Π§ΡΠΎ ΡΠ°ΠΊΠΎΠ΅ acl ΡΠΏΠΈΡΠΎΠΊ
Cisco IOS ACLs
Π ΡΡΠΎΠΉ ΡΡΠ°ΡΡΠ΅ Ρ Π±Ρ Ρ ΠΎΡΠ΅Π» ΠΏΠΎΠ³ΠΎΠ²ΠΎΡΠΈΡΡ ΠΏΡΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ Cisco IOS Access Control Lists (ACLs). Π’Π΅ΠΌΠ° ΠΌΠ½ΠΎΠ³ΠΈΠΌ ΠΈΠ· Π²Π°Ρ Π΄ΠΎΠ»ΠΆΠ½Π° Π±ΡΡΡ Π·Π½Π°ΠΊΠΎΠΌΠΎΠΉ, ΠΏΠΎΡΡΠΎΠΌΡ ΠΌΠ½Π΅ Ρ ΠΎΡΠ΅ΡΡΡ ΠΎΠ±ΠΎΠ±ΡΠΈΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΏΠΎ ΡΠ°Π·Π½ΡΠΌ ΡΠΈΠΏΠ°ΠΌ ACLs. Π― ΠΊΡΠ°ΡΠΊΠΎ ΠΏΡΠΎΠ±Π΅Π³ΡΡΡ ΠΏΠΎ ΠΎΡΠ½ΠΎΠ²Π°ΠΌ, Π° Π·Π°ΡΠ΅ΠΌ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡΠΈΠΌ ΠΏΡΠΎ ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΡΠ΅ ΡΠΈΠΏΡ ACLs: time-based (Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ), reflexive (ΠΎΡΡΠ°ΠΆΠ°ΡΡΠΈΠ΅), dynamic (Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠ΅). ΠΡΠ°ΠΊ, Π½Π°ΡΠ½Π΅ΠΌβ¦
ΠΡΠ½ΠΎΠ²Ρ: ΠΡΠΏΠΎΠΌΠ½ΠΈΡΡ Π²ΡΠ΅β¦
ΠΡΡΡΡΠ΅Π½ΡΠΊΠΎ ΠΏΡΠΎΠ±Π΅ΠΆΠΈΠΌΡΡ ΠΏΠΎ ΠΎΡΠ½ΠΎΠ²Π½ΡΠΌ ΠΏΠΎΠ½ΡΡΠΈΡΠΌ, ΡΠΈΠ½ΡΠ°ΠΊΡΠΈΡΡ, ΡΡΠΎΠ±Ρ ΠΏΠΎΡΠΎΠΌ ΠΏΡΠΎΡΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡΠ»ΠΎ ΠΏΠ΅ΡΠ΅ΠΉΡΠΈ ΠΊ Π±ΠΎΠ»Π΅Π΅ ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΡΠΌ Π²Π΅ΡΠ°ΠΌ. ACLβΡ Π½Π° ΡΠΎΡΡΠ΅ΡΠ°Ρ Cisco ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ ΡΠ΅ΡΠ°ΡΡ Π΄Π²Π΅ Π³ΡΡΠΏΠΏΡ Π·Π°Π΄Π°Ρ:
ACLβΡ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡΠ½Π΅ΡΡΠΈ ΠΊ Π±ΡΠ°Π½Π΄ΠΌΠ°ΡΡΡΠ°ΠΌ ΠΏΠ°ΠΊΠ΅ΡΠ½ΠΎΠΉ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ (packet filtering firewall). Π’.Π΅. ΠΎΠ½ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π²ΡΠΏΠΎΠ»Π½ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ² ΠΏΠΎ ΠΏΡΡΠΈ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠ°ΠΌ:
ACL ΡΠΎΡΡΠΎΠΈΡ ΠΈΠ· Π½Π°Π±ΠΎΡΠ° ΠΏΡΠ°Π²ΠΈΠ». Π ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π΅ Π²Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅ΡΠ΅ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ (Π°Π΄ΡΠ΅ΡΠ°, ΠΏΠΎΡΡΡ ΠΈ Ρ.Π΄.) ΠΈ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅, Π²ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΠΎΠ΅ Π½Π°Π΄ ΠΏΠ°ΠΊΠ΅ΡΠΎΠΌ, Π΅ΡΠ»ΠΈ ΠΎΠ½ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΠ΅Ρ Π²ΡΠ΅ΠΌ ΠΊΡΠΈΡΠ΅ΡΠΈΡΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π°. ΠΠ΅ΠΉΡΡΠ²ΠΈΠΉ Π΄Π²Π°: ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ (permit) ΠΈ Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ (deny). ΠΡΠΈ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΠΈ ΠΏΠ°ΠΊΠ΅Ρ ΠΎΠ±ΡΠ°Π±Π°ΡΡΠ²Π°Π΅ΡΡΡ Π΄Π°Π»ΡΡΠ΅, ΠΏΡΠΈ Π·Π°ΠΏΡΠ΅ΡΠ΅ β ΡΠ±ΡΠ°ΡΡΠ²Π°Π΅ΡΡΡ. ΠΡΠ°Π²ΠΈΠ»Π° ΠΏΡΠΎΠ²Π΅ΡΡΡΡΡΡ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎ, ΠΏΠΎΠΊΠ° Π½Π΅ Π±ΡΠ΄Π΅Ρ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ ΡΠΎ, ΠΊΠΎΡΠΎΡΠΎΠΌΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΠ΅Ρ ΠΏΠ°ΠΊΠ΅Ρ. ΠΠ°Π΄ ΠΏΠ°ΠΊΠ΅ΡΠΎΠΌ Π²ΡΠΏΠΎΠ»Π½ΡΠ΅ΡΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ (permit/deny) ΠΈ Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ°Ρ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΠΏΡΠ°Π²ΠΈΠ» ΠΏΡΠ΅ΠΊΡΠ°ΡΠ°Π΅ΡΡΡ. Π ΠΊΠΎΠ½ΡΠ΅ Π»ΡΠ±ΠΎΠ³ΠΎ ACL Π½Π΅ΡΠ²Π½ΠΎ Π½Π°Ρ ΠΎΠ΄ΠΈΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ, Π·Π°ΠΏΡΠ΅ΡΠ°ΡΡΠ΅Π΅ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ. Π’.Π΅. ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΠ²Π°ΡΡΠΈΠΉ (restrictive) ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ Π΄ΠΎΡΡΡΠΏΠ°: Π·Π°ΠΏΡΠ΅ΡΠ΅Π½ΠΎ Π²ΡΠ΅, ΡΡΠΎ ΡΠ²Π½ΠΎ Π½Π΅ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΎ.
Π‘ΠΈΠ½ΡΠ°ΠΊΡΠΈΡ
ΠΠ²Π° ΡΠΏΠΎΡΠΎΠ±Π° ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ACL:
ΠΡΠΈΠ²Π΅Π΄Ρ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΠΏΡΠΈΠΌΠ΅ΡΠΎΠ² ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΡ ACL:
ΠΠ΅ΡΠ²ΡΠΉ ACL (1) ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΈΠ· ΡΠ΅ΡΠΈ 192.168.1.0/24. ΠΡΠΎΡΠΎΠΉ (2) ACL ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ. Π’ΡΠ΅ΡΠΈΠΉ (3) ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΎΡ Ρ ΠΎΡΡΠ° 10.1.1.1. Π ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΠΉ ΡΠ΅ΡΠ²Π΅ΡΡΡΠΉ, Π² ΠΏΠ΅ΡΠ²ΠΎΠΉ ΡΡΡΠΎΠΊΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΎΡ Ρ ΠΎΡΡΠΎΠ² 10.1.1.0 β 10.1.1.15, Π²ΠΎ Π²ΡΠΎΡΠΎΠΉ ΡΡΡΠΎΠΊΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΡΡΠ°ΡΠΈΠΊ ΠΈΠ· ΡΠ΅ΡΠ΅ΠΉ 192.168.0.0 β 192.168.31.0. ΠΠ±ΡΠ°ΡΠ°Ρ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΡΡΠΎ Π·Π΄Π΅ΡΡ ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Ρ ΠΏΡΠΈΠΌΠ΅ΡΡ ΡΠ΅ΡΡΡΠ΅Ρ ΡΠ°Π·Π½ΡΡ ACLβΠ°, Π° Π½Π΅ 5 ΠΏΡΠ°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL.
Π Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΡ ACL:
ACL 100 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ TCP-ΡΡΠ°ΡΠΈΠΊ ΠΈΠ· ΡΠ΅ΡΠΈ 10.1.1.0/24 Π² Π»ΡΠ±ΡΠ΅ ΡΠ΅ΡΠΈ, ΠΏΠΎΡΡ Π½Π°Π·Π½Π°ΡΠ΅Π½ΠΈΡ 80. Π’.Π΅. ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΠΌ Π²Π΅Π±-ΡΠ΅ΡΡΠΈΠ½Π³ ΠΈΠ· Π»ΠΎΠΊΠ°Π»ΡΠ½ΠΎΠΉ ΡΠ΅ΡΠΈ. ACL 101 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ UDP ΡΡΠ°ΡΠΈΠΊ Ρ Ρ ΠΎΡΡΠ° 1.1.1.1, ΠΏΠΎΡΡ 500 Π½Π° Ρ ΠΎΡΡ 2.2.2.2, ΠΏΠΎΡΡ 555. ACL 102 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Β«ΠΏΠΈΠ½Π³ΠΈΒ» ΠΎΡΠΊΡΠ΄Π° ΡΠ³ΠΎΠ΄Π½ΠΎ, ΠΊΡΠ΄Π° ΡΠ³ΠΎΠ΄Π½ΠΎ. Π, Π½Π°ΠΊΠΎΠ½Π΅Ρ, ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΠΉ ACL 103 ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ.
ΠΠ½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΠ΅ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠ΅ ΠΈ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΠ΅ ACLβΡ, Π½ΠΎ ΡΠΆΠ΅ Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΡΠΈΠ½ΡΠ°ΠΊΡΠΈΡΠ°:
Π Π΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ ACL ΡΡΠ°Π»ΠΎ Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ ΡΠ΄ΠΎΠ±Π½Π΅Π΅, Π½Π°ΡΠΈΠ½Π°Ρ Ρ IOS 12.3,. ΠΡΠ»ΠΈ Π²Ρ Π΄Π°Π΄ΠΈΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
ΠΡ ΡΠ²ΠΈΠ΄ΠΈΡΠ΅ ΡΠΏΠΈΡΠΎΠΊ ACLβΠΎΠ² ΠΈ ΠΈΡ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅:
ΠΠ±ΡΠ°ΡΠΈΡΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΡΡΠΎ ΡΡΡΠΎΠΊΠΈ ACL ΠΏΡΠΎΠ½ΡΠΌΠ΅ΡΠΎΠ²Π°Π½Ρ. ΠΠ»Ρ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΡ Π½ΠΎΠ²ΡΡ ΡΡΡΠΎΠΊ Π² ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ ΠΏΠΎΠ·ΠΈΡΠΈΡ, Π²ΠΎΠΉΠ΄ΠΈΡΠ΅ Π² ΡΠ΅ΠΆΠΈΠΌ ΡΠ΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ Π½ΡΠΆΠ½ΠΎΠ³ΠΎ ACL ΠΈ ΠΏΠ΅ΡΠ΅Π΄ Π²Π²ΠΎΠ΄ΠΎΠΌ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΡΠ°Π²ΠΈΠ»Π° ΡΠΊΠ°ΠΆΠΈΡΠ΅ Π½ΠΎΠΌΠ΅Ρ ΡΡΡΠΎΠΊΠΈ:
ΠΡΠΈΡΠ΅ΠΌ Π½Π΅ ΠΈΠ³ΡΠ°Π΅Ρ ΡΠΎΠ»ΠΈ, ΠΊΠ°ΠΊ Π²Ρ ΡΠΎΠ·Π΄Π°Π²Π°Π»ΠΈ ACL β Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΡΠ°ΡΠΎΠ³ΠΎ ΡΠΈΠ½ΡΠ°ΠΊΡΠΈΡΠ° ΠΈΠ»ΠΈ ΠΏΠΎ-Π½ΠΎΠ²ΠΎΠΌΡ, ΠΏΡΠΎΡΡΠΎ Π²ΠΌΠ΅ΡΡΠΎ ΠΈΠΌΠ΅Π½ΠΈ ACL ΡΠΊΠ°ΠΆΠΈΡΠ΅ Π΅Π³ΠΎ Π½ΠΎΠΌΠ΅Ρ. ΠΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΡΠ΄Π°Π»Π΅Π½ΠΈΠ΅ ΡΡΡΠΎΠΊ Π²ΡΠΏΠΎΠ»Π½ΡΠ΅ΡΡΡ Π°Π±ΡΠΎΠ»ΡΡΠ½ΠΎ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΠΎ.
ΠΠ»Ρ ΡΠ΄Π°Π»Π΅Π½ΠΈΡ ΡΡΡΠΎΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° no Ρ ΡΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ Π½ΠΎΠΌΠ΅ΡΠ° ΡΡΡΠΎΠΊΠΈ:
ΠΡ ΠΌΠΎΠΆΠ΅ΡΠ΅ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΡ ΠΏΠ΅ΡΠ΅Π½ΡΠΌΠ΅ΡΠ°ΡΠΈΡ ΡΡΡΠΎΠΊ:
Π ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ Π²ΡΡΠ΅ ΠΏΡΠΈΠΌΠ΅ΡΠ΅, Π΄Π»Ρ ACL Ρ ΠΈΠΌΠ΅Π½Π΅ΠΌ LIST103 Π±ΡΠ΄Π΅Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π° ΠΏΠ΅ΡΠ΅Π½ΡΠΌΠ΅ΡΠ°ΡΠΈΡ ΠΈ Π½ΠΎΠΌΠ΅Ρ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ Π±ΡΠ΄Π΅Ρ 10, Π° ΠΏΠΎΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΡΡΡΠΎΠΊΠΈ Π½ΡΠΌΠ΅ΡΡΡΡΡΡ Ρ ΡΠ°Π³ΠΎΠΌ 50. Π’.Π΅. 10, 60, 110, 160 β¦
Π, Π½Π°ΠΊΠΎΠ½Π΅Ρ, ΠΏΠΎΡΠ»Π΅ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ACL Π΅Π³ΠΎ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΈΠΌΠ΅Π½ΠΈΡΡ Π² ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΈΠΈ Ρ Π²Π°ΡΠΈΠΌΠΈ ΡΠ΅Π»ΡΠΌΠΈ ΠΈ Π·Π°Π΄Π°ΡΠ°ΠΌΠΈ. Π’ΠΎ ΡΡΠΎ, ΠΊΠ°ΡΠ°Π΅ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ, ΡΠΎ ACL ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ΅. ΠΡΠΈ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Π½Π°Π΄ΠΎ Π±ΡΠ΄Π΅Ρ ΡΠΊΠ°Π·Π°ΡΡ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ: in (Π²Ρ ΠΎΠ΄) β ΡΡΠ°ΡΠΈΠΊ ΠΏΡΠΈΡ ΠΎΠ΄ΠΈΡ Ρ ΠΏΡΠΎΠ²ΠΎΠ΄Π° Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ ΡΠΎΡΡΠ΅ΡΠ°, out (Π²ΡΡ ΠΎΠ΄) β ΡΡΠ°ΡΠΈΠΊ Ρ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ° ΡΡ ΠΎΠ΄ΠΈΡ Π½Π° ΠΏΡΠΎΠ²ΠΎΠ΄. Π ΠΏΡΠΈΠΌΠ΅ΡΠ΅, ACL ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ Π΄Π»Ρ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ Π²Ρ ΠΎΠ΄ΡΡΠ΅Π³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ°:
ΠΡΠ΅ ΡΡΠΎ, Ρ Π½Π°Π΄Π΅ΡΡΡ, ΠΈΠ·Π²Π΅ΡΡΠ½ΡΠ΅ Π²Π΅ΡΠΈ. ΠΡΠ»ΠΈ Π΅ΡΡΡ ΠΊΠ°ΠΊΠΈΠ΅-ΡΠΎ Π²ΠΎΠΏΡΠΎΡΡ, Π·Π°Π΄Π°Π²Π°ΠΉΡΠ΅, Ρ ΠΏΠΎΡΡΠ°ΡΠ°ΡΡΡ ΠΎΡΠ²Π΅ΡΠΈΡΡ. ΠΡΠ»ΠΈ Π²ΠΎΠΏΡΠΎΡΠΎΠ² Π½Π°Π±Π΅ΡΠ΅ΡΡΡ ΠΌΠ½ΠΎΠ³ΠΎ, ΡΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡΠ΄Π΅Ρ ΡΠ΄Π΅Π»Π°ΡΡ ΠΎΡΠ΄Π΅Π»ΡΠ½ΡΠΉ ΠΏΠΎΡΡ. Π’Π΅ΠΏΠ΅ΡΡ Π΄Π°Π²Π°ΠΉΡΠ΅ ΠΏΠΎΡΠΌΠΎΡΡΠΈΠΌ Π½Π° Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ, ΠΊΠΎΡΠΎΡΡΠΌΠΈ ΠΎΠ±Π»Π°Π΄Π°ΡΡ ACL Π½Π° ΡΠΎΡΡΠ΅ΡΠ°Ρ Cisco.
