|

21T38 ACL w 9 min. [Konfiguracja]

In ACL Out Permit Deny

Wi臋cej miejsc do pos艂uchania:

Spotify

Link do artyku艂u.

Transkrypcja:

0:00 Wprowadzenie

0:22 Topologia

1:18 Nadanie adresacji dla pc

1:55 Konfiguracja

4:00 Na艂o偶enie i zdefiniowanie Akcess Listy

6:45 Sprawdzenie ruchu

8:50 Podsumowanie

Cze艣膰! Chcia艂by艣 si臋 dowiedzie膰, jak przy minimalnej ilo艣ci sprz臋tu, posiadaj膮c tylko router, mo偶na ogranicza膰 ruch, bazuj膮c na access listach? Bardzo podstawowa funkcjonalno艣膰, ale je偶eli nie masz nic wi臋cej, warto j膮 stosowa膰. Je偶eli tak, to w tym odcinku poka偶臋, jak konfigurowa膰 takie access listy.

Zacznijmy od topologii. Mamy tutaj sie膰 LAN zaznaczon膮 na zielono, mamy dwa PC z ko艅c贸wk膮 200 i z ko艅c贸wk膮 100, prze艂膮cznik R2 i router, kt贸ry jest dla nas gatewayem. Gateway jest tutaj z ko艅c贸wk膮 254, maska 24 bity. Interfejs na routerze R1, od strony LAN-u, to jest fastEthernet 0/0, a od strony VAN-u jest serial 3/0. Je偶eli chodzi o sie膰 po艂膮czeniow膮, ten router po prawej stronie-Internet, nam symuluje internet, sieci zewn臋trznej mamy pomi臋dzy R1 a Internet sie膰 po艂膮czeniow膮 10.10.10 z mask膮 30 bit贸w.

B臋dziemy zak艂ada膰 w tym przyk艂adzie access list臋 na routerze R1, na interfejsie
3/0 w kierunku out, w kierunku wychodzenia ruchu. Zacznijmy konfiguracj臋
od nadania adresacji dla PC-贸w. Pierwszy PC b臋dzie mia艂 ko艅c贸wk臋 adresu 100, maska 24 bity, gateway 254. Sprawd藕my adres. Wszystko si臋 zgadza.

Teraz kolej na komputer drugi, PC 2, ko艅c贸wka 200, gateway ten sam. I adresacj臋 mamy na PC-ach wykonan膮. Teraz mo偶emy. przej艣膰 do konfiguracji
routera R1. Zaczynamy najpierw od interfejs贸w i nadania adresacji IP. Teraz interfejs fatEthernet 0/0. To jest interfejs od strony LAN-u. Ko艅c贸wka 254, maska 24 bity. Od strony VAN-u na routerze R1 mamy adres sieci 10.10.10, ko艅c贸wka 1, 30 bit贸w maska, adresacj臋 mamy wykonan膮.

Teraz routing, uruchamiamy OSPF, 偶eby mi臋dzy routerem internet, a R1 mog艂y si臋 rozg艂asza膰 sieci, 偶eby nam tu 艂adnie wszystko dzia艂a艂o. Dodajemy do procesu OSPF-owego w area 0 dwie sieci, t臋 nasz膮 lokaln膮 192.168 i nasz膮 po艂膮czeniow膮 10.10.10.

Mamy tutaj ju偶 OSPF uruchomionego. Teraz czas na router Internet. Teraz interfejs router Internet VAN-owy z ko艅c贸wk膮 2. I proces OSPF, tu mamy
tylko jedn膮 sie膰, kt贸r膮 rozg艂aszamy w procesie area 0-czy w strefie area 0. Konfiguracj臋 IP i routingu mamy ju偶 wykonan膮, mo偶emy pingowa膰. Czyli jeste艣my teraz na PC1, pingujemy PC2 z ko艅c贸wk膮. Wszystko nam odpowiada.
Z drugiej strony PC2 do PC1 z ko艅c贸wk膮 100. Ping przechodzi. Mo偶emy sobie sprawdzi膰 pingowanie do VAN-u, czyli PC1 do interfejsu serial na R1. Pingi przechodz膮. PC2 do interfejsu VAN na R1. Komunikacja jest prawid艂owa.
Sprawd藕my jeszcze do routera Internet z ko艅c贸wk膮 2 z PC1 dzia艂a. Komunikacja PC2 r贸wnie偶 dzia艂a. Czyli mamy ju偶 pe艂n膮 konfiguracj臋. IP i routingu. Na to mo偶emy teraz na艂o偶y膰 access list臋.

Zacznijmy od konfiguracji globalnej, czyli tworzymy access list臋. Pierwszy wpis
b臋dzie deny, zabraniamy ruchu, kt贸ry idzie od adresacji z ko艅c贸wk膮 hosta 200, czyli nasz host PC2 b臋dzie blokowany w ramach tej access listy. Drugi wpis,
kt贸ry przypisujemy, je偶eli nie zakwalifikuje si臋 pakiet w pierwsze kwalifikacje, czyli pierwszy wpis w access li艣cie, b臋dzie sprawdzany kolejny wpis. A ten wpis kolejny m贸wi: zezw贸l na przesy艂anie pakietu dla ca艂ej sieci 192.168.1.0 z wildcardem 24 bity. U niekt贸rych producent贸w tutaj w access listach stosuje si臋
r贸wnie偶 mask臋, a nie wildcarda, ale Cisco akurat u偶ywa wildcarda.

