拡張 ACL および拡張 ACL 6
拡張 ACL および拡張 ACL 6 の設定
-
**拡張 ACL または ACL6 を作成します。**拡張 ACL または ACL6 を作成して、パケットを許可、拒否、ブリッジします。パケットの送信元または宛先 IP アドレスと照合する IP アドレスまたは IP アドレスの範囲を指定できます。着信パケットのプロトコルと照合するプロトコルを指定できます。
-
(任意) 拡張 ACL または ACL6 を変更します。以前に作成した拡張 ACL または ACL 6 を変更できます。または、一時的に使用を中止する場合は、無効にして後で再度有効にすることができます。
-
拡張 ACL または ACL 6 を適用します。拡張 ACL または ACL6 を作成、変更、無効化、または再有効化、または削除した後、拡張 ACL または ACL 6 を適用してアクティブ化する必要があります。
-
(任意) 拡張 ACL または ACL 6 のプライオリティを再番号付けします。10 の倍数ではないプライオリティで ACL を設定していて、番号付けを 10 の倍数に戻す場合は、再番号付け手順を使用します。
CLI のプロシージャ
-
disable ns acl \<aclname>
-
enable ns acl \<aclname>
-
disable ns acl6 \<aclname>
-
enable ns acl6 \<aclname>
-
apply ns acls
-
apply ns acls6
-
renumber ns acls
-
renumber ns acls6
GUIのプロシージャ
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL \] タブで、新しい拡張 ACL を追加するか、既存の拡張 ACL を編集します。既存の拡張 ACL を有効または無効にするには、その拡張 ACL を選択し、\[ アクション \] リストから \[ 有効 \] または \[ 無効 \] を選択します。
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL6 \] タブで、新しい拡張 ACL6 を追加するか、既存の拡張 ACL6 を編集します。既存の拡張 ACL6 を有効または無効にするには、それを選択し、\[ 操作 \] リストから \[ 有効 \] または \[ 無効 \] を選択します。
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL \] タブの \[ アクション \] リストで、\[ 適用\] をクリックします。
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL 6 \] タブの \[ アクション \] リストで、\[ 適用\] をクリックします。
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL \] タブの \[ アクション \] リストで、\[ 優先度の再番号付け\] をクリックします。
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL 6 \] タブの \[ アクション \] リストで、\[ 優先度の再番号付け\] をクリックします。
設定例
拡張 ACL のロギング
syslog or nslog)のタイプに応じて、syslogファイルまたはnslogファイルに保存されます。
CLI のプロシージャ
GUIのプロシージャ
-
\[ システム\] > \[ネットワーク\] > \[ACL \] に移動し、\[ 拡張 ACL \] タブで拡張 ACL を開きます。
-
次のパラメーターを設定します。
-
\[Log State\]:拡張 ACL 規則に関連するイベントのロギングを有効または無効にします。ログメッセージは、構成された
syslog or auditlogサーバに保存されます。 -
\[Log Rate Limit\]:1 秒間に生成されるログメッセージの最大数。このパラメータを設定する場合は、\[Log State\] パラメーターを有効にする必要があります。
-
構成例
> set ns acl restrict -logstate ENABLED -ratelimit 120
Warning: ACL modified, apply ACLs to activate change
> apply ns acls
Done
拡張 ACL6 のロギング
syslog or nslog)に応じて、syslogまたはnslogファイルに保存されます。
-
接続元IP
-
接続先IP
-
送信元ポート
-
Destination port
-
プロトコル (TCP または UDP)
CLI のプロシージャ
GUIのプロシージャ
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL 6 \] タブをクリックします。
-
既存の拡張 ACL6 ルールの追加または変更時に、次のパラメータを設定します。
-
ログ状態 :拡張 ACL6s ルールに関連するイベントのロギングを有効または無効にします。ログメッセージは、設定された syslog または
auditlogサーバに保存されます。 -
\[Log Rate Limit\]:1 秒間に生成されるログメッセージの最大数。このパラメータを設定する場合は、\[ Log State \] パラメーターを有効にする必要があります。
