ACL によるネットワーク セキュリティ の設定
|
|
|
- はすな いのら
- 9 years ago
- Views:
Transcription
1 CHAPTER 39 ACL によるネットワーク セキュリティ の 設 定 この 章 では Access Control List(ACL; アクセス コントロール リスト)を 使 用 して Catalyst 4500 シ リーズ スイッチ 上 でネットワーク セキュリティを 設 定 する 方 法 について 説 明 します ( 注 ) この 章 のスイッチ コマンドの 構 文 および 使 用 方 法 の 詳 細 については Catalyst 4500 Series Switch Cisco IOS Command Reference および 次 の URL の 関 連 マニュアルを 参 照 してください この 章 の 主 な 内 容 は 次 のとおりです ACL の 概 要 (p.39-2) ハードウェアおよびソフトウェア ACL のサポート(p.39-6) TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL(p.39-7) Supervisor Engine 6-E の TCAM プログラミングと ACL(p.39-16) ACL のレイヤ 4 演 算 (p.39-17) ユニキャスト MAC アドレス フィルタリングの 設 定 (p.39-20) 名 前 付 き MAC 拡 張 ACL の 設 定 (p.39-21) 名 前 付 き IPv6 ACL の 設 定 (p.39-23) レイヤ 3 インターフェイスへの IPv6 ACL の 適 用 (p.39-24) VLAN マップの 設 定 (p.39-25) VLAN アクセス マップ 情 報 の 表 示 (p.39-32) ルータ ACL を VLAN マップと 併 用 する 方 法 (p.39-33) PACL の 設 定 (p.39-35) VLAN マップおよびルータを PACL と 併 用 する 方 法 (p.39-39) ( 注 ) 次 の 説 明 は 特 に 記 述 がないかぎり Supervisor Engine 6-E の 設 定 と Supervisor Engine 6-E 以 外 の 設 定 の 両 方 に 該 当 します 39-1
2 ACL の 概 要 第 39 章 ACL の 概 要 ここでは 次 の 内 容 について 説 明 します ACL の 概 要 (p.39-2) ACL を 使 用 するサポート 対 象 機 能 (p.39-3) ルータ ACL(p.39-3) PACL(p.39-4) VLAN マップ(p.39-5) ACL の 概 要 ACL は パケットに 適 用 される 許 可 条 件 および 拒 否 条 件 を 集 めて 順 番 に 並 べたものです パケット がインターフェイスに 着 信 すると スイッチはパケットのフィールドと 適 用 される ACL を 比 較 し アクセス リストに 指 定 されている 条 件 に 基 づいて 転 送 に 必 要 な 許 可 がパケットに 与 えられている かどうかを 調 べます スイッチはパケットをアクセス リストの 条 件 と 1 つ 1 つ 突 き 合 わせます 最 初 に 一 致 した 条 件 によって スイッチがパケットを 許 可 するかまたは 拒 否 するかが 決 まります ス イッチは 最 初 に 一 致 した 時 点 で 条 件 のテストを 中 止 するため リストに 条 件 を 指 定 する 順 序 が 重 要 です いずれの 条 件 とも 一 致 しなかった 場 合 スイッチはパケットを 拒 否 します 制 限 がない 場 合 スイッチはパケットを 転 送 し 制 限 がある 場 合 はパケットをドロップします 従 来 スイッチはレイヤ 2 で 稼 働 し VLAN( 仮 想 LAN) 内 でトラフィックをスイッチングしてい ました 一 方 ルータはレイヤ 3 の VLAN 間 でトラフィックをルーティングしていました Catalyst 4500 シリーズ スイッチは レイヤ 3 スイッチングを 使 用 して VLAN 間 のパケット ルーティング の 速 度 を 向 上 させます レイヤ 3 スイッチでブリッジングされたパケットは 外 部 ルータに 送 信 さ れずに 内 部 でルーティングされます そのあと 再 度 ブリッジングされて 宛 先 に 送 信 されます ス イッチはこのプロセス 中 に VLAN 内 でブリッジングされるパケットを 含 めて すべてのパケット を 制 御 します トラフィックをフィルタリングし ネットワークに 基 本 的 なセキュリティを 導 入 するには ルータ またはスイッチにアクセス リストを 設 定 します ACL を 設 定 しないと スイッチを 通 過 するすべ てのパケットが ネットワーク 内 のすべての 場 所 に 転 送 されることがあります ACL を 使 用 する と ネットワークの 場 所 ごとにアクセス 可 能 なホストを 制 御 したり ルータ インターフェイスで 転 送 またはブロックされるトラフィックの 種 類 を 決 定 できます たとえば 電 子 メール トラフィック の 転 送 を 許 可 して Telnet トラフィックの 転 送 を 禁 止 できます ACL は 着 信 トラフィック 発 信 ト ラフィック またはその 両 方 をブロックするように 設 定 できます ただし レイヤ 2 インターフェ イスでは ACL を 適 用 できるのは 着 信 方 向 だけです ACL には Access Control Entry(ACE; アクセス コントロール エントリ)が 順 番 に 記 述 されていま す 各 ACE では 許 可 (permit)または 拒 否 (deny) および ACE と 一 致 するためのパケットの 必 須 条 件 のセットを 指 定 します 許 可 または 拒 否 の 意 味 は ACL の 使 用 状 況 に 応 じて 変 わります Catalyst 4500 シリーズ スイッチでは 次 の 3 つの ACL タイプがサポートされています TCP UDP Internet Group Management Protocol(IGMP) Internet Control Message Protocol(ICMP) などの IP トラフィックをフィルタリングする IP ACL IPv6 ACL(Supervisor Engine 6-E にのみ 該 当 ) 39-2
3 第 39 章 ACL の 概 要 ACL を 使 用 するサポート 対 象 機 能 スイッチは トラフィックをフィルタリングするため 次 に 示 す 3 種 類 の ACL をサポートしてい ます ルータ ACL は レイヤ 3 インターフェイスに 適 用 されます この ACL は VLAN 間 でルー ティングされたトラフィックのアクセスを 制 御 します すべての Catalyst 4500 シリーズ スイッ チでルータ ACL を 作 成 できますが レイヤ 3 インターフェイスに ACL を 適 用 して VLAN 間 でルーティングされたパケットをフィルタリングするには スイッチに Cisco IOS ソフトウェ ア イメージをインストールする 必 要 があります Port ACL(PACL; ポート ACL)は レイヤ 2 インターフェイスに 入 るトラフィックのアクセス を 制 御 します ハードウェアの CAM( 連 想 メモリ)エントリが 十 分 でない 場 合 出 力 PACL が ポートに 適 用 されず 警 告 メッセージがユーザに 送 られます(この 制 限 は 出 力 PACL のすべ てのアクセス グループ モードに 適 用 します) CAM エントリが 十 分 な 場 合 出 力 ポート ACL は 再 適 用 されます レイヤ 2 ポートに 出 力 PACL が 設 定 されている 場 合 レイヤ 2 ポートが 属 する VLAN に VACL またはルータ ACL を 設 定 できません その 逆 の 場 合 も 同 じです つまり PACL および VLAN ベースの ACL(VACL およびルータ ACL)は レイヤ 2 ポート 上 では 相 互 に 排 他 的 です こ の 制 限 はすべてのアクセス グループ モードに 適 用 されます 入 力 方 向 では ポート ACL VLAN ベース ACL およびルータ ACL が 共 存 できます 1 つのレイヤ 2 インターフェイスに 適 用 できるのは IP アクセス リスト 1 つと MAC(メディ ア アクセス 制 御 )アクセス リスト 1 つです VLAN ACL または VLAN マップは すべてのパケット(ブリッジド パケットおよびルーテッ ド パケット)のアクセスを 制 御 します VLAN マップを 使 用 すると 同 じ VLAN 内 のデバイ ス 間 で 転 送 されるトラフィックをフィルタリングできます VLAN マップを 作 成 または 適 用 す るために 拡 張 イメージをインストールする 必 要 はありません VLAN マップは IP のレイヤ 3 アドレスに 基 づいてアクセス コントロールするように 設 定 されています イーサネット ACE を 使 用 する MAC アドレスにより サポートされていないプロトコルがアクセス コントロール されます VLAN マップを VLAN に 適 用 すると VLAN に 入 るすべてのパケット(ルーテッド パケットまたはブリッジド パケット)が VLAN マップと 照 合 されます パケットはスイッチ ポートを 介 して VLAN に 入 ることができます ルーティングされたパケットの 場 合 は ルー テッド ポートを 介 して VLAN に 入 ることができます 同 じスイッチ 上 でルータ ACL と VLAN マップを 両 方 使 用 できます ルータ ACL サポートされる 各 タイプのアクセス リスト 1 つをインターフェイスに 適 用 できます ( 注 ) Cisco IOS Release 12.2(40)SG を 実 行 している Catalyst 4500 シリーズ スイッチは IPv6 Port ACL (PACL)をサポートしません 1 つの ACL を 特 定 のインターフェイスの 複 数 の 機 能 に 使 用 できます また 1 つの 機 能 に 複 数 の ACL を 使 用 することもできます 1 つのルータ ACL を 複 数 の 機 能 で 使 用 する 場 合 そのルータ ACL は 複 数 回 テストされます アクセス リストのタイプによって 一 致 処 理 に 対 する 入 力 が 決 まります 標 準 IP アクセス リストは 送 信 元 アドレスを 使 用 して 一 致 処 理 を 行 います 拡 張 IP アクセス リストは 送 信 元 アドレス 宛 先 アドレス およびオプションのプロトコル タイプ 情 報 を 使 用 して 一 致 処 理 を 行 います 39-3
4 ACL の 概 要 第 39 章 スイッチは 特 定 のインターフェイスおよび 方 向 に 対 する 設 定 機 能 に 関 連 付 けられている ACL を テストします パケットがスイッチのインターフェイスに 着 信 すると そのインターフェイスに 設 定 されているすべての 着 信 機 能 に 対 応 する ACL がテストされます パケットがルーティングされ てからネクスト ホップに 転 送 されるまでの 間 に 出 力 インターフェイスに 設 定 された 発 信 機 能 に 対 応 するすべての ACL がテストされます ACL は ACL 内 のエントリとの 一 致 結 果 に 基 づいて 転 送 を 許 可 または 拒 否 します たとえば ア クセス リストを 使 用 すると ネットワークの 特 定 の 場 所 へのアクセスを 特 定 のホストに 許 可 し 別 のホストに 対 しては 禁 止 できます 図 39-1 の 例 では ルータへの 入 力 に 適 用 されている ACL に 基 づき ホスト A は 人 事 部 ネットワークへのアクセスを 許 可 されますが ホスト B は 拒 否 されます 図 39-1 ACL によるネットワーク トラフィックの 制 御 Catalyst 4500 A B ACL A B PACL スイッチ 上 のレイヤ 2 インターフェイスにも ACL を 適 用 できます PACL は 物 理 インターフェイ スおよび EtherChannel インターフェイス 上 でサポートされています レイヤ 2 インターフェイス 上 では 次 のアクセス リストがサポートされています 送 信 元 アドレスを 使 用 する 標 準 IP アクセス リスト 送 信 元 アドレス 宛 先 アドレス およびオプションのプロトコル タイプ 情 報 を 使 用 する 拡 張 IP アクセス リスト 送 信 元 MAC アドレス 宛 先 MAC アドレス およびオプションのプロトコル タイプ 情 報 を 使 用 する MAC 拡 張 アクセス リスト ルータ ACL と 同 様 スイッチは 所 定 のインターフェイスに 設 定 されている 機 能 に 関 連 付 けられて いる ACL をテストし パケットが ACL 内 のエントリと 一 致 するかどうかによって パケットの 転 送 を 許 可 または 拒 否 します 図 39-1 の 例 では すべてのワークステーションが 同 じ VLAN 内 にあ る 場 合 レイヤ 2 の 入 力 に 適 用 されている ACL によって ホスト A は 人 事 部 ネットワークへのア クセスが 許 可 されますが ホスト B は 同 じネットワークへのアクセスを 拒 否 されます 39-4
5 第 39 章 ACL の 概 要 PACL をトランク ポートに 適 用 すると そのトランク ポートにあるすべての VLAN 上 で ACL によ るトラフィックのフィルタリングが 行 われます 音 声 VLAN があるポートに PACL を 適 用 すると データ VLAN と 音 声 VLAN の 両 方 でその ACL によるトラフィックのフィルタリングが 行 われま す PACL を 使 用 すると IP アクセス リストを 使 用 して IP トラフィックをフィルタリングし MAC ア ドレスを 使 用 して IP 以 外 のトラフィックをフィルタリングできます インターフェイスに IP アク セス リストと MAC アクセス リストの 両 方 を 適 用 することにより 同 一 のレイヤ 2 インターフェイ ス 上 で IP トラフィックと IP 以 外 のトラフィックをフィルタリングできます ( 注 ) 1 つのレイヤ 2 インターフェイスに IP アクセス リストと MAC アクセス リストのそれぞれを 2 つ 以 上 適 用 できません すでに IP アクセス リストまたは MAC アクセス リストが 1 つずつ 設 定 され ているレイヤ 2 インターフェイスに 新 しい IP アクセス リストまたは MAC アクセス リストを 適 用 すると 前 に 設 定 した ACL が 新 しい ACL に 置 き 換 わります VLAN マップ VLAN マップを 使 用 すると VLAN のすべてのトラフィックのアクセスを 制 御 できます VLAN の 内 外 でルーティングされる または VLAN 内 でブリッジングされるすべてのパケットに 対 して ス イッチの VLAN マップを 適 用 できます ルータ ACL と 異 なり VLAN マップでは 方 向 ( 着 信 また は 発 信 )は 定 義 されません VLAN マップを 設 定 すると IP トラフィックのレイヤ 3 アドレスを 照 合 できます すべての IP 以 外 のプロトコルは VLAN マップの MAC ACL を 使 用 して MAC アドレスおよび EtherType によっ てアクセス コントロールされます(IP トラフィックには VLAN マップの MAC ACL によるアク セス コントロールが 行 われません) VLAN マップはスイッチを 通 過 するパケットにのみ 適 用 でき ます ハブのホスト 間 またはこのスイッチに 接 続 された 別 のスイッチのホスト 間 を 通 過 するトラ フィックには VLAN マップを 適 用 できません VLAN マップを 使 用 すると パケットの 転 送 は マップに 指 定 されたアクションに 基 づいて 許 可 ま たは 拒 否 されます 図 39-2 に VLAN マップを 適 用 して 特 定 タイプのトラフィックを VLAN 10 のホスト A から 転 送 できないように 設 定 する 例 を 示 します 図 39-2 VLAN マップによるトラフィックの 制 御 A VLAN 10 Catalyst 4500 B VLAN 10 VLAN A
6 ハードウェアおよびソフトウェア ACL のサポート 第 39 章 ハードウェアおよびソフトウェア ACL のサポート ここでは ACL をハードウェア ソフトウェアのどちらで 処 理 するかを 決 定 する 方 法 について 説 明 します 標 準 および 拡 張 ACL の 拒 否 (deny) 文 と 一 致 するフローは ICMP 到 達 不 能 メッセージがディ セーブルの 場 合 ハードウェアでドロップされます 標 準 ACL の 許 可 (permit) 文 に 一 致 するフローは ハードウェアで 処 理 されます ソフトウェアでは 次 の ACL タイプはサポートされていません - 標 準 Xerox Network Systems(XNS)プロトコル アクセス リスト - 拡 張 XNS アクセス リスト - DECnet アクセス リスト - プロトコル タイプコード アクセス リスト - 標 準 Internet Packet Exchange(IPX)アクセス リスト - 拡 張 IPX アクセス リスト ( 注 ) ロギングが 必 要 なパケットは ソフトウェアで 処 理 されます ロギング 用 にパケットのコピーが CPU に 送 信 され 実 際 のパケットはハードウェアで 転 送 されるので ロギング 対 象 外 のパケットの 処 理 は 影 響 を 受 けません デフォルトでは アクセス リストによりパケットが 拒 否 されると ICMP 到 達 不 能 メッセージが Catalyst 4500 シリーズ スイッチ スイッチによって 送 信 されます 入 力 インターフェイス 上 でハードウェア 内 のアクセス リスト 拒 否 パケットをドロップするには no ip unreachables インターフェイス コンフィギュレーションコマンドを 使 用 して ICMP 到 達 不 能 メッセージをディセーブルにする 必 要 があります ip unreachables コマンドはデフォルトでイネー ブルに 設 定 されています ( 注 ) Cisco IOS Release 12.2(40)SG は IPv6 トラフィックをルーティングするインターフェイス 上 での ip unreachables のディセーブル 化 をサポートしません ( 注 ) すべてのレイヤ 3 インターフェイスで no ip unreachable コマンドを 設 定 する 場 合 出 力 ACL 拒 否 パケットは CPU に 届 きません 39-6
7 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL Catalyst 4500 シリーズ スイッチでの TCAM エントリおよびマスク 利 用 率 は 次 の 要 素 に 基 づきま す ACL 設 定 スーパーバイザ モデル IOS ソフトウェアのバージョン Supervisor Engine II-Plus-10GE Supervisor Engine V-10GE および Catalyst GE スイッチの 場 合 エントリおよびマスク 利 用 率 は IOS ソフトウェア バージョンに 関 係 なく TCAM リージョン のエントリ 数 で 割 った ACL 設 定 の ACE 数 と 等 しくなります 最 適 化 された TCAM 利 用 率 は 必 要 ありません Supervisor Engine II-Plus-TS Supervisor Engines IV Supervisor Engines V および Catalyst 4948 スイッ チの 場 合 IOS ソフトウェアのリリースに 関 係 なく 8 つまでのエントリが TCAM の 1 つのマスク を 共 有 します したがって TCAM 利 用 率 は ACL の 設 定 によって 変 わります また 各 ACL の 設 定 順 によっても 変 わります ある ACL が 別 の ACL の 前 に 設 定 された 場 合 と その 逆 の 順 で 設 定 された 場 合 では TCAM 利 用 率 は 異 なります 同 じ ACL 設 定 を 実 行 コンフィギュレーションにコ ピーしても TCAM 利 用 率 が 変 わります Supervisor II-Plus-TS IV V および Catalyst 4948 スイッチでの TCAM 利 用 率 は ACL 設 定 および IOS ソフトウェア バージョンに 従 って 最 適 化 されます たとえば Cisco IOS Release 12.2(31)SGA 以 降 のリリースでは マスクを 保 持 するために 順 番 に 依 存 しない ACL エントリの 順 序 を 自 動 的 に 付 け 直 します 単 一 パケットが ACL の 1 つのみに 一 致 する 場 合 2 つの ACE は 順 番 に 依 存 しま せん たとえば 次 の 2 つの ACE は 順 番 に 依 存 しません permit ip host any permit ip host any 最 初 の ACE に 一 致 するパケットは 2 番 めの ACE には 一 致 せず その 逆 も 同 様 です これに 対 し て 次 の 2 つの ACE は 順 番 に 依 存 します permit ip host any permit ip any host 送 信 元 IP アドレスが 宛 先 IP アドレスが のパケットは 両 方 の ACE に 一 致 す ることができるため その 順 番 が 問 題 になります 展 開 する 前 に Supervisor Engine II-Plus-TS IV V および Catalyst 4948 スイッチの TCAM 利 用 率 を 見 積 もるときは デフォルトの 設 定 から 開 始 します マスクを 共 有 する ACE をプログラミングす るときのダイナミックな 性 質 により ACL がすでにプログラミングされているときの TCAM 利 用 率 の 見 積 もりは 予 想 できません Cisco IOS Release 12.2(31)SGA 以 降 では TCAM が 空 である 場 合 IP ACL の TCAM 利 用 率 を 見 積 も ることができます 各 IP ACL では 4 つの ACE が 自 動 的 に ACL に 追 加 されます 4 つの ACE と は 2 つのスタティック ACE 追 加 された IP 全 拒 否 ACE および 追 加 された 全 許 可 ACE です し たがって 1 つの IP ACL のマスクの 最 少 数 は 5 です 残 りの ACE で 利 用 されるマスクの 数 を 調 べ るには 8 つを 超 える ACE を 持 つ 別 々のマスクに 対 して 1 つを 追 加 して 異 なるマスクの 数 をカウ ントします 39-7
