какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

Access-lists Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅ Cisco

Read this article in какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ipEnglish

Рассмотрим созданиС ΠΈ использованиС списков доступа (access lists) Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ схСмы ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΌΠ°Π»ΠΎΠ³ΠΎ офиса ΠΊ сСти Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° Cisco 881. ΠšΠΎΠΌΠ°Π½Π΄Ρ‹ для настройки ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ² Π΄Ρ€ΡƒΠ³ΠΈΡ… сСрий (1841, 2800, 3825…) ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΎΠ² 3 уровня (сСрии 3500, 4800…) Π±ΡƒΠ΄ΡƒΡ‚ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΌΠΈ. Различия ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ лишь Π² настройках интСрфСйсов.

Π’ распоряТСнии ΠΈΠΌΠ΅Π΅ΠΌ:

Π—Π°Π΄Π°Ρ‡Π°: ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ соСдинСния, проходящиС Ρ‡Π΅Ρ€Π΅Π· ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€.

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

Бписки доступа (access lists) сами ΠΏΠΎ сСбС Π½Π΅ ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΊΠ°ΠΊΠΈΠΌΠΈ-Ρ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌΠΈ, ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‰ΠΈΠΌΠΈ доступ. Π­Ρ‚ΠΈ строки лишь ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π­Ρ„Ρ„Π΅ΠΊΡ‚ ΠΎΡ‚ Π½ΠΈΡ… появляСтся Ρ‚ΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° Π² настройках ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° указываСтся ссылка Π½Π° ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ список доступа.

Π›ΠΎΠ³ΠΈΠΊΠ° устройства Ρ‚Π°ΠΊΠΎΠ²Π°, Ρ‡Ρ‚ΠΎ сначала ΠΌΡ‹ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π°ΠΌ интСрСсСн, Π° Π·Π°Ρ‚Π΅ΠΌ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ Ρ‡Ρ‚ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Π΄ΠΎΠ»ΠΆΠ΅Π½ с Π½ΠΈΠΌ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ. НапримСр, Π² ΠΎΠ΄Π½ΠΎΠΌ случаС список доступа Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ адрСс, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ доступ ΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ SSH, Π° Π² Π΄Ρ€ΡƒΠ³ΠΎΠΌ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ распространСн с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° динамичСской ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ.

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа ΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ access list, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ограничСния ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа ΠΊ консоли ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… ip адрСсов. Π’ нашСм случаС – адрСс Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции администратора.
Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ список доступа ACL_REMOTE_ACCESS
R-DELTACONFIG(config)#
ip access-list standard ACL_REMOTE_ACCESS
permit ip host 192.168.0.100
ΠŸΡ€ΠΈΠ²ΡΠ·Ρ‹Π²Π°Π΅ΠΌ access list для ограничСния доступа ΠΊ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌΡƒ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠΌ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с адрСса 192.168.0.100
R-DELTACONFIG(config)#
line vty 0 4
access-class ACL_REMOTE_ACCESS in

Π’Π°ΠΆΠ½ΠΎ!
Π‘ΡƒΠ΄ΡŒΡ‚Π΅ остороТны ΠΈ Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎ всС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ ΠΏΠ΅Ρ€Π΅Π΄ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ. ΠžΡˆΠΈΠ±ΠΊΡƒ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΠ²ΡˆΠΈΡΡŒ ΠΊΠΎΠ½ΡΠΎΠ»ΡŒΠ½Ρ‹ΠΌ ΠΊΠ°Π±Π΅Π»Π΅ΠΌ ΠΈΠ»ΠΈ сбросив настройки ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° Π΄ΠΎ заводских.

ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ доступа Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚

Для ограничСния доступа ΠΈΠ· локальной сСти офиса Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ список доступа, Π° Ρ‚Π°ΠΊΠΆΠ΅ привязка Π΅Π³ΠΎ ΠΊ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΈΠ· интСрфСйсов ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°.
Допустим, Ρ‡Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ Π²Ρ‹Ρ…ΠΎΠ΄ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π² ΡΠ΅Ρ‚ΡŒ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ список доступа ACL_INSIDE_IN ΠΈ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π²Π²ΠΎΠ΄ΠΈΠΌ ΠΏΡ€Π°Π²ΠΈΠ»Π° доступа:
R-DELTACONFIG(config)#
ip access-list extended ACL_INSIDE_IN
доступ DNS сСрвСра Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚
permit udp host 192.168.0.201 any eq 53
permit tcp host 192.168.0.201 any eq 53
доступ ΠŸΡ€ΠΎΠΊΡΠΈ сСрвСра Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚
permit tcp host 192.168.0.202 any eq 80
permit tcp host 192.168.0.202 any eq 443
ΠΏΠΎΠ»Π½Ρ‹ΠΉ доступ администратора
permit ip host 192.168.0.100 any
Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Ping для всСй локальной сСти
permit icmp 192.168.0.0 0.0.0.255 any
Π·Π°ΠΏΡ€Π΅Ρ‚ ΠΈΠ½Ρ‹Ρ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ
deny ip any any log

Π’Π°ΠΆΠ½ΠΎ!
ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Ρ‚ΠΎ, ΠΊΠ°ΠΊ записана строчка ΠΏΡ€Π°Π²ΠΈΠ»Π° для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ICMP (Ping). Π’ списках доступа Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Ρ… Cisco маска подсСти ΠΏΠΈΡˆΠ΅Ρ‚ΡΡ Π² ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅: Π½Π΅ 255.255.255.0, Π° 0.0.0.255

ПослС привязываСм список доступа ΠΊΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΌΡƒ интСрфСйсу Vlan 1 Π² Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ Β«Π²Π½ΡƒΡ‚Ρ€ΡŒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Β» (ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ in). БобствСнно, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ привязки всСгда считаСтся ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ устройства Cisco. Для удобства интСрфСйс ΠΈ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΡƒΠΊΠ°Π·Π°Π½ΠΎ Π² Π½Π°Π·Π²Π°Π½ΠΈΠΈ самого списка доступа: ACL_INSIDE_IN β€” Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, входящСго Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΉ интСрфСйс.
R-DELTACONFIG(config)#
interface Vlan 1
ip access-group ACL_INSIDE_IN in
Π‘ этого ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° доступ Π½Π°Ρ€ΡƒΠΆΡƒ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒΡΡ Π² соотвСтствии с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½Π½Ρ‹ΠΌ access list ΠΏΡ€ΠΈ условии, Ρ‡Ρ‚ΠΎ ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎ настроСна трансляция адрСсов (NAT). Как это дСлаСтся описано Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΡ€ΠΎ настройку доступа Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° Cisco.

