Eltex MES1124MB — конфигурирование списков контроля доступа в Ethernet-коммутаторах [225/266]

Превью страниц Страница 225 / 266
Eltex MES1124MB [225/266] Конфигурирование acl списки контроля доступа
Ethernet-коммутаторы MES1000, MES2000 225
5.31 Конфигурирование ACL (списки контроля доступа)
ACL (Access Control List список контроля доступа) – таблица, которая определяет правила
фильтрации входящего трафика на основании передаваемых в пакетах протоколов, TCP/UDP портов,
IP-адресов или МАС-адресов.
Для реализации функции ACL коммутатор использует системные ресурсы TCAM (Ternary
Content Addressable Memory). Этот ресурс используется для реализации и других функций устройства,
например, функции Selective Q-in-Q. Поскольку ресурс TCAM является ограниченным, для
оптимизации его использования в различных условиях предусмотрено два режима. Эти режимы
названы ACL-only и ACL & SQinQ.
В режиме ACL-only весь ресурс TCAM отдается для использования сервисом ACL. Это позволяет
пользователю устройства создать максимальное количество правил для списков контроля доступа.
Кроме того, в этом режиме возможна группировка идентичных правил, если они применяются для
всех портов коммутатора - это дает возможность существенно сэкономить ресурсы TCAM.
Для управления правилами ACL в режиме ACL-only используется дополнительный параметр
профиль (profile). Для каждого порта доступно 3 профиля 0, 1 и 2, к которым можно привязывать
списки доступа. При анализе трафик последовательно проверяется на соответствие правилам
списков контроля доступа в порядке, определяемым номером профиля. Сначала проверяются
правила профиля 0, затем профиля 1 и в последнюю очередь профиля 2.
Для того, чтобы сэкономить ресурсы TCAM общие для всех портов правила требуется
группировать в одном из профилей.
Ограничение режима ACL-only состоит в невозможности использовать функции Selctive Q-in-Q и
MAC-based VLAN.
Режим ACL & SQinQ предусматривает одновременное использование ресурса TCAM
несколькими сервисами. Распределение TCAM между сервисами происходит автоматически.
Оценить использование TCAM можно с помощью команды «show system resources tcam».
ACL-списки на базе IPv6, IPv4 и MAC-адресов не должны иметь одинаковые названия.
IPv6 и IPv4-списки могут работать вместе на одном физическом интерфейсе. Список
ACL на базе MAC-адресации не может совмещаться со списками для IPv4 или IPv6. Два
списка одинакового типа не могут работать вместе на интерфейсе.
Команды для создания и редактирования списков ACL доступны в режиме глобального
конфигурирования.
Команды режима глобального конфигурирования
Командная строка в режиме глобального конфигурирования имеет вид:
console (config)#
Таблица 5.239 Команды для создания и конфигурирования списков ACL
Команда
Значение
Действие
ip access-list extended
access_list
access_list: (1..32)
символа
Создание нового расширенного списка ACL для адресации
IPv4 и вход в режим его конфигурирования (если список с
данным именем еще не создан) либо вход в режим
конфигурирования ранее созданного списка.
no ip access-list extended
access_list
Удаление списка ACL для адресации IPv4.
ipv6 access-list access_list
Создание нового расширенного списка ACL для адресации

Содержание

2496

Изучите, как настраивать списки контроля доступа (ACL) в Ethernet-коммутаторах для оптимизации использования ресурсов TCAM и управления трафиком.

Кешбек Менеджер