[index] CentreCOM 9424T/SP コマンドリファレンス 2.3
- 基本動作 - フィルターの構成 - フィルター処理の流れ - レガシーモード(アクションに許可が指定されているエントリーを優先処理) - エンハンスモード(エントリーID順に処理) - 設定手順 - コマンド例 - エンハンスモードで可能になった設定例 - 注意事項 - 本体宛てのパケット - IGMP Snooping機能との併用
ハードウェアパケットフィルターは、ハードウェア(ASIC)レベルで入力パケットをフィルタリング(許可・拒否)する機能です。
ハードウェアパケットフィルターには以下の特長があります。
基本動作 |
フィルターの構成 |
ACL | エントリーのID |
DESCRIPTION | エントリーの説明 |
ACTION | マッチした場合のアクション |
CLASSIFIERLIST | エントリーに割り当てるクラシファイアのID |
PORTLIST | エントリーに割り当てるポート |
フィルター処理の流れ |
Note - 設定上の便宜を最優先して書いたものであり、実際の内部動作を正確に記述したものではありません。
Note - 設定上の便宜を最優先して書いたものであり、実際の内部動作を正確に記述したものではありません。
Note - レガシーモードですでにハードウェアパケットフィルターを設定している場合に無効にすると、ハードウェアパケットフィルターが正しく動作しないことがあります。PURGE ACLコマンドでACLの設定を工場出荷時の状態に戻してから、エンハンスモードの処理フローに適したACLを設定しなおしてください。
設定手順 |
CREATE CLASSIFIER=1 IPDADDR=192.168.10.5/32 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=8 ↓
コマンド例 |
CREATE CLASSIFIER=1 MACSADDR=00-00-f4-33-22-11 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=6 ↓
CREATE CLASSIFIER=1 IPSADDR=192.168.10.100/32 IPDADDR=192.168.20.0/24 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=5 ↓
CREATE CLASSIFIER=1 IPDADDR=192.168.30.100/32 TCPDPORT=23 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=4 ↓
SHOW ACL ↓
SHOW CLASSIFIER ↓
SHOW CLASSIFIER=1-3 ↓
DESTROY ACL=1 ↓
Note - ACLからエントリーを削除しても、クラシファイアは削除されません。ACLとクラシファイアの関連付けが削除されるだけです。クラシファイアを削除するには、DESTROY CLASSIFIERコマンドを使います。
エンハンスモードで可能になった設定例 |
DISABLE ACL LEGACYMODE ↓
CREATE CLASSIFIER=1 PROTOCOL=ARP ↓
CREATE CLASSIFIER=2 IPDADDR=192.168.0.0/16 ↓
CREATE CLASSIFIER=3 IPDADDR=192.168.1.0/24 ↓
CREATE CLASSIFIER=4 ↓
CREATE ACL=1 ACTION=PERMIT CLASSIFIERLIST=1 PORTLIST=1 ↓
CREATE ACL=2 ACTION=DENY CLASSIFIERLIST=3 PORTLIST=1 ↓
CREATE ACL=3 ACTION=PERMIT CLASSIFIERLIST=2 PORTLIST=1 ↓
CREATE ACL=4 ACTION=DENY CLASSIFIERLIST=4 PORTLIST=1 ↓
CREATE VLAN=mv VID=2 PORTPROTECTED ↓
ADD VLAN=mv VID=2 UNTAGGEDPORTS=1 GROUP=1 ↓
ADD VLAN=mv VID=2 UNTAGGEDPORTS=2 GROUP=2 ↓
ADD VLAN=mv VID=2 UNTAGGEDPORTS=3 GROUP=3 ↓
ADD VLAN=mv VID=2 UNTAGGEDPORTS=23-24 GROUP=uplink ↓
DISABLE ACL LEGACYMODE ↓
CREATE CLASSIFIER=1 MACSADDR=00:01:23:00:00:00 MACSMASK=ff:ff:ff:00:00:00 ↓
CREATE CLASSIFIER=2 MACSADDR=00:01:23:00:00:00 MACSMASK=ff:ff:ff:00:00:00 IPDADDR=192.168.1.100 ↓
CREATE CLASSIFIER=3 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=2 PORTLIST=1-22 ↓
CREATE ACL=2 ACTION=PERMIT CLASSIFIERLIST=1 PORTLIST=1-22 ↓
CREATE ACL=3 ACTION=DENY CLASSIFIERLIST=3 PORTLIST=1-22 ↓
注意事項 |
本体宛てのパケット |
IGMP Snooping機能との併用 |
(C) 2004-2009 アライドテレシスホールディングス株式会社
PN: J613-M0109-12 Rev.G