Este documento descreve o recurso de captura da Lista de Controle de Acesso (ACL - Access Control List), que é usado para monitorar seletivamente o tráfego em uma interface ou VLAN. Quando você habilita a opção de captura para uma regra de ACL, os pacotes que correspondem a essa regra são encaminhados ou descartados com base na ação especificada e também podem ser copiados para uma porta de destino alternativa para análise posterior.
A. Esse recurso é análogo ao recurso de captura da Lista de Controle de Acesso de VLAN (VACL - VLAN Access Control List) suportado nas plataformas do Catalyst 6000 Series Switch. Você pode configurar uma captura de ACL para monitorar seletivamente o tráfego em uma interface ou VLAN. Quando você habilita a opção de captura para uma regra de ACL, os pacotes que correspondem a essa regra são encaminhados ou descartados com base na ação de permissão ou negação especificada e também podem ser copiados para uma porta de destino alternativa para análise posterior.
A. Apenas uma sessão de captura ACL pode estar ativa a qualquer momento no sistema através de Virtual Device Context (VDCs). A TCAM (Ternary Content Addressable Memory) da ACL pode ter o máximo de ACEs (Application Control Engines, mecanismos de controle de aplicativos) na VACL que puder.
A. Yes. A captura de ACL em módulos M1 é suportada no Cisco NX-OS versão 5.2(1) e posterior.
A. Yes. A captura de ACL em módulos M2 é suportada no Cisco NX-OS versão 6.1(1) e posterior.
A. Os módulos F1-Series não suportam captura de ACL.
A. Os módulos F2-Series não suportam captura de ACL a partir de agora, mas isso pode estar no roteiro. Consulte a Unidade de negócios (BU) para confirmar.
A. Uma regra de ACL com a opção de captura pode ser aplicada:
A. Yes. Algumas limitações com o recurso de captura ACL são:
A. Não. O destino só pode ser uma interface configurada com o comando hardware access-list capture.
A. Yes. Várias VLANs podem ser especificadas em uma lista de VLANs. Por exemplo:
vlan access-map acl-vlan-first
match ip address acl-ipv4-first
match mac address acl-mac-first
action forward
statistics per-entry
vlan filter acl-vlan-first vlan-list 1,2,3
A. O número máximo de entradas IP ACL suportadas é 64.000 para dispositivos sem uma placa de linha XL e 128.000 para dispositivos com uma placa de linha XL.
A. A captura de VACL ocorre após uma regravação, de modo que os quadros que entram na VLAN X e na VLAN Y de egresso são capturados na VLAN Y.
A. Uma combinação de placas M1 e M2 no chassi não deve ter nenhum impacto no uso de VACLs.
A. As diretrizes de captura de ACL podem ser visualizadas no Cisco Nexus 7000 Series NX-OS Security Configuration Guide, Release 6.x.
Este exemplo mostra como ativar uma captura ACL no VDC padrão e configurar um destino para pacotes de captura ACL:
hardware access-list capture
monitor session 1 type acl-capture
destination interface ethernet 2/1
no shut
exit
show ip access-lists capture session 1
Este exemplo mostra como habilitar uma sessão de captura para ACEs de uma ACL e depois aplicar a ACL a uma interface:
ip access-list acl1
permit tcp any any capture session 1
exit
interface ethernet 1/11
ip access-group acl1 in
no shut
show running-config aclmgr
Este exemplo mostra como aplicar uma ACL com ACEs de sessão de captura a uma VLAN:
vlan access-map acl-vlan-first
match ip address acl-ipv4-first
match mac address acl-mac-first
action foward
statistics per-entry
vlan filter acl-vlan-first vlan-list 1
show running-config vlan 1
Este exemplo mostra como ativar uma sessão de captura para toda a ACL e depois aplicar a ACL a uma interface:
ip access-list acl2
capture session 2
exit
interface ethernet 7/1
ip access-group acl1 in
no shut
show running-config aclmg
Revisão | Data de publicação | Comentários |
---|---|---|
1.0 |
12-Jun-2013 |
Versão inicial |