interface/ethernet/switch/acl
Syscap: musicswitch Type: Map
De Access Control List bestaat uit ingress policy- en egress policy-engines en maakt de configuratie van maximaal 128 policyregels mogelijk (beperkt door RouterOS). Het is een geavanceerd hulpmiddel voor het filteren, doorsturen, shapen en aanpassen van pakketten op wire-speed, op basis van voorwaarden in de headervelden van Layer2-, Layer3- en Layer4-protocollen.
Let op Vanwege hardwarebeperkingen is het niet mogelijk om broadcast-/multicast-verkeer op specifieke poorten te matchen. Gebruik poortisolatie, laat verkeer op de ingress-poorten vallen of gebruik VLAN-filtering om te voorkomen dat bepaald broadcast-/multicast-verkeer wordt doorgestuurd.
| Parameter | Type | Beschrijving |
|---|---|---|
X | disabled | |
I | invalid |
| Parameter | Type | Beschrijving |
|---|---|---|
table | enum (ingress | egress) { ingress:0, egress:1 } | Selecteert de policytabel voor inkomende of uitgaande pakketten. |
invert-match | bool | Keert de volledige matching van de ACL-regel om. |
src-ports | multi { array-id } | Matchende fysieke bronpoorten of trunks. |
dst-ports | multi { array-id } | Matchende fysieke bestemmingspoorten of trunks. Het is niet mogelijk om broadcast-/multicastverkeer op de egress poort te matchen vanwege een hardwarebeperking. |
service-vid | Matchend service VLAN-ID. | |
service-pcp | num | Matchende service PCP. |
service-dei | num | Matchende service DEI. |
customer-vid | Matchend customer VLAN-ID. | |
customer-pcp | num | Matchende customer PCP. |
customer-dei | num | Matchende customer DEI. |
src-l3-port | Matchende Layer3 bronpoort. | |
dst-l3-port | Matchende Layer3 bestemmingspoort. | |
custom-fields | ||
priority | num | Matchende interne prioriteit. Alleen geldig in de egress table. |
drop-precedence | enum (green | yellow | red | drop) | Matchende interne drop precedence. Alleen geldig in de egress table. |
dst-addr-registered | bool | Definieert of pakketten met een geregistreerde status worden gematcht: pakketten waarvan het bestemmings-MAC-adres in de UFDB/MFDB/RFDB staat. Alleen geldig in de egress-tabel. |
service-tag | enum (untagged | priority-tagged | tagged | tagged-or-priority-tagged) { untagged:0, priority-tagged:1, tagged:2, tagged-or-priority-tagged:3 } | Formaat van de service tag. |
customer-tag | enum (untagged | priority-tagged | tagged | tagged-or-priority-tagged) { untagged:0, priority-tagged:1, tagged:2, tagged-or-priority-tagged:3 } | Formaat van de customer tag. |
mac-src-address | Bron-MAC-adres en masker. | |
mac-dst-address | Bestemmings-MAC-adres en masker. |
Type Ethernet-payload (protocol op MAC-niveau).
802.2- 802.2-frames (0x0004)arp- Address Resolution Protocol (0x0806)capsman- CAPsMAN naar CAP MAC-laagverbinding (0x88BB)dot1x- EAPoL IEEE 802.1X (0x888E)homeplug-av- HomePlug AV MME (0x88E1)ip- Internet Protocol versie 4 (0x0800)ip-or-ipv6- IPv4 of IPv6 (0x0800 of 0x86DD)ipv6- Internet Protocol versie 6 (0x86DD)ipx- Internetwork Packet Exchange (0x8137)lacp- Link Aggregation Control Protocol (0x8809)lldp- Link Layer Discovery Protocol (0x88CC)loop-protect- Loop Protect Protocol (0x9003)macsec- MAC security IEEE 802.1AE (0x88E5)mpls-multicast- MPLS multicast (0x8848)mpls-unicast- MPLS unicast (0x8847)mvrp- Multiple VLAN Registration protocol (0x88F5)non-ip- Niet Internet Protocol versie 4 (niet 0x0800)packing-compr- Ingekapselde pakketten met gecomprimeerde IP packing (0x9001)packing-simple- Ingekapselde pakketten met eenvoudige IP packing (0x9000)pppoe- PPPoE Session Stage (0x8864)pppoe-discovery- PPPoE Discovery Stage (0x8863)rarp- Reverse Address Resolution Protocol (0x8035)romon- Router Management Overlay Network RoMON (0x88BF)service-vlan- Provider Bridging IEEE 802.1ad en Shortest Path Bridging IEEE 802.1aq (0x88A8)vlan- VLAN-getagd frame IEEE 802.1Q en Shortest Path Bridging IEEE 802.1aq met NNI-compatibiliteit (0x8100)