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Ρ€Π°Π±ΠΎΡ‚Ρ‹ access list

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ списка доступа ΠΌΠΎΠΆΠ½ΠΎ посмотрСв статистику срабатываний ΠΏΡ€Π°Π²ΠΈΠ». ПослС привязки списка доступа ACL_INSIDE_IN ΠΊ интСрфСйсу Vlan 1 запуститС Ping с любой ΠΈΠ· Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций сСти Π΄ΠΎ любого адрСса Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π΄ΠΎ www.yandex.ru), Π° Π·Π°Ρ‚Π΅ΠΌ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚Π΅ ΠΈΠ· ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Ρ€Π΅ΠΆΠΈΠΌΠ° (Π·Π½Π°ΠΊ # рядом с Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ устройства) ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ show access-lists. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ количСство срабатываний ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· строк списка доступа:
R-DELTACONFIG# sh access-lists
Extended IP access list ACL_INSIDE_IN
…
60 permit icmp any any (4 estimate matches)
70 deny ip any any log
Π’Π°ΠΆΠ½Ρ‹Π΅ аспСкты использования списков доступа (access list)

ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ доступа ΠΈΠ· сСти Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚

Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ список доступа ACL_OUTSIDE_IN для внСшнСго интСрфСйса. Π’ Π½Π΅ΠΌ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ лишь Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ внСшний интСрфСйс Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΎΡ‚Π²Π΅Ρ‡Π°Ρ‚ΡŒ Π½Π° ping, Π° всС ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ запросы ΠΎΡ‚ΠΊΠ»ΠΎΠ½ΡΡ‚ΡŒ.
R-DELTACONFIG(config)#
ip access-list extended ACL_OUTSIDE_IN
permit icmp any interface //Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Ping
deny ip any any log //Π·Π°ΠΏΡ€Π΅Ρ‚ ΠΈΠ½Ρ‹Ρ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ
ΠŸΡ€ΠΈΠ²ΡΠ·Ρ‹Π²Π°Π΅ΠΌ список доступа ΠΊΠΎ Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ интСрфСйсу.
R-DELTACONFIG(config)#
interface FastEthernet 4
ip access-group ACL_OUTSIDE_IN in

Π’Π°ΠΆΠ½ΠΎ!
ВсС Π½ΠΎΠ²Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ для доступа ΠΈΠ·Π½ΡƒΡ‚Ρ€ΠΈ ΠΈΠ»ΠΈ снаруТи, слСдуСт Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ Π² ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ списки доступа Π”Πž строчки
deny ip any any log
Если какая-Ρ‚ΠΎ строчка с Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ окаТСтся Π² спискС послС Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰Π΅ΠΉ, Ρ‚ΠΎ ΠΎΠ½Π° Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Ρ…ΠΎΡ‚ΡŒ ΠΊΠ°ΠΊ-Ρ‚ΠΎ Π²Π»ΠΈΡΡ‚ΡŒ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ строки access list ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π΄ΠΎ ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ совпадСния.
Для измСнСния access list ΡƒΠ΄ΠΎΠ±Π½ΠΎ Π·Π°ΠΉΡ‚ΠΈ Π² сам список доступа, Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ всС Π½ΡƒΠΆΠ½Ρ‹Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, Π° послС этого ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ послСднюю строку (deny ip any any log) ΠΈ Ρ‚ΡƒΡ‚ ΠΆΠ΅ Π΅Π΅ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ. Выполняя это Π½Π΅Ρ…ΠΈΡ‚Ρ€ΠΎΠ΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰Π°Ρ строка всСгда Π±ΡƒΠ΄Π΅Ρ‚ Π² самом ΠΊΠΎΠ½Ρ†Π΅ списка, Π° всС ΠΏΡ€Π°Π²ΠΈΠ»Π° Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΠ΄Ρ‚ΠΈ Π² порядкС добавлСния снизу Π²Π²Π΅Ρ€Ρ…. Для наглядности Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠΌ доступ ΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ ΠΈΠ·Π²Π½Π΅ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ http (TCP ΠΏΠΎΡ€Ρ‚ 80)
R-DELTACONFIG(config)#
ip access-list extended ACL_OUTSIDE_IN
permit tcp any interface eq 80
no deny ip any any log
deny ip any any log

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΎΡ‚Π²Π΅Ρ‚Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°

ПослС привязки списка доступа ACL_OUTSIDE_IN ΠΏΡ€ΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ вСсь доступ ΠΈΠ· локальной сСти ΠΊΠΎ всСм рСсурсам ΠΏΠΎ Π»ΡŽΠ±Ρ‹ΠΌ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌ ΠΊΡ€ΠΎΠΌΠ΅ Ping. Π­Ρ‚ΠΎ происходит ΠΈΠ·-Π·Π° Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΡƒΡŽΡ‰ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ ΠΈ Π½Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΌ (ACL_INSIDE_IN) ΠΈ Π½Π° внСшнСм (ACL_OUTSIDE_IN) интСрфСйсах.
Для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΠ»ΠΈ всС ΠΎΠ±Ρ€Π°Ρ‚Π½Ρ‹Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ Π½Π° запросы ΠΈΠ· локальной сСти ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ для Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Inspect.
R-DELTACONFIG(config)#
ip inspect name Internet http
ip inspect name Internet https
ip inspect name Internet dns
ip inspect name Internet icmp
ΠŸΡ€ΠΈΠ²ΡΠ·Ρ‹Π²Π°Π΅ΠΌ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ инспСктирования ΠΊΠΎ Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ интСрфСйсу.
R-DELTACONFIG(config)#
interface FastEthernet 4
ip inspect Internet out
Бписок Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Π½Ρ‹Ρ… для инспСкции слуТб ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ Π² Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ.

