Списки контроля доступа

Общие сведения о списках контроля доступа

Списки контроля доступа позволяют ограничить запросы к сетевым абстракциям, настроенным в Termidesk Connect: например, можно ограничить доступ к Виртуальным Серверам. Список контроля доступа привязывается к сетевому интерфейсу устройства (см. подраздел Сеть).

Создание и настройка списка контроля доступа выполняется одним из способов:

Создание и настройка списка контроля доступа осуществляется через объект acl (см. подраздел Объект acl).

Создание и настройка списка контроля доступа из CLI

Для создания и настройки списка контроля доступа используются команды:

  • создание списка контроля доступа:

set acl list <имя>
  • (опционально) настройка журналирования событий:

set acl list <имя> logging <значение>

Возможные значения:

  • true – разрешить журналирование;

  • false – запретить журналирование.

Пример команды:

set acl list ACL_LIST logging true
  • задание приоритета правила в списке контроля доступа:

set acl list <имя> rules <приоритет>

Пример команды:

set acl list ACL_LIST rules 2
  • задание протокола, для которого создается правило:

set acl list <имя> rules <приоритет> proto <протокол>

Возможные значения:

  • ICMP;

  • IP;

  • TCP;

  • UDP.

Пример команды:

set acl list ACL_LIST rules 2 proto TCP
  • задание типа действия при обработке правила:

set acl list <имя> rules <приоритет> action <действие>

Возможные значения:

  • ALLOW – разрешить обработку пакета;

  • DENY – запретить обработку пакета.

Пример команды:

set acl list ACL_LIST rules 2 action ALLOW
  • задание списка адресов назначения, для которых создается правило:

set acl list <имя> rules <приоритет> destination network <IP-адрес><префикс>

Пример команды:

set acl list ACL_LIST rules 2 destination network 192.168.0.2/24
  • задание определенного порта назначения, для которого создается правило:

set acl list <имя> rules <приоритет> destination oneport <порт>

Пример команды:

set acl list ACL_LIST rules 2 destination oneport 80

Команда применяется для протоколов типа TCP и UDP.

  • задание условия определения списка портов назначения, для которых создается правило:

set acl list <имя> rules <приоритет> destination compare <параметр> <значение>

Пример команды:

set acl list ACL_LIST rules 2 destination compare gt 1024

Команда применяется для протоколов типа TCP и UDP.

  • задание диапазона портов назначения, для которых создается правило:

set acl list <имя> rules <приоритет> destination portrange from <порт>
set acl list <имя> rules <приоритет> destination portrange to <порт>

Пример команды:

set acl list ACL_LIST rules 2 destination portrange from 1000
set acl list ACL_LIST rules 2 destination portrange to 2000

Команда применяется для протоколов типа TCP и UDP.

  • задание списка адресов источника запроса, для которых создается правило:

set acl list <имя> rules <приоритет> source network <IP-адрес><префикс>

Пример команды:

set acl list ACL_LIST rules 2 source network 192.168.100.0/24
  • задание определенного порта источника запроса, для которого создается правило:

set acl list <имя> rules <приоритет> source oneport <порт>

Пример команды:

set acl list ACL_LIST rules 2 source oneport 80

Команда применяется для протоколов типа TCP и UDP.

  • задание условия определения списка портов источника запроса, для которых создается правило:

set acl list <имя> rules <приоритет> source compare <параметр> <значение>

Пример команды:

set acl list ACL_LIST rules 2 source compare gt 1023

Команда применяется для протоколов типа TCP и UDP.

  • задание диапазона портов источника запроса, для которых создается правило:

set acl list <имя> rules <приоритет> source portrange from <порт>
set acl list <имя> rules <приоритет> source portrange to <порт>

Пример команды:

set acl list ACL_LIST rules 2 source portrange from 1000
set acl list ACL_LIST rules 2 source portrange to 2000

Команда применяется для протоколов типа TCP и UDP.

  • задание идентификатора VLAN, для которого создается правило:

set acl list <имя> rules <приоритет> vlan-id <идентификатор_VLAN>

Пример команды:

set acl list ACL_LIST rules 2 vlan-id 114
  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml acl list <имя>
  • просмотр выполненных команд:

show configuration cli acl list <имя>

Создание и настройка списка контроля доступа из WUI

Для отображения списка контроля доступа следует перейти «Настройки – Безопасность – Списки Контроля Доступа».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка контроля доступа).

Таблица 1. Основные параметры списка контроля доступа
Параметр Описание

«Имя»

Наименование списка контроля доступа

«Используется»

Статус использования списка контроля доступа

«Количество правил»

Количество правил в списке контроля доступа

Для добавления списка контроля доступа следует перейти «Настройки – Безопасность – Списки Контроля Доступа» и нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления списка контроля доступа).

Таблица 2. Данные для добавления списка контроля доступа
Параметр Описание

«Имя»

Наименование списка контроля доступа

«Журналировать»

Использование журналирования событий

«Правила»

Список правил контроля доступа.

Над списком правил можно выполнять следующие действия:

  • добавить, для этого нажать экранную кнопку [Добавить];

  • копировать, для этого выбрать нужное правило в списке и нажать экранную кнопку [Копировать];

  • изменить, для этого выбрать нужное правило в списке и нажать экранную кнопку [Изменить];

  • удалить, для этого выбрать нужные правила в списке и нажать экранную кнопку [Удалить]

Форма «Добавление списка контроля доступа» позволяет задать список правил контроля доступа.