Time-based ACLs
ΠΠ°ΡΠ½Π΅ΠΌ Ρ ACLs, Π² ΠΊΠΎΡΠΎΡΡΡ Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π²ΡΠ΅ΠΌΡ, ΠΊΠ°ΠΊ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠΉ ΠΊΡΠΈΡΠ΅ΡΠΈΠΉ, ΠΏΠΎ ΠΊΠΎΡΠΎΡΠΎΠΌΡ Π±ΡΠ΄Π΅Ρ ΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡΡΡ ΠΈΠ»ΠΈ ΠΊΠ»Π°ΡΡΠΈΡΠΈΡΠΈΡΠΎΠ²Π°ΡΡΡΡ ΡΡΠ°ΡΠΈΠΊ. Π ΠΏΡΠΈΠΌΠ΅ΡΡ, Π² ΡΠ°Π±ΠΎΡΠ΅Π΅ Π²ΡΠ΅ΠΌΡ Π²Π΅Π±-ΡΠ΅ΡΡΠΈΠ½Π³ Π·Π°ΠΏΡΠ΅ΡΠ΅Π½, Π° Π² ΠΎΠ±Π΅Π΄Π΅Π½Π½ΠΎΠ΅ Π²ΡΠ΅ΠΌΡ ΠΈ ΠΏΠΎΡΠ»Π΅ ΡΠ°Π±ΠΎΡΡ β ΠΏΠΎΠΆΠ°Π»ΡΠΉΡΡΠ°. Π§ΡΠΎ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ Π΄Π»Ρ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ time-based ACL? ΠΡΠ΅ ΠΎΡΠ΅Π½Ρ ΠΏΡΠΎΡΡΠΎ:
Π ΡΠ΅ΠΆΠΈΠΌΠ΅ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» Π²Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅ΡΠ΅ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΡΠ΅ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ. ΠΠ²Π° ΡΠΈΠΏΠ° Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ΠΎΠ²:
Π‘Π»ΠΎΠ²ΠΎ active ΡΡΠ΄ΠΎΠΌ Ρ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» Π³ΠΎΠ²ΠΎΡΠΈΡ ΠΎ ΡΠΎΠΌ, ΡΡΠΎ ΠΎΠ½ Π°ΠΊΡΠΈΠ²Π΅Π½, Ρ.Π΅. Π²ΡΠ΅ΠΌΡ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΠ΅Ρ ΡΠ΅ΠΉΡΠ°Ρ ΡΠ΅ΠΊΡΡΠ΅ΠΌΡ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ Π½Π° ΡΠΎΡΡΠ΅ΡΠ΅.
Π’Π΅ΠΏΠ΅ΡΡ Π΄Π°Π²Π°ΠΉΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌ Π½Π°Ρ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΡΒ» Π² ΠΏΡΠ°Π²ΠΈΠ»Π°Ρ ACL:
ΠΠ°ΠΊ Π²ΠΈΠ΄ΠΈΡΠ΅, Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΡΠ°Π·Π½ΡΠ΅ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°ΡΠΈΒ» Π΄Π»Ρ ΡΠ°Π·Π½ΡΡ ΠΏΡΠ°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACLβΠ°. Β«ΠΠ°Π»Π΅Π½Π΄Π°ΡΠΈΒ» Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΡΠΎΠ»ΡΠΊΠΎ Π² ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΡ ACL.
Reflexive ACL
ΠΡΡΠ°ΠΆΠ°ΡΡΠΈΠ΅ ΠΈΠ»ΠΈ Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠ΅ ACL ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠ°ΡΡΠΈΡΠΈΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ. ΠΠΎ ΡΡΡΠΈ, ΠΎΠ½ΠΈ ΠΏΡΠ΅Π²ΡΠ°ΡΠ°ΡΡ ACL ΠΈΠ· packet filtering Π² stateful inspection Π±ΡΠ°Π½Π΄ΠΌΠ°ΡΡΡ. Π’.Π΅. ΡΠ΅ΠΏΠ΅ΡΡ ΡΠΎΡΡΠ΅Ρ Π±ΡΠ΄Π΅Ρ ΠΎΡΡΠ»Π΅ΠΆΠΈΠ²Π°ΡΡ ΡΠΎΡΡΠΎΡΠ½ΠΈΠ΅ ΡΠ΅ΡΡΠΈΠΉ, ΠΈΠ½ΠΈΡΠΈΠΈΡΠΎΠ²Π°Π½Π½ΡΡ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΈ ΡΠΎΠ·Π΄Π°Π²Π°ΡΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠ΅ Π²ΠΎΠ·Π²ΡΠ°ΡΠ½ΡΠ΅ ΠΏΡΠ°Π²ΠΈΠ»Π°.
ΠΠΎΡΡΠ½Ρ Π½Π° ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΡΠΈΠΏΠΈΡΠ½ΠΎΠΉ ΡΠΈΡΡΠ°ΡΠΈΠΈ. ΠΡΡΡ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ 192.168.1.0/24. Π Π°Π·ΡΠ΅ΡΠ°Π΅ΠΌ Π΄ΠΎΡΡΡΠΏ ΠΈΠ· ΡΡΠΎΠΉ ΡΠ΅ΡΠΈ Π² ΠΈΠ½ΡΠ΅ΡΠ½Π΅Ρ (http) β Β«Π·Π΅Π»Π΅Π½ΡΠΉΒ» ACL. Π’.Π΅. Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΡΠΎΠ³ΠΎ ACL ΠΌΡ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅ΠΌ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ Π²ΡΡ ΠΎΠ΄Π° ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ Π²ΠΎ Π²Π½Π΅ΡΠ½ΡΡ ΡΠ΅ΡΡ. Π‘ ΠΏΠΎΠΌΠΎΡΡΡ Π²ΡΠΎΡΠΎΠ³ΠΎ, Β«ΠΊΡΠ°ΡΠ½ΠΎΠ³ΠΎΒ» ACL ΠΌΡ Π·Π°ΡΠΈΡΠ°Π΅ΠΌ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ ΠΎΡ Π²ΡΠΎΡΠΆΠ΅Π½ΠΈΠΉ ΠΈΠ·Π²Π½Π΅. ΠΠΎ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ ΠΎΡΠ²Π΅ΡΡ Π½Π° ΡΠ΅ΡΡΠΈΠΈ, ΠΈΠ½ΠΈΡΠΈΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ, ΠΏΠΎΡΡΠΎΠΌΡ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΠΌ Π²ΠΎΠ·Π²ΡΠ°ΡΠ½ΡΠΉ ΡΡΠ°ΡΠΈΠΊ. ΠΡΠΎΠ΄Π΅ Π±Ρ Π²ΡΠ΅ Π»ΠΎΠ³ΠΈΡΠ½ΠΎ: ΡΠ°Π·ΡΠ΅ΡΠΈΠ»ΠΈ Π·Π°ΠΏΡΠΎΡΡ ΡΡΠ΄Π°, ΡΠ°Π·ΡΠ΅ΡΠΈΠ»ΠΈ ΠΎΡΠ²Π΅ΡΡ ΠΎΡΡΡΠ΄Π°. ΠΠΎ ΠΏΡΠΈ ΡΠ°ΠΊΠΎΠΉ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ, ΠΌΡ ΡΠΈΠ»ΡΠ½ΠΎ ΡΠ°ΡΠΊΡΡΠ²Π°Π΅ΠΌ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ. ΠΡΠ±ΠΎΠΉ TCP ΠΏΠ°ΠΊΠ΅Ρ Ρ 80 ΠΏΠΎΡΡΠ° Π±Π΅ΡΠΏΡΠ΅ΠΏΡΡΡΡΠ²Π΅Π½Π½ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ Π²ΠΎ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ. ΠΠΎΠ±ΡΠΎ ΠΏΠΎΠΆΠ°Π»ΠΎΠ²Π°ΡΡ, Π°ΡΠ°ΠΊΠ°ΠΌ ΡΠΈΠΏΠ° SYN Flood ΠΈ ΠΏΡΠΎΡΠΈΠΌ. ΠΠ°Π½Π½Π°Ρ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ° Π»Π΅Π³ΠΊΠΎ ΡΠ΅ΡΠ°Π΅ΡΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ stateful inspection firewall (CBAC ΠΈΠ»ΠΈ IOS Firewall), Π½ΠΎ ΡΡΠΎ Π΄Π΅Π»Π°ΡΡ, Π΅ΡΠ»ΠΈ Π²Π°ΡΠ° ΡΠ΅Π΄Π°ΠΊΡΠΈΡ IOS Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°Π΅Ρ ΡΡΠΎΡ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»? ΠΠ° ΠΏΠΎΠΌΠΎΡΡ ΠΏΡΠΈΡ ΠΎΠ΄ΡΡ Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠ΅ ACL.
ΠΠ΄Π΅Ρ ΡΠΎΡΡΠΎΠΈΡ Π² ΡΠΎΠΌ, ΡΡΠΎ ΡΠ΅ΠΏΠ΅ΡΡ ΠΈΠ· ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL (ΠΎΠ±ΡΡΠ½ΠΎ, Β«Π·Π΅Π»Π΅Π½ΡΠΉΒ» β Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΠΉ), ΠΏΠ°ΠΊΠ΅ΡΡ ΠΏΡΠΎΡΠ΅Π΄ΡΠΈΠ΅ ΠΏΡΠΎΠ²Π΅ΡΠΊΡ Π±ΡΠ΄Π΅Ρ Π·Π΅ΡΠΊΠ°Π»ΠΈΡΠΎΠ²Π°ΡΡΡΡ ΠΈΠ»ΠΈ ΠΎΡΡΠ°ΠΆΠ°ΡΡΡΡ Π² ΠΏΡΠ°Π²ΠΈΠ»Π° ΡΠΏΠ΅ΡΠΈΠ°Π»ΡΠ½ΠΎΠ³ΠΎ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL, ΠΊΠΎΡΠΎΡΡΠΉ Π² ΡΠ²ΠΎΡ ΠΎΡΠ΅ΡΠ΅Π΄Ρ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠ²Π΅ΡΡΡΡΡΡ Π²Π½Π΅ΡΠ½ΠΈΠΌ (Β«ΠΊΡΠ°ΡΠ½ΡΠΌΒ») ACL.
ΠΠΎΡΠΌΠΎΡΡΠΈΡΠ΅ ΠΏΡΠΈΠΌΠ΅Ρ. ΠΠ»Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ ΠΏΡΠ°Π²ΠΈΠ» Π² Β«Π·Π΅Π»Π΅Π½ΠΎΠΌΒ» ACL ΠΌΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡ reflect ΠΈ ΡΠΊΠ°Π·ΡΠ²Π°Π΅ΠΌ ΠΈΠΌΡ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL (Π² ΠΏΡΠΈΠΌΠ΅ΡΠ΅, MIRROR), ΠΊΡΠ΄Π° Π±ΡΠ΄ΡΡ ΠΎΡΡΠ°ΠΆΠ°ΡΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π°. Π Β«ΠΊΡΠ°ΡΠ½ΠΎΠΌΒ» ACL ΠΌΡ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅ΠΌ Π²ΡΠ΅ΠΌΠ΅Π½Π½ΡΠΉ Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠΉ ACL: ΠΊΠΎΠΌΠ°Π½Π΄Π° evaluate. ΠΠΎΠΆΠ΅ΡΠ΅ ΡΠ°ΡΡΠΌΠ°ΡΡΠΈΠ²Π°ΡΡ ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ, ΠΊΠ°ΠΊ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΡ ΠΏΡΠΎΠ²Π΅ΡΠΈΡΡ ΠΎΠ΄ΠΈΠ½ ACL Π²Π½ΡΡΡΠΈ Π΄ΡΡΠ³ΠΎΠ³ΠΎ, Ρ.Π΅. ΠΊΠΎΠΌΠ°Π½Π΄Π° Π±ΡΠ΄Π΅Ρ Π·Π°ΠΌΠ΅Π½Π΅Π½Π° Π½Π°Π±ΠΎΡΠΎΠΌ ΠΏΡΠ°Π²ΠΈΠ» ΠΈΠ· Π²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL.
ΠΠΎΠΊΠ° Π½Π΅ ΠΎΡΠΊΡΡΡΡ ΡΠ΅ΡΡΠΈΠΈ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ, Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠΉ ACL ΠΏΡΡΡΠΎΠΉ, Π½Π΅ ΡΠΎΠ΄Π΅ΡΠΆΠΈΡ Π½ΠΈΠΊΠ°ΠΊΠΈΡ ΠΏΡΠ°Π²ΠΈΠ»:
ΠΠΎ ΠΊΠ°ΠΊ ΡΠΎΠ»ΡΠΊΠΎ Π±ΡΠ΄ΡΡ ΠΎΡΠΊΡΡΠ²Π°ΡΡΡΡ ΡΠ΅ΡΡΠΈΠΈ, Π·Π΅ΡΠΊΠ°Π»ΡΠ½ΡΠΉ ACL Π½Π°ΡΠ½Π΅Ρ Π·Π°ΠΏΠΎΠ»Π½ΡΡΡΡΡ:
Π ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΠΈΠ· Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ Ρ Π°Π΄ΡΠ΅ΡΠ° 192.168.1.1 Π±ΡΠ» Π·Π°ΠΏΡΡΠ΅Π½ ΠΏΠΈΠ½Π³ Π½Π° Π°Π΄ΡΠ΅Ρ 2.2.2.2, Π·Π°ΡΠ΅ΠΌ ΠΎΡΠΊΡΡΡΠΎ telnet-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ Ρ Π²Π½ΡΡΡΠ΅Π½Π½Π΅Π³ΠΎ Π°Π΄ΡΠ΅ΡΠ° 192.168.1.1 Π½Π° Π²Π½Π΅ΡΠ½ΠΈΠΉ Π°Π΄ΡΠ΅Ρ 192.168.2.1. ΠΠ° ΠΏΡΠΈΠΌΠ΅ΡΠ΅ telnet-ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ Ρ ΠΎΡΠΎΡΠΎ Π²ΠΈΠ΄Π½Π° Π²ΡΠΏΠΎΠ»Π½Π΅Π½Π½Π°Ρ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎΡΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ:
Π ΠΎΠ±ΡΠ΅ΠΌ, Π»Π΅Π³ΠΊΠΈΠΌ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΡΡΠΊΠΈ ACL ΠΏΠΎΡΡΠΈ ΠΏΡΠ΅Π²ΡΠ°ΡΠΈΠ»ΡΡ Π² stateful inspection firewall.