НадСюсь, Ρ‡Ρ‚ΠΎ ΡΡ‚Π°Ρ‚ΡŒΡ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π’Π°ΠΌ Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠΎΠ½ΡΡ‚ΡŒ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ Ρ€Π°Π±ΠΎΡ‚Ρ‹ списков доступа. К соТалСнию эту достаточно ΠΏΡ€ΠΎΡΡ‚ΡƒΡŽ Ρ‚Π΅ΠΌΡƒ ΠΎΡ‡Π΅Π½ΡŒ слоТно ΠΎΠΏΠΈΡΠ°Ρ‚ΡŒ простым языком. Если Ρƒ Вас Π²ΠΎΠ·Π½ΠΈΠΊΠ»ΠΈ вопросы ΠΈΠ»ΠΈ ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚ остался нСясным, Π½Π°ΠΏΠΈΡˆΠΈΡ‚Π΅ ΠΌΠ½Π΅ Π½Π° адрСс smogdelta@gmail.com ΠΈΠ»ΠΈ ΠΎΡΡ‚Π°Π²ΡŒΡ‚Π΅ свой вопрос Π² коммСнтариях.

Π’Π°ΠΆΠ½ΠΎ!

НС Π·Π°Π±ΡƒΠ΄ΡŒΡ‚Π΅ ΡΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ Π½Π° всСх устройствах ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ write ΠΈΠ»ΠΈ copy run start. Π˜Π½Π°Ρ‡Π΅ послС ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ всС измСнСния Π±ΡƒΠ΄ΡƒΡ‚ потСряны.
R-DELTACONFIG-1# write
Building configuration.
[OK]

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

ACL: списки контроля доступа Π² Cisco IOS

БСгодня я расскаТу Π²Π°ΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π² сСти с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ списков контроля доступа. Рассмотрим ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ соотвСтствСнно, Ρ‡Ρ‚ΠΎ собой ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚, для Ρ‡Π΅Π³ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Ρ‹. ПозТС я ΠΏΠΎΠΊΠ°ΠΆΡƒ ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π² Cisco IOS ΠΈ Π²Ρ‹Π»ΠΎΠΆΡƒ Π°Ρ€Ρ…ΠΈΠ² с Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½Ρ‹ΠΌΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΠΌΠΈ для закрСплСния Π²Π°ΡˆΠΈΡ… Π·Π½Π°Π½ΠΈΠΉ.

Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅

ACL (Access Control List) β€” это Π½Π°Π±ΠΎΡ€ тСкстовых Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‚, Π»ΠΈΠ±ΠΎ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‚. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ ACL Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ ΠΈΠ»ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‰Π°Π΅Ρ‚ IP-ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹, Π½ΠΎ ΠΏΠΎΠΌΠΈΠΌΠΎ всСго ΠΏΡ€ΠΎΡ‡Π΅Π³ΠΎ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π³Π»ΡΠ΄Ρ‹Π²Π°Ρ‚ΡŒ Π²Π½ΡƒΡ‚Ρ€ΡŒ IP-ΠΏΠ°ΠΊΠ΅Ρ‚Π°, ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ Ρ‚ΠΈΠΏ ΠΏΠ°ΠΊΠ΅Ρ‚Π°, TCP ΠΈ UDP ΠΏΠΎΡ€Ρ‚Ρ‹. Π’Π°ΠΊΠΆΠ΅ ACL сущСствуСт для Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… сСтСвых ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² (IP, IPX, AppleTalk ΠΈ Ρ‚Π°ΠΊ Π΄Π°Π»Π΅Π΅). Π’ основном ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ списков доступа Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‚ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния ΠΏΠ°ΠΊΠ΅Ρ‚Π½ΠΎΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ пакСтная Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° Π² Ρ‚Π΅Ρ… ситуациях, ΠΊΠΎΠ³Π΄Π° Ρƒ вас стоит ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ Π½Π° Π³Ρ€Π°Π½ΠΈΡ†Π΅ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ ΠΈ вашСй частной сСти ΠΈ Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π΅Π½ΡƒΠΆΠ½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.
Π’Ρ‹ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°Π΅Ρ‚Π΅ ACL Π½Π° входящСм Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΡƒΠ΅Ρ‚Π΅ ΠΈΠ·Π±Ρ‹Ρ‚ΠΎΡ‡Π½Ρ‹Π΅ Π²ΠΈΠ΄Ρ‹ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

ВСория

Π‘Π°ΠΌ ΠΆΠ΅ ACL прСдставляСт собой Π½Π°Π±ΠΎΡ€ тСкстовых Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… написано permit (Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ) Π»ΠΈΠ±ΠΎ deny (Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ), ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° вСдСтся строго Π² Ρ‚ΠΎΠΌ порядкС Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π·Π°Π΄Π°Π½Ρ‹ выраТСния. БоотвСтствСнно ΠΊΠΎΠ³Π΄Π° ΠΏΠ°ΠΊΠ΅Ρ‚ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ Π½Π° интСрфСйс ΠΎΠ½ провСряСтся Π½Π° ΠΏΠ΅Ρ€Π²ΠΎΠ΅ условиС, Ссли ΠΏΠ΅Ρ€Π²ΠΎΠ΅ условиС совпадаСт с ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠΌ, дальнСйшая Π΅Π³ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° прСкращаСтся. ΠŸΠ°ΠΊΠ΅Ρ‚ Π»ΠΈΠ±ΠΎ ΠΏΠ΅Ρ€Π΅ΠΉΠ΄Π΅Ρ‚ дальшС, Π»ΠΈΠ±ΠΎ уничтоТится.
Π•Ρ‰Ρ‘ Ρ€Π°Π·, Ссли ΠΏΠ°ΠΊΠ΅Ρ‚ совпал с условиСм, дальшС ΠΎΠ½ Π½Π΅ обрабатываСтся. Если ΠΏΠ΅Ρ€Π²ΠΎΠ΅ условиС Π½Π΅ совпало, ΠΈΠ΄Π΅Ρ‚ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ условия, Ссли ΠΎΠ½ΠΎ совпало, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° прСкращаСтся, Ссли Π½Π΅Ρ‚, ΠΈΠ΄Π΅Ρ‚ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅Π³ΠΎ условия ΠΈ Ρ‚Π°ΠΊ дальшС ΠΏΠΎΠΊΠ° Π½Π΅ провСрятся всС условия, Ссли Π½ΠΈΠΊΠ°ΠΊΠΎΠ΅ ΠΈΠ· условий Π½Π΅ совпадаСт, ΠΏΠ°ΠΊΠ΅Ρ‚ просто уничтоТаСтся. ΠŸΠΎΠΌΠ½ΠΈΡ‚Π΅, Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΊΠΎΠ½Ρ†Π΅ списка стоит нСявный deny any (Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ). Π‘ΡƒΠ΄ΡŒΡ‚Π΅ ΠΎΡ‡Π΅Π½ΡŒ Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ с этими ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ я Π²Ρ‹Π΄Π΅Π»ΠΈΠ», ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΎΡ‡Π΅Π½ΡŒ часто происходят ошибки ΠΏΡ€ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ.

