コンテンツにスキップ

Cisco IOSvでACLを設定する

CML 2.10 の IOSv 15.9 で、標準ACL、拡張ACL、インターフェースへの適用、確認コマンドを設定する。


項目 値
inside network 192.168.10.0/24
server 192.168.20.10
inside interface GigabitEthernet0/0
server-side interface GigabitEthernet0/1

実機ではインターフェース名とIPアドレスを環境に合わせて置き換える。


送信元 192.168.10.0/24 だけを許可する標準ACL。

conf t
ip access-list standard MGMT-SOURCE
remark allow inside management subnet
permit 192.168.10.0 0.0.0.255
deny any log
exit
end

標準ACLは送信元アドレスだけを見る。宛先やポートを見ないため、通信制御で使う場合は置き場所に注意する。


inside network から server への HTTPS と ICMP だけを許可する。

conf t
ip access-list extended INSIDE-TO-SERVER
remark allow HTTPS and ICMP to server
permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.10 eq 443
permit icmp 192.168.10.0 0.0.0.255 host 192.168.20.10
deny ip any any log
exit
end

拡張ACLは送信元、宛先、プロトコル、ポートを指定できる。


inside側から入ってくる通信を早い段階で制御する。

conf t
interface GigabitEthernet0/0
ip access-group INSIDE-TO-SERVER in
exit
end

in はパケットがインターフェースに入った直後に評価される。out はルーティング後、インターフェースから出る直前に評価される。


show ip access-lists
show access-lists
show running-config interface GigabitEthernet0/0
show running-config | section ip access-list

カウンタを見れば、どのACEに一致しているか確認できる。

show ip access-lists INSIDE-TO-SERVER

ACLを編集するときは、まず適用箇所を確認する。

show running-config | include access-group

インターフェースから外す。

conf t
interface GigabitEthernet0/0
no ip access-group INSIDE-TO-SERVER in
exit
end

ACL本体を削除する。

conf t
no ip access-list extended INSIDE-TO-SERVER
end

通常の構成では、送信元偽装対策、管理プレーン用 ACL、IPv6 用 ACL も要件に応じて分ける。deny のログは障害解析に役立つが、大量通信時に負荷とログ量が増えるため、必要な箇所へ限定する。ACL は作成、内容確認、インターフェース適用の順で投入し、適用後に許可通信と拒否通信の両方を確認する。