ΠΊΠ°ΠΊΠ°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° Π²ΡΠ²ΠΎΠ΄ΠΈΡ ΠΊ ΠΏΡΠΎΡΠΌΠΎΡΡΡ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° acl access control list Π΄Π»Ρ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π° ip
Access-lists Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ΅ Cisco
Read this article in English
Π Π°ΡΡΠΌΠΎΡΡΠΈΠΌ ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ° (access lists) Π½Π° ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΡΡ Π΅ΠΌΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΌΠ°Π»ΠΎΠ³ΠΎ ΠΎΡΠΈΡΠ° ΠΊ ΡΠ΅ΡΠΈ ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ° Cisco 881. ΠΠΎΠΌΠ°Π½Π΄Ρ Π΄Π»Ρ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠΎΠ² Π΄ΡΡΠ³ΠΈΡ ΡΠ΅ΡΠΈΠΉ (1841, 2800, 3825β¦) ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΌΡΡΠ°ΡΠΎΡΠΎΠ² 3 ΡΡΠΎΠ²Π½Ρ (ΡΠ΅ΡΠΈΠΈ 3500, 4800β¦) Π±ΡΠ΄ΡΡ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΠΌΠΈ. Π Π°Π·Π»ΠΈΡΠΈΡ ΠΌΠΎΠ³ΡΡ Π±ΡΡΡ Π»ΠΈΡΡ Π² Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠ².
Π ΡΠ°ΡΠΏΠΎΡΡΠΆΠ΅Π½ΠΈΠΈ ΠΈΠΌΠ΅Π΅ΠΌ:
ΠΠ°Π΄Π°ΡΠ°: ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΡΡ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ, ΠΏΡΠΎΡ ΠΎΠ΄ΡΡΠΈΠ΅ ΡΠ΅ΡΠ΅Π· ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ.
Π‘ΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° (access lists) ΡΠ°ΠΌΠΈ ΠΏΠΎ ΡΠ΅Π±Π΅ Π½Π΅ ΡΠ²Π»ΡΡΡΡΡ ΠΊΠ°ΠΊΠΈΠΌΠΈ-ΡΠΎ ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌΠΈ, ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΠ²Π°ΡΡΠΈΠΌΠΈ Π΄ΠΎΡΡΡΠΏ. ΠΡΠΈ ΡΡΡΠΎΠΊΠΈ Π»ΠΈΡΡ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΠΉ ΡΡΠ°ΡΠΈΠΊ. ΠΡΡΠ΅ΠΊΡ ΠΎΡ Π½ΠΈΡ ΠΏΠΎΡΠ²Π»ΡΠ΅ΡΡΡ ΡΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° Π² Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ ΡΡΠ½ΠΊΡΠΈΠΈ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ° ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΡΡΡ ΡΡΡΠ»ΠΊΠ° Π½Π° ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠΉ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°.
ΠΠΎΠ³ΠΈΠΊΠ° ΡΡΡΡΠΎΠΉΡΡΠ²Π° ΡΠ°ΠΊΠΎΠ²Π°, ΡΡΠΎ ΡΠ½Π°ΡΠ°Π»Π° ΠΌΡ ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΡ ΡΡΠ°ΡΠΈΠΊ, ΠΊΠΎΡΠΎΡΡΠΉ Π½Π°ΠΌ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ΅Π½, Π° Π·Π°ΡΠ΅ΠΌ ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌ ΡΡΠΎ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ Π΄ΠΎΠ»ΠΆΠ΅Π½ Ρ Π½ΠΈΠΌ ΡΠ΄Π΅Π»Π°ΡΡ. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ, Π² ΠΎΠ΄Π½ΠΎΠΌ ΡΠ»ΡΡΠ°Π΅ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° Π±ΡΠ΄Π΅Ρ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ Π°Π΄ΡΠ΅Ρ, Ρ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½ ΡΠ΄Π°Π»Π΅Π½Π½ΡΠΉ Π΄ΠΎΡΡΡΠΏ ΠΊ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΡ ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ SSH, Π° Π² Π΄ΡΡΠ³ΠΎΠΌ Π±ΡΠ΄Π΅Ρ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ ΠΌΠ°ΡΡΡΡΡ, ΠΊΠΎΡΠΎΡΡΠΉ Π±ΡΠ΄Π΅Ρ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π° Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΎΠΉ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΈΠΈ.
ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΡ
ΠΡΠΈΠΌΠ΅Ρ access list, ΠΊΠΎΡΠΎΡΡΠΉ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π΄Π»Ρ ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΡ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΊΠΎΠ½ΡΠΎΠ»ΠΈ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ° ΡΠΎΠ»ΡΠΊΠΎ Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ
ip Π°Π΄ΡΠ΅ΡΠΎΠ². Π Π½Π°ΡΠ΅ΠΌ ΡΠ»ΡΡΠ°Π΅ β Π°Π΄ΡΠ΅Ρ ΡΠ°Π±ΠΎΡΠ΅ΠΉ ΡΡΠ°Π½ΡΠΈΠΈ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°.
Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° ACL_REMOTE_ACCESS
R-DELTACONFIG(config)#
ip access-list standard ACL_REMOTE_ACCESS
permit ip host 192.168.0.100
ΠΡΠΈΠ²ΡΠ·ΡΠ²Π°Π΅ΠΌ access list Π΄Π»Ρ ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΡΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠΎΠΌ ΡΠΎΠ»ΡΠΊΠΎ Ρ Π°Π΄ΡΠ΅ΡΠ° 192.168.0.100
R-DELTACONFIG(config)#
line vty 0 4
access-class ACL_REMOTE_ACCESS in
ΠΠ°ΠΆΠ½ΠΎ!
ΠΡΠ΄ΡΡΠ΅ ΠΎΡΡΠΎΡΠΎΠΆΠ½Ρ ΠΈ Π²Π½ΠΈΠΌΠ°ΡΠ΅Π»ΡΠ½ΠΎ Π²ΡΠ΅ ΠΏΡΠΎΠ²Π΅ΡΡΡΠ΅ ΠΏΠ΅ΡΠ΅Π΄ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ. ΠΡΠΈΠ±ΠΊΡ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡΠ΄Π΅Ρ ΠΈΡΠΏΡΠ°Π²ΠΈΡΡ ΡΠΎΠ»ΡΠΊΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠΈΠ²ΡΠΈΡΡ ΠΊΠΎΠ½ΡΠΎΠ»ΡΠ½ΡΠΌ ΠΊΠ°Π±Π΅Π»Π΅ΠΌ ΠΈΠ»ΠΈ ΡΠ±ΡΠΎΡΠΈΠ² Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ° Π΄ΠΎ Π·Π°Π²ΠΎΠ΄ΡΠΊΠΈΡ
.
ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ° Π² ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ
ΠΠ»Ρ ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠ° ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ ΠΎΡΠΈΡΠ° Π² ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ Π½Π΅ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΠΌ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠΉ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°, Π° ΡΠ°ΠΊΠΆΠ΅ ΠΏΡΠΈΠ²ΡΠ·ΠΊΠ° Π΅Π³ΠΎ ΠΊ ΠΎΠ΄Π½ΠΎΠΌΡ ΠΈΠ· ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠ² ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ°.
ΠΠΎΠΏΡΡΡΠΈΠΌ, ΡΡΠΎ Π½ΡΠΆΠ½ΠΎ ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΡΡ Π²ΡΡ
ΠΎΠ΄ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ Π² ΡΠ΅ΡΡ ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ:
Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΉ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° ACL_INSIDE_IN ΠΈ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎ Π²Π²ΠΎΠ΄ΠΈΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π° Π΄ΠΎΡΡΡΠΏΠ°:
R-DELTACONFIG(config)#
ip access-list extended ACL_INSIDE_IN
Π΄ΠΎΡΡΡΠΏ DNS ΡΠ΅ΡΠ²Π΅ΡΠ° Π² ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ
permit udp host 192.168.0.201 any eq 53
permit tcp host 192.168.0.201 any eq 53
Π΄ΠΎΡΡΡΠΏ ΠΡΠΎΠΊΡΠΈ ΡΠ΅ΡΠ²Π΅ΡΠ° Π² ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ
permit tcp host 192.168.0.202 any eq 80
permit tcp host 192.168.0.202 any eq 443
ΠΏΠΎΠ»Π½ΡΠΉ Π΄ΠΎΡΡΡΠΏ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°
permit ip host 192.168.0.100 any
ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΠ΅ Ping Π΄Π»Ρ Π²ΡΠ΅ΠΉ Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ
permit icmp 192.168.0.0 0.0.0.255 any
Π·Π°ΠΏΡΠ΅Ρ ΠΈΠ½ΡΡ
ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠΉ
deny ip any any log
ΠΠ°ΠΆΠ½ΠΎ!
ΠΠ±ΡΠ°ΡΠΈΡΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΡΠΎ, ΠΊΠ°ΠΊ Π·Π°ΠΏΠΈΡΠ°Π½Π° ΡΡΡΠΎΡΠΊΠ° ΠΏΡΠ°Π²ΠΈΠ»Π° Π΄Π»Ρ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π° ICMP (Ping). Π ΡΠΏΠΈΡΠΊΠ°Ρ
Π΄ΠΎΡΡΡΠΏΠ° Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ°Ρ
Cisco ΠΌΠ°ΡΠΊΠ° ΠΏΠΎΠ΄ΡΠ΅ΡΠΈ ΠΏΠΈΡΠ΅ΡΡΡ Π² ΠΎΠ±ΡΠ°ΡΠ½ΠΎΠΌ Π²ΠΈΠ΄Π΅: Π½Π΅ 255.255.255.0, Π° 0.0.0.255
ΠΠΎΡΠ»Π΅ ΠΏΡΠΈΠ²ΡΠ·ΡΠ²Π°Π΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° ΠΊΠΎ Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΌΡ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΡ Vlan 1 Π² Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠΈ Β«Π²Π½ΡΡΡΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ°Β» (ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡ in). Π‘ΠΎΠ±ΡΡΠ²Π΅Π½Π½ΠΎ, Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΠΏΡΠΈΠ²ΡΠ·ΠΊΠΈ Π²ΡΠ΅Π³Π΄Π° ΡΡΠΈΡΠ°Π΅ΡΡΡ ΠΎΡΠ½ΠΎΡΠΈΡΠ΅Π»ΡΠ½ΠΎ ΡΡΡΡΠΎΠΉΡΡΠ²Π° Cisco. ΠΠ»Ρ ΡΠ΄ΠΎΠ±ΡΡΠ²Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ ΠΈ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΡΡΠ°ΡΠΈΠΊΠ° ΡΠΊΠ°Π·Π°Π½ΠΎ Π² Π½Π°Π·Π²Π°Π½ΠΈΠΈ ΡΠ°ΠΌΠΎΠ³ΠΎ ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ°: ACL_INSIDE_IN β ΡΠΈΠ»ΡΡΡ ΡΡΠ°ΡΠΈΠΊΠ°, Π²Ρ
ΠΎΠ΄ΡΡΠ΅Π³ΠΎ Π²ΠΎ Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΠΉ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ.
R-DELTACONFIG(config)#
interface Vlan 1
ip access-group ACL_INSIDE_IN in
Π‘ ΡΡΠΎΠ³ΠΎ ΠΌΠΎΠΌΠ΅Π½ΡΠ° Π΄ΠΎΡΡΡΠΏ Π½Π°ΡΡΠΆΡ Π±ΡΠ΄Π΅Ρ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΡΡΡΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½Π½ΡΠΌ access list ΠΏΡΠΈ ΡΡΠ»ΠΎΠ²ΠΈΠΈ, ΡΡΠΎ ΠΊΠΎΡΡΠ΅ΠΊΡΠ½ΠΎ Π½Π°ΡΡΡΠΎΠ΅Π½Π° ΡΡΠ°Π½ΡΠ»ΡΡΠΈΡ Π°Π΄ΡΠ΅ΡΠΎΠ² (NAT). ΠΠ°ΠΊ ΡΡΠΎ Π΄Π΅Π»Π°Π΅ΡΡΡ ΠΎΠΏΠΈΡΠ°Π½ΠΎ Π² ΡΡΠ°ΡΡΠ΅ ΠΏΡΠΎ Π½Π°ΡΡΡΠΎΠΉΠΊΡ Π΄ΠΎΡΡΡΠΏΠ° Π² ΠΈΠ½ΡΠ΅ΡΠ½Π΅Ρ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ° Cisco.
