Een toegangscontrolelijst (ACL) is een lijst van netwerkverkeersfilters en bijbehorende acties die worden gebruikt om de beveiliging te verbeteren. Het blokkeert of maakt gebruikers toegang tot specifieke bronnen. Een ACL bevat de hosts die toegang tot het netwerkapparaat is toegestaan of geweigerd.
De op IPv4 gebaseerde ACL is een lijst van bron IPv4 adressen die Layer 3 informatie gebruiken om toegang tot verkeer toe te staan of te ontkennen. IPv4 ACL’s beperken IP-gerelateerd verkeer op basis van de geconfigureerde IP-filters. Een filter bevat de regels om een IP-pakket aan te passen en als de pakketovereenkomsten overeenkomen, bepaalt de regel ook of het pakket toegestaan of geweigerd moet worden.
Een Access Control Entry (ACE) bevat de eigenlijke toegangseisen. Zodra ACE wordt gecreëerd, wordt het toegepast op een ACL.
U dient toegangslijsten te gebruiken om een basisniveau van beveiliging te bieden voor de toegang tot uw netwerk. Als u geen toegangslijsten op uw netwerkapparaten vormt, kunnen alle pakketten die door de schakelaar of router worden verzonden, op alle delen van uw netwerk worden toegestaan.
Dit artikel bevat instructies hoe u op IPv4 gebaseerde ACL en ACE op uw beheerde switch kunt configureren.
Stap 1. Meld u aan bij het webgebaseerde hulpprogramma en gaat vervolgens naar toegangscontrole > IPv4-gebaseerde ACL.
Stap 2. Klik op de knop Add.
Stap 3. Voer de naam van de nieuwe ACL in het veld ACL-naam in.
Opmerking: In dit voorbeeld wordt IPv4 ACL gebruikt.
Stap 4. Klik op Toepassen en vervolgens op Sluiten.
Stap 5. (Optioneel) Klik op Opslaan om instellingen in het opstartconfiguratiebestand op te slaan.
U zou nu een op IPv4 gebaseerde ACL op uw schakelaar moeten configureren.
Wanneer een pakket op een poort wordt ontvangen, verwerkt de schakelaar het pakket door eerste ACL. Als het pakket overeenkomt met een ACE-filter van de eerste ACL, wordt de ACE-actie uitgevoerd. Als het pakket geen van de ACE filters aanpast, wordt volgende ACL verwerkt. Als er geen overeenkomst wordt gevonden met een ACE-schijf in alle relevante ACL’s, komt het pakket standaard neer.
In dit scenario zal een ACE worden gecreëerd om verkeer te ontkennen dat van een specifiek door gebruiker bepaald bron IPv4 adres naar om het even welke bestemmingsadressen wordt verzonden.
Opmerking: Deze standaardactie kan worden vermeden door de creatie van een ACE met lage prioriteit die al het verkeer toestaat.
Stap 1. Ga naar Toegangsbeheer > IPv4-gebaseerde ACE op het web.
Belangrijk: Als u de beschikbare functies en functies van de switch volledig wilt gebruiken, verandert u deze naar de geavanceerde modus door Geavanceerd te kiezen in de vervolgkeuzelijst Weergave-modus in de rechterbovenhoek van de pagina.
Stap 2. Kies een ACL uit de vervolgkeuzelijst ACL-naam en klik vervolgens op Ga.
Opmerking: ACE's die al voor ACL zijn ingesteld, worden in de tabel weergegeven.
Stap 3. Klik op de knop Add om een nieuwe regel aan de ACL toe te voegen.
Opmerking: Het veld ACL-naam geeft de naam van de ACL weer.
Stap 4. Voer de prioriteitswaarde van de ACE in het veld Prioriteit in. ACE's met een hogere prioriteit worden eerst verwerkt. De eerste waarde is de hoogste prioriteit. Het heeft een bereik van 1 tot 2147483647.
Opmerking: In dit voorbeeld wordt 2 gebruikt.
Stap 5. Klik op de radioknop die correspondeert met de gewenste actie die wordt ondernomen wanneer een frame voldoet aan de vereiste criteria van de ACE.
Opmerking: In dit voorbeeld wordt de Vergunning gekozen.
Opmerking: Uitgeschakelde poorten kunnen opnieuw worden geactiveerd op de pagina Port Settings.
