例
次に、16 進形式で指定されたアクセス ポリシー(ヒット カウントがゼロではない ACE)に関する簡単な情報の例を示します。最初の 2 列には、ID が 16 進形式で表示され、3 番めの列にはヒット カウントがリストされ、4 番めの列には、タイムスタンプ値が
16 進形式で表示されます。ヒット カウントの値は、トラフィックがルールにヒットした回数を表します。タイムスタンプ値は、最終ヒットの時刻を報告します。ヒット カウントがゼロの場合、情報は表示されません。
次に、 show access-list コマンドの出力例を示します。これは、「IN」方向の outside インターフェイスに適用される、アクセスリスト名「test」を示します。
ciscoasa# show access-list test
access-list test; 3 elements; name hash: 0xcb4257a3
access-list test line 1 extended permit icmp any any (hitcnt=0) 0xb422e9c2
access-list test line 2 extended permit object-group TELNET-SSH object-group S1 object-group D1 0x44ae5901
access-list test line 2 extended permit tcp 100.100.100.0 255.255.255.0 10.10.10.0 255.255.255.0 eq telnet (hitcnt=1) 0xca10ca21
access-list test line 2 extended permit tcp 100.100.100.0 255.255.255.0 10.10.10.0 255.255.255.0 eq ssh(hitcnt=1) 0x5b704158
次に、 object-group-search が有効でない場合の show access-list コマンドの出力例を示します。
ciscoasa# show access-list KH-BLK-Tunnel
access-list KH-BLK-Tunnel; 9 elements
access-list KH-BLK-Tunnel line 1 extended permit ip object-group KH-LAN object-group BLK-LAN 0x724c956b
access-list KH-BLK-Tunnel line 1 extended permit ip 192.168.97.0 255.255.255.0 192.168.4.0 255.255.255.0 (hitcnt=10) 0x30fe29a6
access-list KH-BLK-Tunnel line 1 extended permit ip 13.13.13.0 255.255.255.0 192.168.4.0 255.255.255.0 (hitcnt=4) 0xc6ef2338
access-list KH-BLK-Tunnel line 1 extended permit ip 192.168.97.0 255.255.255.0 14.14.14.0 255.255.255.0 (hitcnt=2) 0xce8596ec
access-list KH-BLK-Tunnel line 1 extended permit ip 13.13.13.0 255.255.255.0 14.14.14.0 255.255.255.0 (hitcnt=0) 0x9a2f1c4d
access-list KH-BLK-Tunnel line 2 extended permit ospf interface pppoe1 host 87.139.87.200 (hitcnt=0) 0xb62d5832
access-list KH-BLK-Tunnel line 3 extended permit ip interface pppoe1 any (hitcnt=0) 0xa2c9ed34
access-list KH-BLK-Tunnel line 4 extended permit ip host 1.1.1.1 any (hitcnt=0) 0xd06f7e6b
access-list KH-BLK-Tunnel line 5 extended deny ip 1.1.0.0 255.255.0.0 any (hitcnt=0) 0x9d979934
access-list KH-BLK-Tunnel line 6 extended permit ip 1.1.1.0 255.255.255.0 any (hitcnt=0) 0xa52a0761
次に、 object-group-search が有効になっている場合の show access-list コマンドの出力例を示します。
ciscoasa# show access-list KH-BLK-Tunnel
access-list KH-BLK-Tunnel; 6 elements
access-list KH-BLK-Tunnel line 1 extended permit ip object-group KH-LAN(1) object-group BLK-LAN(2)(hitcount=16) 0x724c956b
access-list KH-BLK-Tunnel line 2 extended permit ospf interface pppoe1 host 87.139.87.200 (hitcnt=0) 0xb62d5832
access-list KH-BLK-Tunnel line 3 extended permit ip interface pppoe1 any (hitcnt=0) 0xa2c9ed34
access-list KH-BLK-Tunnel line 4 extended permit ip host 1.1.1.1 any (hitcnt=0) 0xd06f7e6b
access-list KH-BLK-Tunnel line 5 extended deny ip 1.1.0.0 255.255.0.0 any (hitcnt=0) 0x9d979934
access-list KH-BLK-Tunnel line 6 extended permit ip 1.1.1.0 255.255.255.0 any (hitcnt=0) 0xa52a0761
9.22(1) 以降、オブジェクトグループ検索が有効になっている場合、情報には 16 進数のオブジェクト ID と最後のヒットのタイムスタンプ(ある場合)が含まれます。
