Cisco IOSvでACLを設定する
CML 2.10 の IOSv 15.9 で、標準ACL、拡張ACL、インターフェースへの適用、確認コマンドを設定する。
| 項目 | 値 |
|---|---|
| inside network | 192.168.10.0/24 |
| server | 192.168.20.10 |
| inside interface | GigabitEthernet0/0 |
| server-side interface | GigabitEthernet0/1 |
実機ではインターフェース名とIPアドレスを環境に合わせて置き換える。
標準ACLを作る
Section titled “標準ACLを作る”送信元 192.168.10.0/24 だけを許可する標準ACL。
conf tip access-list standard MGMT-SOURCE remark allow inside management subnet permit 192.168.10.0 0.0.0.255 deny any logexitend標準ACLは送信元アドレスだけを見る。宛先やポートを見ないため、通信制御で使う場合は置き場所に注意する。
拡張ACLを作る
Section titled “拡張ACLを作る”inside network から server への HTTPS と ICMP だけを許可する。
conf tip access-list extended INSIDE-TO-SERVER remark allow HTTPS and ICMP to server permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.10 eq 443 permit icmp 192.168.10.0 0.0.0.255 host 192.168.20.10 deny ip any any logexitend拡張ACLは送信元、宛先、プロトコル、ポートを指定できる。
インターフェースに適用する
Section titled “インターフェースに適用する”inside側から入ってくる通信を早い段階で制御する。
conf tinterface GigabitEthernet0/0 ip access-group INSIDE-TO-SERVER inexitendin はパケットがインターフェースに入った直後に評価される。out はルーティング後、インターフェースから出る直前に評価される。
show ip access-listsshow access-listsshow running-config interface GigabitEthernet0/0show running-config | section ip access-listカウンタを見れば、どのACEに一致しているか確認できる。
show ip access-lists INSIDE-TO-SERVERACLを外す
Section titled “ACLを外す”ACLを編集するときは、まず適用箇所を確認する。
show running-config | include access-groupインターフェースから外す。
conf tinterface GigabitEthernet0/0 no ip access-group INSIDE-TO-SERVER inexitendACL本体を削除する。
conf tno ip access-list extended INSIDE-TO-SERVERend通常推奨される構成
Section titled “通常推奨される構成”通常の構成では、送信元偽装対策、管理プレーン用 ACL、IPv6 用 ACL も要件に応じて分ける。deny のログは障害解析に役立つが、大量通信時に負荷とログ量が増えるため、必要な箇所へ限定する。ACL は作成、内容確認、インターフェース適用の順で投入し、適用後に許可通信と拒否通信の両方を確認する。