ACL étendues et ACL6 étendues
Configuration des ACL étendues et des ACL6 étendues
-
Créez une ACL étendue ou une ACL6. Créez une ACL étendue ou une ACL6 pour autoriser, refuser ou relier un paquet. Vous pouvez spécifier une adresse IP ou une plage d'adresses IP à mettre en correspondance avec les adresses IP source ou de destination des paquets. Vous pouvez spécifier un protocole à mettre en correspondance avec le protocole des paquets entrants.
-
(Facultatif) Modifiez une ACL étendue ou une ACL6. Vous pouvez modifier les ACL étendues ou les ACL6 que vous avez précédemment créées. Ou, si vous souhaitez temporairement en mettre un hors d'usage, vous pouvez le désactiver, puis le réactiver ultérieurement.
-
Appliquez des ACL étendues ou des ACL6. Après avoir créé, modifié, désactivé ou réactivé, ou supprimé une ACL étendue ou une ACL6, vous devez appliquer les ACL ou ACL6 étendues pour les activer.
-
(Facultatif) Renuméroter les priorités des ACL étendues ou des ACL6. Si vous avez configuré des listes de contrôle d'accès avec des priorités qui ne sont pas des multiples de 10 et que vous souhaitez rétablir la numérotation en multiples de 10, utilisez la procédure de renumérotation.
Procédures CLI
-
add ns acl \<aclname> \<aclaction> [-**srcIP** \<srcIPVal>] [-**srcPort** \<srcPortVal>] [-**destIP** \<destIPVal>] [-**destPort** \<destPortVal>] [(-**protocol** \\\<protocol> ) | -protocolNumber \<positive_integer>] [-**icmpType** \\\<positive_integer> ] [-logstate ( ENABLED | DISABLED ) ]
-
disable ns acl \<aclname>
-
enable ns acl \<aclname>
-
disable ns acl6 \<aclname>
-
enable ns acl6 \<aclname>
-
apply ns acls
-
apply ns acls6
-
renumber ns acls
-
renumber ns acls6
Procédures GUI
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, ajoutez une nouvelle ACL étendue ou modifiez une ACL étendue existante. Pour activer ou désactiver une liste de contrôle d'accès étendue existante, sélectionnez-la, puis sélectionnez Activer ou désactiver dans la liste Action .
-
Accédez à Système > Réseau > ACLs et, sous l'onglet ACL6 étendu, ajoutez un nouvel ACL6 étendu ou modifiez un ACL6 étendu existant. Pour activer ou désactiver un ACL6 étendu existant, sélectionnez-le, puis sélectionnez Activer ou Désactiver dans la liste Action .
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, dans la liste Action, cliquez sur Appliquer.
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL6 étendu, dans la liste Action, cliquez sur Appliquer.
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, dans la liste Action, cliquez sur Renuméroter la ou les priorités.
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL6 étendu, dans la liste Action, cliquez sur Renuméroter la ou les priorités.
Exemples de configurations
Journalisation des listes ACL étendues
nslog, en fonction du type de journalisation globale (syslog or nslog) activé.
Procédures CLI
Procédures GUI
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, ouvrez l'ACL étendue.
-
Définissez les paramètres suivants :
-
État du journal : activez ou désactivez la journalisation des événements liés à la règle ACL étendue. Les messages de journal sont stockés sur le
syslog or auditlogserveur configuré. -
Limite du nombre de journaux : nombre maximal de messages de journal à générer par seconde. Si vous définissez ce paramètre, vous devez activer le paramètre Log State .
-
Exemple de configuration
> set ns acl restrict -logstate ENABLED -ratelimit 120
Warning: ACL modified, apply ACLs to activate change
> apply ns acls
Done
Journalisation des ACL6 étendues
nslog fichier, selon le type de journalisation (syslog or nslog) que vous avez configuré dans l'appliance NetScaler.
-
IP source
-
IP destination
-
Port source
-
Port de destination
-
Protocole (TCP ou UDP)
Procédures CLI
-
Pour configurer la journalisation lors de l'ajout de la règle ACL6 étendue, à l'invite de commandes, tapez :
-
apply acls6
-
Pour configurer la journalisation d'une règle ACL6 étendue existante, à l'invite de commandes, tapez :
-
apply acls6
Procédures GUI
-
Accédez à Système > Réseau > ACL, puis cliquez sur l'onglet ACL6 étendu .
