メイン コンテンツに進む
  • すばやく簡単にご注文が可能
  • 注文内容の表示、配送状況をトラック
  • 会員限定の特典や割引のご利用
  • 製品リストの作成とアクセスが可能
  • 「Company Administration(会社情報の管理)」では、お使いのDell EMCのサイトや製品、製品レベルでのコンタクト先に関する情報を管理できます。

如何在 DELL Networking N 系列交换机中配置 IP ACL

概要: 如何在 dell n 系列中配置 ip 访问列表

この記事は自動翻訳されたものである可能性があります。品質に関するフィードバックがある場合は、このページの下部にあるフォームを使用してお知らせください。

文書の内容


手順


本文介绍如何在 Dell Networking N 系列交换机上实施 IPv4 访问控制列表 (ACL)
 

 

目录

  1. 概述

  2. 配置访问控制列表

  3. 验证访问控制列表配置


 

概述

 

  • ACL 是出于安全原因应用以允许或阻止特定流量的规则集。ACL 的类型如下:IPv4 ACL、IPv6 ACL 和 MAC ACL。
  • 本文例示了 IPv4 ACL。ACL 规则分组为窗体访问组,并应用于接口。ACL 规则可应用于入口或出口流量。
  • 序列号可在配置时分配给 ACL 中的每个规则,并由序列号从小到大的顺序执行。
  • 如果您在一个接口上配置了多个访问组,则分配序列号,以便按从小到大的顺序执行访问组。 


 

HOW12391_zh_CN__1icon 由于使用不正确的规则创建 ACL,将导致管理流量受阻。  用户将失去对交换机的访问权限。始终有交换机的备用访问方法,此方法需使用串行控制台端口进行直接物理访问。

 

HOW12391_zh_CN__2icon ACL 可应用于数据端口(物理接口、端口通道和 VLAN 接口),并且不能应用于带外 (OOB) 端口。


可以在任何 DELL N 系列交换机上配置的最大 ACL 数为 100,可以为每个 ACL 配置的最大规则数为 1023

 

配置访问控制列表


ACL 配置包括以下步骤:


1.  创建访问组,按使用序列号执行的顺序指定 ACL 规则。按序列号从小到大的顺序执行规则
2.  将访问组分配到要筛选入口或出口流量的接口


 

示例:

考虑一个示例,以更好地展示 ACL 的功能。让我们看看受 ACL 管理的端口 gi1/0/10 的传入流量,此 ACL 阻止来自网络 10.10.10.0 255.255.255.0 的被指定给 10.10.20.0 255.255.255.0 子网的 udp 流量,阻止来自子网 192.168.1.0 255.255.255.0 的被指定给任何网络的 icmp 数据包,拒绝来自特殊主机 172.16.1.10 子网的特定于远程登录协议且被指定给任何网络的 tcp 流量,并将规则匹配记录在控制台上。


1.  创建访问组


 

命令

用途

Dell# configure

进入全局配置模式

Dell(config)# ip access-list ACL-TEST

通过为其提供名称来创建访问组。此处的访问组 ACL-TEST 已创建。

ACL 名称可以包含字母、数字、点、连字符或下划线,但仅应以字母开头,并且长度应小于或等于 31 个字符

Dell(config-ip-acl)# 10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log

输入第一个规则,确保其具有最小序列号,此处提供的序列号为 10。此规则会拒绝来自源 10.10.10.0 子网的被指定给 10.10.10.20 的 udp 流量(根据语法,输入了通配符掩码 0.0.0.25)。如果规则匹配,将在控制台上记录操作

Dell(config-ip-acl)# 20 deny icmp 192.168.1.0 0.0.0.255 any log

通过序列号 20 输入第二条规则,拒绝来自 192.168.1.0 子网的指定给任何网络的 icmp 流量,并在规则匹配时进行记录

Dell(config-ip-acl)# 30 deny tcp 172.16.1.0 0.0.0.255 any eq telnet log

使用序列号 30 输入第三个规则,拒绝任何与远程登录协议相关的来自 172.16.1.0 网络且指定给任何网络的任何 tcp 流量,并在任何规则匹配时进行记录

   
 

HOW12391_zh_CN__2icon 如果未输入序列号,Dell Networking 操作系统 (DNOS) 会根据输入的规则顺序自动分配序列号。第一个输入的规则被分配最小序列号


2.  将访问组应用到接口
 

命令

用途

Dell# configure

进入全局配置模式

Dell(config)# interface gigabitethernet 1/0/10

输入接口特定的配置模式

Dell(config-if-Gi1/0/10)# ip access-group ACL-TEST in 10

将访问组应用到接口,以便使所有入站或传入流量均受访问组中的规则管理。如果有多个访问组,则分配序列号,以便可以按序列号从小到大的顺序应用访问组。如果未指定序列号,则将使用序列号自动分配访问组,第一个指定的访问组将获得最小值



 

验证访问控制列表配置


下面列出了 ACL 验证命令:

Dell#show ip access-lists

 

Current number of ACLs: 1  Maximum number of ACLs: 100

 

ACL Name                        Rules Interface(s)              Direction Count

---------------------------------- -------- ------------------------- ----------------- ------                                                                                                                                                     

ACL-TEST                           3       Gi1/0/10                  Inbound   12
 

Dell#show ip access-lists ACL-TEST

 

IP ACL Name: ACL-TEST


Inbound Interface(s):
Gi1/0/10


Rule Number: 10
Action......................................... deny
Match All...................................... 错
Protocol....................................... 17(udp)
Source IP Address.............................. 10.10.10.0
Source IP Mask................................. 0.0.0.255
Destination IP Address......................... 10.10.20.0
Destination IP Mask............................ 0.0.0.255
Log............................................ 对
ACL Hit Count.................................. 0

Rule Number: 20
Action......................................... deny
Match All......................................错
Protocol....................................... 1(icmp)
Source IP Address..............................192.168.1.0
Source IP Mask.................................0.0.0.255
Destination IP Address......................... any
Log............................................对
ACL Hit Count..................................0

Rule Number: 30
Action......................................... deny
Match All......................................错
Protocol....................................... 6(tcp)
Source IP Address..............................172.16.1.0
Source IP Mask.................................0.0.0.255
Destination IP Address......................... any
Destination Layer 4 Operator................... Equal To
Destination L4 Port Keyword.................... 23(telnet)
Log............................................对
ACL Hit Count..................................0

 

 

Dell#show running-config | begin access

 

ip access-list ACL-TEST

10 deny udp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 log
20 deny icmp 192.168.1.0 0.0.0.255 any log
30 deny tcp 172.16.1.0 0.0.0.255 any eq telnet log



要实施 MAC ACL,请参考以下链接:https://kb.dell.com/infocenter/index?page=content&id=HOW12466

文書のプロパティ


影響を受ける製品

PowerSwitch N1500 Series, PowerSwitch N2000 Series, PowerSwitch N2100 Series, PowerSwitch N3000 Series, Dell EMC PowerSwitch N3100 Series, PowerSwitch N4000 Series

最後に公開された日付

10 4月 2021

バージョン

6

文書の種類

How To