-
構成例
> set acl6 ACL6-1 -logstate ENABLED -ratelimit 120
Done
> apply acls6
Done
拡張 ACL および拡張 ACL 6 の統計情報の表示
| 統計情報 | Specifies |
|---|---|
| ACL の一致を許可 | 処理モードが ALLOW に設定された ACL と一致するパケット。Citrix ADCはこれらのパケットを処理します。 |
| NAT ACL が一致する | NAT ACL に一致するパケット。その結果、NAT セッションが発生します。 |
| ACL の一致を拒否する | 処理モードが DENY に設定された ACL と一致するため、ドロップされたパケット。 |
| ブリッジ ACL マッチ | ブリッジ ACL に一致するパケット。トランスペアレントモードでは、サービス処理をバイパスします。 |
| ACL マッチ | ACL に一致するパケット。 |
| ACLミス | どの ACL とも一致しないパケット。 |
| ACL カウント | ユーザによって設定された ACL ルールの総数。 |
| 有効な ACL カウント | 内部で設定された有効な ACL の総数。IPアドレスの範囲を持つ拡張ACLの場合、Citrix ADCアプライアンスは各IPアドレスに対して内部的に拡張ACLを作成します。たとえば、1000個のIPv4アドレス(範囲またはデータセット)を持つ拡張ACLの場合、Citrix ADCは内部的に1000の拡張ACLを作成しました。 |
CLI のプロシージャ
-
stat ns acl
-
stat ns acl6
GUIのプロシージャ
-
\[ システム\] > \[ネットワーク\] > \[ACL\] に移動し、\[ 拡張 ACL \] タブで拡張 ACL を選択し、\[ 統計情報\] をクリックします。
-
\[ システム\] > \[ネットワーク\] > \[ACL\] に移動し、\[ 拡張 ACL 6 \] タブで拡張 ACL を選択し、\[ 統計情報\] をクリックします。
ステートフル ACL
-
Citrix ADCアプライアンスは、内部クライアントから開始された要求とインターネットからの関連する応答を許可する必要があります。
-
アプライアンスは、クライアント接続に関連しないパケットをインターネットからドロップする必要があります。
はじめに
-
Citrix ADCアプライアンスは、ステートフルACLルールとステートフルACL6ルールをサポートしています。
-
高可用性セットアップでは、ステートフル ACL ルールのセッションは 2 次ノードに同期されません。
-
ルールがCitrix ADC NAT構成にバインドされている場合、ACLルールをステートフルとして構成することはできません。Citrix ADC NAT構成の例を次に示します。
-
RNAT
-
大規模NAT(ラージスケールNAT44、DS-Lite、large scale NAT64)
-
NAT64
-
転送セッション
-
-
この ACL ルールに TTL パラメータと Established パラメータが設定されている場合、ACL ルールをステートフルとして設定することはできません。
-
ステートフル ACL ルール用に作成されたセッションは、次の ACL 操作に関係なく、タイムアウトするまで存続します。
-
ACL の削除
-
ACL を無効にする
-
ACL をクリアする
-
-
ステートフル ACL は、次のプロトコルではサポートされていません。
-
アクティブFTP
-
TFTP
-
ステートフル IPv4 ACL ルールの設定
-
ACL ルールの追加中にステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
add acl \<lname> ALLOW -stateful (ENABLED \| DISABLED)
-
apply acls
-
show acl \<name>
-
-
既存の ACL ルールのステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
set acl \<name> -stateful (ENABLED \| DISABLED)
-
apply acls
-
show acl \<name>
-
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL \] タブをクリックします。
-
既存の ACL ルールの追加または変更中に Stateful パラメータを有効にします。
構成例
> add acl ACL-1 allow -srciP 1.1.1.1 -stateful Yes
Done
> apply acls
Done
> show acl
1) Name: ACL-1
Action: ALLOW Hits: 0
srcIP = 1.1.1.1
destIP
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Log Status: DISABLED
Forward Session: NO
Stateful: YES
ステートフル ACL6 ルールの設定
-
ACL6 ルールの追加中にステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
