Detajet e ACL të switch-ave

ACL (Lista e Kontrollit të Aksesit) në pajisjet rrjet mund të realizohen si hardware, ashtu edhe software, ose më saktë si ACL të bazuar në harduer dhe softuer. Dhe nëse duhet të kuptojmë mirë të parat, - ato janë rregulla që ruhen dhe përpunohen në memorjen operative (dmth, në Planin e Kontrollit), me të gjitha kufizimet që vijnë prej saj, do të shqyrtojmë se si realizohen dhe funksionojnë ACL-të e bazuara në harduer në artikullin tonë. Si një shembull do të përdorim kalimtarët e linjës ExtremeSwitching nga kompania Extreme Networks.

Detajet e ACL të switch-ave

Duke qenë se na intereson pikërisht ACL e bazuar në harduer, implementimi i brendshëm i Data Plane është me rëndësi kryesore për ne, ose chipsetet e përdorura (ASIC). Kalimtarët e të gjitha linjave të kompanisë Extreme Networks janë ndërtuar mbi ASIC nga Broadcom, dhe prandaj informacioni që do të japim më poshtë do të jetë gjithashtu i vërtetë për kalimtarët e tjerë të pranishëm në treg, që janë realizuar mbi ASIC të ngjashëm.

Siç tregohet nĂ« figurĂ«n mĂ« sipĂ«r, drejtĂ« pĂ«r drejtĂ« pĂ«r funksionimin e ACL nĂ« chipset pĂ«rgjigjen ‘ContentAware Engine’, ndara nĂ« mĂ«nyrĂ« tĂ« veçantĂ« pĂ«r ‘ingress’ dhe ‘egress’. Arkitekturally, ato janĂ« tĂ« njĂ«jta, vetĂ«m se ‘egress’ Ă«shtĂ« mĂ« pak i shkallĂ«zuar dhe mĂ« pak funksional. Fizikisht, tĂ« dy ‘ContentAware Engine’ janĂ« memorie TCAM mbi plus logjikĂ«n pĂ«rkatĂ«se, dhe çdo rregull ACL pĂ«rdorues ose sistem janĂ« thjesht njĂ« maskĂ« biti e shkruar nĂ« kĂ«tĂ« memorie. PikĂ«risht pĂ«r kĂ«tĂ« arsye, pĂ«rpunimi i trafikut nga chipset bĂ«het paketĂ« pĂ«r paketĂ« dhe pa degradim tĂ« rendimentit.

Fizikisht, e njĂ«jta Ingress/Egress TCAM ndahet logjikisht nĂ« disa segmente (varet nga sasia e vetĂ« memories dhe platformĂ«s), tĂ« quajtura ‘ACL slices’. PĂ«r shembull, e njĂ«jta gjĂ« ndodh me njĂ« HDD fizikisht tĂ« njĂ«jtĂ« nĂ« laptopin tuaj, kur krijoni disa disqe logjike mbi tĂ« – C:>, D:>. Çdo ACL-slice nga ana tjetĂ«r pĂ«rbĂ«het nga qeliza memorje, nĂ« formĂ«n e ‘rreshtave’ nĂ« tĂ« cilat shkruhen ‘rules’ (rregullat/maskat e bitĂ«ve).

Detajet e ACL të switch-ave
NdĂ«rprerja e TCAM nĂ« ACL-slices ka njĂ« logjikĂ« tĂ« caktuar. NĂ« secilin nga ACL-slice tĂ« veçanta mund tĂ« shkruhen vetĂ«m ‘rules’ qĂ« janĂ« tĂ« pajtueshme me njĂ«ri-tjetrin. NĂ«se ndonjĂ« nga ‘rules’ nuk Ă«shtĂ« i pajtueshĂ«m me tĂ« kaluarit, atĂ«herĂ« ai do tĂ« shkruhet nĂ« ACL-slice tjetĂ«r nĂ« rend, pavarĂ«sisht nga sa rreshta tĂ« lirĂ« pĂ«r ‘rules’ kanĂ« mbetur nĂ« tĂ« kaluarin.

