RouterOS handleiding

ACL



interface/ethernet/switch/acl

Syscap: musicswitch Type: Map

De Access Control List bestaat uit ingress policy- en egress policy-engines en maakt de configuratie van maximaal 128 policyregels mogelijk (beperkt door RouterOS). Het is een geavanceerd hulpmiddel voor het filteren, doorsturen, shapen en aanpassen van pakketten op wire-speed, op basis van voorwaarden in de headervelden van Layer2-, Layer3- en Layer4-protocollen.

Let op Vanwege hardwarebeperkingen is het niet mogelijk om broadcast-/multicast-verkeer op specifieke poorten te matchen. Gebruik poortisolatie, laat verkeer op de ingress-poorten vallen of gebruik VLAN-filtering om te voorkomen dat bepaald broadcast-/multicast-verkeer wordt doorgestuurd.

ParameterTypeBeschrijving
Xdisabled
Iinvalid
ParameterTypeBeschrijving
tableenum (ingress | egress) { ingress:0, egress:1 }Selecteert de policytabel voor inkomende of uitgaande pakketten.
invert-matchboolKeert de volledige matching van de ACL-regel om.
src-portsmulti { array-id }Matchende fysieke bronpoorten of trunks.
dst-portsmulti { array-id }Matchende fysieke bestemmingspoorten of trunks. Het is niet mogelijk om broadcast-/multicastverkeer op de egress poort te matchen vanwege een hardwarebeperking.
service-vidMatchend service VLAN-ID.
service-pcpnumMatchende service PCP.
service-deinumMatchende service DEI.
customer-vidMatchend customer VLAN-ID.
customer-pcpnumMatchende customer PCP.
customer-deinumMatchende customer DEI.
src-l3-portMatchende Layer3 bronpoort.
dst-l3-portMatchende Layer3 bestemmingspoort.
custom-fields
prioritynumMatchende interne prioriteit. Alleen geldig in de egress table.
drop-precedenceenum (green | yellow | red | drop)Matchende interne drop precedence. Alleen geldig in de egress table.
dst-addr-registeredboolDefinieert of pakketten met een geregistreerde status worden gematcht: pakketten waarvan het bestemmings-MAC-adres in de UFDB/MFDB/RFDB staat. Alleen geldig in de egress-tabel.
service-tagenum (untagged | priority-tagged | tagged | tagged-or-priority-tagged) { untagged:0, priority-tagged:1, tagged:2, tagged-or-priority-tagged:3 }Formaat van de service tag.
customer-tagenum (untagged | priority-tagged | tagged | tagged-or-priority-tagged) { untagged:0, priority-tagged:1, tagged:2, tagged-or-priority-tagged:3 }Formaat van de customer tag.
mac-src-addressBron-MAC-adres en masker.
mac-dst-addressBestemmings-MAC-adres en masker.

Type Ethernet-payload (protocol op MAC-niveau).

