Eltex MES2411X — настройка ACL на базе MAC для Ethernet-коммутаторов [139/169]

Превью страниц Страница 139 / 169
Eltex MES2411X [139/169] Таблица 173 основные параметры используемые в командах
Ethernet-коммутаторы серий MES14xx, MES24xx, MES3708P 139
4.24.3 Конфигурация ACL на базе MAC
В данном разделе приведены значения и описания основных параметров, используемых в
составе команд настройки списков ACL, основанных на МАС-адресации.
Создание и вход в режим редактирования списков ACL, основанных на МАС-адресации,
осуществляется по команде: mac access-list extended access-list_num.
Таблица 172 Команды, используемые для настройки ACL-списков на основе МАС-адресации
Команда
Действие
permit {any | host source source_ mask} {any | host
destination destination_ mask} [encaptype value | etype_list
] [priority priority] [parametr]
Добавить разрешающую запись фильтрации. Пакеты, отве-
чающие условиям записи, будут обрабатываться коммута-
тором.
deny {any | host source source_ mask} {any | host
destination destination_ mask} [encaptype value | etype_list
] [priority priority] [parametr]
Добавить запрещающую запись фильтрации. Пакеты, отве-
чающие условиям записи, будут блокироваться коммутато-
ром.
Таблица 173 Основные параметры, используемые в командах
Параметр
Значение
Действие
permit
Действие разрешить
Создать разрешающее правило фильтрации в списке ACL.
deny
Действие запретить
Создать запрещающее правило фильтрации в списке ACL.
source
Адрес отправителя
Определяет МАС-адрес источника пакета.
source_mask
Битовая маска,
применяемая к МАС-
адресу источника пакета
Маска определяет биты МАС-адреса, которые необходимо иг-
норировать. В значения игнорируемых битов должны быть за-
писаны единицы. Например, используя маску, можно опреде-
лить для правила фильтрации диапазона МАС-адресов. Чтобы
добавить в правило фильтрации все МАС-адреса, начинающи-
еся на 00:00:02:AA.хх.хх, необходимо задать значение маски
FF:FF:FF:FF:00:00, то есть, согласно данной маске, последние
16 бит МАС-адреса будут не важны для анализа.
destination
Адрес назначения
Определяет МАС-адрес назначения пакета.
destination_ mask
Битовая маска,
применяемая к МАС-
адресу назначения пакета
Маска определяет биты МАС-адреса, которые необходимо иг-
норировать. В значения игнорируемых битов должны быть за-
писаны единицы. Маска используется аналогично маске
source_ mask.
vlan_id
vlan_id: (0..4095)
Подсеть VLAN фильтруемых пакетов.
cvlan-priority
cvlan_priority: (0..7)
Класс обслуживания фильтруемых пакетов.
ethertype
eth_type: (0..0xFFFF)
Ethernet тип фильтруемых пакетов в шестнадцатеричной за-
писи.
encaptype value
Value: (1..65535)
Тип ethertype для фильтруемых пакетов.
etype_list
etype_list: (1..65535)
Список стандартных ethertype.
priority
Индекс правила
Индекс правила в таблице, чем меньше индекс — тем приори-
тетнее правило 1-255.
Optional parameter
Опциональный параметр
Опциональные параметры при конфигурировании списка до-
ступа:
- user-defined фильтрация по User-defined bytes;
- sub-action дополнительное действие над трафиком.
Доступные дополнительные действия modify-vlan (измене-
ние VLAN), nested-vlan (добавление дополнительного тегаи
VLAN) и modify-cvlan (добавление внутреннего тега VLAN).
Пример настройки фильтрации padi/pado через User-defined offset:
console(config)# user-defined offset 1 ethtype 0
console(config)# mac access-list extended 1
console(config-ext-macl)# deny 00:00:00:00:00:01 ff:ff:ff:ff:ff:00 any
user-defined offset1 0x8863 0xffff
console(config-ext-macl)# !
console(config)# interface gigabitethernet 0/1

Содержание

1612

Узнайте, как настроить списки ACL на основе MAC-адреса для Ethernet-коммутаторов. Подробные команды и параметры для фильтрации пакетов.