Dynamic (Lock-and-Key) ACLs
Π‘Π»Π΅Π΄ΡΡΡΠ°Ρ ΠΊΠ°ΡΠ΅Π³ΠΎΡΠΈΡ ACL β Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΠ΅. Π ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΌ, ΡΡΠΈ ACL ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π΄Π»Ρ ΡΠ΄Π°Π»Π΅Π½Π½ΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠΉ ΠΊ ΡΠ΅ΡΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΠΈΡ ΡΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊ ΡΠ°Π·Π»ΠΈΡΠ½ΡΠΌ ΡΠ΅ΡΡΡΡΠ°ΠΌ ΡΡΠ΅Π±ΡΠ΅Ρ ΠΏΡΠ΅Π΄Π²Π°ΡΠΈΡΠ΅Π»ΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ. ΠΡΠ΅Π΄ΡΡΠ°Π²ΡΡΠ΅, ΡΡΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°ΠΌ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΠΏΠΎΡΡΠΎΡΠ½Π½ΡΠ΅ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ ΡΠ΅ΡΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°ΡΡΡΡ ΠΎΠ½ΠΈ Π±ΡΠ΄ΡΡ ΠΈΠ· ΡΠ°Π·Π½ΡΡ ΠΌΠ΅ΡΡ, Ρ ΡΠ°Π·Π½ΡΡ IP-Π°Π΄ΡΠ΅ΡΠΎΠ². ΠΠ΄Π΅Ρ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΡ ACL, ΡΠΎΡΡΠΎΠΈΡ Π² ΡΠΎΠΌ, ΡΡΠΎ ΡΠ΅Π»ΠΎΠ²Π΅ΠΊ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠ½Π°ΡΠ°Π»Π° ΠΏΡΠΎΠΉΡΠΈ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΠΈ ΡΠΎΠ»ΡΠΊΠΎ Π² ΡΠ»ΡΡΠ°Π΅ ΡΡΠΏΠ΅Ρ Π° Π±ΡΠ΄Π΅Ρ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ ACL, ΡΠ°Π·ΡΠ΅ΡΠ°ΡΡΠΈΠΉ Π΄ΠΎΡΡΡΠΏ ΠΊ ΡΠ΅ΡΡΡΡΠ°ΠΌ ΡΠ΅ΡΠΈ. ΠΠ»Π³ΠΎΡΠΈΡΠΌ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΉ:
Π§ΡΠΎ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ Π΄Π»Ρ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΈΡ ACL:
ΠΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΠΊ ΡΠ΅ΡΠ²Π΅ΡΡ 192.168.1.1 Π½Π° ΠΏΠΎΡΡ 80 Π²ΠΎ Π²Π½ΡΡΡΠ΅Π½Π½Π΅ΠΉ ΡΠ΅ΡΠΈ. ΠΠ΄ΡΠ΅ΡΠ°, Ρ ΠΊΠΎΡΠΎΡΡΡ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅, Π½Π°ΠΌ Π½Π΅ ΠΈΠ·Π²Π΅ΡΡΠ½Ρ. ΠΠ΅ΡΠ²ΡΠΌ Π΄Π΅Π»ΠΎΠΌ, ΡΠΎΠ·Π΄Π°Π΅ΠΌ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΠΉ ACL, ΡΠ°Π·ΡΠ΅ΡΠ°ΡΡΠΈΠΉ telnet ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ ΡΠΎΡΡΠ΅ΡΡ (Π°Π΄ΡΠ΅Ρ 1.1.1.1) ΠΈ ΡΠΎΠ΄Π΅ΡΠΆΠ°ΡΠΈΠΉ Π·Π°ΠΏΠΈΡΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ ACL, Π·Π°ΡΠ΅ΠΌ ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΠΌ Π΅Π³ΠΎ Π½Π° Π½ΡΠΆΠ½ΡΠΉ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ:
Π‘Π»Π΅Π΄ΡΡΡΠΈΠΌ ΡΠ°Π³ΠΎΠΌ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°Π΅ΠΌ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ. Π― Π±ΡΠ΄Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ, ΠΏΠΎΡΡΠΎΠΌΡ ΡΠΎΠ·Π΄Π°Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ root ΠΈ Π²ΠΊΠ»ΡΡΠ°Ρ Π»ΠΎΠΊΠ°Π»ΡΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ Π½Π° vty ΠΏΠΎΡΡΠ°Ρ :
ΠΠΎΠΌΠ°Π½Π΄Π° autocommand access-enable Π°ΠΊΡΠΈΠ²ΠΈΡΡΠ΅Ρ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΠΈ Π²ΠΊΠ»ΡΡΠ°Π΅Ρ Π·Π°ΠΏΠΈΡΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ ACL. ΠΠ°ΡΠ°ΠΌΠ΅ΡΡ host ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΎΠΏΡΠΈΠΎΠ½Π°Π»ΡΠ½ΡΠΌ. ΠΡΠΈ Π΅Π³ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠΈ any Π² ΠΊΠ°ΡΠ΅ΡΡΠ²Π΅ IP-Π°Π΄ΡΠ΅ΡΠ° ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠ° Π² Π΄ΠΈΠ½Π°ΠΌΠΈΡΠ΅ΡΠΊΠΎΠΌ ACL Π±ΡΠ΄ΡΡ Π·Π°ΠΌΠ΅Π½Π΅Π½Ρ Π½Π° Π°Π΄ΡΠ΅Ρ, Ρ ΠΊΠΎΡΠΎΡΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°Π΅ΡΡΡ. ΠΠ°ΡΠ°ΠΌΠ΅ΡΡ timeout ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅Ρ ΠΏΠ΅ΡΠΈΠΎΠ΄ Π±Π΅Π·Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π² ΠΌΠΈΠ½ΡΡΠ°Ρ Π΄Π»Ρ Π΄Π°Π½Π½ΠΎΠΉ ΡΠ΅ΡΡΠΈΠΈ, ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ β Π±Π΅ΡΠΊΠΎΠ½Π΅ΡΠ΅Π½.
ΠΠ°ΠΊ Π±ΡΠ΄Π΅Ρ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡΡ ΠΏΡΠΎΡΠ΅ΡΡ ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠ° Π² ΠΏΡΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ ΠΏΡΠΈΠΌΠ΅ΡΠ΅:
Π‘ΠΏΠΈΡΠΊΠΈ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠΎΠΌ
Π‘ΠΏΠΈΡΠΎΠΊ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠΎΠΌ Π½Π° ΡΡΠΎΠ²Π½Π΅ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ (DACL) ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅Ρ Π΄ΠΎΠ²Π΅ΡΠ΅Π½Π½ΡΠ΅ Π»ΠΈΡΠ°, ΠΊΠΎΡΠΎΡΡΠΌ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ ΠΈΠ»ΠΈ Π·Π°ΠΏΡΠ΅ΡΠ΅Π½ Π΄ΠΎΡΡΡΠΏ ΠΊ Π·Π°ΡΠΈΡΠ°Π΅ΠΌΠΎΠΌΡ ΠΎΠ±ΡΠ΅ΠΊΡΡ. ΠΠΎΠ³Π΄Π° ΠΏΡΠΎΡΠ΅ΡΡ ΠΏΡΡΠ°Π΅ΡΡΡ ΠΏΠΎΠ»ΡΡΠΈΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊ Π·Π°ΡΠΈΡΠ°Π΅ΠΌΠΎΠΌΡ ΠΎΠ±ΡΠ΅ΠΊΡΡ, ΡΠΈΡΡΠ΅ΠΌΠ° ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ ACE Π² ΡΠΏΠΈΡΠΊΠ΅ DACL ΠΎΠ±ΡΠ΅ΠΊΡΠ°, ΡΡΠΎΠ±Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡ, ΡΠ»Π΅Π΄ΡΠ΅Ρ Π»ΠΈ ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²ΠΈΡΡ Π΄ΠΎΡΡΡΠΏ ΠΊ Π½Π΅ΠΌΡ. ΠΡΠ»ΠΈ Ρ ΠΎΠ±ΡΠ΅ΠΊΡΠ° Π½Π΅Ρ DACL, ΡΠΈΡΡΠ΅ΠΌΠ° ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Π»ΡΠ΅Ρ ΠΏΠΎΠ»Π½ΡΠΉ Π΄ΠΎΡΡΡΠΏ Π΄Π»Ρ Π²ΡΠ΅Ρ . ΠΡΠ»ΠΈ DACL ΠΎΠ±ΡΠ΅ΠΊΡΠ° Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ Π·Π°ΠΏΠΈΡΠ΅ΠΉ ACE, ΡΠΈΡΡΠ΅ΠΌΠ° ΠΎΡΠΊΠ»ΠΎΠ½ΡΠ΅Ρ Π²ΡΠ΅ ΠΏΠΎΠΏΡΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΎΠ±ΡΠ΅ΠΊΡΡ, ΡΠ°ΠΊ ΠΊΠ°ΠΊ ΡΠΏΠΈΡΠΎΠΊ DACL Π½Π΅ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅Ρ ΠΏΡΠ°Π²Π° Π΄ΠΎΡΡΡΠΏΠ°. Π‘ΠΈΡΡΠ΅ΠΌΠ° ΠΏΡΠΎΠ²Π΅ΡΡΠ΅Ρ ACE ΠΏΠΎ ΠΏΠΎΡΡΠ΄ΠΊΡ, ΠΏΠΎΠΊΠ° Π½Π΅ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΡ ΠΎΠ΄ΠΈΠ½ ΠΈΠ»ΠΈ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ Π·Π°ΠΏΠΈΡΠ΅ΠΉ ACE, ΠΊΠΎΡΠΎΡΡΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ°ΡΡ Π²ΡΠ΅ Π·Π°ΠΏΡΠΎΡΠ΅Π½Π½ΡΠ΅ ΠΏΡΠ°Π²Π° Π΄ΠΎΡΡΡΠΏΠ°, ΠΈΠ»ΠΈ ΠΏΠΎΠΊΠ° Π½Π΅ Π±ΡΠ΄ΡΡ ΠΎΡΠΊΠ»ΠΎΠ½Π΅Π½Ρ Π²ΡΠ΅ Π·Π°ΠΏΡΠΎΡΠ΅Π½Π½ΡΠ΅ ΠΏΡΠ°Π²Π° Π΄ΠΎΡΡΡΠΏΠ°. ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ ΡΠ²Π΅Π΄Π΅Π½ΠΈΡ ΡΠΌ. Π² ΡΡΠ°ΡΡΠ΅ Π£ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠΎΠΌ ΠΊ ΠΎΠ±ΡΠ΅ΠΊΡΡ Π² DACL. Π‘Π²Π΅Π΄Π΅Π½ΠΈΡ ΠΎ ΡΠΎΠΌ, ΠΊΠ°ΠΊ ΠΏΡΠ°Π²ΠΈΠ»ΡΠ½ΠΎ ΡΠΎΠ·Π΄Π°ΡΡ ΡΠΏΠΈΡΠΎΠΊ DACL, ΡΠΌ. Π² ΡΠ°Π·Π΄Π΅Π»Π΅ Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΡΠΏΠΈΡΠΊΠ° DACL.
Π‘ΠΈΡΡΠ΅ΠΌΠ½ΡΠΉ ΡΠΏΠΈΡΠΎΠΊ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠΎΠΌ (SACL) ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°ΠΌ ΡΠ΅Π³ΠΈΡΡΡΠΈΡΠΎΠ²Π°ΡΡ ΠΏΠΎΠΏΡΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ Π·Π°ΡΠΈΡΠ΅Π½Π½ΠΎΠΌΡ ΠΎΠ±ΡΠ΅ΠΊΡΡ. ΠΠ°ΠΆΠ΄ΡΠΉ ΡΠ»Π΅ΠΌΠ΅Π½Ρ ACE ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ ΡΠΈΠΏΡ ΠΏΠΎΠΏΡΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠ²Π΅ΡΠ΅Π½Π½ΠΎΠ³ΠΎ Π»ΠΈΡΠ°, ΠΊΠΎΡΠΎΡΠΎΠ΅ ΠΏΡΠΈΠ²ΠΎΠ΄ΠΈΡ ΠΊ ΡΠΎΠΌΡ, ΡΡΠΎ ΡΠΈΡΡΠ΅ΠΌΠ° ΡΠΎΠ·Π΄Π°Π΅Ρ Π·Π°ΠΏΠΈΡΡ Π² ΠΆΡΡΠ½Π°Π»Π΅ ΡΠΎΠ±ΡΡΠΈΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ. ΠΠ»Π΅ΠΌΠ΅Π½Ρ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠΎΠΌ Π² ΡΠΏΠΈΡΠΊΠ΅ SACL ΠΌΠΎΠΆΠ΅Ρ ΡΠΎΠ·Π΄Π°Π²Π°ΡΡ Π·Π°ΠΏΠΈΡΠΈ Π°ΡΠ΄ΠΈΡΠ° ΠΏΡΠΈ Π½Π΅ΡΠ΄Π°ΡΠ½ΠΎΠΉ ΠΏΠΎΠΏΡΡΠΊΠ΅ Π΄ΠΎΡΡΡΠΏΠ°, ΠΏΡΠΈ ΡΡΠΏΠ΅ΡΠ½ΠΎΠΌ ΠΈΠ»ΠΈ Π² ΠΎΠ±ΠΎΠΈΡ ΡΠ»ΡΡΠ°ΡΡ . ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ ΡΠ²Π΅Π΄Π΅Π½ΠΈΡ ΠΎ SACL ΡΠΌ. Π² ΡΠ°Π·Π΄Π΅Π»Π΅ Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ Π°ΡΠ΄ΠΈΡΠ° ΠΈ ΠΏΡΠ°Π²ΠΎ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ SACL.
ΠΠ΅ ΠΏΡΡΠ°ΠΉΡΠ΅ΡΡ ΡΠ°Π±ΠΎΡΠ°ΡΡ Π½Π΅ΠΏΠΎΡΡΠ΅Π΄ΡΡΠ²Π΅Π½Π½ΠΎ Ρ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΡΠΌ ACL. Π§ΡΠΎΠ±Ρ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΡΡ ΡΠ΅ΠΌΠ°Π½ΡΠΈΡΠ΅ΡΠΊΡΡ ΠΏΡΠ°Π²ΠΈΠ»ΡΠ½ΠΎΡΡΡ ΡΠΏΠΈΡΠΊΠΎΠ² ACL, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΡΡΡΠΈΠ΅ ΡΡΠ½ΠΊΡΠΈΠΈ Π΄Π»Ρ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ACL ΠΈ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΈΠΌΠΈ. ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ ΡΠ²Π΅Π΄Π΅Π½ΠΈΡ ΡΠΌ. Π² ΡΠ°Π·Π΄Π΅Π»Π΅ ΠΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΡΠ²Π΅Π΄Π΅Π½ΠΈΠΉ ΠΈΠ· ACL ΠΈ Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΈΠ»ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΡΠΏΠΈΡΠΊΠ° ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠΎΠΌ.
Π‘ΠΏΠΈΡΠΊΠΈ ACL ΡΠ°ΠΊΠΆΠ΅ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΠ²Π°ΡΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠΎΠΌ ΠΊ ΠΎΠ±ΡΠ΅ΠΊΡΠ°ΠΌ ΡΠ»ΡΠΆΠ±Ρ Microsoft Active Directory Directory. Active Directory ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠΎΠ² ΡΠ»ΡΠΆΠ± (ADSI) Π²ΠΊΠ»ΡΡΠ°ΡΡ ΠΏΠΎΠ΄ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΡ Π΄Π»Ρ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ ΡΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ³ΠΎ ΡΡΠΈΡ ΡΠΏΠΈΡΠΊΠΎΠ² ACL. ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ ΡΠ²Π΅Π΄Π΅Π½ΠΈΡ ΡΠΌ. Π² ΡΠ°Π·Π΄Π΅Π»Π΅ Π£ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠΎΠΌ ΠΊ Active Directory ΠΎΠ±ΡΠ΅ΠΊΡΠ°ΠΌ.
Π£ΡΠΎΠΊ 39. Π‘ΠΏΠΈΡΠΊΠΈ ΠΊΠΎΠ½ΡΡΠΎΠ»Ρ Π΄ΠΎΡΡΡΠΏΠ° ACL (Access List Control)
ΠΠ°ΠΏΡΠ΅ΡΠΈΡΡ/ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ ΠΌΡ ΠΌΠΎΠΆΠ΅ΠΌ Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ IP Π°Π΄ΡΠ΅ΡΠΎΠ², ΠΏΠΎΡΡΠΎΠ² ΠΈ Π·Π°Π΄Π΅ΠΉΡΡΠ²ΠΎΠ²Π°Π½Π½ΡΡ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΠ². ΠΠ° ΡΡΠΎΠΌ ΠΏΡΠΈΠ½ΡΠΈΠΏΠ΅ ΠΈ ΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠΏΠΈΡΠΊΠΈ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π΄ΠΎΡΡΡΠΏΠΎΠΌ ACL ( Access Control List ).