Π’ΠΈΠ΄Ρ‹ ACL
ДинамичСский (Dynamic ACL)

ΠŸΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ‚ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρƒ вас Π΅ΡΡ‚ΡŒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ ΠΊ ΠΊΠ°ΠΊΠΎΠΌΡƒ-Ρ‚ΠΎ сСрвСру ΠΈ Π½Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ доступ ΠΊ Π½Π΅ΠΌΡƒ ΠΈΠ· внСшнСго ΠΌΠΈΡ€Π°, Π½ΠΎ Π² Ρ‚ΠΎΠΆΠ΅ врСмя Π΅ΡΡ‚ΡŒ нСсколько Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΊ сСрвСру.
ΠœΡ‹ настраиваСм динамичСский список доступа, прикрСпляСм Π΅Π³ΠΎ Π½Π° входящСм Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ, Π° дальшС людям, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ Ρ‡Π΅Ρ€Π΅Π· Telnet ΠΊ Π΄Π°Π½Π½ΠΎΠΌΡƒ устройству, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ динамичСский ACL ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ ΠΊ сСрвСру, ΠΈ ΡƒΠΆΠ΅ Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΉΡ‚ΠΈ скаТСм Ρ‡Π΅Ρ€Π΅Π· HTTP ΠΏΠΎΠΏΠ°ΡΡ‚ΡŒ Π½Π° сСрвСр. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Ρ‡Π΅Ρ€Π΅Π· 10 ΠΌΠΈΠ½ΡƒΡ‚ этот ΠΏΡ€ΠΎΡ…ΠΎΠ΄ закрываСтся ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π²Ρ‹Π½ΡƒΠΆΠ΄Π΅Π½ Π΅Ρ‰Ρ‘ Ρ€Π°Π· Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Telnet Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ устройству.

РСфлСксивный (Reflexive ACL)

Π—Π΄Π΅ΡΡŒ ситуация Π½Π΅ΠΌΠ½ΠΎΠΆΠΊΠΎ отличаСтся, ΠΊΠΎΠ³Π΄Π° ΡƒΠ·Π΅Π» Π² локальной сСти отправляСт TCP запрос Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚, Ρƒ нас Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΏΡ€ΠΎΡ…ΠΎΠ΄, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΈΡˆΠ΅Π» TCP ΠΎΡ‚Π²Π΅Ρ‚ для установки соСдинСния. Если ΠΏΡ€ΠΎΡ…ΠΎΠ΄Π° Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ β€” ΠΌΡ‹ Π½Π΅ смоТСм ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ соСдинСниС, ΠΈ Π²ΠΎΡ‚ этим ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΎΠΌ ΠΌΠΎΠ³ΡƒΡ‚ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΡƒΡ‚ΡŒ Π² ΡΠ΅Ρ‚ΡŒ. РСфлСксивныС ACL Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, блокируСтся ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ доступ (deny any) Π½ΠΎ формируСтся Π΅Ρ‰Ρ‘ ΠΎΠ΄ΠΈΠ½ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ACL, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Ρ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… сСссий, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ сгСнСрированны ΠΈΠ· локальной сСти ΠΈ для Π½ΠΈΡ… ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ Π² deny any, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ получаСтся Ρ‡Ρ‚ΠΎ ΠΈΠ· Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° Π½Π΅ смогут ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ соСдинСниС. А Π½Π° сСссии сгСнСрированны ΠΈΠ· локальной сСти Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹.

ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ (Time-based ACL)

ΠžΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ ACL, Π½ΠΎ с ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ΠΌ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ввСсти ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ΅ расписаниС, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΡƒΠ΅Ρ‚ Ρ‚Ρƒ ΠΈΠ»ΠΈ ΠΈΠ½ΡƒΡŽ запись списка доступа. И ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΠΎΠΉ фокус, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ пишСм список доступа, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π·Π°ΠΏΡ€Π΅Ρ‰Π°Π΅ΠΌ HTTP-доступ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠΈ Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ дня ΠΈ вСшаСм Π΅Π³ΠΎ Π½Π° интСрфСйс ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ, сотрудники прСдприятия ΠΏΡ€ΠΈΡˆΠ»ΠΈ Π½Π° Ρ€Π°Π±ΠΎΡ‚Ρƒ, ΠΈΠΌ закрываСтся HTTP-доступ, Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ дСнь закончился, HTTP-доступ открываСтся,
поТалуйста, Ссли Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ β€” сидитС Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅.

Настройка

Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹ΠΉ список доступа
Π Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΉ список доступа
ΠŸΡ€ΠΈΠΊΡ€Π΅ΠΏΠ»ΡΠ΅ΠΌ ΠΊ интСрфСйсу
Π˜ΠΌΠ΅Π½ΠΎΠ²Π°Π½Π½Ρ‹Π΅ списки доступа
ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ доступа ΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ

R(config)#line vty 0 4 β€” ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠΌ Π² Ρ€Π΅ΠΆΠΈΠΌ настройки Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… Π»ΠΈΠ½ΠΈΠΉ.
R(config-line)#password
R(config-line)#login
R(config-line)#access-class 21 in β€” настраиваСм Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ, Π° Ρ‚Π°ΠΊΠΆΠ΅ закрСпляСм список доступа с Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Π½Ρ‹ΠΌΠΈ IP-адрСсами.

ДинамичСскиС списки доступа

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

R3(config)#username Student password 0 cisco β€” создаСм ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Ρ‡Π΅Ρ€Π΅Π· Telnet.
R3(config)#access-list 101 permit tcp any host 10.2.2.2 eq telnet
R3(config)#access-list 101 dynamic testlist timeout 15 permit ip 192.168.10.0 0.0.0.255 192.168.30.0 0.0.0.255 β€” Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΊ сСрвСру ΠΏΠΎ Telnet всСм ΡƒΠ·Π»Π°ΠΌ.
R3(config)#interface serial 0/0/1
R3(config-if)#ip access-group 101 in β€” закрСпляСм 101 ACL Π·Π° интСрфСйсом Π² входящСм Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ.
R3(config)#line vty 0 4
R3(config-line)#login local
R3(config-line)#autocommand access-enable host timeout 5 β€” ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΠ΅Ρ‚ΡŒΡΡ, ΡΠ΅Ρ‚ΡŒ 192.168.30.0 Π±ΡƒΠ΄Π΅Ρ‚ доступна, Ρ‡Π΅Ρ€Π΅Π· 5 ΠΌΠΈΠ½ΡƒΡ‚ бСздСйствия сСанс закроСтся.