8 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL 12.2(31)SGA より 前 のリリースの IOS ソフトウェアを 実 行 している Supervisor Engine II-Plus-TS IV V および Catalyst 4948 スイッチの 場 合 ACL は TCAM のプログラミング 前 には 自 動 的 に 最 適 化 されません ACL の 設 定 前 に 同 様 のマスクを 持 つ ACE をグループ 化 すると マスクの 利 用 率 が 向 上 する 場 合 があります ( 注 ) Supervisor Engine II-Plus-TS IV V および Catalyst 4948 スイッチで Cisco IOS Release 12.2(31)SGA 以 上 にアップグレードしたあと TCAM ACL 利 用 率 は 独 立 した ACE の 再 順 番 付 けのために 低 下 することがあります 逆 に Cisco IOS Release 12.2(31)SG 以 下 にダウングレードすると TCAM 利 用 率 は 上 がることがあります TCAM プログラミング アルゴリズム ( 注 ) Supervisor Engine 6-E では TCAM プログラミング アルゴリズムは 使 用 できません Cisco IOS Release 12.2(25)EWA 以 降 では packed と scattered の 2 つの TCAM プログラミング アル ゴリズムが Catalyst 4500 および 4900 シリーズ スイッチでサポートされます packed モード アルゴ リズムは エントリのマスクが 一 致 する 場 合 同 じ 8 エントリ TCAM ブロックのエントリをプロ グラムします 現 在 のエントリのマスクが 前 のエントリのマスクと 異 なる 場 合 スイッチ ソフト ウェアは 新 しい 8 エントリ ブロックにエントリをプログラムします マスクが 変 わらない 場 合 または 設 定 の 開 始 から 終 了 まで ACL で 8 エントリごとにマスクが 変 わる 場 合 Supervisor Engine II-Plus-TS IV V および Catalyst 4948 シリーズ スイッチでは TCAM が packed モードで 完 全 に 利 用 されます scattered モードでは 単 一 ACL のエントリは ACL が 完 全 にプログラムされるまで 異 なる 8 エ ントリ ブロックに 分 散 されます 連 続 する ACL に 最 初 の ACL と 同 じマスク パターンがある 場 合 Supervisor Engine II-Plus-TS IV V および Catalyst 4948 シリーズ スイッチの TCAM は 完 全 に 利 用 されます Supervisor Engine II-Plus-TS IV V および Catalyst 4948 スイッチでの IP ソース ガードの 設 定 に は scattered モードを 推 奨 します これは VLAN 単 位 の ACL のマスク パターンが IP ソース ガー ドに 対 して 設 定 されたすべてのポートで 同 じためです つまり ARP パケットを 許 可 し ポート セ キュリティが 設 定 されていない 場 合 はレイヤ 2 トラフィックを 許 可 し 32 ビット マスクを 持 つ 特 定 の 送 信 元 IP アドレスからの IP トラフィックを 許 可 し 不 明 を 拒 否 し さらにすべてを 許 可 しま す ( 注 ) TCAM プログラミング アルゴリズムは Cisco IOS Release 12.2(25)EWA または 後 続 のメンテナンス リリースを 実 行 している Supervisor Engine V-10GE および Catalyst GE スイッチで 設 定 でき ます ただし Supervisor Engine V-10GE および Catalyst GE スイッチでは ACL マスクが ACE 間 で 共 有 されていないため プログラミング アルゴリズムが 設 定 されているかどうかに 関 係 なく TCAM 利 用 率 は 同 じになります ( 注 ) TCAM プログラミング アルゴリズムは Supervisor Engine II-Plus-10GE または Cisco IOS Release 12.2(25)SG 以 降 を 実 行 している Catalyst GE スイッチでは 設 定 できません 39-8
9 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL ( 注 ) TCAM 利 用 率 は 同 じ TCAM プログラミング アルゴリズムを 正 常 に 設 定 したあとには 変 更 しない でください たとえば 2 回 パックされたアクセスリスト ハードウェア エントリの 設 定 は TCAM 利 用 率 に 影 響 を 与 えません ただし 同 じ TCAM プログラミング アルゴリズムの 連 続 する 設 定 間 に 1 つまたは 複 数 のコマンドが 実 行 された 場 合 TCAM 利 用 率 は 変 化 することがあります TCAM 利 用 率 を 変 化 させるのは 次 のような 場 合 です 実 行 コンフィギュレーションでの ACL または ACE の 追 加 または 削 除 ブートフラッシュ TFTP サーバ またはコンパクト フラッシュ メモリから 実 行 コンフィギュ レーションへの ACL 設 定 のコピーまたは 再 コピー TCAM プログラミング アルゴリズムの 変 更 実 行 コンフィギュレーションの NVRAM への 保 存 とスイッチのリロード Cisco IOS Release 12.2(31)SGA 以 上 での access-list hardware region <feature qos> <input output> balance <percent> コマンドを 使 用 した TCAM の 機 能 ACL または QoS リージョンのサ イズ 変 更 Cisco IOS Release 12.2(25)EWA に 基 づくイメージから Cisco IOS Release 12.2(31)SGA に 基 づくイ メージへのアップグレード これまでに 述 べたように ACL をプログラムする 際 は エントリおよびマスクの 2 種 類 のハード ウェア リソースが 消 費 されます これらのリソースのいずれかが 使 い 果 たされると ACL をそれ 以 上 ハードウェアにプログラムすることはできません リソースを 使 い 果 たした 場 合 は 次 を 参 照 します プログラミング アルゴリズムの 変 更 (p.39-9) TCAM リージョンのサイズ 変 更 (p.39-11) 制 御 パケットのキャプチャのモード 選 択 (p.39-13) プログラミング アルゴリズムの 変 更 システム 上 のマスクが 使 い 果 たされても エントリは 使 用 できる 場 合 プログラミング 方 式 を packed から scattered に 変 更 すると マスクが 使 用 可 能 になり ACL をハードウェアにさらにプロ グラムできるようになります ( 注 ) ACL プログラミング アルゴリズムを 変 更 したり TCAM リージョンのサイズを 変 更 したりすると すべての ACL が 一 時 的 にハードウェアからアンロードされ 新 しい TCAM パラメータに 従 って 再 びロードされます 再 ロード プロセスが 終 了 するまでは ACL は 動 作 できません 目 的 は ACL エントリごとのマスク 数 を 最 小 化 することにより TCAM リソースをさらに 有 効 に 使 用 することです 目 的 scattered または packed アルゴリズム 採 用 時 の TCAM 利 用 状 況 を 比 較 コマンド Switch# show platform hardware acl statistics utilization brief 39-9
10 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL 目 的 コマンド アルゴリズムを packed から scattered に 変 更 Switch(config)# access-list hardware entries scattered アルゴリズムを scattered から packed に 変 更 Switch(config)# access-list hardware entries packed ( 注 ) scattered アルゴリズムが 設 定 されているかどうかを 判 別 するには show running-config コマンドを 使 用 します scattered が 設 定 されている 場 合 は access-list hardware entries scattered が 表 示 されま す ( 注 ) TCAM プログラミング アルゴリズムのデフォルト 設 定 は packed です 次 の 出 力 は packed モードで 稼 働 するスイッチで 収 集 したものです ACL エントリの 49 %だけを プログラムするために 89 %のマスクが 必 要 であることがわかります Switch# configure terminal Enter configuration commands, one per line. End with CNTL/Z. Switch(config)# access-list hardware entries packed Switch(config)# end Switch# 01:15:34: %SYS-5-CONFIG_I: Configured from console by console Switch# Switch# show platform hardware acl statistics utilization brief Entries/Total(%) Masks/Total(%) Input Acl(PortAndVlan) 2016 / 4096 ( 49) 460 / 512 ( 89) Input Acl(PortOrVlan) 6 / 4096 ( 0) 4 / 512 ( 0) Input Qos(PortAndVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Input Qos(PortOrVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Acl(PortAndVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Acl(PortOrVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Qos(PortAndVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Qos(PortOrVlan) 0 / 4096 ( 0) 0 / 512 ( 0) L4Ops: used 2 out of 64 次 の 出 力 は アルゴリズムを scattered に 変 更 したあとに 収 集 したものです エントリの 49% をプ ログラムするのに 必 要 なマスク 数 が 49% に 減 少 したことがわかります 39-10
11 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL ( 注 ) シャーシ 上 のすべてのポートで DHCP スヌーピングおよび IP ソース ガードがイネーブルの 場 合 は scattered キーワードを 使 用 する 必 要 があります Switch# configure terminal Enter configuration commands, one per line. End with CNTL/Z. Switch(config)# access-list hardware entries scattered Switch(config)# end Switch# 01:39:37: %SYS-5-CONFIG_I: Configured from console by console Switch# Switch# show platform hardware acl statistics utilization brief Entries/Total(%) Masks/Total(%) Input Acl(PortAndVlan) 2016 / 4096 ( 49) 252 / 512 ( 49) Input Acl(PortOrVlan) 6 / 4096 ( 0) 5 / 512 ( 0) Input Qos(PortAndVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Input Qos(PortOrVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Acl(PortAndVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Acl(PortOrVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Qos(PortAndVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Output Qos(PortOrVlan) 0 / 4096 ( 0) 0 / 512 ( 0) Switch# L4Ops: used 2 out of 64 TCAM リージョンのサイズ 変 更 TCAM は 異 なる 種 類 のエントリを 保 持 するリージョンに 分 割 されます TCAM には 入 力 ACL 出 力 ACL 入 力 QoS(Quality Of Service) 出 力 QoS の 4 種 類 があります それぞれが PortAndVlan リージョンと PortOrVlan リージョンに 分 割 されます デフォルトでは PortAndVlan リージョンと PortOrVlan リージョンのサイズは 同 じです 次 の 表 に エントリおよびマスク 数 をサポート 対 象 のスーパーバイザ エンジンごとに 示 します スーパーバイザ エンジンのエントリおよびマスク 数 が それぞれの TCAM の 種 類 について 示 され ています たとえば 入 力 機 能 TCAM には 16,000 エントリが 出 力 機 能 TCAM には 16,000 エント リがあります スーパーバイザ エンジン エントリ マスク Supervisor Engine III 16,000 2,000 Supervisor Engine IV 16,000 2,000 Supervisor Engine V 16,000 2,000 Supervisor Engine II-Plus 8,000 1,000 Supervisor Engine II-Plus-TS 8,000 1,000 Supervisor Engine V-10GE 16,000 16,000 Supervisor Engine II-Plus-10GE TBP TBP ( 注 ) Supervisor Engine II-Plus-TS IV V および Catalyst 4948 スイッチのマスクに 対 するエントリの 比 率 が 8:1 であるため マスク 用 の TCAM スペースは エントリ 用 のスペースが 消 費 される 前 に 消 費 されることがあります 39-11
12 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL ( 注 ) TCAM タイプのあるリージョンは 満 杯 でも 他 のリージョンは 空 いていることがあります このよう な 場 合 リージョンの 空 きエントリをエントリが 必 要 な 他 のリージョンに 移 動 することによって リージョンのサイズを 変 更 できます リージョンのサイズを 変 更 するには access-list hardware region { feature qos } { input output } balance コマンドを 使 用 します それぞれの TCAM には 固 有 のリージョン バランスがあります ( 注 ) バランス 値 を 高 くすると PortAndVlan リージョンのエントリが 増 え PortOrVlan リージョンのエ ントリは 減 ります バランス 値 を 低 くすると PortAndVlan リージョンのエントリが 減 り PortOrVlan リージョンのエントリは 増 えます バランス 値 を 50 にすると PortAndVlan リージョンと PortOrVlan リージョンの 割 り 当 ては 同 じになります ( 注 ) 特 定 の TCAM タイプでは PortAndVlan リージョンと PortOrVlan リージョンのエントリをシフトさ せることができます(たとえば 入 力 ACL TCAM PortOrVlan リージョンから 入 力 ACL TCAM PortAndVlan リージョンへ 交 換 できます) TCAM タイプでは エントリをシフトすることはでき ません リージョンのサイズ 変 更 による 効 果 があるかどうかを 調 べるには show platform hardware acl statistics utilization brief コマンドを 使 用 します Switch# show platform hardware acl statistics utilization brief Input Acl(PortAndVlan) 2346 / 8112 ( 29) 1014 / 1014 (100) Input Acl(PortOrVlan) 0 / 8112 ( 0) 0 / 1014 ( 0) Input Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) Input Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) Output Acl(PortOrVlan) 0 / 8112 ( 0) 0 / 1014 ( 0) Output Acl(PortOrVlan) 0 / 8112 ( 0) 0 / 1014 ( 0) Output Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) Output Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) L4Ops: used 2 out of 64 上 の 出 力 は 入 力 ACL PortAndVlan リージョンのマスクがなくなったものの 入 力 ACL PortOrVlan リージョンに 空 き 容 量 があり 別 の 用 途 で 利 用 できることを 示 しています 次 に PortAndVlan リー ジョンにエントリの 75% を 割 り 当 て PortOrVlan リージョンに 25% を 割 り 当 てるように 入 力 ACL TCAM のリージョン バランスを 変 更 する 例 を 示 します Switch# configure terminal Switch(config)# access-list hardware region feature input balance
