Citrix ADC

アクセス制御リスト

访问控制列表(ACL;アクセスコントロールリスト)はIPトラフィックをフィルタリングし,ネットワークを不正アクセスから保護します。ACLは,Citrix ADCがアクセスを許可するかどうかを決定するために評価する一連の条件です。たとえば,財務部門は,人事部門やドキュメントなどの他の部門からリソースにアクセスすることを許可したくないと思っており,それらの部門はデータへのアクセスを制限したいと考えています。

Citrix ADCはデータパケットを受信すると,データパケット内の情報とACLで指定された条件を比較し,アクセスを許可または拒否します。組織の管理者は,次の処理モ,ドで機能するようにaclを設定できます。

  • 允许:パケットを処理します。
  • 桥:パケットを処理せずに宛先にブリッジします。パケットは,レ▪▪▪ヤ2およびレ▪▪▪ヤ3転送によって直接送信されます。
  • 拒绝:パケットをドロップします。

ACLル,ルは,Citrix ADCの第1レベルの防御です。

Citrix ADCでは,次のタaapl aclsがサポ,トされています。

  • シンプルなaclは,送信元IPアドレス,およびオプションでプロトコル,宛先ポート,またはトラフィックドメインに基づいてパケットをフィルタリングします。Aclで指定された特性を持パケットはすべてドロップされます。
  • 拡張aclは,送信元IPアドレス,送信元ポート,アクション,プロトコルなどのさまざまなパラメータに基づいてデータパケットをフィルタリングします。拡張aclは、Citrix ADC がパケットを処理したり、パケットをブリッジしたり、パケットをドロップしたりするためにパケットが満たす必要がある条件を定義します。

命名法

Citrix ADCユーザーインターフェイスでは,単純ACLと拡張ACLという用語は,IPv4パケットを処理するACLを指します。IPv6パケットを処理するACLは,単純なACL6および拡張ACL6と呼ばれます。両方のタイプについて説明する場合,このドキュメントでは,両方を単純ACLまたは拡張ACLと呼びます。

Aclの優先順位

簡易ACLと拡張ACLの両方が設定されている場合,最初に着信パケットが簡易ACLと比較されます。

Citrix ADCは,まず受信パケットがIPv4パケットかIPv6パケットかを判断し,パケットの特性を単純ACLか単純ACL6と比較します。一致するものが見かると,パケットはドロップされます。一致するものが見からない場合,パケットは拡張aclまたは拡張acl6と比較されます。この比較の結果が一致する場合,パケットはaclで指定されたとおりに処理されます。パケットは,ブリッジング,ドロップ,または許可できます一致するものが見からない場合,パケットは許可されます。

図1:簡易aclおよび拡張aclフロ,シ,ケンス

aclsフロ

アクセス制御リスト