ΠΡΡΠ³ΠΈΠΌ ΠΏΡΠΈΠΌΠ΅ΡΠΎΠΌ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ° ΡΠ²Π»ΡΠ΅ΡΡΡ Π·Π°ΠΏΡΠ΅Ρ ΠΏΠΎΡΡΡΠΏΠ°ΡΡΠΈΡ Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ² ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π° ICMP. ΠΠ°ΠΊ ΠΌΡ Π·Π½Π°Π΅ΠΌ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ICMP ΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΡΠΈΠ»ΠΈΡΡ Ping, Traceroute/Tracert. Π‘ ΠΏΠΎΠΌΠΎΡΡΡ Π΄Π°Π½Π½ΡΡ ΡΡΠΈΠ»ΠΈΡ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡΠΎΡΠΊΠ°Π½ΠΈΡΠΎΠ²Π°ΡΡ ΡΠ΅ΡΡ, Π° ΡΡΠΎ Π½Π΅ΠΆΠ΅Π»Π°ΡΠ΅Π»ΡΠ½ΠΎ Ρ ΡΠΎΡΠΊΠΈ Π·ΡΠ΅Π½ΠΈΡ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΡΠ΅ΡΠΈ.
Π‘ΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ ΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ ΡΡΠ°ΡΠΈΠΊ Π½Π° Π²Ρ ΠΎΠ΄Π΅ ΠΈ Π²ΡΡ ΠΎΠ΄Π΅ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ°.
Π Π² ΡΠ΅ΠΌ ΠΆΠ΅ ΡΠ°Π·Π½ΠΈΡΠ°?
Π Π°Π·Π½ΠΈΡΠ° Π² ΡΠΎΠΌ, ΡΡΠΎ Π½Π° Π²Ρ ΠΎΠ΄Π΅ Π²Π΅ΡΡ ΠΏΠΎΡΡΡΠΏΠ°ΡΡΠΈΠΉ ΡΡΠ°ΡΠΈΠΊ ΠΏΠΎΠ΄Π²Π΅ΡΠ³Π°Π΅ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ. ΠΠ΅ΠΆΠ΅Π»Π°ΡΠ΅Π»ΡΠ½ΡΠ΅ ΠΏΠ°ΠΊΠ΅ΡΡ ΠΎΡΠ±ΡΠ°ΡΡΠ²Π°ΡΡΡΡ ΠΈ ΡΠΆΠ΅ ΡΠΎΠ»ΡΠΊΠΎ ΠΏΠΎΡΠΎΠΌ ΠΎΡΡΠ°Π»ΡΠ½ΡΠ΅ ΠΏΠ°ΠΊΠ΅ΡΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·ΠΈΡΡΡΡΡΡ:
ΠΠΎΠ³Π΄Π° ACL Π½Π°ΡΡΡΠΎΠ΅Π½Ρ Π½Π° Π²ΡΡ ΠΎΠ΄Π΅ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ°, ΡΠΎ ΡΡΠ°ΡΠΈΠΊ ΡΠΈΠ»ΡΡΡΡΠ΅ΡΡΡ ΡΡΠ°Π·Ρ ΠΆΠ΅ ΠΏΠΎΡΠ»Π΅ ΠΏΡΠΎΡΠ΅ΡΡΠ° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΈΠΈ:
ΠΠ°Π½Π½Π°Ρ ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡΡ ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΏΠΎΠ»Π΅Π·Π½Π° ΠΏΡΠΈ ΠΎΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π½ΡΡ ΠΎΠ±ΡΡΠΎΡΡΠ΅Π»ΡΡΡΠ²Π°Ρ .
Π’Π°ΠΊ ΡΡΠΎ ΠΆΠ΅ ΠΈΠ· ΡΠ΅Π±Ρ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΡΡ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΠΈ ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ ΡΠ°Π±ΠΎΡΠ°ΡΡ?
Π‘ΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΡΠΎΠ΄Π΅ΡΠΆΠ°Ρ ΠΏΡΠΎΡΡΠΎ Π½Π°Π±ΠΎΡ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΉ ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΠΎΡΡΡ ΠΈ Π°Π΄ΡΠ΅ΡΠ° Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°ΡΡ, Π° ΠΊΠ°ΠΊΠΈΠ΅ Π½Π°ΠΎΠ±ΠΎΡΠΎΡ ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ. ΠΡΠΈΡ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ ΠΎΡ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΈΡ Π΅Π΄ΠΈΠ½ΠΈΡ Π΄ΠΎ Π΄Π΅ΡΡΡΠΊΠΎΠ².
ΠΡΠΈ ΠΏΠΎΡΡΡΠΏΠ»Π΅Π½ΠΈΠΈ ΡΡΠ°ΡΠΈΠΊΠ° ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΡΠΏΠΈΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ° Π½Π°ΡΠΈΠ½Π°Π΅ΡΡΡ ΡΠ²Π΅ΡΡ Ρ Π²Π½ΠΈΠ·, ΡΠΎ Π΅ΡΡΡ Ρ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΈ. ΠΠ°ΠΊ ΡΠΎΠ»ΡΠΊΠΎ Π±ΡΠ΄Π΅Ρ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ ΡΠΎΠ²ΠΏΠ°Π΄Π΅Π½ΠΈΠ΅ ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° ΡΠΏΠΈΡΠΊΠ° ΠΏΡΠ΅ΠΊΡΠ°ΡΠΈΡΡΡ ΠΈ Π±ΡΠ΄Π΅Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΎ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅, ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ΅ Π² ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΈ (Π·Π°Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°ΡΡ ΠΈΠ»ΠΈ ΠΏΡΠΎΠΏΡΡΡΠΈΡΡ).
ΠΠ½ΠΈΠ·Ρ ΡΠΏΠΈΡΠΊΠ° Π²ΡΠ΅Π³Π΄Π° ΡΠ»Π΅Π΄ΡΠ΅Ρ Π½Π΅ΡΠ²Π½Π°Ρ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΡ ΠΏΠΎ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠ΅ Π²ΡΠ΅Π³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ°. ΠΠ°Π½Π½Π°Ρ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΡ Π΄ΠΎΠ±Π°Π²Π»ΡΠ΅ΡΡΡ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΡΠ°ΠΌΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΠΎΠΉ. Π Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ ΠΎΠ½Π° Π½Π΅ Π²ΠΈΠ΄Π½Π°, Π½ΠΎ Π½ΡΠΆΠ½ΠΎ Π·Π½Π°ΡΡ, ΡΡΠΎ ΠΎΠ½Π° Π΅ΡΡΡ.
Cisco IOS ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°Π΅Ρ 3 ΡΠΈΠΏΠ° ACL:
Π‘ΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ ΠΏΡΠΎΠ²Π΅ΡΡΡΡ ΡΠΎΠ»ΡΠΊΠΎ IP Π°Π΄ΡΠ΅Ρ ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ,Π² Π½Π°ΡΠ΅ΠΌ 1-ΠΎΠΌ ΠΏΡΠΈΠΌΠ΅ΡΠ΅ Π΄ΠΎΡΡΡΠΏ Π² ΠΈΠ½ΡΠ΅ΡΠ½Π΅Ρ ΠΠ»ΠΈΡΠ΅ ΠΈ ΠΠ°ΡΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π·Π°ΠΊΡΡΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΠΎΠ³ΠΎ ΡΠΏΠΈΡΠΊΠ°. Π Π΄Π°Π½Π½ΠΎΠΌ ΡΠ»ΡΡΠ°Π΅ Π±Π»ΠΎΠΊΠΈΡΡΠ΅ΡΡΡ Π°Π±ΡΠΎΠ»ΡΡΠ½ΠΎ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ, ΠΏΡΠΎΡ ΠΎΠ΄ΡΡΠΈΠΉ ΡΠ΅ΡΠ΅Π· ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ. Π‘ΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡΠ΅ΡΡΡ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°ΡΡ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ Π±Π»ΠΈΠΆΠ΅ ΠΊ ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ.
Π Π°ΡΡΠΈΡΠ΅Π½Π½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ ΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ ΠΏΠ°ΠΊΠ΅ΡΡ Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ Π°Π΄ΡΠ΅ΡΠΎΠ², ΠΏΠΎΡΡΠΎΠ² ΠΈ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΠΎΠ² ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΈ ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ.
ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ, ΠΠ»ΠΈΡΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΡΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΡΠ»Π΅ΠΊΡΡΠΎΠ½Π½ΡΡ ΠΏΠΎΡΡΡ, Π½ΠΎ Π²ΡΠ΅ Π΅ΡΠ΅ Π·Π°ΠΏΡΠ΅ΡΠ°Π΅ΡΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΠΎΡΡΠ°Π»ΡΠ½ΠΎΠΉ Π΄ΠΎΡΡΡΠΏ Π² ΠΈΠ½ΡΠ΅ΡΠ½Π΅Ρ. ΠΠ°ΡΠ΅ ΠΆΠ΅ ΡΠ°Π·ΡΠ΅ΡΠ΅Π½Ρ Π·Π²ΠΎΠ½ΠΊΠΈ ΠΏΠΎ ΠΈΠ½ΡΠ΅ΡΠ½Π΅Ρ ΠΈ Π·Π°ΠΏΡΠ΅ΡΠ΅Π½Ρ Π²ΡΠ΅ ΠΎΡΡΠ°Π»ΡΠ½ΡΠ΅ ΡΠ»ΡΠΆΠ±Ρ ΠΈΠ½ΡΠ΅ΡΠ½Π΅Ρ.
ΠΠ»Π΅ΠΊΡΡΠΎΠ½Π½Π°Ρ ΠΏΠΎΡΡΠ° ΡΠ°Π±ΠΎΡΠ°Π΅Ρ ΠΏΠΎ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»Π°ΠΌ POP/SMTP (ΠΏΠΎΡΡΡ 110/ 25). Π‘Π»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΡΠ½ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π²Π½Π΅ΡΡΠΈ ΠΈΡΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ Π² ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΠΈΡΡ ΠΎΠ΄Ρ ΠΈΠ· Π²ΡΡΠ΅ ΠΎΠΏΠΈΡΠ°Π½Π½ΡΡ ΡΡΠ»ΠΎΠ²ΠΈΠΉ.
Π Π°ΡΡΠΈΡΠ΅Π½Π½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡΠ΅ΡΡΡ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°ΡΡ Π±Π»ΠΈΠΆΠ΅ ΠΊ ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ.
ΠΠΌΠ΅Π½ΠΎΠ²Π°Π½Π½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ ΡΠ²Π»ΡΡΡΡΡ ΡΠ΅ΠΌΠΈ ΠΆΠ΅ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠΌΠΈ ΠΈ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΠΌΠΈ ACL, ΠΎΠ΄Π½Π°ΠΊΠΎ ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Π»ΡΡΡ Π±ΠΎΠ»Π΅Π΅ Π³ΠΈΠ±ΠΊΠΈΠ΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ Π΄Π»Ρ ΡΠ΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ (ΠΎΠ± ΡΡΠΎΠΌ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ·ΠΆΠ΅).
Π Π°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΊΠ°ΠΊΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΡΠΈΠΏΠ΅ ACL, Π° Π·Π°ΡΠ΅ΠΌ ΠΏΡΠΈΠΌΠ΅Π½ΠΈΠΌ ΠΈΡ Π½Π° ΠΏΡΠΈΠΌΠ΅ΡΠ΅.
ΠΠ½ΡΡΡΡΠΊΡΠΈΡ Π·Π°Π΄Π°Π΅ΡΡΡ ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:
Router(config)# access-list Π½ΠΎΠΌΠ΅Ρ permit | deny IP_Π°Π΄ΡΠ΅Ρ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ° (wildcard mask)
Router(config)# access-list 1 deny 192.168.1.0 0.0.0.255
Router(config)# access-list 1 permit 10.1.0.0 0.0.255.255
Router(config)# access-list 1 deny any
ΠΠΎΠΌΠ΅Ρ ΡΠΏΠΈΡΠΊΠ° ΠΏΡΠΈΠ½ΠΈΠΌΠ°Π΅Ρ Π·Π½Π°ΡΠ΅Π½ΠΈΡ ΠΎΡ 1 Π΄ΠΎ 99. Π¦ΠΈΡΡΡ Π½Π΅ ΠΎΠ·Π½Π°ΡΠ°ΡΡ ΠΏΡΠΈΠΎΡΠΈΡΠ΅Ρ ΠΈΠ»ΠΈ ΡΠΏΠΎΡΡΠ΄ΠΎΡΠ΅Π½Π½ΠΎΡΡΡ. ΠΡΠΎ ΠΏΡΠΎΡΡΠΎ Π½ΠΎΠΌΠ΅Ρ ΡΠΏΠΈΡΠΊΠ°. ΠΠ°ΡΠ΅ΠΌ ΡΠ»Π΅Π΄ΡΠ΅Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° permit (ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ) ΠΈΠ»ΠΈ deny (Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ). Π‘ ΠΏΠΎΠΌΠΎΡΡΡ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΉ ΠΌΠ°ΡΠΊΠΈ (wildcard mask) ΠΌΡ ΠΌΠΎΠΆΠ΅ΠΌ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ Π°Π΄ΡΠ΅ΡΠΎΠ², Π½Π° ΠΊΠΎΡΠΎΡΡΠ΅ Π±ΡΠ΄Π΅Ρ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½ΡΡΡΡΡ Π·Π°ΠΏΡΠ΅Ρ/ΡΠ°Π·ΡΠ΅ΡΠ΅Π½ΠΈΠ΅.
Π ΠΏΠ΅ΡΠ²ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Π΅ ΠΌΡ Π·Π°ΠΏΡΠ΅ΡΠ°Π΅ΠΌ ΡΠ΅ΡΡ 192.168.1.0/24, Π° Π²ΠΎ Π²ΡΠΎΡΠΎΠΉ ΡΠ°Π·ΡΠ΅ΡΠ°Π΅ΠΌ ΡΠ΅ΡΡ 10.1.0.0/16.
Π’Π°ΠΊΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄ (ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΉ) ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΠ±Π°Π²Π»ΡΡΡ ΡΠΊΠΎΠ»ΡΠΊΠΎ ΡΠ³ΠΎΠ΄Π½ΠΎ. ΠΠ°ΠΊ Π±ΡΠ»ΠΎ ΠΎΡΠΌΠ΅ΡΠ΅Π½ΠΎ ΡΠ°Π½Π΅Π΅ ΡΠ°Π±ΠΎΡΠ° Π²ΡΠ΅Π³Π΄Π° Π½Π°ΡΠΈΠ½Π°Π΅ΡΡΡ Ρ ΡΠ°ΠΌΠΎΠΉ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ ΠΈ Π΄Π°Π»Π΅Π΅ ΠΈΠ΄Π΅Ρ Π²Π½ΠΈΠ· ΠΏΠΎ ΡΠΏΠΈΡΠΊΡ. Π ΠΊΠΎΠ½ΡΠ΅ ΡΠΏΠΈΡΠΊΠ° Π²ΡΠ΅Π³Π΄Π° ΡΡΠΎΠΈΡ Π½Π΅ΡΠ²Π½Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π° Π·Π°ΠΏΡΠ΅ΡΠ°ΡΡΠ°Ρ Π²Π΅ΡΡ ΠΎΡΡΠ°Π»ΡΠ½ΠΎΠΉ ΡΡΠ°ΡΠΈΠΊ, ΠΏΠΎΡΡΠΎΠΌΡ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΡΡΠΎ ΡΡΠΈΡΡΠ²Π°ΡΡ ΠΏΡΠΈ ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²Π°Π½ΠΈΠΈ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ°. ΠΡΠΈ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠΈ Π½ΠΎΠ²ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ Π² ΡΠΏΠΈΡΠΎΠΊ ΠΎΠ½Π° Π΄ΠΎΠ±Π°Π²Π»ΡΠ΅ΡΡΡ Π²ΡΠ΅Π³Π΄Π° Π² ΠΊΠΎΠ½Π΅Ρ ΡΠΏΠΈΡΠΊΠ°.
Π ΠΊΠ°ΠΊ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ ΠΌΠ°ΡΠΊΠ° (wildcard mask)?
Π Π°Π±ΠΎΡΠ° ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΉ ΠΌΠ°ΡΠΊΠΈ ΠΎΡΠ½ΠΎΠ²Π°Π½Π° Π½Π° ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΌ ΠΏΡΠΈΠ½ΡΠΈΠΏΠ΅.