ΠΡΠΎΠ²Π΅ΡΠΊΠ° ΡΠ°Π±ΠΎΡΡ access list
ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΠ°Π±ΠΎΡΡ ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ° ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡΡΠ΅Π² ΡΡΠ°ΡΠΈΡΡΠΈΠΊΡ ΡΡΠ°Π±Π°ΡΡΠ²Π°Π½ΠΈΠΉ ΠΏΡΠ°Π²ΠΈΠ». ΠΠΎΡΠ»Π΅ ΠΏΡΠΈΠ²ΡΠ·ΠΊΠΈ ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ° ACL_INSIDE_IN ΠΊ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΡ Vlan 1 Π·Π°ΠΏΡΡΡΠΈΡΠ΅ Ping Ρ Π»ΡΠ±ΠΎΠΉ ΠΈΠ· ΡΠ°Π±ΠΎΡΠΈΡ
ΡΡΠ°Π½ΡΠΈΠΉ ΡΠ΅ΡΠΈ Π΄ΠΎ Π»ΡΠ±ΠΎΠ³ΠΎ Π°Π΄ΡΠ΅ΡΠ° Π² ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ Π΄ΠΎ www.yandex.ru), Π° Π·Π°ΡΠ΅ΠΌ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΠ΅ ΠΈΠ· ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΡΠ΅ΠΆΠΈΠΌΠ° (Π·Π½Π°ΠΊ # ΡΡΠ΄ΠΎΠΌ Ρ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ ΡΡΡΡΠΎΠΉΡΡΠ²Π°) ΠΊΠΎΠΌΠ°Π½Π΄Ρ show access-lists. Π Π΅Π·ΡΠ»ΡΡΠ°Ρ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°ΡΡ ΠΊΠΎΠ»ΠΈΡΠ΅ΡΡΠ²ΠΎ ΡΡΠ°Π±Π°ΡΡΠ²Π°Π½ΠΈΠΉ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· ΡΡΡΠΎΠΊ ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ°:
R-DELTACONFIG# sh access-lists
Extended IP access list ACL_INSIDE_IN
β¦
60 permit icmp any any (4 estimate matches)
70 deny ip any any log
ΠΠ°ΠΆΠ½ΡΠ΅ Π°ΡΠΏΠ΅ΠΊΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ° (access list)
ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ° ΠΈΠ· ΡΠ΅ΡΠΈ ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ
Π‘ΠΎΠ·Π΄Π°Π΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° ACL_OUTSIDE_IN Π΄Π»Ρ Π²Π½Π΅ΡΠ½Π΅Π³ΠΎ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ°. Π Π½Π΅ΠΌ ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌ Π»ΠΈΡΡ ΡΠΎ, ΡΡΠΎ Π²Π½Π΅ΡΠ½ΠΈΠΉ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΎΡΠ²Π΅ΡΠ°ΡΡ Π½Π° ping, Π° Π²ΡΠ΅ ΠΎΡΡΠ°Π»ΡΠ½ΡΠ΅ Π·Π°ΠΏΡΠΎΡΡ ΠΎΡΠΊΠ»ΠΎΠ½ΡΡΡ.
R-DELTACONFIG(config)#
ip access-list extended ACL_OUTSIDE_IN
permit icmp any interface //ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΠ΅ Ping
deny ip any any log //Π·Π°ΠΏΡΠ΅Ρ ΠΈΠ½ΡΡ
ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠΉ
ΠΡΠΈΠ²ΡΠ·ΡΠ²Π°Π΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° ΠΊΠΎ Π²Π½Π΅ΡΠ½Π΅ΠΌΡ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΡ.
R-DELTACONFIG(config)#
interface FastEthernet 4
ip access-group ACL_OUTSIDE_IN in
ΠΠ°ΠΆΠ½ΠΎ!
ΠΡΠ΅ Π½ΠΎΠ²ΡΠ΅ ΠΏΡΠ°Π²ΠΈΠ»Π°, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΠΎΡΡΠ΅Π±ΡΡΡΡΡ Π΄Π»Ρ Π΄ΠΎΡΡΡΠΏΠ° ΠΈΠ·Π½ΡΡΡΠΈ ΠΈΠ»ΠΈ ΡΠ½Π°ΡΡΠΆΠΈ, ΡΠ»Π΅Π΄ΡΠ΅Ρ Π΄ΠΎΠ±Π°Π²Π»ΡΡΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠ΅ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΠΠ ΡΡΡΠΎΡΠΊΠΈ
deny ip any any log
ΠΡΠ»ΠΈ ΠΊΠ°ΠΊΠ°Ρ-ΡΠΎ ΡΡΡΠΎΡΠΊΠ° Ρ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΠ΅ΠΌ ΠΎΠΊΠ°ΠΆΠ΅ΡΡΡ Π² ΡΠΏΠΈΡΠΊΠ΅ ΠΏΠΎΡΠ»Π΅ Π·Π°ΠΏΡΠ΅ΡΠ°ΡΡΠ΅ΠΉ, ΡΠΎ ΠΎΠ½Π° Π½Π΅ Π±ΡΠ΄Π΅Ρ Ρ
ΠΎΡΡ ΠΊΠ°ΠΊ-ΡΠΎ Π²Π»ΠΈΡΡΡ Π½Π° ΡΡΠ°ΡΠΈΠΊ, ΡΠ°ΠΊ ΠΊΠ°ΠΊ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ ΠΎΠ±ΡΠ°Π±Π°ΡΡΠ²Π°Π΅Ρ ΡΡΡΠΎΠΊΠΈ access list ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎ Π΄ΠΎ ΠΏΠ΅ΡΠ²ΠΎΠ³ΠΎ ΡΠΎΠ²ΠΏΠ°Π΄Π΅Π½ΠΈΡ.
ΠΠ»Ρ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ access list ΡΠ΄ΠΎΠ±Π½ΠΎ Π·Π°ΠΉΡΠΈ Π² ΡΠ°ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°, Π΄ΠΎΠ±Π°Π²ΠΈΡΡ Π²ΡΠ΅ Π½ΡΠΆΠ½ΡΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΡ, Π° ΠΏΠΎΡΠ»Π΅ ΡΡΠΎΠ³ΠΎ ΡΠ΄Π°Π»ΠΈΡΡ ΠΏΠΎΡΠ»Π΅Π΄Π½ΡΡ ΡΡΡΠΎΠΊΡ (deny ip any any log) ΠΈ ΡΡΡ ΠΆΠ΅ Π΅Π΅ Π΄ΠΎΠ±Π°Π²ΠΈΡΡ. ΠΡΠΏΠΎΠ»Π½ΡΡ ΡΡΠΎ Π½Π΅Ρ
ΠΈΡΡΠΎΠ΅ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ Π·Π°ΠΏΡΠ΅ΡΠ°ΡΡΠ°Ρ ΡΡΡΠΎΠΊΠ° Π²ΡΠ΅Π³Π΄Π° Π±ΡΠ΄Π΅Ρ Π² ΡΠ°ΠΌΠΎΠΌ ΠΊΠΎΠ½ΡΠ΅ ΡΠΏΠΈΡΠΊΠ°, Π° Π²ΡΠ΅ ΠΏΡΠ°Π²ΠΈΠ»Π° Π±ΡΠ΄ΡΡ ΠΈΠ΄ΡΠΈ Π² ΠΏΠΎΡΡΠ΄ΠΊΠ΅ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΡ ΡΠ½ΠΈΠ·Ρ Π²Π²Π΅ΡΡ
. ΠΠ»Ρ Π½Π°Π³Π»ΡΠ΄Π½ΠΎΡΡΠΈ ΡΠ°Π·ΡΠ΅ΡΠΈΠΌ Π΄ΠΎΡΡΡΠΏ ΠΊ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΡ ΠΈΠ·Π²Π½Π΅ ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ http (TCP ΠΏΠΎΡΡ 80)
R-DELTACONFIG(config)#
ip access-list extended ACL_OUTSIDE_IN
permit tcp any interface eq 80
no deny ip any any log
deny ip any any log
Π Π°Π·ΡΠ΅ΡΠ΅Π½ΠΈΠ΅ ΠΎΡΠ²Π΅ΡΠ½ΠΎΠ³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ°
ΠΠΎΡΠ»Π΅ ΠΏΡΠΈΠ²ΡΠ·ΠΊΠΈ ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ° ACL_OUTSIDE_IN ΠΏΡΠΎΠΏΠ°Π΄Π°Π΅Ρ Π²Π΅ΡΡ Π΄ΠΎΡΡΡΠΏ ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ ΠΊΠΎ Π²ΡΠ΅ΠΌ ΡΠ΅ΡΡΡΡΠ°ΠΌ ΠΏΠΎ Π»ΡΠ±ΡΠΌ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π°ΠΌ ΠΊΡΠΎΠΌΠ΅ Ping. ΠΡΠΎ ΠΏΡΠΎΠΈΡΡ
ΠΎΠ΄ΠΈΡ ΠΈΠ·-Π·Π° ΡΠΎΠ³ΠΎ, ΡΡΠΎ ΡΠΈΠ»ΡΡΡΡΡΡΠΈΠ΅ ΡΡΠ°ΡΠΈΠΊ ΠΏΡΠ°Π²ΠΈΠ»Π° ΠΏΡΠΈΠΌΠ΅Π½ΡΡΡΡΡ ΠΈ Π½Π° Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΌ (ACL_INSIDE_IN) ΠΈ Π½Π° Π²Π½Π΅ΡΠ½Π΅ΠΌ (ACL_OUTSIDE_IN) ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ°Ρ
.
ΠΠ»Ρ ΡΠΎΠ³ΠΎ, ΡΡΠΎΠ±Ρ ΠΏΡΠΎΡ
ΠΎΠ΄ΠΈΠ»ΠΈ Π²ΡΠ΅ ΠΎΠ±ΡΠ°ΡΠ½ΡΠ΅ ΠΏΠ°ΠΊΠ΅ΡΡ Π½Π° Π·Π°ΠΏΡΠΎΡΡ ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ Π΄Π»Ρ ΡΡΠ½ΠΊΡΠΈΠΈ Inspect.
R-DELTACONFIG(config)#
ip inspect name Internet http
ip inspect name Internet https
ip inspect name Internet dns
ip inspect name Internet icmp
ΠΡΠΈΠ²ΡΠ·ΡΠ²Π°Π΅ΠΌ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ ΠΈΠ½ΡΠΏΠ΅ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΠΊΠΎ Π²Π½Π΅ΡΠ½Π΅ΠΌΡ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΡ.
R-DELTACONFIG(config)#
interface FastEthernet 4
ip inspect Internet out
Π‘ΠΏΠΈΡΠΎΠΊ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½Π½ΡΡ
Π΄Π»Ρ ΠΈΠ½ΡΠΏΠ΅ΠΊΡΠΈΠΈ ΡΠ»ΡΠΆΠ± ΠΌΠΎΠΆΠ½ΠΎ ΡΠ°ΡΡΠΈΡΠΈΡΡ Π² Π±ΡΠ΄ΡΡΠ΅ΠΌ.
