拡張ACLと拡張ACL6
拡張 ACL および拡張 ACL 6 の設定
-
**拡張 ACL または ACL6 を作成します。**拡張 ACL または ACL6 を作成して、パケットを許可、拒否、ブリッジします。パケットの送信元または宛先 IP アドレスと照合する IP アドレスまたは IP アドレスの範囲を指定できます。着信パケットのプロトコルと照合するプロトコルを指定できます。
-
(任意) 拡張 ACL または ACL6 を変更します。以前に作成した拡張 ACL または ACL 6 を変更できます。または、一時的に使用を中止する場合は、無効にして後で再度有効にすることができます。
-
拡張 ACL または ACL 6 を適用します。拡張 ACL または ACL6 を作成、変更、無効化、または再有効化、または削除した後、拡張 ACL または ACL 6 を適用してアクティブ化する必要があります。
-
(任意) 拡張 ACL または ACL 6 のプライオリティを再番号付けします。10 の倍数ではないプライオリティで ACL を設定していて、番号付けを 10 の倍数に戻す場合は、再番号付け手順を使用します。
CLI のプロシージャ
-
add ns acl \<aclname> \<aclaction> [-**srcIP** \<srcIPVal>] [-**srcPort** \<srcPortVal>] [-**destIP** \<destIPVal>] [-**destPort** \<destPortVal>] [(-**protocol** \\\<protocol> ) | -protocolNumber \<positive_integer>] [-**icmpType** \\\<positive_integer> ] [-logstate ( ENABLED | DISABLED ) ]
-
disable ns acl \<aclname>
-
enable ns acl \<aclname>
-
disable ns acl6 \<aclname>
-
enable ns acl6 \<aclname>
-
apply ns acls
-
apply ns acls6
-
renumber ns acls
-
renumber ns acls6
GUIのプロシージャ
設定例
拡張 ACL のロギング
syslog or nslog)のタイプに応じて、syslogファイルまたはnslogファイルに保存されます。
CLI のプロシージャ
GUIのプロシージャ
設定例
> set ns acl restrict -logstate ENABLED -ratelimit 120
Warning: ACL modified, apply ACLs to activate change
> apply ns acls
Done
拡張 ACL6 のロギング
syslog or nslog)に応じて、syslogまたはnslogファイルに保存されます。
-
接続元IP
-
接続先IP
-
送信元ポート
-
Destination port
-
プロトコル (TCP または UDP)
CLI のプロシージャ
GUIのプロシージャ
設定例
> set acl6 ACL6-1 -logstate ENABLED -ratelimit 120
Done
> apply acls6
Done
拡張 ACL および拡張 ACL 6 の統計情報の表示
| 統計情報 | 指定 |
|---|---|
| ACL の一致を許可 | 処理モードが ALLOW に設定された ACL と一致するパケット。NetScaler ADCはこれらのパケットを処理します。 |
| NAT ACL が一致する | NAT ACL に一致するパケット。その結果、NAT セッションが発生します。 |
| ACL の一致を拒否する | 処理モードが DENY に設定された ACL と一致するため、ドロップされたパケット。 |
| ブリッジ ACL マッチ | ブリッジ ACL に一致するパケット。トランスペアレントモードでは、サービス処理をバイパスします。 |
| ACL マッチ | ACL に一致するパケット。 |
| ACLミス | どの ACL とも一致しないパケット。 |
| ACL カウント | ユーザによって設定された ACL ルールの総数。 |
| 有効な ACL カウント | 内部で設定された有効な ACL の総数。IPアドレスの範囲を持つ拡張ACLの場合、NetScaler ADCアプライアンスは各IPアドレスに対して内部的に拡張ACLを作成します。たとえば、1000のIPv4アドレス(範囲またはデータセット)を持つ拡張ACLの場合、NetScaler ADCは内部的に1000個の拡張ACLを作成します。 |
CLI のプロシージャ
-
stat ns acl
-
stat ns acl6
GUIのプロシージャ
ステートフル ACL
-
NetScaler ADCアプライアンスは、内部クライアントから開始された要求とインターネットからの関連する応答を許可する必要があります。
-
アプライアンスは、クライアント接続に関連しないパケットをインターネットからドロップする必要があります。
はじめに
-
NetScaler ADCアプライアンスは、ステートフルACLルールとステートフルACL6ルールをサポートしています。
-
高可用性セットアップでは、ステートフル ACL ルールのセッションは 2 次ノードに同期されません。
