21T42 ACL Wildcard [Konfiguracja]
Maskowanie Listy Dost臋pu
Wi臋cej miejsc do pos艂uchania:
Link do artyku艂u.
Transkrypcja:
0:00 Wprowadzenie
0:14 艢rodowisko
0:50 Konfiguracja Podstawowa
2:14 Sprawdzenie Komunikacji
3:16 Wildcard
4:29 Konfiguracja Akcess Listy
7:13 Przypisanie Akcess Listy do Interface
9:46 Podsumowanie
Transkrypcja
Cze艣膰! Chcia艂by艣 si臋 dowiedzie膰, jak mo偶na sobie u艂atwi膰 偶ycie, u偶ywaj膮c tzw.
wildcard贸w w ACL? Je偶eli tak, to dzisiaj poka偶臋, jak to wykorzysta膰.
Zacznijmy od 艣rodowiska. Mamy tutaj trzy stacje ko艅cowe H1, H2 i H3; z adresacj膮 PC H1, H2 w sieci 192.168.0. Z ko艅c贸wk膮 1 dla H1 i 6 dla H2. H3 jest w sieci 192.168.1 z ko艅c贸wk膮 1. Mamy po drodze router, kt贸ry nam te dwie sieci 艂膮czy. Okej, czyli na pocz膮tku konfiguracja podstawowa, czyli zobaczmy konfiguracj臋 interfejs贸w. Najpierw H1, ustawiamy adres hosta, maska 24 bity, gateway standardowo z ko艅c贸wk膮 254. H2 z ko艅c贸wk膮 6, gateway ten sam. H3 z ko艅c贸wk膮 2. Teraz jeszcze konfiguracja czy opis dotycz膮cy routera, czyli ko艅c贸wka 254 dla poszczeg贸lnych sieci. Dla H3 jednak tutaj Mateusz zdecydowa艂: ko艅c贸wka 1, wi臋c brama b臋dzie 254, host z ko艅c贸wk膮 1 i mamy adresacj臋 dla host贸w wykonan膮. Teraz adresacja dla routera. Interfejs 0/0 to jest od strony sieci, w trzecim oktecie 0. Adres IP jak na rysunku, czyli ko艅c贸wka 254, maska 24 bity. Je偶eli chodzi o drug膮 sie膰: interfejs 0/0/1, ko艅c贸wka te偶 254; 24 bity.
Okej, to mamy ju偶 adresacj臋 nadan膮. Teraz przejd藕my do sprawdzenia komunikacji, czyli pingujemy z H3. Odpowiada nam router w sieci od strony interfejsu 0/0/1. Teraz H1 pingujemy router z ko艅c贸wk膮 254, r贸wnie偶 odpowiada; i z ko艅c贸wk膮 254, ale w sieci w trzecim oktecie 1-r贸wnie偶 odpowiada. Czyli wszystkie tutaj trasy na routerze s膮 connected, czyli s膮 pod艂膮czone. Router wie, jak przesy艂a膰 pakiety, hosty si臋 ze sob膮 艂膮cz膮. Okej, mo偶emy jeszcze sprawdzi膰 dla H2. H2 pinguje teraz H3 i to dzia艂a. Pinguje router i r贸wnie偶 mamy komunikacj臋 zapewnion膮. Ko艅c贸wki 25 nie ma, wi臋c tutaj zgodnie z oczekiwaniem mia艂o by膰 254, czyli router po stronie LAN-u
r贸wnie偶 dzia艂a. Wszystko si臋 ze sob膮 pinguje.
Teraz przejd藕my do wildcarda. Wildcard jest tak膮 koncepcj膮 podobn膮 do maski. Czy je偶eli wpisujesz sie膰 dan膮 i mask臋, to wildcard jest alternatywn膮 koncepcj膮, tylko odwr贸con膮, czyli je偶eli w masce wpisujesz np. 24 bity, to znaczy, 偶e tam od lewej licz膮c te 24 bity, 偶e te bity b臋d膮 brane pod uwag臋. Wszystko, co jest po prawej stronie normalnie od maski, nie b臋dzie mia艂o znaczenia, po prostu b臋dzie zerowane. Je偶eli chodzi wildcarda to jest dok艂adnie odwrotnie, czyli je偶eli wpisujemy wildcarda 7-bitowego, to b臋dzie si臋 liczy膰 tylko 7 bit贸w od prawej strony. 1, 3 i tu 4 dodajemy, czyli je偶eli dziesi臋tnie zapiszemy 7, to tak naprawd臋 licz膮 si臋 tylko te 3 bity po prawej stronie. Wszystkie po lewej stronie warto艣ci nie maj膮 znaczenia przy wildcardzie i tutaj b臋dziemy stosowa膰 w naszej access li艣cie w艂a艣nie wildcard dotycz膮cy 3 bit贸w po prawej stronie i ta 1, kt贸ra tu jest na czerwono zaznaczona, ona ju偶 nie b臋dzie podlega艂a tej masce, czyli nie b臋dzie trafia艂a w dany wpis.
Okej, to przejd藕my dalej do konfiguracji teraz naszej access listy. Access lista 3 i teraz b臋dzie najpierw wpisany host, dla kt贸rego ruch zezwalamy, ko艅c贸wka 0.6, tu na chwil臋 zwolni臋, zauwa偶, 0.6 to jest host drugi. Tak, host drugi. Czyli teraz m贸wimy, 偶e access lista to jest basic access lista, czyli m贸wimy o adresach source. Czy je偶eli pakiet od H2 b臋dzie przechodzi艂 przez router i b臋dzie tutaj wpisana regu艂a permit, to znaczy, 偶e pakiety z H2 b臋d膮 przekazywane dalej. Okej. Zosta艂 wpisany te偶 adres hosta z ko艅c贸wk膮 7, ale to jest wpis, kt贸ry tutaj nie ma wi臋kszego znaczenia, bo nie mamy hosta z ko艅c贸wk膮 7.