ΠΠ°Π΄Π΅ΡΡΡ, ΡΡΠΎ ΡΡΠ°ΡΡΡ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ ΠΠ°ΠΌ Π»ΡΡΡΠ΅ ΠΏΠΎΠ½ΡΡΡ ΠΏΡΠΈΠ½ΡΠΈΠΏ ΡΠ°Π±ΠΎΡΡ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ°. Π ΡΠΎΠΆΠ°Π»Π΅Π½ΠΈΡ ΡΡΡ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΠΏΡΠΎΡΡΡΡ ΡΠ΅ΠΌΡ ΠΎΡΠ΅Π½Ρ ΡΠ»ΠΎΠΆΠ½ΠΎ ΠΎΠΏΠΈΡΠ°ΡΡ ΠΏΡΠΎΡΡΡΠΌ ΡΠ·ΡΠΊΠΎΠΌ. ΠΡΠ»ΠΈ Ρ ΠΠ°Ρ Π²ΠΎΠ·Π½ΠΈΠΊΠ»ΠΈ Π²ΠΎΠΏΡΠΎΡΡ ΠΈΠ»ΠΈ ΠΊΠ°ΠΊΠΎΠΉ-ΡΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ ΠΎΡΡΠ°Π»ΡΡ Π½Π΅ΡΡΠ½ΡΠΌ, Π½Π°ΠΏΠΈΡΠΈΡΠ΅ ΠΌΠ½Π΅ Π½Π° Π°Π΄ΡΠ΅Ρ smogdelta@gmail.com ΠΈΠ»ΠΈ ΠΎΡΡΠ°Π²ΡΡΠ΅ ΡΠ²ΠΎΠΉ Π²ΠΎΠΏΡΠΎΡ Π² ΠΊΠΎΠΌΠΌΠ΅Π½ΡΠ°ΡΠΈΡΡ .
ΠΠ°ΠΆΠ½ΠΎ!
ΠΠ΅ Π·Π°Π±ΡΠ΄ΡΡΠ΅ ΡΠΎΡ
ΡΠ°Π½ΠΈΡΡ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΡ Π½Π° Π²ΡΠ΅Ρ
ΡΡΡΡΠΎΠΉΡΡΠ²Π°Ρ
ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ write ΠΈΠ»ΠΈ copy run start. ΠΠ½Π°ΡΠ΅ ΠΏΠΎΡΠ»Π΅ ΠΏΠ΅ΡΠ΅Π·Π°Π³ΡΡΠ·ΠΊΠΈ Π²ΡΠ΅ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ Π±ΡΠ΄ΡΡ ΠΏΠΎΡΠ΅ΡΡΠ½Ρ.
R-DELTACONFIG-1# write
Building configuration.
[OK]
ACL: ΡΠΏΠΈΡΠΊΠΈ ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ Π΄ΠΎΡΡΡΠΏΠ° Π² Cisco IOS
Π‘Π΅Π³ΠΎΠ΄Π½Ρ Ρ ΡΠ°ΡΡΠΊΠ°ΠΆΡ Π²Π°ΠΌ ΠΎ ΡΠΎΠΌ, ΠΊΠ°ΠΊ ΠΎΡΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ ΡΡΠ°ΡΠΈΠΊ Π² ΡΠ΅ΡΠΈ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠΏΠΈΡΠΊΠΎΠ² ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ Π΄ΠΎΡΡΡΠΏΠ°. Π Π°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ ΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²Π΅Π½Π½ΠΎ, ΡΡΠΎ ΡΠΎΠ±ΠΎΠΉ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΡΡ, Π΄Π»Ρ ΡΠ΅Π³ΠΎ ΠΏΡΠ΅Π΄Π½Π°Π·Π½Π°ΡΠ΅Π½Ρ. ΠΠΎΠ·ΠΆΠ΅ Ρ ΠΏΠΎΠΊΠ°ΠΆΡ ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°ΡΡΡΡ Π² Cisco IOS ΠΈ Π²ΡΠ»ΠΎΠΆΡ Π°ΡΡ ΠΈΠ² Ρ Π»Π°Π±ΠΎΡΠ°ΡΠΎΡΠ½ΡΠΌΠΈ ΡΠ°Π±ΠΎΡΠ°ΠΌΠΈ Π΄Π»Ρ Π·Π°ΠΊΡΠ΅ΠΏΠ»Π΅Π½ΠΈΡ Π²Π°ΡΠΈΡ Π·Π½Π°Π½ΠΈΠΉ.
ΠΠ²Π΅Π΄Π΅Π½ΠΈΠ΅
ACL (Access Control List) β ΡΡΠΎ Π½Π°Π±ΠΎΡ ΡΠ΅ΠΊΡΡΠΎΠ²ΡΡ
Π²ΡΡΠ°ΠΆΠ΅Π½ΠΈΠΉ, ΠΊΠΎΡΠΎΡΡΠ΅ ΡΡΠΎ-ΡΠΎ ΡΠ°Π·ΡΠ΅ΡΠ°ΡΡ, Π»ΠΈΠ±ΠΎ ΡΡΠΎ-ΡΠΎ Π·Π°ΠΏΡΠ΅ΡΠ°ΡΡ. ΠΠ±ΡΡΠ½ΠΎ ACL ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΠΈΠ»ΠΈ Π·Π°ΠΏΡΠ΅ΡΠ°Π΅Ρ IP-ΠΏΠ°ΠΊΠ΅ΡΡ, Π½ΠΎ ΠΏΠΎΠΌΠΈΠΌΠΎ Π²ΡΠ΅Π³ΠΎ ΠΏΡΠΎΡΠ΅Π³ΠΎ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ Π·Π°Π³Π»ΡΠ΄ΡΠ²Π°ΡΡ Π²Π½ΡΡΡΡ IP-ΠΏΠ°ΠΊΠ΅ΡΠ°, ΠΏΡΠΎΡΠΌΠ°ΡΡΠΈΠ²Π°ΡΡ ΡΠΈΠΏ ΠΏΠ°ΠΊΠ΅ΡΠ°, TCP ΠΈ UDP ΠΏΠΎΡΡΡ. Π’Π°ΠΊΠΆΠ΅ ACL ΡΡΡΠ΅ΡΡΠ²ΡΠ΅Ρ Π΄Π»Ρ ΡΠ°Π·Π»ΠΈΡΠ½ΡΡ
ΡΠ΅ΡΠ΅Π²ΡΡ
ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΠ² (IP, IPX, AppleTalk ΠΈ ΡΠ°ΠΊ Π΄Π°Π»Π΅Π΅). Π ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΌ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ° ΡΠ°ΡΡΠΌΠ°ΡΡΠΈΠ²Π°ΡΡ Ρ ΡΠΎΡΠΊΠΈ Π·ΡΠ΅Π½ΠΈΡ ΠΏΠ°ΠΊΠ΅ΡΠ½ΠΎΠΉ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ, ΡΠΎ Π΅ΡΡΡ ΠΏΠ°ΠΊΠ΅ΡΠ½Π°Ρ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ Π½Π΅ΠΎΠ±Ρ
ΠΎΠ΄ΠΈΠΌΠ° Π² ΡΠ΅Ρ
ΡΠΈΡΡΠ°ΡΠΈΡΡ
, ΠΊΠΎΠ³Π΄Π° Ρ Π²Π°Ρ ΡΡΠΎΠΈΡ ΠΎΠ±ΠΎΡΡΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ Π½Π° Π³ΡΠ°Π½ΠΈΡΠ΅ ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ ΠΈ Π²Π°ΡΠ΅ΠΉ ΡΠ°ΡΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ ΠΈ Π½ΡΠΆΠ½ΠΎ ΠΎΡΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ Π½Π΅Π½ΡΠΆΠ½ΡΠΉ ΡΡΠ°ΡΠΈΠΊ.
ΠΡ ΡΠ°Π·ΠΌΠ΅ΡΠ°Π΅ΡΠ΅ ACL Π½Π° Π²Ρ
ΠΎΠ΄ΡΡΠ΅ΠΌ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠΈ ΠΈ Π±Π»ΠΎΠΊΠΈΡΡΠ΅ΡΠ΅ ΠΈΠ·Π±ΡΡΠΎΡΠ½ΡΠ΅ Π²ΠΈΠ΄Ρ ΡΡΠ°ΡΠΈΠΊΠ°.
Π’Π΅ΠΎΡΠΈΡ
Π‘Π°ΠΌ ΠΆΠ΅ ACL ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠΎΠ±ΠΎΠΉ Π½Π°Π±ΠΎΡ ΡΠ΅ΠΊΡΡΠΎΠ²ΡΡ
Π²ΡΡΠ°ΠΆΠ΅Π½ΠΈΠΉ, Π² ΠΊΠΎΡΠΎΡΡΡ
Π½Π°ΠΏΠΈΡΠ°Π½ΠΎ permit (ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ) Π»ΠΈΠ±ΠΎ deny (Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ), ΠΈ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠ° Π²Π΅Π΄Π΅ΡΡΡ ΡΡΡΠΎΠ³ΠΎ Π² ΡΠΎΠΌ ΠΏΠΎΡΡΠ΄ΠΊΠ΅ Π² ΠΊΠΎΡΠΎΡΠΎΠΌ Π·Π°Π΄Π°Π½Ρ Π²ΡΡΠ°ΠΆΠ΅Π½ΠΈΡ. Π‘ΠΎΠΎΡΠ²Π΅ΡΡΡΠ²Π΅Π½Π½ΠΎ ΠΊΠΎΠ³Π΄Π° ΠΏΠ°ΠΊΠ΅Ρ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ ΠΎΠ½ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅ΡΡΡ Π½Π° ΠΏΠ΅ΡΠ²ΠΎΠ΅ ΡΡΠ»ΠΎΠ²ΠΈΠ΅, Π΅ΡΠ»ΠΈ ΠΏΠ΅ΡΠ²ΠΎΠ΅ ΡΡΠ»ΠΎΠ²ΠΈΠ΅ ΡΠΎΠ²ΠΏΠ°Π΄Π°Π΅Ρ Ρ ΠΏΠ°ΠΊΠ΅ΡΠΎΠΌ, Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ°Ρ Π΅Π³ΠΎ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠ° ΠΏΡΠ΅ΠΊΡΠ°ΡΠ°Π΅ΡΡΡ. ΠΠ°ΠΊΠ΅Ρ Π»ΠΈΠ±ΠΎ ΠΏΠ΅ΡΠ΅ΠΉΠ΄Π΅Ρ Π΄Π°Π»ΡΡΠ΅, Π»ΠΈΠ±ΠΎ ΡΠ½ΠΈΡΡΠΎΠΆΠΈΡΡΡ.
ΠΡΡ ΡΠ°Π·, Π΅ΡΠ»ΠΈ ΠΏΠ°ΠΊΠ΅Ρ ΡΠΎΠ²ΠΏΠ°Π» Ρ ΡΡΠ»ΠΎΠ²ΠΈΠ΅ΠΌ, Π΄Π°Π»ΡΡΠ΅ ΠΎΠ½ Π½Π΅ ΠΎΠ±ΡΠ°Π±Π°ΡΡΠ²Π°Π΅ΡΡΡ. ΠΡΠ»ΠΈ ΠΏΠ΅ΡΠ²ΠΎΠ΅ ΡΡΠ»ΠΎΠ²ΠΈΠ΅ Π½Π΅ ΡΠΎΠ²ΠΏΠ°Π»ΠΎ, ΠΈΠ΄Π΅Ρ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠ° Π²ΡΠΎΡΠΎΠ³ΠΎ ΡΡΠ»ΠΎΠ²ΠΈΡ, Π΅ΡΠ»ΠΈ ΠΎΠ½ΠΎ ΡΠΎΠ²ΠΏΠ°Π»ΠΎ, ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠ° ΠΏΡΠ΅ΠΊΡΠ°ΡΠ°Π΅ΡΡΡ, Π΅ΡΠ»ΠΈ Π½Π΅Ρ, ΠΈΠ΄Π΅Ρ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠ° ΡΡΠ΅ΡΡΠ΅Π³ΠΎ ΡΡΠ»ΠΎΠ²ΠΈΡ ΠΈ ΡΠ°ΠΊ Π΄Π°Π»ΡΡΠ΅ ΠΏΠΎΠΊΠ° Π½Π΅ ΠΏΡΠΎΠ²Π΅ΡΡΡΡΡ Π²ΡΠ΅ ΡΡΠ»ΠΎΠ²ΠΈΡ, Π΅ΡΠ»ΠΈ Π½ΠΈΠΊΠ°ΠΊΠΎΠ΅ ΠΈΠ· ΡΡΠ»ΠΎΠ²ΠΈΠΉ Π½Π΅ ΡΠΎΠ²ΠΏΠ°Π΄Π°Π΅Ρ, ΠΏΠ°ΠΊΠ΅Ρ ΠΏΡΠΎΡΡΠΎ ΡΠ½ΠΈΡΡΠΎΠΆΠ°Π΅ΡΡΡ. ΠΠΎΠΌΠ½ΠΈΡΠ΅, Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΊΠΎΠ½ΡΠ΅ ΡΠΏΠΈΡΠΊΠ° ΡΡΠΎΠΈΡ Π½Π΅ΡΠ²Π½ΡΠΉ deny any (Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ). ΠΡΠ΄ΡΡΠ΅ ΠΎΡΠ΅Π½Ρ Π²Π½ΠΈΠΌΠ°ΡΠ΅Π»ΡΠ½Ρ Ρ ΡΡΠΈΠΌΠΈ ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌΠΈ, ΠΊΠΎΡΠΎΡΡΠ΅ Ρ Π²ΡΠ΄Π΅Π»ΠΈΠ», ΠΏΠΎΡΠΎΠΌΡ ΡΡΠΎ ΠΎΡΠ΅Π½Ρ ΡΠ°ΡΡΠΎ ΠΏΡΠΎΠΈΡΡ
ΠΎΠ΄ΡΡ ΠΎΡΠΈΠ±ΠΊΠΈ ΠΏΡΠΈ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ.
ΠΠΈΠ΄Ρ ACL
ΠΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠΉ (Dynamic ACL)
ΠΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΡΠ΄Π΅Π»Π°ΡΡ ΡΠ»Π΅Π΄ΡΡΡΠ΅Π΅, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ Ρ Π²Π°Ρ Π΅ΡΡΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ ΠΊ ΠΊΠ°ΠΊΠΎΠΌΡ-ΡΠΎ ΡΠ΅ΡΠ²Π΅ΡΡ ΠΈ Π½Π°ΠΌ Π½ΡΠΆΠ½ΠΎ Π·Π°ΠΊΡΡΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊ Π½Π΅ΠΌΡ ΠΈΠ· Π²Π½Π΅ΡΠ½Π΅Π³ΠΎ ΠΌΠΈΡΠ°, Π½ΠΎ Π² ΡΠΎΠΆΠ΅ Π²ΡΠ΅ΠΌΡ Π΅ΡΡΡ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠ΅Π»ΠΎΠ²Π΅ΠΊ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΌΠΎΠ³ΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΠΊ ΡΠ΅ΡΠ²Π΅ΡΡ.
ΠΡ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΠΌ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠΉ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°, ΠΏΡΠΈΠΊΡΠ΅ΠΏΠ»ΡΠ΅ΠΌ Π΅Π³ΠΎ Π½Π° Π²Ρ
ΠΎΠ΄ΡΡΠ΅ΠΌ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠΈ, Π° Π΄Π°Π»ΡΡΠ΅ Π»ΡΠ΄ΡΠΌ, ΠΊΠΎΡΠΎΡΡΠΌ Π½ΡΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠΈΡΡΡΡ, ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΡΠ΅ΡΠ΅Π· Telnet ΠΊ Π΄Π°Π½Π½ΠΎΠΌΡ ΡΡΡΡΠΎΠΉΡΡΠ²Ρ, Π² ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠΉ ACL ΠΎΡΠΊΡΡΠ²Π°Π΅Ρ ΠΏΡΠΎΡ
ΠΎΠ΄ ΠΊ ΡΠ΅ΡΠ²Π΅ΡΡ, ΠΈ ΡΠΆΠ΅ ΡΠ΅Π»ΠΎΠ²Π΅ΠΊ ΠΌΠΎΠΆΠ΅Ρ Π·Π°ΠΉΡΠΈ ΡΠΊΠ°ΠΆΠ΅ΠΌ ΡΠ΅ΡΠ΅Π· HTTP ΠΏΠΎΠΏΠ°ΡΡΡ Π½Π° ΡΠ΅ΡΠ²Π΅Ρ. ΠΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ ΡΠ΅ΡΠ΅Π· 10 ΠΌΠΈΠ½ΡΡ ΡΡΠΎΡ ΠΏΡΠΎΡ
ΠΎΠ΄ Π·Π°ΠΊΡΡΠ²Π°Π΅ΡΡΡ ΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π²ΡΠ½ΡΠΆΠ΄Π΅Π½ Π΅ΡΡ ΡΠ°Π· Π²ΡΠΏΠΎΠ»Π½ΠΈΡΡ Telnet ΡΡΠΎΠ±Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠΈΡΡΡΡ ΠΊ ΡΡΡΡΠΎΠΉΡΡΠ²Ρ.
Π Π΅ΡΠ»Π΅ΠΊΡΠΈΠ²Π½ΡΠΉ (Reflexive ACL)
ΠΠ΄Π΅ΡΡ ΡΠΈΡΡΠ°ΡΠΈΡ Π½Π΅ΠΌΠ½ΠΎΠΆΠΊΠΎ ΠΎΡΠ»ΠΈΡΠ°Π΅ΡΡΡ, ΠΊΠΎΠ³Π΄Π° ΡΠ·Π΅Π» Π² Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ ΠΎΡΠΏΡΠ°Π²Π»ΡΠ΅Ρ TCP Π·Π°ΠΏΡΠΎΡ Π² ΠΠ½ΡΠ΅ΡΠ½Π΅Ρ, Ρ Π½Π°Ρ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±ΡΡΡ ΠΎΡΠΊΡΡΡΡΠΉ ΠΏΡΠΎΡ ΠΎΠ΄, ΡΡΠΎΠ±Ρ ΠΏΡΠΈΡΠ΅Π» TCP ΠΎΡΠ²Π΅Ρ Π΄Π»Ρ ΡΡΡΠ°Π½ΠΎΠ²ΠΊΠΈ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ. ΠΡΠ»ΠΈ ΠΏΡΠΎΡ ΠΎΠ΄Π° Π½Π΅ Π±ΡΠ΄Π΅Ρ β ΠΌΡ Π½Π΅ ΡΠΌΠΎΠΆΠ΅ΠΌ ΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅, ΠΈ Π²ΠΎΡ ΡΡΠΈΠΌ ΠΏΡΠΎΡ ΠΎΠ΄ΠΎΠΌ ΠΌΠΎΠ³ΡΡ Π²ΠΎΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ ΠΏΡΠΎΠ½ΠΈΠΊΠ½ΡΡΡ Π² ΡΠ΅ΡΡ. Π Π΅ΡΠ»Π΅ΠΊΡΠΈΠ²Π½ΡΠ΅ ACL ΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠ°ΠΊΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ, Π±Π»ΠΎΠΊΠΈΡΡΠ΅ΡΡΡ ΠΏΠΎΠ»Π½ΠΎΡΡΡΡ Π΄ΠΎΡΡΡΠΏ (deny any) Π½ΠΎ ΡΠΎΡΠΌΠΈΡΡΠ΅ΡΡΡ Π΅ΡΡ ΠΎΠ΄ΠΈΠ½ ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΡΠΉ ACL, ΠΊΠΎΡΠΎΡΡΠΉ ΠΌΠΎΠΆΠ΅Ρ ΡΠΈΡΠ°ΡΡ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΈΡ ΡΠ΅ΡΡΠΈΠΉ, ΠΊΠΎΡΠΎΡΡΠ΅ ΡΠ³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°Π½Π½Ρ ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ ΠΈ Π΄Π»Ρ Π½ΠΈΡ ΠΎΡΠΊΡΡΠ²Π°ΡΡ ΠΏΡΠΎΡ ΠΎΠ΄ Π² deny any, Π² ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ ΠΏΠΎΠ»ΡΡΠ°Π΅ΡΡΡ ΡΡΠΎ ΠΈΠ· ΠΠ½ΡΠ΅ΡΠ½Π΅ΡΠ° Π½Π΅ ΡΠΌΠΎΠ³ΡΡ ΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅. Π Π½Π° ΡΠ΅ΡΡΠΈΠΈ ΡΠ³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°Π½Π½Ρ ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ Π±ΡΠ΄ΡΡ ΠΏΡΠΈΡ ΠΎΠ΄ΠΈΡΡ ΠΎΡΠ²Π΅ΡΡ.
ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ ΠΏΠΎ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ (Time-based ACL)
ΠΠ±ΡΡΠ½ΡΠΉ ACL, Π½ΠΎ Ρ ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ΠΌ ΠΏΠΎ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ, Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ Π²Π²Π΅ΡΡΠΈ ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΠΎΠ΅ ΡΠ°ΡΠΏΠΈΡΠ°Π½ΠΈΠ΅, ΠΊΠΎΡΠΎΡΠΎΠ΅ Π°ΠΊΡΠΈΠ²ΠΈΡΡΠ΅Ρ ΡΡ ΠΈΠ»ΠΈ ΠΈΠ½ΡΡ Π·Π°ΠΏΠΈΡΡ ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ°. Π ΡΠ΄Π΅Π»Π°ΡΡ ΡΠ°ΠΊΠΎΠΉ ΡΠΎΠΊΡΡ, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ ΠΏΠΈΡΠ΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°, Π² ΠΊΠΎΡΠΎΡΠΎΠΌ Π·Π°ΠΏΡΠ΅ΡΠ°Π΅ΠΌ HTTP-Π΄ΠΎΡΡΡΠΏ Π² ΡΠ΅ΡΠ΅Π½ΠΈΠΈ ΡΠ°Π±ΠΎΡΠ΅Π³ΠΎ Π΄Π½Ρ ΠΈ Π²Π΅ΡΠ°Π΅ΠΌ Π΅Π³ΠΎ Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ°, ΡΠΎ Π΅ΡΡΡ, ΡΠΎΡΡΡΠ΄Π½ΠΈΠΊΠΈ ΠΏΡΠ΅Π΄ΠΏΡΠΈΡΡΠΈΡ ΠΏΡΠΈΡΠ»ΠΈ Π½Π° ΡΠ°Π±ΠΎΡΡ, ΠΈΠΌ Π·Π°ΠΊΡΡΠ²Π°Π΅ΡΡΡ HTTP-Π΄ΠΎΡΡΡΠΏ, ΡΠ°Π±ΠΎΡΠΈΠΉ Π΄Π΅Π½Ρ Π·Π°ΠΊΠΎΠ½ΡΠΈΠ»ΡΡ, HTTP-Π΄ΠΎΡΡΡΠΏ ΠΎΡΠΊΡΡΠ²Π°Π΅ΡΡΡ,
ΠΏΠΎΠΆΠ°Π»ΡΠΉΡΡΠ°, Π΅ΡΠ»ΠΈ Ρ
ΠΎΡΠΈΡΠ΅ β ΡΠΈΠ΄ΠΈΡΠ΅ Π² ΠΠ½ΡΠ΅ΡΠ½Π΅ΡΠ΅.