РСфлСксивныС списки доступа

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip
R2(config)#ip access-list extended OUTBOUNDFILTERS
R2(config-ext-nacl)#permit tcp 192.168.0.0 0.0.255.255 any reflect TCPTRAFFIC
R2(config-ext-nacl)#permit icmp 192.168.0.0 0.0.255.255 any reflect ICMPTRAFFIC β€” заставляСм ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ инициировался ΠΈΠ·Π½ΡƒΡ‚Ρ€ΠΈ.
R2(config)#ip access-list extended INBOUNDFILTERS
R2(config-ext-nacl)#evaluate TCPTRAFFIC
R2(config-ext-nacl)#evaluate ICMPTRAFFIC β€” создаСм Π²Ρ…ΠΎΠ΄ΡΡ‰ΡƒΡŽ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, которая Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ провСрял входящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ инициировался Π»ΠΈ ΠΈΠ·Π½ΡƒΡ‚Ρ€ΠΈ ΠΈ связываСм TCPTRAFFIC ΠΊ INBOUNDFILTERS.
R2(config)#interface serial 0/1/0
R2(config-if)#ip access-group INBOUNDFILTERS in
R2(config-if)#ip access-group OUTBOUNDFILTERS out β€” примСняСм входящий ΠΈ исходящий ACL Π½Π° интСрфСйс.

ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

R1(config)#time-range EVERYOTHERDAY
R1(config-time-range)#periodic Monday Wednesday Friday 8:00 to 17:00 β€” создаСм список Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ добавляСм Π΄Π½ΠΈ Π½Π΅Π΄Π΅Π»ΠΈ ΠΈ врСмя.
R1(config)#access-list 101 permit tcp 192.168.10.0 0.0.0.255 any eq telnet time-range EVERYOTHERDAY β€” примСняСм time-range ΠΊ ACL.
R1(config)#interface s0/0/0
R1(config-if)#ip access-group 101 out β€” закрСпляСм ACL Π·Π° интСрфСйсом.

Поиск ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ

R#show access-lists β€” смотрим ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ спискС доступа.
R#show access-lists β€” смотрим всС списки доступа Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€

Router#show access-lists
Extended IP access list nick
permit ip host 172.168.1.1 host 10.0.0.5
deny ip any any (16 match(es))
Standard IP access list nick5
permit 172.16.0.0 0.0.255.255

ΠœΡ‹ Π²ΠΈΠ΄ΠΈΠΌ Ρ‡Ρ‚ΠΎ Ρƒ нас Π΅ΡΡ‚ΡŒ Π΄Π²Π° ACL (стандартный ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΉ) ΠΏΠΎΠ΄ названиями nick ΠΈ nick5. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ список Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ хосту 172.16.1.1 ΠΎΠ±Ρ€Π°Ρ‰Π°Ρ‚ΡŒΡΡ ΠΏΠΎ IP (это Π·Π½Π°Ρ‡ΠΈΡ‚ Ρ‡Ρ‚ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Ρ‹ всС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠ΅ ΠΏΠΎΠ²Π΅Ρ€Ρ… IP) ΠΊ хосту 10.0.0.5. Π’Π΅ΡΡŒ ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ ΠΊΠΎΠΌΠ°Π½Π΄Π° deny ip any any. Рядом с этим условиСм Π² нашСм ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΏΠΈΡˆΠ΅Ρ‚ (16 match(es)). Π­Ρ‚ΠΎ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Ρ‡Ρ‚ΠΎ 16 ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΏΠΎΠΏΠ°Π»ΠΈ ΠΏΠΎΠ΄ это условиС.
Π’Ρ‚ΠΎΡ€ΠΎΠΉ ACL Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ любого источника Π² сСти 172.16.0.0/16.

ΠŸΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°

Π― собрал Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½Ρ‹Π΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ для Packet Tracer с 5 Π³Π»Π°Π²Ρ‹ курса CCNA 4 ΠΏΠΎ Ρ‚Π΅ΠΌΠ΅ ACL. Если Ρƒ вас Π΅ΡΡ‚ΡŒ ΠΆΠ΅Π»Π°Π½ΠΈΠ΅ Π·Π°ΠΊΡ€Π΅ΠΏΠΈΡ‚ΡŒ знания Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅, поТалуйста β€” ссылка, Π·Π΅Ρ€ΠΊΠ°Π»ΠΎ β€” FTP. Π Π°Π·ΠΌΠ΅Ρ€ β€” 865.14 KB.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Cisco IOS ACLs

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ я Π±Ρ‹ Ρ…ΠΎΡ‚Π΅Π» ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎ возмоТности Cisco IOS Access Control Lists (ACLs). Π’Π΅ΠΌΠ° ΠΌΠ½ΠΎΠ³ΠΈΠΌ ΠΈΠ· вас Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ Π·Π½Π°ΠΊΠΎΠΌΠΎΠΉ, поэтому ΠΌΠ½Π΅ хочСтся ΠΎΠ±ΠΎΠ±Ρ‰ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΠΎ Ρ€Π°Π·Π½Ρ‹ΠΌ Ρ‚ΠΈΠΏΠ°ΠΌ ACLs. Π― ΠΊΡ€Π°Ρ‚ΠΊΠΎ ΠΏΡ€ΠΎΠ±Π΅Π³ΡƒΡΡŒ ΠΏΠΎ основам, Π° Π·Π°Ρ‚Π΅ΠΌ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΏΡ€ΠΎ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ‚ΠΈΠΏΡ‹ ACLs: time-based (Π½Π° основС Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ), reflexive (ΠΎΡ‚Ρ€Π°ΠΆΠ°ΡŽΡ‰ΠΈΠ΅), dynamic (динамичСскиС). Π˜Ρ‚Π°ΠΊ, начнСм…

