هدف لب
پیکربندی یک ACL نامدار IPv6 که فقط ترافیک ICMPv6 و HTTPS (پورت 443) از یک زیرشبکه داخلی خاص به هر مقصدی را مجاز میکند، اعمال آن روی یک اینترفیس، و تأیید اینکه هم ترافیک IPv6 مجاز و هم مسدودشده بهدرستی رفتار میکنند.
هدف لب (چرا مهم است)
ACL های IPv6 از همان منطق مفهومی ACL های IPv4 پوششدادهشده پیشتر در این مجموعه پیروی میکنند، اما از نحو خاص IPv6 استفاده میکنند و همیشه نامدار هستند نه شمارهدار — درک این ساختار موازی اجازه میدهد یک مهندس دانش ACL موجود را مستقیماً روی محیطهای dual-stack اعمال کند.
توپولوژی لب
R1
Gi0/0: 2001:DB8:E:1::1/64 (LAN داخلی)
Gi0/1: 2001:DB8:E:2::1/64 (بهسمت زیرشبکه
سرور مقصد)وظیفه ۱: پیکربندی آدرسدهی پایه IPv6
مسیریابی IPv6 را فعال کن و هر دو اینترفیس را همانطور که نشان داده شده پیکربندی کن.
وظیفه ۲: ساخت یک ACL نامدار IPv6
یک ACL IPv6 با نام IPV6-FILTER بساز که ICMPv6 و HTTPS (پورت 443) را از پیشوند LAN داخلی به هر مقصدی مجاز میکند، و هر چیز دیگر را رد میکند.
وظیفه ۳: اعمال ACL روی اینترفیس
IPV6-FILTER را ورودی روی Gi0/0 اعمال کن.
وظیفه ۴: تأیید ترافیک مجاز
تأیید کن یک هاست داخلی میتواند با موفقیت ping (ICMPv6) کند و به یک سرور HTTPS روی زیرشبکه مقصد برسد.
وظیفه ۵: تأیید ترافیک ردشده
تأیید کن همان هاست داخلی نمیتواند به یک سرور HTTP (پورت 80) روی زیرشبکه مقصد برسد.
راهحل و تأیید
R1(config)# ipv6 unicast-routing
R1(config)# interface gigabitethernet0/0
R1(config-if)# ipv6 address 2001:DB8:E:1::1/64
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ipv6 address 2001:DB8:E:2::1/64
R1(config-if)# no shutdownR1(config)# ipv6 access-list IPV6-FILTER
R1(config-ipv6-acl)# permit icmp 2001:DB8:E:1::/64 any
R1(config-ipv6-acl)# permit tcp 2001:DB8:E:1::/64 any eq 443
R1(config-ipv6-acl)# deny ipv6 any any
-- برخلاف ACL های IPv4، هیچ ماسک wildcard
-- جداگانهای نیاز نیست -- ACL های IPv6 مستقیماً
-- از نمادگذاری طول-پیشوند استفاده میکنند، که
-- با نحو آدرس استفادهشده در سراسر پیکربندی
-- IPv6 تطبیق داردR1(config)# interface gigabitethernet0/0
R1(config-if)# ipv6 traffic-filter IPV6-FILTER in
-- توجه کنید نام دستور متمایز: ipv6
-- traffic-filter، بهجای ip access-group IPv4Internal-PC> ping 2001:DB8:E:2::50
!!!!!
Success rate is 100 percent (5/5)
Internal-PC> curl https://[2001:DB8:E:2::50]
-- اتصال HTTPS موفقInternal-PC> curl http://[2001:DB8:E:2::50]
-- اتصال timeout میشود، توسط deny ضمنی در
-- انتهای ACL مسدود میشود، چون پورت 80 هرگز
-- صراحتاً مجاز نشده بودR1# show ipv6 access-list IPV6-FILTER
IPv6 access list IPV6-FILTER
permit icmp 2001:DB8:E:1::/64 any sequence 10
permit tcp 2001:DB8:E:1::/64 any eq 443 sequence 20
deny ipv6 any any sequence 30نکته کلیدی
ساختار دستور ACL IPv6 از نزدیک ACL های توسعهیافته IPv4 را منعکس میکند — permit/deny، پروتکل، منبع، مقصد، پورت — اما با ipv6 traffic-filter بهجای ip access-group اعمال میشود، و هر ACL IPv6 ذاتاً نامدار است نه اختیاری-نامدار مانند IPv4، که پیشتر در این مجموعه درباره ACL های نامدار بحث شد.