Cila Ă«shtĂ« ajo qĂ« pĂ«rcakton pĂ«rputhshmĂ«rinĂ« ose mungesĂ«n e saj tĂ« rregullave tĂ« ACL? Problemi qĂ«ndron nĂ« faktin se njĂ« "rresht" nĂ« TCAM, ku regjistrohen "rregullat", ka njĂ« gjatĂ«si prej 232 bit dhe ndahet nĂ« disa fusha – Fixed, Field1, Field2, Field3. 232 bit ose 29 byte memorie TCAM janĂ« plotĂ«sisht tĂ« mjaftueshme pĂ«r tĂ« regjistruar njĂ« bit-mask tĂ« caktuar tĂ« njĂ« adrese MAC ose IP, por Ă«shtĂ« ndjeshĂ«m mĂ« pak se kryeangazhimi i paketĂ«s Ethernet. NĂ« secilin ACL-slice tĂ« veçantĂ«, ASIC kryen njĂ« kĂ«rkim tĂ« pavarur sipas masave tĂ« caktuara nĂ« F1-F3. NĂ« pĂ«rgjithĂ«si, ky kĂ«rkim mund tĂ« realizohet nĂ« 128 byte tĂ« parĂ« tĂ« kryeangazhimit Ethernet. NĂ« fakt, pikĂ«risht pĂ«r shkak se kĂ«rkimi mund tĂ« kryhet nĂ« 128 byte, ndĂ«rsa mund tĂ« regjistrohet vetĂ«m 29 byte, pĂ«r njĂ« kĂ«rkim tĂ« saktĂ« duhet tĂ« caktohet njĂ« ofset (offset) nĂ« lidhje me fillimin e paketĂ«s. Ofseti pĂ«r secilin ACL-slice caktohet gjatĂ« regjistrimit tĂ« rregullit tĂ« parĂ« dhe nĂ«se gjatĂ« regjistrimit tĂ« rregullit tĂ« ardhshĂ«m zbulohet nevoja pĂ«r njĂ« ofset tjetĂ«r, atĂ«herĂ« ky rregull konsiderohet i papĂ«rputhshĂ«m me tĂ« parin dhe regjistrohet nĂ« ACL-slice tjetĂ«r.

Në tabelën më poshtë shfaqet rendi i përputhshmërisë së kushteve që janë të përshkruara në ACL. Secili rresht i veçantë përmban bit-mask të përputhshme me njëra-tjetrën dhe të pa përputhshme me rreshta të tjerë.

Detajet e ACL të switch-ave
Secila paketĂ« e veçantĂ« e pĂ«rpunuar nga ASIC nis njĂ« kĂ«rkim paralel nĂ« secilin ACL-slice. Kontrolli kryhet deri nĂ« pĂ«rputhjen e parĂ« nĂ« ACL-slice, por lejohet pĂ«rputhje tĂ« shumĂ«fishta pĂ«r tĂ« njĂ«jtĂ«n paketĂ« nĂ« ACL-slice tĂ« ndryshme. Çdo "rregull" tĂ« veçantĂ« ka njĂ« veprim pĂ«rkatĂ«s qĂ« duhet tĂ« realizohet nĂ« rast tĂ« pĂ«rputhjes sĂ« kushteve (bit-mask). NĂ«se ndodhi njĂ« pĂ«rputhje nĂ« disa ACL-slice, atĂ«herĂ« nĂ« bllokun "Zgjidhja e Konflikteve tĂ« Veprimit" nĂ« pĂ«rputhje me prioritetin e ACL-slice merr vendim se cili nga veprimet tĂ« realizohet. NĂ«se nĂ« ACL janĂ« specifikuar si "veprimi" (lejo / moho), ashtu edhe "modifikuesi i veprimit" (numĂ«ro / QoS / regjistro / ...), atĂ«herĂ« nĂ« rastin e pĂ«rputhjeve tĂ« shumta, do tĂ« realizohet vetĂ«m "veprimi" me prioritet mĂ« tĂ« lartĂ«, ndĂ«rsa tĂ« gjithĂ« "modifikuesit e veprimit" do tĂ« realizohen. NĂ« shembullin mĂ« poshtĂ« tregohet se tĂ« dy numĂ«ruesit do tĂ« aumentohen dhe do tĂ« realizohet "moho" me prioritet mĂ« tĂ« lartĂ«.

Detajet e ACL të switch-ave
"UdhĂ«zuesi i Zgjidhjeve tĂ« ACL" me informacion mĂ« tĂ« detajuar rreth funksionimit tĂ« ACL nĂ« qasje tĂ« hapur nĂ« faqen extremenetworks.com. Çdo pyetje qĂ« lind ose mbetet gjithmonĂ« mund tĂ« bĂ«het stafit tonĂ« nĂ« zyrĂ« – cis@extremenetworks.com.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster