วงเล็บ“ ()” หลังจากวัตถุมีความหมายใน Cisco ASA ACLs อย่างไร


9

ฉันพบบางสิ่งที่ฉันไม่คุ้นเคยในการกำหนดค่าของลูกค้าฉันรู้ว่า "(hitcnt = 324165)" ที่ส่วนท้ายของกฎทุกข้อใน "show access-list" ชี้ไปที่การใช้กฎจำนวนการเข้าชม แต่ในผลลัพธ์ของรายการ access-list นี้ฉันยังเห็นตัวเลขตามวัตถุและวัตถุที่ไม่ใช่วัตถุในกฎ

ตัวอย่าง

access-list access-global-in line 5 extended deny ip object-group HA_Networks_All any log 
 informational interval 300 0xf688d263

access-list access-global-in line 5 extended deny ip object-group HA_Networks_All(298) any(65537) log 
 informational interval 300 (hitcnt=324165) 0xa2669c62

access-list access-global-in line 7 extended deny ip object-group HA-Wireless_10.1.80.0-24 any log 
 informational interval 300 0xb25caeed 

access-list access-global-in line 7 extended deny ip object-group HA-Wireless_10.1.80.0-24(299) 
 any(65537) log informational interval 300 (hitcnt=2133314) 0x111a2d28

โปรดสังเกตว่ากฎเดียวกันจะแสดงสองครั้ง (หมายเลขบรรทัดเดียวกัน) แต่หนึ่งครั้งด้วยวงเล็บภายในกฎและอีกครั้งโดยไม่ต้อง

นี่เป็นการใช้วัตถุบางอย่างหรือไม่? ถ้าเป็นเช่นนั้นจะแตกต่างจากจำนวนการเข้าชมได้อย่างไร ฉันไม่พบเอกสารที่อธิบายเรื่องนี้


คำตอบใดช่วยคุณได้บ้าง ถ้าเป็นเช่นนั้นคุณควรยอมรับคำตอบเพื่อที่คำถามจะไม่โผล่ขึ้นมาเรื่อย ๆ โดยมองหาคำตอบ หรือคุณสามารถให้และยอมรับคำตอบของคุณเอง
Ron Maupin

คำตอบ:


6

เป็นคำถามที่ดีมาก! คุณคิดถูกว่าเป็นหน้าที่ของกลุ่มวัตถุของคุณ

คุณเปิดใช้งานการปรับ ACL ให้เหมาะสม object-group-search access-controlนี้ถูกเปิดใช้งานผ่านทางคำสั่ง CLI ทั่วโลก

การปรับให้เหมาะสม ACL จะยุบชุด ACE ทั้งหมดที่เป็นไปได้สำหรับแหล่งที่อยู่ / ปลายทางและพอร์ตกลับสู่วัตถุดั้งเดิมของคุณ ตัวเลขในวงเล็บคือจำนวนรายการที่ถูกยุบลงในรายการเดียว

เมื่อปิดใช้งานการปรับ ACL ให้เหมาะสมshow access-listคำสั่งจะแสดงรายการที่ถูกขยายแทน

object-group-search access-controlคำสั่งเป็นบริการที่มีผลต่อและการเชื่อมต่อจะลดลงในขณะที่มีการดำเนินการขั้นตอนวิธี


1
ก่อนอื่นขอขอบคุณ mbud สำหรับคำตอบของคุณ แต่ไมค์พูดถูก คำถามของฉันเกี่ยวกับวงเล็บที่ตามวัตถุภายในกฎเนื่องจากตัวอย่างเหล่านี้เป็น "ปฏิเสธ / อนุญาต ip" ACLs และเราเห็นหมายเลขหลังจากวัตถุเครือข่ายที่ฉันไม่คิดว่าเป็นหมายเลขพอร์ต นอกจากนี้โปรดสังเกตว่าหมายเลขที่ตามหลัง "ใด ๆ " บน ACL Mike นำมาเป็นตัวอย่างคือ 65537 ทั้งสูงเกินไปที่จะเป็นหมายเลขพอร์ตหรือปิดอย่างน่าสงสัย ... :) ยังอยู่ในที่มืดเกี่ยวกับเรื่องนี้
Harnik

2
โอเคฉันคิดว่าฉันคิดออกแล้ว คุณต้องเปิดการเพิ่มประสิทธิภาพกลุ่มวัตถุ object-group-search access-control การเพิ่มประสิทธิภาพกลุ่มวัตถุหยุดพฤติกรรมที่ฉันอธิบายไว้ข้างต้น มันยุบชุดค่าผสมที่เป็นไปได้ทั้งหมดสำหรับแหล่งที่อยู่ / ปลายทางและพอร์ตกลับสู่วัตถุดั้งเดิมของคุณ ตัวเลขในวงเล็บคือจำนวนรายการที่ปรับให้เหมาะกับ ACE เดี่ยวนั้น
mbud
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.