[index] CentreCOM 9424T コマンドリファレンス 2.11
- 基本動作 - フィルターの構成 - フィルター処理の流れ - 設定手順 - コマンド例 - 設定例 - 特定スイッチポートからのみ外部へのUDP通信を許可 - TCP片方向通信 - 「マルチプルVLAN」的構成例 - 特定ホスト通信許可の構成例 - 注意事項 - 本体宛てのパケット - IGMP Snooping機能との併用
ハードウェアパケットフィルターは、ハードウェア(ASIC)レベルで入力パケットをフィルタリング(許可・拒否)する機能です。
ハードウェアパケットフィルターには以下の特長があります。
基本動作 |
フィルターの構成 |
ACL | エントリーのID |
DESCRIPTION | エントリーの説明 |
ACTION | マッチした場合のアクション |
CLASSIFIERLIST | エントリーに割り当てるクラシファイアのID |
PORTLIST | エントリーに割り当てるポート |
フィルター処理の流れ |
Note - 設定上の便宜を最優先して書いたものであり、実際の内部動作を正確に記述したものではありません。
設定手順 |
CREATE CLASSIFIER=1 IPDADDR=192.168.10.5 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=8 ↓
コマンド例 |
CREATE CLASSIFIER=1 MACSADDR=00-00-f4-33-22-11 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=6 ↓
CREATE CLASSIFIER=1 IPSADDR=192.168.10.100/32 IPDADDR=192.168.20.0/24 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=5 ↓
CREATE CLASSIFIER=1 IPDADDR=192.168.30.100/32 TCPDPORT=23 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=4 ↓
CREATE CLASSIFIER=1 IPDADDR=192.168.20.100/32 ↓
CREATE CLASSIFIER=2 IPSADDR=192.168.20.100/32 ↓
CREATE CLASSIFIER=3 PROTOCOL=ARP ↓
CREATE CLASSIFIER=4 ↓
CREATE ACL=1 ACTION=PERMIT CLASSIFIERLIST=1 PORTLIST=ALL ↓
CREATE ACL=2 ACTION=PERMIT CLASSIFIERLIST=2 PORTLIST=ALL ↓
CREATE ACL=3 ACTION=PERMIT CLASSIFIERLIST=3 PORTLIST=ALL ↓
CREATE ACL=4 ACTION=DENY CLASSIFIERLIST=4 PORTLIST=ALL ↓
CREATE CLASSIFIER=1 PROTOCOL=ARP ↓
CREATE CLASSIFIER=2 PROTOCOL=ANY ↓
CREATE ACL=1 ACTION=PERMIT CLASSIFIERLIST=1 PORTLIST=ALL ↓
CREATE ACL=2 ACTION=DENY CLASSIFIERLIST=2 PORTLIST=ALL ↓
SHOW ACL ↓
SHOW CLASSIFIER ↓
SHOW CLASSIFIER=1-3 ↓
DESTROY ACL=1 ↓
Note - ACLからエントリーを削除しても、クラシファイアは削除されません。ACLとクラシファイアの関連付けが削除されるだけです。クラシファイアを削除するには、DESTROY CLASSIFIERコマンドを使います。
設定例 |
特定スイッチポートからのみ外部へのUDP通信を許可 |
CREATE VLAN=white VID=10 ↓
CREATE VLAN=orange VID=20 ↓
ADD VLAN=white PORT=6 ↓
ADD VLAN=orange PORT=1-3 ↓
ADD IP INT=vlan-white IP=192.168.10.1 MASK=255.255.255.0 ↓
ADD IP INT=vlan-orange IP=192.168.20.1 MASK=255.255.255.0 ↓
ADD IP ROUTE=0.0.0.0 MASK=0.0.0.0 INT=vlan-white NEXTHOP=192.168.10.32 ↓
CREATE CLASSIFIER=1 IPPROTOCOL=UDP ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=2,3 ↓
TCP片方向通信 |
CREATE VLAN=white VID=10 ↓
CREATE VLAN=orange VID=20 ↓
ADD VLAN=white PORT=1-12 ↓
ADD VLAN=orange PORT=13-24 ↓
ADD IP INT=vlan-white IP=192.168.10.1 MASK=255.255.255.0 ↓
ADD IP INT=vlan-orange IP=192.168.20.1 MASK=255.255.255.0 ↓
CREATE CLASSIFIER=1 IPSADDR=192.168.10.0/24 IPDADDR=192.168.20.0/24 TCPFLAGS=SYN ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=1-12 ↓
「マルチプルVLAN」的構成例 |
CREATE VLAN=p1 VID=10 ↓
CREATE VLAN=p2 VID=20 ↓
CREATE VLAN=p3 VID=30 ↓
ADD VLAN=p1 PORT=1 ↓
ADD VLAN=p2 PORT=2 ↓
ADD VLAN=p3 PORT=3 ↓
ADD IP INT=vlan-p1 IP=192.168.10.1 MASK=255.255.255.0 ↓
ADD IP INT=vlan-p2 IP=192.168.20.1 MASK=255.255.255.0 ↓
ADD IP INT=vlan-p3 IP=192.168.30.1 MASK=255.255.255.0 ↓
CREATE CLASSIFIER=1 IPSADDR=192.168.20.0/24 IPDADDR=192.168.30.0/24 ↓
CREATE CLASSIFIER=2 IPSADDR=192.168.30.0/24 IPDADDR=192.168.20.0/24 ↓
CREATE ACL=1 ACTION=DENY CLASSIFIERLIST=1 PORTLIST=2 ↓
CREATE ACL=2 ACTION=DENY CLASSIFIERLIST=2 PORTLIST=3 ↓
特定ホスト通信許可の構成例 |
CREATE VLAN=v10 VID=10 ↓
CREATE VLAN=v20 VID=20 ↓
ADD VLAN=v10 PORT=1-12 ↓
ADD VLAN=v20 PORT=13-24 ↓
ADD IP INT=vlan-v10 IP=192.168.10.1 MASK=255.255.255.0 ↓
ADD IP INT=vlan-v20 IP=192.168.20.1 MASK=255.255.255.0 ↓
CREATE CLASSIFIER=1 IPSADDR=192.168.10.100/32 IPDADDR=192.168.20.0/24 ↓
CREATE CLASSIFIER=2 IPSADDR=192.168.20.0/24 IPDADDR=192.168.10.100/32 ↓
CREATE CLASSIFIER=3 IPSADDR=192.168.10.0/24 IPDADDR=192.168.20.0/24 ↓
CREATE CLASSIFIER=4 IPSADDR=192.168.20.0/24 IPDADDR=192.168.10.0/24 ↓
CREATE ACL=1 ACTION=PERMIT CLASSIFIERLIST=1 PORTLIST=1-12 ↓
CREATE ACL=2 ACTION=PERMIT CLASSIFIERLIST=2 PORTLIST=13-24 ↓
CREATE ACL=3 ACTION=DENY CLASSIFIERLIST=3 PORTLIST=1-12 ↓
CREATE ACL=4 ACTION=DENY CLASSIFIERLIST=4 PORTLIST=13-24 ↓
注意事項 |
本体宛てのパケット |
IGMP Snooping機能との併用 |
(C) 2009-2010 アライドテレシスホールディングス株式会社
PN: 613-001210 Rev.C