-
ルールがNetScaler ADC NAT構成にバインドされている場合、ACLルールをステートフルとして構成することはできません。NetScaler NAT構成の例を次に示します。
-
RNAT
-
大規模NAT(ラージスケールNAT44、DS-Lite、large scale NAT64)
-
NAT64
-
転送セッション
-
-
この ACL ルールに TTL パラメータと Established パラメータが設定されている場合、ACL ルールをステートフルとして設定することはできません。
-
ステートフル ACL ルール用に作成されたセッションは、次の ACL 操作に関係なく、タイムアウトするまで存続します。
-
ACL の削除
-
ACL を無効にする
-
ACL をクリアする
-
-
ステートフル ACL は、次のプロトコルではサポートされていません。
-
アクティブFTP
-
TFTP
-
ステートフル IPv4 ACL ルールの設定
-
ACL ルールの追加中にステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
add acl \<lname> ALLOW -stateful (ENABLED | DISABLED)
-
apply acls
-
show acl \<name>
-
-
既存の ACL ルールのステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
set acl \<name> -stateful (ENABLED | DISABLED)
-
apply acls
-
show acl \<name>
-
-
既存の ACL ルールの追加または変更中に Stateful パラメータを有効にします。
設定例
> add acl ACL-1 allow -srciP 1.1.1.1 -stateful Yes
Done
> apply acls
Done
> show acl
1) Name: ACL-1
Action: ALLOW Hits: 0
srcIP = 1.1.1.1
destIP
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Log Status: DISABLED
Forward Session: NO
Stateful: YES
ステートフル ACL6 ルールの設定
-
ACL6 ルールの追加中にステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
add acl6 \<name> ALLOW -stateful ( ENABLED | DISABLD )
-
apply acls6
-
show acl6 \<name>
-
-
既存の ACL6 ルールのステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
set acl6 \<name> -stateful ( ENABLED | DISABLED )
-
apply acls6
-
show acl6 \<name>
-
-
既存の ACL6 ルールの追加または変更中に Stateful パラメータを有効にします。
設定例
> add acl6 ACL6-1 allow -srcipv6 1000::1 –stateful Yes
Done
> apply acls6
Done
> show acl6
1) Name: ACL6-1
Action: ALLOW Hits: 0
srcIPv6 = 1000::1
destIPv6
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Forward Session: NO
Stateful: YES
データセットベースの拡張ACL
-
IPv4 アドレス(ACL ルールの送信元 IP アドレス、宛先 IP アドレス、またはその両方を指定する場合)
-
番号(ACL ルールの送信元ポート、宛先ポート、またはその両方を指定する場合)
はじめに
-
NetScaler ADCアプライアンスのデータセット機能に精通していることを確認してください。データセットの詳細については、「 パターンセットとデータセット」を参照してください。
-
NetScaler ADCアプライアンスは、IPv4拡張ACLのデータセットのみをサポートします。
-
NetScaler ADCアプライアンスは、拡張ACLに対して次のタイプのデータセットのみをサポートします。
-
IPv4アドレス
-
番号
-
-
NetScaler ADCアプライアンスは、すべてのNetScaler ADCセットアップ(スタンドアロン、高可用性、クラスター)でデータセットベースの拡張ACLをサポートします。
-
範囲を含むデータセットを含む拡張ACLの場合、NetScaler ADCアプライアンスはデータセット値の組み合わせごとに内部的に拡張ACLを作成します。
-
例1: データセットにバインドされた1000のIPv4アドレスを持つIPv4データセットベースの拡張ACLで、データセットがソースIPパラメータに設定されている場合、 NetScaler ADCアプライアンスは内部的に1000個の拡張ACLを作成します。
-
例 2: 次のパラメータが設定されたデータセットベースの拡張 ACL
-
送信元 IP は、5 つの IP アドレスを含むデータセットに設定されます。
