配置虚拟设备的访问控制
配置访问控制视频
Network Edge用户可以通过应用访问控制列表(ACL)模板来控制进入虚拟设备的流量。ACL模板是Network Edge的服务之一,它定义了允许特定入站流量进入虚拟设备的规则。ACL模板不会直接应用于虚拟设备。而是应用于连接虚拟设备WAN /管理接口的网关设备。在应用ACL模板之前,虚拟设备允许一组特定的端口和协议(包括DNS,NTP,许可证服务器通信和WAN控制器通信)。ACL模板允许用户为其部署高效地创建一组允许的额外网络通信。单个模板可应用于多个Network Edge VNF。应用模板是创建设备时的一个强制性步骤。
创建一个ACL模板
-
单击_Network Edge (访问管理)并选择_Access Management(访问管理)。
-
单击Create New ACL Template(创建新ACL模板)。

-
在"基本详细信息"部分中:
- 模板名称 – 输入模板的名称。
- 模板描述 – 输入模板的简要描述。
-
使用 DNS 查找工具查找完全限定域名 (FQDN) 的 IP 地址。

- 选择DNS解析源城域位置。具有内容交付网络(CDN)子网的FQDN可以根据城域位置进行更改。
- 在DNS查找部分输入FQDN并开始搜索。将显示解析的IP地址列表。
- 单击添加规则以添加IP地址。
-
完成创建规则。

- IP地址子网–使用您使用DNS查找工具选择的自动填充结果或手动键入子网/IP地址。子网语法为x.x.x.x/xx。对于单个IP地址,请使用语法x.x.x.x/32。
- Protocol (协议)–选择IP,TCP或UDP。
- 源端口或范围–输入源端口或范围。(端口值可以是10个用逗号分隔的数字,10到20之间的范围或"任意"。)
- 目标端口或范围–输入目标端口或范围。(端口值可以是10个用逗号分隔的数字,10到20之间的范围或"任意"。)
- 说明(可选)–输入入站规则的说明。(说明最多可包含200个字符。)
-
添加完规则后,单击创建模板。
Equinix建议定义特定的 IP 地址、源子网、源和目标端口/范围,以最大限度地减少任何恶意活动的攻击面。
SSH流量需要被特别允许,以允许用户使用SSH协议远程访问虚拟设备。
ACL是一个优先级列表。要更改优先级,请单击**说明(可选)**字段旁边的拖放项目。
您可以更改预定义模板并将其另存为新的ACL模板。在"选择模板"下拉菜单中选择模板,然后根据需要编辑"基本详细信息"和"入站规则"。

搜索ACL模板
查看"访问管理"页时,您将看到所有ACL模板的列表。如果要查找特定模板,请使用搜索字段缩小列表范围。在搜索字段中输入模板名称或UUID。

在现有设备上应用ACL模板
您的浏览器不支持视频标签。
一个ACL模板可以应用于多个设备。
-
单击Network Edge并选择虚拟库存。
-
选择设备。
-
单击“附加服务”。
-
在访问管理部分中,单击编辑。

-
在_"选择访问控制列表模板"_下拉_列表_中选择一个模板。
-
单击更新。
通过单击Network Edge (访问管理)并选择Access Management (访问管理)来访问模板。模板列表显示每个模板,应用模板的设备数,模板创建日期以及模板创建者。单击特定模板可查看模板详细信息,入站规则以及应用模板的特定设备。

从一个设备上删除ACL模板
您的浏览器不支持视频标签。
配置设备后,可以从设备中完全删除应用的ACL,从而将设备隔离到公用网络。要从已配置设备中删除ACL模板,请执行以下操作:
-
单击Network Edge并选择虚拟库存。
-
选择设备。
-
单击“附加服务”。
-
在访问管理部分中,单击编辑。

-
单击删除。

-
单击更新。
使用 API 进行访问管理
可以使用Network Edge API配置和管理ACL。有关详细信息,请参阅ACL模板。