لب عملی: استفاده از ACL برای محدودکردن دسترسی VTY

این لب عملی یک ACL استاندارد پیکربندی می‌کند و به‌طور خاص روی خطوط VTY یک روتر اعمال می‌کند تا دسترسی مدیریتی از راه دور را به یک زیرشبکه مدیریتی مورداعتماد واحد محدود کند، و هم تلاش‌های اتصال SSH مجاز و هم مسدودشده را تأیید می‌کند.

Access-Class در VTYامنیت صفحه مدیریتیمحدودسازی دسترسی از راه دور

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک ACL استاندارد و اعمالش روی خطوط VTY یک روتر با استفاده از access-class، محدودکردن دسترسی SSH به فقط یک زیرشبکه مدیریتی تعیین‌شده، و تأیید هم یک تلاش اتصال مجاز و هم غیرمجاز.

هدف لب (چرا مهم است)

اعمال یک ACL روی یک اینترفیس فیزیکی، همان‌طور که در لب‌های قبلی انجام شد، ترافیک ترانزیت عبورکننده از میان روتر را کنترل می‌کند. محدودکردن اینکه چه کسی می‌تواند خود روتر را مدیریت کند نیازمند یک نقطه اعمال کاملاً متفاوت است — خطوط VTY — که access-class به‌طور خاص هدف قرار می‌دهد.

توپولوژی لب

R1 (SSH از قبل برای دسترسی از راه دور پیکربندی
    شده، همان‌طور که پیش‌تر در این مجموعه پوشش
    داده شد)

زیرشبکه مدیریتی مورداعتماد: 192.168.99.0/24
زیرشبکه نامورد‌اعتماد: 192.168.35.0/24

وظیفه ۱: ساخت یک ACL استاندارد برای دسترسی مدیریتی

ACL شماره‌دار 20 که فقط زیرشبکه مدیریتی مورداعتماد را مجاز می‌کند بساز.

وظیفه ۲: اعمال ACL روی خطوط VTY

ACL 20 را روی همه خطوط VTY با استفاده از access-class در جهت ورودی اعمال کن.

وظیفه ۳: تأیید دسترسی از زیرشبکه مورداعتماد

تأیید کن یک ایستگاه مدیریتی روی 192.168.99.0/24 می‌تواند با موفقیت به R1 از طریق SSH متصل شود.

وظیفه ۴: تأیید مسدودبودن دسترسی از یک زیرشبکه نامورد‌اعتماد

تأیید کن یک هاست روی 192.168.35.0/24 نمی‌تواند به R1 از طریق SSH متصل شود.

راه‌حل و تأیید

R1(config)# access-list 20 permit 192.168.99.0 0.0.0.255

-- هیچ deny صریحی نیاز نیست، چون deny ضمنی
-- در انتهای هر ACL، که پیش‌تر در این مجموعه
-- بحث شد، از قبل هر چیزی که با این خط تطبیق
-- ندارد را مسدود می‌کند

R1(config)# line vty 0 15
R1(config-line)# access-class 20 in

ManagementPC (192.168.99.20)> ssh [email protected]

Password:
R1>
-- با موفقیت از زیرشبکه مدیریتی مورداعتماد
-- متصل می‌شود

UntrustedPC (192.168.35.50)> ssh [email protected]

% Connection refused by remote host
-- تلاش اتصال حتی پیش از رسیدن به پرامپت ورود
-- SSH رد می‌شود، چون access-class در سطح خط
-- پیش از اینکه احراز هویت اصلاً تلاش شود
-- فیلتر می‌کند

R1# show access-lists 20

Standard IP access list 20
    10 permit 192.168.99.0, wildcard bits 0.0.0.255 (3 matches)

نکته کلیدی

برخلاف ip access-group، که روی یک اینترفیس فیزیکی برای فیلترکردن ترافیک ترانزیت اعمال می‌شود، access-class به‌طور خاص روی خطوط VTY برای کنترل دسترسی مدیریتی به خود دستگاه اعمال می‌شود — این تمایز اهمیت دارد چون یک ACL اینترفیس مجاز چیزی درباره اینکه چه کسی واقعاً می‌تواند وارد روتر شود نمی‌گوید، و بالعکس، پس هر دو باید به‌عنوان کنترل‌های امنیتی کاملاً جداگانه در نظر گرفته شوند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی OSPF چندناحیه‌ای با خلاصه‌سازی مسیر

این لب عملی یک توپولوژی OSPF چندناحیه‌ای سه‌روتری با یک ناحیه ستون‌فقرات اختصاصی و یک ناحیه برگ حاوی چند زیرشبکه پیکربندی می‌کند، سپس خلاصه‌سازی مسیر را روی ABR پیکربندی می‌کند طوری‌که فقط یک مسیر تجمیع‌شده واحد به ستون‌فقرات تبلیغ شود، و مفاهیم طراحی ناحیه و خلاصه‌سازی پوشش‌داده‌شده پیش‌تر در این مجموعه را به هم پیوند می‌دهد.

ادامه

لب عملی: پیکربندی EIGRP برای IPv6

این لب عملی EIGRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و آن را مستقیماً روی اینترفیس‌های مرتبط مشابه رویکرد OSPFv3 فعال می‌کند، و نیازمندی اجباری router ID منحصربه‌فرد EIGRPv6 را برجسته می‌کند.

ادامه

لب عملی: پیکربندی OSPFv3 برای IPv6

این لب عملی OSPFv3 را بین دو روتر برای مسیریابی پویای ترافیک IPv6 پیکربندی می‌کند، و نحو پیکربندی‌اش را با لب‌های OSPFv2 پوشش‌داده‌شده پیش‌تر در این مجموعه مقایسه می‌کند در حالی که رویکرد فعال‌سازی سطح-اینترفیس که OSPFv3 استفاده می‌کند را برجسته می‌کند.

ادامه

لب عملی: پیکربندی یک لیست کنترل دسترسی IPv6

این لب عملی یک ACL نام‌دار IPv6 پیکربندی می‌کند که فقط ترافیک ICMPv6 و HTTPS را بین دو شبکه مجاز می‌کند، آن را روی یک اینترفیس اعمال می‌کند، و تأیید می‌کند هم ترافیک IPv6 مجاز و هم مسدودشده آن‌طور که انتظار می‌رود رفتار می‌کنند.

ادامه

لب عملی: پیکربندی NetFlow

این لب عملی NetFlow را روی یک اینترفیس روتر برای جمع‌آوری آمار جریان ترافیک فعال می‌کند، داده را به یک collector صادر می‌کند، و تأیید می‌کند رکوردهای جریان به‌درستی ترافیک واقعی عبورکننده از اینترفیس تحت‌نظارت را منعکس می‌کنند.

ادامه

لب عملی: پیکربندی SPAN (Switched Port Analyzer)

این لب عملی یک جلسه SPAN محلی پیکربندی می‌کند که ترافیک را از یک پورت سوئیچ خاص به یک پورت نظارتی مقصد آینه می‌کند، و اجازه می‌دهد یک ابزار گرفتن-بسته ترافیک را بدون اینکه مستقیماً درون‌خطی با آن باشد بازرسی کند.

ادامه