لب عملی: پیکربندی ACL های شماره‌دار استاندارد

این لب عملی یک ACL شماره‌دار استاندارد پیکربندی می‌کند که ترافیک از یک زیرشبکه خاص را مجاز می‌کند در حالی که هر چیز دیگری را رد می‌کند، آن را روی اینترفیس و جهت درست اعمال می‌کند، و تأیید می‌کند هم ترافیک مجاز و هم رد‌شده آن‌طور که انتظار می‌رود رفتار می‌کنند.

پیکربندی ACL استانداردمکان‌گذاری ACLDeny ضمنی

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۳۱ شهریور ۱۴۰۵

هدف لب

پیکربندی یک ACL شماره‌دار استاندارد که فقط ترافیک از یک زیرشبکه منبع خاص را مجاز می‌کند، اعمال آن در جهت و اینترفیس مناسب، و تأیید اینکه هم ترافیک مجاز و هم مسدودشده آن‌طور که مورد نظر بود رفتار می‌کنند.

هدف لب (چرا مهم است)

ACL های استاندارد، که پیش‌تر در این مجموعه بحث شد، فقط بر اساس آدرس منبع فیلتر می‌کنند، که مستقیماً تعیین می‌کند کجا باید قرار بگیرند تا از مسدودکردن ناخواسته ترافیک مشروع اجتناب شود — این لب آن قانون مکان‌گذاری را از طریق تمرین عملی ملموس می‌کند.

توپولوژی لب

R1
  Gi0/0: 192.168.20.1/24 (زیرشبکه HR، باید
                          مجاز باشد)
  Gi0/1: 192.168.30.1/24 (زیرشبکه فروش، باید
                          رد شود)
  Gi0/2: 192.168.40.1/24 (زیرشبکه سرور مقصد)

وظیفه ۱: پیکربندی آدرس‌دهی پایه

هر سه اینترفیس را همان‌طور که نشان داده شده پیکربندی کن.

وظیفه ۲: ساخت ACL استاندارد

ACL شماره‌دار 10 که ترافیک از 192.168.20.0/24 را مجاز می‌کند، با یک deny ضمنی برای هر چیز دیگر، بساز.

وظیفه ۳: اعمال ACL در جهت و مکان درست

ACL را خروجی روی Gi0/2 اعمال کن، اینترفیس نزدیک‌ترین به مقصد، سازگار با بهترین عمل مکان‌گذاری ACL استاندارد.

وظیفه ۴: تأیید ترافیک مجاز

تأیید کن یک هاست روی زیرشبکه HR (192.168.20.0/24) می‌تواند به زیرشبکه سرور برسد.

وظیفه ۵: تأیید ترافیک رد‌شده

تأیید کن یک هاست روی زیرشبکه فروش (192.168.30.0/24) نمی‌تواند به زیرشبکه سرور برسد.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 192.168.30.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/2
R1(config-if)# ip address 192.168.40.1 255.255.255.0
R1(config-if)# no shutdown

R1(config)# access-list 10 permit 192.168.20.0 0.0.0.255

-- deny ضمنی در انتهای هر ACL، که پیش‌تر در
-- این مجموعه بحث شد، یعنی هیچ عبارت deny
-- اضافی مورد نیاز نیست -- هر چیزی که صراحتاً
-- مجاز نشده از قبل به‌طور پیش‌فرض دور ریخته
-- می‌شود

R1(config)# interface gigabitethernet0/2
R1(config-if)# ip access-group 10 out

HR-PC (192.168.20.10)> ping 192.168.40.10

Reply from 192.168.40.10: bytes=32 time=1ms
!!!!!
Success rate is 100 percent (5/5)

Sales-PC (192.168.30.10)> ping 192.168.40.10

Request timed out.
Request timed out.
Success rate is 0 percent (0/5)

R1# show access-lists

Standard IP access list 10
    10 permit 192.168.20.0, wildcard bits 0.0.0.255 (5 match(es))
-- شمارنده تطبیق تأیید می‌کند خط permit واقعاً
-- توسط ترافیک HR که موفق شد برخورد می‌شود

نکته کلیدی

از آنجا که یک ACL استاندارد فقط می‌تواند روی آدرس منبع تطبیق داشته باشد، که پیش‌تر در این مجموعه بحث شد، قراردادن آن خیلی نزدیک به منبع (مانند روی Gi0/0 یا Gi0/1) ریسک مسدودکردن ناخواسته آن ترافیک از رسیدن به سایر مقصدهای مشروع در جای دیگری از شبکه را دارد — به‌جای آن اعمالش نزدیک مقصد، همان‌طور که اینجا انجام شد، تضمین می‌کند فیلترینگ فقط روی ترافیکی که واقعاً به‌سمت آن زیرشبکه سرور خاص می‌رود تأثیر می‌گذارد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی VRRP

این لب عملی VRRP را بین دو روتر به‌عنوان جایگزین استاندارد-باز HSRP پیکربندی می‌کند، با استفاده از یک آدرس اینترفیس واقعی به‌عنوان IP مجازی، و نقش‌های Master/Backup و رفتار failover خودکار را تأیید می‌کند.

ادامه

لب عملی: پیکربندی افزونگی GLBP

این لب عملی GLBP را بین دو روتر برای دستیابی به تعادل بار در سراسر هر دو روتر هم‌زمان پیکربندی می‌کند، و تأیید می‌کند هاست‌های مختلف آدرس‌های MAC مجازی متفاوتی دریافت می‌کنند و بنابراین از میان دروازه‌های فیزیکی مختلف مسیریابی می‌شوند.

ادامه

لب عملی: پیاده‌سازی HSRP

این لب عملی HSRP را بین دو روتری که یک آدرس دروازه مجازی مشترک را به اشتراک می‌گذارند پیکربندی می‌کند، اولویت و preempt را برای کنترل اینکه کدام روتر فعال می‌شود تنظیم می‌کند، و failover خودکار وقتی روتر فعال شکست می‌خورد را تأیید می‌کند.

ادامه

لب عملی: تأیید پایگاه‌داده EIGRP

این لب عملی جدول توپولوژی EIGRP را مستقیماً بررسی می‌کند، successor و feasible successor یک شبکه مقصد را شناسایی می‌کند، و نشان می‌دهد این داده زیربنایی چگونه آنچه در جدول مسیریابی IP ظاهر می‌شود را توضیح می‌دهد.

ادامه

لب عملی: خلاصه‌سازی مسیرها با EIGRP

این لب عملی خلاصه‌سازی مسیر سطح-اینترفیس دستی را در EIGRP پیکربندی می‌کند، و یک مسیر تجمیع‌شده واحد به‌جای چند زیرشبکه خاص تبلیغ می‌کند، و مسیر discard Null0 به‌طور خودکار ساخته‌شده‌ای که از حلقه‌های مرتبط-با-خلاصه‌سازی جلوگیری می‌کند را تأیید می‌کند.

ادامه

لب عملی: اینترفیس‌های Passive برای به‌روزرسانی‌های EIGRP

این لب عملی یک اینترفیس passive را در EIGRP پیکربندی می‌کند تا از فرستاده‌شدن به‌روزرسانی‌های مسیریابی از یک اینترفیس رو‌به‌سمت-LAN جلوگیری کند در حالی که شبکه همچنان تبلیغ می‌شود، و همان منطق امنیتی و کارایی پوشش‌داده‌شده پیش‌تر برای اینترفیس‌های passive OSPF را منعکس می‌کند.

ادامه