13 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL リージョン バランスの 調 整 後 は PortAndVlan リージョンに 割 り 当 てられたリソースは 増 え PortOrVlan リージョンのリソースは 少 なくなります Switch# show platform hardware acl statistics utilization brief Input Acl(PortAndVlan) 2346 / ( 19) 1014 / 1520 ( 67) Input Acl(PortOrVlan) 0 / 4064 ( 0) 0 / 508 ( 0) Input Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) Input Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) Output Acl(PortOrVlan) 0 / 8112 ( 0) 0 / 1014 ( 0) Output Acl(PortOrVlan) 0 / 8112 ( 0) 0 / 1014 ( 0) Output Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) Output Qos(PortOrVlan) 0 / 8128 ( 0) 0 / 1016 ( 0) L4Ops: used 2 out of 64 Switch# ( 注 ) デフォルト 値 に 戻 すには access-list hardware region {feature qos} {input output} balance コマン ドの no 形 式 を 使 用 するか バランスを 50 にします 同 様 の 設 定 は QoS についても 実 行 できます ACL による 高 CPU のトラブルシューティング 完 全 にプログラムされた ACL のエントリに 一 致 するパケットは ハードウェアで 処 理 されます た だし 大 型 ACL および IPSG の 設 定 は ACL が 完 全 にプログラムされる 前 に Supervisor Engine II-Plus-TS IV V および Catalyst 4948 スイッチの TCAM マスクを 消 費 することがあります 部 分 的 にプログラムされた ACL のエントリに 一 致 するパケットは CPU を 使 用 してソフトウェア で 処 理 されます これにより CPU 利 用 率 が 高 くなったりパケットがドロップされることがありま す パケットが 高 CPU 利 用 率 のためにドロップされているかどうかを 判 別 するには 次 の URL を 参 照 してください ACL または IPSG 設 定 がハードウェアで 部 分 的 にプログラムされている 場 合 Cisco IOS Release 12.2(31)SGA 以 上 にアップグレードし TCAM リージョンのサイズを 変 更 すると ACL の 完 全 プロ グラムが 可 能 になることがあります ( 注 ) 使 用 されていない TCAM エントリの 削 除 を 完 了 するには 何 回 かの CPU プロセス レビュー サイ クルがかかります これにより TCAM エントリまたはマスク 利 用 率 が 100% に 近 い 場 合 一 部 の パケットがソフトウェアで 切 り 替 えられます 制 御 パケットのキャプチャのモード 選 択 ( 注 ) Supervisor Engine 6-E は この 機 能 をサポートしません 展 開 によっては (CPU を 犠 牲 にして) 制 御 パケットをグローバルにキャプチャしてソフトウェア で 転 送 するのではなく ハードウェアでブリッジします VLAN 単 位 のキャプチャ モード 機 能 によ り Catalyst 4500 シリーズ スイッチは 選 択 した VLAN でのみ 制 御 パケットをキャプチャし 他 の すべての VLAN についてはハードウェアでトラフィックをブリッジできます 39-13
14 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL スイッチで VLAN 単 位 キャプチャ モードを 採 用 すると 内 部 でグローバル TCAM キャプチャ エン トリを 部 分 的 にディセーブルにし スヌーピング 機 能 またはルーティング 機 能 のためにイネーブル になっている VLAN 上 の 機 能 固 有 キャプチャ ACL を 付 加 します(すべての IP キャプチャ エント リ CGMP および 他 の IP 以 外 のエントリは 引 き 続 きグローバル TCAM を 介 してキャプチャさ れます) この 機 能 は 特 定 の 制 御 パケットを 制 御 するので 内 部 ACL がインストールされた VLAN でのみキャプチャされます 他 のすべての VLAN では 制 御 トラフィックは CPU に 転 送 されるの ではなく ハードウェアでブリッジされます VLAN 単 位 のキャプチャ モードにより 制 御 パケットにユーザ 定 義 ACL および QoS ポリサー(ハー ドウェア 内 )を 適 用 できます さらに CPU に 入 力 する 集 約 制 御 トラフィックをコントロール プ レーン ポリシングの 対 象 にできます VLAN 単 位 キャプチャ モードを 使 用 するとき 次 の 4 つのプロトコル グループを VLAN 単 位 で 選 択 できます 各 グループで 代 行 受 信 されたプロトコルの 詳 細 を 参 考 にしてください IGMP スヌーピング CGMP OSPE IGMP PIM * DHCP スヌーピング クライアントからサーバへ サーバからクライアントへ サーバから サーバへ ユニキャスト ルーティング OSPF RIP v * マルチキャスト ルーティング OSPF RIP v2 IGMP PIM * グループの 一 部 には 複 数 の 重 複 ACE があるため(たとえば * は DHCP スヌーピング 以 外 のすべてのグループに 存 在 します) 特 定 のグループをオンにすると 他 のグループからの 一 部 のプロトコルの 代 行 受 信 もトリガーされます VLAN 単 位 の 4 つのプロトコル グループのプログラミング トリガーは 次 のとおりです IGMP スヌーピングは 指 定 VLAN でグローバルにイネーブルにする 必 要 があります DHCP スヌーピングは 指 定 VLAN でグローバルにイネーブルにする 必 要 があります ユニキャスト ルーティングはイネーブルに SVI(またはレイヤ 3 物 理 )インターフェイスは アップになり IP プロトコル アドレスで 設 定 されている 必 要 があります これは SVI イン ターフェイスがアップになり プロトコル ファミリ アドレスが 設 定 されると インターフェ イスはすぐにルーティング プロセスの 一 部 になるためです マルチキャスト ルーティングはイネーブルにされ マルチキャスト ルーティング プロトコル の 1 つがインターフェイスで 設 定 されている 必 要 があります(IGMP PIMv1 PIMv2 MBGP MOSPF DVMRP および IGMP スヌーピング) 注 意 事 項 および 制 限 事 項 ( 注 ) VLAN 単 位 キャプチャ モードを 設 定 する 前 に 設 定 を 調 べ 目 的 の VLAN で 必 要 な 機 能 だけがイ ネーブルになっていることを 確 認 する 必 要 があります VLAN 単 位 キャプチャ モードには 次 の 注 意 事 項 および 制 限 事 項 が 適 用 されます VLAN 単 位 キャプチャ モードをイネーブルにすると ACL/ 機 能 TCAM のエントリがさらに 消 費 されます 使 用 可 能 な TCAM エントリ 数 は スーパーバイザ エンジンの 種 類 によって 変 わります エン トリ / マスク 数 により ACL/ 機 能 TCAM の 利 用 率 はさらに 制 限 されます ある 種 の 設 定 では グローバル キャプチャ モードよりも 早 く VLAN 単 位 キャプチャ モードで TCAM リソースを 消 費 することがあります(IP ソース ガードがいくつかのインターフェイス 上 またはユーザ 設 定 PACL 上 でイネーブルにされるなど) 39-14
15 第 39 章 TCAM プログラミングと Supervisor Engine II-Plus Supervisor Engine IV Supervisor Engine V および Supervisor Engine V-10GE の ACL TCAM リージョンのサイズを 変 更 し 設 定 に 基 づいて PortAndVlan または PortOrVlan リージョ ンに 対 してより 多 くのエントリを 使 用 可 能 にできます これにより 制 限 に 達 する 前 により 多 くのエントリをハードウェア 内 でプログラムできるようになります TCAM リソースが 消 費 さ れてしまうと パケットはソフトウェア 内 で 転 送 されます VLAN 単 位 キャプチャ モードでは ACL が VLAN またはポート 上 で 制 御 トラフィックを 許 可 または 拒 否 するように 設 定 できます セキュリティ ACL は 暗 黙 の 拒 否 で 終 了 されるため 機 能 (プロトコル)が 動 作 するために 必 要 な 制 御 パケットを 許 可 するように ACL が 設 定 されていることを 確 認 する 必 要 があります た だし この 規 則 はデフォルトの 動 作 と 同 じです 設 定 制 御 パケットのキャプチャ モードを 選 択 するには 次 の 作 業 を 実 行 します コマンド ステップ 1 Switch# conf terminal コンフィギュレーションモードを 開 始 します ステップ 2 Switch(config)# [no] access-list hardware capture mode [vlan global] 制 御 パケットのキャプチャ モードを 選 択 します access-list hardware capture mode コマンドの no 形 式 は キャプチャ モードをデフォルトのグローバルに 戻 します ステップ 3 Switch(config)# end イネーブル モードに 戻 ります 目 的 次 に Catalyst 4500 シリーズ スイッチが 機 能 がイネーブルになっている VLAN でのみ 制 御 パケッ トをキャプチャするように 設 定 する 例 を 示 します Switch# configure terminal Enter configuration commands, one per line. End with CNTL/Z. Switch(config)# access-list hardware capture mode vlan Switch(config)# end Switch# 次 に Catalyst 4500 シリーズ スイッチが すべての VLAN で(デフォルト モードのスタティック ACL を 使 用 して) 制 御 パケットをグローバルにキャプチャするように 設 定 する 例 を 示 します Switch# configure terminal Enter configuration commands, one per line. End with CNTL/Z. Switch(config)# access-list hardware capture mode global Switch(config)# end Switch# キャプチャ モードがグローバルからパス 管 理 に 変 更 されると スタティック CAM エントリは 無 効 になります これにより 制 御 パケットが 代 行 受 信 されずに Catalyst 4500 シリーズ スイッチを 通 過 して CPU に 達 するウィンドウ( 時 間 )が 設 けられます この 一 時 的 な 状 況 は 新 しい VLAN 単 位 のキャプチャ エントリがハードウェアでプログラムされ 次 第 復 元 されます VLAN キャプチャ モードを 設 定 したら 個 々の 機 能 の show コマンドを 調 べ 適 切 な 動 作 になって いることを 確 認 する 必 要 があります VLAN 単 位 キャプチャ モードでは 無 効 になった CAM エン トリは show platform hardware acl entries static all コマンドの 出 力 で 非 アクティブ(inactive)と して 表 示 されます たとえば 非 アクティブ エントリのヒット 数 は 無 効 になって 機 能 がイネーブ ルになっている VLAN ごとに 適 用 されているので 凍 結 されたままになります 39-15
16 Supervisor Engine 6-E の TCAM プログラミングと ACL 第 39 章 CamIndex エントリの 種 類 アクティブ ヒット 数 CamRegion 50 PermitSharedStp Y 3344 ControlPktsTwo 51 PermitLoopbackTest Y 0 ControlPktsTwo 52 PermitProtTunnel Y 0 ControlPktsTwo 53 CaptureCgmp N 440 ControlPktsTwo 54 CaptureOspf N 4321 ControlPktsTwo 55 CaptureIgmp N 0 ControlPktsTwo Supervisor Engine 6-E の TCAM プログラミングと ACL Supervisor Engine 6-E の ACL および ACL ベースの 機 能 をプログラムするときは Mapping Table Entry(MTE) プロファイル TCAM 値 / マスク エントリの 3 種 類 のハードウェア リソースを 適 用 します これらのリソースのいずれかが 消 費 されてしまうと ソフトウェア ベースの 処 理 のため に パケットが CPU に 送 信 されます ( 注 ) Supervisor Engine II-Plus から V-10GE までとは 異 なり Supervisor Engine 6-E は 使 用 可 能 リソース を 自 動 的 に 管 理 します Supervisor Engine 6-E ではマスクが 共 有 されないため プログラミング ア ルゴリズムは 1 つだけです リージョンが 存 在 しないので リージョンのサイズ 変 更 は 必 要 ありま せん VLAN 単 位 パケット キャプチャ モードは 違 うように 実 装 されるので ディセーブルにはで きません Supervisor Engine 6-E でリソースが 消 費 されてしまった 場 合 設 定 の 複 雑 さを 軽 減 する 必 要 がありま す 39-16
17 第 39 章 ACL のレイヤ 4 演 算 ACL のレイヤ 4 演 算 ここでは レイヤ 4 ポート 演 算 を 含 む ACL を 設 定 する 場 合 の 注 意 事 項 および 制 約 事 項 について 説 明 します レイヤ 4 演 算 の 制 約 事 項 (p.39-17) レイヤ 4 演 算 設 定 時 の 注 意 事 項 (p.39-18) ACL 処 理 が CPU に 与 える 影 響 (p.39-19) レイヤ 4 演 算 の 制 約 事 項 次 のタイプの 演 算 子 を 指 定 できます いずれも ハードウェアのレイヤ 4 演 算 が 1 つ 使 用 されます gt(geater than:より 大 きい) lt(less than:より 小 さい) neq(not equal: 等 しくない) range(inclusive range: 包 含 範 囲 ) Supervisor Engine 2-Plus から V-10GE までの 場 合 同 じ ACL で 異 なる 演 算 を 7 つ 以 上 指 定 しないで ください この 数 を 超 えると 超 過 した 各 演 算 の 影 響 を 受 ける ACE が ハードウェアで 複 数 の ACE に 変 換 されることがあります また 影 響 を 受 ける ACE がソフトウェアで 処 理 される 可 能 性 があ ります Supervisor Engine 6-E では レイヤ 4 演 算 数 の 制 限 は それぞれの ACL の 種 類 によって 異 なり 他 の 要 素 によっても 変 わることがあります 変 更 する 要 素 としては ACL が 着 信 または 発 信 トラ フィックに 適 用 されているかどうか ACL がセキュリティ ACL かまたは QoS ポリシーの 一 致 条 件 として 使 用 されているかどうか IPv6 ACL が 圧 縮 フローラベル 形 式 を 使 用 してプログラムされて いるかどうか などがあります ( 注 ) IPv6 圧 縮 フローラベル 形 式 では レイヤ 2 アドレス テーブルを 使 用 して ACL にある 各 ACE の IPv6 送 信 元 アドレスの 一 部 を 圧 縮 します フローラベルで 解 放 された 余 分 なスペースは さらに 多 くのレイヤ 4 演 算 をサポートするために 使 用 可 能 です この 圧 縮 を 使 用 するには IPv6 ACL に 送 信 元 IPv6 アドレスの 下 位 の 48 ビットの 部 分 でのみマスクする ACE を 含 めることはできません 一 般 的 に 同 じ ACL に 含 めることができるレイヤ 4 演 算 の 最 大 数 は 次 のようになります Direction Protocol Type Operations Input IPv4 Security 16 Input IPv6 Compressed Security 16 Input IPv6 Uncompressed Security 7 Input IPv4 QoS 5 Input IPv6 Compressed QoS 12 Input IPv6 Uncompressed QoS 8 Output IPv4 Security 17 Output IPv6 Compressed Security 17 Output IPv6 Uncompressed Security 8 Output IPv4 QoS 5 Output IPv6 Compressed QoS 12 Output IPv6 Uncompressed QoS 8 ( 注 ) 16 の 演 算 がサポートされる 場 合 17 番 めの 演 算 によって 拡 張 がトリガーされます 39-17
18 ACL のレイヤ 4 演 算 第 39 章 使 用 可 能 なレイヤ 4 演 算 数 を 超 えた 場 合 超 過 した 各 演 算 により 影 響 を 受 ける ACE がハードウェ アで 複 数 ACE に 変 換 されることがあります このような 変 換 ミスにより パケットはソフトウェ アの 処 理 のために CPU に 送 信 されます レイヤ 4 演 算 設 定 時 の 注 意 事 項 レイヤ 4 演 算 子 を 使 用 するときは 次 の 注 意 事 項 に 従 ってください レイヤ 4 演 算 は 演 算 子 またはオペランドが 異 なっていると 異 なる 演 算 であるとみなされま す たとえば 次 の ACL には 3 つの 異 なるレイヤ 4 演 算 が 定 義 されています gt 10 と gt 11 は 2 つの 異 なるレイヤ 4 演 算 とみなされるためです... gt 10 permit... lt 9 deny... gt 11 deny ( 注 ) eq 演 算 子 は ハードウェアのレイヤ 4 演 算 を 使 用 しないので 何 回 でも 無 制 限 に 使 用 でき ます 次 の 例 のように レイヤ 4 演 算 は 同 じ 演 算 子 またはオペランドの 組 み 合 わせでも 送 信 元 ポートに 適 用 するか 宛 先 ポートに 適 用 するかによって 異 なる 演 算 になります... Src gt Dst gt 10 以 下 は より 詳 細 な 例 です access-list (dst port) gt 10 permit... (dst port) lt 9 deny... (dst port) gt 11 deny... (dst port) neq 6 permit... (src port) neq 6 deny... (dst port) gt 10 deny access-list (dst port) gt 20 deny... (src port) lt 9 deny... (src port) range deny... (dst port) neq 6 permit アクセス リスト 101 および 102 で 使 用 しているレイヤ 4 演 算 は 次 のとおりです アクセス リスト 101 のレイヤ 4 演 算 :5 - gt 10 permit および gt 10 deny は どちらも 同 じ 演 算 です まったく 同 じで どちらも 宛 先 ポートに 適 用 されます アクセス リスト 102 のレイヤ 4 演 算 :4 レイヤ 演 算 の 合 計 :8(2 つのアクセス リスト 間 で 共 用 されるため) - neq6 permit は 2 つの ACL 間 で 共 用 されます まったく 同 じで どちらも 同 じ 宛 先 ポートに 適 用 されます 使 用 しているレイヤ 4 演 算 について 説 明 します - レイヤ 4 演 算 1 は ACL101 から gt 10 permit および gt 10 deny を 格 納 します - レイヤ 4 演 算 2 は ACL101 から lt 9 deny を 格 納 します - レイヤ 4 演 算 3 は ACL101 から gt 11 deny を 格 納 します - レイヤ 4 演 算 4 は ACL101 および 102 から neq 6 permit を 格 納 します 39-18
