هدف لب
پیکربندی یک ACL توسعهیافته نامدار، تأیید اینکه دقیقاً مانند یک ACL شمارهدار عمل میکند، و ویرایش یک ورودی واحد با استفاده از شماره توالیاش بدون حذف و اعمال مجدد کل لیست.
هدف لب (چرا مهم است)
ACL های نامدار، که پیشتر در این مجموعه بحث شد، معمولاً نسبت به ACL های شمارهدار در پیکربندیهای مدرن ترجیح داده میشوند چون نام مستقیماً هدف ACL را مستند میکند، و ورودیهای منفرد میتوانند با شماره توالی درج، حذف، یا ویرایش شوند، و از نیاز به حذف و بازسازی کل لیست برای یک تغییر کوچک اجتناب میکنند.
توپولوژی لب
R1
Gi0/0: 192.168.35.1/24 (LAN داخلی)
Gi0/1: 203.0.113.5/30 (WAN، بهسمت اینترنت)وظیفه ۱: پیکربندی آدرسدهی پایه
هر دو اینترفیس را همانطور که نشان داده شده پیکربندی کن.
وظیفه ۲: ساخت یک ACL توسعهیافته نامدار
یک ACL نامدار به نام WEB-ONLY بساز، که ترافیک HTTP و HTTPS از LAN داخلی را مجاز میکند، با یک deny صریح برای هر چیز دیگر.
وظیفه ۳: اعمال ACL
WEB-ONLY را ورودی روی Gi0/0 اعمال کن.
وظیفه ۴: تأیید شمارههای توالی
ACL را نمایش بده و شمارههای توالی بهطور خودکار اختصاصیافته برای هر ورودی را یادداشت کن.
وظیفه ۵: درج یک ورودی جدید با استفاده از یک شماره توالی خاص
یک عبارت permit جدید برای ترافیک DNS (پورت 53) بین دو ورودی موجود درج کن، با استفاده از یک شماره توالی که آن را بهدرستی جای میدهد، بدون حذف و بازساخت ACL.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.35.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 203.0.113.5 255.255.255.252
R1(config-if)# no shutdownR1(config)# ip access-list extended WEB-ONLY
R1(config-ext-nacl)# permit tcp 192.168.35.0 0.0.0.255 any eq 80
R1(config-ext-nacl)# permit tcp 192.168.35.0 0.0.0.255 any eq 443
R1(config-ext-nacl)# deny ip any anyR1(config)# interface gigabitethernet0/0
R1(config-if)# ip access-group WEB-ONLY inR1# show ip access-lists WEB-ONLY
Extended IP access list WEB-ONLY
10 permit tcp 192.168.35.0 0.0.0.255 any eq www
20 permit tcp 192.168.35.0 0.0.0.255 any eq 443
30 deny ip any any
-- IOS بهطور خودکار شمارههای توالی را با
-- گامهای 10 اختصاص داد، و فضایی برای درج
-- ورودیهای جدید بین موجودها باقی گذاشتR1(config)# ip access-list extended WEB-ONLY
R1(config-ext-nacl)# 15 permit udp 192.168.35.0 0.0.0.255 any eq 53
-- استفاده از شماره توالی 15 این ورودی جدید
-- را دقیقاً بین 10 و 20 موجود قرار میدهد،
-- بدون لمس هیچکدام یا عبارت deny در 30R1# show ip access-lists WEB-ONLY
Extended IP access list WEB-ONLY
10 permit tcp 192.168.35.0 0.0.0.255 any eq www
15 permit udp 192.168.35.0 0.0.0.255 any eq 53
20 permit tcp 192.168.35.0 0.0.0.255 any eq 443
30 deny ip any anyنکته کلیدی
شکاف رهاشده بین شمارههای توالی بهطور خودکار اختصاصیافته (معمولاً گامهای 10) بهطور خاص وجود دارد تا اجازه دهد ورودیهای جدید بعداً بدون شمارهگذاریمجدد یا بازساخت کل ACL درج شوند — این یک مزیت عملی قابلتوجه نسبت به نحو ACL شمارهدار استفادهشده در لبهای قبلی است، که نیازمند حذف و افزودن دوباره کل لیست برای حتی یک تغییر کوچک است.