Содержание
Цель
В этой статье описано, как управлять сетью с помощью настройки Gateway ACL на Fusion Gateway.
Требования
- Fusion Gateway
Введение
ACL (список контроля доступа) позволяет сетевому администратору создавать правила для ограничения доступа к сетевым ресурсам. Правила ACL фильтруют трафик на основе заданных критериев, таких как IP-подсеть, сеть, устройство, конкретное приложение и определённый порт, и определяют, следует ли перенаправлять соответствующие пакеты. Эти правила могут применяться к определённым клиентам или группам, чей трафик проходит через шлюз.
Система последовательно фильтрует трафик по правилам в списке. Первое совпадение определяет, будет ли пакет принят или отброшен, и остальные правила не проверяются после первого совпадения. Поэтому порядок правил имеет решающее значение.
- По умолчанию правила имеют приоритет по времени создания. Правило, созданное раньше, проверяется на совпадение с более высоким приоритетом.
- Приоритет правил ACL поддерживает как настройку перетаскиванием, так и назначение пользовательского индекса.
- Если ни одно правило не совпадает, устройство перенаправляет пакет из-за неявного пункта «Разрешить всё».
Настройка
Gateway ACL (списки контроля доступа) на шлюзах Omada позволяют контролировать трафик, проходящий между различными сетями, или на основе конкретных приложений. Это руководство охватывает два распространённых сценария:
- Запрет трафика между сетями — блокировка всего трафика между двумя подсетями (например, между VLAN1 и VLAN10).
- ACL на основе приложений — запрет трафика для конкретных приложений (например, блокировка социальных сетей или файлообменных приложений).
Настройка ACL для запрета трафика между сетями
Далее будет показано, как использовать функции ACL. Мы сосредоточимся на том, как реализовать настройки на Omada Fusion Gateway. Обратитесь к простой топологии сети, показанной ниже. Два отдела подключены к Fusion Gateway через коммутаторы Omada. Компьютерам требуется доступ в Интернет, но не к компьютерам в других отделах.

Шаг 1. Настройте описанную выше топологию и завершите настройку VLAN 10 (192.168.1.1/24) для отдела маркетинга и VLAN1 (192.168.0.1/24) для отдела разработки.

Шаг 2. Перейдите в раздел Настройка сети > Управление трафиком > ACL и войдите на страницу Gateway ACL.

Шаг 3. Нажмите Создать новое правило. Определите критерии фильтрации пакетов для правила, включая протоколы, источник и назначение, и определите, следует ли перенаправлять соответствующие пакеты.

Первое правило предназначено для предотвращения доступа отдела маркетинга к отделу разработки. Вы можете настроить запрет для сети по умолчанию (VLAN1 отдела разработки) к сети VLAN10 для пакетов всех протоколов.

Примечания:
Имя: Введите имя для идентификации ACL.
Статус: Включите переключатель для активации ACL.
Протоколы: Выберите один или несколько типов протоколов, к которым применяется правило, из выпадающего списка.
- По умолчанию выбрано «Все», что означает, что пакеты всех протоколов будут совпадать.
- Вы можете нажать +Пользовательский для настройки протоколов.

- При выборе TCP/UDP, «Все», вы можете установить номер порта пакета в качестве критерия фильтрации в правиле.

- При выборе ICMP/ICMPv6 вы можете установить тип ICMP и код ICMP пакета в качестве критерия фильтрации в правиле.

Тип ICMP: Совпадение трафика с определённым типом ICMP. Значение 255 означает, что включены все типы. Пакеты ICMP, в которых совпадают поля типа и кода, считаются целевыми.
Код ICMP: Совпадение трафика с определённым кодом ICMP. Значение 255 означает, что включены все коды. Пакеты ICMP, в которых совпадают поля типа и кода, считаются целевыми.
- Действие: Выберите действие, которое будет выполнено при совпадении пакета с правилом.
- Запретить: Отбросить совпавший пакет.
- Разрешить: Перенаправить совпавший пакет.
- Направление: Укажите интерфейс источника/назначения для правила. Вы можете выбрать LAN, WAN и VPN.
- LAN: Совпадение трафика от/к LAN.
- WAN: Совпадение трафика от/к определённому WAN.
- VPN: Совпадение трафика от/к определённому VPN.
- Тип источника/назначения: Выберите тип источника/назначения для создаваемого правила.
- Любой: Совпадение всего трафика.
- Устройство: Совпадение трафика от конкретного устройства.
- Сеть: Совпадение трафика от/к определённой сети. Если сети не созданы, вы можете выбрать сеть по умолчанию (LAN) или перейти в Настройка сети > Настройки сети > LAN для её создания.
- IPv4/v6: Совпадение трафика от/к определённому IP/IP-группе. Если IP-группы не созданы, нажмите + Добавить IP-группу на этой странице или перейдите в Настройка сети > Профили > Группы для её создания.
- MAC: Совпадение трафика от конкретного MAC/OUI/MAC-группы. Если MAC-группы не созданы, нажмите + Добавить MAC-группу на этой странице или перейдите в Настройка сети > Профили > Группы для её создания.
- Домен: Совпадение трафика от конкретного домена/доменной группы. Если доменные группы не созданы, нажмите + Добавить доменную группу на этой странице или перейдите в Настройка сети > Профили > Группы для её создания.
- IP-адрес управления шлюзом: Совпадение трафика к IP-адресам WAN и LAN интерфейсов шлюза.
- Порт источника/назначения:
Настройка порта поддерживается только для трафика TCP и UDP.
Вы можете указать порт TCP/UDP или выбрать Любой.
- Если выбран вариант «Любой»:
Правило будет применяться ко всему TCP/UDP трафику независимо от порта, но при этом исключая не-TCP/UDP трафик. - Если выбран конкретный порт:
Правило будет применяться только к TCP/UDP трафику, использующему этот конкретный порт. Трафик с другими протоколами (например, ICMP) не будет совпадать.
При выборе конкретного порта появляется функция Сопоставлять с противоположным портом.
- Если функция «Сопоставлять с противоположным портом» включена:
Правило применяется ко всем портам, кроме выбранного.
Шаг 4. Разверните раздел «Дополнительные настройки» и включите функцию Двунаправленный для одновременного создания другого правила ACL с противоположным направлением.
Примечание: Противоположным является только направление; все остальные настройки остаются неизменными.