19 第 39 章 ACL のレイヤ 4 演 算 レイヤ 4 演 算 5 は ACL101 から neq 6 deny を 格 納 します レイヤ 4 演 算 6 は ACL1021 から gt 20 deny を 格 納 します レイヤ 4 演 算 7 は ACL102 から lt 9 deny を 格 納 します レイヤ 4 演 算 8 は ACL102 から range deny を 格 納 します ACL 処 理 が CPU に 与 える 影 響 ACL 処 理 は 次 の 2 つの 形 で CPU に 影 響 を 与 える 可 能 性 があります 一 部 のパケットで ハードウェア リソースを 使 い 果 たした 場 合 ACL との 照 合 をソフトウェ アで 実 行 する 必 要 があります rst ack と syn fin rst urq および psh 以 外 の TCP フラグの 組 み 合 わせは ハードウェアで 処 理 されます rst ack は キーワード established に 相 当 します 他 の TCP フラグの 組 み 合 わせは ソフトウェアでサポートされます Supervisor Engine 2-Plus から V-10GE の 場 合 すべての 演 算 をハードウェアで 処 理 するには ACL に 指 定 するレイヤ 4 演 算 (lt gt neq および range)を 6 つまでにする 必 要 がありま す 7 以 上 のレイヤ 4 演 算 では 超 過 分 の 演 算 についてハードウェアで 複 数 の ACE に 変 換 しようとします ハードウェアで 変 換 できなかった 場 合 パケットはソフトウェアで 処 理 されます 変 換 プロセスは 大 量 のレイヤ 4 演 算 のある 大 規 模 ACL や 大 量 の ACL が 設 定 されたスイッチで 成 功 の 可 能 性 が 低 くなります 正 確 な 限 度 は その 他 に 設 定 されてい る ACL の 数 や 変 換 対 象 の ACL が 使 用 する 特 定 のレイヤ 4 演 算 によって 異 なります eq 演 算 子 は レイヤ 4 演 算 を 必 要 としないので 何 回 でも 使 用 できます Supervisor Engine 6-E については レイヤ 4 演 算 の 制 約 事 項 (p.39-17)を 参 照 してくださ い - ACL 内 のレイヤ 4 演 算 の 合 計 数 が 6 に 満 たない 場 合 任 意 の 形 で 処 理 を 分 散 させることが できます 次 に 例 を 示 します 次 のアクセス リストは すべてハードウェアで 処 理 されます access-list 104 permit tcp any any established access-list 105 permit tcp any any rst ack access-list 107 permit tcp any synfin rst アクセス リスト 104 および 105 は 同 じです established は rst および ack の 省 略 形 です 次 のアクセス リスト 101 は すべてソフトウェアで 処 理 されます access-list 101 permit tcp any any syn 次 のアクセス リスト 106 は 送 信 元 演 算 が 4 宛 先 演 算 が 2 なので ハードウェアで 処 理 されます access-list 106 permit tcp any range any range access-list 106 permit tcp any range any range access-list 106 permit tcp any range access-list 106 deny tcp any range 次 のコードの 場 合 送 信 元 演 算 と 宛 先 演 算 が 3 つずつあるので 3 番 めの ACE に 対 するレ イヤ 4 演 算 は dst lt 1023 をハードウェアで 複 数 の ACE に 変 換 しようとします 変 換 できな かった 場 合 3 番 めの ACE はソフトウェアで 処 理 されます access-list 102 permit tcp any lt 80 any gt 100 access-list 102 permit tcp any range any range access-list 102 permit tcp any gt 1024 any lt
20 ユニキャスト MAC アドレス フィルタリングの 設 定 第 39 章 次 のアクセス リスト 103 の 場 合 も 同 様 に 3 番 めの ACE は dst gt 1023 をハードウェアで 複 数 の ACE に 変 換 しようとします 変 換 できなかった 場 合 3 番 めの ACE はソフトウェア で 処 理 されます 送 信 元 ポートおよび 宛 先 ポートの 演 算 は 同 じように 見 えますが 異 なる レイヤ 4 演 算 とみなされます access-list 103 permit tcp any lt 80 any lt 80 access-list 103 permit tcp any range any range access-list 103 permit tcp any gt 1024 any gt 1023 ( 注 ) source port lt 80 と destination port lt 80 は 異 なる 演 算 とみなされるので 注 意 してくださ い 一 部 のパケットはアカウンティング 目 的 で CPU に 送 信 する 必 要 がありますが アクションはそ のままハードウェアで 実 行 されます たとえば パケットのログが 必 要 な 場 合 ログ 収 集 のた めにコピーが CPU に 送 信 されますが 転 送 (またはドロップ)はハードウェアで 実 行 されま す ロギングによって CPU の 処 理 速 度 が 低 下 しますが 転 送 速 度 は 影 響 を 受 けません この 状 況 が 発 生 するのは 次 のような 場 合 です - log キーワードが 使 用 されている 場 合 - 出 力 ACL でパケットが 拒 否 された 場 合 - 入 力 ACL でパケットが 拒 否 され ACL が 適 用 されたインターフェイス 上 で ip unreachable がイネーブルの 場 合 (ip unreachable は すべてのインターフェイスにおいてデフォルト でイネーブル) ユニキャスト MAC アドレス フィルタリングの 設 定 特 定 の VLAN にある MAC アドレスのユニキャスト トラフィックをすべてブロックするには 次 の 作 業 を 行 います コマンド Switch(config)# mac-address-table static mac_address vlan vlan_id drop 目 的 特 定 の VLAN にある MAC アドレスのユニキャスト トラ フィックをすべてブロックします MAC アドレスベースのブロッキングをクリアするには この コマンドの no 形 式 を drop キーワードなしで 使 用 します 次 に VLAN 12 にある MAC アドレス e8d.6400 のユニキャスト トラフィックをすべてブロッ クする 例 を 示 します Router# configure terminal Router(config)# mac-address-table static e8d.6400 vlan 12 drop 39-20
21 第 39 章 名 前 付 き MAC 拡 張 ACL の 設 定 名 前 付 き MAC 拡 張 ACL の 設 定 ( 注 ) ここでの 説 明 は Supervisor Engine II-Plus から 6-E までに 該 当 します VLAN および 物 理 レイヤ 2 インターフェイスで IP 以 外 のトラフィックをフィルタリングするには MAC アドレスおよび 名 前 付 き MAC 拡 張 ACL を 使 用 します 手 順 については 他 の 名 前 付 き 拡 張 ACL の 場 合 と 同 様 です アクセス リストの 名 前 として 番 号 を 使 用 することもできますが 700 ~ 799 の MAC アクセス リスト 番 号 はサポートされません ( 注 ) 名 前 付 き MAC 拡 張 ACL は レイヤ 3 インターフェイスに 適 用 できません mac access-list extended コマンドでサポートされている IP 以 外 のプロトコルの 詳 細 については Catalyst 4500 Series Switch Cisco IOS Command Reference を 参 照 してください 名 前 付 きの MAC 拡 張 ACL を 作 成 するには 次 の 作 業 を 行 います コマンド 目 的 ステップ 1 Switch# configure terminal グローバル コンフィギュレーションモードを 開 始 しま す ステップ 2 ステップ 3 Switch(config)# mac access-list extended name Switch(config-ext-macl)# {deny permit} {any host source MAC address source MAC address mask} {any host destination MAC address destination MAC address mask} [protocol-family {appletalk arp-non-ipv4 decnet ipx ipv6 rarp-ipv4 rarp-non-ipv4 vines xns}] 名 前 を 使 用 して MAC 拡 張 アクセス リストを 定 義 しま す 拡 張 MAC アクセス リスト コンフィギュレーション モードでは あらゆる(any) 送 信 元 MAC アドレス マ スク 付 きの 送 信 元 MAC アドレス または 特 定 の(host) 送 信 元 MAC アドレス およびあらゆる(any) 宛 先 MAC アドレス マスク 付 き 宛 先 MAC アドレス または 特 定 の 宛 先 MAC アドレスに permit または deny を 指 定 し ます ( 任 意 ) [protocol-family {appletalk arp-non-ipv4 decnet ipx ipv6 rarp-ipv4 rarp-non-ipv4 vines xns }] ( 注 ) Supervisor Engine 6-E では IPv6 パケットはレイ ヤ 2 ACL 検 索 キーを 生 成 しないため Supervisor Engine II-Plus から V-10GE の MAC ACL に 対 し て IPv4 パケットが 一 致 しないのと 同 様 に MAC ACL で 一 致 しません したがって ipv6 キー ワードは Supervisor Engine II-Plus から V-10GE の MAC ACL では 使 用 可 能 ですが Supervisor Engine 6-E では 使 用 できません ステップ 4 Switch(config-ext-macl)# end 特 権 EXEC モードに 戻 ります ステップ 5 Switch# show access-lists [number name] アクセス リストの 設 定 を 表 示 します ステップ 6 Switch(config)# copy running-config startup-config ( 任 意 )コンフィギュレーション ファイルに 設 定 を 保 存 します 39-21
22 名 前 付 き MAC 拡 張 ACL の 設 定 第 39 章 ACL 全 体 を 削 除 するには no mac access-list extended name グローバル コンフィギュレーションコ マンドを 使 用 します 名 前 付 き MAC 拡 張 ACL から ACE を 個 別 に 削 除 することもできます 次 に DECnet Phase IV という EtherType のトラフィックのみを 拒 否 し その 他 のすべてのタイプの トラフィックを 許 可 する mac1 という 名 前 のアクセス リストを 作 成 表 示 する 例 を 示 します Switch(config)# mac access-list extended mac1 Switch(config-ext-macl)# deny any any decnet-iv (old) protocol-family decnet (new) Switch(config-ext-macl)# permit any any Switch(config-ext-macl)# end Switch # show access-lists Extended MAC access list mac1 deny any any decnet-iv (old) protocol-family decnet (new) permit any any ハードウェア 統 計 をイネーブルまたはディセーブルにするには アクセス リストの ACE を 設 定 す る 際 に 次 のコマンドを 入 力 します Switch# config t Enter configuration commands, one per line. End with CNTL/Z. Switch(config)# mac access-list extended mac1 Switch(config-ext-nacl)# hardware statistics Switch(config-ext-nacl)# end 39-22
23 第 39 章 名 前 付 き IPv6 ACL の 設 定 名 前 付 き IPv6 ACL の 設 定 ( 注 ) ここでの 説 明 は Supervisor Engine 6-E に 該 当 します Supervisor Engine 6-E は ハードウェア ベースの IPv6 ACL をサポートし レイヤ 3 インターフェイ ス 上 のユニキャスト マルチキャスト およびブロードキャスト IPv6 トラフィックをフィルタリ ングします こういったアクセス リストは IPv6 アドレスが 設 定 されたレイヤ 3 インターフェイ スでのみ 設 定 できます 名 前 付 き IPv6 ACL を 作 成 するには 次 の 作 業 を 行 います コマンド 目 的 ステップ 1 Switch# configure terminal グローバル コンフィギュレーションモードを 開 始 しま す ステップ 2 Switch(config)# ipv6 access-list name 名 前 を 使 用 して IPv6 アクセス リストを 定 義 します ステップ 3 ステップ 4 Switch(config-ipv6-acl)# {deny permit} {any proto} {host ipv6-addr ipv6-prefix} host ipv6-addr ipv6-prefix} Switch(config-ipv6-acl)# hardware statistics 各 IPv6 ACE を 指 定 します ( 注 ) このステップは ACL の 複 数 ACE を 定 義 する ときに 繰 り 返 すことがあります ( 任 意 )IPv6 ACL のハードウェア 統 計 をイネーブルにし ます ステップ 5 Switch(config-ipv6-acl)# end 特 権 EXEC モードに 戻 ります ステップ 6 Switch# show ipv6 access-list IPv6 アクセス リストの 設 定 を 表 示 します IPv6 ACL を 削 除 するには no ipv6 access-list name グローバル コンフィギュレーションコマンドを 使 用 します また IPv6 アクセス リストから 個 々の ACE を 削 除 することもできます 次 に 1 つの 特 定 送 信 元 / 宛 先 アドレスを 持 つ 1 つの IPv6 トラフィックのみを 拒 否 するが 他 のす べての 種 類 の IPv6 トラフィックは 許 可 する v6test という 名 前 の IPv6 アクセス リストを 作 成 および 表 示 する 例 を 示 します Switch(config)# ipv6 access-list v6test Switch(config-ipv6-acl)# deny ipv6 host 2020::10 host 2040::10 Switch(config-ipv6-acl)# permit any any Switch(config-ipv6-acl)# end Switch# show ipv6 access-list IPv6 access list v6test deny ipv6 host 2020::10 host 2040::10 sequence 10 permit ipv6 any any sequence 20 ハードウェア 統 計 をイネーブルにするには アクセス リスト ACE を 設 定 するときに 次 のコマン ドを 入 力 します Switch(config)# ipv6 access-list v6test Switch(config-ipv6-acl)# hardware statistics Switch(config-ipv6-acl)# end ( 注 ) ハードウェア 統 計 は デフォルトではディセーブルです 39-23
24 レイヤ 3 インターフェイスへの IPv6 ACL の 適 用 第 39 章 レイヤ 3 インターフェイスへの IPv6 ACL の 適 用 IPv6 ACL をレイヤ 3 インターフェイスに 適 用 するには 次 の 作 業 を 実 行 します コマンド 目 的 ステップ 1 Switch# configure terminal グローバル コンフィギュレーションモードを 開 始 しま す ステップ 2 Switch(config)# interface interface-type slot/interface 設 定 するインターフェイスを 指 定 します ステップ 3 Switch(config-if)# ipv6 traffic-filter ipv6-acl {in out} ( 注 ) interface-type は レイヤ 3 インターフェイスで ある 必 要 があります IPv6 ACL をレイヤ 3 インターフェイスに 適 用 します ( 注 ) IPv6 ACL は Supervisor VI-E のハードウェアでのみサポートされます ( 注 ) IPv6 ACL は レイヤ 3 インターフェイスでのみサポートされます 次 の 例 は 拡 張 名 前 付 き IPv6 ACL simple-ipv6-acl を SVI 300 ルーテッド 入 力 トラフィックに 適 用 し ます Switch# configure terminal Switch(config)# interface vlan 300 Switch(config-if)# ipv6 traffic-filter simple-ipv6-acl in 39-24
25 第 39 章 VLAN マップの 設 定 VLAN マップの 設 定 ここでは 次 の 内 容 について 説 明 します VLAN マップ 設 定 時 の 注 意 事 項 (p.39-26) VLAN マップの 作 成 および 削 除 (p.39-26) VLAN への VLAN マップの 適 用 (p.39-29) ネットワークでの VLAN マップの 使 用 方 法 (p.39-29) ここでは VLAN マップを 設 定 する 方 法 について 説 明 します この 方 法 は VLAN 内 でフィルタリ ングを 制 御 する 唯 一 の 方 法 です VLAN マップには 方 向 がありません VLAN マップを 使 用 して 特 定 の 方 向 のトラフィックをフィルタリングするには 特 定 の 送 信 元 または 宛 先 アドレスが 指 定 さ れた ACL を 追 加 する 必 要 があります VLAN マップ 内 に 該 当 タイプのパケット(IP または MAC) に 対 する match コマンドがある 場 合 デフォルトでは マップ 内 のどのエントリにも 一 致 しないパ ケットはドロップされます 該 当 タイプのパケットに 対 する match コマンドがない 場 合 デフォル トでは パケットが 転 送 されます VLAN マップを 作 成 して 1 つまたは 複 数 の VLAN に 適 用 するには 次 の 作 業 を 行 います ステップ 1 ステップ 2 ステップ 3 VLAN に 適 用 する 標 準 IP ACL または 拡 張 IP ACL または 名 前 付 き MAC 拡 張 ACL を 作 成 します VLAN ACL マップ エントリを 作 成 するには vlan access-map グローバル コンフィギュレーション コマンドを 入 力 します アクセス マップ コンフィギュレーションモードでは action として forward(デフォルト)また は drop を 任 意 で 入 力 できます また match コマンドを 入 力 して 既 知 の MAC アドレスのみが 格 納 された IP パケットまたは IP 以 外 のパケットを 指 定 したり 1 つまたは 複 数 の ACL( 標 準 または 拡 張 )とパケットを 照 合 することもできます match コマンドが 指 定 されていない 場 合 は すべて のパケットにアクションが 適 用 されます match コマンドを 使 用 すると パケットを 複 数 の ACL と 照 合 できます 指 定 された ACL のいずれかにパケットが 一 致 すると アクションが 適 用 されます ( 注 ) 該 当 タイプのパケット(IP または MAC)に 対 する match コマンドが VLAN マップにある 場 合 でも パケットがそのタイプに 一 致 しない 場 合 デフォルトでは パケットがドロッ プされます 該 当 タイプのパケットに 対 する match コマンドが VLAN マップ 内 になく そ れに 対 するアクションが 指 定 されていない 場 合 パケットは 転 送 されます ステップ 4 VLAN マップを 1 つまたは 複 数 の VLAN に 適 用 するには vlan filter グローバル コンフィギュレー ションコマンドを 使 用 します ( 注 ) レイヤ 2 インターフェイスに ACL(PACL)が 適 用 されているスイッチ 上 の VLAN には VLAN マップを 適 用 できません 39-25