-
Définissez les paramètres suivants lors de l'ajout ou de la modification d'une règle ACL6 étendue existante.
-
État du journal : activez ou désactivez la journalisation des événements liés à la règle ACL6 étendue. Les messages de journal sont stockés dans le Syslog ou le
auditlogserveur configuré. -
Limite du nombre de journaux : nombre maximal de messages de journal à générer par seconde. Si vous définissez ce paramètre, vous devez activer le paramètre Log State .
-
Exemple de configuration
> set acl6 ACL6-1 -logstate ENABLED -ratelimit 120
Done
> apply acls6
Done
Affichage des listes de contrôle d'accès étendues et des statistiques ACL6 étendues
| Statistique | Spécifie |
|---|---|
| Allow ACL matches | Paquets correspondant aux ACL avec le mode de traitement défini sur Autoriser. NetScaler traite ces paquets. |
| Matchs NAT ACL | Paquets correspondant à une ACL NAT, entraînant une session NAT. |
| Deny ACL matches | Les paquets ont été supprimés parce qu'ils correspondent aux ACL avec le mode de traitement défini sur DENY. |
| Matchs ACL Bridge | Paquets correspondant à une liste ACL de pont, qui, en mode transparent, contourne le traitement du service. |
| ACL matches | Paquets correspondant à une liste ACL. |
| ACL misses | Paquets ne correspondant à aucune liste de contrôle d'accès. |
| ACL Count | Nombre total de règles ACL configurées par les utilisateurs. |
| Effective ACL Count | Nombre total d'ACL effectifs configurés en interne. Pour une ACL étendue avec une plage d'adresses IP, l'appliance NetScaler crée en interne une ACL étendue pour chaque adresse IP. Par exemple, pour une ACL étendue comportant 1 000 adresses IPv4 (plage ou ensemble de données), NetScaler crée en interne 1 000 ACL étendues. |
Procédures CLI
-
stat ns acl
-
stat ns acl6
Procédures GUI
-
Accédez à Système > Réseau > ACL, sous l'onglet ACL étendues, sélectionnez l'ACL étendue, puis cliquez sur Statistiques.
-
Accédez à Système > Réseau > ACL, sous l'onglet ACL6s étendus, sélectionnez l'ACL étendue, puis cliquez sur Statistiques.
ACL avec état
-
L'appliance NetScaler doit autoriser les demandes émanant de clients internes et les réponses associées provenant d'Internet.
-
L'appliance doit supprimer les paquets d'Internet qui ne sont liés à aucune connexion client.
Avant de commencer
-
L'appliance NetScaler prend en charge les règles ACL dynamique et les règles ACL6 statiques.
-
Dans une configuration haute disponibilité, les sessions d'une règle ACL avec état ne sont pas synchronisées avec le nœud secondaire.
-
Vous ne pouvez pas configurer une règle ACL en tant que règle statique si la règle est liée à une configuration NetScaler NAT. Voici quelques exemples de configurations NetScaler NAT :
-
RNAT
-
NAT à grande échelle (NAT44 à grande échelle, DS-Lite, NAT64 à grande échelle)
-
NAT64
-
Session de transfert
-
-
Vous ne pouvez pas configurer une règle ACL en tant qu'état si les paramètres TTL et Établi sont définis pour cette règle ACL.
-
Les sessions créées pour une règle ACL avec état continuent d'exister jusqu'à l'exode, quelles que soient les opérations ACL suivantes :
-
Supprimer ACL
-
Désactiver l'ACL
-
Effacer l'ACL
-
-
Les listes de contrôle d'accès avec état ne sont pas prises en charge pour les protocoles suivants :
-
FTP actif
-
TFTP
-
Configurer les règles ACL IPv4 avec état
-
Pour activer le paramètre stateful lors de l'ajout d'une règle ACL, à l'invite de commandes, tapez :
-
add acl \<lname> ALLOW -stateful (ENABLED | DÉSACTIVÉ)
-
apply acls
-
show acl \<name>
-
-
Pour activer le paramètre stateful d'une règle ACL existante, à l'invite de commandes, tapez :
-
set acl \<name> -stateful (ENABLED | DÉSACTIVÉ)
-
apply acls
-
show acl \<name>
-
-
Accédez à Système > Réseau > ACL et, dans l'onglet ACL étendues .