ΠžΡΠ½ΠΎΠ²Ρ‹: Π’ΡΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ всС…

Π‘Ρ‹ΡΡ‚Ρ€Π΅Π½ΡŒΠΊΠΎ пробСТимся ΠΏΠΎ основным понятиям, синтаксису, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΡ‚ΠΎΠΌ ΠΏΡ€ΠΎΡ‰Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ ΠΊ Π±ΠΎΠ»Π΅Π΅ интСрСсным Π²Π΅Ρ‰Π°ΠΌ. ACL’ы Π½Π° Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π°Ρ… Cisco ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ Π΄Π²Π΅ Π³Ρ€ΡƒΠΏΠΏΡ‹ Π·Π°Π΄Π°Ρ‡:

ACL’ы ΠΌΠΎΠΆΠ½ΠΎ отнСсти ΠΊ брандмауэрам ΠΏΠ°ΠΊΠ΅Ρ‚Π½ΠΎΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ (packet filtering firewall). Π’.Π΅. ΠΎΠ½ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡŽ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΏΠΎ пяти ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌ:

ACL состоит ΠΈΠ· Π½Π°Π±ΠΎΡ€Π° ΠΏΡ€Π°Π²ΠΈΠ». Π’ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΏΡ€Π°Π²ΠΈΠ»Π΅ Π²Ρ‹ опрСдСляСтС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ (адрСса, ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΈ Ρ‚.Π΄.) ΠΈ дСйствиС, выполняСмоС Π½Π°Π΄ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠΌ, Ссли ΠΎΠ½ соотвСтствуСт всСм критСриям ΠΏΡ€Π°Π²ΠΈΠ»Π°. ДСйствий Π΄Π²Π°: Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ (permit) ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ (deny). ΠŸΡ€ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ обрабатываСтся дальшС, ΠΏΡ€ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‚Π΅ – сбрасываСтся. ΠŸΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, ΠΏΠΎΠΊΠ° Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ Ρ‚ΠΎ, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ соотвСтствуСт ΠΏΠ°ΠΊΠ΅Ρ‚. Над ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠΌ выполняСтся дСйствиС (permit/deny) ΠΈ дальнСйшая ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΡ€Π°Π²ΠΈΠ» прСкращаСтся. Π’ ΠΊΠΎΠ½Ρ†Π΅ любого ACL нСявно находится ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰Π΅Π΅ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’.Π΅. ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‰ΠΈΠΉ (restrictive) ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа: Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ всС, Ρ‡Ρ‚ΠΎ явно Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ.

Бинтаксис

Π”Π²Π° способа создания ACL:

ΠŸΡ€ΠΈΠ²Π΅Π΄Ρƒ нСсколько ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² стандартных ACL:

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ ACL (1) Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· сСти 192.168.1.0/24. Π’Ρ‚ΠΎΡ€ΠΎΠΉ (2) ACL Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’Ρ€Π΅Ρ‚ΠΈΠΉ (3) Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ хоста 10.1.1.1. И послСдний Ρ‡Π΅Ρ‚Π²Π΅Ρ€Ρ‚Ρ‹ΠΉ, Π² ΠΏΠ΅Ρ€Π²ΠΎΠΉ строкС Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ хостов 10.1.1.0 – 10.1.1.15, Π²ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ строкС Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· сСтСй 192.168.0.0 – 192.168.31.0. ΠžΠ±Ρ€Π°Ρ‰Π°ΡŽ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ здСсь ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅Ρ… Ρ€Π°Π·Π½Ρ‹Ρ… ACL’а, Π° Π½Π΅ 5 ΠΏΡ€Π°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL.

И нСсколько Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… ACL:

ACL 100 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ TCP-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· сСти 10.1.1.0/24 Π² Π»ΡŽΠ±Ρ‹Π΅ сСти, ΠΏΠΎΡ€Ρ‚ назначСния 80. Π’.Π΅. Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ Π²Π΅Π±-сСрфинг ΠΈΠ· локальной сСти. ACL 101 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ UDP Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с хоста 1.1.1.1, ΠΏΠΎΡ€Ρ‚ 500 Π½Π° хост 2.2.2.2, ΠΏΠΎΡ€Ρ‚ 555. ACL 102 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Β«ΠΏΠΈΠ½Π³ΠΈΒ» ΠΎΡ‚ΠΊΡƒΠ΄Π° ΡƒΠ³ΠΎΠ΄Π½ΠΎ, ΠΊΡƒΠ΄Π° ΡƒΠ³ΠΎΠ΄Π½ΠΎ. И, Π½Π°ΠΊΠΎΠ½Π΅Ρ†, послСдний ACL 103 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

АналогичныС стандартныС ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ ACL’ы, Π½ΠΎ ΡƒΠΆΠ΅ с использованиСм Π½ΠΎΠ²ΠΎΠ³ΠΎ синтаксиса:

Π Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ACL стало Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ ΡƒΠ΄ΠΎΠ±Π½Π΅Π΅, начиная я IOS 12.3,. Если Π²Ρ‹ Π΄Π°Π΄ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

Π’Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ список ACL’ов ΠΈ ΠΈΡ… содСрТимоС:

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ строки ACL ΠΏΡ€ΠΎΠ½ΡƒΠΌΠ΅Ρ€ΠΎΠ²Π°Π½Ρ‹. Для добавлСния Π½ΠΎΠ²Ρ‹Ρ… строк Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ ΠΏΠΎΠ·ΠΈΡ†ΠΈΡŽ, Π²ΠΎΠΉΠ΄ΠΈΡ‚Π΅ Π² Ρ€Π΅ΠΆΠΈΠΌ рСдактирования Π½ΡƒΠΆΠ½ΠΎΠ³ΠΎ ACL ΠΈ ΠΏΠ΅Ρ€Π΅Π΄ Π²Π²ΠΎΠ΄ΠΎΠΌ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΡƒΠΊΠ°ΠΆΠΈΡ‚Π΅ Π½ΠΎΠΌΠ΅Ρ€ строки:

ΠŸΡ€ΠΈΡ‡Π΅ΠΌ Π½Π΅ ΠΈΠ³Ρ€Π°Π΅Ρ‚ Ρ€ΠΎΠ»ΠΈ, ΠΊΠ°ΠΊ Π²Ρ‹ создавали ACL – с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ старого синтаксиса ΠΈΠ»ΠΈ ΠΏΠΎ-Π½ΠΎΠ²ΠΎΠΌΡƒ, просто вмСсто ΠΈΠΌΠ΅Π½ΠΈ ACL ΡƒΠΊΠ°ΠΆΠΈΡ‚Π΅ Π΅Π³ΠΎ Π½ΠΎΠΌΠ΅Ρ€. Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ строк выполняСтся Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ.

