Cisco ASA防火墙查看ACL的条目数量

这里显示的条目数量为ACE,
ACE是啥?
ACE全称: access-list entry
ACE指的是ACL条目展开后的数量,
啥叫展开?
示例:

access-list out-in extend permit object-group tcp80&443 host 1.1.1.1 host 2.2.2.2

这种配置是占1条,但是因为包含了2个端口号,所以ASA会将其明细展开,就占了2条明细
这2条的数量就是ACE,实际上ASA的资源消耗也是以ACE数量为依据的


access-list out-in extend permit tcp host 1.1.1.1 host 2.2.2.2 eq 80
access-list out-in extend permit tcp host 1.1.1.1 host 2.2.2.2 eq 443

但是展开的仅限于包含object或object-group的条目 ,
如果是端口号写的range,则只算1条ACE
例如:

access-list out-in extend permit tcp host 10.248.1.100 host 10.248.193.205 range 3301  3305

如上,虽然端口号范围是 3301-3305,共计5个端口,
但是ACE只有1条


说完了ACE含义 ,下面就是怎么查看占用的ACE数量
命令:

show access-list <ACL名称> numeric l

示例:

ASA# sh access-list out-in numeric
access-list out-in; 201490 elements; name hash: 0xf75d8486

ASA# sh access-list in-out        
access-list in-out; 975421 elements; name hash: 0xab1d0e09

或通过brief命令也能看得到

ASA# sh access-list out-in brief
access-list out-in; 201490 elements; name hash: 0xf75d8486```

以上都是查看具体的ACL的ACE, 如果要查看当前防火墙所有ACE总和怎么看?

命令: show access-list element-count

示例:

ASA#  show access-list element-count 
Total number of access-list elements: 37880
ASA#
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值