Teraz przyszed艂 moment na przypisanie access listy, kt贸r膮 mamy ju偶 stworzon膮 w naszej konfiguracji routera do konkretnego interfejsu. I teraz przypisanie nast臋puje dla konkretnego kierunku i przypisujemy t臋 access list臋 na kierunku out. Je偶eli nie dokonamy 偶adnej dodatkowej modyfikacji, konfiguracji, to ta access lista jest rozpatrywana tylko w jednym kierunku.

Mo偶emy sprawdzi膰 w konfiguracji, co mamy dodane. Mamy interfejs od strony LAN-u na R1, tylko adres IP 偶adnej access listy. Mamy interfejs VAN z adresem
IP na R1 i access list膮 w kierunku out. Ten kierunek jest istotny i zawarto艣膰 konkretnych wpis贸w te偶 jest istotna w kontek艣cie ruchu, kt贸ry analizujemy. Mamy access list臋 zdefiniowan膮 w konfiguracji globalnej, dwa wpisy, blokujemy ruch source IP, czyli ruch id膮cy od hosta z ko艅c贸wk膮 200, a zezwalamy na ruch ca艂y dla sieci 192.168.1. Czyli je偶eli nie zakwalifikuje
nam si臋 ka偶dy pakiet, kt贸ry jest analizowany do warunku pierwszego, to warunek drugi jest sprawdzany. Je偶eliby si臋 nie zakwalifikowa艂 do warunku drugiego, to jest warunek trzeci niejawny, blokuj wszystko. Czyli tworz膮c te warunki, trzeba mie膰 na uwadze, 偶e tu jest na ko艅cu deny taki domy艣lny, a kolejno艣膰 ma znaczenie, kolejno艣膰 tych wpis贸w w access li艣cie. Dobrze, to sprawd藕my teraz, jak ruch nam przechodzi, a co jest blokowane. Pingujemy z PC1 na interfejs VAN R1. Przypomn臋, 偶e blokowali艣my jedynie PC2, czyli z ko艅c贸wk膮 200 na interfejsie wychodz膮cym s3/0. W kierunku out. Z PC1 pingujemy interfejs s3/0 R1. Pingujemy r贸wnie偶 interfejs Internet. Czyli tutaj nie jest blokowany 偶aden ruch pomi臋dzy PC1 a internetem. Teraz sprawd藕my,
z PC2 interfejs .1 to jest VAN na R1 i tu ruch przechodzi. Pingujemy natomiast w tym momencie interfejs drugi. I tu dostajemy informacj臋, 偶e komunikacja jest zabroniona. Ta zwrotna informacja jest po icmp wysy艂ana od routera z ko艅c贸wk膮 254, kt贸ra m贸wi nam, 偶e ruch do internetu, czyli do tego routera Internet jest przez router R1 odrzucany. Zgodnie z nasz膮 access list膮 i zgodnie z przypi臋ciem tej access listy na interfejsie s3/0 w kierunku out i w naszym
przyk艂adzie tylko tyle jest blokowane. Oczywi艣cie spos贸b komunikacji blokowania ruchu najcz臋艣ciej jest taki, 偶e nie odsy艂amy ze strony routera
偶adnej informacji, czyli dropujemy po prostu ten ruch, kt贸ry chcemy zablokowa膰, nie odsy艂amy,偶e tu jest blokowane i przez kogo jest blokowane,
bo to jest dodatkowa informacja niepotrzebna w wi臋kszo艣ci przypadk贸w, ale dla tego naszego przyk艂adu, 偶eby pokaza膰, 偶e ten ruch jest blokowany, zostawili艣my tak膮 wersj臋 komunikacji.

To wszystko, je偶eli chodzi o konfiguracj臋 podstawow膮 access list na routerze,
wi臋c je偶eli nie masz 偶adnego firewalla dodatkowego i realizujesz jak膮艣 podstaw膮 polityk臋 bezpiecze艅stwa, ograniczania ruchu pomi臋dzy hostami, sieciami, to w ten spos贸b powiniene艣 zaimplementowa膰 t臋 polityk臋.

Na dzisiaj to tyle. Dzi臋kuj臋 Ci za uwag臋. Je偶eli masz jakie艣 pytania, to oczywi艣cie pisz w komentarzu. Je偶eliby艣 chcia艂 si臋 dowiedzie膰 wi臋cej od strony teoretycznej, na temat stosowania access list,na temat wersji access listy typu standard, advanced, na temat wildcarda, na temat masek, to oczywi艣cie
zapraszam Ci臋 do mojego podcastu. Tam temat teoretyczny bardziej rozwin臋 i b臋d臋 szerzej omawia艂 takie aspekty.Na dzisiaj to tyle, do us艂yszenia ju偶 za tydzie艅.


Podobne wpisy

Dodaj komentarz

Tw贸j adres e-mail nie zostanie opublikowany. Wymagane pola s膮 oznaczone *