لب عملی: پیکربندی یک لیست کنترل دسترسی IPv6

این لب عملی یک ACL نام‌دار IPv6 پیکربندی می‌کند که فقط ترافیک ICMPv6 و HTTPS را بین دو شبکه مجاز می‌کند، آن را روی یک اینترفیس اعمال می‌کند، و تأیید می‌کند هم ترافیک IPv6 مجاز و هم مسدودشده آن‌طور که انتظار می‌رود رفتار می‌کنند.

پیکربندی ACL در IPv6ipv6 access-listفیلترینگ ترافیک IPv6

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک ACL نام‌دار IPv6 که فقط ترافیک ICMPv6 و HTTPS (پورت 443) از یک زیرشبکه داخلی خاص به هر مقصدی را مجاز می‌کند، اعمال آن روی یک اینترفیس، و تأیید اینکه هم ترافیک IPv6 مجاز و هم مسدودشده به‌درستی رفتار می‌کنند.

هدف لب (چرا مهم است)

ACL های IPv6 از همان منطق مفهومی ACL های IPv4 پوشش‌داده‌شده پیش‌تر در این مجموعه پیروی می‌کنند، اما از نحو خاص IPv6 استفاده می‌کنند و همیشه نام‌دار هستند نه شماره‌دار — درک این ساختار موازی اجازه می‌دهد یک مهندس دانش ACL موجود را مستقیماً روی محیط‌های dual-stack اعمال کند.

توپولوژی لب

R1
  Gi0/0: 2001:DB8:E:1::1/64 (LAN داخلی)
  Gi0/1: 2001:DB8:E:2::1/64 (به‌سمت زیرشبکه
                              سرور مقصد)

وظیفه ۱: پیکربندی آدرس‌دهی پایه IPv6

مسیریابی IPv6 را فعال کن و هر دو اینترفیس را همان‌طور که نشان داده شده پیکربندی کن.

وظیفه ۲: ساخت یک ACL نام‌دار IPv6

یک ACL IPv6 با نام IPV6-FILTER بساز که ICMPv6 و HTTPS (پورت 443) را از پیشوند LAN داخلی به هر مقصدی مجاز می‌کند، و هر چیز دیگر را رد می‌کند.

وظیفه ۳: اعمال ACL روی اینترفیس

IPV6-FILTER را ورودی روی Gi0/0 اعمال کن.

وظیفه ۴: تأیید ترافیک مجاز

تأیید کن یک هاست داخلی می‌تواند با موفقیت ping (ICMPv6) کند و به یک سرور HTTPS روی زیرشبکه مقصد برسد.

وظیفه ۵: تأیید ترافیک رد‌شده

تأیید کن همان هاست داخلی نمی‌تواند به یک سرور HTTP (پورت 80) روی زیرشبکه مقصد برسد.

راه‌حل و تأیید

R1(config)# ipv6 unicast-routing
R1(config)# interface gigabitethernet0/0
R1(config-if)# ipv6 address 2001:DB8:E:1::1/64
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ipv6 address 2001:DB8:E:2::1/64
R1(config-if)# no shutdown

R1(config)# ipv6 access-list IPV6-FILTER
R1(config-ipv6-acl)# permit icmp 2001:DB8:E:1::/64 any
R1(config-ipv6-acl)# permit tcp 2001:DB8:E:1::/64 any eq 443
R1(config-ipv6-acl)# deny ipv6 any any

-- برخلاف ACL های IPv4، هیچ ماسک wildcard
-- جداگانه‌ای نیاز نیست -- ACL های IPv6 مستقیماً
-- از نمادگذاری طول-پیشوند استفاده می‌کنند، که
-- با نحو آدرس استفاده‌شده در سراسر پیکربندی
-- IPv6 تطبیق دارد

R1(config)# interface gigabitethernet0/0
R1(config-if)# ipv6 traffic-filter IPV6-FILTER in

-- توجه کنید نام دستور متمایز: ipv6
-- traffic-filter، به‌جای ip access-group IPv4

