访问控制列表
访问控制列表 (ACL) 是一组条件,您可以将其应用于网络设备以筛选 IP 流量并保护您的设备免受未经授权的访问。
您可以在 NetScaler SDX 管理服务 GUI 上配置 ACL,以限制和控制对设备的访问。
注意:
SDX 设备上的 ACL 从版本 12.0 57.19 开始受支持。
本主题包含以下部分:
-
使用准则
-
如何配置 ACL
-
ACL 规则的其他操作
-
故障排除
使用准则
在设备上创建 ACL 时,请记住以下几点:
-
将 SDX 设备升级到版本 11.0 57.19 时,ACL 功能默认处于禁用状态。
-
SDX 管理员只能通过 SDX 设备上的 ACL 控制入站数据包。
-
如果您使用 NetScaler Console 管理 SDX 设备,则必须创建适当的 ACL 规则以允许 MAS 与 SDX 管理服务之间进行通信。
-
SDX 设备上的任何其他配置,例如预配或删除 VPX、添加/删除外部服务器、SNMP 管理,都不需要更改现有的 ACL 配置。与这些实体的通信由管理服务负责。
如何配置 ACL
配置 ACL 涉及以下步骤:
-
启用 ACL 功能
-
创建 ACL 规则
-
启用 ACL 规则
注意:
您可以在不启用 ACL 功能的情况下创建 ACL 规则。但是,如果未启用该功能,则在创建 ACL 规则后无法启用它。
启用 ACL 功能
-
要启用 ACL 功能,请登录 SDX 管理服务 GUI 并导航到 Configuration > System > ACL。
-
使用切换按钮,打开 ACL 功能。

创建 ACL 规则
-
在 ACL 页面上,单击 Create Rule。
-
Create Rule 窗口打开。添加下表中列出的详细信息。|属性|描述| |--|--| |名称|添加名称。| |协议|从菜单中选择一个协议。默认情况下,选择 TCP。您可以选择 ANY 以允许所有协议。| |源 IP 地址/子网|指定规则适用的源 IP 地址或源子网。如果规则必须应用于所有传入流量,请选择 ANY。| |目标 IP|SDX 管理服务 IP 地址会自动填充为目标 IP。此字段无法编辑。| |目标端口|指定规则适用的目标端口。如果规则适用于所有目标端口,请选择 ANY。| |操作|选择规则的操作,即允许或拒绝。| |优先级|分配优先级以指定规则的评估顺序。优先级数字决定了ACL规则与传入数据包匹配的顺序。较低的优先级数字具有较高的优先级。例如,优先级数字1比优先级数字1具有更高的优先级。如果没有规则与传入数据包匹配,则该数据包将被阻止。|
-
单击 确定 以创建规则。图: ACL规则示例
规则创建后,处于禁用状态。要使规则生效,您必须启用该规则。注意:要启用规则,必须启用ACL功能。如果该功能被禁用,并且您尝试启用ACL规则,则会显示消息“ACL未运行”。
启用ACL规则
-
将鼠标悬停在要启用的规则上,然后单击带有三个点的圆圈。
-
从菜单中选择 启用。
-
或者,选择该规则的单选按钮,然后单击 启用 选项卡。
-
在提示符下,单击 是 以确认。
ACL规则的其他操作
您可以对ACL规则执行以下操作:
-
禁用ACL规则
-
编辑 ACL 规则
-
删除 ACL 规则
-
重新编号 ACL 规则的优先级
禁用 ACL 规则
-
将鼠标悬停在要禁用的规则上,然后选择带有三个点的圆圈。
-
从列表中单击“禁用”。
-
或者,选择该规则的单选按钮,然后单击“禁用”选项卡。
-
单击“是”以确认。
注意:
禁用规则后,该规则不再适用于传入流量。但是,规则配置仍保留在 ACL 设置中。
编辑 ACL 规则
-
将鼠标悬停在要编辑的规则上,然后选择带有三个点的圆圈。
-
从列表中单击“编辑规则”。“修改规则”窗口随即打开。
-
或者,选择该规则的单选按钮,然后单击“编辑规则”选项卡。“修改规则”窗口随即打开。
-
进行编辑,然后单击“确定”。
注意:
您可以在启用和禁用状态下编辑规则。如果您编辑已启用的规则,更改会立即生效。对于处于禁用状态的规则,更改会在您启用该规则时生效。
删除 ACL 规则
-
确保规则处于禁用状态。
-
将鼠标悬停在要删除的规则上,然后选择带有三个点的圆圈。从列表中单击“删除规则”。
-
或者,选择该规则的单选按钮,然后单击“删除规则”选项卡。
-
单击“是”以确认。
注意:
您不能删除处于启用状态的规则。
重新编号 ACL 规则的优先级
-
将鼠标悬停在要重新编号优先级的规则上,然后选择带有三个点的圆圈。从列表中单击“重新编号优先级(s)”。
-
或者,选择该规则的单选按钮,然后单击“选择操作”选项卡。
-
选择“重新编号优先级(s)”。
-
SDX 管理服务会自动为所有现有规则分配新的优先级编号,这些编号是 10 的倍数。
-
根据您的要求编辑规则以分配优先级编号。有关如何编辑规则的更多信息,请参阅“编辑 ACL 规则”部分。
图。现有优先级编号示例
图。优先级重新编号后,以 10 的倍数表示的优先级编号示例
故障排除
如果 ACL 规则设置不当,所有用户帐户都可能被拒绝访问。如果您因 ACL 设置不当而意外丢失对 SDX 管理服务的所有网络访问权限,请按照以下步骤获取访问权限。
-
使用 SSH 和您的“root”帐户登录到 Citrix Hypervisor™ 管理 IP 地址。
-
使用管理员权限登录到管理服务 VM 的控制台。
-
运行命令
pfctl –d。 -
通过 GUI 登录到管理服务并相应地重新配置 ACL。