26 VLAN マップの 設 定 第 39 章 VLAN マップ 設 定 時 の 注 意 事 項 VLAN マップを 設 定 する 際 は 次 の 注 意 事 項 に 従 ってください VLAN マップは IPv4 Address Resolution Protocol(ARP; アドレス 解 決 プロトコル)パケットを フィルタリングしません ルーテッド VLAN インターフェイス( 入 力 または 出 力 )でトラフィックを 拒 否 するように 設 定 されたルータ ACL が 存 在 せず VLAN マップが 設 定 されていない 場 合 は すべてのトラフィッ クが 許 可 されます 各 VLAN マップは 一 連 のエントリで 構 成 されます VLAN マップのエントリの 順 序 は 重 要 で す スイッチに 着 信 したパケットは VLAN マップの 最 初 のエントリに 対 してテストされます 一 致 した 場 合 は VLAN マップで 指 定 されたアクションが 実 行 されます 一 致 しなかった 場 合 パケットはマップ 内 の 次 のエントリに 対 してテストされます 該 当 タイプのパケット(IP または MAC)に 対 する match コマンドが VLAN マップに 1 つまた は 複 数 ある 場 合 でも パケットがそれらの match コマンドに 一 致 しないと デフォルトでは パケットがドロップされます 該 当 タイプのパケットに 対 する match コマンドが VLAN マップ 内 にない 場 合 デフォルトでは パケットが 転 送 されます 多 数 の ACL が 設 定 されている 場 合 は システムの 起 動 に 時 間 がかかることがあります VLAN マップの 作 成 および 削 除 各 VLAN マップは 順 番 に 並 べられた 一 連 のエントリで 構 成 されます VLAN マップ エントリを 作 成 追 加 または 削 除 するには 次 の 作 業 を 行 います コマンド 目 的 ステップ 1 Switch# configure terminal グローバル コンフィギュレーションモードを 開 始 します ステップ 2 ステップ 3 ステップ 4 Switch(config)# vlan access-map name [number] Switch(config-access-map)# action {drop forward} Switch(config-access-map)# match {ip mac} address {name number} [name number] VLAN マップを 作 成 し 名 前 と 任 意 で 番 号 を 付 けます 番 号 は マップ 内 のエントリの 順 序 を 表 す 数 字 です 同 じ 名 前 の VLAN マップを 作 成 すると 10 ずつ 増 分 する 番 号 が 順 に 割 り 当 てられます マップを 変 更 または 削 除 するとき は 目 的 のマップ エントリの 番 号 を 入 力 します このコマンドを 入 力 すると アクセスマップ コンフィギュレー ションモードに 変 わります ( 任 意 )マップ エントリに 対 するアクションを 設 定 します デ フォルトは 転 送 です 1 つまたは 複 数 の 標 準 または 拡 張 アクセス リストに 対 してパ ケットを 比 較 します(IP または MAC アドレスを 使 用 ) パケッ トの 比 較 は 対 応 するプロトコル タイプのアクセス リストに 対 してのみ 行 われます IP パケットは 標 準 または 拡 張 IP ア クセス リストに 対 して 比 較 されます IP 以 外 のパケットは 名 前 付 き MAC 拡 張 アクセス リストに 対 してのみ 比 較 されます match コマンドが 指 定 されていない 場 合 は すべてのパケット にアクションが 実 行 されます ステップ 5 Switch(config-access-map)# end グローバル コンフィギュレーションモードに 戻 ります ステップ 6 Switch(config)# show running-config アクセス リストの 設 定 を 表 示 します ステップ 7 Switch(config)# copy running-config startup-config ( 任 意 )コンフィギュレーション ファイルに 設 定 を 保 存 します 39-26
27 第 39 章 VLAN マップの 設 定 マップを 削 除 するには no vlan access-map name グローバル コンフィギュレーションコマンドを 使 用 します マップ 内 の 単 一 のシーケンス エントリを 削 除 するには no vlan access-map name number グローバル コンフィギュレーションコマンドを 使 用 します デフォルトのアクションである 転 送 を 行 うには no action アクセスマップ コンフィギュレーションコマンドを 使 用 します VLAN マップでは 特 定 の permit または deny キーワードは 使 用 されません VLAN マップを 使 用 してパケットを 拒 否 するには パケットと 比 較 する ACL を 作 成 して アクションをドロップに 設 定 します ACL に permit を 指 定 すると 一 致 とみなされます ACL に deny を 指 定 すると 一 致 し ないという 意 味 になります ACL および VLAN マップの 例 例 1 特 定 の 目 的 のための ACL および VLAN マップを 作 成 する 例 を 示 します ここでは パケットを 拒 否 する ACL および VLAN マップを 作 成 する 例 を 示 します 最 初 のマップ では ip1 ACL(TCP パケット)に 一 致 するすべてのパケットがドロップされます 最 初 に すべ ての TCP パケットを 許 可 し それ 以 外 のパケットをすべて 拒 否 する ip1 ACL を 作 成 します VLAN マップには IP パケットに 対 する match コマンドが 存 在 するので デフォルトでは どの match コマ ンドとも 一 致 しないすべての IP パケットがドロップされます Switch(config)# ip access-list extended ip1 Switch(config-ext-nacl)# permit tcp any any Switch(config-ext-nacl)# exit Switch(config)# vlan access-map map_1 10 Switch(config-access-map)# match ip address ip1 Switch(config-access-map)# action drop 次 に パケットを 許 可 する VLAN マップを 作 成 する 例 を 示 します ACL ip2 は UDP パケットを 許 可 します ip2 ACL と 一 致 するすべてのパケットが 転 送 されます Switch(config)# ip access-list extended ip2 Switch(config-ext-nacl)# permit udp any any Switch(config-ext-nacl)# exit Switch(config)# vlan access-map map_1 20 Switch(config-access-map)# match ip address ip2 Switch(config-access-map)# action forward このマップでは これ 以 前 のどの ACL とも 一 致 しないすべての IP パケット(TCP でも UDP でも ないパケット)がドロップされます 39-27
28 VLAN マップの 設 定 第 39 章 例 2 次 の 例 の VLAN マップでは デフォルトで IP パケットがドロップされ MAC パケットが 転 送 され るように 設 定 されています 標 準 の ACL 101 名 前 付 き 拡 張 アクセス リスト igmp-match および tcp-match を 適 用 して 次 のように VLAN マップを 設 定 します すべての UDP パケットが 転 送 されます すべての IGMP パケットがドロップされます すべての TCP パケットが 転 送 されます その 他 のすべての IP パケットがドロップされます すべての 非 IP パケットが 転 送 されます Switch(config)# access-list 101 permit udp any any Switch(config)# ip access-list extended igmp-match Switch(config-ext-nacl)# permit igmp any any Switch(config)# ip access-list extended tcp-match Switch(config-ext-nacl)# permit tcp any any Switch(config-ext-nacl)# exit Switch(config)# vlan access-map drop-ip-default 10 Switch(config-access-map)# match ip address 101 Switch(config-access-map)# action forward Switch(config-access-map)# exit Switch(config)# vlan access-map drop-ip-default 20 Switch(config-access-map)# match ip address igmp-match Switch(config-access-map)# action drop Switch(config-access-map)# exit Switch(config)# vlan access-map drop-ip-default 30 Switch(config-access-map)# match ip address tcp-match Switch(config-access-map)# action forward 例 3 次 の 例 の VLAN マップでは デフォルトで MAC パケットがドロップされ IP パケットが 転 送 され るように 設 定 されています MAC 拡 張 アクセス リスト good-hosts および good-protocols を 適 用 し て 次 のように VLAN マップを 設 定 します ホスト c および c からの MAC パケットが 転 送 されます DECnet または Virtual Integrated Network Service(VINES)プロトコルファミリの MAC パケッ トが 転 送 されます その 他 のすべての IP 以 外 のパケットがドロップされます すべての IP パケットが 転 送 されます Switch(config)# mac access-list extended good-hosts Switch(config-ext-macl)# permit host 000.0c any Switch(config-ext-macl)# permit host 000.0c any Switch(config-ext-nacl)# exit Switch(config)# mac access-list extended good-protocols Switch(config-ext-macl)# permit any any protocol-family decnet Switch(config-ext-macl)# permit any any protocol-family vines Switch(config-ext-nacl)# exit Switch(config)# vlan access-map drop-mac-default 10 Switch(config-access-map)# match mac address good-hosts Switch(config-access-map)# action forward Switch(config-access-map)# exit Switch(config)# vlan access-map drop-mac-default 20 Switch(config-access-map)# match mac address good-protocols Switch(config-access-map)# action forward 39-28
29 第 39 章 VLAN マップの 設 定 例 4 次 の 例 の VLAN マップでは すべてのパケット(IP および IP 以 外 )がドロップされるように 設 定 されています アクセス リスト tcp-match および good-hosts を 適 用 して 次 のように VLAN マッ プを 設 定 します すべての TCP パケットが 転 送 されます ホスト c および c からの MAC パケットが 転 送 されます その 他 のすべての IP パケットがドロップされます その 他 のすべての MAC パケットがドロップされます Switch(config)# vlan access-map drop-all-default 10 Switch(config-access-map)# match ip address tcp-match Switch(config-access-map)# action forward Switch(config-access-map)# exit Switch(config)# vlan access-map drop-all-default 20 Switch(config-access-map)# match mac address good-hosts Switch(config-access-map)# action forward VLAN への VLAN マップの 適 用 1 つの VLAN マップを 1 つまたは 複 数 の VLAN に 適 用 するには 次 の 作 業 を 行 います コマンド 目 的 ステップ 1 Switch# configure terminal グローバル コンフィギュレーションモードを 開 始 します ステップ 2 Switch(config)# vlan filter mapname vlan-list list VLAN マップを 1 つまたは 複 数 の VLAN に 適 用 します list には 単 一 の VLAN ID(22) 連 続 した 範 囲 (10 ~ 22) ま たは VLAN ID から 構 成 されるストリング( )を 指 定 できます カンマやハイフンの 前 後 にスペースを 挿 入 するこ ともできます ステップ 3 Switch(config)# show running-config アクセス リストの 設 定 を 表 示 します ステップ 4 cswitch(config)# copy running-config ( 任 意 )コンフィギュレーション ファイルに 設 定 を 保 存 します startup-config ( 注 ) レイヤ 2 インターフェイスに ACL(PACL)が 適 用 されているスイッチ 上 の VLAN には VLAN マップを 適 用 できません 次 に VLAN マップ 1 を VLAN 20 ~ 22 に 適 用 する 例 を 示 します Switch(config)# vlan filter map 1 vlan-list ネットワークでの VLAN マップの 使 用 方 法 図 39-3 に 一 般 的 なワイヤリングクローゼットの 構 成 を 示 します ホスト X およびホスト Y は 異 なる VLAN 内 にあり ワイヤリング クローゼット スイッチ A およびスイッチ C に 接 続 されていま す ホスト X からホスト Y へのトラフィックは スイッチ B によってルーティングされます ホ スト X からホスト Y へのトラフィックは トラフィックのエントリ ポイントであるスイッチ A で アクセス コントロールできます 次 の 構 成 では スイッチは VLAN マップと QoS 分 類 ACL をサ ポートします 39-29
30 VLAN マップの 設 定 第 39 章 図 39-3 ワイヤリング クローゼットの 構 成 Catalyst 4500 B A C VLAN X Y HTTP HTTP VLAN 1 VLAN 2 X Y たとえば HTTP トラフィックをホスト X からホスト Y へスイッチングしない 場 合 は スイッチ A に VLAN マップを 適 用 し ホスト X(IP アドレス )からホスト Y(IP アドレス ) への HTTP トラフィックがスイッチ B にブリッジングされずに すべてスイッチ A でドロップさ れるようにすることもできます 最 初 に HTTP ポートですべての TCP トラフィックを 許 可 ( 一 致 )する IP アクセス リスト http を 定 義 します Switch(config)# ip access-list extended http Switch(config-ext-nacl)# permit tcp host host eq www Switch(config-ext-nacl)# exit 次 に VLAN アクセス マップ map2 を 作 成 し http アクセス リストと 一 致 するトラフィックがド ロップされ その 他 すべての IP トラフィックが 転 送 されるようにします Switch(config)# vlan access-map map2 10 Switch(config-access-map)# match ip address http Switch(config-access-map)# action drop Switch(config-access-map)# exit Switch(config)# ip access-list extended match_all Switch(config-ext-nacl)# permit ip any any Switch(config-ext-nacl)# exit Switch(config)# vlan access-map map2 20 Switch(config-access-map)# match ip address match_all Switch(config-access-map)# action forward 次 に VLAN アクセス マップ map2 を VLAN 1 に 適 用 します Switch(config)# vlan filter map2 vlan
31 第 39 章 VLAN マップの 設 定 別 の VLAN にあるサーバへのアクセスの 拒 否 図 39-4 に 別 の VLAN にあるサーバへのアクセスを 制 限 する 方 法 を 示 します この 例 では VLAN 10 内 のサーバ に 対 しては 次 のようにアクセスが 制 限 されています VLAN 20 内 のサブネット /8 にあるホストのアクセスが 禁 止 されています VLAN 10 内 のホスト および のアクセスが 禁 止 されています 図 39-4 別 の VLAN にあるサーバへのアクセスの 拒 否 VLAN VLAN / VLAN 10 Catalyst 4500 VLAN VLAN この 手 順 では 別 の VLAN にあるサーバへのアクセスを 拒 否 するように VLAN マップを 使 用 して ACL を 設 定 します VLAN マップ SERVER 1_ACL は サブネット /8 内 のホスト ホスト およびホスト のアクセスを 拒 否 します 一 方 その 他 すべての IP トラフィック を 許 可 します ステップ 3 では VLAN 10 に VLAN マップ SERVER1 を 適 用 します このように 設 定 するには 次 の 手 順 を 実 行 します ステップ 1 対 応 するパケットと 照 合 し 許 可 する IP ACL を 定 義 します Switch(config)# ip access-list extended SERVER1_ACL Switch(config-ext-nacl))# permit ip host Switch(config-ext-nacl))# permit ip host host Switch(config-ext-nacl))# permit ip host host Switch(config-ext-nacl))# exit ステップ 2 SERVER1_ACL と 一 致 する IP パケットをドロップして 一 致 しない IP パケットを 転 送 するこの ACL を 使 用 して VLAN マップを 定 義 します Switch(config)# vlan access-map SERVER1_MAP Switch(config-access-map)# match ip address SERVER1_ACL Switch(config-access-map)# action drop Switch(config)# vlan access-map SERVER1_MAP 20 Switch(config-access-map)# action forward Switch(config-access-map)# exit 39-31
32 VLAN アクセス マップ 情 報 の 表 示 第 39 章 ステップ 3 VLAN 10 に VLAN マップを 適 用 します Switch(config)# vlan filter SERVER1_MAP vlan-list 10. VLAN アクセス マップ 情 報 の 表 示 VLAN アクセス マップまたは VLAN フィルタに 関 する 情 報 を 表 示 するには 次 のいずれかの 作 業 を 行 います コマンド Switch# show vlan access-map [mapname] Switch# show vlan filter [access-map name vlan vlan-id] 目 的 すべての VLAN アクセス マップまたは 指 定 されたアクセス マップに 関 する 情 報 を 表 示 します すべての VLAN フィルタ または 指 定 された VLAN や VLAN アクセス マップに 関 する 情 報 を 表 示 します 次 に show vlan access-map コマンドの 出 力 例 を 示 します Switch# show vlan access-map Vlan access-map "map_1" 10 Match clauses: ip address: ip1 Action: drop Vlan access-map "map_1" 20 Match clauses: mac address: mac1 Action: forward Vlan access-map "map_1" 30 Match clauses: Action: drop ( 注 ) シーケンス 30 には match コマンドがありません すべてのパケット(IP および IP 以 外 )はこれと 照 合 されてドロップされます 次 に show vlan filter コマンドの 出 力 例 を 示 します Switch# show vlan filter VLAN Map map_1 is filtering VLANs:
