ACL通过一系列的匹配条件对数据包进行分类,这些条件可以是数据包的源地址、目的地址、端口号等。
界面信息含义如表1所示。
配置项 |
说明 |
|
|---|---|---|
ACL类型 |
选择ACL类型分为三种:
|
|
IP版本 |
选择其后的IPv4和IPv6单选框,来新建IPv4或IPv6类型的ACL。
说明:
用户在选择二层ACL之后,将不能对IP版本进行选择。 |
|
ACL标识 |
ACL编号 |
输入ACL编号,用来标识ACL。整数形式,取值范围分为以下几种:
说明:
|
ACL名称 |
输入ACL名称,相同的名字不能重复配置。
说明:
|
|
rule步长 |
表示每个相邻规则编号之间的差值。
说明:
用户在选择IP版本为IPv6之后,rule步长输入框灰化显示。 |
|
ACL描述 |
可选。对新建的ACL的具体描述信息。
说明:
用户在选择IP版本为IPv6之后,ACL描述输入框灰化显示。 |
|
若对应的ACL为基本ACL,规则界面
界面信息含义如表2所示。
配置项 |
说明 |
|
|---|---|---|
规则编号 |
输入规则编号。
说明:
若不指定规则编号,则系统自动分配,且修改操作时不可修改规则编号。 |
|
动作 |
表示允许和拒绝报文的通过。默认是允许。 |
|
记录日志 |
表示当报文通过时记录的日志。选择记录日志前的复选框表示选中。 说明:
S2700EI系列交换机中基本ACL规则和基本IPv6 ACL规则不支持此配置。 |
|
匹配IP地址 |
全部源IP地址 |
表示允许全部的IP地址都可以通过。 |
指定源IP地址 |
输入指定的IP地址和反掩码。默认是全部源IP地址。
说明:
|
|
生效时间段名称 |
点击“选择”配置生效时间段名称。
说明:
生效时间段的名称是在生效时间段界面配置的结果显示。 |
|
分片报文 |
指定该规则是否仅对非首片分片报文有效。 说明:
S2700EI系列交换机中基本ACL规则和基本IPv6 ACL规则不支持此配置。 |
|
若对应的ACL为高级ACL,规则界面
界面信息含义如表3所示。
配置项 |
说明 |
|
|---|---|---|
规则编号 |
输入规则编号。
说明:
若不指定规则编号,则系统自动分配,且修改操作时不可修改规则编号。 |
|
动作 |
表示允许和拒绝报文的通过。默认是允许。 |
|
记录日志 |
表示当报文通过时记录的日志。 说明:
S2700EI系列交换机中高级ACL规则和高级IPv6 ACL规则不支持此配置。 |
|
协议类型 |
选择协议的类型。高级IPv4 ACL规则的协议类型有:
选择协议的类型。高级IPv6 ACL规则的协议类型有:
|
|
ICMP参数(类型/编码) |
指定ICMP报文的类型和消息码信息,仅在报文协议是ICMP的情况下有效。如果不配置,表示任何ICMP类型的报文都匹配。其中可以采用两种方式表示:
说明:
S2700EI系列交换机中高级ACL规则和高级IPv6 ACL规则不支持此配置。 |
|
匹配IP地址 |
全部源IP地址 |
表示允许全部的IP地址都可以通过。 |
指定源IP地址 |
输入指定的IP地址和反掩码。默认是全部源IP地址。
说明:
|
|
全部目的IP地址 |
表示允许通过全部的IP地址。 |
|
指定目的IP地址 |
输入指定的IP地址和反掩码。默认是全部目的IP地址。
说明:
|
|
匹配端口信息 |
源端口 |
只有协议类型选择为TCP或UDP时,匹配端口信息才有效。如果不指定,表示TCP/UDP报文的任何源端口都匹配。 下拉列表框选择源端口的匹配信息。匹配类型:等于、大于、小于、范围内。在输入框中输入用于比较的TCP或UDP端口号。 |
目的端口 |
只有协议类型选择为TCP或UDP时,匹配端口信息才有效。如果不指定,表示TCP/UDP报文的任何目的端口都匹配。 下拉列表框选择目的端口的匹配信息。匹配类型:等于、大于、小于、范围内。在输入框中输入用于比较的TCP或UDP端口号。 |
|
匹配优先级 |
IP优先级 |
表示数据包可以依据优先级字段进行过滤。默认是空。 |
DSCP值 |
指定区分服务代码点(Differentiated Services CodePoint)。 说明:
|
|
TOS |
数据包可以依据服务类型字段进行过滤,可选参数。 |
|
生效时间段名称 |
点击“选择”配置生效时间段名称。
说明:
生效时间段的名称是在生效时间段界面配置的结果显示。 |
|
分片报文 |
指定该规则是否仅对非首片分片报文有效。 说明:
S2700EI系列交换机中高级ACL规则和高级IPv6 ACL规则不支持此功能。 |
|
若对应的ACL为二层ACL,规则界面
界面信息含义如表4所示。
配置项 |
说明 |
|
|---|---|---|
规则编号 |
输入规则编号。
说明:
若不指定规则编号,则系统自动分配,且修改操作时不可修改规则编号。 |
|
动作 |
表示允许和拒绝报文的通过。默认是允许。 |
|
匹配MAC地址 |
源MAC地址 |
输入ACL规则的源MAC地址。格式为H-H-H。 |
掩码 |