- Версия IP: Укажите тип IP для применения правила: IPv4 или IPv6.
- Логирование: При включении система может собирать журнал срабатываний правила ACL. Для использования этой функции сначала настройте функцию удалённого логирования.
- Временной диапазон: Создайте временной диапазон или выберите существующий для вступления правила ACL в силу.
- Двунаправленный: В направлении LAN-LAN установите флажок, чтобы шлюз создал симметричное правило ACL с именем «xxx_reverse», где «xxx» — имя текущего ACL. Два правила ACL обрабатывают пакеты с противоположными направлениями.
- Тип состояний: Определите тип правила ACL с отслеживанием состояния. Рекомендуется использовать тип Авто по умолчанию.

- Авто: Совпадение новых, установленных и связанных состояний соединений.
- Вручную: При выборе вы можете вручную указать состояния соединений для совпадения.
- Совпадение состояния «Новое»: Совпадение соединений в начальном состоянии. Например, пакет SYN в TCP-соединении или когда роутер получает трафик только в одном направлении.
- Совпадение состояния «Установленное»: Совпадение соединений, которые уже установлены. Другими словами, брандмауэр видел двустороннюю связь этого соединения.
- Совпадение состояния «Связанное»: Совпадение связанных под-соединений основного соединения, например, соединение к каналу данных FTP.
- Совпадение состояния «Недействительное»: Совпадение соединений, которые ведут себя неожиданно.
Шаг 5. Нажмите Применить, чтобы завершить добавление правила Gateway ACL.

Примечание:
- Вы можете перетаскивать записи для изменения порядка применения правил.
- Кроме того, вы можете редактировать индекс для изменения порядка.
Система последовательно фильтрует трафик по правилам в списке. Первое совпадение определяет, будет ли пакет принят или отброшен, и остальные правила не проверяются после первого совпадения.
Поэтому порядок правил имеет решающее значение.
- По умолчанию правила имеют приоритет по времени создания. Правило, созданное раньше, проверяется на совпадение с более высоким приоритетом.
- Приоритет правил ACL поддерживает как настройку перетаскиванием, так и назначение пользовательского индекса.
- Если ни одно правило не совпадает, устройство перенаправляет пакет из-за неявного пункта «Разрешить всё».
Шаг 6. Проверка
Компьютер 1 из отдела разработки подключён к VLAN1 с IP-адресом 192.168.0.100, а компьютер 2 из отдела маркетинга подключён к VLAN10 с IP-адресом 192.168.10.101. Компьютер 1 не может пропинговать компьютер 2, и компьютер 2 не может пропинговать компьютер 1.

Настройка ACL на основе приложений
Omada Fusion Gateway предоставляет функцию списков контроля доступа на основе приложений (APP Based ACL), позволяющую пользователям контролировать сетевой трафик на основе приложений. Эта функция поддерживает управление трафиком по конкретным приложениям или категориям приложений. По умолчанию устройство разрешает доступ ко всем приложениям. Вы можете настроить правила ACL для блокировки доступа к определённым приложениям из указанных сетей. Правила ACL на основе приложений не поддерживают действие «разрешить».
Шаг 1. Перейдите в Настройка сети > Управление трафиком > ACL и перейдите в раздел Gateway ACL. Нажмите + Создать новое правило для создания нового правила Gateway ACL.

Шаг 2. На странице создания нового правила настройте параметры правила, чтобы определить, как ACL управляет сетевым трафиком.
Для настройки ACL на основе приложений необходимо установить Действие как Запретить, Источник как LAN, Назначение как WAN и Версию IP как IPv4.
Примечание: ACL на основе приложений в настоящее время поддерживает только запрещающие правила, направление LAN в WAN, только IP версию 4 и только тип состояний «Авто».
Затем установите Тип назначения как Приложение и выберите соответствующее приложение:
- Приложение: Совпадение с конкретными приложениями, подходит для точного управления.
- Категория: Совпадение с типами приложений, подходит для управления по категориям.
В этой статье мы настраиваем правило для запрета доступа сети Клиентов к приложениям в категории Стриминг.
После завершения настройки нажмите Применить, чтобы сохранить правило.

Шаг 3. Проверка
Используйте ПК в сети клиентов, чтобы попытаться получить доступ к YouTube.

Заключение
Следуя приведённым выше шагам, мы успешно настроили Gateway ACL на Omada Fusion Gateway. Вы можете настроить эту функцию в соответствии с вашими потребностями.
Вопросы и ответы
В1: Что такое Gateway ACL?
О: Gateway ACL (список контроля доступа) позволяет администраторам создавать правила для фильтрации трафика, проходящего через шлюз, на основе таких критериев, как IP-подсеть, сеть, устройство, приложение или порт. Он определяет, разрешить или запретить соответствующие пакеты, помогая управлять доступом к сети и безопасностью.
В2: Как работает приоритет правил в Gateway ACL?
О: Система проверяет правила последовательно сверху вниз. Первое правило, совпавшее с трафиком, определяет действие (разрешить или запретить), и дальнейшие правила не оцениваются. По умолчанию правила имеют приоритет по времени создания (более старые правила имеют более высокий приоритет). Вы также можете перетаскивать правила или назначать пользовательские индексы для изменения их порядка.
В3: Как заблокировать связь между двумя VLAN с помощью Gateway ACL?
О: Создайте правило с сетью источника в качестве одной VLAN (например, VLAN10 отдела маркетинга) и сетью назначения в качестве другой VLAN (например, VLAN1 отдела разработки), установите действие «Запретить» и примените его в направлении LAN. Это предотвратит трафик между двумя VLAN. Для двунаправленной блокировки включите функцию Двунаправленный.
В4: Почему моё правило ACL работает не так, как ожидалось?
О: Возможные причины включают:
- Неправильный порядок правил (правило с более высоким приоритетом может срабатывать первым).
- Неправильная настройка типа источника/назначения или портов.
- Правило отключено (переключатель статуса выключен).
- Временной диапазон не активен.
- В конце есть неявное правило «Разрешить всё» — если ни одно правило не совпадает, трафик разрешается. Проверьте критерии вашего правила и порядок правил.
- Особый сценарий: Текущее правило ACL с типом устройства основано на сопоставлении MAC-адресов. В сценариях с L3-маршрутизацией MAC-адреса источника и назначения не совпадают должным образом. В частности, для клиентов, подключённых к коммутаторам в разных подсетях, управление доступом на основе устройства не вступает в силу, что приводит к некорректной работе соответствующих функций.
В5: Что делает функция «Сопоставлять с противоположным портом» в ACL?
О: При выборе конкретного порта TCP/UDP и включении функции «Сопоставлять с противоположным портом» правило применяется ко всему трафику, кроме выбранного порта. Это включает TCP/UDP трафик на других портах и весь не-TCP/UDP трафик (например, ICMP). Сам выбранный порт исключается из сопоставления.
В6: Что делает функция «Двунаправленный»?
О: При включении шлюз автоматически создаёт второе правило ACL с противоположным направлением (например, от назначения к источнику), используя те же параметры конфигурации. Обратное правило называется «xxx_reverse». Это полезно для блокировки или разрешения двунаправленной связи с помощью одного правила. Примечание: Опция «Двунаправленный» доступна только в направлении LAN-LAN.
В7: Что делать, если клиенты всё ещё могут получить доступ к определённому веб-сайту после настройки запрещающего правила ACL на основе приложений?
О: Домен может не входить в текущую базу данных приложений. В этом случае рекомендуется использовать фильтрацию содержимого вместе с ACL на основе приложений. Чёрный список категорий фильтрации может использоваться для блокировки конкретных веб-сайтов, не входящих в базу данных категорий. Для получения дополнительной информации о фильтрации содержимого обратитесь к связанным статьям.
В8: После настройки запрещающего ACL почему части веб-страницы или иконки всё ещё загружаются?
О: Это может быть вызвано кешем браузера. Попробуйте очистить кеш браузера или проверить в режиме инкогнито/частного просмотра.
В9: Как узнать, какие приложения входят в категорию приложений?
О: Вы можете проверить это в разделе Настройка сети > Безопасность > Управление приложениями.

В10: Нужно ли включать Deep Packet Inspection для использования ACL на основе приложений?
О: Нет, не требуется включать Глубокую инспекцию пакетов в разделе Настройка сети > Безопасность > Управление приложениями.
В11: Можно ли применять Gateway ACL к VPN-клиентам (например, L2TP/PPTP)?
О: Да. Gateway ACL поддерживает выбор клиента L2TP или клиента PPTP в качестве типа источника. Однако эта опция доступна только после успешного создания соответствующего соединения L2TP или PPTP на Fusion Gateway. После установки VPN-клиента вы можете создавать правила ACL для разрешения или запрета трафика от/к этому VPN-интерфейсу.
Чтобы узнать больше о каждой функции и настройке, перейдите в Центр загрузок и скачайте руководство для вашего продукта.