ΠΠ°ΡΡΡΠΎΠΉΠΊΠ°
Π‘ΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠΉ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°
Π Π°ΡΡΠΈΡΠ΅Π½Π½ΡΠΉ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°
ΠΡΠΈΠΊΡΠ΅ΠΏΠ»ΡΠ΅ΠΌ ΠΊ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΡ
ΠΠΌΠ΅Π½ΠΎΠ²Π°Π½Π½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ°
ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΡ
R(config)#line vty 0 4 β ΠΏΠ΅ΡΠ΅Ρ
ΠΎΠ΄ΠΈΠΌ Π² ΡΠ΅ΠΆΠΈΠΌ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π²ΠΈΡΡΡΠ°Π»ΡΠ½ΡΡ
Π»ΠΈΠ½ΠΈΠΉ.
R(config-line)#password
R(config-line)#login
R(config-line)#access-class 21 in β Π½Π°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΠΌ Π»ΠΎΠ³ΠΈΠ½ ΠΈ ΠΏΠ°ΡΠΎΠ»Ρ, Π° ΡΠ°ΠΊΠΆΠ΅ Π·Π°ΠΊΡΠ΅ΠΏΠ»ΡΠ΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° Ρ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½Π½ΡΠΌΠΈ IP-Π°Π΄ΡΠ΅ΡΠ°ΠΌΠΈ.
ΠΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠ΅ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ°
R3(config)#username Student password 0 cisco β ΡΠΎΠ·Π΄Π°Π΅ΠΌ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ Π΄Π»Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΡΠ΅ΡΠ΅Π· Telnet.
R3(config)#access-list 101 permit tcp any host 10.2.2.2 eq telnet
R3(config)#access-list 101 dynamic testlist timeout 15 permit ip 192.168.10.0 0.0.0.255 192.168.30.0 0.0.0.255 β ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΠΌ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΠΊ ΡΠ΅ΡΠ²Π΅ΡΡ ΠΏΠΎ Telnet Π²ΡΠ΅ΠΌ ΡΠ·Π»Π°ΠΌ.
R3(config)#interface serial 0/0/1
R3(config-if)#ip access-group 101 in β Π·Π°ΠΊΡΠ΅ΠΏΠ»ΡΠ΅ΠΌ 101 ACL Π·Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠΌ Π² Π²Ρ
ΠΎΠ΄ΡΡΠ΅ΠΌ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠΈ.
R3(config)#line vty 0 4
R3(config-line)#login local
R3(config-line)#autocommand access-enable host timeout 5 β ΠΊΠ°ΠΊ ΡΠΎΠ»ΡΠΊΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΡΠΈΡΡΠ΅ΡΡΡΡ, ΡΠ΅ΡΡ 192.168.30.0 Π±ΡΠ΄Π΅Ρ Π΄ΠΎΡΡΡΠΏΠ½Π°, ΡΠ΅ΡΠ΅Π· 5 ΠΌΠΈΠ½ΡΡ Π±Π΅Π·Π΄Π΅ΠΉΡΡΠ²ΠΈΡ ΡΠ΅Π°Π½Ρ Π·Π°ΠΊΡΠΎΠ΅ΡΡΡ.
Π Π΅ΡΠ»Π΅ΠΊΡΠΈΠ²Π½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ°
R2(config)#ip access-list extended OUTBOUNDFILTERS
R2(config-ext-nacl)#permit tcp 192.168.0.0 0.0.255.255 any reflect TCPTRAFFIC
R2(config-ext-nacl)#permit icmp 192.168.0.0 0.0.255.255 any reflect ICMPTRAFFIC β Π·Π°ΡΡΠ°Π²Π»ΡΠ΅ΠΌ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ ΠΎΡΡΠ»Π΅ΠΆΠΈΠ²Π°ΡΡ ΡΡΠ°ΡΠΈΠΊ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΈΠ½ΠΈΡΠΈΠΈΡΠΎΠ²Π°Π»ΡΡ ΠΈΠ·Π½ΡΡΡΠΈ.
R2(config)#ip access-list extended INBOUNDFILTERS
R2(config-ext-nacl)#evaluate TCPTRAFFIC
R2(config-ext-nacl)#evaluate ICMPTRAFFIC β ΡΠΎΠ·Π΄Π°Π΅ΠΌ Π²Ρ
ΠΎΠ΄ΡΡΡΡ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΡ, ΠΊΠΎΡΠΎΡΠ°Ρ ΡΡΠ΅Π±ΡΠ΅Ρ, ΡΡΠΎΠ±Ρ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ ΠΏΡΠΎΠ²Π΅ΡΡΠ» Π²Ρ
ΠΎΠ΄ΡΡΠΈΠΉ ΡΡΠ°ΡΠΈΠΊ, ΡΡΠΎΠ±Ρ Π²ΠΈΠ΄Π΅ΡΡ ΠΈΠ½ΠΈΡΠΈΠΈΡΠΎΠ²Π°Π»ΡΡ Π»ΠΈ ΠΈΠ·Π½ΡΡΡΠΈ ΠΈ ΡΠ²ΡΠ·ΡΠ²Π°Π΅ΠΌ TCPTRAFFIC ΠΊ INBOUNDFILTERS.
R2(config)#interface serial 0/1/0
R2(config-if)#ip access-group INBOUNDFILTERS in
R2(config-if)#ip access-group OUTBOUNDFILTERS out β ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΠΌ Π²Ρ
ΠΎΠ΄ΡΡΠΈΠΉ ΠΈ ΠΈΡΡ
ΠΎΠ΄ΡΡΠΈΠΉ ACL Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ.
ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ ΠΏΠΎ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ
R1(config)#time-range EVERYOTHERDAY
R1(config-time-range)#periodic Monday Wednesday Friday 8:00 to 17:00 β ΡΠΎΠ·Π΄Π°Π΅ΠΌ ΡΠΏΠΈΡΠΎΠΊ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ, Π² ΠΊΠΎΡΠΎΡΠΎΠΌ Π΄ΠΎΠ±Π°Π²Π»ΡΠ΅ΠΌ Π΄Π½ΠΈ Π½Π΅Π΄Π΅Π»ΠΈ ΠΈ Π²ΡΠ΅ΠΌΡ.
R1(config)#access-list 101 permit tcp 192.168.10.0 0.0.0.255 any eq telnet time-range EVERYOTHERDAY β ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΠΌ time-range ΠΊ ACL.
R1(config)#interface s0/0/0
R1(config-if)#ip access-group 101 out β Π·Π°ΠΊΡΠ΅ΠΏΠ»ΡΠ΅ΠΌ ACL Π·Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠΌ.
ΠΠΎΠΈΡΠΊ ΠΏΡΠΎΠ±Π»Π΅ΠΌ
R#show access-lists
R#show access-lists β ΡΠΌΠΎΡΡΠΈΠΌ Π²ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ΅.
ΠΡΠΈΠΌΠ΅Ρ
Router#show access-lists
Extended IP access list nick
permit ip host 172.168.1.1 host 10.0.0.5
deny ip any any (16 match(es))
Standard IP access list nick5
permit 172.16.0.0 0.0.255.255
ΠΡ Π²ΠΈΠ΄ΠΈΠΌ ΡΡΠΎ Ρ Π½Π°Ρ Π΅ΡΡΡ Π΄Π²Π° ACL (ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠΉ ΠΈ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΠΉ) ΠΏΠΎΠ΄ Π½Π°Π·Π²Π°Π½ΠΈΡΠΌΠΈ nick ΠΈ nick5. ΠΠ΅ΡΠ²ΡΠΉ ΡΠΏΠΈΡΠΎΠΊ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Ρ
ΠΎΡΡΡ 172.16.1.1 ΠΎΠ±ΡΠ°ΡΠ°ΡΡΡΡ ΠΏΠΎ IP (ΡΡΠΎ Π·Π½Π°ΡΠΈΡ ΡΡΠΎ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½Ρ Π²ΡΠ΅ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Ρ ΡΠ°Π±ΠΎΡΠ°ΡΡΠΈΠ΅ ΠΏΠΎΠ²Π΅ΡΡ
IP) ΠΊ Ρ
ΠΎΡΡΡ 10.0.0.5. ΠΠ΅ΡΡ ΠΎΡΡΠ°Π»ΡΠ½ΠΎΠΉ ΡΡΠ°ΡΠΈΠΊ Π·Π°ΠΏΡΠ΅ΡΠ΅Π½ ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°Π΅Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° deny ip any any. Π ΡΠ΄ΠΎΠΌ Ρ ΡΡΠΈΠΌ ΡΡΠ»ΠΎΠ²ΠΈΠ΅ΠΌ Π² Π½Π°ΡΠ΅ΠΌ ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΠΏΠΈΡΠ΅Ρ (16 match(es)). ΠΡΠΎ ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°Π΅Ρ ΡΡΠΎ 16 ΠΏΠ°ΠΊΠ΅ΡΠΎΠ² ΠΏΠΎΠΏΠ°Π»ΠΈ ΠΏΠΎΠ΄ ΡΡΠΎ ΡΡΠ»ΠΎΠ²ΠΈΠ΅.
ΠΡΠΎΡΠΎΠΉ ACL ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΠΏΡΠΎΡ
ΠΎΠ΄ΠΈΡΡ ΡΡΠ°ΡΠΈΠΊ ΠΎΡ Π»ΡΠ±ΠΎΠ³ΠΎ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠ° Π² ΡΠ΅ΡΠΈ 172.16.0.0/16.
ΠΡΠ°ΠΊΡΠΈΠΊΠ°
Π― ΡΠΎΠ±ΡΠ°Π» Π»Π°Π±ΠΎΡΠ°ΡΠΎΡΠ½ΡΠ΅ ΡΠ°Π±ΠΎΡΡ Π΄Π»Ρ Packet Tracer Ρ 5 Π³Π»Π°Π²Ρ ΠΊΡΡΡΠ° CCNA 4 ΠΏΠΎ ΡΠ΅ΠΌΠ΅ ACL. ΠΡΠ»ΠΈ Ρ Π²Π°Ρ Π΅ΡΡΡ ΠΆΠ΅Π»Π°Π½ΠΈΠ΅ Π·Π°ΠΊΡΠ΅ΠΏΠΈΡΡ Π·Π½Π°Π½ΠΈΡ Π½Π° ΠΏΡΠ°ΠΊΡΠΈΠΊΠ΅, ΠΏΠΎΠΆΠ°Π»ΡΠΉΡΡΠ° β ΡΡΡΠ»ΠΊΠ°, Π·Π΅ΡΠΊΠ°Π»ΠΎ β FTP. Π Π°Π·ΠΌΠ΅Ρ β 865.14 KB.
