Настройка time based ACL¶
Описание и назначение функции¶
Временные списки доступа позволяют применять фильтрацию трафика в зависимости от времени суток и дня недели. Коммутатор активирует или деактивирует правила фильтрации автоматически в заданные временные интервалы, определенные параметром time-range.
Основные сценарии использования:
- Блокировка доступа к внешним ресурсам в рабочее время (социальные сети, развлекательные сайты)
- Ограничение межсетевого взаимодействия в нерабочие часы для повышения безопасности
- Применение различных политик QoS в зависимости от времени суток
- Снижение нагрузки на каналы связи путем блокировки некритичных сервисов в часы пиковой активности
Функция особенно эффективна в корпоративных сетях, где требуется гибкое управление доступом без постоянного вмешательства администратора.
Необходимые условия и предварительные требования¶
Для настройки временных списков доступа требуется:
- Версия ПО: v1.0.2 и выше (серия CIT L3200)
- Права уровня Privileged EXEC для входа в режим конфигурации
- Созданный список доступа (MAC или IPv4)
- Настроенное системное время или синхронизация с NTP-сервером для корректной работы временных интервалов
Примечание
Рекомендуется использовать синхронизацию времени через NTP для обеспечения точности срабатывания временных правил. Частое изменение конфигурации временных списков может вызвать повышенную нагрузку на CPU при пересчете правил в TCAM.
Назначение команд конфигурации¶
| Команда | Режим | Назначение |
|---|---|---|
time-range list <1-128> |
Global config | Создает временной диапазон с указанным номером |
name <имя> |
Time-range config | Присваивает имя временному диапазону для удобства идентификации |
time-range <1-128> everyday <ЧЧ:ММ:СС> to <ЧЧ:ММ:СС> |
Time-range config | Определяет ежедневный интервал активности правила |
filter <номер> time-range <1-128> |
Filter-list config | Привязывает правило фильтрации к временному диапазону |
show time-range |
Privileged EXEC | Отображает настроенные временные диапазоны и их текущий статус |
Команды формируют временную политику, которая автоматически управляет активацией правил фильтрации в списках доступа.
Пример конфигурирования¶
Пошаговые инструкции¶
Шаг 1. Вход в режим конфигурации
Переход в режим глобальной конфигурации для создания временных диапазонов.
Шаг 2. Создание временного диапазона
Создается временной диапазон с номером 1 и присваивается имя WORKHOURS для определения рабочих часов.
Шаг 3. Настройка временного интервала
Определяется ежедневный интервал с 09:00 до 18:00, в течение которого будут активны связанные правила фильтрации.
Шаг 4. Создание списка доступа с временной привязкой
Создается MAC-фильтр для блокировки трафика от конкретного устройства.
Шаг 5. Назначение действия и временного диапазона
Устанавливается действие блокировки для правила 10.
Важно
Привязка временного диапазона к правилу выполняется до применения действия (action). Команда filter 10 time-range 1 должна выполняться после определения условий фильтрации, но до команды action.
Шаг 6. Добавление разрешающего правила
Создается правило с более низким приоритетом для разрешения всего остального трафика.
Шаг 7. Применение списка доступа к интерфейсу
Список доступа применяется на входящий трафик интерфейса 10GE 1/0/1.
Полный вывод выполненных конфигураций¶
Команды для copy-paste в режиме privileged EXEC:
Вывод show running-config:
Изучение состояния устройства¶
Просмотр конфигурации¶
Проверка активной конфигурации:
Обратите внимание на строки:
time-range list X– проверяет наличие созданных временных диапазоновtime-range X everyday/weekdays/weekend– подтверждает корректность временных интерваловfilter-list in name <имя>– проверяет применение списка доступа к интерфейсу
Просмотр параметров работы¶
Проверка списков доступа:
Проверка привязки к интерфейсам:
Рекомендации выполнения команд и настроек¶
Синхронизация времени
- Синхронизация времени
- Настройте NTP-синхронизацию для точного срабатывания временных правил
- Используйте команду
show clockдля проверки корректности системного времени
Порядок применения команд
- Порядок применения команд
- Всегда создавайте временной диапазон перед привязкой его к правилу фильтрации
- Применяйте команду
time-rangeк правилу до указания действия (action)
Проектирование правил
- Проектирование правил
- Используйте явное правило
permit any anyв конце списка для предотвращения неожиданной блокировки - Нумеруйте правила с шагом 10 или более для возможности последующей вставки промежуточных правил
- Используйте явное правило
Минимизация нагрузки на CPU
- Минимизация нагрузки на CPU
- Избегайте одновременного срабатывания нескольких временных правил
- Разносите время активации различных политик минимум на 5-10 минут
Мониторинг и документирование
- Мониторинг и документирование
- Присваивайте понятные имена временным диапазонам (WORKHOURS, WEEKEND, MAINTENANCE)
- Ведите документацию по применяемым временным политикам для упрощения поддержки
История возникновения команды¶
Команды в данной главе применимы для:
- Аппаратных платформ CIT серии L3200 с установленной версией ПО v1.0.2 и выше
- Являются актуальными с версии ПО v1.0.2
Версия ПО
Функциональность временных списков доступа введена в базовую версию прошивки коммутаторов CIT L3200 для обеспечения гибкого управления политиками безопасности без необходимости ручного вмешательства.
Ссылка на внешнюю документацию¶
Документация
Концепция временных списков доступа основана на стандартных практиках управления сетевой безопасностью. При возникновении вопросов обратитесь к официальной документации производителя или технической поддержке.