Stap 6. (Optioneel) Controleer het aanvinkvakje Aanmelden inschakelen om het registreren van ACL-stromen die overeenkomen met de ACL-regel mogelijk te maken.
Stap 7. (Optioneel) Controleer het aankruisvakje Tijdbereik inschakelen om een tijdbereik in de ACE-modus te kunnen instellen. De tijdbereiken worden gebruikt om de tijd te beperken die een ACE in werking is.
Stap 8. (Optioneel) Kies in de vervolgkeuzelijst Naam tijdbereik een tijdbereik om op de ACE toe te passen.
Opmerking: U kunt op Bewerken klikken om door te bladeren en een tijdbereik te maken op de pagina Tijdbereik.
Stap 9. Kies een protocoltype in het protocolgebied. De ACE wordt gemaakt op basis van een specifiek protocol of protocol-ID.
De opties zijn:
Opmerking: In dit voorbeeld wordt Any (IP) geselecteerd.
Stap 10. (Optioneel) Als u in Stap 9 Selecteren in de lijst selecteert, kiest u een protocol uit de vervolgkeuzelijst.
De opties zijn:
Stap 11. (Optioneel) Als u Protocol-ID in stap 9 wilt koppelen, voert u de protocol-ID in het veld Protocol-ID in die overeenkomt met het veld Protocol-ID.
Stap 12. Klik op de radioknop die aan de gewenste criteria van ACE in het Bron IP-adresgebied voldoet.
De opties zijn:
Opmerking: In dit voorbeeld wordt de gebruikersdefinitie gekozen. Als u Any selecteert, slaat u over naar Stap 15.
Stap 13. Voer het Bron-IP-adres in het veld Source IP Address Value.
Opmerking: In dit voorbeeld wordt 192.168.1.1 gebruikt.
Stap 14. Voer het bronmasker in het veld IP-jokermasker in.
Opmerking: In dit voorbeeld wordt 0.0.0.255 gebruikt.
Stap 15. Klik op de radioknop die aan de gewenste criteria van ACE in het IP-adresgebied van de bestemming beantwoordt.
De opties zijn:
Opmerking: In dit voorbeeld wordt AnyRes gekozen. Voor deze optie betekent de ACE-optie dat het ACE-verkeer dat van het gespecificeerde IPv4-adres naar elke bestemming komt, mogelijk is.
Stap 16. (Optioneel) Klik op een radioknop in het bronpoortgebied. De standaardwaarde is Any.
Stap 17. (Optioneel) Klik op een radioknop in het gebied met de bestemming. De standaardwaarde is Any.
Stap 18. (Optioneel) Kies in het gebied TCP-Vlaggen een of meer TCP-vlaggen waarmee u pakketten kunt filteren. De gefilterde pakketten worden verzonden of laten vallen. Het filteren van pakketten door TCP vlaggen verhoogt pakketcontrole, wat netwerkveiligheid verhoogt.
De TCP-vlaggen zijn:
Stap 19. (Optioneel) Klik op het servicetype van het IP-pakket vanuit het gedeelte Type of Service.
De opties zijn:
- 0 — voor routine
- 1 — prioriteit
- 2 — onmiddellijk
- 3 — flitser
- 4 — voor flash-Override
- 5 — voor kritische
- 6 — voor internet
- 7 — voor het netwerk
Stap 20. (Optioneel) Als het IP-protocol van de ACL ICMP is, klikt u op het ICMP-berichttype dat wordt gebruikt voor filterdoeleinden. Kies het berichttype op naam of voer het bericht type nummer in:
Stap 21. (Optioneel) De ICMP-berichten kunnen een codeveld hebben dat aangeeft hoe de boodschap moet worden verwerkt. Klik op een van de volgende opties om te vormen of u in deze code wilt filteren:
Stap 2. (Optioneel) Als de ACL op IGMP is gebaseerd, klik dan op het IGMP-berichttype dat voor filterdoeleinden gebruikt moet worden. Kies het berichttype op naam of voer het bericht type nummer in:
Stap 23. Klik op Toepassen dan op Sluiten. ACE wordt gecreëerd en geassocieerd met de ACL naam.
Stap 24. Klik op Opslaan om instellingen op te slaan in het opstartconfiguratiebestand.
U zou nu een op IPv4 gebaseerde ACE op uw schakelaar moeten hebben ingesteld.