Cisco IOS ACLs
Π ΡΡΠΎΠΉ ΡΡΠ°ΡΡΠ΅ Ρ Π±Ρ Ρ ΠΎΡΠ΅Π» ΠΏΠΎΠ³ΠΎΠ²ΠΎΡΠΈΡΡ ΠΏΡΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ Cisco IOS Access Control Lists (ACLs). Π’Π΅ΠΌΠ° ΠΌΠ½ΠΎΠ³ΠΈΠΌ ΠΈΠ· Π²Π°Ρ Π΄ΠΎΠ»ΠΆΠ½Π° Π±ΡΡΡ Π·Π½Π°ΠΊΠΎΠΌΠΎΠΉ, ΠΏΠΎΡΡΠΎΠΌΡ ΠΌΠ½Π΅ Ρ ΠΎΡΠ΅ΡΡΡ ΠΎΠ±ΠΎΠ±ΡΠΈΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΏΠΎ ΡΠ°Π·Π½ΡΠΌ ΡΠΈΠΏΠ°ΠΌ ACLs. Π― ΠΊΡΠ°ΡΠΊΠΎ ΠΏΡΠΎΠ±Π΅Π³ΡΡΡ ΠΏΠΎ ΠΎΡΠ½ΠΎΠ²Π°ΠΌ, Π° Π·Π°ΡΠ΅ΠΌ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡΠΈΠΌ ΠΏΡΠΎ ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΡΠ΅ ΡΠΈΠΏΡ ACLs: time-based (Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ), reflexive (ΠΎΡΡΠ°ΠΆΠ°ΡΡΠΈΠ΅), dynamic (Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠ΅). ΠΡΠ°ΠΊ, Π½Π°ΡΠ½Π΅ΠΌβ¦
ΠΡΠ½ΠΎΠ²Ρ: ΠΡΠΏΠΎΠΌΠ½ΠΈΡΡ Π²ΡΠ΅β¦
ΠΡΡΡΡΠ΅Π½ΡΠΊΠΎ ΠΏΡΠΎΠ±Π΅ΠΆΠΈΠΌΡΡ ΠΏΠΎ ΠΎΡΠ½ΠΎΠ²Π½ΡΠΌ ΠΏΠΎΠ½ΡΡΠΈΡΠΌ, ΡΠΈΠ½ΡΠ°ΠΊΡΠΈΡΡ, ΡΡΠΎΠ±Ρ ΠΏΠΎΡΠΎΠΌ ΠΏΡΠΎΡΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡΠ»ΠΎ ΠΏΠ΅ΡΠ΅ΠΉΡΠΈ ΠΊ Π±ΠΎΠ»Π΅Π΅ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΡΠΌ Π²Π΅ΡΠ°ΠΌ. ACLβΡ Π½Π° ΡΠΎΡΡΠ΅ΡΠ°Ρ Cisco ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ ΡΠ΅ΡΠ°ΡΡ Π΄Π²Π΅ Π³ΡΡΠΏΠΏΡ Π·Π°Π΄Π°Ρ:
ACLβΡ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡΠ½Π΅ΡΡΠΈ ΠΊ Π±ΡΠ°Π½Π΄ΠΌΠ°ΡΡΡΠ°ΠΌ ΠΏΠ°ΠΊΠ΅ΡΠ½ΠΎΠΉ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ (packet filtering firewall). Π’.Π΅. ΠΎΠ½ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ² ΠΏΠΎ ΠΏΡΡΠΈ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠ°ΠΌ:
ACL ΡΠΎΡΡΠΎΠΈΡ ΠΈΠ· Π½Π°Π±ΠΎΡΠ° ΠΏΡΠ°Π²ΠΈΠ». Π ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π΅ Π²Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅ΡΠ΅ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ (Π°Π΄ΡΠ΅ΡΠ°, ΠΏΠΎΡΡΡ ΠΈ Ρ.Π΄.) ΠΈ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅, Π²ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΠΎΠ΅ Π½Π°Π΄ ΠΏΠ°ΠΊΠ΅ΡΠΎΠΌ, Π΅ΡΠ»ΠΈ ΠΎΠ½ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΠ΅Ρ Π²ΡΠ΅ΠΌ ΠΊΡΠΈΡΠ΅ΡΠΈΡΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π°. ΠΠ΅ΠΉΡΡΠ²ΠΈΠΉ Π΄Π²Π°: ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ (permit) ΠΈ Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ (deny). ΠΡΠΈ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΠΈ ΠΏΠ°ΠΊΠ΅Ρ ΠΎΠ±ΡΠ°Π±Π°ΡΡΠ²Π°Π΅ΡΡΡ Π΄Π°Π»ΡΡΠ΅, ΠΏΡΠΈ Π·Π°ΠΏΡΠ΅ΡΠ΅ β ΡΠ±ΡΠ°ΡΡΠ²Π°Π΅ΡΡΡ. ΠΡΠ°Π²ΠΈΠ»Π° ΠΏΡΠΎΠ²Π΅ΡΡΡΡΡΡ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎ, ΠΏΠΎΠΊΠ° Π½Π΅ Π±ΡΠ΄Π΅Ρ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ ΡΠΎ, ΠΊΠΎΡΠΎΡΠΎΠΌΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΠ΅Ρ ΠΏΠ°ΠΊΠ΅Ρ. ΠΠ°Π΄ ΠΏΠ°ΠΊΠ΅ΡΠΎΠΌ Π²ΡΠΏΠΎΠ»Π½ΡΠ΅ΡΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ (permit/deny) ΠΈ Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ°Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΡΠ°Π²ΠΈΠ» ΠΏΡΠ΅ΠΊΡΠ°ΡΠ°Π΅ΡΡΡ. Π ΠΊΠΎΠ½ΡΠ΅ Π»ΡΠ±ΠΎΠ³ΠΎ ACL Π½Π΅ΡΠ²Π½ΠΎ Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ, Π·Π°ΠΏΡΠ΅ΡΠ°ΡΡΠ΅Π΅ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ. Π’.Π΅. ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΠ²Π°ΡΡΠΈΠΉ (restrictive) ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ Π΄ΠΎΡΡΡΠΏΠ°: Π·Π°ΠΏΡΠ΅ΡΠ΅Π½ΠΎ Π²ΡΠ΅, ΡΡΠΎ ΡΠ²Π½ΠΎ Π½Π΅ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΎ.
Π‘ΠΈΠ½ΡΠ°ΠΊΡΠΈΡ
ΠΠ²Π° ΡΠΏΠΎΡΠΎΠ±Π° ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ACL:
ΠΡΠΈΠ²Π΅Π΄Ρ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΠΏΡΠΈΠΌΠ΅ΡΠΎΠ² ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΡ ACL:
ΠΠ΅ΡΠ²ΡΠΉ ACL (1) ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΈΠ· ΡΠ΅ΡΠΈ 192.168.1.0/24. ΠΡΠΎΡΠΎΠΉ (2) ACL ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ. Π’ΡΠ΅ΡΠΈΠΉ (3) ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΎΡ Ρ ΠΎΡΡΠ° 10.1.1.1. Π ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΠΉ ΡΠ΅ΡΠ²Π΅ΡΡΡΠΉ, Π² ΠΏΠ΅ΡΠ²ΠΎΠΉ ΡΡΡΠΎΠΊΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΎΡ Ρ ΠΎΡΡΠΎΠ² 10.1.1.0 β 10.1.1.15, Π²ΠΎ Π²ΡΠΎΡΠΎΠΉ ΡΡΡΠΎΠΊΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΈΠ· ΡΠ΅ΡΠ΅ΠΉ 192.168.0.0 β 192.168.31.0. ΠΠ±ΡΠ°ΡΠ°Ρ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΡΡΠΎ Π·Π΄Π΅ΡΡ ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Ρ ΠΏΡΠΈΠΌΠ΅ΡΡ ΡΠ΅ΡΡΡΠ΅Ρ ΡΠ°Π·Π½ΡΡ ACLβΠ°, Π° Π½Π΅ 5 ΠΏΡΠ°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL.
Π Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΡ ACL:
ACL 100 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ TCP-ΡΡΠ°ΡΠΈΠΊ ΠΈΠ· ΡΠ΅ΡΠΈ 10.1.1.0/24 Π² Π»ΡΠ±ΡΠ΅ ΡΠ΅ΡΠΈ, ΠΏΠΎΡΡ Π½Π°Π·Π½Π°ΡΠ΅Π½ΠΈΡ 80. Π’.Π΅. ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΠΌ Π²Π΅Π±-ΡΠ΅ΡΡΠΈΠ½Π³ ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ. ACL 101 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ UDP ΡΡΠ°ΡΠΈΠΊ Ρ Ρ ΠΎΡΡΠ° 1.1.1.1, ΠΏΠΎΡΡ 500 Π½Π° Ρ ΠΎΡΡ 2.2.2.2, ΠΏΠΎΡΡ 555. ACL 102 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Β«ΠΏΠΈΠ½Π³ΠΈΒ» ΠΎΡΠΊΡΠ΄Π° ΡΠ³ΠΎΠ΄Π½ΠΎ, ΠΊΡΠ΄Π° ΡΠ³ΠΎΠ΄Π½ΠΎ. Π, Π½Π°ΠΊΠΎΠ½Π΅Ρ, ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΠΉ ACL 103 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ.
ΠΠ½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΠ΅ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠ΅ ΠΈ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΠ΅ ACLβΡ, Π½ΠΎ ΡΠΆΠ΅ Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΡΠΈΠ½ΡΠ°ΠΊΡΠΈΡΠ°:
Π Π΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ ACL ΡΡΠ°Π»ΠΎ Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ ΡΠ΄ΠΎΠ±Π½Π΅Π΅, Π½Π°ΡΠΈΠ½Π°Ρ Ρ IOS 12.3,. ΠΡΠ»ΠΈ Π²Ρ Π΄Π°Π΄ΠΈΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
ΠΡ ΡΠ²ΠΈΠ΄ΠΈΡΠ΅ ΡΠΏΠΈΡΠΎΠΊ ACLβΠΎΠ² ΠΈ ΠΈΡ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅:
ΠΠ±ΡΠ°ΡΠΈΡΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΡΡΠΎ ΡΡΡΠΎΠΊΠΈ ACL ΠΏΡΠΎΠ½ΡΠΌΠ΅ΡΠΎΠ²Π°Π½Ρ. ΠΠ»Ρ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΡ Π½ΠΎΠ²ΡΡ ΡΡΡΠΎΠΊ Π² ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ ΠΏΠΎΠ·ΠΈΡΠΈΡ, Π²ΠΎΠΉΠ΄ΠΈΡΠ΅ Π² ΡΠ΅ΠΆΠΈΠΌ ΡΠ΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ Π½ΡΠΆΠ½ΠΎΠ³ΠΎ ACL ΠΈ ΠΏΠ΅ΡΠ΅Π΄ Π²Π²ΠΎΠ΄ΠΎΠΌ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΡΠ°Π²ΠΈΠ»Π° ΡΠΊΠ°ΠΆΠΈΡΠ΅ Π½ΠΎΠΌΠ΅Ρ ΡΡΡΠΎΠΊΠΈ:
ΠΡΠΈΡΠ΅ΠΌ Π½Π΅ ΠΈΠ³ΡΠ°Π΅Ρ ΡΠΎΠ»ΠΈ, ΠΊΠ°ΠΊ Π²Ρ ΡΠΎΠ·Π΄Π°Π²Π°Π»ΠΈ ACL β Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΡΠ°ΡΠΎΠ³ΠΎ ΡΠΈΠ½ΡΠ°ΠΊΡΠΈΡΠ° ΠΈΠ»ΠΈ ΠΏΠΎ-Π½ΠΎΠ²ΠΎΠΌΡ, ΠΏΡΠΎΡΡΠΎ Π²ΠΌΠ΅ΡΡΠΎ ΠΈΠΌΠ΅Π½ΠΈ ACL ΡΠΊΠ°ΠΆΠΈΡΠ΅ Π΅Π³ΠΎ Π½ΠΎΠΌΠ΅Ρ. ΠΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΡΠ΄Π°Π»Π΅Π½ΠΈΠ΅ ΡΡΡΠΎΠΊ Π²ΡΠΏΠΎΠ»Π½ΡΠ΅ΡΡΡ Π°Π±ΡΠΎΠ»ΡΡΠ½ΠΎ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΠΎ.