-
Activez le paramètre Stateful lors de l'ajout ou de la modification d'une règle ACL existante.
Exemple de configuration
> add acl ACL-1 allow -srciP 1.1.1.1 -stateful Yes
Done
> apply acls
Done
> show acl
1) Name: ACL-1
Action: ALLOW Hits: 0
srcIP = 1.1.1.1
destIP
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Log Status: DISABLED
Forward Session: NO
Stateful: YES
Configurer les règles ACL6 avec état
-
Pour activer le paramètre stateful lors de l'ajout d'une règle ACL6, à l'invite de commandes, tapez :
-
add acl6 \<name> ALLOW -stateful ( ENABLED | DISABLD )
-
apply acls6
-
show acl6 \<name>
-
-
Pour activer le paramètre stateful d'une règle ACL6 existante, à l'invite de commandes, tapez :
-
set acl6 \<name> -stateful ( ENABLED | DISABLED )
-
apply acls6
-
show acl6 \<name>
-
-
Accédez à Système > Réseau > ACLs et, dans l'onglet Extended ACL6s .
-
Activez le paramètre Stateful lors de l'ajout ou de la modification d'une règle ACL6 existante.
Exemple de configuration
> add acl6 ACL6-1 allow -srcipv6 1000::1 –stateful Yes
Done
> apply acls6
Done
> show acl6
1) Name: ACL6-1
Action: ALLOW Hits: 0
srcIPv6 = 1000::1
destIPv6
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Forward Session: NO
Stateful: YES
ACL étendues basées sur un jeu de données
-
Adresse IPv4 (pour spécifier l'adresse IP source ou l'adresse IP de destination ou les deux pour une règle ACL)
-
number (pour spécifier le port source ou le port de destination ou les deux pour une règle ACL)
Avant de commencer
-
Assurez-vous de bien connaître la fonctionnalité d'ensemble de données d'une appliance NetScaler. Pour plus d'informations sur les jeux de données, voir Jeux de modèles et jeux de données.
-
L'appliance NetScaler prend en charge les ensembles de données uniquement pour les ACL étendues IPv4.
-
L'appliance NetScaler prend uniquement en charge les types de jeux de données suivants pour les ACL étendues :
-
Adresse IPv4
-
nombre
-
-
L'appliance NetScaler prend en charge les ACL étendues basées sur des ensembles de données pour toutes les configurations NetScaler : autonome, haute disponibilité et cluster.
-
Pour une ACL étendue avec des ensembles de données contenant des plages, l'appliance NetScaler crée en interne une ACL étendue pour chaque combinaison des valeurs du jeu de données.
-
Exemple 1 : pour une ACL étendue basée sur un jeu de données IPv4 avec 1 000 adresses IPv4 liées à l'ensemble de données et dont l'ensemble de données est défini sur le paramètre IP source, l'appliance NetScaler crée en interne 1 000 ACL étendues.
-
Exemple 2 : liste de contrôle d'accès étendue basée sur un jeu de données avec les paramètres suivants définis :
-
L'adresse IP source est définie sur un ensemble de données contenant 5 adresses IP.
-
L'adresse IP de destination est définie sur un ensemble de données contenant 5 adresses IP.
-
Le port source est défini sur un jeu de données contenant 5 ports.
-
Le port de destination est défini sur un jeu de données contenant 5 ports.
L'appliance NetScaler crée en interne 625 ACL étendues. Chacune de ces listes de contrôle d'accès internes contient une combinaison unique des quatre valeurs de paramètres mentionnées ci-dessus. -
-
L'appliance NetScaler prend en charge un maximum de 10 000 ACL étendues. Pour une ACL étendue basée sur un jeu de données IPv4 avec une plage d'adresses IP liée au jeu de données, l'appliance NetScaler arrête de créer des ACL internes une fois que le nombre total d'ACL étendues atteint la limite maximale.
