Zetknąłem się z czymś, czego nie znam w konfiguracji klienta, wiem, że „(hitcnt = 324165)” na końcu każdej reguły w „pokaż listę dostępu” wskazuje na użycie reguły, liczbę trafień. Ale na tym wyjściu z listy dostępu do programu widzę też w regule liczby następujące po obiektach i obiektach niebędących obiektami.
Przykład
access-list access-global-in line 5 extended deny ip object-group HA_Networks_All any log
informational interval 300 0xf688d263
access-list access-global-in line 5 extended deny ip object-group HA_Networks_All(298) any(65537) log
informational interval 300 (hitcnt=324165) 0xa2669c62
access-list access-global-in line 7 extended deny ip object-group HA-Wireless_10.1.80.0-24 any log
informational interval 300 0xb25caeed
access-list access-global-in line 7 extended deny ip object-group HA-Wireless_10.1.80.0-24(299)
any(65537) log informational interval 300 (hitcnt=2133314) 0x111a2d28
Zauważ, że ta sama reguła jest wyświetlana dwukrotnie (ten sam numer wiersza), ale raz z nawiasami wewnątrz reguły i raz bez.
Czy to jakiś rodzaj użycia obiektu? Jeśli tak, to jak może się różnić od liczby trafień? Nie mogłem znaleźć żadnej dokumentacji wyjaśniającej to.
Odpowiedzi:
Świetne pytanie! Masz rację, myśląc, że jest to funkcja twojej grupy obiektów.
Masz aktywowaną optymalizację ACL. Jest to aktywowane za pomocą globalnego polecenia CLI
object-group-search access-control
.Optymalizacja ACL zwija wszystkie możliwe kombinacje ACE dla adresów źródłowych / docelowych i portów z powrotem do oryginalnych obiektów. Liczby w nawiasach to liczba pozycji, które zostały zwinięte w tym pojedynczym wpisie.
Gdy optymalizacja ACL jest wyłączona,
show access-list
polecenie wyświetli zamiast tego rozwinięte wpisy.object-group-search access-control
Komenda jest usługa wpływu i spadnie połączenia podczas jego wykonywania algorytmu.źródło
object-group-search access-control
Optymalizacja grup obiektów zatrzymuje zachowanie, które opisałem powyżej. Zwija wszystkie możliwe kombinacje adresów źródłowych / docelowych i portów z powrotem do oryginalnych obiektów. Liczby w nawiasach to liczba pozycji zoptymalizowanych pod kątem tego pojedynczego wpisu ACE.