Списки контроля доступа
Общие сведения о списках контроля доступа
Списки контроля доступа позволяют ограничить запросы к сетевым абстракциям, настроенным в Termidesk Connect: например, можно ограничить доступ к Виртуальным Серверам. Список контроля доступа привязывается к сетевому интерфейсу устройства (см. подраздел Сеть).
Создание и настройка списка контроля доступа выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка списка контроля доступа из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка списка контроля доступа из WUI).
Создание и настройка списка контроля доступа осуществляется через объект acl (см. подраздел Объект acl).
Создание и настройка списка контроля доступа из CLI
Для создания и настройки списка контроля доступа используются команды:
-
создание списка контроля доступа:
set acl list <имя>
-
(опционально) настройка журналирования событий:
set acl list <имя> logging <значение>
|
Возможные значения:
Пример команды:
|
-
задание приоритета правила в списке контроля доступа:
set acl list <имя> rules <приоритет>
|
Пример команды:
|
-
задание протокола, для которого создается правило:
set acl list <имя> rules <приоритет> proto <протокол>
|
Возможные значения:
Пример команды:
|
-
задание типа действия при обработке правила:
set acl list <имя> rules <приоритет> action <действие>
|
Возможные значения:
Пример команды:
|
-
задание списка адресов назначения, для которых создается правило:
set acl list <имя> rules <приоритет> destination network <IP-адрес><префикс>
|
Пример команды:
|
-
задание определенного порта назначения, для которого создается правило:
set acl list <имя> rules <приоритет> destination oneport <порт>
|
Пример команды:
Команда применяется для протоколов типа |
-
задание условия определения списка портов назначения, для которых создается правило:
set acl list <имя> rules <приоритет> destination compare <параметр> <значение>
|
Пример команды:
Команда применяется для протоколов типа |
-
задание диапазона портов назначения, для которых создается правило:
set acl list <имя> rules <приоритет> destination portrange from <порт>
set acl list <имя> rules <приоритет> destination portrange to <порт>
|
Пример команды:
Команда применяется для протоколов типа |
-
задание списка адресов источника запроса, для которых создается правило:
set acl list <имя> rules <приоритет> source network <IP-адрес><префикс>
|
Пример команды:
|
-
задание определенного порта источника запроса, для которого создается правило:
set acl list <имя> rules <приоритет> source oneport <порт>
|
Пример команды:
Команда применяется для протоколов типа |
-
задание условия определения списка портов источника запроса, для которых создается правило:
set acl list <имя> rules <приоритет> source compare <параметр> <значение>
|
Пример команды:
Команда применяется для протоколов типа |
-
задание диапазона портов источника запроса, для которых создается правило:
set acl list <имя> rules <приоритет> source portrange from <порт>
set acl list <имя> rules <приоритет> source portrange to <порт>
|
Пример команды:
Команда применяется для протоколов типа |
-
задание идентификатора VLAN, для которого создается правило:
set acl list <имя> rules <приоритет> vlan-id <идентификатор_VLAN>
|
Пример команды:
|
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml acl list <имя>
-
просмотр выполненных команд:
show configuration cli acl list <имя>
Создание и настройка списка контроля доступа из WUI
Для отображения списка контроля доступа следует перейти «Настройки – Безопасность – Списки Контроля Доступа».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка контроля доступа).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование списка контроля доступа |
«Используется» |
Статус использования списка контроля доступа |
«Количество правил» |
Количество правил в списке контроля доступа |
Для добавления списка контроля доступа следует перейти «Настройки – Безопасность – Списки Контроля Доступа» и нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления списка контроля доступа).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование списка контроля доступа |
«Журналировать» |
Использование журналирования событий |
«Правила» |
Список правил контроля доступа. Над списком правил можно выполнять следующие действия:
|
Форма «Добавление списка контроля доступа» позволяет задать список правил контроля доступа.
Доступные параметры для добавления правила перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления правила).
| Параметр | Описание |
|---|---|
«Номер» |
Приоритет правила в списке контроля доступа |
«Протокол» |
Протокол, для которого создается правило. Возможные значения:
|
«Действие» |
Тип действия при обработке правила. Возможные значения:
|
«VLAN» |
Выбор VLAN, для которой создается правило |
Секция «Источник» |
|
«Сеть» |
Адреса источника запроса в формате CIDR, для которых создается правило |
«Диапазон» |
Использование диапазона портов источника запроса. Параметр доступен для протоколов типа «TCP» и «UDP» |
«Порт» |
Порт или диапазон портов источника запроса:
Параметр доступен для протоколов типа «TCP» и «UDP» |
Секция «Назначение» |
|
«Сеть» |
Адреса назначения в формате CIDR, для которых создается правило |
«Диапазон» |
Использование диапазона портов назначения. Параметр доступен для протоколов типа «TCP» и «UDP» |
«Порт» |
Порт или диапазон портов назначения:
Параметр доступен для протоколов типа «TCP» и «UDP» |
Для копирования списка контроля доступа нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого списка контроля доступа. Если имя уже существует, конфигурация будет перезаписана.
Для изменения списка контроля доступа нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления списка контроля доступа нужно:
| Для удаления нескольких списков контроля доступа отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект acl
Доступные команды объекта acl приведены в таблице (см. таблицу Доступные команды объекта acl).
| Команда | Описание |
|---|---|
|
Создание списка контроля доступа |
|
Настройка журналирования событий. Возможные значения:
|
|
Приоритет правила в списке контроля доступа |
|
Тип действия при обработке правила. Возможные значения:
|
|
Условие определения списка портов назначения, для которых создается правило. Параметром может быть:
Параметр применяется для протоколов типа |
|
Адреса назначения в формате CIDR, для которых создается правило |
|
Определяет один порт назначения, для которого создается правило. Параметр применяется для протоколов типа |
|
Диапазон портов назначения, для которых создается правило. Параметром может быть:
Параметр применяется для протоколов типа |
|
Протокол, для которого создается правило. Возможные значения:
|
|
Условие определения списка портов источника запроса, для которых создается правило. Параметром может быть:
Параметр применяется для протоколов типа |
|
Адреса источника запроса в формате CIDR, для которых создается правило |
|
Определяет один порт источника запроса, для которого создается правило. Параметр применяется для протоколов типа |
|
Диапазон портов источника запроса, для которых создается правило. Параметром может быть:
Параметр применяется для протоколов типа |
|
Идентификатор VLAN, для которого создается правило |