Una lista de control de acceso (ACL) es una lista de filtros de tráfico de red y acciones correlacionadas que se utilizan para mejorar la seguridad. Bloquea o permite a los usuarios acceder a recursos específicos. Una ACL contiene los hosts a los que se les permite o deniega el acceso al dispositivo de red.
La ACL basada en IPv4 es una lista de direcciones IPv4 de origen que utilizan información de capa 3 para permitir o denegar el acceso al tráfico. Las ACL IPv4 restringen el tráfico relacionado con IP en función de los filtros IP configurados. Un filtro contiene las reglas para coincidir con un paquete IP, y si el paquete coincide, la regla también estipula si el paquete debe ser permitido o denegado.
Una entrada de control de acceso (ACE) contiene los criterios reales de la regla de acceso. Una vez creada la ACE, se aplica a una ACL.
Debe utilizar listas de acceso para proporcionar un nivel básico de seguridad para acceder a la red. Si no configura las listas de acceso en los dispositivos de red, todos los paquetes que pasan a través del switch o el router podrían estar permitidos en todas las partes de la red.
Este artículo proporciona instrucciones sobre cómo configurar ACL y ACE basadas en IPv4 en el switch gestionado.
Paso 1. Inicie sesión en la utilidad basada en Web y vaya a Control de acceso > ACL basada en IPv4.
Paso 2. ‘Haga clic en el botón Add (Agregar).’
Paso 3. Ingrese el nombre de la nueva ACL en el campo ACL Name.
Nota: En este ejemplo, se utiliza ACL IPv4.
Paso 4. Haga clic en Aplicar y luego en Cerrar.
Paso 5. (Opcional) Haga clic en Guardar para guardar los ajustes en el archivo de configuración de inicio.
Ahora debería haber configurado una ACL basada en IPv4 en su switch.
Cuando se recibe un paquete en un puerto, el switch procesa el paquete a través de la primera ACL. Si el paquete coincide con un filtro ACE de la primera ACL, tiene lugar la acción ACE. Si el paquete no coincide con ninguno de los filtros ACE, se procesa la siguiente ACL. Si no se encuentra ninguna coincidencia con ninguna ACE en todas las ACL relevantes, el paquete se descarta de forma predeterminada.
En esta situación, se creará una ACE para denegar el tráfico enviado desde una dirección IPv4 de origen definida por el usuario específica a cualquier dirección de destino.
Nota: Esta acción predeterminada se puede evitar mediante la creación de una ACE de baja prioridad que permita todo el tráfico.
Paso 1. En la utilidad basada en Web, vaya a Control de acceso > ACE basada en IPv4.
Importante: para aprovechar al máximo las funciones disponibles del conmutador, cambie al modo avanzado seleccionando Avanzado en la lista desplegable Modo de visualización de la esquina superior derecha de la página.
Paso 2. Elija una ACL de la lista desplegable Nombre de ACL y haga clic en Ir.
Nota: Las ACE que ya están configuradas para la ACL se mostrarán en la tabla.
Paso 3. Haga clic en el botón Add para agregar una nueva regla a la ACL.
Nota: El campo Nombre de ACL muestra el nombre de la ACL.
Paso 4. Introduzca el valor de prioridad para la ACE en el campo Priority. Las ACE con un valor de prioridad más alto se procesan primero. El valor 1 es la prioridad más alta. Tiene un rango de 1 a 2147483647.
Nota: En este ejemplo, se utiliza 2.
Paso 5. Haga clic en el botón de opción correspondiente a la acción deseada que se realiza cuando una trama cumple los criterios requeridos de la ACE.
Nota: En este ejemplo, se elige Permitir.
Nota: Los puertos desactivados se pueden reactivar en la página Port Settings (Configuración de puertos).
Paso 6. (Opcional) Marque la casilla de verificación EnableLogging para habilitar el registro de flujos ACL que coincidan con la regla ACL.
