Uma lista de controle de acesso (ACL) é uma lista de filtros de tráfego de rede e ações correlacionadas usadas para melhorar a segurança. Bloqueia ou permite que os usuários acessem recursos específicos. Uma ACL contém os hosts com permissão ou negação de acesso ao dispositivo de rede.
A funcionalidade típica da ACL no IPv6 é semelhante às ACLs no IPv4. As ACLs determinam qual tráfego bloquear e qual tráfego encaminhar nas interfaces do switch. As ACLs permitem a filtragem com base nos endereços de origem e de destino, de entrada e de saída para interfaces específicas. Cada ACL tem uma instrução deny implícita no final. As regras para as ACLs são configuradas nas entradas de controle de acesso (ACEs).
Você deve usar listas de acesso para fornecer um nível básico de segurança para acessar sua rede. Se você não configurar listas de acesso em seus dispositivos de rede, todos os pacotes que passam pelo switch ou roteador poderão ser permitidos em todas as partes da rede.
Este artigo fornece instruções sobre como configurar a ACL baseada em IPv6 e a ACE em um switch.
Etapa 1. Faça login no utilitário baseado na Web e vá para Controle de acesso > ACL baseada em IPv6.
Etapa 2. Clique no botão Adicionar.
Etapa 3. Insira o nome da nova ACL no campo ACL Name (Nome da ACL).
Note: Neste exemplo, a ACL IPv6 é usada.
Etapa 4. Clique em Aplicar e, em seguida, clique em Fechar.
Etapa 5. (Opcional) Clique em Salvar para salvar as configurações no arquivo de configuração de inicialização.
Agora você deve ter configurado uma ACL baseada em IPv6 no switch.
Quando um pacote é recebido em uma porta, o switch processa o quadro através da primeira ACL. Se o pacote corresponder a um filtro ACE da primeira ACL, a ação ACE ocorrerá. Se o pacote não corresponder a nenhum dos filtros ACE, a próxima ACL será processada. Se não for encontrada nenhuma correspondência para qualquer ACE em todas as ACLs relevantes, o pacote será descartado por padrão.
Nesse cenário, uma ACE será criada para negar o tráfego enviado de um endereço IPv6 de origem definido pelo usuário para qualquer endereço de destino.
Note: Essa ação padrão pode ser evitada pela criação de uma ACE de baixa prioridade que permita todo o tráfego.
Etapa 1. No utilitário baseado na Web, vá para Controle de acesso > ACE baseada em IPv6.
Importante: Se você tiver um switch Sx350, SG350X, Sx550X, altere para o modo Avançado escolhendo Avançado na lista suspensa Modo de exibição no canto superior direito da página.
Etapa 2. Escolha uma ACL na lista suspensa Nome da ACL e clique em Ir.
Note: As ACEs já configuradas para a ACL serão exibidas na tabela.
Etapa 3. Clique no botão Add para adicionar uma nova regra à ACL.
Note: O campo ACL Name exibe o nome da ACL.
Etapa 4. Insira o valor de prioridade para a ACE no campo Prioridade. As ACEs com um valor de prioridade mais alto são processadas primeiro. O valor 1 é a prioridade mais alta. Tem um intervalo de 1 a 2147483647.
Note: Neste exemplo, 3 é usado.
Etapa 5. Clique no botão de opção que corresponde à ação desejada que é tomada quando um quadro atende aos critérios exigidos da ACE.
Note: Neste exemplo, Permit é escolhido.
Desligamento — O switch descarta pacotes que não atendem aos critérios exigidos da ACE e desativa a porta onde os pacotes foram recebidos. As portas desativadas podem ser reativadas na página Configurações de porta.
Etapa 6. (Opcional) Marque a caixa de seleção Habilitar registro para habilitar os fluxos de registro da ACL que correspondem à regra da ACL.
Passo 7. (Opcional) Marque a caixa de seleção Habilitar intervalo de tempo para permitir que um intervalo de tempo seja configurado para a ACE. Os intervalos de tempo são usados para limitar o tempo durante o qual uma ECA está em vigor. Se isso for deixado desabilitado, a ACE funcionará a qualquer momento.