-
宛先 IP は、5 つの IP アドレスを含むデータセットに設定されます。
-
送信元ポートは、5 つのポートを含むデータセットに設定されます。
-
宛先ポートは、5 つのポートを含むデータセットに設定されます。
NetScaler ADCアプライアンスは、内部的に625の拡張ACLを作成します。これらの内部 ACL にはそれぞれ、上記の 4 つのパラメータ値の一意の組み合わせが含まれています。 -
-
NetScaler ADCアプライアンスは、最大10Kの拡張ACLをサポートします。データセットにバインドされたIPアドレスの範囲を持つIPv4データセットベースの拡張ACLの場合、拡張ACLの合計数が上限に達すると、NetScaler ADCアプライアンスは内部ACLの作成を停止します。
-
拡張 ACL 統計情報の一部として、次のカウンタがあります。
-
ACL カウント。ユーザによって設定された ACL ルールの総数。
-
有効な ACL カウント。NetScaler ADCアプライアンスが内部で構成する有効なACLルールの総数。
詳細については、 拡張 ACL および拡張 ACL6 の統計情報の表示を参照してください。 -
-
-
NetScaler ADCアプライアンスは、次の
setおよびunset操作をサポートしていません。 associating/dissociating 拡張ACLのパラメーターを持つデータセット。ACL パラメータをデータセットに設定できるのは、add操作中に限られます。
データセットベースの拡張 ACL を構成する
-
データセットを追加します。データセットは、数値(整数)、IPv4 アドレス、または IPv6 アドレスのインデックス付きパターンの配列です。このタスクでは、IPv4 タイプのデータセットなど、データセットのタイプを作成します。
-
値をデータセットにバインドします。データセットの値または値の範囲を指定します。指定する値は、データセットタイプと同じタイプである必要があります。たとえば、IPv4 アドレス、IPv4 アドレス範囲、または IPv4 アドレス範囲を CIDR 表記で IPv4 データセットに指定できます。
-
拡張ACLを追加し、ACLパラメーターをデータセットに設定します。拡張 ACL を追加し、必要な ACL パラメータをデータセットに設定します。この設定により、パラメータはデータセットで指定された値に設定されます。
-
拡張 ACL を適用します。ACL を適用して、新規または変更された拡張 ACL をアクティブにします。
-
add policy dataset \<name> \<type>
-
show policy dataset
-
show policy dataset
-
show acls
-
apply acls
設定例
DATASET_IP_ACL_1とDATASET_IP_ACL_2が作成されます。2つのポートデータセットDATASET_PORT_ACL_1とDATASET_PORT_ACL_1が作成されます。
DATASET_IP_ACL_1にバインドされています。(198.51.100.15-45) と (203.0.113.60-90) の 2 つの IPv4 アドレス範囲がDATASET_IP_ACL_2にバインドされています。DATASET_IP_ACL_1は、srcIPパラメータ、 および DATASET_IP_ACL_1を拡張 ACLACL-1のdestIPパラメータに指定されます。
DATASET_PORT_ACL_1にバインドされています。(5001-5040) と (8001-8040) の 2 つのポート範囲がバインドされています DATASET-PORT-ACL-2。 DATASET_IP_ACL_1 は、 srcIP パラメータ、 DATASET_IP_ACL_1 および拡張 ACL destIP``ACL-1のパラメータに指定されます。
add policy dataset DATASET_IP_ACL_1 IPV4
add policy dataset DATASET_IP_ACL_2 IPV4
add policy dataset DATASET_PORT_ACL_1 NUM
add policy dataset DATASET_PORT_ACL_2 NUM
bind dataset DATASET_IP_ACL_1 192.0.2.30
bind dataset DATASET_IP_ACL_1 192.0.2.60
bind dataset DATASET_IP_ACL_2 198.51.100.15 -endrange 198.51.100.45
bind dataset DATASET_IP_ACL_2 203.0.113.1/24
bind dataset DATASET_PORT_ACL_1 2001
bind dataset DATASET_PORT_ACL_1 2004
bind dataset DATASET_PORT_ACL_2 5001 -endrange 5040
bind dataset DATASET_PORT_ACL_2 8001 -endrange 8040
add ns acl ACL-1 ALLOW -srcIP DATASET_IP_ACL_1 -destIP DATASET_IP_ACL_2
-srcPort DATASET_PORT_ACL_1 -destPort DATASET_PORT_ACL_2 –protocol TCP