ACL étendues et ACL6 étendues
Configuration des ACL étendues et des ACL6 étendus
-
Créez une ACL ou un ACL6 étendu. Créez une liste ACL ou ACL6 étendue pour autoriser, refuser ou combler un paquet. Vous pouvez spécifier une adresse IP ou une plage d'adresses IP qui correspondent aux adresses IP source ou de destination des paquets. Vous pouvez spécifier un protocole correspondant au protocole des paquets entrants.
-
(Facultatif) Modifiez une ACL ou un ACL6 étendu. Vous pouvez modifier les ACL étendues ou ACL6 que vous avez précédemment créées. Ou, si vous souhaitez en retirer temporairement un, vous pouvez le désactiver, puis le réactiver.
-
Appliquez des ACL étendues ou des ACL6. Une fois que vous avez créé, modifié, désactivé ou réactivé, ou supprimé une ACL ou ACL6 étendue, vous devez appliquer les listes ACL étendues ou ACL6 pour les activer.
-
(Facultatif) Renuméroter les priorités des ACL étendues ou des ACL6. Si vous avez configuré des listes ACL avec des priorités qui ne sont pas multiples de 10 et que vous souhaitez restaurer la numérotation à des multiples de 10, utilisez la procédure de renumérotation.
Procédures CLI
-
add ns acl \<aclname>\<aclaction>[-SrCip [\] \<operator>\<srcIPVal>\] [-SrcPort [\] \<operator>\<srcPortVal>\] [-DesTip [\] \<operator>\<destIPVal>\] [-DestPort [\] \<operator>\<destPortVal>\] [-TTL \] \<positive_integer>[-SRCMac \] \<mac_addr>[(-protocole \ \<protocol>) \| -Numéro de protocole \<positive_integer>\] [-VLAN \] \<positive_integer>[-interface \] \<interface_name>[-ICMPType \ [-ICMPCode \]\<positive_integer>\<positive_integer>\] [-état depriorité** \] \<positive_integer> [-état du journal (ENABLED | DISABLED) [-limite de taux \]\<positive_integer>\]
-
afficher ns acl [\]\<aclName>
-
ajouter ns acl6 \<acl6name>\<acl6action>[-SrcPv6 [\] \<operator>\<srcIPv6Val>\] [-SrcPort [\] \<srcPortVal>\] [-DestiPv6 [\] \<operator>\<destIPv6Val>\] [-DestPort [\] \<destPortVal>\] [-TTL \] [-SRCMac \] [(-protocole \ ) \| -Numéro de protocole \<positive_integer>\] [-VLAN \] [-interface \] [-ICMPType \ [-ICMPCode \]\] [-état depriorité** \]
-
montrer ns acl6 [\]
-
désactiver ns acl \<aclname>
-
activer ns acl \<aclname>
-
désactiver ns acl6 \<aclname>
-
activer ns acl6 \<aclname>
-
appliquer un acls
-
appliquer ns acls6
-
renuméroter les acls
-
renuméroter ns acls6
Procédures GUI
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, ajoutez une nouvelle ACL étendue ou modifiez une ACL étendue existante. Pour activer ou désactiver une ACL étendue existante, sélectionnez-la, puis sélectionnez Activer ou désactiver dans la liste Action .
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL6s étendus, ajoutez un nouvel ACL6 étendu ou modifiez un ACL6 étendu existant. Pour activer ou désactiver un ACL6 étendu existant, sélectionnez-le, puis sélectionnez Activer ou désactiver dans la liste Action .
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, dans la liste Action, cliquez sur Appliquer.
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL6s étendus, dans la liste Action, cliquez sur Appliquer.
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, dans la liste Action, cliquez sur Renuméroter les priorités.
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL6s étendus, dans la liste Action, cliquez sur Renuméroter les priorités.
Exemples de configurations
Consignation des listes ACL étendues
nslog fichier, en fonction du type de logging global (syslog or nslog) activé.