Доступные параметры для добавления правила перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления правила).

Таблица 3. Данные для добавления правила
Параметр Описание

«Номер»

Приоритет правила в списке контроля доступа

«Протокол»

Протокол, для которого создается правило.

Возможные значения:

  • «ICMP»;

  • «IP»;

  • «TCP»;

  • «UDP»

«Действие»

Тип действия при обработке правила.

Возможные значения:

  • «Allow» – разрешить обработку пакета;

  • «Deny» – запретить обработку пакета

«VLAN»

Выбор VLAN, для которой создается правило

Секция «Источник»

«Сеть»

Адреса источника запроса в формате CIDR, для которых создается правило

«Диапазон»

Использование диапазона портов источника запроса.

Параметр доступен для протоколов типа «TCP» и «UDP»

«Порт»

Порт или диапазон портов источника запроса:

  • при отключенном параметре «Диапазон» в раскрывающемся списке нужно выбрать условие сравнения и указать порт:

    • «=» – применять правило к указанному значению;

    • «>» – применять правило к значению больше указанного;

    • «<» – применять правило к значению меньше указанного;

    • «» – применять правило ко всем значениям, не соответствующим указанному.

  • при включенном параметре «Диапазон» указываются начальный и конечный порт диапазона.

Параметр доступен для протоколов типа «TCP» и «UDP»

Секция «Назначение»

«Сеть»

Адреса назначения в формате CIDR, для которых создается правило

«Диапазон»

Использование диапазона портов назначения.

Параметр доступен для протоколов типа «TCP» и «UDP»

«Порт»

Порт или диапазон портов назначения:

  • при отключенном параметре «Диапазон» в раскрывающемся списке нужно выбрать условие сравнения и указать порт:

    • «=» – применять правило к указанному значению;

    • «>» – применять правило к значению больше указанного;

    • «<» – применять правило к значению меньше указанного;

    • «» – применять правило ко всем значениям, не соответствующим указанному.

  • при включенном параметре «Диапазон» указываются начальный и конечный порт диапазона.

Параметр доступен для протоколов типа «TCP» и «UDP»

Для копирования списка контроля доступа нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого списка контроля доступа. Если имя уже существует, конфигурация будет перезаписана.

Для изменения списка контроля доступа нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления списка контроля доступа нужно:

Для удаления нескольких списков контроля доступа отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект acl

Доступные команды объекта acl приведены в таблице (см. таблицу Доступные команды объекта acl).

Таблица 4. Доступные команды объекта acl
Команда Описание

set acl list <имя>

Создание списка контроля доступа

set acl list <имя> logging <значение>

Настройка журналирования событий.

Возможные значения:

  • true – разрешить журналирование;

  • false – запретить журналирование

set acl list <имя> rules <приоритет>

Приоритет правила в списке контроля доступа

set acl list <имя> rules <приоритет> action <значение>

Тип действия при обработке правила.

Возможные значения:

  • ALLOW – разрешить обработку пакета;

  • DENY – запретить обработку пакета

set acl list <имя> rules <приоритет> destination compare <параметр> <значение>

Условие определения списка портов назначения, для которых создается правило.

Параметром может быть:

  • eq – применять правило к указанному значению;

  • gt – применять правило к значению больше указанного;

  • lt – применять правило к значению меньше указанного;

  • not – применять правило ко всем значениям, не соответствующим указанному.

Параметр применяется для протоколов типа TCP и UDP

set acl list <имя> rules <приоритет> destination network <значение>

Адреса назначения в формате CIDR, для которых создается правило

set acl list <имя> rules <приоритет> destination oneport <значение>

Определяет один порт назначения, для которого создается правило.

Параметр применяется для протоколов типа TCP и UDP

set acl list <имя> rules <приоритет> destination portrange <параметр> <значение>

Диапазон портов назначения, для которых создается правило.

Параметром может быть:

  • from – начальный порт диапазона;

  • to – конечный порт диапазона.

Параметр применяется для протоколов типа TCP и UDP

set acl list <имя> rules <приоритет> proto <значение>

Протокол, для которого создается правило.

Возможные значения:

  • ICMP;

  • IP;

  • TCP;

  • UDP

set acl list <имя> rules <приоритет> source compare <параметр> <значение>

Условие определения списка портов источника запроса, для которых создается правило.

Параметром может быть:

  • eq – применять правило к указанному значению;

  • gt – применять правило к значению больше указанного;

  • lt – применять правило к значению меньше указанного;

  • not – применять правило ко всем значениям, не соответствующим указанному.

Параметр применяется для протоколов типа TCP и UDP

set acl list <имя> rules <приоритет> source network <значение>

Адреса источника запроса в формате CIDR, для которых создается правило

set acl list <имя> rules <приоритет> source oneport <значение>

Определяет один порт источника запроса, для которого создается правило.

Параметр применяется для протоколов типа TCP и UDP

set acl list <имя> rules <приоритет> source portrange <параметр> <значение>

Диапазон портов источника запроса, для которых создается правило.

Параметром может быть:

  • from – начальный порт диапазона;

  • to – конечный порт диапазона.

Параметр применяется для протоколов типа TCP и UDP

set acl list <имя> rules <приоритет> vlan-id <значение>

Идентификатор VLAN, для которого создается правило