NBARポリシー適用のために特定のIPまたはMACアドレスをどのように指定しますか?


9

オフィス環境で、Cisco ISRルーターを使用してYouTubeをブロックしたい場合は、NBARで次のように設定します。

class-map match-all YOUTUBE
 match protocol http host "*youtube.com*"
!
policy-map DROP_YOUTUBE
 class YOUTUBE
   drop
!
interface FastEthernet0/0
 description TO INTERNET
 service-policy output DROP_YOUTUBE

これはグローバル構成ですが、特定のワークステーション(IPまたはMACアドレスを介して)にのみ適用されるように調整するにはどうすればよいですか?


3
ほとんどのネットワークエンジニアは詳細にこだわっています。CLIとGUIの両方で多くの時間を費やす必要があるため、通常、「ihateyoutube.com」などのサイトもブロックするつもり*.youtube.com*youtube.com*ない限り、match protoステートメントは代わりになります(わからない場合)それが本物である場合)。
generalnetworkerror 2013

何か回答がありましたか?もしそうなら、質問が永遠にポップアップし続けないように答えを受け入れ、答えを探します。または、独自の回答を提供して受け入れることもできます。
Ron Maupin

回答:


9

(ACLを使用して)ブロックするすべての送信元IPネットワークに一致する2番目の一致条件をクラスマップに作成できます。このACLと一致しないソースIPからのyoutube.comへのリクエストはドロップされません。


9

重要なのは、クラスマップの「すべて一致」または「すべて一致」の部分です。どちらの方法でもクラスマップを設定できます。

class-map {match-any | match-all} *class-map name*

「match-all」クラスマップを実行する場合、トラフィックが一致するには、すべての一致条件がtrueである必要があります。Jeremyが述べたように、特定のユーザーと一致するACLを作成し、必要なことを行うACLを作成します。

ip access-list extended acl-block-users
permit ip 10.25.25.0 0.0.0.255 any
!
class-map match-all YOUTUBE
 match protocol http host "*youtube.com*"
 match access-group name acl-block-users
!
policy-map DROP_YOUTUBE
 class YOUTUBE
   drop
!
interface FastEthernet0/0
 description TO INTERNET
 service-policy output DROP_YOUTUBE

ここで「すべて一致」の重要性を指摘する良い呼びかけ。私はそれを言及するのを怠った。
Jeremy Stretch

条件が複数のホストのいずれかとともに特定のIPと一致することである場合、ここですべて一致はどのように効果的ですか?設定を少し調整する必要があると思いますか?ここでのケースは、複数のタイプの人々に対して複数のWebサイトをブロックすることです。
lamp_scaler 2013年

ソースホストとURLに基​​づいて照合する必要があるため、match-allは必須です。他の投稿についてのコメントで述べたように、もし全部一致を使用したい場合は、ブロックしたいURLごとにクラスを構築する必要があります。
bigmstone 2013年

1

シスコスイッチファームウェアをアップグレードして、IP nbarのプロトコルを更新する

sslではなくhttpプロトコルにのみ一致するため、YouTube.com専用のプロトコルがすでに用意されており、両方ともgoogle.comに使用されているため、YouTubeにsslプロトコルを使用することはできません。ブロックすると、Googleもブロックされます。

class-map match-any youtube-site
  match protocol YouTube
!
policy-map block-youtube
  class youtube-site
   drop
!
int Gig0/N
 service-policy output block-youtube
!

コマンドはデバイスのバージョンと異なることに注意してください


編集ありがとうございました。さらに、デバイスのマニュアルには、各コマンドの詳細な回答がすべて記載されています。
PauAI 2018年

-1

もうルーターでyoutube.comをブロックできるとは思いません。YouTube.comはHTTPSを介して実行されるため、ルーターがパケットを検査できなくなります。あなたの最善の策は、youtube.comのDNSリクエストをブロックして、実際のYouTubeサーバーに到達できないようにすることです。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.