Procédures CLI
-
appliquer des acls
-
Afficher un acl [\]
Procédures GUI
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues, ouvrez l'ACL étendue.
-
Définissez les paramètres suivants :
-
État du journal : activez ou désactivez la journalisation des événements liés à la règle ACL étendue. Les messages de journal sont stockés sur le
syslog or auditlogserveur configuré. -
Limite du nombre de journaux : nombre maximal de messages de journal à générer par seconde. Si vous définissez ce paramètre, vous devez activer le paramètre Log State.
-
Exemple de configuration
> set ns acl restrict -logstate ENABLED -ratelimit 120
Warning: ACL modified, apply ACLs to activate change
> apply ns acls
Done
Enregistrement des ACL6 étendus
nslog fichier, en fonction du type de logging (syslog or nslog) que vous avez configuré dans l'appliance Citrix ADC.
-
IP source
-
IP destination
-
Port source
-
Port de destination
-
Protocole (TCP ou UDP)
Procédures CLI
-
Pour configurer la journalisation lors de l'ajout de la règle ACL6 étendue, à l'invite de commandes, tapez :
-
appliquer ACLS6
-
Afficher ACL6 [\]\<acl6Name>
-
Pour configurer la journalisation d'une règle ACL6 étendue existante, à l'invite de commandes, tapez :
-
Afficher ACL6 [\]
-
appliquer ACLS6
Procédures GUI
-
Accédez à Système > Réseau > ACL, puis cliquez sur l'onglet ACL6s étendus .
-
Définissez les paramètres suivants lors de l'ajout ou de la modification d'une règle ACL6 étendue existante.
-
État du journal : permet d'activer ou de désactiver la journalisation des événements liés à la règle ACL6 étendue. Les messages de journal sont stockés dans le Syslog ou le
auditlogserveur configuré. -
Limite du nombre de journaux : nombre maximal de messages de journal à générer par seconde. Si vous définissez ce paramètre, vous devez activer le paramètre Log State .
-
Exemple de configuration
> set acl6 ACL6-1 -logstate ENABLED -ratelimit 120
Done
> apply acls6
Done
Affichage des listes ACL étendues et des statistiques ACL6 étendues
| Statistiques | Spécifie |
|---|---|
| Autoriser les correspondances ACL | Paquets correspondant aux ACL avec le mode de traitement défini sur Autoriser. Citrix ADC traite ces paquets. |
| Matchs NAT ACL | Paquets correspondant à une ACL NAT, entraînant une session NAT. |
| Refuser les matchs ACL | Les paquets ont été supprimés parce qu'ils correspondent aux ACL avec le mode de traitement défini sur DENY. |
| Matchs ACL Bridge | Paquets correspondant à une liste ACL de pont, qui, en mode transparent, contourne le traitement du service. |
| Matchs ACL | Paquets correspondant à une liste ACL. |
| Les manques ACL | Les paquets ne correspondent à aucune ACL. |
| Comptage ACL | Nombre total de règles ACL configurées par les utilisateurs. |
| Comptage ACL efficace | Nombre total d'ACL efficaces configurées en interne. Pour une ACL étendue avec une plage d'adresses IP, l'appliance Citrix ADC crée en interne une ACL étendue pour chaque adresse IP. Par exemple, pour une ACL étendue avec 1000 adresses IPv4 (plage ou jeu de données), Citrix ADC a créé en interne 1000 ACL étendues. |
Procédures CLI
-
Démarrer un acl
-
Commencez à Nsacl6
Procédures GUI
-
Accédez à Système > Réseau > ACL, sous l'onglet ACL étendues, sélectionnez l'ACL étendue, puis cliquez sur Statistiques.
-
Accédez à Système > Réseau > ACL, sous l'onglet ACL6s étendus, sélectionnez l'ACL étendue, puis cliquez sur Statistiques.
