Einfache ACLs und einfache ACL6s
Eine einfache ACL oder einfache ACL6 verwendet wenige Parameter und kann nur zum Löschen von IP-Paketen konfiguriert werden. Pakete können basierend auf ihrer Quell-IP-Adresse und optional ihres Protokolls, ihres Zielports oder ihrer Verkehrsdomäne gelöscht werden.
Wenn Sie eine einfache ACL oder eine einfache ACL6 erstellen, können Sie eine Time to Live (TTL) in Sekunden angeben, nach der die ACL abläuft. ACLs mit TTLs werden nicht gespeichert, wenn Sie die Konfiguration speichern. Sie können einfache ACLs und einfache ACL6s anzeigen, um deren Konfiguration zu überprüfen, und Sie können ihre Statistiken anzeigen.
Konfiguration einfacher ACLs und einfacher ACL6s
Die Konfiguration einer einfachen ACL oder einer einfachen ACL6 auf einem NetScaler kann die folgenden Aufgaben beinhalten.
- Erstellen Sie einfache ACLs oder einfache ACL6s. Erstellen einfacher ACLs oder einfacher ACL6s zum Löschen (Verweigern) von Paketen basierend auf ihrer Quell-IP-Adresse und optional ihrem Protokoll, ihrem Zielport oder ihrer Verkehrsdomäne.
- Entfernen Sie einfache ACLs oder einfache ACL6s. Diese ACLs können nach der Erstellung nicht geändert werden. Wenn Sie eine einfache ACL oder eine einfache ACL6 ändern müssen, müssen Sie sie entfernen und eine erstellen.
CLI-Verfahren
Um eine einfache ACL mit der CLI zu erstellen:
Geben Sie in der Befehlszeile Folgendes ein:
- ns simpleacl <aclname> DENY -srcIP <ip_addr> [-destPort <port> -protocol ( TCP | UDP )] [-TTL <positive_integer>]
- show ns simpleacl [<aclname>]
<!--NeedCopy-->
Beispiel:
> add simpleacl rule1 DENY -srcIP 10.102.29.5 -TTL 600
Done
<!--NeedCopy-->
Um ein einfaches ACL6 mit der CLI zu erstellen:
Geben Sie in der Befehlszeile Folgendes ein:
- add ns simpleacl6 <aclname> DENY - srcIPv6 <ipv6_addr|null> [-destPort <port> -protocol ( TCP | UDP )] [-TTL <positive_integer>]
- show ns simpleacl6 [<aclname>]
<!--NeedCopy-->
Beispiel:
> add ns simpleacl6 rule1 DENY –srcIPv6 3ffe:192:168:215::82 -destPort 80 -Protocol TCP -TTL 9000
Done
<!--NeedCopy-->
Um eine einzelne einfache ACL mit der CLI zu entfernen:
Geben Sie in der Befehlszeile Folgendes ein:
- Herr ns simpleacl <aclname>
- zeig uns simpleacl
Um ein einzelnes einfaches ACL6 mit der CLI zu entfernen:
Geben Sie in der Befehlszeile Folgendes ein:
- rm ns simpleacl6<aclname>
- zeige uns simpleacl6
Um alle einfachen ACLs mit der CLI zu entfernen:
Geben Sie in der Befehlszeile Folgendes ein:
-
klar ns simpleacl
-
zeig uns simpleacl
Um alle einfachen ACL6s mit der CLI zu entfernen:
Geben Sie in der Befehlszeile Folgendes ein:
-
clear ns simpleacl6
-
zeige uns simpleacl6
GUI-Verfahren
Um eine einfache ACL mithilfe der GUI zu erstellen:
Navigieren Sie zu System > Netzwerk > ACLs und fügen Sie auf der Registerkarte Einfache ACLs eine neue einfache ACL hinzu.
Um ein einfaches ACL6 mit der GUI zu erstellen:
Navigieren Sie zu System > Netzwerk > ACLs und fügen Sie auf der Registerkarte Einfache ACL6s eine neue einfache ACL6 hinzu.
Um eine einzelne einfache ACL mithilfe der GUI zu entfernen:
Navigieren Sie zu System > Netzwerk > ACLs und löschen Sie auf der Registerkarte Einfache ACLs die einfache ACL.
Um ein einzelnes einfaches ACL6 mit der GUI zu entfernen:
Navigieren Sie zu System > Netzwerk > ACLs und löschen Sie auf der Registerkarte Einfache ACL6s die einfache ACL6.
Um alle einfachen ACLs mit der GUI zu entfernen:
- Navigieren Sie zu System > Netzwerk > ACLs.
- Klicken Sie auf der Registerkarte Einfache ACLs in der Liste Aktionen auf Löschen.
Um alle einfachen ACL6s mit der GUI zu entfernen:
- Navigieren Sie zu System > Netzwerk > ACLs.
- Klicken Sie auf der RegisterkarteSimple ACL6sin der ListeAktionauf Löschen.
