لب عملی: پیکربندی ACL های شماره‌دار توسعه‌یافته

این لب عملی یک ACL شماره‌دار توسعه‌یافته پیکربندی می‌کند که فقط انواع ترافیک خاص را بر اساس منبع، مقصد، پروتکل، و پورت مجاز می‌کند، آن را نزدیک به منبع اعمال می‌کند، و فیلترینگ دقیقی که یک ACL استاندارد هرگز نمی‌توانست به دست آورد را تأیید می‌کند.

پیکربندی ACL توسعه‌یافتهفیلترینگ پروتکل و پورتمکان‌گذاری ACL نزدیک منبع

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک ACL شماره‌دار توسعه‌یافته که فقط ترافیک وب (HTTP و HTTPS) از یک زیرشبکه خاص به هر مقصدی را مجاز می‌کند، اعمال آن نزدیک به منبع، و تأیید اینکه هم انواع ترافیک مجاز و هم رد‌شده به‌درستی رفتار می‌کنند.

هدف لب (چرا مهم است)

ACL های توسعه‌یافته، که پیش‌تر در این مجموعه بحث شد، تطبیق منبع، مقصد، پروتکل، و پورت اضافه می‌کنند که ACL های استاندارد نمی‌توانند فراهم کنند، و سیاست امنیتی بسیار دقیق‌تری نسبت به صرفاً مسدودکردن یا مجازکردن کل ترافیک یک زیرشبکه امکان‌پذیر می‌کنند.

توپولوژی لب

R1
  Gi0/0: 192.168.25.1/24 (LAN داخلی)
  Gi0/1: 203.0.113.1/30 (WAN، به‌سمت اینترنت)

وظیفه ۱: پیکربندی آدرس‌دهی پایه

هر دو اینترفیس را همان‌طور که نشان داده شده پیکربندی کن.

وظیفه ۲: ساخت ACL توسعه‌یافته

ACL شماره‌دار 100 که فقط ترافیک HTTP (پورت 80) و HTTPS (پورت 443) از 192.168.25.0/24 به هر مقصدی را مجاز می‌کند، و هر چیز دیگر را رد می‌کند، بساز.

وظیفه ۳: اعمال ACL نزدیک به منبع

ACL را ورودی روی Gi0/0 اعمال کن، سازگار با بهترین عمل مکان‌گذاری ACL توسعه‌یافته.

وظیفه ۴: تأیید ترافیک وب مجاز

تأیید کن یک هاست داخلی می‌تواند با موفقیت به یک سرور HTTPS برسد.

وظیفه ۵: تأیید ترافیک غیر-وب رد‌شده

تأیید کن همان هاست داخلی نمی‌تواند با موفقیت یک آدرس خارجی را ping کند، چون ICMP مجاز نیست.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.25.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.1 255.255.255.252
R1(config-if)# no shutdown

R1(config)# access-list 100 permit tcp 192.168.25.0 0.0.0.255 any eq 80
R1(config)# access-list 100 permit tcp 192.168.25.0 0.0.0.255 any eq 443

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip access-group 100 in

-- نزدیک به منبع اعمال شده، چون ACL های
-- توسعه‌یافته از قبل می‌توانند روی مقصد خاص
-- تطبیق داشته باشند و همان نگرانی مسدودکردن-
-- ناخواسته‌ای که ACL های استاندارد را به‌جای
-- آن نزدیک مقصد قرار می‌داد را ندارند

Internal-PC (192.168.25.10)> curl https://93.184.216.34

-- اتصال HTTPS موفق

Internal-PC (192.168.25.10)> ping 93.184.216.34

Request timed out.
Request timed out.
Success rate is 0 percent (0/5)
-- ICMP توسط ACL مجاز نیست، پس به deny ضمنی
-- می‌افتد -- حتی اگر HTTPS به همان آدرس مقصد
-- کاملاً کار کند، که تأیید می‌کند فیلترینگ
-- واقعاً بر اساس پروتکل و پورت است، نه فقط
-- دسترس‌پذیری مقصد به‌طور کلی