ACL avec état
-
L'appliance Citrix ADC doit autoriser les demandes lancées à partir de clients internes et les réponses associées à partir d'Internet.
-
La solution matérielle-logicielle doit supprimer les paquets d'Internet qui ne sont liés à aucune connexion client.
Avant de commencer
-
L'appliance Citrix ADC prend en charge les règles ACL avec état et les règles ACL6 avec état.
-
Dans une configuration haute disponibilité, les sessions d'une règle ACL avec état ne sont pas synchronisées avec le nœud secondaire.
-
Vous ne pouvez pas configurer une règle ACL comme avec état si la règle est liée à une configuration NAT Citrix ADC. Voici quelques exemples de configurations NAT Citrix ADC :
-
RAT
-
NAT à grande échelle (NAT44 à grande échelle, DS-Lite, NAT64 à grande échelle)
-
NAT64
-
Session de transfert
-
-
Vous ne pouvez pas configurer une règle ACL en tant qu'état si les paramètres TTL et Établi sont définis pour cette règle ACL.
-
Les sessions créées pour une règle ACL avec état continuent d'exister jusqu'à l'exode, quelles que soient les opérations ACL suivantes :
-
Supprimer ACL
-
Désactiver l'ACL
-
ACL clair
-
-
Les listes ACL avec état ne sont pas prises en charge pour les protocoles suivants :
-
FTP actif
-
TFTP
-
Configurer des règles ACL IPv4 avec état
-
Pour activer le paramètre stateful lors de l'ajout d'une règle ACL, à l'invite de commandes, tapez :
-
add acl ALLOW \<lname>-avec état (ACTIVÉ \| DÉSACTIVÉ)
-
appliquer des acls
-
Afficher l'acl \<name>
-
-
Pour activer le paramètre stateful d'une règle ACL existante, à l'invite de commandes, tapez :
-
set acl \<name>-état (ACTIVÉ \| DÉSACTIVÉ)
-
appliquer des acls
-
Afficher l'acl \<name>
-
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL étendues .
-
Activez le paramètre Stateful lors de l'ajout ou de la modification d'une règle ACL existante.
Exemple de configuration
> add acl ACL-1 allow -srciP 1.1.1.1 -stateful Yes
Done
> apply acls
Done
> show acl
1) Name: ACL-1
Action: ALLOW Hits: 0
srcIP = 1.1.1.1
destIP
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Log Status: DISABLED
Forward Session: NO
Stateful: YES
Configurer des règles ACL6 avec état
-
Pour activer le paramètre stateful lors de l'ajout d'une règle ACL6, à l'invite de commandes, tapez :
-
ajouter acl6 ALLOW \<name>-stateful (ACTIVÉ \| DÉSACTIVÉ)
-
appliquer ACLS6
-
Afficher ACL6 \<name>
-
-
Pour activer le paramètre stateful d'une règle ACL6 existante, à l'invite de commandes, tapez :
-
set acl6 \<name>- avecétat (ACTIVÉ \| DÉSACTIVÉ)
-
appliquer ACLS6
-
Afficher ACL6 \<name>
-
-
Accédez à Système > Réseau > ACL et, sous l'onglet ACL6s étendus .
-
Activez le paramètre Stateful lors de l'ajout ou de la modification d'une règle ACL6 existante.
Exemple de configuration
> add acl6 ACL6-1 allow -srcipv6 1000::1 –stateful Yes
Done
> apply acls6
Done
> show acl6
1) Name: ACL6-1
Action: ALLOW Hits: 0
srcIPv6 = 1000::1
destIPv6
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Forward Session: NO
Stateful: YES
ACL étendues basées sur un jeu de données
Avant de commencer
-
Assurez-vous que vous êtes familier avec la fonctionnalité de jeu de données d'une appliance Citrix ADC. Pour plus d'informations sur les jeux de données, voir Jeux de modèles et jeux de données.