输入ACL规则的源MAC地址的掩码。格式为H-H-H,默认为全f。 |
|
目的MAC地址 |
输入ACL规则的目的MAC地址。格式为H-H-H。 |
|
掩码 |
输入ACL规则的目的MAC地址的掩码。格式为H-H-H,默认为全f。 |
|
匹配协议类型 |
报文的封装格式 |
下拉列表框选择报文的封装格式。有三种格式:ether-ii、802.3、snap。 |
二层协议类型 |
输入二层协议类型。 |
|
二层协议类型掩码 |
输入二层协议类型掩码。 |
|
源VLAN ID |
输入源VLAN ID。 |
|
源VLAN ID掩码 |
输入源VLAN ID掩码。十六进制形式,取值范围是0~0xFFF,缺省值为0xFFF。 |
|
802.1p优先级 |
输入ACL规则的802.1p优先级。默认是空。 |
|
生效时间段名称 |
点击“选择”配置生效时间段名称。
说明:
生效时间段的名称是在生效时间段界面配置的结果显示。 |
|
界面信息含义如表5所示。
配置项 |
说明 |
||
|---|---|---|---|
流量过滤 |
可选。选择是否过滤流量。 |
||
流量统计 |
单选。选择是否使能流量统计。有使能和去使能两种情况,默认是去使能。 |
||
配置流量监管 |
CIR |
指定承诺信息速率(Committed Information Rate),即保证能够通过的速率。 |
|
PIR |
指定峰值信息速率,即能够通过的最大速率。 说明:
|
||
CBS |
指定承诺突发尺寸(Committed Burst Size),即瞬间能够通过的承诺突发流量。 说明:
S2700EI交换机值为8192~4294967295。 |
||
PBS |
指定峰值突发尺寸(Peak Burst Size),即瞬间能够通过的峰值突发流量。 缺省值与配置的pir-value有关。 说明:
S2700EI系列交换机不支持此配置。 |
||
绿色报文 说明:
S2700EI系列交换机不支持此配置。 |
绿色报文 |
选择是否允许该颜色的报文通过。有pass和discard两种情况,默认是pass。 |
|
重标记8021P优先级 |
选择重标8021P优先级。 |
||
重标记DSCP优先级 |
选择重标记DSCP优先级。 |
||
黄色报文 说明:
S2700EI系列交换机不支持此配置。 |
黄色报文 |
选择是否允许该颜色的报文通过。有pass和discard两种情况,默认是pass。 |
|
重标记8021P优先级 |
选择重标8021P优先级。 |
||
重标记DSCP优先级 |
选择重标记DSCP优先级。 |
||
红色报文 说明:
S2700EI系列交换机不支持此配置。 |
红色报文 |
选择是否允许该颜色的报文通过。有pass和discard两种情况,默认是discard。 |
|
重标记8021P优先级 |
选择重标8021P优先级。 |
||
重标记DSCP优先级 |
选择重标记DSCP优先级。 |
||
配置重标记 |
8021P优先级 |
选择8021P前的复选框配置8021P的优先级。 |
|
本地优先级 |
选择本地优先级前的复选框配置本地的优先级。 说明:
不能在一个流行为中同时配置重定向8021P和重定向本地优先级。 |
||
IP优先级 |
选择IP优先级前的复选框配置8021P的优先级。 说明:
S2700EI系列交换机不支持此配置。 |
||
DSCP优先级 |
选择DSCP前的复选框配置DSCP的优先级。 |
||
目的Mac地址 |
选择目的Mac地址前的复选框配置目的Mac地址。 格式:H-H-H形式,每个H代表4个16进制数字。 说明:
S2700EI系列交换机不支持此配置。 |
||
VLAN ID |
选择VLAN ID前的复选框配置VLAN ID。 |
||
内层VLAN |
选择内层VLAN前的复选框配置内层VLAN。 说明:
S2700EI、S2710SI-52P、S2700EI-52P和S3700系列交换机不支持此配置。 |
||
配置流镜像 |
观察接口索引 |
配置将满足规则的所有流镜像到观察端口的索引。 |
|
观察接口 |
配置将满足规则的所有流镜像到观察接口。如Ethernet0/0/1 |
||
配置重定向 说明:
S2700EI系列交换机不支持此配置。 |
cpu |
指定重定向报文到CPU。 |
|
重定向到接口 |
选择用于将报文重定向到指定的接口。如:Ethernet0/0/1。 |
||
重定向下一跳IP地址 |
说明:
|
||
界面信息含义如表6所示。
配置项 |
说明 |
|
|---|---|---|
接口名称 |
接口包含该设备上的所有接口。 |
|
入方向 |
|
|
出方向 说明:
S2700EI、S2710SI-52P和S3700系列交换机不支持此功能。 |
说明:
支持同时选择接口的入方向和出方向,也支持单选其中一个方向。 |
|
界面信息含义如表7所示。
”图标,进入“编辑ACL”界面。若待修改的ACL未创建规则,在应用页签填写相应内容后,单击该应用页签的“应用”,系统提示该ACL为空。
界面信息含义如表8所示。