Users Guide
ACEs Associated with MAC ACL
ÄnderneinesMAC-basierten ACEs:
1. ÖffnenSiedieSeiteAdd ACE to MAC Based ACL.
2. Klicken Sie auf Show All. Die Seite ACEs Associated with MAC ACLwirdgeöffnet.
3. Bearbeiten Sie die Felder ACL Name, Source und Destination Address sowie Action.
4. Klicken Sie auf Apply Changes. Der MAC-basierteACEwirdgeändertunddasGerätaktualisiert.
Entfernen von ACLs:
1. ÖffnenSiedieSeiteAdd ACE to MAC Based ACL.
2. Klicken Sie auf Show All. Die Seite ACEs Associated with MAC ACLwirdgeöffnet.
3. WählenSieeineACLaus.
4. AktivierenSiedasKontrollkästchenRemove ACL.
5. Klicken Sie auf Apply Changes. Die MAC-basierteACLwirdentferntunddasGerätaktualisiert.
Entfernen von ACEs:
1. ÖffnenSiedieSeiteAdd ACE to MAC Based ACL.
2. Klicken Sie auf Show All. Die Seite ACEs Associated with MAC ACLwirdgeöffnet.
3. WählenSieeinenACEaus.
4. AktivierenSiedasKontrollkästchenRemove.
5. Klicken Sie auf Apply Changes. Der MAC-basierteACEwirdentferntunddasGerätaktualisiert.
Zuweisen MAC-basierter ACEs zu ACLs mit Hilfe der CLI-Befehle
Beachten Sie das folgende Beispiel: Station A ist mit Anschluss 5 und Station B mit Anschluss 9 verbunden. Station A besitzt die MAC-Adresse 00-0B-CD-35-6A-
00 (IP-Adresse:10.0.0.1255.255.255.0).StationBverfügtüberdieMAC-Adresse 00-06-6B-C7-A1-D8 (IP-Adresse: 10.0.0.2 255.255.255.0).
Um eine MAC-ACLfürAnschluss5zuimplementieren,damitsämtlicherDatenverkehrvonStationAzuStationBweitergeleitetwerdenkann,gebenSiedie
folgenden CLI-Befehle ein:
permit source mac address destination mac address
permit 00-0B-CD-35-6A-00 0.0.0.0.0.0 00-06-6B-C7-A1-D8 0.0.0.0.0.0
SämtlicherDatenverkehr,derderACLentspricht,wirdakzeptiertundsonstigerDatenverkehrabgelehnt.(Eswirdeinzusätzlichespromiskuitivesdeny all am
EndederACLeingegeben.)
Im vorangehenden Beispiel versucht Station A, ICMP ECHO an Station B zu senden. Das ICMP wird nicht erkannt, auch wenn es durch die MAC-ACL zugelassen
ist.DasProblemliegtdarin,dassStationAversucht,StationBdasICMPECHOzusenden,ohneübereinenEintraginderARP-Tabellezuverfügen.StationA
versucht, die MAC-Adresse von Station B durch eine ARP-Anforderung abzurufen. Diese entspricht dem Broadcast-Frame mit der MAC-Quelladresse von Station
A (00-0B-CD-35-6A-00) und der Broadcast-Zieladresse(FF.FF.FF.FF.FF.FF).DieserFramewirdohneFehlermeldungabgelehnt,daernichtmitderfürAnschluss
5 eingerichteten MAC-ACLübereinstimmt.
ZurLösungdiesesProblemsmussderBenutzereinezusätzlichepermit-Zeile eingeben, damit der Broadcast-Framezulässigist:
permit 00-0B-CD-35-6A-00 0.0.0.0.0.0 FF.FF.FF.FF.FF.FF 0.0.0.0.0.0
ANMERKUNG: Auch wenn ein Benutzer beabsichtigt, Datenverkehr von MAC-Adresse A zu MAC-AdresseBzuzulassen,wirdeinfacherNetzverkehrüber
dasICMPnichtweitergeleitet,dadiezusätzlicheBroadcast-Zeilenichtberücksichtigtwird.










