لب عملی: پیکربندی ACL های نام‌دار

این لب عملی یک ACL توسعه‌یافته نام‌دار پیکربندی می‌کند، و نشان می‌دهد یک نام توصیفی چگونه یک شناسه عددی را جایگزین می‌کند و ورودی‌های منفرد چگونه می‌توانند با شماره توالی بدون بازساخت کل لیست ویرایش شوند.

پیکربندی ACL نام‌دارویرایش شماره توالیخوانایی ACL

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک ACL توسعه‌یافته نام‌دار، تأیید اینکه دقیقاً مانند یک ACL شماره‌دار عمل می‌کند، و ویرایش یک ورودی واحد با استفاده از شماره توالی‌اش بدون حذف و اعمال مجدد کل لیست.

هدف لب (چرا مهم است)

ACL های نام‌دار، که پیش‌تر در این مجموعه بحث شد، معمولاً نسبت به ACL های شماره‌دار در پیکربندی‌های مدرن ترجیح داده می‌شوند چون نام مستقیماً هدف ACL را مستند می‌کند، و ورودی‌های منفرد می‌توانند با شماره توالی درج، حذف، یا ویرایش شوند، و از نیاز به حذف و بازسازی کل لیست برای یک تغییر کوچک اجتناب می‌کنند.

توپولوژی لب

R1
  Gi0/0: 192.168.35.1/24 (LAN داخلی)
  Gi0/1: 203.0.113.5/30 (WAN، به‌سمت اینترنت)

وظیفه ۱: پیکربندی آدرس‌دهی پایه

هر دو اینترفیس را همان‌طور که نشان داده شده پیکربندی کن.

وظیفه ۲: ساخت یک ACL توسعه‌یافته نام‌دار

یک ACL نام‌دار به نام WEB-ONLY بساز، که ترافیک HTTP و HTTPS از LAN داخلی را مجاز می‌کند، با یک deny صریح برای هر چیز دیگر.

وظیفه ۳: اعمال ACL

WEB-ONLY را ورودی روی Gi0/0 اعمال کن.

وظیفه ۴: تأیید شماره‌های توالی

ACL را نمایش بده و شماره‌های توالی به‌طور خودکار اختصاص‌یافته برای هر ورودی را یادداشت کن.

وظیفه ۵: درج یک ورودی جدید با استفاده از یک شماره توالی خاص

یک عبارت permit جدید برای ترافیک DNS (پورت 53) بین دو ورودی موجود درج کن، با استفاده از یک شماره توالی که آن را به‌درستی جای می‌دهد، بدون حذف و بازساخت ACL.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.35.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.5 255.255.255.252
R1(config-if)# no shutdown

R1(config)# ip access-list extended WEB-ONLY
R1(config-ext-nacl)# permit tcp 192.168.35.0 0.0.0.255 any eq 80
R1(config-ext-nacl)# permit tcp 192.168.35.0 0.0.0.255 any eq 443
R1(config-ext-nacl)# deny ip any any

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip access-group WEB-ONLY in

R1# show ip access-lists WEB-ONLY

Extended IP access list WEB-ONLY
    10 permit tcp 192.168.35.0 0.0.0.255 any eq www
    20 permit tcp 192.168.35.0 0.0.0.255 any eq 443
    30 deny ip any any
-- IOS به‌طور خودکار شماره‌های توالی را با
-- گام‌های 10 اختصاص داد، و فضایی برای درج
-- ورودی‌های جدید بین موجودها باقی گذاشت

R1(config)# ip access-list extended WEB-ONLY
R1(config-ext-nacl)# 15 permit udp 192.168.35.0 0.0.0.255 any eq 53

-- استفاده از شماره توالی 15 این ورودی جدید
-- را دقیقاً بین 10 و 20 موجود قرار می‌دهد،
-- بدون لمس هیچ‌کدام یا عبارت deny در 30

R1# show ip access-lists WEB-ONLY

Extended IP access list WEB-ONLY
    10 permit tcp 192.168.35.0 0.0.0.255 any eq www
    15 permit udp 192.168.35.0 0.0.0.255 any eq 53
    20 permit tcp 192.168.35.0 0.0.0.255 any eq 443
    30 deny ip any any

نکته کلیدی

شکاف رها‌شده بین شماره‌های توالی به‌طور خودکار اختصاص‌یافته (معمولاً گام‌های 10) به‌طور خاص وجود دارد تا اجازه دهد ورودی‌های جدید بعداً بدون شماره‌گذاری‌مجدد یا بازساخت کل ACL درج شوند — این یک مزیت عملی قابل‌توجه نسبت به نحو ACL شماره‌دار استفاده‌شده در لب‌های قبلی است، که نیازمند حذف و افزودن دوباره کل لیست برای حتی یک تغییر کوچک است.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی OSPF چندناحیه‌ای با خلاصه‌سازی مسیر

این لب عملی یک توپولوژی OSPF چندناحیه‌ای سه‌روتری با یک ناحیه ستون‌فقرات اختصاصی و یک ناحیه برگ حاوی چند زیرشبکه پیکربندی می‌کند، سپس خلاصه‌سازی مسیر را روی ABR پیکربندی می‌کند طوری‌که فقط یک مسیر تجمیع‌شده واحد به ستون‌فقرات تبلیغ شود، و مفاهیم طراحی ناحیه و خلاصه‌سازی پوشش‌داده‌شده پیش‌تر در این مجموعه را به هم پیوند می‌دهد.

ادامه

لب عملی: پیکربندی EIGRP برای IPv6

این لب عملی EIGRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و آن را مستقیماً روی اینترفیس‌های مرتبط مشابه رویکرد OSPFv3 فعال می‌کند، و نیازمندی اجباری router ID منحصربه‌فرد EIGRPv6 را برجسته می‌کند.

ادامه

لب عملی: پیکربندی OSPFv3 برای IPv6

این لب عملی OSPFv3 را بین دو روتر برای مسیریابی پویای ترافیک IPv6 پیکربندی می‌کند، و نحو پیکربندی‌اش را با لب‌های OSPFv2 پوشش‌داده‌شده پیش‌تر در این مجموعه مقایسه می‌کند در حالی که رویکرد فعال‌سازی سطح-اینترفیس که OSPFv3 استفاده می‌کند را برجسته می‌کند.

ادامه

لب عملی: پیکربندی یک لیست کنترل دسترسی IPv6

این لب عملی یک ACL نام‌دار IPv6 پیکربندی می‌کند که فقط ترافیک ICMPv6 و HTTPS را بین دو شبکه مجاز می‌کند، آن را روی یک اینترفیس اعمال می‌کند، و تأیید می‌کند هم ترافیک IPv6 مجاز و هم مسدودشده آن‌طور که انتظار می‌رود رفتار می‌کنند.

ادامه

لب عملی: پیکربندی NetFlow

این لب عملی NetFlow را روی یک اینترفیس روتر برای جمع‌آوری آمار جریان ترافیک فعال می‌کند، داده را به یک collector صادر می‌کند، و تأیید می‌کند رکوردهای جریان به‌درستی ترافیک واقعی عبورکننده از اینترفیس تحت‌نظارت را منعکس می‌کنند.

ادامه

لب عملی: پیکربندی SPAN (Switched Port Analyzer)

این لب عملی یک جلسه SPAN محلی پیکربندی می‌کند که ترافیک را از یک پورت سوئیچ خاص به یک پورت نظارتی مقصد آینه می‌کند، و اجازه می‌دهد یک ابزار گرفتن-بسته ترافیک را بدون اینکه مستقیماً درون‌خطی با آن باشد بازرسی کند.

ادامه