33 第 39 章 ルータ ACL を VLAN マップと 併 用 する 方 法 ルータ ACL を VLAN マップと 併 用 する 方 法 該 当 タイプのパケット(IP または MAC)に 対 する match コマンドが VLAN マップにある 場 合 でも パケットがそのタイプに 一 致 しない 場 合 デフォルトでは パケットがドロップされます VLAN マップ 内 に match コマンドがなく アクションが 指 定 されていない 場 合 どの VLAN マップ エン トリとも 一 致 しないパケットは 転 送 されます ( 注 ) 1 つのスイッチ 上 で VLAN マップまたは 入 力 ルータ ACL を 組 み 合 わせて 使 用 することはできま せん ルータ ACL を VLAN マップと 併 用 する 場 合 の 注 意 事 項 ルータ ACL と VLAN マップを 同 じ VLAN 上 に 設 定 する 必 要 がある 場 合 は 次 の 注 意 事 項 に 従 って ください スイッチ ハードウェアは 方 向 ( 入 力 および 出 力 )ごとに 1 回 の 検 索 を 実 行 するので ルータ ACL および VLAN マップを 同 じ VLAN に 設 定 する 場 合 は これらを 統 合 する 必 要 があります ルー タ ACL を VLAN マップと 統 合 すると ACE の 数 が 急 激 に 増 加 することがあります できるだけ 末 尾 のデフォルト アクションを 除 くすべてのエントリのアクションが 同 一 となるよう に ACL を 記 述 します 次 のいずれかの 形 式 を 使 用 して ACL を 記 述 します または permit... permit... permit... deny ip any any deny... deny... deny... permit ip any any ACL 内 で 複 数 の 許 可 または 拒 否 アクションを 定 義 する 場 合 は それぞれのアクション タイプをま とめて エントリ 数 を 削 減 します レイヤ 4 情 報 を 含 む IP ACE と TCP/UDP/ICMP ACE がともに ACL 内 に 存 在 する 場 合 に フルフロー モードを 指 定 する 必 要 があるときは レイヤ 4 ACE をリストの 末 尾 に 配 置 します この 結 果 IP ア ドレスに 基 づくトラフィックのフィルタリングが 優 先 されます VLAN に 適 用 されるルータ ACL と VLAN マップの 例 以 下 の 例 では ルータ ACL および VLAN マップを VLAN に 適 用 して スイッチド パケット ブ リッジド パケット ルーテッド パケット およびマルチキャスト パケットへのアクセスを 制 御 し ます 次 の 図 では それぞれの 宛 先 に 転 送 されるパケットを 示 します ただし パケットのパスが VLAN マップや ACL を 示 す 回 線 と 交 差 するポイントごとで パケットを 転 送 しないでドロップす ることもできます ACL およびスイッチド パケット 図 39-5 に VLAN 内 でスイッチングされるパケットを ACL が 処 理 する 方 法 を 示 します VLAN 内 でスイッチングされるパケットは ルータ ACL では 処 理 されません 39-33
34 ルータ ACL を VLAN マップと 併 用 する 方 法 第 39 章 図 39-5 スイッチド パケットへの ACL の 適 用 Catalyst 4500 VLAN 10 ACL ACL VLAN 20 A VLAN 10 C VLAN 10 VLAN 10 VLAN ACL およびルーテッド パケット 図 39-6 に ルーテッド パケットに ACL を 適 用 する 方 法 を 示 します ルーテッド パケットの 場 合 ACL は 次 の 順 に 適 用 されます 1. 入 力 VLAN の VLAN マップ 2. 入 力 ルータ ACL 3. 出 力 ルータ ACL 4. 出 力 VLAN の VLAN マップ 図 39-6 ルーテッド パケットへの ACL の 適 用 Catalyst 4500 VLAN 10 ACL ACL VLAN 20 A VLAN 10 B VLAN 20 VLAN 10 VLAN
35 第 39 章 PACL の 設 定 PACL の 設 定 ここでは PACL を 設 定 する 方 法 について 説 明 します PACL は レイヤ 2 インターフェイス 上 の フィルタリングを 制 御 するのに 使 用 されます PACL は レイヤ 3 情 報 レイヤ 4 ヘッダー 情 報 ま たは IP 以 外 のレイヤ 2 情 報 に 基 づいて レイヤ 2 インターフェイスのトラフィックをフィルタリ ングできます ここでは 次 の 内 容 について 説 明 します PACL の 作 成 (p.39-35) PACL 設 定 時 の 注 意 事 項 (p.39-35) レイヤ 2 インターフェイス 上 での IP ACL と MAC ACL の 設 定 (p.39-36) アクセス グループ モードを PACL と 併 用 する 方 法 (p.39-36) レイヤ 2 インターフェイス 上 でのアクセス グループ モードの 設 定 (p.39-37) レイヤ 2 インターフェイスへの ACL の 適 用 (p.39-37) レイヤ 2 インターフェイス 上 の ACL 設 定 の 表 示 (p.39-38) PACL の 作 成 PACL を 作 成 して 1 つまたは 複 数 のインターフェイスに 適 用 するには 次 の 作 業 を 行 います ステップ 1 ステップ 2 インターフェイスに 適 用 する 標 準 IP ACL または 拡 張 IP ACL または 名 前 付 き MAC 拡 張 ACL を 作 成 します ip access-group または mac access-group interface コマンドを 使 用 して IP ACL または MAC ACL を 1 つまたは 複 数 のレイヤ 2 インターフェイスに 適 用 します PACL 設 定 時 の 注 意 事 項 PACL を 設 定 する 場 合 は 次 の 注 意 事 項 に 留 意 してください 各 方 向 に 対 して 同 一 のレイヤ 2 インターフェイスに 適 用 できるのは 多 くても 1 つの IP アクセ ス リストと 1 つの MAC アクセス リストだけです IP アクセス リストは IP パケットだけをフィルタリングします MAC アクセス リストは IP 以 外 のパケットだけをフィルタリングします PACL の 一 部 として 設 定 できる ACL と ACE の 数 は スイッチのハードウェア リソースにより 制 限 されます これらのハードウェア リソースは システムに 設 定 された 各 ACL 機 能 (RACL VACL など)で 共 有 されます ハードウェアに PACL をプログラミングするのに 十 分 なハード ウェア リソースがない 場 合 入 力 PACL と 出 力 PACL のアクションが 異 なります - 入 力 PACL では 一 部 のパケットがソフトウェア 転 送 のために CPU に 転 送 されます - 出 力 PACL では PACL がポート 上 でディセーブルに 設 定 されます 次 の 制 限 は 出 力 PACL だけに 関 連 します - ハードウェアに PACL をプログラミングするのに 十 分 なハードウェア リソースがない 場 合 出 力 PACL はポートに 適 用 されず 警 告 メッセージが 表 示 されます - 出 力 PACL がレイヤ 2 ポート 上 に 設 定 されている 場 合 レイヤ 2 ポートが 属 する VLAN に VACL またはルータ ACL は 設 定 できません レイヤ 2 ポートが 属 する VLAN 上 に VACL またはルータ ACL が 設 定 されている 場 合 出 力 PACL はレイヤ 2 ポート 上 に 設 定 できません つまり PACL と VLAN ベースの ACL (VACL およびルータ ACL)は レイヤ 2 ポート 上 では 相 互 に 排 他 的 です 39-35
36 PACL の 設 定 第 39 章 出 力 IP ACL と MAC ACL ではロギングがサポートされていませんが 入 力 IP ACL のロギング オプションはサポートされています アクセス グループ モードを 使 用 して その 他 の ACL との PACL の 対 話 形 式 を 変 更 できます シスコのプラットフォームにおいて 動 作 の 一 貫 性 を 保 つためには デフォルトのアクセス グ ループ モードを 使 用 します レイヤ 2 インターフェイス 上 での IP ACL と MAC ACL の 設 定 レイヤ 2 物 理 インターフェイスに 適 用 できるのは IP ACL または MAC ACL だけです ( 番 号 付 き 名 前 付 き) 標 準 IP ACL ( 番 号 付 き 名 前 付 き) 拡 張 IP ACL および 名 前 付 き 拡 張 MAC ACL がサ ポートされています レイヤ 2 インターフェイス 上 に IP ACL または MAC ACL を 適 用 するには 次 の 作 業 を 行 います コマンド 目 的 ステップ 1 Switch# configure t グローバル コンフィギュレーションモードを 開 始 します ステップ 2 Switch(config)# interface interface インターフェイス コンフィギュレーションモードを 開 始 しま す ステップ 3 Switch(config-if)# [no] {ip mac } access-group {name number in out} レイヤ 2 インターフェイス 上 にアクセス グループ モードを 設 定 します no プレフィクスは レイヤ 2 インターフェイスか ら IP ACL または MAC ACL を 削 除 します ステップ 4 Switch(config)# show running-config アクセス リストの 設 定 を 表 示 します 次 に すべての TCP トラフィックを 許 可 し 暗 黙 的 にその 他 すべての IP トラフィックを 拒 否 する 名 前 付 き 拡 張 IP ACL simple-ip-acl を 設 定 する 例 を 示 します Switch(config)# ip access-list extended simple-ip-acl Switch(config-ext-nacl)# permit tcp any any Switch(config-ext-nacl)# end 次 に 送 信 元 ホスト をすべての 宛 先 ホストで 許 可 する 名 前 付 き 拡 張 MACL simple-mac-acl を 設 定 する 例 を 示 します Switch(config)# mac access-list extended simple-mac-acl Switch(config-ext-macl)# permit host any Switch(config-ext-macl)# end アクセス グループ モードを PACL と 併 用 する 方 法 アクセス グループ モードを 使 用 して その 他 の ACL との PACL の 対 話 形 式 を 変 更 できます たと えば レイヤ 2 インターフェイスが VLAN 100 に 属 する 場 合 VACL(VLAN フィルタ)V1 は VLAN 100 上 に 適 用 され PACL P1 がレイヤ 2 インターフェイス 上 に 適 用 されます この 状 況 では VLAN 100 上 のレイヤ 2 インターフェイスのトラフィックに P1 と V1 がどのように 影 響 するかを 指 定 する 必 要 があります インターフェイス 単 位 の 方 式 では access-group mode コマンドを 使 用 して 下 記 に 定 義 される 動 作 のいずれかを 指 定 できます 次 のモードが 定 義 されています prefer port モード PACL がレイヤ 2 インターフェイス 上 に 設 定 されている 場 合 PACL が 有 効 になり その 他 の ACL(ルータ ACL と VACL)を 無 効 にします レイヤ 2 インターフェイ ス 上 に PACL 機 能 が 設 定 されていない 場 合 その 他 の 適 用 可 能 な 機 能 がこのインターフェイス に 統 合 され インターフェイス 上 に 適 用 されます これがデフォルトのアクセス グループ モー ドです 39-36
37 第 39 章 PACL の 設 定 prefer vlan モード ポートに VLAN ベースの ACL 機 能 が 適 用 され PACL が 無 効 の 場 合 は VLAN ベースの ACL 機 能 が 有 効 になります レイヤ 2 インターフェイスに VLAN ベースの ACL 機 能 が 適 用 できない 場 合 インターフェイス 上 の 既 存 の PACL 機 能 が 適 用 されます merge モード ハードウェアにプログラミングされる 前 に 適 用 可 能 な ACL 機 能 を 統 合 しま す ( 注 ) 出 力 PACL と VACL およびルータ ACL は 相 互 に 排 他 的 なので アクセス グループ モードは 出 力 トラフィック フィルタリングの 動 作 を 変 更 しません レイヤ 2 インターフェイス 上 でのアクセス グループ モードの 設 定 レイヤ 2 インターフェイス 上 にアクセス モードを 設 定 するには 次 の 作 業 を 行 います コマンド 目 的 ステップ 1 Switch# configure t グローバル コンフィギュレーションモードを 開 始 します ステップ 2 Switch(config)# interface interface インターフェイス コンフィギュレーションモードを 開 始 しま す ステップ 3 Switch(config-if)# [no] access-group mode {prefer {port vlan} merge} レイヤ 2 インターフェイス 上 にアクセス グループ モードを 設 定 します no プレフィクスは レイヤ 2 インターフェイスか らアクセス グループ モードを 解 除 します ステップ 4 Switch(config)# show running-config アクセス リストの 設 定 を 表 示 します 次 に PACL 以 外 の 機 能 を 統 合 して インターフェイス 上 に 適 用 する 例 を 示 します Switch# configure t Switch(config)# interface interface Switch(config-if)# access-group mode prefer port 次 に ハードウェアにプログラミングされる 前 に 適 用 可 能 な ACL 機 能 を 統 合 する 例 を 示 します Switch# configure t Switch(config)# interface interface Switch(config-if)# access-group mode merge レイヤ 2 インターフェイスへの ACL の 適 用 レイヤ 2 インターフェイスに IP ACL および MAC ACL を 適 用 するには 次 のいずれかの 作 業 を 行 います コマンド Switch(config-if)# ip access-group ip-acl {in out} Switch(config-if)# mac access-group mac-acl {in out} 目 的 レイヤ 2 インターフェイスに IP ACL を 適 用 します レイヤ 2 インターフェイスに MAC ACL を 適 用 します ( 注 ) Catalyst 4500 シリーズ スイッチ 上 で 稼 働 する Supervisor Engine III および Supervisor Engine IV は イ ンターフェイス 上 の 入 力 PACL および 出 力 PACL の 両 方 をサポートしています 39-37
38 PACL の 設 定 第 39 章 次 に 名 前 付 き 拡 張 IP ACL simple-ip-acl をインターフェイス FastEthernet 6/1 の 入 力 トラフィックに 適 用 する 例 を 示 します Switch# configure t Switch(config)# interface fastethernet 6/1 Switch(config-if)# ip access-group simple-ip-acl in 次 に 名 前 付 き 拡 張 MAC ACL simple-mac-acl をインターフェイス FastEthernet 6/1 の 出 力 トラフィッ クに 適 用 する 例 を 示 します Switch# configure t Switch(config)# interface fastethernet 6/1 Switch(config-if)# mac access-group simple-mac-acl out レイヤ 2 インターフェイス 上 の ACL 設 定 の 表 示 レイヤ 2 インターフェイス 上 の ACL 設 定 に 関 する 情 報 を 表 示 するには 次 のいずれかの 作 業 を 行 います コマンド Switch# show ip interface [interface-name] Switch# show mac access-group interface [interface-name] Switch# show access-group mode interface [interface-name] 目 的 インターフェイス 上 の IP アクセス グループ 設 定 を 表 示 します インターフェイス 上 の MAC アクセス グループ 設 定 を 表 示 しま す インターフェイス 上 のアクセス グループ モード 設 定 を 表 示 しま す 次 に IP アクセス グループ simple-ip-acl がインターフェイス fa6/1 の 着 信 方 向 に 設 定 されている 例 を 示 します Switch# show ip interface fast 6/1 FastEthernet6/1 is up, line protocol is up Inbound access list is simple-ip-acl Outgoing access list is not set 次 に MAC アクセス グループ simple-mac-acl がインターフェイス fa6/1 の 着 信 方 向 に 設 定 されてい る 例 を 示 します Switch# show mac access-group interface fast 6/1 Interface FastEthernet6/1: Inbound access-list is simple-mac-acl Outbound access-list is not set 次 に アクセス グループ 統 合 がインターフェイス fa6/1 に 設 定 されている 例 を 示 します Switch# show access-group mode interface fast 6/1 Interface FastEthernet6/1: Access group mode is: merge 39-38
39 第 39 章 VLAN マップおよびルータを PACL と 併 用 する 方 法 VLAN マップおよびルータを PACL と 併 用 する 方 法 出 力 PACL は VACL または 出 力 ルータ ACL との 相 互 作 用 がありません( PACL 設 定 時 の 注 意 事 項 [p.39-35] で 説 明 した 制 限 を 参 照 ) ただし 入 力 PACL のルータ ACL および VACL との 相 互 作 用 は 表 39-1 に 示 されるアクセス グループ モードによって 決 まります 表 39-1 PACL VACL およびルータ ACL の 相 互 作 用 ACL タイプ 入 力 PACL prefer port モード prefer vlan モード merge モード 1. 入 力 ルータ ACL PACL が 適 用 され る 2. VACL PACL が 適 用 され る 入 力 ルータ ACL が 適 用 される VACL が 適 用 され る PACL 入 力 ルータ ACL( 統 合 )の 順 で 適 用 される( 入 力 側 ) PACL VACL( 統 合 )の 順 で 適 用 される( 入 力 側 ) 3. VACL と 入 力 ルータ ACL PACL が 適 用 され る VACL+ 入 力 ルータ ACL が 適 用 される PACL VACL 入 力 ルータ ACL( 統 合 )の 順 で 適 用 される( 入 力 側 ) 表 39-1 に 示 される 各 ACL タイプは 次 に 説 明 する 別 のシナリオで 同 様 に 使 用 されます シナリオ 1 :ホスト A は SVI が 設 定 された VLAN 20 のインターフェイスに 接 続 されています 図 39-7 で 示 すように インターフェイスには 入 力 PACL が 設 定 され SVI には 入 力 ルータ ACL が 設 定 されています 図 39-7 シナリオ 1: 入 力 ルータ ACL との PACL の 相 互 作 用 Catalyst 4500 PACL ACL PACL A VLAN 10 B VLAN 20 VLAN 10 VLAN インターフェイス アクセス グループ モードが prefer port の 場 合 ホスト A からの 入 力 トラフィッ クに 適 用 されるのは 入 力 PACL のみです モードが prefer vlan の 場 合 ルーティングを 必 要 とする ホスト A からの 入 力 トラフィックに 適 用 されるのは 入 力 ルータ ACL のみです モードが merge で ある 場 合 入 力 PACL が 最 初 にホスト A からの 入 力 トラフィックに 適 用 され 次 に 入 力 ルータ ACL がルーティングを 必 要 とするトラフィックに 適 用 されます 39-39