Paso 7. (Opcional) Marque la casilla de verificación Enable Time Range (Activar rango de tiempo) para permitir que se configure un rango de tiempo para la ACE. Los intervalos de tiempo se utilizan para limitar la cantidad de tiempo que una ACE está en vigor.
Paso 8. (Opcional) En la lista desplegable Nombre del rango de tiempo, seleccione un rango de tiempo para aplicarlo a la ACE.
Nota: Puede hacer clic en Editar para navegar y crear un rango de tiempo en la página Rango de Tiempo.
Paso 9. Elija un tipo de protocolo en el área Protocolo. La ACE se creará en función de un protocolo o ID de protocolo específico.
Las opciones son:
Nota: En este ejemplo, se elige Any (IP).
Paso 10. (Opcional) Si selecciona Seleccionar de la lista en el Paso 9, elija un protocolo de la lista desplegable.
Las opciones son:
Paso 11. (Opcional) Si selecciona Protocol ID (Identificador de protocolo) para que coincida en el Paso 9, ingrese el ID de protocolo en el campo Protocol ID to match (Identificador de protocolo para que coincida).
Paso 12. Haga clic en el botón de opción que corresponda a los criterios deseados de la ACE en el área Dirección IP de origen.
Las opciones son:
Nota: En este ejemplo, se elige Definido por el usuario. Si selecciona Any (Cualquiera), vaya al paso 15.
Paso 13. Introduzca la dirección IP de origen en el campo Source IP Address Value.
Nota: En este ejemplo, se utiliza 192.168.1.1.
Paso 14. Introduzca la máscara comodín de origen en el campo Máscara comodín IP de origen.
Nota: En este ejemplo, se utiliza 0.0.0.255.
Paso 15. Haga clic en el botón de opción que corresponda a los criterios deseados de la ACE en el área Dirección IP de destino.
Las opciones son:
Nota: En este ejemplo, se elige Any (Cualquiera). Al elegir esta opción, la ACE que se creará permitirá el tráfico ACE procedente de la dirección IPv4 especificada a cualquier destino.
Paso 16. (Opcional) Haga clic en un botón de opción del área Puerto de origen. El valor predeterminado es Any.
Paso 17. (Opcional) Haga clic en un botón de opción del área Puerto de destino. El valor predeterminado es Any.
Paso 18. (Opcional) En el área Indicadores TCP, elija uno o más indicadores TCP con los que filtrar paquetes. Los paquetes filtrados se reenvían o se descartan. Filtrar paquetes mediante indicadores TCP aumenta el control de paquetes, lo que aumenta la seguridad de la red.
Los indicadores TCP son:
Paso 19. (Opcional) Haga clic en el tipo de servicio del paquete IP en el área Tipo de servicio.
Las opciones son:
- 0: para la rutina
- 1 — para prioridad
- 2 — para uso inmediato
- 3 — para flash
- 4 — para flash-override
- 5 — para los
- 6 — para Internet
- 7 — para la red
Paso 20. (Opcional) Si el protocolo IP de la ACL es ICMP, haga clic en el tipo de mensaje ICMP utilizado para filtrar. Elija el tipo de mensaje por nombre o introduzca el número de tipo de mensaje:
Paso 21. (Opcional) Los mensajes ICMP pueden tener un campo de código que indica cómo manejar el mensaje. Haga clic en una de las opciones siguientes para configurar si desea filtrar por este código:
Paso 22. (Opcional) Si la ACL se basa en IGMP, haga clic en el tipo de mensaje IGMP que se utilizará para filtrar. Elija el tipo de mensaje por nombre o introduzca el número de tipo de mensaje:
Paso 23. Haga clic en Apply y luego en Close. La ACE se crea y se asocia al nombre de la ACL.
Paso 24. Haga clic en Guardar para guardar los parámetros en el archivo de configuración de inicio.
Ahora debería haber configurado un ACE basado en IPv4 en su switch.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
13-Dec-2018 |
Versión inicial |