  • 802.2 - 802.2-frames (0x0004)
  • arp - Address Resolution Protocol (0x0806)
  • capsman - CAPsMAN naar CAP MAC-laagverbinding (0x88BB)
  • dot1x - EAPoL IEEE 802.1X (0x888E)
  • homeplug-av - HomePlug AV MME (0x88E1)
  • ip - Internet Protocol versie 4 (0x0800)
  • ip-or-ipv6 - IPv4 of IPv6 (0x0800 of 0x86DD)
  • ipv6 - Internet Protocol versie 6 (0x86DD)
  • ipx - Internetwork Packet Exchange (0x8137)
  • lacp - Link Aggregation Control Protocol (0x8809)
  • lldp - Link Layer Discovery Protocol (0x88CC)
  • loop-protect - Loop Protect Protocol (0x9003)
  • macsec - MAC security IEEE 802.1AE (0x88E5)
  • mpls-multicast - MPLS multicast (0x8848)
  • mpls-unicast - MPLS unicast (0x8847)
  • mvrp - Multiple VLAN Registration protocol (0x88F5)
  • non-ip - Niet Internet Protocol versie 4 (niet 0x0800)
  • packing-compr - Ingekapselde pakketten met gecomprimeerde IP packing (0x9001)
  • packing-simple - Ingekapselde pakketten met eenvoudige IP packing (0x9000)
  • pppoe - PPPoE Session Stage (0x8864)
  • pppoe-discovery - PPPoE Discovery Stage (0x8863)
  • rarp - Reverse Address Resolution Protocol (0x8035)
  • romon - Router Management Overlay Network RoMON (0x88BF)
  • service-vlan - Provider Bridging IEEE 802.1ad en Shortest Path Bridging IEEE 802.1aq (0x88A8)
  • vlan - VLAN-getagd frame IEEE 802.1Q en Shortest Path Bridging IEEE 802.1aq met NNI-compatibiliteit (0x8100)
ParameterTypeBeschrijving
lookup-vidnumVLAN-ID die bij de lookup wordt gebruikt. Deze kan worden gewijzigd voordat de egress-tabel wordt bereikt.
ip-protocolenum (tcp | udp | udp-lite | other) { tcp:0, udp:1, udp-lite:2, other:3 }IP-protocoltype.
fragmentedboolOf gefragmenteerde pakketten worden gematcht.
first-fragmentboolYES matcht niet-gefragmenteerde pakketten en de eerste fragmenten, NO matcht overige fragmenten.
ttlenum (0 | 1 | max | other) { 0:0, 1:1, max:2, other:3 }Matchend TTL-veld van het pakket.
ip-dstMatchend IPv4-bestemmingsadres.
ip-srcMatchend IPv4-bronadres.
dscpnumMatchend DSCP-veld van het pakket.
ecnnumMatchend ECN-veld van het pakket.
ipv6-dstip6PrefixMatchend IPv6-bestemmingsadres.
ipv6-srcip6PrefixMatchend IPv6-bronadres.
mac-isolation-profileenum (promiscuous | isolated | community1 | community2) { promiscuous:0, isolated:1, community1:2, community2:3 }Matcht het isolatieprofiel op basis van UFDB. Alleen geldig in de egress policy table.
src-mac-addr-stateenum (sa-found | sa-not-found | dynamic-station-move | static-station-move) { sa-found:0, sa-not-found:1, dynamic-station-move:2, static-station-move:3 }Definieert of pakketten met geregistreerde status worden gematcht: pakketten waarvan het bestemmings-MAC-adres in de UFDB/MFDB/RFDB staat. Alleen geldig in de egress policy-tabel.
flow-idnum

Actie voor overeenkomende ACL-pakketten.

  • copy-to-cpu - pakketten worden naar de CPU gekopieerd.
  • drop - pakketten worden verworpen.
  • forward - pakketten worden doorgestuurd.
  • redirect-to-cpu - pakketten worden naar de CPU omgeleid.
  • send-to-new-dst-ports - pakketten worden naar nieuwe bestemmingspoorten gestuurd.
ParameterTypeBeschrijving
new-dst-portsmulti { array-id }Als de actie send-to-new-dst-ports is, bepaalt deze eigenschap welke poorten/trunks de nieuwe bestemmingen zijn.
new-flow-idnum
attack-filter-bypassbool
ingress-vlan-filter-bypassboolMaakt het mogelijk ingress VLAN-filtering in de VLAN-tabel te omzeilen voor overeenkomende pakketten. Dit geldt alleen voor de ingress policy-tabel.
egress-vlan-filter-bypassboolMaakt het mogelijk egress VLAN-filtering in de VLAN-tabel te omzeilen voor overeenkomende pakketten. Dit geldt alleen voor de ingress policy-tabel.
isolation-filter-bypassboolMaakt het mogelijk de Isolation-tabel te omzeilen voor overeenkomende pakketten. Dit geldt alleen voor de ingress policy-tabel.
new-registered-stateboolOf de pakketstatus wordt gewijzigd. YES zet de pakketstatus op registered, NO op unregistered. Alleen geldig in de ingress policy table.
src-mac-learnboolOf de bron-MAC van de overeenkomende ACL-pakketten wordt geleerd. Alleen geldig in de ingress policy table.
mirror-toenum (mirror0 | mirror1) { mirror0:0, mirror1:1 }Mirroring-bestemming voor ACL-pakketten.
new-service-vidnumNieuwe service VLAN ID voor ACL-pakketten.
new-customer-vidnumNieuwe customer VLAN ID voor ACL-pakketten. Indien ingesteld op 4095 wordt het verkeer verworpen.
egress-vlan-translate-bypassboolMaakt het mogelijk de egress VLAN-vertaaltabel te omzeilen voor overeenkomende pakketten.
new-service-pcpnumNieuwe service PCP voor ACL-pakketten.
new-service-deinumNieuwe service DEI voor ACL-pakketten.
new-customer-pcpnumNieuwe customer PCP voor ACL-pakketten.
new-customer-deinumNieuwe customer DEI voor ACL-pakketten.
new-dscpnumNieuwe DSCP voor ACL-pakketten.
new-prioritynumNieuwe interne prioriteit voor ACL-pakketten.
new-drop-precedenceenum (green | yellow | red | drop)Nieuwe interne drop precedence voor ACL-pakketten.
policerenumToegepaste ACL Policer voor ACL-pakketten.

Bron

Bijgewerkt op 2026-08-22.