ΠΠ»Ρ ΡΠ΄Π°Π»Π΅Π½ΠΈΡ ΡΡΡΠΎΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° no Ρ ΡΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ Π½ΠΎΠΌΠ΅ΡΠ° ΡΡΡΠΎΠΊΠΈ:
ΠΡ ΠΌΠΎΠΆΠ΅ΡΠ΅ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΡ ΠΏΠ΅ΡΠ΅Π½ΡΠΌΠ΅ΡΠ°ΡΠΈΡ ΡΡΡΠΎΠΊ:
Π ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ Π²ΡΡΠ΅ ΠΏΡΠΈΠΌΠ΅ΡΠ΅, Π΄Π»Ρ ACL Ρ ΠΈΠΌΠ΅Π½Π΅ΠΌ LIST103 Π±ΡΠ΄Π΅Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π° ΠΏΠ΅ΡΠ΅Π½ΡΠΌΠ΅ΡΠ°ΡΠΈΡ ΠΈ Π½ΠΎΠΌΠ΅Ρ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ Π±ΡΠ΄Π΅Ρ 10, Π° ΠΏΠΎΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΡΡΡΠΎΠΊΠΈ Π½ΡΠΌΠ΅ΡΡΡΡΡΡ Ρ ΡΠ°Π³ΠΎΠΌ 50. Π’.Π΅. 10, 60, 110, 160 β¦
Π, Π½Π°ΠΊΠΎΠ½Π΅Ρ, ΠΏΠΎΡΠ»Π΅ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ACL Π΅Π³ΠΎ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΈΠΌΠ΅Π½ΠΈΡΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ Π²Π°ΡΠΈΠΌΠΈ ΡΠ΅Π»ΡΠΌΠΈ ΠΈ Π·Π°Π΄Π°ΡΠ°ΠΌΠΈ. Π’ΠΎ ΡΡΠΎ, ΠΊΠ°ΡΠ°Π΅ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ, ΡΠΎ ACL ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ΅. ΠΡΠΈ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Π½Π°Π΄ΠΎ Π±ΡΠ΄Π΅Ρ ΡΠΊΠ°Π·Π°ΡΡ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ: in (Π²Ρ ΠΎΠ΄) β ΡΡΠ°ΡΠΈΠΊ ΠΏΡΠΈΡ ΠΎΠ΄ΠΈΡ Ρ ΠΏΡΠΎΠ²ΠΎΠ΄Π° Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ ΡΠΎΡΡΠ΅ΡΠ°, out (Π²ΡΡ ΠΎΠ΄) β ΡΡΠ°ΡΠΈΠΊ Ρ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ° ΡΡ ΠΎΠ΄ΠΈΡ Π½Π° ΠΏΡΠΎΠ²ΠΎΠ΄. Π ΠΏΡΠΈΠΌΠ΅ΡΠ΅, ACL ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ Π΄Π»Ρ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ Π²Ρ ΠΎΠ΄ΡΡΠ΅Π³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ°:
ΠΡΠ΅ ΡΡΠΎ, Ρ Π½Π°Π΄Π΅ΡΡΡ, ΠΈΠ·Π²Π΅ΡΡΠ½ΡΠ΅ Π²Π΅ΡΠΈ. ΠΡΠ»ΠΈ Π΅ΡΡΡ ΠΊΠ°ΠΊΠΈΠ΅-ΡΠΎ Π²ΠΎΠΏΡΠΎΡΡ, Π·Π°Π΄Π°Π²Π°ΠΉΡΠ΅, Ρ ΠΏΠΎΡΡΠ°ΡΠ°ΡΡΡ ΠΎΡΠ²Π΅ΡΠΈΡΡ. ΠΡΠ»ΠΈ Π²ΠΎΠΏΡΠΎΡΠΎΠ² Π½Π°Π±Π΅ΡΠ΅ΡΡΡ ΠΌΠ½ΠΎΠ³ΠΎ, ΡΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡΠ΄Π΅Ρ ΡΠ΄Π΅Π»Π°ΡΡ ΠΎΡΠ΄Π΅Π»ΡΠ½ΡΠΉ ΠΏΠΎΡΡ. Π’Π΅ΠΏΠ΅ΡΡ Π΄Π°Π²Π°ΠΉΡΠ΅ ΠΏΠΎΡΠΌΠΎΡΡΠΈΠΌ Π½Π° Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ, ΠΊΠΎΡΠΎΡΡΠΌΠΈ ΠΎΠ±Π»Π°Π΄Π°ΡΡ ACL Π½Π° ΡΠΎΡΡΠ΅ΡΠ°Ρ Cisco.
Time-based ACLs
ΠΠ°ΡΠ½Π΅ΠΌ Ρ ACLs, Π² ΠΊΠΎΡΠΎΡΡΡ Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π²ΡΠ΅ΠΌΡ, ΠΊΠ°ΠΊ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠΉ ΠΊΡΠΈΡΠ΅ΡΠΈΠΉ, ΠΏΠΎ ΠΊΠΎΡΠΎΡΠΎΠΌΡ Π±ΡΠ΄Π΅Ρ ΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡΡΡ ΠΈΠ»ΠΈ ΠΊΠ»Π°ΡΡΠΈΡΠΈΡΠΈΡΠΎΠ²Π°ΡΡΡΡ ΡΡΠ°ΡΠΈΠΊ. Π ΠΏΡΠΈΠΌΠ΅ΡΡ, Π² ΡΠ°Π±ΠΎΡΠ΅Π΅ Π²ΡΠ΅ΠΌΡ Π²Π΅Π±-ΡΠ΅ΡΡΠΈΠ½Π³ Π·Π°ΠΏΡΠ΅ΡΠ΅Π½, Π° Π² ΠΎΠ±Π΅Π΄Π΅Π½Π½ΠΎΠ΅ Π²ΡΠ΅ΠΌΡ ΠΈ ΠΏΠΎΡΠ»Π΅ ΡΠ°Π±ΠΎΡΡ β ΠΏΠΎΠΆΠ°Π»ΡΠΉΡΡΠ°. Π§ΡΠΎ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ Π΄Π»Ρ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ time-based ACL? ΠΡΠ΅ ΠΎΡΠ΅Π½Ρ ΠΏΡΠΎΡΡΠΎ:
Π ΡΠ΅ΠΆΠΈΠΌΠ΅ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» Π²Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅ΡΠ΅ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΡΠ΅ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ. ΠΠ²Π° ΡΠΈΠΏΠ° Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ΠΎΠ²:
Π‘Π»ΠΎΠ²ΠΎ active ΡΡΠ΄ΠΎΠΌ Ρ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» Π³ΠΎΠ²ΠΎΡΠΈΡ ΠΎ ΡΠΎΠΌ, ΡΡΠΎ ΠΎΠ½ Π°ΠΊΡΠΈΠ²Π΅Π½, Ρ.Π΅. Π²ΡΠ΅ΠΌΡ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΠ΅Ρ ΡΠ΅ΠΉΡΠ°Ρ ΡΠ΅ΠΊΡΡΠ΅ΠΌΡ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ Π½Π° ΡΠΎΡΡΠ΅ΡΠ΅.
Π’Π΅ΠΏΠ΅ΡΡ Π΄Π°Π²Π°ΠΉΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌ Π½Π°Ρ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» Π² ΠΏΡΠ°Π²ΠΈΠ»Π°Ρ ACL:
ΠΠ°ΠΊ Π²ΠΈΠ΄ΠΈΡΠ΅, Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΡΠ°Π·Π½ΡΠ΅ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΠΈΒ» Π΄Π»Ρ ΡΠ°Π·Π½ΡΡ ΠΏΡΠ°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACLβΠ°. Β«ΠΠ°Π»Π΅Π½Π΄Π°ΡΠΈΒ» Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΡΠΎΠ»ΡΠΊΠΎ Π² ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΡ ACL.
Reflexive ACL
ΠΡΡΠ°ΠΆΠ°ΡΡΠΈΠ΅ ΠΈΠ»ΠΈ Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠ΅ ACL ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠ°ΡΡΠΈΡΠΈΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ. ΠΠΎ ΡΡΡΠΈ, ΠΎΠ½ΠΈ ΠΏΡΠ΅Π²ΡΠ°ΡΠ°ΡΡ ACL ΠΈΠ· packet filtering Π² stateful inspection Π±ΡΠ°Π½Π΄ΠΌΠ°ΡΡΡ. Π’.Π΅. ΡΠ΅ΠΏΠ΅ΡΡ ΡΠΎΡΡΠ΅Ρ Π±ΡΠ΄Π΅Ρ ΠΎΡΡΠ»Π΅ΠΆΠΈΠ²Π°ΡΡ ΡΠΎΡΡΠΎΡΠ½ΠΈΠ΅ ΡΠ΅ΡΡΠΈΠΉ, ΠΈΠ½ΠΈΡΠΈΠΈΡΠΎΠ²Π°Π½Π½ΡΡ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΈ ΡΠΎΠ·Π΄Π°Π²Π°ΡΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠ΅ Π²ΠΎΠ·Π²ΡΠ°ΡΠ½ΡΠ΅ ΠΏΡΠ°Π²ΠΈΠ»Π°.
ΠΠΎΡΡΠ½Ρ Π½Π° ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΡΠΈΠΏΠΈΡΠ½ΠΎΠΉ ΡΠΈΡΡΠ°ΡΠΈΠΈ. ΠΡΡΡ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ 192.168.1.0/24. Π Π°Π·ΡΠ΅ΡΠ°Π΅ΠΌ Π΄ΠΎΡΡΡΠΏ ΠΈΠ· ΡΡΠΎΠΉ ΡΠ΅ΡΠΈ Π² ΠΈΠ½ΡΠ΅ΡΠ½Π΅Ρ (http) β Β«Π·Π΅Π»Π΅Π½ΡΠΉΒ» ACL. Π’.Π΅. Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΡΠΎΠ³ΠΎ ACL ΠΌΡ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅ΠΌ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ Π²ΡΡ ΠΎΠ΄Π° ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ Π²ΠΎ Π²Π½Π΅ΡΠ½ΡΡ ΡΠ΅ΡΡ. Π‘ ΠΏΠΎΠΌΠΎΡΡΡ Π²ΡΠΎΡΠΎΠ³ΠΎ, Β«ΠΊΡΠ°ΡΠ½ΠΎΠ³ΠΎΒ» ACL ΠΌΡ Π·Π°ΡΠΈΡΠ°Π΅ΠΌ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ ΠΎΡ Π²ΡΠΎΡΠΆΠ΅Π½ΠΈΠΉ ΠΈΠ·Π²Π½Π΅. ΠΠΎ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ ΠΎΡΠ²Π΅ΡΡ Π½Π° ΡΠ΅ΡΡΠΈΠΈ, ΠΈΠ½ΠΈΡΠΈΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ, ΠΏΠΎΡΡΠΎΠΌΡ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΠΌ Π²ΠΎΠ·Π²ΡΠ°ΡΠ½ΡΠΉ ΡΡΠ°ΡΠΈΠΊ. ΠΡΠΎΠ΄Π΅ Π±Ρ Π²ΡΠ΅ Π»ΠΎΠ³ΠΈΡΠ½ΠΎ: ΡΠ°Π·ΡΠ΅ΡΠΈΠ»ΠΈ Π·Π°ΠΏΡΠΎΡΡ ΡΡΠ΄Π°, ΡΠ°Π·ΡΠ΅ΡΠΈΠ»ΠΈ ΠΎΡΠ²Π΅ΡΡ ΠΎΡΡΡΠ΄Π°. ΠΠΎ ΠΏΡΠΈ ΡΠ°ΠΊΠΎΠΉ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ, ΠΌΡ ΡΠΈΠ»ΡΠ½ΠΎ ΡΠ°ΡΠΊΡΡΠ²Π°Π΅ΠΌ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ. ΠΡΠ±ΠΎΠΉ TCP ΠΏΠ°ΠΊΠ΅Ρ Ρ 80 ΠΏΠΎΡΡΠ° Π±Π΅ΡΠΏΡΠ΅ΠΏΡΡΡΡΠ²Π΅Π½Π½ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ Π²ΠΎ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ. ΠΠΎΠ±ΡΠΎ ΠΏΠΎΠΆΠ°Π»ΠΎΠ²Π°ΡΡ, Π°ΡΠ°ΠΊΠ°ΠΌ ΡΠΈΠΏΠ° SYN Flood ΠΈ ΠΏΡΠΎΡΠΈΠΌ. ΠΠ°Π½Π½Π°Ρ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ° Π»Π΅Π³ΠΊΠΎ ΡΠ΅ΡΠ°Π΅ΡΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ stateful inspection firewall (CBAC ΠΈΠ»ΠΈ IOS Firewall), Π½ΠΎ ΡΡΠΎ Π΄Π΅Π»Π°ΡΡ, Π΅ΡΠ»ΠΈ Π²Π°ΡΠ° ΡΠ΅Π΄Π°ΠΊΡΠΈΡ IOS Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°Π΅Ρ ΡΡΠΎΡ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»? ΠΠ° ΠΏΠΎΠΌΠΎΡΡ ΠΏΡΠΈΡ ΠΎΠ΄ΡΡ Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠ΅ ACL.
ΠΠ΄Π΅Ρ ΡΠΎΡΡΠΎΠΈΡ Π² ΡΠΎΠΌ, ΡΡΠΎ ΡΠ΅ΠΏΠ΅ΡΡ ΠΈΠ· ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL (ΠΎΠ±ΡΡΠ½ΠΎ, Β«Π·Π΅Π»Π΅Π½ΡΠΉΒ» β Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΠΉ), ΠΏΠ°ΠΊΠ΅ΡΡ ΠΏΡΠΎΡΠ΅Π΄ΡΠΈΠ΅ ΠΏΡΠΎΠ²Π΅ΡΠΊΡ Π±ΡΠ΄Π΅Ρ Π·Π΅ΡΠΊΠ°Π»ΠΈΡΠΎΠ²Π°ΡΡΡΡ ΠΈΠ»ΠΈ ΠΎΡΡΠ°ΠΆΠ°ΡΡΡΡ Π² ΠΏΡΠ°Π²ΠΈΠ»Π° ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL, ΠΊΠΎΡΠΎΡΡΠΉ Π² ΡΠ²ΠΎΡ ΠΎΡΠ΅ΡΠ΅Π΄Ρ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠ²Π΅ΡΡΡΡΡΡ Π²Π½Π΅ΡΠ½ΠΈΠΌ (Β«ΠΊΡΠ°ΡΠ½ΡΠΌΒ») ACL.
ΠΠΎΡΠΌΠΎΡΡΠΈΡΠ΅ ΠΏΡΠΈΠΌΠ΅Ρ. ΠΠ»Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ ΠΏΡΠ°Π²ΠΈΠ» Π² Β«Π·Π΅Π»Π΅Π½ΠΎΠΌΒ» ACL ΠΌΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡ reflect ΠΈ ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌ ΠΈΠΌΡ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL (Π² ΠΏΡΠΈΠΌΠ΅ΡΠ΅, MIRROR), ΠΊΡΠ΄Π° Π±ΡΠ΄ΡΡ ΠΎΡΡΠ°ΠΆΠ°ΡΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π°. Π Β«ΠΊΡΠ°ΡΠ½ΠΎΠΌΒ» ACL ΠΌΡ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅ΠΌ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΡΠΉ Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠΉ ACL: ΠΊΠΎΠΌΠ°Π½Π΄Π° evaluate. ΠΠΎΠΆΠ΅ΡΠ΅ ΡΠ°ΡΡΠΌΠ°ΡΡΠΈΠ²Π°ΡΡ ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ, ΠΊΠ°ΠΊ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΠΎΠ΄ΠΈΠ½ ACL Π²Π½ΡΡΡΠΈ Π΄ΡΡΠ³ΠΎΠ³ΠΎ, Ρ.Π΅. ΠΊΠΎΠΌΠ°Π½Π΄Π° Π±ΡΠ΄Π΅Ρ Π·Π°ΠΌΠ΅Π½Π΅Π½Π° Π½Π°Π±ΠΎΡΠΎΠΌ ΠΏΡΠ°Π²ΠΈΠ» ΠΈΠ· Π²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL.
ΠΠΎΠΊΠ° Π½Π΅ ΠΎΡΠΊΡΡΡΡ ΡΠ΅ΡΡΠΈΠΈ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ, Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠΉ ACL ΠΏΡΡΡΠΎΠΉ, Π½Π΅ ΡΠΎΠ΄Π΅ΡΠΆΠΈΡ Π½ΠΈΠΊΠ°ΠΊΠΈΡ ΠΏΡΠ°Π²ΠΈΠ»:
ΠΠΎ ΠΊΠ°ΠΊ ΡΠΎΠ»ΡΠΊΠΎ Π±ΡΠ΄ΡΡ ΠΎΡΠΊΡΡΠ²Π°ΡΡΡΡ ΡΠ΅ΡΡΠΈΠΈ, Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠΉ ACL Π½Π°ΡΠ½Π΅Ρ Π·Π°ΠΏΠΎΠ»Π½ΡΡΡΡΡ:
Π ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ Ρ Π°Π΄ΡΠ΅ΡΠ° 192.168.1.1 Π±ΡΠ» Π·Π°ΠΏΡΡΠ΅Π½ ΠΏΠΈΠ½Π³ Π½Π° Π°Π΄ΡΠ΅Ρ 2.2.2.2, Π·Π°ΡΠ΅ΠΌ ΠΎΡΠΊΡΡΡΠΎ telnet-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ Ρ Π²Π½ΡΡΡΠ΅Π½Π½Π΅Π³ΠΎ Π°Π΄ΡΠ΅ΡΠ° 192.168.1.1 Π½Π° Π²Π½Π΅ΡΠ½ΠΈΠΉ Π°Π΄ΡΠ΅Ρ 192.168.2.1. ΠΠ° ΠΏΡΠΈΠΌΠ΅ΡΠ΅ telnet-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ Ρ ΠΎΡΠΎΡΠΎ Π²ΠΈΠ΄Π½Π° Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π½Π°Ρ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎΡΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ:
Π ΠΎΠ±ΡΠ΅ΠΌ, Π»Π΅Π³ΠΊΠΈΠΌ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΡΡΠΊΠΈ ACL ΠΏΠΎΡΡΠΈ ΠΏΡΠ΅Π²ΡΠ°ΡΠΈΠ»ΡΡ Π² stateful inspection firewall.
Dynamic (Lock-and-Key) ACLs
Π‘Π»Π΅Π΄ΡΡΡΠ°Ρ ΠΊΠ°ΡΠ΅Π³ΠΎΡΠΈΡ ACL β Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠ΅. Π ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΌ, ΡΡΠΈ ACL ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠΉ ΠΊ ΡΠ΅ΡΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΠΈΡ ΡΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊ ΡΠ°Π·Π»ΠΈΡΠ½ΡΠΌ ΡΠ΅ΡΡΡΡΠ°ΠΌ ΡΡΠ΅Π±ΡΠ΅Ρ ΠΏΡΠ΅Π΄Π²Π°ΡΠΈΡΠ΅Π»ΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ. ΠΡΠ΅Π΄ΡΡΠ°Π²ΡΡΠ΅, ΡΡΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°ΠΌ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΠΏΠΎΡΡΠΎΡΠ½Π½ΡΠ΅ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ ΡΠ΅ΡΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΠΎΠ½ΠΈ Π±ΡΠ΄ΡΡ ΠΈΠ· ΡΠ°Π·Π½ΡΡ ΠΌΠ΅ΡΡ, Ρ ΡΠ°Π·Π½ΡΡ IP-Π°Π΄ΡΠ΅ΡΠΎΠ². ΠΠ΄Π΅Ρ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΡ ACL, ΡΠΎΡΡΠΎΠΈΡ Π² ΡΠΎΠΌ, ΡΡΠΎ ΡΠ΅Π»ΠΎΠ²Π΅ΠΊ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠ½Π°ΡΠ°Π»Π° ΠΏΡΠΎΠΉΡΠΈ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΠΈ ΡΠΎΠ»ΡΠΊΠΎ Π² ΡΠ»ΡΡΠ°Π΅ ΡΡΠΏΠ΅Ρ Π° Π±ΡΠ΄Π΅Ρ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ ACL, ΡΠ°Π·ΡΠ΅ΡΠ°ΡΡΠΈΠΉ Π΄ΠΎΡΡΡΠΏ ΠΊ ΡΠ΅ΡΡΡΡΠ°ΠΌ ΡΠ΅ΡΠΈ. ΠΠ»Π³ΠΎΡΠΈΡΠΌ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΉ:
Π§ΡΠΎ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ Π΄Π»Ρ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΡ ACL:
ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊ ΡΠ΅ΡΠ²Π΅ΡΡ 192.168.1.1 Π½Π° ΠΏΠΎΡΡ 80 Π²ΠΎ Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ. ΠΠ΄ΡΠ΅ΡΠ°, Ρ ΠΊΠΎΡΠΎΡΡΡ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅, Π½Π°ΠΌ Π½Π΅ ΠΈΠ·Π²Π΅ΡΡΠ½Ρ. ΠΠ΅ΡΠ²ΡΠΌ Π΄Π΅Π»ΠΎΠΌ, ΡΠΎΠ·Π΄Π°Π΅ΠΌ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΠΉ ACL, ΡΠ°Π·ΡΠ΅ΡΠ°ΡΡΠΈΠΉ telnet ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ ΡΠΎΡΡΠ΅ΡΡ (Π°Π΄ΡΠ΅Ρ 1.1.1.1) ΠΈ ΡΠΎΠ΄Π΅ΡΠΆΠ°ΡΠΈΠΉ Π·Π°ΠΏΠΈΡΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ ACL, Π·Π°ΡΠ΅ΠΌ ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΠΌ Π΅Π³ΠΎ Π½Π° Π½ΡΠΆΠ½ΡΠΉ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ:
Π‘Π»Π΅Π΄ΡΡΡΠΈΠΌ ΡΠ°Π³ΠΎΠΌ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΠΌ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ. Π― Π±ΡΠ΄Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ, ΠΏΠΎΡΡΠΎΠΌΡ ΡΠΎΠ·Π΄Π°Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ root ΠΈ Π²ΠΊΠ»ΡΡΠ°Ρ Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π½Π° vty ΠΏΠΎΡΡΠ°Ρ :
ΠΠΎΠΌΠ°Π½Π΄Π° autocommand access-enable Π°ΠΊΡΠΈΠ²ΠΈΡΡΠ΅Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΠΈ Π²ΠΊΠ»ΡΡΠ°Π΅Ρ Π·Π°ΠΏΠΈΡΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ ACL. ΠΠ°ΡΠ°ΠΌΠ΅ΡΡ host ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΎΠΏΡΠΈΠΎΠ½Π°Π»ΡΠ½ΡΠΌ. ΠΡΠΈ Π΅Π³ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠΈ any Π² ΠΊΠ°ΡΠ΅ΡΡΠ²Π΅ IP-Π°Π΄ΡΠ΅ΡΠ° ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠ° Π² Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΎΠΌ ACL Π±ΡΠ΄ΡΡ Π·Π°ΠΌΠ΅Π½Π΅Π½Ρ Π½Π° Π°Π΄ΡΠ΅Ρ, Ρ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°Π΅ΡΡΡ. ΠΠ°ΡΠ°ΠΌΠ΅ΡΡ timeout ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅Ρ ΠΏΠ΅ΡΠΈΠΎΠ΄ Π±Π΅Π·Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π² ΠΌΠΈΠ½ΡΡΠ°Ρ Π΄Π»Ρ Π΄Π°Π½Π½ΠΎΠΉ ΡΠ΅ΡΡΠΈΠΈ, ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ β Π±Π΅ΡΠΊΠΎΠ½Π΅ΡΠ΅Π½.
ΠΠ°ΠΊ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡΡ ΠΏΡΠΎΡΠ΅ΡΡ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠ° Π² ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ ΠΏΡΠΈΠΌΠ΅ΡΠ΅: