メイン コンテンツに進む
  • すばやく簡単にご注文が可能
  • 注文内容の表示、配送状況をトラック
  • 会員限定の特典や割引のご利用
  • 製品リストの作成とアクセスが可能
  • 「Company Administration(会社情報の管理)」では、お使いのDell EMCのサイトや製品、製品レベルでのコンタクト先に関する情報を管理できます。

IP ACL configureren in DELL Networking N-serie switches

概要: de IP-toegangslijst configureren in de Dell N-serie

この記事は自動翻訳されたものである可能性があります。品質に関するフィードバックがある場合は、このページの下部にあるフォームを使用してお知らせください。

文書の内容


手順


In dit artikel wordt uitgelegd hoe u IPv4 Access Control Lists (ACL's) op Dell Networking N-serie switches implementeert
 

 

Inhoudsopgave

  1. Overzicht

  2. Access Control Lists configureren

  3. De configuratie van Access Control Lists verifiëren


 

Overzicht

 

  • ACL is een set regels die wordt toegepast om bepaald netwerkverkeer toe te staan of te blokkeren om veiligheidsredenen. ACL's zijn van het volgende type: IPv4 ACL, IPv6 ACL en MAC ACL.
  • In dit artikel wordt IPv4 ACL als voorbeeld behandeld. ACL-regels zijn gegroepeerd tot toegangsgroep en worden toegepast op de interfaces. ACL-regels kunnen worden toegepast op inkomend en uitgaand verkeer.
  • Een volgnummer kan aan elke regel in de ACL worden toegewezen op het moment van configuratie en worden uitgevoerd vanaf het laagste naar het hoogste volgnummer.
  • Als u meerdere toegangsgroepen hebt geconfigureerd op een interface, dan wijst u het volgnummer toe, zodat de toegangsgroepen worden uitgevoerd in volgorde van de laagste naar de hoogste. 


 

HOW12391_nl_NL__1icon Het maken van ACL's met onjuiste regel(s) leidt tot blokkering van het beheerverkeer.  De gebruiker raakt toegang tot de switch kwijt. Zorg altijd voor een alternatieve toegangsmethode tot de switch met directe fysieke toegang via de seriële consolepoort.

 

HOW12391_nl_NL__2icon ACL kan worden toegepast op datapoorten (fysieke interface, poortkanaal en VLAN-interface) en kan niet worden toegepast op een out-of-band (OOB)-poort.


Het maximum aantal ACL's dat kan worden geconfigureerd voor alle switches van de DELL N-serie is 100 en het maximum aantal 'if'-regels dat per ACL kan worden geconfigureerd is 1023

 

Access Control Lists configureren


ACL-configuratie bestaat uit de volgende stappen:


1.  Maak een toegangsgroep met gespecificeerde ACL-regels in de volgorde die moet worden uitgevoerd met behulp van het volgnummer. Regels worden uitgevoerd van het laagste naar het hoogste volgnummer
2.  Wijs de toegangsgroep toe aan de interface die verondersteld wordt het inkomend en uitgaand verkeer te filteren


 

Voorbeeld:

Een voorbeeld wordt weergegeven om de functie van ACL's beter te demonstreren. Laten we kijken naar inkomend verkeer op poort gi1/0/10 onderworpen aan ACL die UDP-verkeer blokkeert van netwerk 10.10.10.0 255.255.255.0 dat bestemd is voor het 10.10.20.0 255.255.255.0-subnet, ICMP-pakketten blokkeert van subnet 192.168.1.0 255.255.255.0 bestemd voor elk netwerk, TCP-verkeer weigert dat specifiek is voor het Telnet-protocol van een bepaalde host 172.16.1.10-subnet dat bestemd is voor elk netwerk en registreer de regeltreffers via de console.


1.  Toegangsgroep maken


 

Command

Doel

Dell# configure

Ga naar de globale configuratiemodus

Dell(config)# ip access-list ACL-TEST

Maak een toegangsgroep door deze een naam te geven. Hier wordt de toegangsgroep ACL-TEST gemaakt.