ΠΠ° ΡΠ΅Ρ Π±ΠΈΡΠΎΠ²ΡΡ ΠΏΠΎΠ·ΠΈΡΠΈΡΡ , Π³Π΄Π΅ ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ 0 IP Π°Π΄ΡΠ΅Ρ ΡΡΡΡΠΎΠΉΡΡΠ²Π° Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠΎΠ²ΠΏΠ°Π΄Π°ΡΡ Ρ Π°Π΄ΡΠ΅ΡΠΎΠΌ, ΡΠΊΠ°Π·Π°Π½Π½ΡΠΌ Π² Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ ACL.
ΠΠ° ΡΠ΅Ρ Π±ΠΈΡΠΎΠ²ΡΡ ΠΏΠΎΠ·ΠΈΡΠΈΡΡ , Π³Π΄Π΅ ΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½Π° 1 IP Π°Π΄ΡΠ΅Ρ ΡΡΡΡΠΎΠΉΡΡΠ²Π° ΠΌΠΎΠΆΠ΅Ρ Π½Π΅ ΡΠΎΠ²ΠΏΠ°Π΄Π°ΡΡ Ρ Π°Π΄ΡΠ΅ΡΠΎΠΌ, ΡΠΊΠ°Π·Π°Π½Π½ΡΠΌ Π² Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ ACL, ΡΠΎ Π΅ΡΡΡ ΠΌΠΎΠΆΠ΅Ρ ΠΏΡΠΈΠ½ΠΈΠΌΠ°ΡΡ Π»ΡΠ±ΡΠ΅ Π·Π½Π°ΡΠ΅Π½ΠΈΡ. ΠΠΎΡΡΠ½Ρ ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ΅ Π½Π° ΠΏΡΠΈΠΌΠ΅ΡΠ°Ρ .
ΠΡΠΈΠΌΠ΅Ρ β1
ΠΡΠΈΠΌΠ΅Ρ β2
Π’Π΅ΠΏΠ΅ΡΡ Ρ Π½Π°Ρ Π΄ΠΎΠ»ΠΆΠ½Ρ ΡΠΎΠ²ΠΏΠ°Π΄Π°ΡΡ ΠΏΠ΅ΡΠ²ΡΠ΅ 2 ΠΎΠΊΡΠ΅ΡΠ° ΠΏΠΎΠ»Π½ΠΎΡΡΡΡ ΠΈ ΠΏΠ΅ΡΠ²ΡΠ΅ 6 Π±ΠΈΡ ΡΡΠ΅ΡΡΠ΅Π³ΠΎ ΠΎΠΊΡΠ΅ΡΠ°. ΠΠΎΡΡΠΎΠΌΡ ΠΌΠ°ΡΠΊΠ° Ρ Π½Π°Ρ 0.0.3.255. Π Π² Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ ACL ΠΌΡ ΡΠΊΠ°ΠΆΠ΅ΠΌ Π°Π΄ΡΠ΅Ρ 192.168.0.0. ΠΠΎΠΆΠ½ΠΎ, ΠΊΠΎΠ½Π΅ΡΠ½ΠΎ, ΡΠΊΠ°Π·Π°ΡΡ ΡΡΠ°Π·Ρ 2 ΠΎΡΠ΄Π΅Π»ΡΠ½ΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ Π½Π° ΠΊΠ°ΠΆΠ΄ΡΠΉ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½, Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΠΌΠ°ΡΠΊΠΈ ΠΌΡ ΠΌΠΎΠΆΠ΅ΠΌ ΡΠΎΠΊΡΠ°ΡΠΈΡΡ Π·Π°ΠΏΠΈΡΡ
ΠΡΠΈΠΌΠ΅Ρ β3
ΠΠΎΡΠ»Π΅ ΡΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΡΠΏΠΈΡΠΎΠΊ ΡΠΎΠ·Π΄Π°Π½, Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ (Π²Ρ ΠΎΠ΄ΡΡΠΈΠΉ ΠΈΠ»ΠΈ ΠΈΡΡ ΠΎΠ΄ΡΡΠΈΠΉ) ΡΡΠ°ΡΠΈΠΊΠ° ΠΈ Π½Π° ΠΊΠ°ΠΊΠΎΠΌ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ΅ ΠΎΠ½ Π±ΡΠ΄Π΅Ρ ΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡΡΡ:
Router(config-if)# ip access-group Π½ΠΎΠΌΠ΅Ρ_ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΠΌΠΎΠ³ΠΎ_ΡΠΏΠΈΡΠΊΠ° in | out
ΠΠ»Π³ΠΎΡΠΈΡΠΌ ΡΠ°Π±ΠΎΡΡ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΠΎΠ³ΠΎ ΡΠΏΠΈΡΠΊΠ° Π²ΡΠ³Π»ΡΠ΄ΠΈΡ ΡΠ°ΠΊ:
Π Π°ΡΡΠΈΡΠ΅Π½Π½ΡΠΉ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ°
Π Π°ΡΡΠΈΡΠ΅Π½Π½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ Π΄ΠΎΡΡΡΠΏΠ° ΠΈΠΌΠ΅ΡΡ Π½ΠΎΠΌΠ΅ΡΠ° ΠΎΡ 100 Π΄ΠΎ 199.
ΠΠΎΠΌΠ°Π½Π΄Ρ ΠΈΠΌΠ΅ΡΡ Π΄ΠΎΠ²ΠΎΠ»ΡΠ½ΠΎ ΡΠΈΡΠΎΠΊΠΈΠΉ Π½Π°Π±ΠΎΡ ΠΎΠΏΡΠΈΠΉ, ΠΏΠΎΡΡΠΎΠΌΡ ΠΏΠΎΠΊΠ°ΠΆΡ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΎΠ±ΡΠΈΠΉ ΠΏΡΠΈΠΌΠ΅Ρ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
Router(config)#access-list Π½ΠΎΠΌΠ΅Ρ permit | deny ΠΏΡΠΎΡΠΎΠΊΠΎΠ» IP_Π°Π΄ΡΠ΅Ρ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ° ΠΏΠΎΡΡ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ IP_Π°Π΄ΡΠ΅Ρ_ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ° ΠΏΠΎΡΡ_ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ
Router(config)#access-list 100 permit tcp 192.168.1.0 0.0.0.255 eq 80 10.1.1.0 0.0.0.255 eq 443
Router(config)#access-list 100 deny tcp any host 172.16.1.5 gt 5000
Π Π²ΠΎΡ ΡΡΠ° ΠΊΠΎΠΌΠ°Π½Π΄Π° Π·Π°ΠΏΡΠ΅ΡΠ°Π΅Ρ Π²Π΅ΡΡ TCP ΡΡΠ°ΡΠΈΠΊ ΠΎΡ Π»ΡΠ±ΠΎΠ³ΠΎ Ρ ΠΎΡΡΠ° Π½Π° ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΡΠΉ Ρ ΠΎΡΡ Ρ Π°Π΄ΡΠ΅ΡΠΎΠΌ 172.16.1.5. ΠΡΠΈΡΠ΅ΠΌ Π·Π°ΠΏΡΠ΅Ρ Π΄Π΅ΠΉΡΡΠ²ΡΠ΅Ρ ΠΏΡΠΈ ΡΡΠ»ΠΎΠ²ΠΈΠΈ, ΡΡΠΎ Π·Π°ΠΏΡΠΎΡΡ ΠΈΠ΄ΡΡ Π½Π° ΠΏΠΎΡΡΡ ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΎΡ 5001 ΠΈ Π²ΡΡΠ΅.
Π ΠΊΠΎΠ½ΡΠ΅ ΡΠΏΠΈΡΠΊΠ° Π²ΡΠ΅Π³Π΄Π° ΡΠ»Π΅Π΄ΡΠ΅Ρ Π½Π΅ΡΠ²Π½Π°Ρ ΠΊΠΎΠΌΠ°Π½Π΄Π°, Π·Π°ΠΏΡΠ΅ΡΠ°ΡΡΠ°Ρ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ.
ΠΠ΅ Π·Π°Π±ΡΠ΄Ρ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ ΠΈ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΡΡΠ°ΡΠΈΠΊΠ° Π΄Π»Ρ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ.
ΠΠΎΡ ΠΊΠ°ΠΊ Π²ΡΠ³Π»ΡΠ΄ΠΈΡ Π°Π»Π³ΠΎΡΠΈΡΠΌ ΡΠ°Π±ΠΎΡΡ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΡ ΡΠΏΠΈΡΠΊΠΎΠ²:
ΠΠ»Ρ ΠΏΡΠΎΡΠΌΠΎΡΡΠ° Π½Π°ΡΡΡΠΎΠ΅ΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠΉ ΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
Router# show running-config
Router# show ip access-lists
Router# show ip access-lists interface Π½Π°Π·Π²Π°Π½ΠΈΠ΅_ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ°
ΠΠΈΡΠ΅ΠΌ Π½Π΅ ΠΎΡΠ»ΠΈΡΠ°ΡΡΡΡ ΠΎΡ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΡ ΠΈ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΡ ΡΠΏΠΈΡΠΊΠΎΠ², ΠΎΠ΄Π½Π°ΠΊΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ Π³ΠΈΠ±ΠΊΠΎ ΡΠ΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°ΡΡ Π²Π½ΠΎΠ²Ρ ΡΠΎΠ·Π΄Π°Π½Π½ΡΠ΅ ΡΠΏΠΈΡΠΊΠΈ.
ΠΠΌΠ΅Π½ΠΎΠ²Π°Π½Π½ΡΠΉ ΡΠΏΠΈΡΠΎΠΊ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Π½Π°Π·Π²Π°Π½ΠΈΡ ΡΠΏΠΈΡΠΊΠΎΠ² Π²ΠΌΠ΅ΡΡΠΎ ΠΈΡ Π½ΠΎΠΌΠ΅ΡΠΎΠ². ΠΡΠ΅ Π²Π²Π΅Π΄Π΅Π½Π½ΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ Π½ΡΠΌΠ΅ΡΡΡΡΡΡ, ΡΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ Π»Π΅Π³ΠΊΠΎ Π΄ΠΎΠ±Π°Π²Π»ΡΡΡ ΠΈ ΡΠ΄Π°Π»ΡΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ.
Π‘ΠΈΠ½ΡΠ°ΠΊΡΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»Π΅Π½ Π½ΠΈΠΆΠ΅.
ΠΠ»Ρ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΡΡ ΡΠΏΠΈΡΠΊΠΎΠ²:
Router(config)# ip access-list standard Π½Π°Π·Π²Π°Π½ΠΈΠ΅
Router(config-std-nacl)# permit host IP_Π°Π΄ΡΠ΅Ρ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ
Router(config-std-nacl)# deny IP_Π°Π΄ΡΠ΅Ρ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ°
ΠΠ»Ρ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΡΡ ΡΠΏΠΈΡΠΊΠΎΠ²:
Router(config)# ip access-list extended Π½Π°Π·Π²Π°Π½ΠΈΠ΅
Router(config-ext-nacl)# permit ip IP_Π°Π΄ΡΠ΅Ρ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ° IP_Π°Π΄ΡΠ΅Ρ_ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ°
Router(config-ext-nacl)# deny tcp IP_Π°Π΄ΡΠ΅Ρ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ° ΠΏΠΎΡΡ_ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ IP_Π°Π΄ΡΠ΅Ρ_ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΈΠ½Π²Π΅ΡΡΠΈΡΠΎΠ²Π°Π½Π½Π°Ρ_ΠΌΠ°ΡΠΊΠ° ΠΏΠΎΡΡ_ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ
Π§ΡΠΎΠ±Ρ ΡΠ΄Π°Π»ΠΈΡΡ Π½Π΅Π½ΡΠΆΠ½ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΡΠ·Π½Π°ΡΡ Π΅Π΅ Π½ΠΎΠΌΠ΅Ρ. Π§ΡΠΎΠ±Ρ ΡΠ·Π½Π°ΡΡ Π½ΠΎΠΌΠ΅Ρ Π²Π²Π΅Π΄ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
Router# show ip access-list Π½Π°Π·Π²Π°Π½ΠΈΠ΅
Π° Π·Π°ΡΠ΅ΠΌ ΡΠΊΠ°ΠΆΠΈ Π΅Π΅ Π½ΠΎΠΌΠ΅Ρ ΠΏΡΠΈ ΡΠ΄Π°Π»Π΅Π½ΠΈΠΈ:
ΠΡ Π° ΡΡΠΎΠ±Ρ Π΄ΠΎΠ±Π°Π²ΠΈΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΡΠΎΠΆΠ΅ ΡΠΊΠ°Π·Π°ΡΡ Π½ΠΎΠΌΠ΅Ρ ΠΈ Π·Π°ΡΠ΅ΠΌ ΡΠ°ΠΌΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ.
ΠΠ±ΡΠ°ΡΠ°Ρ ΡΠ²ΠΎΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΡΡΠΎ ΡΠ΄Π°Π»Π΅Π½ΠΈΠ΅ ΠΈ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡΡΡΠΎΠΊ ΡΠΏΠΈΡΠΊΠ° ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ Π² ΡΠ΅ΠΆΠΈΠΌΠ΅ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ACL, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ ΡΠ°ΠΊ:
Router(config-ext-nacl)# 5 deny ip any any
ΠΡΠΈΠΌΠ΅Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ°
Π‘Π΅ΡΡ ΡΠΎΡΡΠΎΠΈΡ ΠΈΠ· 3 ΡΠ°ΡΡΠ΅ΠΉ:
ΠΠΌΠ΅Π½Π½ΠΎ ΠΏΠΎ ΡΡΠΎΠΌΡ ΠΏΡΠΈΠ½ΡΠΈΠΏΡ ΠΈ ΡΡΡΠΎΡΡΡΡ ΡΠ΅ΡΠΈ ΠΏΡΠ΅Π΄ΠΏΡΠΈΡΡΠΈΠΉ.
ΠΠ°Π΄Π°ΡΠ° Ρ Π½Π°Ρ ΡΠ»Π΅Π΄ΡΡΡΠ°Ρ:
ΠΡΠ½ΠΊΡ β1 ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΅ΡΠΈΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΠ°ΡΡΠΈΡΠ΅Π½Π½ΠΎΠ³ΠΎ ΡΠΏΠΈΡΠΊΠ° Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ΅ LAN_Router
ΠΠ° ΡΠ°ΠΌΠΎΠΌ Π΄Π΅Π»Π΅ Π² Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΡΠ΅ΡΠ²Π΅ΡΡ Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ Π΄ΠΎΡΡΡΠΏΠ° ΠΊ Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΠΌ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΠ°ΠΌ, ΠΏΠΎΡΠΎΠΌΡ ΡΡΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½Ρ ΠΊ ΡΠ°Π·Π»ΠΈΡΠ½ΡΠΌ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ°ΠΌ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ° Firewall. ΠΠ°Π½Π½ΡΠΉ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡ Π½ΠΈΡΠ΅Π³ΠΎ Π½Π΅ Π·Π½Π°Π΅Ρ ΠΎ ΡΠ΅ΡΠΈ 192.168.1.0/24, ΠΏΠΎΡΡΠΎΠΌΡ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ ΠΏΠ΅ΡΠ΅Π½Π°ΠΏΡΠ°Π²ΠΈΡΡ ΠΏΠ°ΠΊΠ΅ΡΡ ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² ΠΊ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΡ LAN_Router. ΠΠ΄Π½Π°ΠΊΠΎ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΠΌΠ°Π»Π΅Π½ΡΠΊΠΎΠΉ ΠΎΡΠΈΠ±ΠΊΠΈ Π² ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ ΠΈ Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΠ΅ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΡ ΡΡΠ°Π½ΡΡ Π΄ΠΎΡΡΡΠΏΠ½Ρ Π½Π΅ ΡΠΎΠ»ΡΠΊΠΎ Π΄Π»Ρ DMZ, Π½ΠΎ ΠΈ Π΄Π»Ρ Π²Π½Π΅ΡΠ½Π΅ΠΉ ΡΠ΅ΡΠΈ.
ΠΠΎΡΡΠΎΠΌΡ ΡΠΏΠΈΡΠΎΠΊ Π΄ΠΎΡΡΡΠΏΠ° Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ΅ LAN_router Π±Π΅Π·ΡΡΠ»ΠΎΠ²Π½ΠΎ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌ.
