- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
32 svi接口使用out方向的acl
文件类型: 实施类 版本号:V1.1(10/08/08) 文档作者:王雁 文档密级: 受控(和页面一致) 内审人:(邓霖、高天龙、孙宇航) 使用对象:区域工程师
ACL IN/OUT实施指南
2010-9-12
福建星网锐捷网络有限公司2008-9-12 第一次发布 王雁 目录
1 ACL 使用概述 5
1.1 什么是ACL 5
1.2 使用ACL的目的 5
1.3 目前ACL在网络中的广泛应用形式 5
2 ACL在数据处理流程中的体现 6
2.1 常见的芯片数据处理机制 6
2.1.1 S86数据流处理简介 6
2.1.2 S78数据处理流程简介 7
2.1.3 Cisco65某芯片处理流程简介 8
2.2 小结 9
3 我司ACL实现方式与特点分析 10
3.1 SVI和物理口使用IN方向的ACL 10
3.2 SVI接口使用OUT方向的ACL 11
3.3 物理口使用OUT方向的ACL 14
4 ACL 使用故障案例 16
4.1 XX工行ACL IN/OUT使用故障案例 16
4.1.1 网络概要说明 16
4.1.2 故障情况简介 16
4.1.3 故障分析 18
4.1.4 解决方案 18
4.1.5 问题延伸 19
4.1.6 故障总结 20
4.2 XX大学ACL OUT使用故障案例 21
4.2.1 网络概要说明 21
4.2.2 故障情况简介 21
4.2.3 故障分析 22
4.2.4 解决方案 23
5 ACL使用总结 24
5.1 在什么地方部署ACL 24
5.2 选用何种方式的ACL 25
5.3 评估ACE资源是否足够 25
6 常见问题 27
6.1 如何计算或查看过滤域模板消耗了多少个? 27
6.2 如何查看ACE消耗了多少? 28
ACL 使用概述
什么是ACL
ACL(Access Control List,访问控制列表)是用来实现流识别功能的。网络设备为了过滤报文,需要配置一系列的匹配条件对报文进行分类,这些条件可以是报文的源地址、目的地址、端口号等。当设备的端口接收到报文后,即根据当前端口上应用的ACL 规则对报文的字段进行分析,在识别出特定的报文之后,根据预先设定的策略允许或禁止该报文通过。
总结:ACL是访问控制列表。
使用ACL的目的
信息点间通信,内外网络的通信都是网络中必不可少的业务需求,但是为了保证的安全性,需要通过安全策略来保障非授权用户只能访问特定的网络资源,从而达到对访问进行控制的目的。简而言之,ACL可以过滤网络中的流量,控制访问的一种网络技术手段。Fast Filter Processor,即快速过滤器,它是一种高效的硬件过滤引擎)。其基本功能就是根据报文的特征筛选出符合一定规则的数据流,并对数据流实施一定的策略,每一个FFP表项都可以定义一个筛选规则,也可以定义对符合此规则数据流的执行策略,ACL只是针对用户界面来说的其中的一种。
其他类似的功能包括安全通道、CPP、NFPP(硬件隔离)、IP+MAC绑定、ARP-check、策略路由、QOS(流匹配)等,他们都符合“根据报文的特征筛选出符合一定规则的数据流,并对数据流实施一定的策略”的原则。
ACL在数据处理流程中的体现
常见的芯片数据处理机制
S86数据流处理简介
V1.0芯片数据具体处理流程:PHY-Ingress-MMU-Egress
Ingress:决定报文的转发规则,把转发规则和报文送到MMU作缓冲和转发;规则决定过程:
L2(二层转发)-L3(路由逻辑)-FFP(快速过滤器)-Mirror(镜像)
MMU流程:
IBP(Ingress backpressure)
HOL、出口队列
Egress流程:
a. 从MMU获取报文;
b. 决定TAG/UNTAG;
c. 重新计算CRC;
d. 按规则发送报文
S78数据处理流程简介
输入:收帧-FFP-L2(地址表/VLAN/STP)-L3路由-输入Qos
输出:输出过滤FFP-输出QOS-发帧.
S78交换机基于端口应用的一些ACL都安装在线卡的FFP表项中,基于全局的应用在管理板的FFP表项中。由于S78支持输入过滤和输出过滤逻辑,所以S78支持ACL IN/OUT的应用,但目前软件版本尚未支持OUT方向的过滤。
Cisco65某芯片处理流程简介
注意此报文处理流程中input ACL及output ACL处理逻辑。
某些芯片甚至包括PortASIC,用来进行一些基本FFP功能的处理。
小结
根据各型号产品定义的数据处理流程,FFP在数据处理流程中的顺序不太一样,而且有时候由于芯片硬件的特性决定,对ACL的支持也不尽相同。例如S86 1.0硬件
您可能关注的文档
- 培训工作简报 - 华南理工大学.pdf
- 长庚科技大学自动检查表单目录.pdf
- 熟识钱江潮远离危险坝——滨虹学校防潮安全 - 杭州市滨江区滨虹学校.pdf
- 基于位置判别的激光qr 二维码定位方法 - 计算机辅助设计与图形学学报.pdf
- 7 面向电子商务的谈判支持系统.ppt
- 3s技术及n在生态学研究中的应用.pdf
- 分子生物学2009-2010-08-2-生物信息的传递-3转录后加工-rna拼接2.doc
- 国外医疗事故处理法律制度.ppt
- 关于厦门多科莫新能源股份有限公司挂牌申请文件反馈意见的回复.pdf
- 高雄市楠梓国中九十七学年度第二学期第一次定期考查一年级自然科 .pdf
- 下肢静脉性溃疡的中西医结合治疗进展 - 天津中医药大学期刊网.pdf
- 造纸信息2017年第6期 - 四川省造纸行业协会.doc
- 左乙拉西坦对外伤性癫痫预防作用的实验研究 - 神经修复(中国).pdf
- 茉莉酸甲酯对烟草幼苗抗炭疽病的影响 - 热带亚热带植物学报.pdf
- development and trend of unmanned rotorcraft 旋翼式无人机的 .pdf
- 精细农业发展gps和gis结合.ppt
- 精油保湿沐浴露.pdf
- 附件c 电话: 食物环境卫生署传真: (牌照办事处地址) 档号: 先生 .pdf
- 分布式关系型数据库服务drds 快速开始 - 阿里云帮助与文档.pdf
- rf001严重不良反应报告表.doc
文档评论(0)