訪問控制清單(ACL)是一個網路流量過濾器清單和相關操作清單,用於提高安全性。它阻止或允許使用者訪問特定資源。ACL包含允許或拒絕訪問網路裝置的主機。
IPv6中的典型ACL功能與IPv4中的ACL類似。ACL確定要阻止的流量以及要在交換機介面轉發哪些流量。ACL允許根據源地址和目的地址、入站和出站到特定介面進行過濾。每個ACL的結尾都有一個隱含的deny語句。ACL的規則在訪問控制條目(ACE)中配置。
您應該使用訪問清單來提供訪問網路的基本安全級別。如果沒有在網路裝置上配置訪問清單,則允許通過交換機或路由器的所有資料包到達網路的所有部分。
本文提供有關如何在交換機上配置基於IPv6的ACL和ACE的說明。
步驟1.登入到基於Web的實用程式,然後轉到訪問控制>IPv6型ACL。
步驟2.按一下Add按鈕。
步驟3.在ACL Name欄位中輸入新ACL的名稱。
附註:在此示例中,使用IPv6 ACL。
步驟4.按一下Apply ,然後按一下Close。
步驟5.(可選)按一下Save,將設定儲存到啟動組態檔中。
現在,您應該在交換機上配置了一個基於IPv6的ACL。
當埠收到資料包時,交換機通過第一個ACL處理幀。如果資料包匹配第一個ACL的ACE過濾器,則會執行ACE操作。如果資料包與任一ACE過濾器都不匹配,則處理下一個ACL。如果在所有相關ACL中找不到與任何ACE相符的ACE,則預設丟棄資料包。
在此方案中,將建立ACE以拒絕從特定使用者定義的源IPv6地址傳送到任何目標地址的流量。
附註:可通過建立允許所有流量的低優先順序ACE來避免此預設操作。
步驟1.在基於Web的實用程式上,轉至訪問控制>基於IPv6的ACE。
重要事項:如果您有Sx350、SG350X、Sx550X交換機,請通過從頁面右上角的Display Mode下拉選單中選擇Advanced來切換到Advanced模式。
步驟2.從ACL Name下拉選單中選擇ACL,然後按一下Go。
附註:表中將顯示已為ACL配置的ACE。
步驟3.按一下Add按鈕將新規則新增到ACL。
附註:ACL Name欄位顯示ACL的名稱。
步驟4.在Priority欄位中輸入ACE的優先順序值。首先處理優先順序值較高的ACE。值1是最高優先順序。範圍為1到2147483647。
附註:在此示例中,使用3。
步驟5.點選與滿足所需ACE標準時所需執行的操作對應的單選按鈕。
附註:在此示例中,選擇Permit。
Shutdown — 交換機丟棄不符合ACE必需標準的資料包,並禁用接收資料包的埠。可以在Port Settings頁面上重新啟用禁用的埠。
步驟6.(可選)選中Enable Logging覈取方塊以啟用與ACL規則匹配的日誌記錄ACL流。
步驟7.(可選)選中Enable Time Range覈取方塊,允許為ACE配置時間範圍。時間範圍用於限制ACE的有效時間。如果此選項處於禁用狀態,則ACE可隨時工作。
步驟8.(可選)從Time Range Name下拉選單中,選擇要應用於ACE的時間範圍。
附註:可以按一下編輯在「時間範圍」頁上導航並建立時間範圍。
步驟9.在「協定」區域選擇協定型別。將根據特定協定或協定ID建立ACE。
選項包括:
附註:在此示例中,選擇Select from list。
步驟10.(可選)如果您在步驟9中選擇了從清單中選擇,請從下拉選單中選擇協定。
選項包括:
附註:本範例中使用的是TCP。
步驟11。(可選)如果您在步驟9中選擇了要匹配的協定ID,請在「要匹配的協定ID」欄位中輸入協定ID。
附註:在此示例中,使用1。
步驟12.在Source IP Address區域中按一下與ACE的所需標準對應的單選按鈕。
選項包括:
附註:在此示例中,選擇了User Defined。如果您選擇Any,請跳至步驟15。
步驟13.在Source IP Address Value欄位中輸入源IP地址。
附註:在本示例中,使用了fe80::d0ba:7021:37f7:d68d。
步驟14.在Source IP Prefix Length欄位中輸入源IP字首長度。
附註:在此示例中,使用128。
步驟15.在DestinationIP Address區域中按一下與ACE的所需條件對應的單選按鈕。
選項包括:
附註:在此示例中,選擇了Any。選擇此選項意味著要建立的ACE將允許從指定IPv6地址到任何目標的ACE流量。
步驟16。(可選)按一下Source Port區域中的單選按鈕。預設值為Any。
步驟17。(可選)按一下Destination Port區域中的單選按鈕。預設值為Any。
步驟18。(可選)在TCP標誌區域中,選擇用於過濾資料包的一個或多個TCP標誌。過濾的資料包將被轉發或丟棄。通過TCP標籤過濾資料包可增強資料包控制,從而提高網路安全性。
TCP標誌是:
步驟19。(可選)從「服務型別」區域按一下IP資料包的服務型別。
選項包括:
- 0 — 常式
- 1 — 表示優先順序
- 2 — 立即
- 3 — 用於快閃記憶體
- 4 — 用於快閃記憶體覆蓋
- 5 — 對於關鍵
- 6 — 網際網路
- 7 — 用於網路
附註:在此示例中,選擇了Any。
步驟20。(可選)如果ACL的IP協定為ICMP,請按一下用於過濾的ICMP消息型別。按名稱選擇消息型別或輸入消息型別編號:
附註:在此示例中,選擇Select from list。
步驟21。(可選)如果在步驟20中選擇了「從清單中選擇」,請從下拉選單中的可能選項中選擇要過濾的控制消息:
步驟22.(可選)ICMP消息可以有一個指示如何處理消息的代碼欄位。如果在步驟10中選擇ICMP協定,則會啟用此選項。按一下以下選項之一以配置是否按此代碼過濾:
附註:在此示例中,選擇了Any。
步驟23.按一下Apply,然後按一下Close。建立ACE並將其與ACL名稱關聯。
步驟24.按一下Save,將設定儲存到啟動組態檔中。
現在,您應該在交換機上配置基於IPv6的ACE。