Etapa 8. (Opcional) Na lista suspensa Nome do intervalo de tempo, escolha um intervalo de tempo para aplicar à ACE.
Note: Você pode clicar em Editar para navegar e criar um intervalo de tempo na página Intervalo de tempo.
Etapa 9. Escolha um tipo de protocolo na área Protocolo. A ACE será criada com base em um protocolo ou ID de protocolo específico.
As opções são:
Note: Neste exemplo, a opção Selecionar na lista é escolhida.
Etapa 10. (Opcional) Se você escolher Selecionar na lista na Etapa 9, escolha um protocolo na lista suspensa.
As opções são:
Note: Neste exemplo, o TCP é usado.
Etapa 11. (Opcional) Se você escolheu a ID do protocolo para corresponder na Etapa 9, digite a ID do protocolo no ID do protocolo para corresponder ao campo.
Note: Neste exemplo, 1 é usado.
Etapa 12. Clique no botão de opção que corresponde aos critérios desejados da ACE na área Endereço IP de origem.
As opções são:
Note: Neste exemplo, Definido pelo usuário é escolhido. Se você escolheu Qualquer, vá para a Etapa 15.
Etapa 13. Insira o endereço IP origem no campo Source IP Address Value.
Note: Neste exemplo, fe80::d0ba:7021:37f7:d68d é usado.
Etapa 14. Insira o comprimento do prefixo IP de origem no campo Tamanho do prefixo IP de origem.
Note: Neste exemplo, 128 é usado.
Etapa 15. Clique no botão de opção que corresponde aos critérios desejados da ACE na área DestinationIP Address (Endereço IP de destino).
As opções são:
Note: Neste exemplo, Qualquer é escolhido. Escolher essa opção significa que a ACE a ser criada permitirá o tráfego da ACE que vem do endereço IPv6 especificado para qualquer destino.
Etapa 16. (Opcional) Clique em um botão de opção na área Porta de origem. O valor padrão é Qualquer.
Etapa 17. (Opcional) Clique em um botão de opção na área Porta de destino. O valor padrão é Qualquer.
Etapa 18. (Opcional) Na área Sinalizadores TCP, escolha um ou mais sinalizadores TCP com os quais filtrar pacotes. Os pacotes filtrados são encaminhados ou descartados. A filtragem de pacotes por flags TCP aumenta o controle de pacotes, o que aumenta a segurança da rede.
Os flags TCP são:
Etapa 19. (Opcional) Clique no tipo de serviço do pacote IP na área Tipo de serviço.
As opções são:
- 0 — para rotina
- 1 — para prioridade
- 2 — para imediata
- 3 — para flash
- 4 — para flash-override
- 5 — para críticos
- 6 — para a internet
- 7 — para a rede
Note: Neste exemplo, Qualquer é escolhido.
Etapa 20. (Opcional) Se o protocolo IP da ACL for ICMP, clique no tipo de mensagem ICMP usada para fins de filtragem. Escolha o tipo de mensagem por nome ou digite o número do tipo de mensagem:
Note: Neste exemplo, a opção Selecionar na lista é escolhida.
Etapa 21. (Opcional) Se Select from list (Selecionar da lista) for escolhido na Etapa 20, escolha as mensagens de controle para filtrar nas opções possíveis na lista suspensa:
Etapa 22. (Opcional) As mensagens ICMP podem ter um campo de código que indica como tratar a mensagem. Isso é ativado se você escolher o protocolo ICMP na Etapa 10. Clique em uma das seguintes opções para configurar se deseja filtrar este código:
Note: Neste exemplo, Qualquer é escolhido.
Etapa 23. Clique em Aplicar e, em seguida, clique em Fechar. A ACE é criada e associada ao nome da ACL.
Etapa 24. Clique em Salvar para salvar as configurações no arquivo de configuração de inicialização.
Agora você deve ter configurado uma ACE baseada em IPv6 no switch.