Π ΠΊΠ°ΠΊΠΈΠ΅ ΠΎΡΠΈΠ±ΠΊΠΈ ΠΌΠΎΠ³ΡΡ ΠΏΡΠΈΠ²Π΅ΡΡΠΈ ΠΊ ΡΠΎΠΌΡ, ΡΡΠΎ ΡΠ΅ΡΡ LAN Π±ΡΠ΄Π΅Ρ Π΄ΠΎΡΡΡΠΏΠ½Π° Π΄Π»Ρ DMZ?
ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ, Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ΅ Firewall ΠΏΡΠΈ Π½Π°ΡΡΡΠΎΠΉΠΊΠ΅ ΡΡΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ ΠΌΠ°ΡΡΡΡΡΠ° ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΏΠΎ ΠΎΡΠΈΠ±ΠΊΠ΅ ΡΠΊΠ°Π·Π°Π½ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ, Π²Π΅Π΄ΡΡΠΈΠΉ ΠΊ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΡ LAN_Router.
ΠΡΠ½ΠΊΡΡ β2 ΠΈ β3 Π½Π΅ ΡΡΠ΅Π±ΡΡΡ ΡΠΏΠΈΡΠΊΠΎΠ² Π΄ΠΎΡΡΡΠΏΠ°. ΠΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ Π½Π°ΡΡΡΠΎΠΈΡΡ ΠΏΡΠ°Π²ΠΈΠ»ΡΠ½ΠΎ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΈΡ ΠΈ NAT Π½Π° ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΎΡΠ΅ Firewall
ΠΡΠ½ΠΊΡ β4. ΠΠ½ΡΡΡΠ΅Π½Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΠΈ ΡΠΆΠ΅ ΠΈΠΌΠ΅ΡΡ Π΄ΠΎΡΡΡΠΏ Π² Π·ΠΎΠ½Ρ DMZ, ΠΎΠ΄Π½Π°ΠΊΠΎ ΡΠ²ΡΠ·Ρ Π±ΡΠ΄Π΅Ρ ΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠΎΠ»ΡΠΊΠΎ Π² ΠΎΠ΄Π½Ρ ΡΡΠΎΡΠΎΠ½Ρ, ΡΠ°ΠΊ ΠΊΠ°ΠΊ ΠΌΡ Π·Π°ΠΊΡΡΠ»ΠΈ Π΄ΠΎΡΡΡΠΏ Π΅ΡΠ΅ Π² ΠΏ.1.
ΠΠ°ΠΊ ΠΆΠ΅ ΡΠ΄Π΅Π»Π°ΡΡ ΡΠ°ΠΊ, ΡΡΠΎΠ±Ρ Π²Π½ΡΡΡΠ΅Π½Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΠΈ ΠΈΠΌΠ΅Π»ΠΈ ΠΏΠΎΠ»Π½ΠΎΡΠ΅Π½Π½ΡΠΉ Π΄ΠΎΡΡΡΠΏ ΠΊΠΎ Π²ΡΠ΅ΠΌ ΡΠ΅ΡΠ²Π΅ΡΠ°ΠΌ ΠΈ Π² ΡΠΎ ΠΆΠ΅ Π²ΡΠ΅ΠΌΡ Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ ΡΠ΅ΡΠ²Π΅ΡΠ°ΠΌ Π΄ΠΎΡΡΡΠΏ Π²ΠΎ Π²Π½ΡΡΡΠ΅Π½Π½ΡΡ ΡΠ΅ΡΡ?
ΠΡΠ½ΠΊΡ β5 ΡΠ΅ΡΠ°Π΅ΡΡΡ Ρ ΠΏΠΎΠΌΠΎΡΡΡ ΡΡΠ°Π½Π΄Π°ΡΡΠ½ΠΎΠ³ΠΎ ΡΠΏΠΈΡΠΊΠ°
Access Control List
Access Control List ΠΈΠ»ΠΈ ACL (ΠΈΠ»ΠΈ ΠΏΡΠΎΡΡΠΎ Access List) β ΡΠΏΠΈΡΠΎΠΊ ΠΏΡΠ°Π²ΠΈΠ», ΠΊΠΎΡΠΎΡΡΠ΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡΡ ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΈΡΠΎΠ²Π°ΡΡ ΠΈ ΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ ΡΡΠ°ΡΠΈΠΊ. ΠΡΠ°Π²ΠΈΠ»Π° Π²Π½ΡΡΡΠΈ ACL Π½Π°Π·ΡΠ²Π°ΡΡΡΡ access control entries (ACE).
ΠΡΠ½ΠΎΠ²Π½ΠΎΠ΅ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ACL (Access List β Π‘ΠΏΠΈΡΠΎΠΊ ΠΠΎΡΡΡΠΏΠ°) β ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΡΡΠ°ΡΠΈΠΊΠ°, Π½ΠΎ ΡΠ°ΠΊ ΠΆΠ΅ ΠΎΠ½ Π½Π°Ρ ΠΎΠ΄ΠΈΡ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈ Π² Π΄ΡΡΠ³ΠΈΡ ΡΡΠ½ΠΊΡΠΈΡΡ ΡΠ΅ΡΠ΅Π²ΠΎΠ³ΠΎ ΠΎΠ±ΠΎΡΡΠ΄ΠΎΠ²Π°Π½ΠΈΡ.
Π cisco-ΡΡΡΡΠΎΠΉΡΡΠ²Π°Ρ Access Control List ΡΠ°Π·Π΄Π΅Π»ΡΡΡ Π½Π° Π΄Π²Π° Π²ΠΈΠ΄Π°:
ΠΡΠ΅ΠΆΠ΄Π΅ ΡΠ΅ΠΌ ΠΏΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΡΡ ΠΊ ΠΏΡΠ°ΠΊΡΠΈΠΊΠ΅ Π½Π°Π΄ΠΎ ΡΠ·Π½Π°ΡΡ, ΡΡΠΎ ΡΠ°ΠΊΠΎΠ΅ wildcard mask.
Wildcard Mask
ΠΡ ΡΠΆΠ΅ Π² ΠΊΡΡΡΠ΅ ΡΡΠΎ ΡΠ°ΠΊΠΎΠ΅ ΠΌΠ°ΡΠΊΠ° ΠΈ ΠΊΠ°ΠΊ ΠΎΠ½Π° ΠΎΠ±ΡΠ°Π·ΡΠ΅ΡΡΡ. Wildcard mask ΡΠΎΠΆΠ΅ ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΌΠ°ΡΠΊΠΎΠΉ, ΡΠΎΠ»ΡΠΊΠΎ βΡΡΡΠ°Π½Π½ΠΎΠΉβ ΠΈΠ»ΠΈ βΠΎΠ±ΡΠ°ΡΠ½ΠΎΠΉβ (Π½Π°Π·Π²Π°Π½ΠΈΡ Ρ ΠΏΡΠΎΡΡΠΎΡΠΎΠ² Π² ΠΠ½ΡΠ΅ΡΠ½Π΅ΡΠ΅). ΠΠ°ΠΌ ΠΏΡΠ΅Π΄ΡΡΠΎΠΈΡ ΡΠ·Π½Π°ΡΡ ΠΎ Π½Π΅ΠΉ ΠΏΠΎΠ±ΠΎΠ»ΡΡΠ΅, Ρ.ΠΊ. ΠΎΠ½Π° ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π² ACL.
ΠΠ΅ Π½Π°Π·ΡΠ²Π°ΡΡ βΠΎΠ±ΡΠ°ΡΠ½ΠΎΠΉβ, ΠΏΠΎΡΠΎΠΌΡ ΡΡΠΎ Π΅Π΄ΠΈΠ½ΠΈΡΡ ΠΈ Π½ΡΠ»ΠΈ Π² ΠΌΠ°ΡΠΊΠ΅ ΠΌΠ΅Π½ΡΡΡ ΡΠ²ΠΎΠ΅ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅. Π’Π΅ΠΏΠ΅ΡΡ 0 β ΡΡΠΎ Π½ΠΎΠΌΠ΅Ρ ΡΠ΅ΡΠΈ, Π° 1 ΡΡΠΎ Ρ ΠΎΡΡΠΎΠ²Π°Ρ ΡΠ°ΡΡΡ.
βΠΡΠ΅ ΠΏΠΎΠ·Π½Π°Π΅ΡΡΡ Π² ΡΡΠ°Π²Π½Π΅Π½ΠΈΠΈβ, ΠΏΠΎΡΡΠΎΠΌΡ ΠΏΡΠ΅Π΄Π»Π°Π³Π°Ρ ΡΡΠ°Π²Π½ΠΈΡΡ ΠΎΠ±ΡΡΠ½ΡΡ ΠΌΠ°ΡΠΊΡ Ρ wildcard ΠΌΠ°ΡΠΊΠΎΠΉ. ΠΠ°ΡΠ½Π΅ΠΌ Ρ ΠΊΠ»Π°ΡΡΠΎΠ²ΡΡ ΠΌΠ°ΡΠΎΠΊ.
Π’Π°Π±Π»ΠΈΡΠ° 4.1 Π‘ΡΠ°Π²Π½Π΅Π½ΠΈΠ΅ βΠΎΠ±ΡΡΠ½ΠΎΠΉβ ΠΌΠ°ΡΠΊΠΈ Ρ wildcard ΠΌΠ°ΡΠΊΠΎΠΉ
ΠΠ»Π°ΡΡ | βΠΠ±ΡΡΠ½Π°Ρβ ΠΌΠ°ΡΠΊΠ° | βΠΠ±ΡΡΠ½Π°Ρβ ΠΌΠ°ΡΠΊΠ°, Π΄Π²ΠΎΠΈΡΠ½ΡΠΉ Π²ΠΈΠ΄ | Wildcard ΠΌΠ°ΡΠΊΠ° | Wildcard ΠΌΠ°ΡΠΊΠ°, Π΄Π²ΠΎΠΈΡΠ½ΡΠΉ Π²ΠΈΠ΄ |
---|---|---|---|---|
A | 255.0.0.0 | 11111111.00000000.00000000.00000000 | 0.255.255.255 | 00000000.11111111.11111111.11111111 |
B | 255.255.0.0 | 11111111.11111111.00000000.00000000 | 0.0.255.255 | 00000000.00000000.11111111.11111111 |
C | 255.255.255.0 | 11111111.11111111.11111111.00000000 | 0.0.0.255 | 00000000.00000000.00000000.11111111 |
ΠΠ°ΠΊ Π²ΡΡΠΈΡΠ»ΠΈΡΡ wildcard ΠΌΠ°ΡΠΊΡ ΠΈΠΌΠ΅Ρ ΠΎΠ±ΡΡΠ½ΡΡ ΠΌΠ°ΡΠΊΡ?
Π Π°Π·Π±Π΅ΡΠ΅ΠΌ ΡΠ»ΡΡΠ°ΠΉ Ρ Π½Π΅ ΠΊΠ»Π°ΡΡΠΎΠ²ΠΎΠΉ ΠΌΠ°ΡΠΊΠΎΠΉ (ΠΊΠΎΡΠΎΡΠ°Ρ Π΄ΡΠΎΠ±ΠΈΡ ΠΎΠΊΡΠ΅Ρ Π½Π° ΡΠ΅ΡΠ΅Π²ΡΡ ΡΠ°ΡΡΡ ΠΈ Ρ ΠΎΡΡΠΎΠ²ΡΡ, ΠΏΠΎΠ΄ΡΠΎΠ±Π½Π΅Π΅ ΡΡΡ), Ρ.Π΅. ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΠΎΠΊΡΠ΅ΡΠΎΠ² ΠΎΡΠ»ΠΈΡΠ΅Π½ ΠΎΡ ΡΠΈΡΠ΅Π» 0 ΠΈ 255 (βΠΊΡΠΈΠ²ΠΎΠΉβ ΠΎΠΊΡΠ΅Ρ). Π Π½Π°ΡΠ°Π»Π΅, Π²ΡΠ΅ ΠΎΠΊΡΠ΅ΡΡ βΠΎΠ±ΡΡΠ½ΠΎΠΉβ ΠΌΠ°ΡΠΊΠΈ, ΡΠΎ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ΠΌ 255, Π±ΡΠ΄ΡΡ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΎΠ²Π°ΡΡ 0 Π² wildcard ΠΌΠ°ΡΠΊΠ΅, Π° Π·Π½Π°ΡΠ΅Π½ΠΈΡ 0 Π² βΠΎΠ±ΡΡΠ½ΠΎΠΉβ ΠΌΠ°ΡΠΊΠ΅, Π² wildcard β 255. ΠΠ°Π»Π΅Π΅ Π½Π°Π΄ΠΎ Π²Π·ΡΡΡ ΠΎΠΊΡΠ΅Ρ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΎΡΠ»ΠΈΡΠ΅Π½ ΠΎΡ 0 ΠΈ 255 (βΠΊΡΠΈΠ²ΠΎΠΉβ ΠΎΠΊΡΠ΅Ρ) ΠΈ Π²ΡΡΠ΅ΡΡΡ Π΅Π³ΠΎ ΠΈΠ· ΡΠΈΡΠ»Π° 255, ΡΠ°ΠΊΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ ΠΌΡ ΠΏΠΎΠ»ΡΡΠΈΠΌ Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ ΡΡΠΎΠ³ΠΎ ΠΎΠΊΡΠ΅ΡΠ° (βΠΊΡΠΈΠ²ΠΎΠ³ΠΎβ ΠΎΠΊΡΠ΅ΡΠ°) Π² wildcard ΠΌΠ°ΡΠΊΠ΅. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ ΠΌΠ°ΡΠΊΠ΅ 255.255.240.0, Π±ΡΠ΄Π΅Ρ ΡΠΎΠΎΡΠ²Π΅ΡΡΡΠ²ΠΎΠ²Π°ΡΡ wildcard ΠΌΠ°ΡΠΊΠ° β 0.0.15.255, 255 β 240=15.
ΠΠ° ΠΏΡΠ°ΠΊΡΠΈΠΊΠ΅ Π±ΡΠ΄Π΅Ρ ΠΎΡΠ΅Π½Ρ ΠΌΠ½ΠΎΠ³ΠΎ Π±ΡΠΊΠ² ΠΈ ΠΊΠ°ΡΡΠΈΠ½ΠΎΠΊ, Π½Π°Π±Π΅ΡΠΈΡΠ΅ΡΡ ΡΠ΅ΡΠΏΠ΅Π½ΠΈΡ.
ΠΠ±ΡΠ°Ρ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ
Packet Tracer version: 6.2.0
Π Π°Π±ΠΎΡΠΈΠΉ ΡΠ°ΠΉΠ»: ΡΠΊΠ°ΡΠ°ΡΡ
Π’ΠΈΠΏ: Π’Π΅ΠΎΡΠΈΡ ΠΈ ΠΏΡΠ°ΠΊΡΠΈΠΊΠ°
ΠΠ΅ΡΡΠΈΡ ΡΠ°ΠΉΠ»Π°: 2.1
Π£ΠΆΠ΅ ΠΏΠΎΠ»ΡΡΠΈΠ»ΠΈ: 40 ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ
ΠΠΎΠ»ΡΡΠΈΡΡ Π΄ΠΎΡΡΠΈΠΆΠ΅Π½ΠΈΠ΅
ΠΠΎΠ΄ Π°ΠΊΡΠΈΠ²Π°ΡΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡΡΠΈΡΡ Π²ΡΠΏΠΎΠ»Π½ΠΈΠ² ΠΏΡΠ°ΠΊΡΠΈΡΠ΅ΡΠΊΠΎΠ΅ Π·Π°Π΄Π°Π½ΠΈΠ΅
Π£ΠΆΠ΅ ΠΏΠΎΠ»ΡΡΠΈΠ»ΠΈ 62 ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ
ΠΠ°ΡΠ°Π»ΡΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅
ΠΡΠ΅ βΠΌΠ°Π½ΠΈΠΏΡΠ»ΡΡΠΈΠΈβ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΡΡ ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ PC0 (Π»ΠΈΠ±ΠΎ Ρ Π΄ΡΡΠ³ΠΈΡ PC Π² ΡΠ΅ΡΠΈ).
