Настройка Layer 2 MAC Access Lists на коммутаторах Cisco Catalyst
- Несанкционированное подключение сторонних сетевых устройств к выделенным портам коммутатора доступа.
- Необходимость фильтрации non-IP протоколов (IPX, AppleTalk, PPPoE discovery) на канальном уровне L2.
- Спуфинг MAC-адресов серверов и сетевых шлюзов неавторизованными хостами.
- Засорение транковых каналов паразитными L2-фреймами и широковещательными штормами.
1. Создание именованного MAC ACL
Создайте список доступа, разрешающий работу только хостам с авторизованными MAC-адресами и блокирующий весь остальной L2-трафик:
Switch# configure terminal
Switch(config)# mac access-list extended SECURE_OFFICE_MAC
Switch(config-ext-macl)# permit host 0014.d155.ab21 any
Switch(config-ext-macl)# permit host 0025.9612.cc44 any
Switch(config-ext-macl)# deny any any
Switch(config-ext-macl)# exit2. Применение MAC ACL к физическому интерфейсу (PACL)
Switch(config)# interface GigabitEthernet 0/1
Switch(config-if)# description ACCESS_PORT_USER_1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# mac access-group SECURE_OFFICE_MAC in
Switch(config-if)# exit3. Фильтрация специфических EtherType (например, запрет PPPoE Discovery)
Switch(config)# mac access-list extended BLOCK_PPPOE
Switch(config-ext-macl)# deny any any 0x8863 0x0000
Switch(config-ext-macl)# deny any any 0x8864 0x0000
Switch(config-ext-macl)# permit any any
Switch(config-ext-macl)# exit
Switch(config)# interface range Gi0/2 - 24
Switch(config-if-range)# mac access-group BLOCK_PPPOE in4. Верификация и аудит счетчиков пакетов
Switch# show mac access-group interface GigabitEthernet 0/1
Switch# show access-lists SECURE_OFFICE_MAC Частые вопросы (FAQ)
Применяются ли MAC ACL к обычному входящему IPv4 трафику?
По умолчанию на свитчах Cisco Catalyst (при стандартном шаблоне SDM) MAC ACL фильтруют только non-IP трафик (ARP, STP, CDP, PPPoE), если на порту параллельно работает IP-стек. Чтобы фильтровать IP-пакеты по MAC-адресам, требуется настройка комбинированных правил или применение Port Security/PACL.
Можно ли повесить MAC ACL на выходное направление (out) интерфейса?
Нет. На большинстве аппаратных платформ коммутаторов L2/L3 уровня (Catalyst 2960, 3750, 3850) списки доступа Port ACL (PACL) поддерживаются исключительно во входящем направлении (inbound).
Чем MAC ACL отличается от технологии Port Security?
Port Security жестко ограничивает количество и значения динамически изучаемых MAC-адресов с возможностью перевода порта в err-disabled. MAC ACL обеспечивает гибкую фильтрацию по маскам MAC, EtherType и протоколам без отключения порта.
Влияет ли MAC ACL на транзитные служебные протоколы (CDP, LLDP, STP)?
Аппаратный ASIC коммутатора обрабатывает BPDU и CDP пакеты до применения списков доступа PACL, поэтому служебный L2-контроль инфраструктуры не нарушается при наличии правила deny any any.