Encontrei algo com o qual não estou familiarizado na configuração de um cliente, sei que o "(hitcnt = 324165)" no final de cada regra em "show access-list" aponta para o uso da regra, contagem de ocorrências. Mas nesta saída do show access-list também estou vendo números seguindo entidades objeto e não-objeto na regra.
Exemplo
access-list access-global-in line 5 extended deny ip object-group HA_Networks_All any log
informational interval 300 0xf688d263
access-list access-global-in line 5 extended deny ip object-group HA_Networks_All(298) any(65537) log
informational interval 300 (hitcnt=324165) 0xa2669c62
access-list access-global-in line 7 extended deny ip object-group HA-Wireless_10.1.80.0-24 any log
informational interval 300 0xb25caeed
access-list access-global-in line 7 extended deny ip object-group HA-Wireless_10.1.80.0-24(299)
any(65537) log informational interval 300 (hitcnt=2133314) 0x111a2d28
Observe que a mesma regra é exibida duas vezes (mesmo número de linha), mas uma vez com os parênteses dentro da regra e uma vez sem.
Isso é algum tipo de uso de objeto? Se sim, como pode ser diferente da contagem de ocorrências? Não encontrei nenhuma documentação explicando isso.
Respostas:
Ótima pergunta! Você está certo ao pensar que é uma função do seu grupo de objetos.
Você tem a otimização da ACL ativada. Isso é ativado através do comando da CLI global
object-group-search access-control
.A otimização da ACL reduz todas as combinações possíveis de ACE para endereços e portas de origem / destino de volta aos seus objetos originais. Os números entre parênteses são a quantidade de entradas que foram recolhidas nessa entrada única.
Quando a otimização da ACL estiver desativada, o
show access-list
comando mostrará as entradas expandidas.O
object-group-search access-control
comando está afetando o serviço e eliminará as conexões enquanto estiver executando o algoritmo.fonte
object-group-search access-control
A otimização de grupo de objetos interrompe o comportamento descrito acima. Recolhe todas as combinações possíveis para endereços e portas de origem / destino de volta aos seus objetos originais. Os números entre parênteses são a quantidade de entradas que foram otimizadas para essa única ACE.