Uma lista de controle de acesso (ACL) é uma lista de filtros de tráfego de rede e ações correlacionadas usadas para melhorar a segurança. Bloqueia ou permite que os usuários acessem recursos específicos. Uma ACL contém os hosts com permissão ou negação de acesso ao dispositivo de rede.
A ACL baseada em IPv4 é uma lista de endereços IPv4 origem que usam informações da Camada 3 para permitir ou negar acesso ao tráfego. As ACLs IPv4 restringem o tráfego relacionado ao IP com base nos filtros IP configurados. Um filtro contém as regras para corresponder a um pacote IP e, se o pacote corresponder, a regra também estipula se o pacote deve ser permitido ou negado.
Uma entrada de controle de acesso (ACE) contém os critérios reais da regra de acesso. Quando a ACE é criada, ela é aplicada a uma ACL.
Você deve usar listas de acesso para fornecer um nível básico de segurança para acessar sua rede. Se você não configurar listas de acesso em seus dispositivos de rede, todos os pacotes que passam pelo switch ou roteador poderão ser permitidos em todas as partes da rede.
Este artigo fornece instruções sobre como configurar ACL e ACE baseadas em IPv4 em seu switch gerenciado.
Etapa 1. Faça login no utilitário baseado na Web e vá para Controle de acesso > ACL baseada em IPv4.
Etapa 2. Clique no botão Adicionar.
Etapa 3. Insira o nome da nova ACL no campo ACL Name (Nome da ACL).
Note: Neste exemplo, a ACL IPv4 é usada.
Etapa 4. Clique em Aplicar e, em seguida, clique em Fechar.
Etapa 5. (Opcional) Clique em Salvar para salvar as configurações no arquivo de configuração de inicialização.
Agora você deve ter configurado uma ACL baseada em IPv4 no switch.
Quando um pacote é recebido em uma porta, o switch processa o pacote através da primeira ACL. Se o pacote corresponder a um filtro ACE da primeira ACL, a ação ACE ocorrerá. Se o pacote não corresponder a nenhum dos filtros ACE, a próxima ACL será processada. Se não for encontrada nenhuma correspondência para qualquer ACE em todas as ACLs relevantes, o pacote será descartado por padrão.
Nesse cenário, uma ACE será criada para negar o tráfego enviado de um endereço IPv4 de origem definido pelo usuário para qualquer endereço de destino.
Note: Essa ação padrão pode ser evitada pela criação de uma ACE de baixa prioridade que permita todo o tráfego.
Etapa 1. No utilitário baseado na Web, vá para Controle de acesso > ACE baseada em IPv4.
Importante: Para utilizar plenamente os recursos e as funções disponíveis do switch, altere para o modo Avançado escolhendo Avançado na lista suspensa Modo de exibição no canto superior direito da página.
Etapa 2. Escolha uma ACL na lista suspensa Nome da ACL e clique em Ir.
Note: As ACEs já configuradas para a ACL serão exibidas na tabela.
Etapa 3. Clique no botão Add para adicionar uma nova regra à ACL.
Note: O campo ACL Name exibe o nome da ACL.
Etapa 4. Insira o valor de prioridade para a ACE no campo Prioridade. As ACEs com um valor de prioridade mais alto são processadas primeiro. O valor 1 é a prioridade mais alta. Tem um intervalo de 1 a 2147483647.
Note: Neste exemplo, 2 é usado.
Etapa 5. Clique no botão de opção que corresponde à ação desejada que é tomada quando um quadro atende aos critérios exigidos da ACE.
Note: Neste exemplo, Permit é escolhido.
Note: As portas desativadas podem ser reativadas na página Configurações de porta.
Etapa 6. (Opcional) Marque a caixa de seleção Habilitar registro para habilitar o registro de fluxos de ACL que correspondem à regra de ACL.
Passo 7. (Opcional) Marque a caixa de seleção Habilitar intervalo de tempo para permitir que um intervalo de tempo seja configurado para a ACE. Os intervalos de tempo são usados para limitar o tempo durante o qual uma ECA está em vigor.
Etapa 8. (Opcional) Na lista suspensa Nome do intervalo de tempo, escolha um intervalo de tempo para aplicar à ACE.
Note: Você pode clicar em Editar para navegar e criar um intervalo de tempo na página Intervalo de tempo.
Etapa 9. Escolha um tipo de protocolo na área Protocolo. A ACE será criada com base em um protocolo ou ID de protocolo específico.
As opções são:
Note: Neste exemplo, Qualquer (IP) é escolhido.
Etapa 10. (Opcional) Se você escolher Selecionar na lista na Etapa 9, escolha um protocolo na lista suspensa.
As opções são:
Etapa 11. (Opcional) Se você escolheu a ID do protocolo para corresponder na Etapa 9, insira a ID do protocolo no ID do protocolo para corresponder ao campo.
Etapa 12. Clique no botão de opção que corresponde aos critérios desejados da ACE na área Endereço IP de origem.
As opções são:
Note: Neste exemplo, Definido pelo usuário é escolhido. Se você escolheu Qualquer, vá para a Etapa 15.
Etapa 13. Insira o endereço IP origem no campo Source IP Address Value.
Note: Neste exemplo, 192.168.1.1 é usado.
Etapa 14. Insira a máscara curinga de origem no campo Máscara curinga de IP de origem.
Note: Neste exemplo, 0.0.0.255 é usado.
Etapa 15. Clique no botão de opção que corresponde aos critérios desejados da ACE na área Endereço IP de destino.
As opções são:
Note: Neste exemplo, Qualquer é escolhido. Escolher essa opção significa que a ACE a ser criada permitirá o tráfego da ACE que vem do endereço IPv4 especificado para qualquer destino.
Etapa 16. (Opcional) Clique em um botão de opção na área Porta de origem. O valor padrão é Qualquer.
Etapa 17. (Opcional) Clique em um botão de opção na área Porta de destino. O valor padrão é Qualquer.
Etapa 18. (Opcional) Na área Sinalizadores TCP, escolha um ou mais sinalizadores TCP com os quais filtrar pacotes. Os pacotes filtrados são encaminhados ou descartados. A filtragem de pacotes por flags TCP aumenta o controle de pacotes, o que aumenta a segurança da rede.
Os flags TCP são:
Etapa 19. (Opcional) Clique no tipo de serviço do pacote IP na área Tipo de serviço.
As opções são:
- 0 — para rotina
- 1 — para prioridade
- 2 — para imediata
- 3 — para flash
- 4 — para flash-override
- 5 — para críticos
- 6 — para a Internet
- 7 — para a rede
Etapa 20. (Opcional) Se o protocolo IP da ACL for ICMP, clique no tipo de mensagem ICMP usada para fins de filtragem. Escolha o tipo de mensagem por nome ou digite o número do tipo de mensagem:
Etapa 21. (Opcional) As mensagens ICMP podem ter um campo de código que indica como tratar a mensagem. Clique em uma das seguintes opções para configurar se deseja filtrar este código:
Etapa 22. (Opcional) Se a ACL for baseada em IGMP, clique no tipo de mensagem IGMP a ser usada para fins de filtragem. Escolha o tipo de mensagem por nome ou digite o número do tipo de mensagem:
Etapa 23. Clique em Aplicar e, em seguida, clique em Fechar. A ACE é criada e associada ao nome da ACL.
Etapa 24. Clique em Salvar para salvar as configurações no arquivo de configuração de inicialização.
Agora, você deve ter configurado uma ACE baseada em IPv4 em seu switch.