Π Π΄Π°Π½Π½ΠΎΠΉ ΠΏΡΠ°ΠΊΡΠΈΡΠ΅ΡΠΊΠΎΠΉ ΡΠ°Π±ΠΎΡΠ΅ ΡΠ΅ΡΡ ΡΠΆΠ΅ ΡΠΏΠ»Π°Π½ΠΈΡΠΎΠ²Π°Π½Π°, Π°Π΄ΡΠ΅ΡΠ°ΡΠΈΡ ΡΠ°ΡΠΏΡΠ΅Π΄Π΅Π»Π΅Π½Π° ΠΏΠΎ Π²ΡΠ΅ΠΌ ΡΡΡΡΠΎΠΉΡΡΠ²Π°ΠΌ Π² ΡΠ΅ΡΠΈ. ΠΠ°ΠΏΡΠΈΠΌΠ΅Ρ, Π½Π° PC0 Π²Ρ ΠΌΠΎΠΆΠ΅ΡΠ΅ Π²ΠΈΠ΄Π΅ΡΡ β.22.0β, ΡΡΠΎ ΠΎΠ·Π½Π°ΡΠ°Π΅Ρ, ΡΡΠΎ ΠΎΠ½ ΠΈΠΌΠ΅Π΅Ρ ip Π°Π΄ΡΠ΅Ρ 172.16.22.0.ΠΠ° Π²ΡΠ΅ΠΌ ΡΠ΅ΡΠ΅Π²ΠΎΠΌ ΠΎΠ±ΠΎΡΡΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Π½Π°ΡΡΡΠΎΠ΅Π½ telnet-ΡΠ΅ΡΠ²Π΅Ρ, ΠΏΠ°ΡΠΎΠ»Ρ β cisco123.
Π ΠΈΡΡΠ½ΠΎΠΊ 4.1 Π‘Ρ
Π΅ΠΌΠ° ΡΠ΅ΡΠΈ ΠΈΠ· ΠΏΡΠ°ΠΊΡΠΈΡΠ΅ΡΠΊΠΎΠΉ ΡΠ°Π±ΠΎΡΡ
ΠΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅
Standard ACL
ΠΡΠ΅ΠΆΠ΄Π΅ ΡΠ΅ΠΌ ΠΏΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΡΡ ΠΊ ΠΏΡΠΎΡΠ΅ΡΡΡ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ACL, Π½Π°Π΄ΠΎ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΡΡΡ ΠΊΠ°ΠΊΠΎΠΉ ΡΡΠ°ΡΠΈΠΊ ΠΌΡ Ρ ΠΎΡΠΈΠΌ ΠΎΡΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ. Π ΡΠ»ΡΡΠ°Π΅ Ρ Standard ACL Π²ΡΠ±ΠΎΡ Ρ Π½Π°Ρ Π½Π΅ Π±ΠΎΠ»ΡΡΠΎΠΉ, Ρ.ΠΊ. ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ Π±ΡΠ΄Π΅Ρ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΡΡΡΡ ΡΠΎΠ»ΡΠΊΠΎ ΠΏΠΎ ip Π°Π΄ΡΠ΅ΡΡ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠ° ΠΏΠ°ΠΊΠ΅ΡΠ°.
Π Π°Π΄ΠΈ ΠΏΡΠΈΠΌΠ΅ΡΠ°, ΠΌΡ Π·Π°ΠΏΡΠ΅ΡΠΈΠΌ PC3 Π²ΡΡ ΠΎΠ΄ΠΈΡΡ Π·Π° ΠΏΡΠ΅Π΄Π΅Π»Ρ ΡΠ²ΠΎΠ΅ΠΉ ΡΠ΅ΡΠΈ, Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΠΎ Π·Π°ΠΏΡΠ΅ΡΠΈΠΌ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ ip Π°Π΄ΡΠ΅ΡΠΎΠ² 172.16.20.192-172.16.20.255 (Π² ΡΡΠΎΡ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ PC1) Π²ΡΡ ΠΎΠ΄ Π·Π° ΠΏΡΠ΅Π΄Π΅Π»Ρ 172.16.20.0/22.
ΠΠΎΠΌΠ΅Ρ ACL β ΡΡΠΎ ΡΠΈΡΠ»ΠΎ, ΠΊΠΎΡΠΎΡΠΎΠ΅ ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅Ρ ΠΊΠ°ΠΊΠΎΠΉ ACL ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ, Standard ΠΈΠ»ΠΈ Extended:
ΠΠ°ΡΠΈΠ½Π°Π΅ΠΌ ΡΠΎΠ±ΠΈΡΠ°ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ. Π£ΠΆΠ΅ ΠΏΠΎΠ½ΡΡΠ½ΠΎ ΠΊΠ°ΠΊΠΈΠ΅ Π½ΠΎΠΌΠ΅ΡΠ° ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ, ΡΡΠΎΠ±Ρ ΡΠΎΠ·Π΄Π°ΡΡ Standard ACL.
access-list 11
ΠΠ΅ΠΉΡΡΠ²ΠΈΡ ΠΎΡΠ΅Π½Ρ ΠΏΡΠΎΡΡΡ β ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ ΠΈΠ»ΠΈ Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ, permit ΠΈΠ»ΠΈ deny (ΡΠ°ΠΊ ΠΆΠ΅ Π½Π° ΡΡΠΎΠΌ ΡΡΠ°ΠΏΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π²ΡΡΠ°Π²ΠΈΡΡ ΠΊΠΎΠΌΠΌΠ΅Π½ΡΠ°ΡΠΈΠΉ remark ).
ΠΡΠΎΠ΄ΠΎΠ»ΠΆΠΈΠΌ ΡΠΎΠ±ΠΈΡΠ°ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ, Π΄ΠΎΠ±Π°Π²ΠΈΠΌ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ β Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ.
access-list 11 deny
Π‘ ΠΊΡΠΈΡΠ΅ΡΠΈΠ΅ΠΌ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΡΠ»ΠΎΠΆΠ½Π΅Π΅, Π½ΠΎ ΡΠ°Π·ΠΎΠ±ΡΠ°ΡΡΡΡ ΠΌΠΎΠΆΠ½ΠΎ. ΠΡΠ΅Π³ΠΎ ΡΡΠΈ Π²Π°ΡΠΈΠ°Π½ΡΠ° ΠΊΡΠΈΡΠ΅ΡΠΈΠ΅Π²:
access-list 11 deny host 172.16.27.110
ΠΡΠ»ΠΈΡΠ½ΠΎ, Π½ΠΎ ΠΎΡΡΠ°Π»ΡΡ Π΅ΡΠ΅ ΠΎΠ΄ΠΈΠ½ ΠΠ§ΠΠΠ¬ ΠΠΠΠΠ«Π ΠΌΠΎΠΌΠ΅Π½Ρ.
Π‘Π»Π΅Π΄ΡΡ Π²ΡΡΠ΅ ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠΌΡ, ΡΠΎΠ·Π΄Π°Π΄ΠΈΠΌ Π΅ΡΠ΅ ΠΎΠ΄Π½ΠΎ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ βΡΠ°Π·ΡΠ΅ΡΠΈΡΡ ΠΠ‘Πβ.
access-list 11 permit any
ΠΡΠ΅Π΄Π»Π°Π³Π°Ρ Π²Π²Π΅ΡΡΠΈ ΡΡΠΈ ΠΏΡΠ°Π²ΠΈΠ»Π° Π½Π° ΡΠΎΡΡΠ΅Ρ ΠΈ ΠΈΠ·ΡΡΠΈΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ show access-list.
Π Π°Π·Π±Π΅ΡΠ΅ΠΌ Π²ΡΠ²ΠΎΠ΄ ΠΊΠΎΠΌΠ°Π½Π΄Ρ show access-list (ΡΠ»Π΅Π΄ΡΠ΅Ρ ΠΎΡΠΌΠ΅ΡΠΈΡΡ, ΡΡΠΎ ΡΡΠ° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°Π΅Ρ Π²ΡΠ΅ ΡΠΎΠ·Π΄Π°Π½Π½ΡΠ΅ ACL). ΠΠ΅ΡΠ²ΠΎΠΉ ΡΡΡΠΎΡΠΊΠΎΠΉ ΡΠΊΠ°Π·Π°Π½ΠΎ, ΡΡΠΎ ΠΈΠΌΠ΅Π΅ΡΡΡ Π‘ΡΠ°Π½Π΄Π°ΡΡΠ½ΡΠΉ ACL Ρ Π½ΠΎΠΌΠ΅ΡΠΎΠΌ 11, Π΄Π°Π»ΡΡΠ΅ ΠΈΠ΄Π΅Ρ ΠΏΠ΅ΡΠ΅ΡΠΈΡΠ»Π΅Π½ΠΈΠ΅ ACE. ΠΠ°ΠΆΠ΄ΡΠΉ ACE ΠΈΠΌΠ΅Π΅Ρ ΡΠ²ΠΎΠΉ ΠΏΠΎΡΡΠ΄ΠΊΠΎΠ²ΡΠΉ Π½ΠΎΠΌΠ΅Ρ. ΠΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ ΠΏΠ΅ΡΠ²ΡΠΉ ACE ΠΈΠΌΠ΅Π΅Ρ Π½ΠΎΠΌΠ΅Ρ 10, Π²ΡΠΎΡΠΎΠΉ ACE 20 ΠΈ Ρ.Π΄. ΠΊΠ°ΠΆΠ΄ΡΠΉ ΡΠ°Π· ΠΏΡΠΈΠ±Π°Π²Π»ΡΠ΅ΡΡΡ ΡΠ°Π³ 10 (Π² Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ΅ΠΌ ΠΌΡ ΡΠ·Π½Π°Π΅ΠΌ, ΠΊΠ°ΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΡΡΠΎΡ Π½ΠΎΠΌΠ΅Ρ). Π’Π΅ΠΏΠ΅ΡΡ ΡΠ½ΠΎΠ²Π° ΠΠ§ΠΠΠ¬ ΠΠΠΠΠ«Π ΠΌΠΎΠΌΠ΅Π½Ρ.
Π ΠΈΡΡΠ½ΠΎΠΊ 4.2 ΠΡΠΎΠ²Π΅ΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΠΈ ΡΠ΅ΡΠΈ 172.16.20.0/22 Ρ PC3, Π΄ΠΎ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ
Π ΠΈΡΡΠ½ΠΎΠΊ 4.3 ΠΡΠΎΠ²Π΅ΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΠΈ ΡΠ΅ΡΠΈ 172.16.20.0/22 Ρ PC3, ΠΏΠΎΡΠ»Π΅ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ
ΠΠ° ΡΠΈΡΡΠ½ΠΎΠΊ 4.3 ΠΎΠΏΡΡΡ ΠΏΡΠΎΠ²Π΅ΡΡΠ΅ΠΌ Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΡ Ρ PC3 Π΄ΠΎ PC0, Π½ΠΎ ΠΊΠ°ΠΊ Π²ΠΈΠ΄ΠΈΠΌ, ΡΠΎΡΡΠ΅Ρ Π²ΠΎΠ·Π²ΡΠ°ΡΠ°Π΅Ρ ΠΎΡΠΈΠ±ΠΊΡ βΡΠΊΠ°Π·Π°Π½Π½ΡΠΉ Ρ ΠΎΡΡ Π½Π΅ Π΄ΠΎΡΡΡΠΏΠ΅Π½β. ΠΠΎΠ΄ ΡΠΈΡΡΠ½ΠΊΠΎΠΌ 4.3 ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»Π΅Π½ Π²ΡΠ²ΠΎΠ΄ ΠΊΠΎΠΌΠ°Π½Π΄Ρ show access-list Π² ΠΊΠΎΡΠΎΡΠΎΠΌ ΠΏΠΎΡΠ²ΠΈΠ»Π°ΡΡ ΡΡΡΠΎΡΠΊΠ° (4 match(es)), ΠΎΠ½Π° ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ Π½Π° ΡΠΎ, ΡΡΠΎ ΠΏΠΎΠ΄ ΡΡΠΎ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠΏΠ°Π»ΠΎ 4 ΠΏΠ°ΠΊΠ΅ΡΠ°.
Π ΠΈΡΡΠ½ΠΎΠΊ 4.4 ΠΡΠΎΠ²Π΅ΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΠΈ Ρ CiscoLearning Π΄ΠΎ PC0
ΠΠ°ΠΊ Π²ΠΈΠ΄ΠΈΠΌ, ΠΏΡΠ°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠ΄ Π½ΠΎΠΌΠ΅ΡΠΎΠΌ 20 ΡΠΎΠΆΠ΅ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ (ΡΠ°ΠΊΠΎΠ΅ Π±ΠΎΠ»ΡΡΠΎΠ΅ ΠΊΠΎΠ»ΠΈΡΠ΅ΡΡΠ²ΠΎ ΠΌΠ°ΡΡΠ΅ΠΉ (matches) Π²ΡΠ·Π²Π°Π½ΠΎ ΡΠ΅ΠΌ, ΡΡΠΎ Π² ΡΠΎΠ½ΠΎΠ²ΠΎΠΌ ΡΠ΅ΠΆΠΈΠΌΠ΅ Π·Π°ΠΏΡΡΠ΅Π½Π° ΠΏΡΠΎΠ²Π΅ΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΠΈ Π½Π΅ΠΊΠΎΡΠΎΡΡΡ Ρ ΠΎΡΡΠΎΠ² ΠΈ ΠΎΠ½ΠΈ ΠΏΡΠΎΡ ΠΎΠ΄ΡΡ ΡΠ΅ΡΠ΅Π· ΡΠΎΡΡΠ΅Ρ). ΠΡΠ»ΠΈ Π±Ρ ΡΡΠΎΠ³ΠΎ ΠΏΡΠ°Π²ΠΈΠ»Π° Π½Π΅ Π±ΡΠ»ΠΎ, ΡΠΎ Π²Π΅ΡΡ ΡΡΠ°ΡΠΈΠΊ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π»ΡΡ βΠ½Π΅ΡΠ²Π½ΡΠΌβ (Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΡΠΌ) ΠΏΡΠ°Π²ΠΈΠ»ΠΎΠΌ deny any (Π΄Π°Π»Π΅Π΅ ΠΌΡ ΠΎΠΏΡΠΎΠ±ΡΠ΅ΠΌ Π΅Π³ΠΎ Π½Π° ΠΏΡΠ°ΠΊΡΠΈΠΊΠ΅).
Π’Π΅ΠΏΠ΅ΡΡ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ βΠ»ΠΈΡΠΈΠΊΠΈβ, ΠΏΡΠ΅ΠΆΠ΄Π΅ ΡΠ΅ΠΌ ΠΏΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΡΡ ΠΊ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ Π½ΠΎΠ²ΠΎΠ³ΠΎ ACL. ΠΡΡΡ Π΅ΡΠ΅ ΠΎΠ΄ΠΈΠ½ Π²Π°ΡΠΈΠ°Π½Ρ, ΠΊΡΠ΄Π° ΠΌΡ ΠΌΠΎΠ³Π»ΠΈ ΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ACL 11, Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Fa0/0 Π² Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠΈ out. Π’ΠΎΠ³Π΄Π° Π±Ρ ΡΠΈΠ»ΡΡΡΠΎΠ²Π°Π»ΡΡ ΠΈΡΡ ΠΎΠ΄ΡΡΠΈΠΉ ΡΡΠ°ΡΠΈΠΊ ΠΈ Π½Π°ΡΠ° ΡΠ΅Π»Ρ ΡΠΎΠΆΠ΅ Π±ΡΠ»Π° Π±Ρ Π΄ΠΎΡΡΠΈΠ³Π½ΡΡΠ°. ΠΠ! ΠΡΠ»ΠΈ ΡΡΠ°ΡΠΈΠΊ ΡΠΈΠ»ΡΡΡΡΠ΅ΡΡΡ ΠΊΠ°ΠΊ ΠΈΡΡ ΠΎΠ΄ΡΡΠΈΠΉ ΡΡΠΎ Π·Π½Π°ΡΠΈΡ, ΡΡΠΎ ΠΎΠ½ ΠΏΡΠΎΡ ΠΎΠ΄ΠΈΡ ΠΏΡΠΎΡΠ΅ΡΡ ΠΌΠ°ΡΡΡΡΡΠΈΠ·Π°ΡΠΈΠΈ ΠΈ ΡΡΠ°ΡΠΈΡ ΡΠ΅ΡΡΡΡΡ ΡΠΎΡΡΠ΅ΡΠ° Π½Π° ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ² ΠΈ ΡΠΆΠ΅ ΠΏΠΎΡΠ»Π΅ ΡΡΠΎΠ³ΠΎ ΡΠΈΠ»ΡΡΡΡΠ΅ΡΡΡ, ΡΡΠΎ Π½Π΅ ΠΏΡΠ°Π²ΠΈΠ»ΡΠ½ΠΎ. ΠΠΎΡΡΠΎΠΌΡ ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡΠ΅ΡΡΡ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°ΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π° ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ, ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡΠ½ΠΎ Π±Π»ΠΈΠ·ΠΊΠΎ ΠΊ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΡ, ΡΡΠΎΠ±Ρ Π½Π΅ ΡΠ°ΡΡΡΠ°ΡΠΈΠ²Π°ΡΡ Π°ΠΏΠΏΠ°ΡΠ°ΡΠ½ΡΠ΅ ΡΡΠ΅Π΄ΡΡΠ²Π° ΡΠ΅ΡΠ΅Π²ΠΎΠ³ΠΎ ΠΎΠ±ΠΎΡΡΠ΄ΠΎΠ²Π°Π½ΠΈΡ Π½Π° βΠ»ΠΈΡΠ½ΠΈΠ΅β Π΄Π΅ΠΉΡΡΠ²ΠΈΡ.