40 VLAN マップおよびルータを PACL と 併 用 する 方 法 第 39 章 シナリオ 2 :ホスト A は VLAN 10 のインターフェイスに 接 続 されています 図 39-8 で 示 すよう に VLAN 10 には VACL(VLAN マップ)と 入 力 PACL が 設 定 されています 図 39-8 シナリオ 2:VACL との PACL の 相 互 作 用 Catalyst 4500 PACL VLAN 10 A VLAN 10 B VLAN 10 VLAN インターフェイス アクセス グループ モードが prefer port の 場 合 ホスト A からの 入 力 トラフィッ クに 適 用 されるのは 入 力 PACL のみです モードが prefer vlan の 場 合 ホスト A からの 入 力 トラ フィックに 適 用 されるのは VACL のみです モードが merge の 場 合 入 力 PACL が 最 初 にホスト A からの 入 力 トラフィックに 適 用 され 次 に VACL がトラフィックに 適 用 されます シナリオ 3 :ホスト A は VACL と SVI が 設 定 された VLAN 20 のインターフェイスに 接 続 されて います 図 39-9 で 示 すように SVI には 入 力 ルータ ACL が 設 定 されていて インターフェイスに は 入 力 PACL が 設 定 されています 図 39-9 シナリオ 3:VACL と 入 力 ルータ ACL Catalyst 4500 VLAN 10 PACL ACL ACL VLAN 20 A VLAN 10 B VLAN 20 VLAN 10 VLAN
41 第 39 章 VLAN マップおよびルータを PACL と 併 用 する 方 法 インターフェイス アクセス グループ モードが prefer port の 場 合 ホスト A からの 入 力 トラフィッ クに 適 用 されるのは 入 力 PACL のみです モードが prefer vlan の 場 合 VACL と 入 力 ルータ ACL の 統 合 結 果 がホスト A からの 入 力 トラフィックに 適 用 されます モードが merge の 場 合 入 力 PACL が 最 初 にホスト A からの 入 力 トラフィックに 適 用 され 次 に VACL がトラフィックに 適 用 され 最 後 に 入 力 ルータ ACL がルーティングを 必 要 とするトラフィックに 適 用 されます(つまり 入 力 PACL VACL および 入 力 ルータ ACL の 統 合 結 果 がトラフィックに 適 用 されます) 39-41
42 VLAN マップおよびルータを PACL と 併 用 する 方 法 第 39 章 39-42
ルーティング 補足資料
アクセスコントロールリスト 補 足 資 料 アクセスコントロールリスト(ACL=Access Control List)は,Cisco IOS (Internetwork Operating System: シスコルータ スイッチで 用 いられる OS) のパケットフィルタであり,パケット 転 送 の 許 可 禁 止 を 指 定 す ることで,ファイアウォールの 構 築 を 行 う. ACL は 下
目 次 1 改 訂 履 歴... 3 2 はじめに... 4 3 L2 ACL 基 本 設 定... 5 3.1 L2 ACL の 作 成... 5 3.2 L2 ACL のインタフェースまたは VLAN への 適 用... 5 3.3 L2 ACL の 設 定 の 確 認... 5 4 L3 AC
QuantaMesh ACL 基 本 設 定 Ver. 1.00 2 0 1 4 年 1 0 月 1 6 日 株 式 会 社 ネ ッ ト ワ ー ル ド S I 技 術 本 部 イ ン フ ラ ソ リ ュ ー シ ョ ン 技 術 部 目 次 1 改 訂 履 歴... 3 2 はじめに... 4 3 L2 ACL 基 本 設 定... 5 3.1 L2 ACL の 作 成... 5 3.2 L2 ACL
Catalyst 4500 スイッチでの ACL および QoS TCAM 枯渇の防止
Catalyst 4500 スイッチでの ACL および QoS TCAM 枯渇の防止 目次 概要前提条件要件使用するコンポーネント表記法背景説明 Catalyst 4500 ACL および QoS ハードウェアのプログラミングアーキテクチャ TCAM の種類 TCAM 枯渇のトラブルシューティング TCAM 2 での最適ではない TCAM プログラミングアルゴリズム ACL での L4Op の過剰な使用スーパーバイザエンジンまたはスイッチタイプの過剰な
IPv6 ACL の設定
機能情報の確認 1 ページ IPv6 ACL の概要 1 ページ IPv6 ACL の制限 4 ページ IPv6 ACL のデフォルト設定 5 ページ 5 ページ インターフェイスへの IPv6 ACL の付加 10 ページ VLAN マップの設定 12 ページ VLAN への VLAN マップの適用 14 ページ IPv6 ACL のモニタリング 15 ページ その他の参考資料 16 ページ 機能情報の確認
<4D6963726F736F667420576F7264202D20819C486F70658F6F93588ED297708AC7979D89E696CA837D836A83858341838B8169342E33566572816A2E646F63>
商 品 管 理 商 品 管 理 を 行 うためのメニューです 4.1 商 品 管 理 のサイドメニュー 商 品 管 理 には 以 下 のサイドメニューがあります 商 品 一 覧 登 録 済 みの 商 品 の 一 覧 を 表 示 します 既 に 登 録 済 みの 商 品 の 検 索 検 索 した 商 品 を 編 集 する 際 に 使 用 します 新 規 作 成 商 品 を 新 規 登 録 する 画 面
HTG-35U ブルーバック表示の手順書 (2014年12月改定)
HTG-35U ブルーバック 表 示 の 手 順 書 概 要 本 書 は HTG-35U にてブルーバックの 画 面 を 出 力 するための 手 順 書 です HTG-35U のビットマップ 出 力 機 能 及 び 固 定 文 字 表 示 機 能 を 使 用 してブルーバックの 表 示 を 設 定 します また ブルーバックの 表 示 / 非 表 示 をタイマーで 自 動 に 切 り 替 えを 行
Untitled
VPN 接 続 の 設 定 AnyConnect 設 定 の 概 要, 1 ページ AnyConnect 接 続 エントリについて, 2 ページ ハイパーリンクによる 接 続 エントリの 追 加, 2 ページ 手 動 での 接 続 エントリの 追 加, 3 ページ ユーザ 証 明 書 について, 4 ページ ハイパーリンクによる 証 明 書 のインポート, 5 ページ 手 動 での 証 明 書 のインポート,
2/5ページ 5 L2スイッチにVLAN20を 作 成 し fa0/1ポートと 関 連 付 けを 行 う 際 不 要 なコマンドを 選 びなさい 1. switch(config)#vlan 20 2. switch(config-if)#switchport mode trunk 3. switc
1/5ページ プレポスト LAN/WANの 構 築 実 習 実 践 トレーニング (Cisco 編 ) 受 講 日 程 受 講 番 号 氏 名 1 show running-configコマンドが 実 行 できるコンフィグレーションモードとして 適 切 なものを 選 びなさい 1. ルータコンフィグモード 2. ユーザーEXECモード 3. 特 権 EXECモード 4. グローバルコンフィグレーションモード
端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /
CTU 端 末 型 接 続 設 定 例 H19 年 10 月 端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス 172.25.1.1/32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス 172.25.1.2/32 172.25.1.1 172.25.1.2 192.168.24.1
IPv6 MLD スヌーピングの設定
CHAPTER 39 Catalyst 3560 または 3560-C スイッチでマルチキャスト リスナー 検 出 (MLD)スヌーピングを 使 用 す れば スイッチド ネットワーク 内 のクライアントおよびルータへ IP Version 6(IPv6)マルチキャスト データを 効 率 的 に 配 信 することができます ( 注 ) IPv6 を 使 用 するには デュアル IPv4 および IPv6
スライド 1
Android 版 目 視 録 運 用 操 作 マニュアル 作 成 2012/03/22 更 新 2014/09/26 目 視 録 とは 携 帯 またはパソコンで 施 工 写 真 を 登 録 確 認 できるシステムです ご 利 用 の 為 にはIDとパスワードが 必 要 です TEG ログインID ( ) パスワード ( ) https://teg.mokusiroku.com/
プロキシサーバー 概 要 プロキシサーバーは 頻 繁 にアクセスされる Web ページの 内 容 をキャッシュ することで ネットワークトラフィックを 削 減 し エンドユーザーに 対 するレスポ ンスの 高 速 化 を 行 います Internet Explorer などのブラウザでもデータをキャ
HDE Controller X 1-13. Proxyサーバー プロキシサーバー 概 要 プロキシサーバーは 頻 繁 にアクセスされる Web ページの 内 容 をキャッシュ することで ネットワークトラフィックを 削 減 し エンドユーザーに 対 するレスポ ンスの 高 速 化 を 行 います Internet Explorer などのブラウザでもデータをキャッシュしますが それを 利 用 できるのは
マルチポイント GRE を介したレイヤ 2(L2omGRE)
CHAPTER 42 マルチポイント GRE を介したレイヤ 2 (L2omGRE) L2omGRE の前提条件 (P.42-1) L2omGRE の制約事項 (P.42-2) L2omGRE について (P.42-2) L2omGRE のデフォルト設定 (P.42-3) L2omGRE の設定方法 (P.42-3) L2omGRE の設定の確認 (P.42-5) ( 注 ) この章で使用しているコマンドの構文および使用方法の詳細については
httpredchk-j.pdf
LocalDirector での HTTP リダイレクションの 設 定 方 法 (サーバ のアベイラビリティをチェックする) 目 次 概 要 ネットワーク ダイアグラム サーバのアベイラビリティをチェックする HTTP リダイレクションの 設 定 方 法 show コマンドとその 出 力 例 show version コマンド show configuration コマンド show statistics
KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2
目 次 動 作 環 境 特 長 方 法 方 法 起 動 終 了 方 法 方 法 操 作 方 法 使 方 使 方 使 方 詳 細 設 定 使 方 KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2 KINGSOFT Office 2016 特 長 主 特 長 以
ユーザーガイド
印 刷 の 管 理 バージョン 1.1 ユーザーガイド 2016 年 7 月 www.lexmark.com 内 容 2 内 容 変 更 履 歴... 3 概 要... 4 アプリケーションを 使 用 する... 5 アプリケーションへのアクセス... 5 アプリケーションを 管 理 する... 5 問 題 に 対 処 する... 7 アプリケーションが 適 切 にロードできない...7 アプリケーションにログインできない...
Packet Tracer: 拡張 ACL の設定 : シナリオ 1 トポロジ アドレステーブル R1 デバイスインターフェイス IP アドレスサブネットマスクデフォルトゲートウェイ G0/ N/A G0/
トポロジ アドレステーブル R1 デバイスインターフェイス IP アドレスサブネットマスクデフォルトゲートウェイ G0/0 172.22.34.65 255.255.255.224 N/A G0/1 172.22.34.97 255.255.255.240 N/A G0/2 172.22.34.1 255.255.255.192 N/A Server NIC 172.22.34.62 255.255.255.192
目 次 1. Web メールのご 利 用 について... 2 2. Web メール 画 面 のフロー 図... 3 3. Web メールへのアクセス... 4 4. ログイン 画 面... 5 5. ログイン 後 (メール 一 覧 画 面 )... 6 6. 画 面 共 通 項 目... 7 7.
Web メール 操 作 説 明 書 京 都 与 謝 野 町 有 線 テレビ 0 目 次 1. Web メールのご 利 用 について... 2 2. Web メール 画 面 のフロー 図... 3 3. Web メールへのアクセス... 4 4. ログイン 画 面... 5 5. ログイン 後 (メール 一 覧 画 面 )... 6 6. 画 面 共 通 項 目... 7 7. メール 一 覧 画 面...
AirStationPro初期設定
AirStationPro 初 期 設 定 AirStationProの 検 索 1.エアステーション 設 定 ツールVer.2を 立 ち 上 げて 次 へ をクリックする 注 )エアステーション 設 定 ツールVer.2は 製 品 に 付 属 しているCD からインストールす るか http://buffalo.jp/do wnload/driver/lan/ai rnavilite.htmlにある
POWER EGG V2.01 ユーザーズマニュアル ファイル管理編
POWER EGG V2.0 ユーザーズマニュアル ファイル 管 理 編 Copyright 2009 D-CIRCLE,INC. All Rights Reserved 2009.4 はじめに 本 書 では POWER EGG 利 用 者 向 けに 以 下 の POWER EGG のファイル 管 理 機 能 に 関 する 操 作 を 説 明 しま す なお 当 マニュアルでは ファイル 管 理 機
ACLsamples.pdf
一 般 的 に 使 用 される IP ACL の 設 定 目 次 概 要 前 提 条 件 要 件 使 用 するコンポーネント 表 記 法 設 定 例 特 定 のホストによるネットワーク アクセスの 許 可 特 定 のホストによるネットワーク アクセスの 拒 否 連 続 した IP アドレスの 範 囲 へのアクセスの 許 可 Telnetトラフィック(TCP ポート23) を 拒 否 する 方 法 内
迷惑メールフィルタリングコントロールパネル利用者マニュアル
迷 惑 メールフィルタリングサービス コントロールパネル 利 用 者 マニュアル( 一 般 ユーザ 向 け) 第 1.6 版 目 次 1. 本 マニュアルについて... 1 2. はじめに... 1 3. 使 用 方 法... 2 3.1. ご 使 用 の 前 に... 2 3.2. ログイン / ログアウト 操 作... 2 3.2.1. ログイン 操 作... 2 3.2.2. ログアウト 操
V-CUBE One
V-CUBE One Office 365 連 携 マニュアル ブイキューブ 2016/06/03 この 文 書 は V-CUBE One の Office 365 連 携 用 ご 利 用 マニュアルです 更 新 履 歴 更 新 日 内 容 2016/02/09 新 規 作 成 2016/03/11 Office 365 ID を 既 存 の One 利 用 者 と 紐 付 ける 機 能 に 関 する
あいち電子調達共同システム
(2) 提 出 依 頼 書 の 確 認 提 出 依 頼 書 が 発 行 されると 利 用 者 登 録 で 指 定 したメールアドレスへお 知 らせが 送 信 されま すので 提 出 依 頼 書 を 確 認 します 調 達 案 件 一 覧 画 面 で 案 件 情 報 を 確 認 し 提 出 依 頼 書 を 表 示 します 操 作 1 調 達 案 件 検 索 画 面 で 検 索 条 件 を 入 力 し
C.1 共 有 フォルダ 接 続 操 作 の 概 要 アクセスが 許 可 されている 研 究 データ 交 換 システムの 個 人 用 共 有 フォルダまたは メーリングリストの 共 有 フォルダに 接 続 して フォルダを 作 成 したり ファイル をアップロードまたはダウンロードしたりすることがで
C.1 共 有 フォルダ 接 続 操 作 の 概 要 C.2 Windows から 接 続 操 作 する C.3 Mac OS X から 接 続 操 作 する 67 C.1 共 有 フォルダ 接 続 操 作 の 概 要 アクセスが 許 可 されている 研 究 データ 交 換 システムの 個 人 用 共 有 フォルダまたは メーリングリストの 共 有 フォルダに 接 続 して フォルダを 作 成 したり
は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし
3 会 計 基 準 の 見 直 しの 主 な 内 容 (1) 借 入 金 借 入 金 制 度 を 廃 止 し 建 設 又 は 改 良 に 要 する 資 金 に 充 てるための 企 業 債 及 び 一 般 会 計 又 は 他 の 特 別 会 計 からの 長 期 借 入 金 は に 計 上 することとなりまし た に 計 上 するに 当 たり 建 設 又 は 改 良 等 に 充 てられた 企 業 債 及
ホワイトワークスタイルの ご提案
PrimeDrive Release Note 2015 年 4 月 19 日 リリース ソフトバンクモバイル 株 式 会 社 クラウドサービス 本 部 2015 年 4 月 10 日 1.リリース 機 能 (コーポレート 管 理 者 機 能 ) 1.コーポレート 管 理 者 機 能 1.1 フォルダとファイルの 所 有 者 を 他 のユーザに 移 動 する 機 能 の 追 加 1.2 ユーザのゴミ
03_主要処理画面.xlsx
見 積 受 注 入 力 見 積 と 受 注 は 同 じ 画 面 で 入 力 します 基 本 情 報 の 状 況 欄 で 見 積 か 受 注 かを 選 択 して 登 録 します 見 積 から 受 注 にかわったときは 見 積 伝 票 を 修 正 で 開 き 状 況 を 受 注 に 変 更 して 登 録 します 出 荷 する 倉 庫 や 納 期 は 明 細 行 ごとに 指 定 できます 受 注 の 場
ACL によるネットワーク セキュリティの設定
CHAPTER 38 この 章 では Access Control List(ACL; アクセス 制 御 リスト)(アクセス リストとも 呼 ばれる)を 使 用 して IE 3000 スイッチにネットワーク セキュリティを 設 定 する 手 順 について 説 明 します この 章 で 言 及 される IP ACL は IP バージョン 4(IPv4)ACL を 指 しています IPv6 ACL の
2007 Microsoft Corporation. All rights reserved. 本 書 に 記 載 した 情 報 は 本 書 各 項 目 に 関 する 発 行 日 現 在 の Microsoft の 見 解 を 表 明 するものです Microsoft は 絶 えず 変 化 する
Microsoft Office Visio 2007 自 習 書 データリンク 2007 Microsoft Corporation. All rights reserved. 本 書 に 記 載 した 情 報 は 本 書 各 項 目 に 関 する 発 行 日 現 在 の Microsoft の 見 解 を 表 明 するものです Microsoft は 絶 えず 変 化 する 市 場 に 対 応
Microsoft PowerPoint - 04_H26material_practice_No3-3.pptx
参 考 : 届 書 作 成 プログラムによる 届 出 データの 作 成 方 法 (1) 事 前 準 備 1 被 保 険 者 データの 入 手 (ターンアラウンドCDを 利 用 する 場 合 ) 当 プログラムでは 提 出 先 の 年 金 事 務 所 が 保 有 している 被 保 険 者 のデータを 利 用 して 電 子 申 請 用 データを 作 成 することができます(これを ターンアラウンドCD
4-ALLx-xx002-03_ALL 製品ダウンロード・プロダクトキー発行について
HULFTカスタマーサポート 製 品 ダウンロード プロダクトキー 発 行 について 4-ALLx-xx002-03_ALL Copyright(c) 2009 by SAISON INFORMATION SYSTEMS CO.,LTD. < 目 次 > はじめに 2 1 シリアル SPコード 通 知 書 3 2 製 品 ダウンロード 方 法 4 2.1 HULFT.com 画 面 4 2.2 STEP1
CSV_Backup_Guide
ActiveImage Protector による クラスター 共 有 ボリュームのバックアップ 運 用 ガイド 第 5 版 - 2015 年 4 月 20 日 Copyright NetJapan, Inc. All Rights Reserved. 無 断 複 写 転 載 を 禁 止 します 本 ソフトウェアと 付 属 ドキュメントは 株 式 会 社 ネットジャパンに 所 有 権 および 著 作
工事記録写真チェックシステム 操作説明書
工 事 記 録 写 真 チェックシステム - 操 作 説 明 書 - 平 成 24 年 11 月 東 日 本 高 速 道 路 株 式 会 社 中 日 本 高 速 道 路 株 式 会 社 西 日 本 高 速 道 路 株 式 会 社 - 目 次 - 1. 概 要 1-1. 対 象 要 領 1-2. 動 作 環 境 1-3. チェック 内 容 2. 操 作 方 法 2-1. システムの 起 動 2-2.