ACL-namen kunnen letters, cijfers, stippen, koppeltekens of onderstrepingstekens bevatten, maar moeten beginnen met een letter en mogen maximaal 31 tekens lang zijn

Dell(config-ip-acl)# 10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log

Voer de eerste regel in. Controleer of deze het laagste volgnummer heeft. Hier wordt het volgnummer 10 gegeven. Deze regel weigert UDP-verkeer van de 10.10.10.0-subnetbron (volgens de syntaxis wordt het jokermasker 0.0.0.25 ingevoerd) bestemd voor 10.10.10.20. Als de regel overeenkomt met de actie, wordt dit geregistreerd op de console

Dell(config-ip-acl)# 20 deny icmp 192.168.1.0 0.0.0.255 any log

De tweede regel wordt ingevoerd met volgnummer 20, die ICMP-verkeer weigert van het 192.168.1.0-subnet dat bestemd is voor elk netwerk en registreer als een regeltreffer plaatsvindt

Dell(config-ip-acl)# 30 deny tcp 172.16.1.0 0.0.0.255 any eq telnet log

Voer de derde regel in met volgnummer 30 waarmee wordt aangegeven dat alle TCP-verkeer met betrekking tot het Telnet-protocol dat bestemd is voor elk netwerk dat is verbonden met het 172.16.1.0-netwerk en registreer als er een regeltreffer optreedt

   
 

HOW12391_nl_NL__2icon Als er geen volgnummer wordt ingevoerd, wijst Dell Networking OS (DNOS) automatisch een volgnummer toe op basis van de volgorde van de ingevoerde regel. De eerste regel die is ingevoerd, krijgt het laagste volgnummer toegewezen


2.  De toegangsgroep toepassen op de interface
 

Opdracht

Doel

Dell# configure

Ga naar de globale configuratiemodus

Dell(config)# interface gigabitethernet 1/0/10

Ga naar de interface-specifieke configuratiemodus

Dell(config-if-Gi1/0/10)# ip access-group ACL-TEST in 10

Pas de toegangsgroep toe op de interface, zodat al het inkomend en uitgaand verkeer wordt onderworpen aan de regels in de toegangsgroep. Als er meer dan één toegangsgroep is, wijs dan volgnummers toe, zodat de toegangsgroepen kunnen worden toegepast in de volgorde van de laagste naar de hoogste volgnummers. Als er geen volgnummer wordt opgegeven, worden volgnummers automatisch toegewezen aan de toegangsgroepen, waarbij de eerst gespecificeerde toegangsgroep de laagste waarde krijgt



 

De configuratie van Access Control Lists verifiëren


ACL-verficatieopdrachten zijn hieronder weergegeven:

Dell#show ip access-lists

 

Current number of ACLs: 1  Maximum number of ACLs: 100

 

ACL Name                        Rules Interface(s)              Direction Count

---------------------------------- -------- ------------------------- ----------------- ------                                                                                                                                                     

ACL-TEST                           3       Gi1/0/10                  Inbound   12
 

Dell#show ip access-lists ACL-TEST

 

IP ACL Name: ACL-TEST


Inbound Interface(s):
Gi1/0/10


Rule Number: 10
Action......................................... deny
Match All...................................... FALSE
Protocol....................................... 17(udp)
Source IP Address.............................. 10.10.10.0
Source IP Mask................................. 0.0.0.255
Destination IP Address......................... 10.10.20.0
Destination IP Mask............................ 0.0.0.255
Log............................................ TRUE
ACL Hit Count.................................. 0

Rule Number: 20
Action......................................... deny
Match All...................................... FALSE
Protocol....................................... 1(icmp)
Source IP Address.............................. 192.168.1.0
Source IP Mask................................. 0.0.0.255
Destination IP Address......................... any
Log............................................ TRUE
ACL Hit Count.................................. 0

Rule Number: 30
Action......................................... deny
Match All...................................... FALSE
Protocol....................................... 6(tcp)
Source IP Address.............................. 172.16.1.0
Source IP Mask................................. 0.0.0.255
Destination IP Address......................... any
Destination Layer 4 Operator................... Equal To
Destination L4 Port Keyword.................... 23(telnet)
Log............................................ TRUE
ACL Hit Count.................................. 0

 

 

Dell#show running-config | begin access

 

ip access-list ACL-TEST

10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log
20 deny icmp 192.168.1.0 0.0.0.255 any log
30 deny tcp 172.16.1.0 0.0.0.255 any eq telnet log



Als u MAC ACL wilt implementeren, volgt u de koppeling: https://kb.dell.com/infocenter/index?page=content&id=HOW12466

文書のプロパティ


影響を受ける製品

PowerSwitch N1500 Series, PowerSwitch N2000 Series, PowerSwitch N2100 Series, PowerSwitch N3000 Series, Dell EMC PowerSwitch N3100 Series, PowerSwitch N4000 Series

最後に公開された日付

10 4月 2021

バージョン

6

文書の種類

How To