Для удалСния строк ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° no с ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ Π½ΠΎΠΌΠ΅Ρ€Π° строки:

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π½ΡƒΠΌΠ΅Ρ€Π°Ρ†ΠΈΡŽ строк:

Π’ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ Π²Ρ‹ΡˆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅, для ACL с ΠΈΠΌΠ΅Π½Π΅ΠΌ LIST103 Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π° пСрСнумСрация ΠΈ Π½ΠΎΠΌΠ΅Ρ€ ΠΏΠ΅Ρ€Π²ΠΎΠΉ строки Π±ΡƒΠ΄Π΅Ρ‚ 10, Π° ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ строки Π½ΡƒΠΌΠ΅Ρ€ΡƒΡŽΡ‚ΡΡ с шагом 50. Π’.Π΅. 10, 60, 110, 160 …

И, Π½Π°ΠΊΠΎΠ½Π΅Ρ†, послС создания ACL Π΅Π³ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π² соотвСтствии с вашими цСлями ΠΈ Π·Π°Π΄Π°Ρ‡Π°ΠΌΠΈ. Π’ΠΎ Ρ‡Ρ‚ΠΎ, касаСтся Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ, Ρ‚ΠΎ ACL примСняСтся Π½Π° интСрфСйсС. ΠŸΡ€ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Π½Π°Π΄ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ: in (Π²Ρ…ΠΎΠ΄) – Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ с ΠΏΡ€ΠΎΠ²ΠΎΠ΄Π° Π½Π° интСрфСйс Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π°, out (Π²Ρ‹Ρ…ΠΎΠ΄) – Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с интСрфСйса ΡƒΡ…ΠΎΠ΄ΠΈΡ‚ Π½Π° ΠΏΡ€ΠΎΠ²ΠΎΠ΄. Π’ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅, ACL примСняСтся для Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ входящСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°:

ВсС это, я надСюсь, извСстныС Π²Π΅Ρ‰ΠΈ. Если Π΅ΡΡ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅-Ρ‚ΠΎ вопросы, Π·Π°Π΄Π°Π²Π°ΠΉΡ‚Π΅, я ΠΏΠΎΡΡ‚Π°Ρ€Π°ΡŽΡΡŒ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ. Если вопросов набСрСтся ΠΌΠ½ΠΎΠ³ΠΎ, Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ пост. Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π΄Π°Π²Π°ΠΉΡ‚Π΅ посмотрим Π½Π° Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ возмоТности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ ACL Π½Π° Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π°Ρ… Cisco.

Time-based ACLs

НачнСм с ACLs, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ врСмя, ΠΊΠ°ΠΊ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΉ, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π±ΡƒΠ΄Π΅Ρ‚ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈΠ»ΠΈ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. К ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, Π² Ρ€Π°Π±ΠΎΡ‡Π΅Π΅ врСмя Π²Π΅Π±-сСрфинг Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½, Π° Π² ΠΎΠ±Π΅Π΄Π΅Π½Π½ΠΎΠ΅ врСмя ΠΈ послС Ρ€Π°Π±ΠΎΡ‚Ρ‹ – поТалуйста. Π§Ρ‚ΠΎ трСбуСтся для создания time-based ACL? ВсС ΠΎΡ‡Π΅Π½ΡŒ просто:

Π’ Ρ€Π΅ΠΆΠΈΠΌΠ΅ конфигурирования «калСндаря» Π²Ρ‹ опрСдСляСтС Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ‹. Π”Π²Π° Ρ‚ΠΈΠΏΠ° Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ΠΎΠ²:

Π‘Π»ΠΎΠ²ΠΎ active рядом с Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ «калСндаря» Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ Π°ΠΊΡ‚ΠΈΠ²Π΅Π½, Ρ‚.Π΅. врСмя «калСндаря» соотвСтствуСт сСйчас Ρ‚Π΅ΠΊΡƒΡ‰Π΅ΠΌΡƒ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π½Π° Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π΅.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π΄Π°Π²Π°ΠΉΡ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ наш Β«ΠΊΠ°Π»Π΅Π½Π΄Π°Ρ€ΡŒΒ» Π² ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… ACL:

Как Π²ΠΈΠ΄ΠΈΡ‚Π΅, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Π΅ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°Ρ€ΠΈΒ» для Ρ€Π°Π·Π½Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL’а. Β«ΠšΠ°Π»Π΅Π½Π΄Π°Ρ€ΠΈΒ» Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… ACL.

Reflexive ACL

ΠžΡ‚Ρ€Π°ΠΆΠ°ΡŽΡ‰ΠΈΠ΅ ΠΈΠ»ΠΈ Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ACL ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ нСсколько Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ возмоТности Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ. По сути, ΠΎΠ½ΠΈ ΠΏΡ€Π΅Π²Ρ€Π°Ρ‰Π°ΡŽΡ‚ ACL ΠΈΠ· packet filtering Π² stateful inspection брандмауэр. Π’.Π΅. Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Ρ€ΠΎΡƒΡ‚Π΅Ρ€ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ состояниС сСссий, ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΈ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π²ΠΎΠ·Π²Ρ€Π°Ρ‚Π½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°.

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

Поясню Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΎΠΉ ситуации. Π•ΡΡ‚ΡŒ внутрСнняя ΡΠ΅Ρ‚ΡŒ 192.168.1.0/24. Π Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ доступ ΠΈΠ· этой сСти Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ (http) – Β«Π·Π΅Π»Π΅Π½Ρ‹ΠΉΒ» ACL. Π’.Π΅. с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этого ACL ΠΌΡ‹ опрСдСляСм ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти Π²ΠΎ внСшнюю ΡΠ΅Ρ‚ΡŒ. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ, «красного» ACL ΠΌΡ‹ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ ΠΎΡ‚ Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ ΠΈΠ·Π²Π½Π΅. Но Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ Π½Π° сСссии, ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, поэтому Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ Π²ΠΎΠ·Π²Ρ€Π°Ρ‚Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’Ρ€ΠΎΠ΄Π΅ Π±Ρ‹ всС Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ: Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠ»ΠΈ запросы Ρ‚ΡƒΠ΄Π°, Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ ΠΎΡ‚Ρ‚ΡƒΠ΄Π°. Но ΠΏΡ€ΠΈ Ρ‚Π°ΠΊΠΎΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΌΡ‹ сильно раскрываСм Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ. Π›ΡŽΠ±ΠΎΠΉ TCP ΠΏΠ°ΠΊΠ΅Ρ‚ с 80 ΠΏΠΎΡ€Ρ‚Π° бСспрСпятствСнно ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ. Π”ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠΆΠ°Π»ΠΎΠ²Π°Ρ‚ΡŒ, Π°Ρ‚Π°ΠΊΠ°ΠΌ Ρ‚ΠΈΠΏΠ° SYN Flood ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠΌ. Данная ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π»Π΅Π³ΠΊΠΎ Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ stateful inspection firewall (CBAC ΠΈΠ»ΠΈ IOS Firewall), Π½ΠΎ Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ, Ссли ваша рСдакция IOS Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ этот Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»? На ΠΏΠΎΠΌΠΎΡ‰ΡŒ приходят Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ACL.

