Switch chip: ACL e rule hardware (/interface/ethernet/switch)
Le ACL hardware dello switch chip su RouterOS v7: filtrare, marcare e reindirizzare traffico a wire-speed senza toccare la CPU. Quando usarle al posto del bridge filter e del firewall IP.
Oltre al firewall IP (CPU) e al bridge filter, gli switch con chip Marvell Prestera (CRS3xx) e alcuni 88E6xxx (CRS1xx/2xx) offrono ACL hardware: regole eseguite direttamente dall'ASIC a wire-speed. Sono lo strumento giusto quando devi filtrare/marcare/limitare traffico su uno switch ad alto throughput senza caricare la CPU.
Quando usare le ACL hardware (e quando no)
| Strumento | Path | Esegue su | Prestazioni | Granularità |
|---|---|---|---|---|
| Switch ACL | /interface/ethernet/switch/rule | ASIC (chip) | Wire-speed | L2/L3/L4 base (per chip) |
| Bridge filter | /interface/bridge/filter | CPU (di norma) | Limitata da CPU | Alta (L2-L7 parziale) |
| Firewall IP | /ip/firewall/filter | CPU | Limitata da CPU | Massima (connection-tracking) |
Regola pratica: se la regola deve reggere traffico aggregato di tutto lo switch (es. bloccare una porta/VLAN, rate-limit su una porta, mirror per analisi), usa l'ACL hardware. Se ti serve stato di connessione (NAT, established/related) o logica complessa, usa il firewall IP sul router.
# Quanti switch chip ci sono e quali porte appartengono a ciascuno /interface/ethernet/switch print /interface/ethernet/switch/port print # Le ACL/rule disponibili dipendono dal chip: /interface/ethernet/switch/rule print
# Esempio (chip Prestera): scartare in hardware i frame VLAN 50
# che entrano da ether5 (regola eseguita dall'ASIC)
/interface/ethernet/switch/rule
add switch=switch1 ports=ether5 vlan-id=50 new-dst-ports="" \
comment="Drop hardware VLAN 50 su ether5"# Specchiare tutto il traffico di ether3 verso ether10 (analizzatore) # eseguito dal chip, zero impatto CPU /interface/ethernet/switch set switch1 mirror-source=ether3 mirror-target=ether10
/interface/ethernet/switch/rule print sul modello specifico e prova su un lab prima della produzione.Continua con
Configura senza fatica con l'AI
In WispOS l'agente AI genera la configurazione RouterOS dalle tue parole e un tutor ti guida passo passo.
Prova WispOS