هدف لب
پیکربندی یک ACL شمارهدار استاندارد که فقط ترافیک از یک زیرشبکه منبع خاص را مجاز میکند، اعمال آن در جهت و اینترفیس مناسب، و تأیید اینکه هم ترافیک مجاز و هم مسدودشده آنطور که مورد نظر بود رفتار میکنند.
هدف لب (چرا مهم است)
ACL های استاندارد، که پیشتر در این مجموعه بحث شد، فقط بر اساس آدرس منبع فیلتر میکنند، که مستقیماً تعیین میکند کجا باید قرار بگیرند تا از مسدودکردن ناخواسته ترافیک مشروع اجتناب شود — این لب آن قانون مکانگذاری را از طریق تمرین عملی ملموس میکند.
توپولوژی لب
R1
Gi0/0: 192.168.20.1/24 (زیرشبکه HR، باید
مجاز باشد)
Gi0/1: 192.168.30.1/24 (زیرشبکه فروش، باید
رد شود)
Gi0/2: 192.168.40.1/24 (زیرشبکه سرور مقصد)وظیفه ۱: پیکربندی آدرسدهی پایه
هر سه اینترفیس را همانطور که نشان داده شده پیکربندی کن.
وظیفه ۲: ساخت ACL استاندارد
ACL شمارهدار 10 که ترافیک از 192.168.20.0/24 را مجاز میکند، با یک deny ضمنی برای هر چیز دیگر، بساز.
وظیفه ۳: اعمال ACL در جهت و مکان درست
ACL را خروجی روی Gi0/2 اعمال کن، اینترفیس نزدیکترین به مقصد، سازگار با بهترین عمل مکانگذاری ACL استاندارد.
وظیفه ۴: تأیید ترافیک مجاز
تأیید کن یک هاست روی زیرشبکه HR (192.168.20.0/24) میتواند به زیرشبکه سرور برسد.
وظیفه ۵: تأیید ترافیک ردشده
تأیید کن یک هاست روی زیرشبکه فروش (192.168.30.0/24) نمیتواند به زیرشبکه سرور برسد.
راهحل و تأیید
R1(config)# interface gigabitethernet0/0
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 192.168.30.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit
R1(config)# interface gigabitethernet0/2
R1(config-if)# ip address 192.168.40.1 255.255.255.0
R1(config-if)# no shutdownR1(config)# access-list 10 permit 192.168.20.0 0.0.0.255
-- deny ضمنی در انتهای هر ACL، که پیشتر در
-- این مجموعه بحث شد، یعنی هیچ عبارت deny
-- اضافی مورد نیاز نیست -- هر چیزی که صراحتاً
-- مجاز نشده از قبل بهطور پیشفرض دور ریخته
-- میشودR1(config)# interface gigabitethernet0/2
R1(config-if)# ip access-group 10 outHR-PC (192.168.20.10)> ping 192.168.40.10
Reply from 192.168.40.10: bytes=32 time=1ms
!!!!!
Success rate is 100 percent (5/5)Sales-PC (192.168.30.10)> ping 192.168.40.10
Request timed out.
Request timed out.
Success rate is 0 percent (0/5)R1# show access-lists
Standard IP access list 10
10 permit 192.168.20.0, wildcard bits 0.0.0.255 (5 match(es))
-- شمارنده تطبیق تأیید میکند خط permit واقعاً
-- توسط ترافیک HR که موفق شد برخورد میشودنکته کلیدی
از آنجا که یک ACL استاندارد فقط میتواند روی آدرس منبع تطبیق داشته باشد، که پیشتر در این مجموعه بحث شد، قراردادن آن خیلی نزدیک به منبع (مانند روی Gi0/0 یا Gi0/1) ریسک مسدودکردن ناخواسته آن ترافیک از رسیدن به سایر مقصدهای مشروع در جای دیگری از شبکه را دارد — بهجای آن اعمالش نزدیک مقصد، همانطور که اینجا انجام شد، تضمین میکند فیلترینگ فقط روی ترافیکی که واقعاً بهسمت آن زیرشبکه سرور خاص میرود تأثیر میگذارد.