Internal-PC> ping 2001:DB8:E:2::50

!!!!!
Success rate is 100 percent (5/5)

Internal-PC> curl https://[2001:DB8:E:2::50]

-- اتصال HTTPS موفق

Internal-PC> curl http://[2001:DB8:E:2::50]

-- اتصال timeout می‌شود، توسط deny ضمنی در
-- انتهای ACL مسدود می‌شود، چون پورت 80 هرگز
-- صراحتاً مجاز نشده بود

R1# show ipv6 access-list IPV6-FILTER

IPv6 access list IPV6-FILTER
    permit icmp 2001:DB8:E:1::/64 any sequence 10
    permit tcp 2001:DB8:E:1::/64 any eq 443 sequence 20
    deny ipv6 any any sequence 30

نکته کلیدی

ساختار دستور ACL IPv6 از نزدیک ACL های توسعه‌یافته IPv4 را منعکس می‌کند — permit/deny، پروتکل، منبع، مقصد، پورت — اما با ipv6 traffic-filter به‌جای ip access-group اعمال می‌شود، و هر ACL IPv6 ذاتاً نام‌دار است نه اختیاری-نام‌دار مانند IPv4، که پیش‌تر در این مجموعه درباره ACL های نام‌دار بحث شد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Enhanced Object Tracking با HSRP

این لب عملی ردیابی شیء مبتنی‌بر-IP SLA را روی یک روتر فعال‌شده-HSRP پیکربندی می‌کند، که به‌طور خودکار اولویتش را وقتی آپ‌لینک WAN‌اش شکست می‌خورد کاهش می‌دهد، و failover را به روتر standby مجبور می‌کند بدون نیاز به خاموشی کامل اینترفیس.

ادامه

لب عملی: پیکربندی DMVPN پایه (mGRE با NHRP)

این لب عملی یک توپولوژی DMVPN تک-هاب پایه با استفاده از یک اینترفیس تونل GRE چندنقطه‌ای و NHRP پیکربندی می‌کند، و نشان می‌دهد یک spoke چگونه به‌طور پویا آدرس فیزیکی‌اش را با hub بدون نیاز به یک تونل نقطه-به-نقطه جداگانه به‌ازای هر spoke ثبت می‌کند.

ادامه

لب عملی: پیکربندی GRE روی IPsec

این لب عملی یک تونل GRE را با رمزگذاری IPsec ترکیب می‌کند، و اجازه می‌دهد یک پروتکل مسیریابی پویا در سراسر یک لینک رمزگذاری‌شده بین دو سایت اجرا شود، چیزی که یک VPN IPsec ساده به‌تنهایی نمی‌تواند مستقیماً پشتیبانی کند.

ادامه

لب عملی: پیکربندی یک VPN سایت-به-سایت IPsec

این لب عملی یک VPN سایت-به-سایت IPsec کامل بین دو روتر پیکربندی می‌کند، و مراحل سیاست ISAKMP Phase 1، یک transform set IPsec، یک crypto map، و تأیید هر دو فاز security association را مرور می‌کند.

ادامه

لب عملی: پیکربندی QoS پایه با علامت‌گذاری و صف‌بندی مبتنی‌بر-کلاس

این لب عملی یک class-map و policy-map برای طبقه‌بندی ترافیک صوتی پیکربندی می‌کند، آن را با DSCP EF علامت‌گذاری می‌کند، یک صف اولویت که پهنای‌باند برایش تضمین می‌کند اعمال می‌کند، و تأیید می‌کند هم رفتار علامت‌گذاری و هم صف‌بندی روی اینترفیس خروجی تأثیر می‌گذارد.

ادامه

لب عملی: پیکربندی احراز هویت EIGRP

این لب عملی احراز هویت MD5 را روی یک اینترفیس فعال‌شده-EIGRP با استفاده از یک key chain پیکربندی می‌کند، تأیید می‌کند رابطه همسایه وقتی کلیدها منطبق‌اند با موفقیت شکل می‌گیرد، و شکست حاصل وقتی کلیدها نامنطبق‌اند را مشاهده می‌کند.

ادامه