| Parameter | Type | Beschrijving |
|---|---|---|
lookup-vid | num | VLAN-ID die bij de lookup wordt gebruikt. Deze kan worden gewijzigd voordat de egress-tabel wordt bereikt. |
ip-protocol | enum (tcp | udp | udp-lite | other) { tcp:0, udp:1, udp-lite:2, other:3 } | IP-protocoltype. |
fragmented | bool | Of gefragmenteerde pakketten worden gematcht. |
first-fragment | bool | YES matcht niet-gefragmenteerde pakketten en de eerste fragmenten, NO matcht overige fragmenten. |
ttl | enum (0 | 1 | max | other) { 0:0, 1:1, max:2, other:3 } | Matchend TTL-veld van het pakket. |
ip-dst | Matchend IPv4-bestemmingsadres. | |
ip-src | Matchend IPv4-bronadres. | |
dscp | num | Matchend DSCP-veld van het pakket. |
ecn | num | Matchend ECN-veld van het pakket. |
ipv6-dst | ip6Prefix | Matchend IPv6-bestemmingsadres. |
ipv6-src | ip6Prefix | Matchend IPv6-bronadres. |
mac-isolation-profile | enum (promiscuous | isolated | community1 | community2) { promiscuous:0, isolated:1, community1:2, community2:3 } | Matcht het isolatieprofiel op basis van UFDB. Alleen geldig in de egress policy table. |
src-mac-addr-state | enum (sa-found | sa-not-found | dynamic-station-move | static-station-move) { sa-found:0, sa-not-found:1, dynamic-station-move:2, static-station-move:3 } | Definieert of pakketten met geregistreerde status worden gematcht: pakketten waarvan het bestemmings-MAC-adres in de UFDB/MFDB/RFDB staat. Alleen geldig in de egress policy-tabel. |
flow-id | num |
Actie voor overeenkomende ACL-pakketten.
copy-to-cpu- pakketten worden naar de CPU gekopieerd.drop- pakketten worden verworpen.forward- pakketten worden doorgestuurd.redirect-to-cpu- pakketten worden naar de CPU omgeleid.send-to-new-dst-ports- pakketten worden naar nieuwe bestemmingspoorten gestuurd.
| Parameter | Type | Beschrijving |
|---|---|---|
new-dst-ports | multi { array-id } | Als de actie send-to-new-dst-ports is, bepaalt deze eigenschap welke poorten/trunks de nieuwe bestemmingen zijn. |
new-flow-id | num | |
attack-filter-bypass | bool | |
ingress-vlan-filter-bypass | bool | Maakt het mogelijk ingress VLAN-filtering in de VLAN-tabel te omzeilen voor overeenkomende pakketten. Dit geldt alleen voor de ingress policy-tabel. |
egress-vlan-filter-bypass | bool | Maakt het mogelijk egress VLAN-filtering in de VLAN-tabel te omzeilen voor overeenkomende pakketten. Dit geldt alleen voor de ingress policy-tabel. |
isolation-filter-bypass | bool | Maakt het mogelijk de Isolation-tabel te omzeilen voor overeenkomende pakketten. Dit geldt alleen voor de ingress policy-tabel. |
new-registered-state | bool | Of de pakketstatus wordt gewijzigd. YES zet de pakketstatus op registered, NO op unregistered. Alleen geldig in de ingress policy table. |
src-mac-learn | bool | Of de bron-MAC van de overeenkomende ACL-pakketten wordt geleerd. Alleen geldig in de ingress policy table. |
mirror-to | enum (mirror0 | mirror1) { mirror0:0, mirror1:1 } | Mirroring-bestemming voor ACL-pakketten. |
new-service-vid | num | Nieuwe service VLAN ID voor ACL-pakketten. |
new-customer-vid | num | Nieuwe customer VLAN ID voor ACL-pakketten. Indien ingesteld op 4095 wordt het verkeer verworpen. |
egress-vlan-translate-bypass | bool | Maakt het mogelijk de egress VLAN-vertaaltabel te omzeilen voor overeenkomende pakketten. |
new-service-pcp | num | Nieuwe service PCP voor ACL-pakketten. |
new-service-dei | num | Nieuwe service DEI voor ACL-pakketten. |
new-customer-pcp | num | Nieuwe customer PCP voor ACL-pakketten. |
new-customer-dei | num | Nieuwe customer DEI voor ACL-pakketten. |
new-dscp | num | Nieuwe DSCP voor ACL-pakketten. |
new-priority | num | Nieuwe interne prioriteit voor ACL-pakketten. |
new-drop-precedence | enum (green | yellow | red | drop) | Nieuwe interne drop precedence voor ACL-pakketten. |
policer | enum | Toegepaste ACL Policer voor ACL-pakketten. |