هدف لب
پیکربندی یک ACL شمارهدار توسعهیافته که فقط ترافیک وب (HTTP و HTTPS) از یک زیرشبکه خاص به هر مقصدی را مجاز میکند، اعمال آن نزدیک به منبع، و تأیید اینکه هم انواع ترافیک مجاز و هم ردشده بهدرستی رفتار میکنند.
هدف لب (چرا مهم است)
ACL های توسعهیافته، که پیشتر در این مجموعه بحث شد، تطبیق منبع، مقصد، پروتکل، و پورت اضافه میکنند که ACL های استاندارد نمیتوانند فراهم کنند، و سیاست امنیتی بسیار دقیقتری نسبت به صرفاً مسدودکردن یا مجازکردن کل ترافیک یک زیرشبکه امکانپذیر میکنند.
توپولوژی لب
R1
Gi0/0: 192.168.25.1/24 (LAN داخلی)
Gi0/1: 203.0.113.1/30 (WAN، بهسمت اینترنت)وظیفه ۱: پیکربندی آدرسدهی پایه
هر دو اینترفیس را همانطور که نشان داده شده پیکربندی کن.
وظیفه ۲: ساخت ACL توسعهیافته
ACL شمارهدار 100 که فقط ترافیک HTTP (پورت 80) و HTTPS (پورت 443) از 192.168.25.0/24 به هر مقصدی را مجاز میکند، و هر چیز دیگر را رد میکند، بساز.
وظیفه ۳: اعمال ACL نزدیک به منبع
ACL را ورودی روی Gi0/0 اعمال کن، سازگار با بهترین عمل مکانگذاری ACL توسعهیافته.
وظیفه ۴: تأیید ترافیک وب مجاز
تأیید کن یک هاست داخلی میتواند با موفقیت به یک سرور HTTPS برسد.
وظیفه ۵: تأیید ترافیک غیر-وب ردشده
تأیید کن همان هاست داخلی نمیتواند با موفقیت یک آدرس خارجی را ping کند، چون ICMP مجاز نیست.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.25.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.1 255.255.255.252
R1(config-if)# no shutdownR1(config)# access-list 100 permit tcp 192.168.25.0 0.0.0.255 any eq 80
R1(config)# access-list 100 permit tcp 192.168.25.0 0.0.0.255 any eq 443R1(config)# interface gigabitethernet0/0
R1(config-if)# ip access-group 100 in
-- نزدیک به منبع اعمال شده، چون ACL های
-- توسعهیافته از قبل میتوانند روی مقصد خاص
-- تطبیق داشته باشند و همان نگرانی مسدودکردن-
-- ناخواستهای که ACL های استاندارد را بهجای
-- آن نزدیک مقصد قرار میداد را ندارندInternal-PC (192.168.25.10)> curl https://93.184.216.34
-- اتصال HTTPS موفقInternal-PC (192.168.25.10)> ping 93.184.216.34
Request timed out.
Request timed out.
Success rate is 0 percent (0/5)
-- ICMP توسط ACL مجاز نیست، پس به deny ضمنی
-- میافتد -- حتی اگر HTTPS به همان آدرس مقصد
-- کاملاً کار کند، که تأیید میکند فیلترینگ
-- واقعاً بر اساس پروتکل و پورت است، نه فقط
-- دسترسپذیری مقصد بهطور کلیR1# show access-lists
Extended IP access list 100
10 permit tcp 192.168.25.0 0.0.0.255 any eq www (12 matches)
20 permit tcp 192.168.25.0 0.0.0.255 any eq 443 (34 matches)نکته کلیدی
توانایی یک ACL توسعهیافته برای تطبیق روی پروتکل و پورت چیزی است که یک سیاست واقعاً ظریف مانند "ترافیک وب را مجاز کن اما هیچ چیز دیگری نه" را امکانپذیر میکند — یک ACL استاندارد، که پیشتر در این مجموعه بحث شد، هرگز نمیتوانست فراتر از یک تصمیم همه-یا-هیچ بر اساس آدرس منبع تنها به دست آورد، که آن را اساساً ناتوان از این سطح دقت میکند.