ciscoasa# show access-list
access-list ALPHA line 1 advanced permit ip object-group SOG1 host 5.5.5.5(0xf0050004) (hitcnt=1) (Last Hit=04:38:46 UTC Feb 6 2024) 0x9ee966bb
access-list ALPHA line 1 advanced permit ip v4-object-group SOG1(0xf0000004) host 5.5.5.5(0xf0050004) (hitcnt=1) (Last Hit=04:38:46 UTC Feb 6 2024) 0x13d72f03
次に、Telnet トラフィックが通過する際の show access-list brief コマンドの出力例を示します。
ciscoasa (config)# sh access-list test brief
access-list test; 3 elements; name hash: 0xcb4257a3
ca10ca21
44ae5901 00000001 4a68aa7e
次に、SSH トラフィックが通過する際の show access-list brief コマンドの出力例を示します。
ciscoasa (config)# sh access-list test brief
access-list test; 3 elements; name hash: 0xcb4257a3
ca10ca21 44ae5901 00000001 4a68aa7e
5b704158
44ae5901 00000001 4a68aaa9
次に、 show access-list コマンドの出力例を示します。これは、ACL 最適化がイネーブルになっている、「IN」方向の outside インターフェイスに適用される、アクセスリスト名「test」を示します。
ciscoasa# show access-list test
access-list test; 3 elements; name hash: 0xcb4257a3
access-list test line 1 extended permit icmp any any (hitcnt=0) 0xb422e9c2
access-list test line 2 extended permit object-group TELNET-SSH object-group S1 object-group D1 0x44ae5901
access-list test line 2 extended permit tcp object-group S1(1) object-group D1(2) eq telnet (hitcnt=1) 0x7b1c1660
access-list test line 2 extended permit tcp object-group S1(1) object-group D1(2) eq ssh (hitcnt=1) 0x3666f922
次に、Telnet 通信が通過する際の show access-list brief コマンドの出力例を示します。
ciscoasa (config)# sh access-list test brief
access-list test; 3 elements; name hash: 0xcb4257a3
7b1c1660
44ae5901 00000001 4a68ab51
次に、SSH 通信が通過する際の show access-list brief コマンドの出力例を示します。
ciscoasa (config)# sh access-list test brief
access-list test; 3 elements; name hash: 0xcb4257a3
7b1c1660 44ae5901 00000001 4a68ab51
3666f922
44ae5901 00000001 4a68ab66
次に、システムで定義されているすべてのアクセスリストのアクセス コントロール エントリの総数である要素カウントの例を示します。アクセスグループとして割り当てられているアクセスリストの場合、アクセスをグローバルに、またはインターフェイス上で制御するために、 object-group-search access-control コマンドを使用してオブジェクトグループ検索をイネーブルにすることで、要素カウントを減らすことができます。オブジェクトグループ検索をイネーブルにすると、ネットワークオブジェクトがアクセス コントロール エントリで使用されます。それ以外の場合、オブジェクトはそのオブジェクトに含まれる個々の
IP アドレスに展開され、送信元/宛先アドレスのペアごとに個別のエントリが書き込まれます。したがって、5 つの IP アドレスを持つ送信元ネットワークオブジェクトと 6 つのアドレスを持つ宛先オブジェクトを使用する単一のルールは、1 つではなく
30 の要素(5 x 6 エントリ)に展開されます。要素カウントが多いほど、アクセスリストが大きくなり、パフォーマンスに影響を与える可能性が高くなります。
asa(config)# show access-list element-count
Total number of access-list elements: 33934
9.17(1) 以降では、オブジェクトグループ検索を有効にしている場合、ルールに含まれるオブジェクトグループの数(OBJGRP)、送信元オブジェクト(SRC OBJ)と宛先オブジェクト(DST OBJ)の数、および追加されたグループと削除されたグループの数に関する追加情報が提供されます。
ciscoasa(config)# show access-list element-count
Total number of access-list elements: 892
OBJGRP SRC OG DST OG ADD OG DEL OG
842 842 842 842 0
9.22(3) 以降、要素数の情報では、オブジェクトの合計数(アクセスリスト要素)と実際のアクセス制御エントリ数(アクセスリストルール)が個別にカウントされます。
ciscoasa(config)# show access-list element-count
Total number of access-list elements: 48368
Total number of access-list rules: 34795
マルチコンテキストモードでは、システムコンテキストで element-count キーワードを使用すると、すべてのコンテキストに統計が適用され、システム全体のカウントの要約が表示されます。オブジェクトグループ検索が有効な場合、アクセス コントロール
エントリ(ACE)の総数、オブジェクト(OBJGRP)の数、および送信元(SRC)と宛先(DST)のオブジェクトグループの数が含まれます。オブジェクトグループ検索が無効な場合、オブジェクトカウントは常に 0 になります。次に、オブジェクトグループ検索を有効にしている場合のシステムコンテキストの例を示します。
ciscoasa/act(config)# show access-list element-count
Context Name ACE OBJGRP SRC OG DST OG
system 0 0 0 0
admin 0 0 0 0
ciscoasactx001 892 842 842 842
ciscoasactx002 312 298 298 298
ciscoasactx003 398 306 306 306
ciscoasactx004 162 132 132 132
ciscoasactx005 1280 583 583 583
ciscoasactx006 352 345 345 345
ciscoasactx007 353 351 351 351
ciscoasactx008 348 346 346 346
ciscoasactx009 433 420 420 420
ciscoasactx010 342 340 340 340
ciscoasactx011 363 361 361 361
ciscoasactx012 409 406 406 406
ciscoasactx013 381 373 373 373
ciscoasactx014 332 330 330 330
ciscoasactx015 465 374 374 374
ciscoasactx016 444 316 316 316
ciscoasactx017 284 268 268 268
sciscoasactx018 8837 0 0 0
ciscoasactx019 467 412 412 412
ciscoasactx020 934 527 527 527
ciscoasactx021 415 401 401 401
ciscoasactx022 676 562 562 562
ciscoasactx023 1208 1099 1099 1099
ciscoasactx024 350 322 322 322
ciscoasactx025 638 252 252 252
ciscoasactx026 318 304 304 304
ciscoasactx027 359 308 308 308
ciscoasactx028 1249 1087 1087 1087
ciscoasactx029 451 326 326 326
ciscoasactx030 377 315 315 315
ciscoasactx031 445 418 418 418
ciscoasactx032 347 309 309 309
ciscoasactx033 583 317 317 317
ciscoasactx034 340 311 311 311
ciscoasactx035 350 301 301 301
Total access-list elements in all Context: 25894
次に、show access-list internal の出力例を示します。
ciscoasa(config)# show access-list internal
Id Type Count OG-Cnt Permit Trust Deny fwd-ref Mode OGS IOO Name
1 Extended 40682 7086 39632 0 1050 No Config Enabled Enabled IDC_SUPER-VRF999_access_in
2 Extended 5266 1019 5147 0 119 No Config Enabled Enabled OSS_BSS_DMZ-SYS00111_access_in
3 Extended 19 4 16 0 3 No Config Enabled Enabled R4G_UIDAI_ADHAR_access_in
4 Extended 480 72 474 0 6 No Config Enabled Enabled global_access
5 Extended 2 0 2 0 0 No Config Disabled Disabled TCP-Conn
6 Extended 8779 12 8778 0 1 No Config Disabled Disabled LIM_DSS-LIM_DSS-SY00402_access_in
7 Extended 1 0 0 0 1 Yes Config Enabled Enabled test
---------------------------------------------------------
Total 55230 8193 54049 0 1178
show access-list internal コマンドを実行すると、次の情報を含む表が表示されます。
-
Id:インデックス識別子。
-
Type:ACL のタイプ(Extended、Ethertype、Standard)。
-
Count:ACL 内の要素の合計数。
-
OG-cnt:ACL で使用されているオブジェクトグループの数。
-
Permit:ACL 内の許可ルールの数。
-
Deny:ACL 内の拒否ルールの数。
-
AG-fwdref:未定義の ACL に対して access-group コマンドが設定されている場合は Yes。ACL が存在する場合は No。
-
Mode:AC の作成方法。Config は、アクセス制御ルールなど、直接設定されていることを意味します。Dynamic はダイナミック ACL(DACL)を意味します。
-
OGS:object-group-search が ACL に適用されるかどうか(Enabled または Disabled)。object-group-search は、アクセス制御(access-group)で使用されている ACL にのみ適用されます。
-
IOO:インターフェイス オブジェクトの最適化が ACL に適用されるかどうか(Enabled または Disabled)。
-
Name:ACL の名前。
-
Total:数値列のすべての ACL の合計。