ACL ΡΠΎΠ·Π΄Π°Π½, ΠΎΡΡΠ°Π»ΠΎΡΡ βΠΏΠΎΠ²Π΅ΡΠΈΡΡβ Π΅Π³ΠΎ Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ. ΠΠ΅ΡΠ΅Π΄ ΡΡΠΈΠΌ ΡΠΎΠ²Π΅ΡΡΡ ΡΠ±Π΅Π΄ΠΈΡΡΡΡ, ΡΡΠΎ ΡΠ²ΡΠ·Ρ ΠΌΠ΅ΠΆΠ΄Ρ PC1 ΠΈ CiscoLearning ΠΏΡΠΈΡΡΡΡΡΠ²ΡΠ΅Ρ. Π€ΠΈΠ»ΡΡΡΠ°ΡΠΈΡ Π±ΡΠ΄Π΅ΠΌ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΡΡ Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ΅ Fa0/0, Π΄Π»Ρ Π²Ρ ΠΎΠ΄ΡΡΠ΅Π³ΠΎ ΡΡΠ°ΡΠΈΠΊΠ°.
ΠΡΠΎΠ²Π΅ΡΠΈΠΌ Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΡ, ΠΌΠ΅ΠΆΠ΄Ρ PC1 ΠΈ CiscoLearning, ΡΠΈΡΡΠ½ΠΎΠΊ 4.5. ΠΡ ΡΠ½ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ΠΌ Π²ΠΈΠ΄Π΅ΡΡ ΠΎΡΠΈΠ±ΠΊΡ βΡΠΊΠ°Π·Π°Π½Π½ΡΠΉ Ρ ΠΎΡΡ Π½Π΅ Π΄ΠΎΡΡΡΠΏΠ΅Π½β.
Π ΠΈΡΡΠ½ΠΎΠΊ 4.5 ΠΡΠΎΠ²Π΅ΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΠΈ ΠΌΠ΅ΠΆΠ΄Ρ PC1 ΠΈ CiscoLearnin
βΠ‘Π½ΠΈΠΌΠΈΡΠ΅β ACL 12 Ρ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡΠ°, Π½ΠΎ Π½Π΅ ΡΠ΄Π°Π»ΡΠΉΡΠ΅, Π΅ΡΠ»ΠΈ Ρ ΠΎΡΠΈΡΠ΅ ΠΏΠΎΠ»ΡΡΠΈΡΡ Π΄ΠΎΡΡΠΈΠΆΠ΅Π½ΠΈΠ΅!
Extended ACL
Extended ACL Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΡΠ»ΠΎΠΆΠ½Π΅Π΅, ΡΠ΅ΠΌ Standard ACL, Ρ.ΠΊ. Π² ΠΊΡΠΈΡΠ΅ΡΠΈΠΈ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ Π΄ΠΎΠ±Π°Π²Π»ΡΡΡΡΡ ip Π°Π΄ΡΠ΅Ρ ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΈ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΡΡΠ°Π½ΡΠΏΠΎΡΡΠ½ΠΎΠ³ΠΎ ΡΡΠΎΠ²Π½Ρ (ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΠΏΠΎ ΠΏΠΎΡΡΠ°ΠΌ).
Π’Π΅ΠΏΠ΅ΡΡ Π·Π°Π΄Π°Π΄ΠΈΠΌΡΡ ΡΠ΅Π»ΡΡ, ΡΡΠΎ Π½Π°ΠΌ Π½Π°Π΄ΠΎ ΠΎΡΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ.
ΠΡΠΈΡΠ΅ΡΠΈΠΈ Π±ΡΠ΄Π΅ΠΌ ΡΠ°Π·Π±ΠΈΡΠ°ΡΡ ΠΏΠΎΠ΄ΡΠΎΠ±Π½Π΅Π΅. ΠΡΠ΅ΠΆΠ΄Π΅ Π²ΡΠ΅Π³ΠΎ Π½Π°Π΄ΠΎ ΡΠΊΠ°Π·Π°ΡΡ ΠΊΠ°ΠΊΠΎΠΉ ΡΠΈΠΏ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ Π±ΡΠ΄Π΅Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ Π² ΠΏΡΠ°Π²ΠΈΠ»Π΅. Π’ΠΈΠΏΠΎΠ² ΠΌΠ½ΠΎΠ³ΠΎ, ΡΠ°Π·Π±Π΅ΡΠ΅ΠΌ ΠΎΡΠ½ΠΎΠ²Π½ΡΠ΅:
ΠΠ°ΡΠ½Π΅ΠΌ Ρ ΠΏΡΠΎΡΡΠΎΠ³ΠΎ, Ρ ΡΠΈΠΏΠ° ip. Π’ΠΎΠ³Π΄Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΏΡΠ΅ΠΎΠ±ΡΠ°Π·ΠΈΡΡΡ ΡΠ°ΠΊ β access-list 120 deny ip
ΠΡΠ»ΠΈΡΠ½ΠΎ! Π’Π΅ΠΏΠ΅ΡΡ ΡΠΎΠ·Π΄Π°Π΄ΠΈΠΌ ACL 120, βΠΏΠΎΠ²Π΅ΡΠΈΠΌβ Π΅Π³ΠΎ Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Fa0/0, ΡΠΈΠ»ΡΡΡΠΎΠ²Π°ΡΡ Π²Π΅ΡΡ Π²Ρ ΠΎΠ΄ΡΡΠΈΠΉ ΡΡΠ°ΡΠΈΠΊ. ΠΠ΅ Π·Π°Π±ΡΠ²Π°Π΅ΠΌ, ΡΡΠΎ Π΅ΡΠ»ΠΈ ΠΌΡ Π½Π΅ ΡΠ°Π·ΡΠ΅ΡΠΈΠΌ ΠΎΡΡΠ°Π»ΡΠ½ΠΎΠΉ ΡΡΠ°ΡΠΈΠΊ, ΡΠΎ ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ, ΡΠΎ ΡΡΠΎ Π½Π΅ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ ΠΏΠΎΠ΄ ΠΏΡΠ°Π²ΠΈΠ»Π° Π² ACL Π±ΡΠ΄Π΅Ρ Π·Π°ΠΏΡΠ΅ΡΠ΅Π½ΠΎ! ΠΠΎΡΡΠΎΠΌΡ ΡΠ°ΠΊ ΠΆΠ΅ Π΄ΠΎΠ±Π°Π²ΠΈΠΌ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ, βΡΠ°Π·ΡΠ΅ΡΠΈΡΡ ΠΠ‘Πβ.
Π ΠΈΡΡΠ½ΠΎΠΊ 4.6 ΠΡΠΎΠ²Π΅ΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΠΈ ΠΌΠ΅ΠΆΠ΄Ρ PC2 ΠΈ sw-outside-1
ΠΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΠΌ ΠΊ ΡΠΎΠ·Π΄Π°Π½ΠΈΡ ΡΠ»Π΅Π΄ΡΡΡΠ΅Π³ΠΎ ΠΏΡΠ°Π²ΠΈΠ»Π°, ΡΠΎΡΠ½Π΅Π΅ ΡΡΠ°Π·Ρ Π΄Π²ΡΡ ΠΏΡΠ°Π²ΠΈΠ» β Π Π°Π·ΡΠ΅ΡΠΈΡΡ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ ip Π°Π΄ΡΠ΅ΡΠΎΠ² 172.16.20.252-172.16.20.255 Π΄ΠΎΡΡΡΠΏ ΠΊ CiscoLearning ΠΏΠΎ 80-ΠΌΡ ΠΏΠΎΡΡΡ (tcp), Π²ΡΠ΅ΠΌ ΠΎΡΡΠ°Π»ΡΠ½ΡΠΌ Π·Π°ΠΏΡΠ΅ΡΠΈΡΡ.
ΠΡΠ»ΠΈ Π½Π°ΠΌ Π½Π°Π΄ΠΎ ΡΠ°Π·ΡΠ΅ΡΠΈΡΡ, ΡΠΎ ΡΡΠΎ ΠΎΠ·Π½Π°ΡΠ°Π΅Ρ permit. Π’Π΅ΠΏΠ΅ΡΡ ΠΌΡ ΠΏΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΠΌ ΠΊ ΡΠΈΠΏΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ tcp β ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΠΏΠΎ tcp ΠΏΠΎΡΡΠ°ΠΌ. ΠΡΠ΅ΠΆΠ΄Π΅ ΡΠ΅ΠΌ ΠΏΠ΅ΡΠ΅Ρ ΠΎΠ΄ΠΈΡΡ ΠΊ Π½Π°ΠΏΠΈΡΠ°Π½ΠΈΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ, Π½Π°Π΄ΠΎ ΠΎΠ±ΡΡΡΠ½ΠΈΡΡ ΠΊΠ°ΠΊ ΡΡΡΠ°Π½Π°Π²Π»ΠΈΠ²Π°Π΅ΡΡΡ ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΠΏΠΎ ΠΏΠΎΡΡΠ°ΠΌ. ΠΠΎΡΠ»Π΅ ΡΠΊΠ°Π·Π°Π½ΠΈΡ ip Π°Π΄ΡΠ΅ΡΠ° (Π½Π΅ Π²Π°ΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΈΠ»ΠΈ ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ), ΠΌΠΎΠΆΠ½ΠΎ (ΠΌΠΎΠΆΠ½ΠΎ, Π½ΠΎ Π½Π΅ ΠΎΠ±ΡΠ·Π°ΡΠ΅Π»ΡΠ½ΠΎ!) ΡΠΊΠ°Π·Π°ΡΡ ΠΏΠΎΡΡ ΠΈΠ»ΠΈ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ ΠΏΠΎΡΡΠΎΠ² ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ Π°ΡΡΠΈΠ±ΡΡΠΎΠ²:
ΠΠ°ΡΡΠΈΠΌΡΡ Π΄ΠΎΠ±Π°Π²Π»ΡΡΡ ΠΏΡΠ°Π²ΠΈΠ»Π° Π² ΡΠΆΠ΅ ΡΡΡΠ΅ΡΡΠ²ΡΡΡΠΈΠΉ ACL, Π° Π·Π°ΠΎΠ΄Π½ΠΎ ΠΈ ΡΠ΄Π°Π»ΡΡΡ ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΡΠ΅ ΠΏΡΠ°Π²ΠΈΠ»Π° ΠΈΠ· ACL. (ΠΡΠ΄ΡΡΠ΅ ΠΎΡΠ΅Π½Ρ Π°ΠΊΠΊΡΡΠ°ΡΠ½Ρ, ΡΠ΄Π°Π»ΠΈΡΠ΅ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ permit ip any any β ΠΏΠΎΡΠ΅ΡΡΠ΅ΡΠ΅ Π΄ΠΎΡΡΡΠΏ ΠΊ r1!)
ΠΡΠ΅ΠΏΠΈΡΠ΅ΡΡ! ΠΡΡΠ°Π»ΠΎΡΡ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ.
Π ΠΈΡΡΠ½ΠΎΠΊ 4.7 ΠΡΠΎΠ²Π΅ΡΠΊΠ° Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΠΈ ΡΠ΅ΡΠ²Π΅ΡΠ° Server1 ΠΏΠΎ 80-ΠΌΡ ΠΏΠΎΡΡΡ
ΠΡΡΠ°Π»ΠΎΡΡ ΠΏΠΎΡΠ»Π΅Π΄Π½Π΅Π΅ β ΡΠΎΠ·Π΄Π°ΡΡ ACL ΡΠ°Π·ΡΠ΅ΡΠ°ΡΡΠΈΠΉ Π΄ΠΎΡΡΡΠΏ ΡΠΎΠ»ΡΠΊΠΎ CiscoLearning, tacacsGUI ΠΈ sw-outside-1.
ΠΡ ΡΠΎΠ·Π΄Π°Π»ΠΈ ACL Ρ ΠΈΠΌΠ΅Π½Π΅ΠΌ super-puper-acl, ΠΏΠ΅ΡΠ΅ΡΠ»ΠΈ Π² ΡΠ΅ΠΆΠΈΠΌ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ΡΡΠΎΠ³ΠΎ ACL. ΠΠΎΠ±Π°Π²ΠΈΠ»ΠΈ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ permit ip 172.16.27.88 0.0.0.7 any (ΠΏΠΎΠ΄ ΡΡΠΎ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°ΡΡ CiscoLearning ΠΈ tacacsGUI), Ρ.ΠΊ. ΠΌΡ Π½Π΅ ΡΠΊΠ°Π·Π°Π»ΠΈ Π½ΠΎΠΌΠ΅Ρ ΠΈ ΡΡΠΎ ΠΏΠ΅ΡΠ²ΠΎΠ΅ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ, ΡΠΎ Π΅ΠΌΡ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΈ ΠΏΡΠΈΡΠ²Π°ΠΈΠ²Π°Π΅ΡΡΡ Π½ΠΎΠΌΠ΅Ρ 10. ΠΠΎ Π²ΡΠΎΡΠΎΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π΅ ΠΌΡ ΡΠ²Π½ΠΎ ΡΠΊΠ°Π·Π°Π»ΠΈ Π½ΠΎΠΌΠ΅Ρ β 40. ΠΠ§ΠΠΠ¬ ΠΠΠΠΠ! ΠΡ Π½Π΅ Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ ΠΏΡΠ°Π²ΠΈΠ»Π° βΡΠ°Π·ΡΠ΅ΡΠΈΡΡ ΠΠ‘Πβ, ΠΏΠΎΡΡΠΎΠΌΡ Π΅ΡΠ»ΠΈ ΡΡΠ°ΡΠΈΠΊ Π½Π΅ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ ΠΏΠΎΠ΄ ΡΠΊΠ°Π·Π°Π½Π½ΡΠ΅ ΠΏΡΠ°Π²ΠΈΠ»Π°, ΠΎΠ½ Π±ΡΠ΄Π΅Ρ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°ΡΡΡΡ ΡΠΊΡΡΡΡΠΌ ΠΏΡΠ°Π²ΠΈΠ»ΠΎΠΌ (ΠΏΠΎΠ΄ ΡΡΠΎ ΠΏΡΠ°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ PC3).
Π’Π΅ΠΏΠ΅ΡΡ ΡΠ°ΠΌΠΎΡΡΠΎΡΡΠ΅Π»ΡΠ½ΠΎ βΠΏΠΎΠ²Π΅ΡΡΡΠ΅β ACL super-puper-acl, Π½Π° ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Fa0/1 (ΠΊΠΎΠΌΠ°Π½Π΄Π° ip access-group super-puper-acl in )ΠΈ ΠΏΡΠΎΠ²Π΅ΡΡΡΠ΅ Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΡ CiscoLearning Ρ ΡΠ΅ΡΡΡ 172.16.20.0/22. Π ΡΠ°ΠΊ ΠΆΠ΅ ΠΏΡΠΎΠ²Π΅ΡΡΡΠ΅ Π΄ΠΎΡΡΡΠΏΠ½ΠΎΡΡΡ ΡΡΠΎΠΉ ΡΠ΅ΡΠΈ Ρ PC3.