Herunterladen Diese Seite drucken

Siemens SIMATIC NET SINEC OS v3.0 Projektierungshandbuch Seite 214

Werbung

Security
7.5 Access Control List (ACL) für das Management
7.5
Access Control List (ACL) für das Management
Die Management-ACL (Access Control List) beschränkt den Zugriff auf Ihr Gerät auf spezifische
Remote-Hosts, die als autorisierte Manager bezeichnet werden. Allen anderen Remote-Hosts
wird der Zugriff verweigert.
Jeder Eintrag (bzw. jede Regel) in der ACL definiert die IP-Adresse eines spezifischen Remote-
Hosts oder einen Bereich von IP-Adressen, die auf das Gerät zugreifen können. Der Eintrag
kann auch autorisierte Manager einschränken, wenn es um das Senden von Datenverkehr
auf spezifischen VLANs oder um die Nutzung spezifischer Benutzerschnittstellen geht.
7.5.1
Wissenswertes zu Management-ACLs
Jeder Eintrag in der Management-ACL definiert eine Regel, die festlegt, welche Remote-Hosts
autorisierte Manager sind und wie sie auf das Gerät zugreifen können. Eine Regel muss als
Minimum die IP-Adresse eines Remote-Hosts oder den IP-Bereich für eine Reihe von Hosts
angeben. Die Regel kann weiterhin ein VLAN oder mehrere VLANs angeben, die der autorisierte
Manager zum Senden von Datenverkehr verwenden soll. Sie kann auch einschränken, auf
welche Benutzerschnittstellen der autorisierte Manager Zugriff hat:
• Web-UI
• NETCONF
• SNMP
• CLI
Wenn ein spezifisches VLAN oder eine spezifische Benutzerschnittstelle in einer Regel nicht
angegeben ist, kann der zugehörige autorisierte Manager Datenverkehr auf jedem VLAN
senden und auf jede Benutzerschnittstelle zugreifen.
Zugriffsberechtigung
Nur von einem autorisierten Manager an eine bestimmte Benutzerschnittstelle gesendeter
Datenverkehr wird auf die Zugriffsberechtigung untersucht. Sämtlicher anderer vom
autorisierten Manager gesendeter Datenverkehr kann normal passieren.
Mehrere Regeln für denselben autorisierten Manager
Wenn für ein und denselben autorisierten Manager mehrere Regeln gelten, werden sie
in der Reihenfolge ihrer Eingabe angewendet. Beispiel: Eine Regel gilt für Remote-Hosts
innerhalb des Bereichs von 1.1.1.0/24 und begrenzt den Zugriff auf das CLI. Eine zweite Regel
gilt spezifisch für einen Remote-Host innerhalb des Bereichs, 1.1.1.16/32 und begrenzt den
Zugriff auf die Web-UI. Resultierend daraus hat der Remote-Host an 1.1.1.16/32 Zugriff auf
CLI und Web-UI.
Allgemeine Regel
Wenn Sie eine einzelne Regel erstellen möchten, die nur den Zugriff auf ein VLAN oder
eine Benutzerschnittstelle einschränkt, erstellen Sie am besten eine allgemeine Regel für die
IP-Adresse 0.0.0.0/0. Diese Regel gewährt allen Remote-Hosts Zugriff, gibt Ihnen jedoch die
Möglichkeit, zu steuern, wie der Zugriff auf das Gerät erfolgt.
214
Web User Interface (Web UI) SINEC OS v3.0
Projektierungshandbuch, 04/2024, C79000-G8900-C680-03

Werbung

loading