Eltex ESR-100 FSTEC [103/236] Настройка списков доступа acl

Eltex ESR-100 FSTEC [103/236] Настройка списков доступа acl
Межсетевые экраны серии ESR. Руководство по эксплуатации 103
Посмотреть пары зон и их конфигурацию можно с помощью команд:
esr# show security zone-pair
esr# show security zone-pair configuration
Посмотреть активные сессии можно с помощью команд:
esr# show ip firewall sessions
7.16 Настройка списков доступа (ACL)
Access Control List или ACL список контроля доступа, содержит правила, определяющие
прохождение трафика через интерфейс.
7.16.1 Алгоритм настройки
Шаг
Описание
Команда
Ключи
1
Cоздать список контроля
доступа и перейти в
режим его
конфигурирования.
esr(config)# ip
access-list extended
<NAME>
<NAME> имя создаваемого списка
контроля доступа, задаётся строкой до
31 символа.
2
Указать описание
конфигурируемого списка
контроля доступа (не
обязательно).
esr(config-acl)#
description
<DESCRIPTION>
<DESCRIPTION> описание списка
контроля доступа, задаётся строкой до
255 символов.
3
Создать правило и
перейти в режим его
конфигурирования.
Правила обрабатываются
маршрутизатором в
порядке возрастания их
номеров.
esr(config-acl)# rule
<ORDER>
<ORDER> номер правила, принимает
значения [1..4094].
4
Указать действие, которое
должно быть применено
для трафика,
удовлетворяющего
заданным критериям.
esr(config-acl-rule)#
action <ACT>
<ACT> назначаемое действие:
permit прохождение трафика
разрешается;
deny прохождение трафика
запрещается.
5
Установить имя/номер
протокола, для которого
должно срабатывать
правило (не обязательно).
esr(config-acl-rule)#
match protocol <TYPE>
<TYPE> тип протокола, принимает
значения: esp, icmp, ah, eigrp, ospf, igmp,
ipip, tcp, pim, udp, vrrp, rdp, l2tp, gre. При
указании значения «any» правило будет
срабатывать для любых протоколов;
esr(config-acl-rule)#
match protocol-id
<ID>
<ID> идентификационный номер IP-
протокола, принимает значения [0x00-
0xFF].
6
Установить IP-адреса
отправителя, для которых
должно срабатывать
правило (не обязательно).
esr(config-acl-rule)#
match source-address
{ <ADDR> <MASK> |
any }
<ADDR> IP-адрес отправителя, задаётся
в виде AAA.BBB.CCC.DDD, где каждая
часть принимает значения [0..255];
<MASK> маска IP-адреса, задаётся в

Содержание

Похожие устройства

Скачать