Cet article explique comment créer une ACL et une ACE IPv6 sur les commutateurs gérés de la gamme 300. Il peut autoriser ou refuser l'entrée de paquets aux adresses IP configurées sur la liste d'accès. Les règles de la liste de contrôle d’accès sont fournies par les entrées de contrôle d’accès (ACE).
Étape 1. Utilisez l'utilitaire de configuration pour sélectionner Access Control > IPv6-Based ACL. La page ACL basée sur IPv6 s'ouvre. Cette page affiche la liste des listes de contrôle d’accès actuellement définies.
Étape 2. Cliquez sur Ajouter pour ajouter une nouvelle liste d'accès.
Étape 3. Entrez un nom pour la liste de contrôle d’accès dans le champ Nom de la liste de contrôle d’accès.
Étape 4. Cliquez sur Apply pour écrire la liste de contrôle d'accès IPv6 dans le fichier de configuration en cours.
Pour ajouter une entrée de contrôle d'accès (ACE) à la liste de contrôle d'accès, procédez comme suit :
Étape 1. Utilisez l'utilitaire de configuration pour sélectionner Access Control > IPv6-Based ACE. La page ACE basée sur IPv6 s'ouvre :
Étape 2. Choisissez une liste de contrôle d’accès dans la liste déroulante Nom de la liste de contrôle d’accès égal à, puis cliquez sur Ajouter. La fenêtre Add IPv6-based ACE apparaît.
Étape 3. Saisissez la priorité des ACE dans le champ Priority (Priorité). La priorité la plus élevée est traitée en premier qui est 1. Il a une plage de 1 - 2147483647.
Étape 4. Cliquez sur la case d'option correspondant à l'action souhaitée qui se produit lorsque le paquet correspond dans le champ Action.
Étape 5. Cliquez sur la case d'option correspondant au protocole souhaité pour l'ACE, qui sont configurés pour tous les protocoles réseau routés afin de filtrer les paquets lorsque ces paquets traversent un routeur.
Étape 6. Cliquez sur Any si toutes les adresses source sont acceptables ou User Define si une valeur d'adresse IP source avec sa longueur de préfixe doit être entrée dans le champ Source IP Address.
Étape 7. Cliquez sur Any si toutes les adresses de destination sont acceptables ou Défini par l'utilisateur si une valeur d'adresse IP de destination avec sa longueur de préfixe doit être entrée dans le champ Destination IP Address.
Étape 8. Le port source est activé uniquement lorsque vous choisissez le protocole TCP et UDP à l'étape 5. Cliquez sur Any si tous les ports source sont acceptables ou la valeur Single de la plage 0 à 65535 donnée ou une plage de ports source doit être saisie.
Étape 9. Le port de destination n'est activé que lorsque vous choisissez le protocole TCP et UDP à l'étape 5. Cliquez sur Any si tous les ports source sont acceptables ou la valeur Single de la plage 0 à 65535 donnée ou une plage de ports de destination doit être saisie.
Étape 10. Les indicateurs TCP sont activés uniquement lorsque vous choisissez le protocole TCP à l'étape 5. Cliquez sur l'un des indicateurs avec différentes options Défini comme 1 ou sur, Désactivé comme 0 ou Désactivé ou Ne vous souciez pas comme x.
Étape 11. Cliquez sur la case d'option correspondant au type de service souhaité pour le contrôle de l'encombrement du trafic dans le champ Type de service.
Étape 12. ICMP est activé uniquement lorsque vous choisissez le protocole ICMP à l'étape 11. Il est utilisé pour envoyer des messages d'erreur lorsque le service n'est pas disponible ou qu'un hôte ou un routeur n'a pas pu être atteint. Il est également utilisé pour les messages de requête de relais.
- Destination inaccessible — Elle est générée par l'hôte ou sa passerelle pour informer le client que la destination est inaccessible pour une raison quelconque (erreur réseau ou hôte inaccessible, etc.).
- Packet Too Big : la taille du datagramme est dépassée par rapport à la MTU donnée.
- Temps dépassé : il est généré par une passerelle pour informer la source d'un datagramme rejeté en raison du temps nécessaire pour que le champ actif atteigne zéro.
- Problème de paramètre — Il est généré en réponse à toute erreur non spécifiquement couverte par un autre message ICMP.
- Demande d’écho — Il s’agit d’une requête ping, dont les données doivent être reçues dans une réponse d’écho.
- Réponse d'écho — Elle est générée en réponse à une demande d'écho.
- Requête MLD — Permet d'apprendre quelles adresses de multidiffusion ont des écouteurs sur une liaison connectée. Tapez 130 en notation décimale.
- Rapport MLD — Il est généré lorsque l'adresse de multidiffusion IPv6 à laquelle l'expéditeur du message écoute
- Rapport MLD V2 — Il est identique à Rapport MLD avec la version 2.
- MLD Done : lorsque l'hôte quitte un groupe, il envoie un message d'écoute de multidiffusion aux routeurs de multidiffusion sur le réseau.
- Sollicitation de routeur — Il s’agit d’un message de découverte de routeur. Les hôtes découvrent les adresses de leurs routeurs voisins simplement en écoutant des annonces. Par défaut = 224.0.0.2 pour la multidiffusion, sinon 255.255.255.255.
- Annonce de routeur : le routeur diffuse périodiquement une annonce de routeur à partir de chacune de ses interfaces de multidiffusion, en annonçant les adresses IP de cette interface.
- ND NS : les messages sont émis par des noeuds pour demander l'adresse de couche liaison d'un autre noeud, ainsi que pour des fonctions telles que la détection des adresses en double et la détection de l'inaccessibilité des voisins.
- NA ND : les messages sont envoyés en réponse aux messages NS. Si un noeud modifie son adresse de couche liaison, il peut envoyer une adresse réseau non sollicitée pour annoncer la nouvelle adresse
Étape 13. Le code ICMP est activé uniquement lorsque vous choisissez le protocole ICMP à l'étape 11. Il est utilisé pour fournir des informations plus spécifiques des messages de contrôle avec une valeur.
Étape 14. Cliquez sur Apply qui écrit l'ACE IPv6 dans le fichier de configuration en cours.
Révision | Date de publication | Commentaires |
---|---|---|
1.0 |
10-Dec-2018
|
Première publication |