add acl6 \<name> ALLOW -stateful ( ENABLED \| DISABLD )
-
apply acls6
-
show acl6 \<name>
-
-
既存の ACL6 ルールのステートフルパラメータを有効にするには、コマンドプロンプトで次のように入力します。
-
set acl6 \<name> -stateful ( ENABLED \| DISABLED )
-
apply acls6
-
show acl6 \<name>
-
-
\[ システム \] > \[ ネットワーク \] > \[ ACL \] に移動し、\[ 拡張 ACL6 \] タブをクリックします。
-
既存の ACL6 ルールの追加または変更中に Stateful パラメータを有効にします。
構成例
> add acl6 ACL6-1 allow -srcipv6 1000::1 –stateful Yes
Done
> apply acls6
Done
> show acl6
1) Name: ACL6-1
Action: ALLOW Hits: 0
srcIPv6 = 1000::1
destIPv6
srcMac:
Protocol:
Vlan: Interface:
Active Status: ENABLED Applied Status: NOTAPPLIED
Priority: 10 NAT: NO
TTL:
Forward Session: NO
Stateful: YES
データセットベースの拡張ACL
はじめに
-
Citrix ADCアプライアンスのデータセット機能に精通していることを確認してください。データセットの詳細については、「 パターンセットとデータセット」を参照してください。
-
Citrix ADCアプライアンスは、IPv4拡張ACLのデータセットのみをサポートします。
-
Citrix ADCアプライアンスは、拡張ACLのIPv4タイプのデータセットのみをサポートします。
-
Citrix ADCアプライアンスは、スタンドアロン、高可用性、クラスタのすべてのセットアップでデータセットベースの拡張ACLをサポートしています。
-
IPアドレスの範囲を持つ拡張ACLの場合、Citrix ADCアプライアンスは各IPアドレスに対して内部的に拡張ACLを作成します。たとえば、データセットにバインドされた1000個のIPv4アドレスを持つIPv4データセットベースの拡張ACLの場合、Citrix ADCアプライアンスは内部的に1000の拡張ACLを作成しました。
-
Citrix ADCアプライアンスは、最大10Kの拡張ACLをサポートします。データセットにバインドされたIPアドレスの範囲を持つIPv4データセットベースの拡張ACLの場合、拡張ACLの合計数が上限に達すると、Citrix ADCアプライアンスは内部ACLの作成を停止します。
-
拡張 ACL 統計情報の一部として、次のカウンタがあります。
-
ACL カウント。ユーザによって設定された ACL ルールの総数。
-
有効な ACL カウント。Citrix ADCアプライアンスが内部で構成する有効なACLルールの総数。
詳細については、 拡張 ACL および拡張 ACL6 の統計情報の表示を参照してください。 -
-
-
Citrix ADCアプライアンスは、次の
setおよびunset操作をサポートしていません。 associating/dissociating 拡張ACLのパラメーターを持つデータセット。ACL パラメータをデータセットに設定できるのは、add操作中に限られます。
データセットベースの拡張 ACL を構成する
-
データセットを追加します。データセットは、数値(整数)、IPv4 アドレス、または IPv6 アドレスのインデックス付きパターンの配列です。このタスクでは、IPv4 タイプのデータセットなど、データセットのタイプを作成します。
-
値をデータセットにバインドします。データセットの値または値の範囲を指定します。指定する値は、データセットタイプと同じタイプである必要があります。たとえば、IPv4 タイプのデータセットに IPv4 アドレスまたは IPv4 アドレスの範囲を指定できます。
-
拡張ACLを追加し、ACLパラメーターをデータセットに設定します。拡張 ACL を追加し、必要な ACL パラメータをデータセットに設定します。この設定により、パラメータはデータセットで指定された値に設定されます。
-
拡張 ACL を適用します。ACL を適用して、新規または変更された拡張 ACL をアクティブにします。
-
add policy dataset \<name> \<type>
-
show policy dataset
-
show policy dataset
-
show acls
-
apply acls
構成例
add policy dataset DATASET-ACL-1 IPV4
bind dataset DATASET-ACL-1 192.0.2.30
bind dataset DATASET-ACL-1 192.0.2.60
bind dataset DATASET-ACL-1 198.51.100.15 -endrange 198.51.100.45
bind dataset DATASET-ACL-1 203.0.113.60 -endrange 203.0.113.90
add ns acl ACL-1 ALLOW -srcIP DATASET-ACL-1 -destIP DATASET-ACL-1
apply acls