Anzeigen einfacher ACL- und einfacher ACL6-Statistiken
Sie können die einfachen ACL-Statistiken (oder einfache ACL6) anzeigen, die die Anzahl der Übereinstimmungen, die Anzahl der Fehler und die Anzahl der konfigurierten einfachen ACLs enthalten.
In der folgenden Tabelle werden die Statistiken beschrieben, die Sie für einfache ACLs und einfache ACL6s anzeigen können.
Statistik | Zeigt an |
---|---|
ACL übereinstimmen | Pakete, die mit einer ACL übereinstimmen |
ACL verpasst | Pakete, die keiner ACL entsprechen |
Anzahl ACL | Anzahl der konfigurierten ACLs |
CLI-Verfahren
Um einfache ACL-Statistiken mit der CLI anzuzeigen:
Geben Sie in der Befehlszeile Folgendes ein:
- starte uns simpleacl
Beispiel:
> stat ns simpleacl
SimpleACL Statistics
Rate (/s) Total
SimpleACL hits 0 0
SimpleACL misses 0 51872
SimpleACLs count -- 2
Done
<!--NeedCopy-->
Um einfache ACL6-Statistiken mit der CLI anzuzeigen:
Geben Sie in der Befehlszeile Folgendes ein:
- starte uns simpleacl6
GUI-Verfahren
Um einfache ACL-Statistiken mithilfe der GUI anzuzeigen:
Navigieren Sie zuSystem>Netzwerk>ACLsund wählen Sie auf der RegisterkarteEinfache ACLsdie ACL aus und klicken Sie auf Statistiken.
Um einfache ACL6-Statistiken mithilfe der GUI anzuzeigen:
Navigieren Sie zu System > Netzwerk > ACLs, wählen Sie auf der Registerkarte Einfache ACL6s die einfache ACL6 aus und klicken Sie auf Statistik.
Bestehende Verbindungen beenden
Bei einer einfachen ACL oder einfachen ACL6 blockiert der NetScaler alle neuen Verbindungen, die den in der ACL angegebenen Bedingungen entsprechen. Pakete, die sich auf bestehende Verbindungen beziehen, die vor der Erstellung der ACL hergestellt wurden, werden nicht blockiert. Um zuvor hergestellte Verbindungen zu beenden, die einer vorhandenen ACL entsprechen, können Sie einen Flush-Vorgang von der CLI oder der GUI aus ausführen.
Flush kann in den folgenden Fällen nützlich sein:
- Sie erhalten eine Liste mit IP-Adressen auf der schwarzen Liste und möchten den Zugriff dieser IP-Adressen auf den NetScaler vollständig blockieren. In diesem Fall erstellen Sie einfache ACLs oder einfache ACL6s, um neue Verbindungen von diesen IP-Adressen zu blockieren und dann alle vorhandenen Verbindungen zu leeren, die diesen Adressen zugeordnet sind.
- Sie möchten viele Verbindungen von einem bestimmten Netzwerk aus beenden, ohne sich die Zeit zu nehmen, sie einzeln zu beenden.
Voraussetzungen
-
Wenn Sie Flush ausführen, durchsucht der NetScaler alle seine etablierten Verbindungen und beendet die Verbindungen, die den Bedingungen entsprechen, die in einer der einfachen ACLs angegeben sind, die auf dem ADC konfiguriert sind.
-
Wenn Sie planen, mehr als eine einfache ACL zu erstellen und vorhandene Verbindungen zu leeren, die zu einer von ihnen passen, können Sie die Auswirkungen auf die Leistung minimieren, indem Sie zuerst alle einfachen ACLs erstellen und dann nur einmal Flush ausführen.
CLI-Verfahren
Um alle bestehenden IPv4-Verbindungen, die mit einer Ihrer konfigurierten einfachen ACLs übereinstimmen, zu beenden, verwenden Sie die CLI:
Geben Sie in der Befehlszeile Folgendes ein:
- simplecal -SetSessions leeren
Um alle bestehenden IPv6-Verbindungen, die mit Ihren konfigurierten einfachen ACL6s übereinstimmen, zu beenden, verwenden Sie die CLI:
Geben Sie in der Befehlszeile Folgendes ein:
- flush simpleacl6 - EST-Sitzungen
GUI-Verfahren
Um alle bestehenden IPv4-Verbindungen, die mit einer Ihrer konfigurierten einfachen ACLs übereinstimmen, zu beenden, verwenden Sie die GUI:
- Navigieren Sie zu System > Netzwerk > ACLs.
- Klicken Sie auf der Registerkarte Einfache ACLs in der Liste Aktionen auf Flush.
Um alle bestehenden IPv6-Verbindungen, die mit Ihren konfigurierten einfachen ACL6s übereinstimmen, zu beenden, verwenden Sie die GUI:
- Navigieren Sie zu System > Netzwerk > ACLs.
- Klicken Sie auf der RegisterkarteSimple ACL6sin der ListeAktionauf Flush.