キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
4403
閲覧回数
5
いいね!
1
返信

スイッチのVLANインターフェースへのACL適用について

Popjam66
Level 1
Level 1

スイッチのACLを作成しようとしています。

既存のACL ip access-list extended のACLをVLANインターフェースにip access-group inで適用しています。

検索してみてin はパケット受信時に、outはパケット送信時にACLが適用される認識です。

 

ルーティングはip route で静的ルーティングのみです。

 

①VLAN間のアクセス制御をしたい場合

inでVLANインターフェースに適用する場合は

ACLの宛先IPアドレスのIPレンジとVLANのIPレンジがマッチし

outでVLANインターフェースに適用する場合は

ACLの宛先IPアドレスのIPレンジとVLANのIPレンジがマッチし

しないと不自然な気がしたのですがその認識でよいでしょうか?

(でないと他のVLANからのinのトラフックや他のVLANへのoutのトラフックにはマッチしないのでdeny、permitしてもルールにマッチしない気がしました。VLAN内での通信を制御したいならわかるのですが)

 

②基本的なことなのですが、ACLの暗黙のDenyはACLが1個も適用されていないインターフェースに対しては実施されない認識でよいでしょうか?

 

1件の返信1

Akira Muranaka
Level 8
Level 8

おはようございます。

 

Vlan ACL (VACL) はちょっと特殊で色々とノウハウがあるので、設定例に関しては以下URLなど参考にして頂くと如何でしょうか。

https://www.networkstraining.com/vlan-access-map-example-configuration/

 

なお、デフォルトで VACLは無効なので、②については Popjam66さんの認識で問題ないと思います。ルーターと同じように、スイッチはL3 Routingしてくれるだけです。