-
Les compteurs suivants sont présents dans le cadre des statistiques ACL étendues :
-
Nombre d'ACL. Nombre total de règles ACL configurées par les utilisateurs.
-
Nombre deLCA effectif. Nombre total de règles ACL effectives que l'appliance NetScaler configure en interne.
Pour plus d'informations, reportez-vous à la section Affichage des statistiques ACL étendues et ACL6sétendues. -
-
-
L'appliance NetScaler ne prend pas en
setchargeunsetles opérations d'association/dissociation de jeux de données avec les paramètres d'une ACL étendue. Vous pouvez définir les paramètres ACL sur un jeu de données uniquement pendant l'opérationadd.
Configuration des listes ACL étendues basées sur les jeux de données
-
Ajoutez un jeu de données. Un jeu de données est un tableau de modèles indexés de types : nombre (entier), adresse IPv4 ou adresse IPv6. Dans cette tâche, vous créez un type de jeu de données, par exemple un jeu de données de type IPv4.
-
Liez des valeurs au jeu de données. Spécifiez une valeur ou une plage de valeurs dans le jeu de données. Les valeurs spécifiées doivent être du même type que le type de jeu de données. Par exemple, vous pouvez spécifier une adresse IPv4, une plage d'adresses IPv4 ou une plage d'adresses IPv4 en notation CIDR à un ensemble de données IPv4.
-
Ajoutez une liste d'accès étendue et définissez des paramètres ACL au jeu de données. Ajoutez une liste de contrôle d'accès étendue et définissez les paramètres ACL requis dans le jeu de données. Ce paramètre entraîne la définition des paramètres sur les valeurs spécifiées dans le jeu de données.
-
Appliquez des listes ACL étendues. Appliquez les ACL pour activer toutes les listes ACL étendues nouvelles ou modifiées.
-
add policy dataset \<name> \<type>
-
show policy dataset
-
show policy dataset
-
show acls
-
apply acls
Exemple de configuration
DATASET_IP_ACL_1 de données IPv4 DATASET_IP_ACL_2 sont créés. Deux jeux de données de ports DATASET_PORT_ACL_1 et DATASET_PORT_ACL_1 sont créés.
DATASET_IP_ACL_1. Deux plages d'adresses IPv4 : (198.51.100.15 - 45) et (203.0.113.60-90) sont liées à DATASET_IP_ACL_2. DATASET_IP_ACL_1 est ensuite spécifié pour le paramètre srcIP et DATASET_IP_ACL_1 pour le paramètre destIP de la liste de contrôle d'accès étendue ACL-1.
DATASET_PORT_ACL_1. Deux plages de ports : (5001 - 5040) et (8001 - 8040) sont liées à DATASET-PORT-ACL-2. DATASET_IP_ACL_1 est ensuite spécifié pour le paramètre srcIP et DATASET_IP_ACL_1 pour le paramètre destIP de la liste de contrôle d'accès étendue ACL-1.
add policy dataset DATASET_IP_ACL_1 IPV4
add policy dataset DATASET_IP_ACL_2 IPV4
add policy dataset DATASET_PORT_ACL_1 NUM
add policy dataset DATASET_PORT_ACL_2 NUM
bind dataset DATASET_IP_ACL_1 192.0.2.30
bind dataset DATASET_IP_ACL_1 192.0.2.60
bind dataset DATASET_IP_ACL_2 198.51.100.15 -endrange 198.51.100.45
bind dataset DATASET_IP_ACL_2 203.0.113.1/24
bind dataset DATASET_PORT_ACL_1 2001
bind dataset DATASET_PORT_ACL_1 2004
bind dataset DATASET_PORT_ACL_2 5001 -endrange 5040
bind dataset DATASET_PORT_ACL_2 8001 -endrange 8040
add ns acl ACL-1 ALLOW -srcIP DATASET_IP_ACL_1 -destIP DATASET_IP_ACL_2
-srcPort DATASET_PORT_ACL_1 -destPort DATASET_PORT_ACL_2 –protocol TCP