-
L'appliance Citrix ADC prend en charge les jeux de données uniquement pour les ACL étendues IPv4.
-
L'appliance Citrix ADC prend uniquement en charge les jeux de données de type IPv4 pour les ACL étendues.
-
L'appliance Citrix ADC prend en charge les listes ACL étendues basées sur un jeu de données pour toutes les configurations : autonome, haute disponibilité et cluster.
-
Pour une ACL étendue avec une plage d'adresses IP, l'appliance Citrix ADC crée en interne une ACL étendue pour chaque adresse IP. Par exemple, pour une ACL étendue basée sur un jeu de données IPv4 avec 1000 adresses IPv4 liées au jeu de données, l'appliance Citrix ADC a créé en interne 1000 ACL étendues.
-
L'appliance Citrix ADC prend en charge un maximum de 10 000 ACL étendues. Pour une ACL étendue basée sur un jeu de données IPv4 avec une plage d'adresses IP liées au jeu de données, l'appliance Citrix ADC cesse de créer des listes ACL internes une fois que le nombre total d'ACL étendues atteint la limite maximale.
-
Les compteurs suivants sont présents dans le cadre des statistiques ACL étendues :
-
Comptage ACL. Nombre total de règles ACL configurées par les utilisateurs.
-
Comptage ACL efficace. Nombre total de règles d'ACL effectives configurées par l'appliance Citrix ADC en interne.
Pour plus d'informations, reportez-vous à la section Affichage des statistiques ACL étendues et ACL6sétendues. -
-
-
L'appliance Citrix ADC ne prend pas en charge
setetunsetne fonctionne pas pour associer/dissocier des jeux de données avec les paramètres d'une liste d'accès étendue. Vous pouvez définir les paramètres ACL sur un jeu de données uniquement pendant l'addopération.
Configuration des ACL étendues basées sur un jeu de données
-
Ajoutez un jeu de données. Un jeu de données est un tableau de modèles indexés de types : nombre (entier), adresse IPv4 ou adresse IPv6. Dans cette tâche, vous créez un type de jeu de données, par exemple un jeu de données de type IPv4.
-
Liez des valeurs au jeu de données. Spécifiez une valeur ou une plage de valeurs pour le jeu de données. Les valeurs spécifiées doivent être du même type que le type de jeu de données. Par exemple, vous pouvez spécifier une adresse IPv4 ou une plage d'adresses IPv4 pour le jeu de données de type IPv4.
-
Ajoutez une liste d'accès étendue et définissez des paramètres ACL au jeu de données. Ajoutez une ACL étendue et définissez les paramètres ACL requis dans le jeu de données. Ce paramètre permet de définir les paramètres sur les valeurs spécifiées dans le jeu de données.
-
Appliquez des ACL étendues. Appliquez les ACL pour activer toutes les listes ACL étendues nouvelles ou modifiées.
-
ajouter un jeu de données de stratégie \<name>\<type>
-
jeu de données show policy
-
jeu de données de stratégie de liaison \<name>\<value>[-EndRange \]\<string>
-
jeu de données show policy
-
ajouter ns acl [-SrCip [\][-SrcPort [\] \<aclname>\<aclaction>\<srcIPVal>\<srcPortVal>\] [-DesTip [\] \<destIPVal>\] [-DestPort [\] \<destPortVal>\]...
-
Afficher les acls
-
appliquer des acls
Exemple de configuration
add policy dataset DATASET-ACL-1 IPV4
bind dataset DATASET-ACL-1 192.0.2.30
bind dataset DATASET-ACL-1 192.0.2.60
bind dataset DATASET-ACL-1 198.51.100.15 -endrange 198.51.100.45
bind dataset DATASET-ACL-1 203.0.113.60 -endrange 203.0.113.90
add ns acl ACL-1 ALLOW -srcIP DATASET-ACL-1 -destIP DATASET-ACL-1
apply acls