Una lista de control de acceso (ACL) es una lista de filtros de tráfico de red y acciones correlacionadas utilizadas para mejorar la seguridad. Bloquea o permite a los usuarios acceder a recursos específicos. Una ACL contiene los hosts a los que se permite o se niega el acceso al dispositivo de red. La lista de control de acceso (ACL) basada en el control de acceso a medios (MAC) es una lista de direcciones MAC de origen que utilizan información de capa 2 para permitir o denegar el acceso al tráfico. Si un paquete proviene de un punto de acceso inalámbrico a un puerto de red de área local (LAN) o viceversa, este dispositivo comprobará si la dirección MAC de origen del paquete coincide con cualquier entrada de esta lista y verifica las reglas ACL en relación con el contenido de la trama. Luego utiliza los resultados coincidentes para permitir o denegar este paquete. Sin embargo, los paquetes de LAN a puerto LAN no se verificarán. Una entrada de control de acceso (ACE) contiene los criterios de regla de acceso reales. Una vez que se crea la ACE, se aplica a una ACL. Debe utilizar las listas de acceso para proporcionar un nivel básico de seguridad para acceder a la red. Si no configura las listas de acceso en los dispositivos de red, todos los paquetes que pasan a través del switch o del router podrían estar permitidos en todas las partes de la red.
En este artículo se proporcionan instrucciones sobre cómo configurar ACL y ACE basadas en MAC en su switch administrado.
Paso 1. Inicie sesión en la utilidad basada en Web y luego vaya a Control de Acceso > ACL Basada en MAC.
Paso 2. ‘Haga clic en el botón Add (Agregar).’
Paso 3. Introduzca el nombre de la nueva ACL en el campo Nombre de ACL.
Paso 4. Haga clic en Aplicar y luego haga clic en Cerrar.
Paso 5. (Opcional) Haga clic en Guardar para guardar la configuración en el archivo de configuración de inicio.
Ahora debería haber configurado una ACL basada en MAC en su switch.
Cuando se recibe una trama en un puerto, el switch procesa la trama a través de la primera ACL. Si la trama coincide con un filtro ACE de la primera ACL, se realiza la acción ACE. Si la trama no coincide con ninguno de los filtros ACE, se procesa la siguiente ACL. Si no se encuentra ninguna coincidencia con ACE en todas las ACL relevantes, la trama se descarta de forma predeterminada.
En este escenario, se creará una ACE para denegar el tráfico que se envía desde una dirección MAC de origen definida por el usuario específica a cualquier dirección de destino.
Nota: Esta acción predeterminada puede evitarse mediante la creación de una ACE de baja prioridad que permita todo el tráfico.
Paso 1. En la utilidad basada en web, vaya a Access Control > MAC-Based ACE.
Importante: Para utilizar completamente las funciones y características disponibles del switch, cambie al modo avanzado seleccionando Avanzado en la lista desplegable Modo de visualización en la esquina superior derecha de la página.
Paso 2. Elija una ACL de la lista desplegable Nombre de ACL y luego haga clic en Ir.
Nota: Las ACE que ya están configuradas para la ACL se mostrarán en la tabla.
Paso 3. Haga clic en el botón Add para agregar una nueva regla a la ACL.
Nota: El campo ACL Name muestra el nombre de la ACL.
Paso 4. Introduzca el valor de prioridad para ACE en el campo Priority. Las ACE con un valor de prioridad más alto se procesan primero. El valor 1 es la prioridad más alta.
Paso 5. (Opcional) Marque la casilla de verificación Activar registro para habilitar los flujos ACL de registro que coincidan con la regla ACL.
Paso 6. Haga clic en el botón de opción correspondiente a la acción deseada que se realiza cuando una trama cumple los criterios requeridos de la ACE.
Nota: En este ejemplo, se elige Denegar.
Permiso: el switch reenvía los paquetes que cumplen los criterios requeridos de la ACE.
Denegar: el switch descarta los paquetes que cumplen los criterios requeridos de la ACE.
Shutdown: el switch descarta los paquetes que no cumplen con los criterios requeridos de ACE e inhabilita el puerto donde se recibieron los paquetes.
Nota: Los puertos desactivados se pueden reactivar en la página Port Settings (Configuración de puerto).
