VLAN ACL (VACL) là một dịch vụ cho phép tạo và quản lý danh sách truy cấp dựa vào địa chỉ MAC, IP. Bạn có thể cấu hình VACLs để kiểm tra các gói tin lưu thông trong nội bộ một VLAN, hoặc giữa các VLAN với nhau. VACLs thì không quản lí truy cấp theo hướng (in, out).
VACLs dùng Access Map để chứa danh sách tuần tự một hoặc nhiều mẫu tin (entry) về việc quản lí truy cấp. Mỗi mẫu tin trong bản đồ truy cấp mô tả việc kiểm tra gói tin dựa vào IP hoặc MAC để áp cho một hành động nào đó đối với những gói tin. Các mẫu tin đều được đánh số thứ tự nên ta có thể cấu hình ưu tiên cho các mẫu tin phù hợp với một yêu cầu nào đó.
Khi các gói tin đi qua thiết bị sẽ được kiểm tra thông qua VACL dựa vào bản đồ truy cấp đã được cấu hình mà thiết bị sẽ quyết định có chuyển tiếp gói tin đi hay không. Những mẫu tin trong VLAN Access Map cung cấp các hành động đối với:
+ Forward: Hành động này sẽ cho phép gói tin được chuyển qua SW
+ Redirect: Gói tin sẽ được chuyển hướng sang 1 hoặc nhiều giao diện được chỉ định
+ Drop: Với một gói tin vi phạm thì hành động này cho phép hủy gói tin ngay lập tức và chúng ta có thể lưu trạng thái (logs) về việc hủy các gói tin này.
Cách cấu hình VACLs:
+ Tạo Vlan Access Map
+ Đưa ACL vào
+ Định nghĩa các hành động cho gói tin
+ Áp dụng lên các Vlan
+ Gỡ bỏ cấu hình
Các lệnh kiểm tra cấu hình
VACLs dùng Access Map để chứa danh sách tuần tự một hoặc nhiều mẫu tin (entry) về việc quản lí truy cấp. Mỗi mẫu tin trong bản đồ truy cấp mô tả việc kiểm tra gói tin dựa vào IP hoặc MAC để áp cho một hành động nào đó đối với những gói tin. Các mẫu tin đều được đánh số thứ tự nên ta có thể cấu hình ưu tiên cho các mẫu tin phù hợp với một yêu cầu nào đó.
Khi các gói tin đi qua thiết bị sẽ được kiểm tra thông qua VACL dựa vào bản đồ truy cấp đã được cấu hình mà thiết bị sẽ quyết định có chuyển tiếp gói tin đi hay không. Những mẫu tin trong VLAN Access Map cung cấp các hành động đối với:
+ Forward: Hành động này sẽ cho phép gói tin được chuyển qua SW
+ Redirect: Gói tin sẽ được chuyển hướng sang 1 hoặc nhiều giao diện được chỉ định
+ Drop: Với một gói tin vi phạm thì hành động này cho phép hủy gói tin ngay lập tức và chúng ta có thể lưu trạng thái (logs) về việc hủy các gói tin này.
Cách cấu hình VACLs:
+ Tạo Vlan Access Map
Code:
[I]Switch(config)#vlan[/I] [I]access-map {map-name}{sequence-number}[/I]
Code:
[I]Switch(config-access-map)#match[/I] [I]{ip|ipv6|mac} address {ip-accesslist}[/I]
Code:
[I]Switch(config-access-map)#action[/I] [I]{forward|drop|redirect}[/I]
Code:
[I]Switch(config)#vlan filter[/I] [I]{map-name} vlan-list {list}[/I]
Code:
[I]Switch(config)#no vlan access-map[/I] [I]{map-name} {sequence-number}[/I]
Code:
[I]Switch#show running-config aclmrg[/I] -> hiển thị ACL được cấu hình [I]Switch#show vlan filter[/I] -> hiển thị thông tin VACLs áp dụng cho vlan [I]Switch#show vlan access-map[/I] -> hiển thị các entry trong access-map