R1# show access-lists

Extended IP access list 100
    10 permit tcp 192.168.25.0 0.0.0.255 any eq www (12 matches)
    20 permit tcp 192.168.25.0 0.0.0.255 any eq 443 (34 matches)

نکته کلیدی

توانایی یک ACL توسعه‌یافته برای تطبیق روی پروتکل و پورت چیزی است که یک سیاست واقعاً ظریف مانند "ترافیک وب را مجاز کن اما هیچ چیز دیگری نه" را امکان‌پذیر می‌کند — یک ACL استاندارد، که پیش‌تر در این مجموعه بحث شد، هرگز نمی‌توانست فراتر از یک تصمیم همه-یا-هیچ بر اساس آدرس منبع تنها به دست آورد، که آن را اساساً ناتوان از این سطح دقت می‌کند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی OSPF چندناحیه‌ای با خلاصه‌سازی مسیر

این لب عملی یک توپولوژی OSPF چندناحیه‌ای سه‌روتری با یک ناحیه ستون‌فقرات اختصاصی و یک ناحیه برگ حاوی چند زیرشبکه پیکربندی می‌کند، سپس خلاصه‌سازی مسیر را روی ABR پیکربندی می‌کند طوری‌که فقط یک مسیر تجمیع‌شده واحد به ستون‌فقرات تبلیغ شود، و مفاهیم طراحی ناحیه و خلاصه‌سازی پوشش‌داده‌شده پیش‌تر در این مجموعه را به هم پیوند می‌دهد.

ادامه

لب عملی: پیکربندی EIGRP برای IPv6

این لب عملی EIGRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و آن را مستقیماً روی اینترفیس‌های مرتبط مشابه رویکرد OSPFv3 فعال می‌کند، و نیازمندی اجباری router ID منحصربه‌فرد EIGRPv6 را برجسته می‌کند.

ادامه

لب عملی: پیکربندی OSPFv3 برای IPv6

این لب عملی OSPFv3 را بین دو روتر برای مسیریابی پویای ترافیک IPv6 پیکربندی می‌کند، و نحو پیکربندی‌اش را با لب‌های OSPFv2 پوشش‌داده‌شده پیش‌تر در این مجموعه مقایسه می‌کند در حالی که رویکرد فعال‌سازی سطح-اینترفیس که OSPFv3 استفاده می‌کند را برجسته می‌کند.

ادامه

لب عملی: پیکربندی یک لیست کنترل دسترسی IPv6

این لب عملی یک ACL نام‌دار IPv6 پیکربندی می‌کند که فقط ترافیک ICMPv6 و HTTPS را بین دو شبکه مجاز می‌کند، آن را روی یک اینترفیس اعمال می‌کند، و تأیید می‌کند هم ترافیک IPv6 مجاز و هم مسدودشده آن‌طور که انتظار می‌رود رفتار می‌کنند.

ادامه

لب عملی: پیکربندی NetFlow

این لب عملی NetFlow را روی یک اینترفیس روتر برای جمع‌آوری آمار جریان ترافیک فعال می‌کند، داده را به یک collector صادر می‌کند، و تأیید می‌کند رکوردهای جریان به‌درستی ترافیک واقعی عبورکننده از اینترفیس تحت‌نظارت را منعکس می‌کنند.

ادامه

لب عملی: پیکربندی SPAN (Switched Port Analyzer)

این لب عملی یک جلسه SPAN محلی پیکربندی می‌کند که ترافیک را از یک پورت سوئیچ خاص به یک پورت نظارتی مقصد آینه می‌کند، و اجازه می‌دهد یک ابزار گرفتن-بسته ترافیک را بدون اینکه مستقیماً درون‌خطی با آن باشد بازرسی کند.

ادامه