事前チェック提出用現況報告書作成ツール入力マニュアル(法人用)
事 前 チェック 提 出 用 現 況 報 告 書 作 成 ツール 入 力 マニュアル ( 法 人 用 ) 平 成 26 年 7 月 一 般 社 団 法 人 日 本 補 償 コンサルタント 協 会 目 次 1. ツールの 概 要 1 2. 動 作 環 境 1 3. マクロの 設 定 (1) Excel のバージョンの 確 認 2 (2) マクロの 設 定 3 4. 現 況 報 告 書 の 作 成 (1)
<4D F736F F D2090C389AA8CA72D92F18F6F2D D F ED28CFC82AF91808DEC837D836A B E838B A815B816A2E646F6378>
1. 基 本 事 項 1.1. システムで 行 えること デジタルライブラリー では データベース 上 に 登 録 されている 様 々なカテゴリのデータを 検 索 閲 覧 できます データを 検 索 する キーワード 検 索 全 データをフリーワードで 検 索 できます 簡 易 検 索 データの 共 通 項 目 に 条 件 を 指 定 し 全 データを 横 断 して 検 索 できます 詳 細 検 索
CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 1 2011/07/19 2.0 版 発 行 - システムリプレースにより 全 面 刷 新 2 2011//07/19 2.01 版 発 行 3 誤 字 等 の 修 正 3 2014/
CENTNET 導 入 の 手 引 き ( 一 般 購 読 者 用 ) 第 2.1 版 名 古 屋 証 券 取 引 所 CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 1 2011/07/19 2.0 版 発 行 - システムリプレースにより 全 面 刷 新 2 2011//07/19 2.01 版 発 行 3 誤 字 等 の 修
目 次 目 次 1 ログイン ログアウト...1 1.1 ログインする...1 ログイン 画 面 が 表 示 されないときは?... 1 初 めてログインするときのパスワードは?... 2 初 期 パスワードを 忘 れてしまったときは?... 2 変 更 したパスワードを 忘 れてしまったときは?.
よこしん 外 為 インターネットバンキング 基 本 操 作 編 最 終 更 新 日 :2014 年 12 月 25 日 目 次 目 次 1 ログイン ログアウト...1 1.1 ログインする...1 ログイン 画 面 が 表 示 されないときは?... 1 初 めてログインするときのパスワードは?... 2 初 期 パスワードを 忘 れてしまったときは?... 2 変 更 したパスワードを 忘 れてしまったときは?...
技術報告会原稿フォーマット
Web 情 報 共 有 サービス 利 用 マニュアル 1. ファイルの 保 存 ブラウザを 開 き https://webshare.kyokyo-u.ac.jp を 開 く.ログイン 画 面 が 表 示 されるので,ユーザ ID(メールの ID) とパスワードを 入 力 し,ログインボタンをクリックする( 図 2). ログインに 成 功 すると,TOP フォルダの 一 覧 が 表 示 される (
WEBメールシステム 操作手順書
ひ む か ネ ッ ト WEB メールシステム 操 作 手 順 書 目 次 認 証 画 面 を 表 示 する 認 証 画 面 を 表 示 する 3 ID パスワードの 入 力 3 パスワードを 忘 れてしまった 場 合 の 認 証 方 法 4 メール 送 受 信 メールを 受 信 する 5 メールを 送 信 する 5 メールを 確 認 する メールを 全 選 択 する 7 メールを 削 除 する 7
Microsoft Word - Active.doc
利 マニュアル 梅 校 メールサーバをご 利 されていた 教 員 の 皆 さまへ 2009 年 1 7 のメールサーバ 移 に 伴 い 学 外 からの 電 メールの 送 受 信 はウェブメール(Active!mail) からのみ 可 能 となりました Active!mail の 利 法 については 本 マニュアルをご 確 認 ください 次 Active!mail にログインする...2 Active!mail
WEB版「新・相続対策マスター」(ご利用の手引き)
WEB 版 新 相 続 対 策 マスター ご 利 用 の 手 引 き 株 式 会 社 シャフト MG-16-0412 はじめに WEB 版 新 相 続 対 策 マスター( 以 下 本 シミュレーション)をご 利 用 にあたり 下 記 についてあらかじめ 承 諾 をいただいた 上 で 本 シミュレーションを 利 用 いただくものとします 本 シミュレーションの 計 算 結 果 はあくまでも 概 算 です
SMILEes 人事給与 「年間報酬平均による保険者算定」 Q&A集
平 成 24 年 6 月 SMILEes 人 事 給 与 年 間 報 酬 平 均 による 保 険 者 算 定 Q & A 集 平 成 23 年 に 施 行 された 年 間 報 酬 平 均 による 保 険 者 算 定 の 運 用 に 関 する 補 足 や 注 意 をQ& A 形 式 でまとめました 年 間 報 酬 平 均 による 保 険 者 算 定 を 行 う 場 合 は 平 成 23 年 社 会 保
3. [ 送 信 ]をクリックすると パスワード 作 成 画 面 が 表 示 されます 4. [パスワードを 作 成 ]フィールドにパスワードを 入 力 します パスワードを 入 力 すると プライベートなファイルが 保 護 されます パスワードの 強 度 は 選 択 した 基 準 によ って 決
EncryptStick Lite セキュリティソフトウェア 用 Lexar クイックスタートガイド EncryptStick Lite スタートアップガイド 1. Lexar フラッシュドライブを PC または Mac コンピューターに 挿 入 します [EncryptStick Lite 登 録 ]ページが 表 示 されます EncryptStick が 自 動 的 に 起 動 します 自 動
この 章 では 電 子 入 札 システムをご 利 用 いただくための 事 前 準 備 について 説 明 します 事 前 準 備 と して ID 初 期 パスワードの 確 認 初 期 パスワード 初 期 見 積 用 暗 証 番 号 の 変 更 IC カード 登 録 またはICカード 更 新 を 行 っ
目 次... 1 1.1 ID 初 期 パスワードの 確 認... 3 1.2 初 期 パスワード 初 期 見 積 用 暗 証 番 号 の 変 更... 6 1.3 ICカード 登 録... 10 1.4 ICカード 更 新... 18 1.5 Internet Explorer の 設 定... 25 目 次 をクリックすると 当 該 ページへ 遷 移 します この 章 では 電 子 入 札 システムをご
目 次. WEB メールへのログイン.... メール 送 信 手 順.... メール 受 信 手 順... 6. アドレス 帳 の 操 作 手 順... 8 5. フォルダーの 操 作 手 順... 8 6. メール 発 信 者 登 録 署 名 登 録 手 順... 0 7. 基 本 的 な 設 定
Web メール 手 順 書 目 次. WEB メールへのログイン.... メール 送 信 手 順.... メール 受 信 手 順... 6. アドレス 帳 の 操 作 手 順... 8 5. フォルダーの 操 作 手 順... 8 6. メール 発 信 者 登 録 署 名 登 録 手 順... 0 7. 基 本 的 な 設 定... 8. 参 考 情 報... 9 . WEB メールへのログイン 概
目 次 1.はじめに 1-1. はじめに 2. 操 作 2-1. 概 要 2-2. 操 作 方 法 ( 調 査 依 頼 の 確 認 ) 2-3. 操 作 方 法 ( 回 答 登 録 ) 2-4. 操 作 方 法 (ワークシート 出 力 ) 2-5. 操 作 方 法 (ワークシート 取 込 ) 3.
カシオグリーン 調 達 調 査 (ProChemist) カシオ 調 査 票 回 答 マニュアル Ver.20131116 カシオ 計 算 機 株 式 会 社 目 次 1.はじめに 1-1. はじめに 2. 操 作 2-1. 概 要 2-2. 操 作 方 法 ( 調 査 依 頼 の 確 認 ) 2-3. 操 作 方 法 ( 回 答 登 録 ) 2-4. 操 作 方 法 (ワークシート 出 力 ) 2-5.
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 Ⅱ 国 地 方 公 共 団 体 公 共 公 益 法 人 等 の 消 費 税 Q&A ( 問 1) 免 税 期 間 における 起 債 の 償 還 元 金 に 充 てるための 補 助 金 等 の 使 途 の 特 定 Q 地 方 公 共 団 体 の 特 別 会 計 が 消 費 税 の 納 税 義 務 が 免 除 される 課 税 期 間
購買ポータルサイトyOASIS簡易説明書 b
購 買 ポータルサイト yoasis 簡 易 説 明 書 横 河 電 機 株 式 会 社 本 書 は 購 買 ポータルサイト yoasis の 簡 易 的 な 基 本 操 作 について 記 載 してあります 詳 細 な 操 作 方 法 については 別 冊 の 購 買 ポータルサイト yoasis 操 作 説 明 書 をご 覧 下 さい 本 書 の 内 容 は 性 能 / 機 能 の 向 上 などにより
・モニター広告運営事業仕様書
秋 田 市 新 庁 舎 動 画 広 告 放 映 事 業 仕 様 書 1 目 的 多 く の 市 民 の 目 に 触 れ る 市 役 所 の 特 性 を 活 か し 映 像 や 音 声 を 活 用 し た モ ニ タ ー に よ る 動 画 広 告 を 新 庁 舎 内 に 導 入 し 新 庁 舎 の 主 要 機 能 の 一 つ で あ る 情 報 発 信 拠 点 と し て の 役 割 を 果 た す
「1 所得税及び復興特別所得税の確定申告書データをお持ちの方」からの更正の請求書・修正申告書作成編
既 に 提 出 した 所 得 税 及 び 復 興 特 別 所 得 税 の 確 定 申 告 の 申 告 額 に 誤 り があった 場 合 で 納 める 税 金 が 多 すぎた 場 合 や 還 付 される 税 金 が 少 なす ぎた 場 合 に 提 出 する 更 正 の 請 求 書 や 申 告 をした 税 額 等 が 実 際 より 少 な すぎた 場 合 や 還 付 される 税 金 が 多 すぎた 場
<4D6963726F736F667420576F7264202D203134303232388F4390B3208A948C9493648E7189BB8CE38270819582605F8267826F8C668DDA97702E646F63>
株 券 電 子 化 制 度 よくあるQ&A( 改 訂 版 ) 平 成 21 年 5 月 11 日 日 本 証 券 業 協 会 (タンス 株 ) 問 1 上 場 会 社 の 株 券 が 手 元 にあります 株 券 はどうなりますか( 株 券 電 子 化 で 何 か 手 続 は 必 要 ですか) 株 券 電 子 化 までに 証 券 会 社 を 通 じて 証 券 保 管 振 替 機 構 (ほふり)に 預
「給与・年金の方」からの確定申告書作成編
所 得 が 給 与 のみ 公 的 年 金 のみ 給 与 と 公 的 年 金 のみ の 方 で 入 力 方 法 選 択 画 面 で 給 与 年 金 の 方 を 選 択 された 場 合 の 確 定 申 告 書 作 成 の 操 作 手 順 を 説 明 します ~ この 操 作 の 手 引 きをご 利 用 になる 前 に ~ この 操 作 の 手 引 きでは 確 定 申 告 書 の 作 成 方 法 をご 説
<4D6963726F736F667420576F7264202D208169959F93878CA797708F4390B3816A819A95CA8B4C976C8EAE91E682538B4C8DDA97E12E646F6378>
( 別 様 式 第 4の1-1/3-) 復 興 産 業 集 積 区 域 における 研 究 開 発 税 制 の 特 例 等 ( 法 第 39 条 ) 指 定 を 行 った 認 定 地 方 公 共 法 人 の 場 合 事 業 年 度 又 は 連 結 事 業 年 度 終 了 後 団 体 の 長 の 氏 名 を 載 してく 1か 月 以 内 に 提 出 し ださい 個 人 の 場 合 事 業 年 度 ( 暦
積 載 せず かつ 燃 料 冷 却 水 及 び 潤 滑 油 の 全 量 を 搭 載 し 自 動 車 製 作 者 が 定 める 工 具 及 び 付 属 品 (スペアタイヤを 含 む )を 全 て 装 備 した 状 態 をいう この 場 合 に おいて 燃 料 の 全 量 を 搭 載 するとは 燃 料
別 添 72 後 退 灯 の 技 術 基 準 1. 適 用 範 囲 等 この 技 術 基 準 は 自 動 車 に 備 える 後 退 灯 に 適 用 する( 保 安 基 準 第 40 条 関 係 ) ただし 法 第 75 条 の2 第 1 項 の 規 定 によりその 型 式 について 指 定 を 受 けた 白 色 の 前 部 霧 灯 が 後 退 灯 として 取 付 けられている 自 動 車 にあっては
の と す る (1) 防 犯 カ メ ラ を 購 入 し 設 置 ( 新 設 又 は 増 設 に 限 る ) す る こ と (2) 設 置 す る 防 犯 カ メ ラ は 新 設 又 は 既 設 の 録 画 機 と 接 続 す る こ と た だ し 録 画 機 能 付 防 犯 カ メ ラ は
小 牧 市 地 域 防 犯 カ メ ラ 等 設 置 補 助 金 交 付 要 綱 平 成 2 8 年 3 月 2 2 日 2 7 小 市 安 第 7 5 7 号 ( 通 則 ) 第 1 条 小 牧 市 地 域 防 犯 カ メ ラ 等 設 置 補 助 金 ( 以 下 補 助 金 と い う )の 交 付 に つ い て は 市 費 補 助 金 等 の 予 算 執 行 に 関 す る 規 則 ( 昭 和