Paso 7. (Opcional) Marque la casilla de verificación Enable Time Range para permitir que se configure un rango de tiempo en ACE. Los rangos de tiempo se utilizan para limitar la cantidad de tiempo que una ACE está en vigor.
Paso 8. (Opcional) En la lista desplegable Nombre de rango de tiempo, elija un rango de tiempo para aplicar a la ACE.
Nota: Puede hacer clic en Editar para desplazarse hasta y crear un intervalo de tiempo en la página Intervalo de tiempo.
Paso 9. Haga clic en el botón de opción que se corresponda con los criterios deseados de ACE en el área Destination MAC Address (Dirección MAC de destino).
Las opciones son:
Any: todas las direcciones MAC de destino se aplican a ACE.
Definido por el Usuario: introduzca una dirección MAC y una máscara comodín MAC que se aplicarán a ACE en los campos Valor de dirección MAC de destino y Máscara comodín MAC de destino. Las máscaras comodín se utilizan para definir un rango de direcciones MAC.
Nota: En este ejemplo, se elige Any (Cualquiera). Si elige esta opción, la ACE que se creará denegará el tráfico ACE.
Paso 10. Haga clic en el botón de opción que se corresponda con los criterios deseados de ACE en el área Dirección MAC de Origen.
Las opciones son:
Any: todas las direcciones MAC de origen se aplican a ACE.
Definido por el Usuario: introduzca una dirección MAC y una máscara comodín MAC que se aplicarán a la ACE en los campos Source MAC Address Value y Source MAC Wildcard Mask. Las máscaras comodín se utilizan para definir un rango de direcciones MAC.
Nota: En este ejemplo, se elige Definido por el usuario.
Paso 11. (Opcional) En el campo VLAN ID, ingrese un ID de VLAN que coincidirá con la etiqueta VLAN de la trama.
Paso 12. (Opcional) Para incluir valores 802.1p en los Criterios ACE, marque Incluir en la casilla de verificación 802.1p. 802.1p incluye la clase de servicio (CoS) de tecnología. CoS es un campo de 3 bits en una trama Ethernet que se utiliza para diferenciar el tráfico.
Paso 13. Si se incluyen los valores de 802.1p, introduzca los campos siguientes:
Valor 802.1p: introduzca el valor 802.1p que se debe igualar. 802.1p es una especificación que proporciona a los switches de Capa 2 la capacidad de priorizar el tráfico y realizar un filtrado de multidifusión dinámico. Los valores son los siguientes:
- 0 — Antecedentes. Los datos que tienen menos prioridad, como las transferencias masivas, los juegos, etc.
- 1: el mejor esfuerzo. Los datos que necesitan entrega con el mejor esfuerzo en prioridad LAN normal. La red no proporciona ninguna garantía sobre la entrega, pero los datos obtienen una velocidad de bits sin especificar y un tiempo de entrega basado en el tráfico.
- 2: Excelente esfuerzo. Los datos que requieren el mejor esfuerzo para los usuarios importantes.
- 3: aplicación crítica como el protocolo de inicio de sesión (SIP) del teléfono de Linux Virtual Server (LVS).
- 4 — Vídeo. Latencia y fluctuación inferiores a 100 ms.
- 5: Voz predeterminada del teléfono IP de Cisco. Latencia y fluctuación inferiores a 10 ms.
- 6: protocolo de transporte en tiempo real (RTP) del teléfono LVS de control de red.
- 7: Control de red. Alto requisito para poder mantener y admitir la infraestructura de red.
Máscara 802.1p: introduzca la máscara comodín de los valores 802.1p. Esta máscara comodín se utiliza para definir el rango de valores 802.1p.
Paso 14. (Opcional) Introduzca el tipo Ethertype de la trama que se va a hacer coincidir. Ethertype es un campo de 2 octetos en una trama Ethernet que se utiliza para indicar qué protocolo se utiliza para la carga útil de la trama.
Paso 14. Haga clic en Aplicar y luego haga clic en Cerrar. La ACE se crea y se asocia al nombre de la ACL.
Paso 15. Haga clic en Guardar para guardar la configuración en el archivo de configuración de inicio.
Ahora debería haber configurado una ACE basada en MAC en su switch.
Otros enlaces que puede encontrar valiosos: