هدف لب
پیکربندی یک ACL استاندارد و اعمالش روی خطوط VTY یک روتر با استفاده از access-class، محدودکردن دسترسی SSH به فقط یک زیرشبکه مدیریتی تعیینشده، و تأیید هم یک تلاش اتصال مجاز و هم غیرمجاز.
هدف لب (چرا مهم است)
اعمال یک ACL روی یک اینترفیس فیزیکی، همانطور که در لبهای قبلی انجام شد، ترافیک ترانزیت عبورکننده از میان روتر را کنترل میکند. محدودکردن اینکه چه کسی میتواند خود روتر را مدیریت کند نیازمند یک نقطه اعمال کاملاً متفاوت است — خطوط VTY — که access-class بهطور خاص هدف قرار میدهد.
توپولوژی لب
R1 (SSH از قبل برای دسترسی از راه دور پیکربندی
شده، همانطور که پیشتر در این مجموعه پوشش
داده شد)
زیرشبکه مدیریتی مورداعتماد: 192.168.99.0/24
زیرشبکه نامورداعتماد: 192.168.35.0/24وظیفه ۱: ساخت یک ACL استاندارد برای دسترسی مدیریتی
ACL شمارهدار 20 که فقط زیرشبکه مدیریتی مورداعتماد را مجاز میکند بساز.
وظیفه ۲: اعمال ACL روی خطوط VTY
ACL 20 را روی همه خطوط VTY با استفاده از access-class در جهت ورودی اعمال کن.
وظیفه ۳: تأیید دسترسی از زیرشبکه مورداعتماد
تأیید کن یک ایستگاه مدیریتی روی 192.168.99.0/24 میتواند با موفقیت به R1 از طریق SSH متصل شود.
وظیفه ۴: تأیید مسدودبودن دسترسی از یک زیرشبکه نامورداعتماد
تأیید کن یک هاست روی 192.168.35.0/24 نمیتواند به R1 از طریق SSH متصل شود.
راهحل و تأیید
R1(config)# access-list 20 permit 192.168.99.0 0.0.0.255
-- هیچ deny صریحی نیاز نیست، چون deny ضمنی
-- در انتهای هر ACL، که پیشتر در این مجموعه
-- بحث شد، از قبل هر چیزی که با این خط تطبیق
-- ندارد را مسدود میکندR1(config)# line vty 0 15
R1(config-line)# access-class 20 inManagementPC (192.168.99.20)> ssh [email protected]
Password:
R1>
-- با موفقیت از زیرشبکه مدیریتی مورداعتماد
-- متصل میشودUntrustedPC (192.168.35.50)> ssh [email protected]
% Connection refused by remote host
-- تلاش اتصال حتی پیش از رسیدن به پرامپت ورود
-- SSH رد میشود، چون access-class در سطح خط
-- پیش از اینکه احراز هویت اصلاً تلاش شود
-- فیلتر میکندR1# show access-lists 20
Standard IP access list 20
10 permit 192.168.99.0, wildcard bits 0.0.0.255 (3 matches)نکته کلیدی
برخلاف ip access-group، که روی یک اینترفیس فیزیکی برای فیلترکردن ترافیک ترانزیت اعمال میشود، access-class بهطور خاص روی خطوط VTY برای کنترل دسترسی مدیریتی به خود دستگاه اعمال میشود — این تمایز اهمیت دارد چون یک ACL اینترفیس مجاز چیزی درباره اینکه چه کسی واقعاً میتواند وارد روتر شود نمیگوید، و بالعکس، پس هر دو باید بهعنوان کنترلهای امنیتی کاملاً جداگانه در نظر گرفته شوند.