Id藕my dalej. I teraz wpis deny, czyli koncepcja jest taka, 偶e je偶eli b臋dzie pingowa艂 H2 do routera czy do H3, to te pakiety b臋d膮 przechodzi膰 zgodnie z wpisem powy偶ej. Tak, z ko艅c贸wk膮 0.6. Natomiast je偶eli pakiet b臋dzie szed艂 od H1-przypominam ma adres 0.1, czyli nie b臋dzie si臋 pakiet z H1 za艂apywa艂 na 偶aden ze wpis贸w powy偶szych, czyli b臋dzie analizowany we wpisie deny. Host H1 ma ko艅c贸wk臋 1, czyli b臋dzie si臋 艂apa艂 na mask臋. Przypominam, 偶e dziesi臋tnie 7 to jest analizowane, czy brane pod uwag臋, 3 bity po prawej stronie. Czyli b臋dzie pasowa艂 do wpisu deny dla sieci z wildcardem 7. Czyli ruch od H1 b臋dzie blokowany, to jest wa偶ne, bo kolejny wpis, kt贸ry tutaj b臋dziemy dawa膰, to b臋dzie wpis dotycz膮cy permit any. Czyli my sprawdzamy funkcjonalno艣膰 wildcarda, oczekuj膮c, 偶e H1 nie b臋dzie m贸g艂 zapingowa膰 sieci, kt贸ra jest wychodz膮ca z routera R1.
Okej, czyli mamy konstrukcj臋 naszej access listy ju偶 wykonan膮, teraz to,
co potrzebujemy zrobi膰, to przypisa膰 t臋 access list臋 do interfejsu na danym kierunku. Tu te偶 trzeba zwr贸ci膰 uwag臋, co to jest za kierunek, czyli m贸wimy,
偶e na interfejsie 0/0/1 w kierunku out, czy je偶eli popatrzysz sobie na router R1-0/0/1 w kierunku out. Czyli pakiet, kt贸ry b臋dzie wychodzi艂 z routera na tym
interfejsie b臋dzie podlega艂 sprawdzeniu w kontek艣cie tej access listy. Access lista jest kierunkowa, nie jest stanowa. W zwi膮zku z tym ka偶dy pakiet, kt贸ry wychodzi z R1, b臋dzie sprawdzany w ramach tej access listy. Je偶eli trafi we wpis permit, b臋dzie przepuszczony, je偶eli trafi we wpis deny, b臋dzie blokowany.
Okej, czyli mamy ju偶 tutaj nasz膮 access list臋 stworzon膮 i przypi臋t膮 do interfejsu 0/0/1 w kierunku out. To teraz jest czas na sprawdzenie, jak nam b臋dzie nasza koncepcja dzia艂a膰. Zobaczmy teraz, H2 z ko艅c贸wk膮 0.6, przypomn臋, 偶e b臋dzie 艂apa艂 si臋 w access list臋 host permit, czyli pakiety st膮d b臋d膮 przechodzi膰. Zobaczymy, czy mo偶emy zapingowa膰. 192.168.1.1. I wida膰, 偶e pakiety przechodz膮. Zgodnie ze wpisem wcze艣niejszym. Teraz zobaczymy H1. Tutaj oczekiwane zachowanie jest takie, 偶e nie b臋dzie pakiet przechodzi艂, dlatego 偶e nasza access lista z wildcardem b臋dzie kwalifikowa艂a w艂a艣ciwy pakiet pochodz膮cy od adresu w 192.168.0.1. Jak widzimy ping i odpowied藕, zauwa偶,
偶e odpowied藕 jest te偶 z interfejsu wychodz膮cego na R1. Czyli my chcemy z H2 pingowa膰 H3 w sieci 1.1, a odpowied藕 dostajemy z interfejsu 0.254 z R1, 偶e niedost臋pny jest host. Tutaj rodzaj odpowiedzi, kt贸ry dostaniemy z routera, mo偶e by膰 r贸偶ny. Typowym sposobem odpowiedzi routera jest po prostu time out, czyli kasowany jest ten pakiet bez 偶adnej odpowiedzi. W tym przypadku wida膰, 偶e jest odpowied藕 ICMP zwracana przez router, kt贸ra nam m贸wi, 偶e Destination host unreachable.
Powt贸rzmy to. Wida膰, 偶e test jest taki sam. To jest tyle, je偶eli chodzi o u偶ywanie wildcard贸w. Mam nadziej臋, 偶e to by艂o jasne dla Ciebie. Je偶eli nie, to oczywi艣cie pisz w komentarzu, je偶eli masz jakie艣 w膮tpliwo艣ci, je偶eli co艣 jest niejasne. Je偶eli by艣 chcia艂 zobaczy膰, jak skonfigurowa膰 czy skopiowa膰 sobie bezpo艣rednio te wpisy czy access list臋, to zapraszam Ci臋 do bloga. Tam b臋dzie artyku艂, kt贸ry b臋dziesz m贸g艂 sprawdzi膰 i skopiowa膰 poszczeg贸lne polecenia. Je偶eli natomiast jeste艣 ciekaw szerszej teorii na temat wildcard贸w, access list, zalet i wad, to zach臋cam Ci臋 do pos艂uchania mojego podcastu, gdzie rozwin臋 bardziej w膮tek teoretyczny. Na dzisiaj to tyle, dzi臋kuj臋 Ci za uwag臋 i do zobaczenia ju偶 za tydzie艅.