ИдСя состоит Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΈΠ· ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL (ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ, Β«Π·Π΅Π»Π΅Π½Ρ‹ΠΉΒ» β€” Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΉ), ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΏΡ€ΠΎΡˆΠ΅Π΄ΡˆΠΈΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π΅Ρ€ΠΊΠ°Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈΠ»ΠΈ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒΡΡ Π² ΠΏΡ€Π°Π²ΠΈΠ»Π° ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒΡΡ внСшним («красным») ACL.

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

ΠŸΠΎΡΠΌΠΎΡ‚Ρ€ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€. Для ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ» Π² Β«Π·Π΅Π»Π΅Π½ΠΎΠΌΒ» ACL ΠΌΡ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ reflect ΠΈ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ имя Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL (Π² ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅, MIRROR), ΠΊΡƒΠ΄Π° Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒΡΡ ΠΏΡ€Π°Π²ΠΈΠ»Π°. Π’ «красном» ACL ΠΌΡ‹ провСряСм Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΉ Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ACL: ΠΊΠΎΠΌΠ°Π½Π΄Π° evaluate. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ эту ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, ΠΊΠ°ΠΊ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΎΠ΄ΠΈΠ½ ACL Π²Π½ΡƒΡ‚Ρ€ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ, Ρ‚.Π΅. ΠΊΠΎΠΌΠ°Π½Π΄Π° Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΌΠ΅Π½Π΅Π½Π° Π½Π°Π±ΠΎΡ€ΠΎΠΌ ΠΏΡ€Π°Π²ΠΈΠ» ΠΈΠ· Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL.

Пока Π½Π΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ сСссии ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ACL пустой, Π½Π΅ содСрТит Π½ΠΈΠΊΠ°ΠΊΠΈΡ… ΠΏΡ€Π°Π²ΠΈΠ»:

Но ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒΡΡ сСссии, Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ACL Π½Π°Ρ‡Π½Π΅Ρ‚ Π·Π°ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ:

Π’ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти с адрСса 192.168.1.1 Π±Ρ‹Π» Π·Π°ΠΏΡƒΡ‰Π΅Π½ ΠΏΠΈΠ½Π³ Π½Π° адрСс 2.2.2.2, Π·Π°Ρ‚Π΅ΠΌ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎ telnet-соСдинСниС с Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ адрСса 192.168.1.1 Π½Π° внСшний адрСс 192.168.2.1. На ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ telnet-соСдинСния Ρ…ΠΎΡ€ΠΎΡˆΠΎ Π²ΠΈΠ΄Π½Π° выполнСнная ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ дСйствий:

Π’ ΠΎΠ±Ρ‰Π΅ΠΌ, Π»Π΅Π³ΠΊΠΈΠΌ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ΠΌ Ρ€ΡƒΠΊΠΈ ACL ΠΏΠΎΡ‡Ρ‚ΠΈ прСвратился Π² stateful inspection firewall.

Dynamic (Lock-and-Key) ACLs

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ катСгория ACL – динамичСскиС. Π’ основном, эти ACL ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΠΊ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ… Ρ‚ΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ рСсурсам Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²ΡŒΡ‚Π΅, Ρ‡Ρ‚ΠΎ администраторам трСбуСтся постоянныС ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΠ· Ρ€Π°Π·Π½Ρ‹Ρ… мСст, с Ρ€Π°Π·Π½Ρ‹Ρ… IP-адрСсов. ИдСя динамичСских ACL, состоит Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ Π΄ΠΎΠ»ΠΆΠ΅Π½ сначала ΠΏΡ€ΠΎΠΉΡ‚ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² случаС успСха Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ ACL, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰ΠΈΠΉ доступ ΠΊ рСсурсам сСти. Алгоритм ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ:

Π§Ρ‚ΠΎ трСбуСтся для ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ динамичСских ACL:

какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip. Π€ΠΎΡ‚ΠΎ какая ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²Ρ‹Π²ΠΎΠ΄ΠΈΡ‚ ΠΊ просмотру списки доступа acl access control list для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ip

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ трСбуСтся ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ сСрвСру 192.168.1.1 Π½Π° ΠΏΠΎΡ€Ρ‚ 80 Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти. АдрСса, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅, Π½Π°ΠΌ Π½Π΅ извСстны. ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ Π΄Π΅Π»ΠΎΠΌ, создаСм Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΉ ACL, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰ΠΈΠΉ telnet ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Ρ€ΠΎΡƒΡ‚Π΅Ρ€Ρƒ (адрСс 1.1.1.1) ΠΈ содСрТащий записи динамичСского ACL, Π·Π°Ρ‚Π΅ΠΌ примСняСм Π΅Π³ΠΎ Π½Π° Π½ΡƒΠΆΠ½Ρ‹ΠΉ интСрфСйс:

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ шагом настраиваСм Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ. Π― Π±ΡƒΠ΄Ρƒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ, поэтому создаю ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ root ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ Π½Π° vty ΠΏΠΎΡ€Ρ‚Π°Ρ…:

Команда autocommand access-enable Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΡƒΠ΅Ρ‚ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ записи динамичСского ACL. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ host являСтся ΠΎΠΏΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΌ. ΠŸΡ€ΠΈ Π΅Π³ΠΎ использовании any Π² качСствС IP-адрСса источника Π² динамичСском ACL Π±ΡƒΠ΄ΡƒΡ‚ Π·Π°ΠΌΠ΅Π½Π΅Π½Ρ‹ Π½Π° адрСс, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ timeout опрСдСляСт ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ бСздСйствия Π² ΠΌΠΈΠ½ΡƒΡ‚Π°Ρ… для Π΄Π°Π½Π½ΠΎΠΉ сСссии, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ β€” бСсконСчСн.

Как Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ процСсс получСния доступа Π² ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *