Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Cisco IOS ACLs

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ я Π±Ρ‹ Ρ…ΠΎΡ‚Π΅Π» ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎ возмоТности Cisco IOS Access Control Lists (ACLs). Π’Π΅ΠΌΠ° ΠΌΠ½ΠΎΠ³ΠΈΠΌ ΠΈΠ· вас Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ Π·Π½Π°ΠΊΠΎΠΌΠΎΠΉ, поэтому ΠΌΠ½Π΅ хочСтся ΠΎΠ±ΠΎΠ±Ρ‰ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΠΎ Ρ€Π°Π·Π½Ρ‹ΠΌ Ρ‚ΠΈΠΏΠ°ΠΌ ACLs. Π― ΠΊΡ€Π°Ρ‚ΠΊΠΎ ΠΏΡ€ΠΎΠ±Π΅Π³ΡƒΡΡŒ ΠΏΠΎ основам, Π° Π·Π°Ρ‚Π΅ΠΌ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΏΡ€ΠΎ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Ρ‚ΠΈΠΏΡ‹ ACLs: time-based (Π½Π° основС Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ), reflexive (ΠΎΡ‚Ρ€Π°ΠΆΠ°ΡŽΡ‰ΠΈΠ΅), dynamic (динамичСскиС). Π˜Ρ‚Π°ΠΊ, начнСм…

ΠžΡΠ½ΠΎΠ²Ρ‹: Π’ΡΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ всС…

Π‘Ρ‹ΡΡ‚Ρ€Π΅Π½ΡŒΠΊΠΎ пробСТимся ΠΏΠΎ основным понятиям, синтаксису, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΡ‚ΠΎΠΌ ΠΏΡ€ΠΎΡ‰Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ ΠΊ Π±ΠΎΠ»Π΅Π΅ интСрСсным Π²Π΅Ρ‰Π°ΠΌ. ACL’ы Π½Π° Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π°Ρ… Cisco ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ Π΄Π²Π΅ Π³Ρ€ΡƒΠΏΠΏΡ‹ Π·Π°Π΄Π°Ρ‡:

ACL’ы ΠΌΠΎΠΆΠ½ΠΎ отнСсти ΠΊ брандмауэрам ΠΏΠ°ΠΊΠ΅Ρ‚Π½ΠΎΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ (packet filtering firewall). Π’.Π΅. ΠΎΠ½ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡŽ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΏΠΎ пяти ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌ:

ACL состоит ΠΈΠ· Π½Π°Π±ΠΎΡ€Π° ΠΏΡ€Π°Π²ΠΈΠ». Π’ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΏΡ€Π°Π²ΠΈΠ»Π΅ Π²Ρ‹ опрСдСляСтС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ (адрСса, ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΈ Ρ‚.Π΄.) ΠΈ дСйствиС, выполняСмоС Π½Π°Π΄ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠΌ, Ссли ΠΎΠ½ соотвСтствуСт всСм критСриям ΠΏΡ€Π°Π²ΠΈΠ»Π°. ДСйствий Π΄Π²Π°: Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ (permit) ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ (deny). ΠŸΡ€ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ обрабатываСтся дальшС, ΠΏΡ€ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‚Π΅ – сбрасываСтся. ΠŸΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, ΠΏΠΎΠΊΠ° Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ Ρ‚ΠΎ, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ соотвСтствуСт ΠΏΠ°ΠΊΠ΅Ρ‚. Над ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠΌ выполняСтся дСйствиС (permit/deny) ΠΈ дальнСйшая ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΡ€Π°Π²ΠΈΠ» прСкращаСтся. Π’ ΠΊΠΎΠ½Ρ†Π΅ любого ACL нСявно находится ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰Π΅Π΅ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’.Π΅. ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‰ΠΈΠΉ (restrictive) ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа: Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ всС, Ρ‡Ρ‚ΠΎ явно Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ.

Бинтаксис

Π”Π²Π° способа создания ACL:

ΠŸΡ€ΠΈΠ²Π΅Π΄Ρƒ нСсколько ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² стандартных ACL:

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ ACL (1) Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· сСти 192.168.1.0/24. Π’Ρ‚ΠΎΡ€ΠΎΠΉ (2) ACL Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’Ρ€Π΅Ρ‚ΠΈΠΉ (3) Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ хоста 10.1.1.1. И послСдний Ρ‡Π΅Ρ‚Π²Π΅Ρ€Ρ‚Ρ‹ΠΉ, Π² ΠΏΠ΅Ρ€Π²ΠΎΠΉ строкС Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ хостов 10.1.1.0 – 10.1.1.15, Π²ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ строкС Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· сСтСй 192.168.0.0 – 192.168.31.0. ΠžΠ±Ρ€Π°Ρ‰Π°ΡŽ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ здСсь ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅Ρ… Ρ€Π°Π·Π½Ρ‹Ρ… ACL’а, Π° Π½Π΅ 5 ΠΏΡ€Π°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL.

И нСсколько Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… ACL:

ACL 100 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ TCP-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· сСти 10.1.1.0/24 Π² Π»ΡŽΠ±Ρ‹Π΅ сСти, ΠΏΠΎΡ€Ρ‚ назначСния 80. Π’.Π΅. Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ Π²Π΅Π±-сСрфинг ΠΈΠ· локальной сСти. ACL 101 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ UDP Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с хоста 1.1.1.1, ΠΏΠΎΡ€Ρ‚ 500 Π½Π° хост 2.2.2.2, ΠΏΠΎΡ€Ρ‚ 555. ACL 102 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ Β«ΠΏΠΈΠ½Π³ΠΈΒ» ΠΎΡ‚ΠΊΡƒΠ΄Π° ΡƒΠ³ΠΎΠ΄Π½ΠΎ, ΠΊΡƒΠ΄Π° ΡƒΠ³ΠΎΠ΄Π½ΠΎ. И, Π½Π°ΠΊΠΎΠ½Π΅Ρ†, послСдний ACL 103 Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

АналогичныС стандартныС ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ ACL’ы, Π½ΠΎ ΡƒΠΆΠ΅ с использованиСм Π½ΠΎΠ²ΠΎΠ³ΠΎ синтаксиса:

Π Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ACL стало Π½Π°ΠΌΠ½ΠΎΠ³ΠΎ ΡƒΠ΄ΠΎΠ±Π½Π΅Π΅, начиная я IOS 12.3,. Если Π²Ρ‹ Π΄Π°Π΄ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

Π’Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ список ACL’ов ΠΈ ΠΈΡ… содСрТимоС:

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ строки ACL ΠΏΡ€ΠΎΠ½ΡƒΠΌΠ΅Ρ€ΠΎΠ²Π°Π½Ρ‹. Для добавлСния Π½ΠΎΠ²Ρ‹Ρ… строк Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ ΠΏΠΎΠ·ΠΈΡ†ΠΈΡŽ, Π²ΠΎΠΉΠ΄ΠΈΡ‚Π΅ Π² Ρ€Π΅ΠΆΠΈΠΌ рСдактирования Π½ΡƒΠΆΠ½ΠΎΠ³ΠΎ ACL ΠΈ ΠΏΠ΅Ρ€Π΅Π΄ Π²Π²ΠΎΠ΄ΠΎΠΌ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΡƒΠΊΠ°ΠΆΠΈΡ‚Π΅ Π½ΠΎΠΌΠ΅Ρ€ строки:

ΠŸΡ€ΠΈΡ‡Π΅ΠΌ Π½Π΅ ΠΈΠ³Ρ€Π°Π΅Ρ‚ Ρ€ΠΎΠ»ΠΈ, ΠΊΠ°ΠΊ Π²Ρ‹ создавали ACL – с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ старого синтаксиса ΠΈΠ»ΠΈ ΠΏΠΎ-Π½ΠΎΠ²ΠΎΠΌΡƒ, просто вмСсто ΠΈΠΌΠ΅Π½ΠΈ ACL ΡƒΠΊΠ°ΠΆΠΈΡ‚Π΅ Π΅Π³ΠΎ Π½ΠΎΠΌΠ΅Ρ€. Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ строк выполняСтся Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ.

Для удалСния строк ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° no с ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ Π½ΠΎΠΌΠ΅Ρ€Π° строки:

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π½ΡƒΠΌΠ΅Ρ€Π°Ρ†ΠΈΡŽ строк:

Π’ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ Π²Ρ‹ΡˆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅, для ACL с ΠΈΠΌΠ΅Π½Π΅ΠΌ LIST103 Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π° пСрСнумСрация ΠΈ Π½ΠΎΠΌΠ΅Ρ€ ΠΏΠ΅Ρ€Π²ΠΎΠΉ строки Π±ΡƒΠ΄Π΅Ρ‚ 10, Π° ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ строки Π½ΡƒΠΌΠ΅Ρ€ΡƒΡŽΡ‚ΡΡ с шагом 50. Π’.Π΅. 10, 60, 110, 160 …

И, Π½Π°ΠΊΠΎΠ½Π΅Ρ†, послС создания ACL Π΅Π³ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π² соотвСтствии с вашими цСлями ΠΈ Π·Π°Π΄Π°Ρ‡Π°ΠΌΠΈ. Π’ΠΎ Ρ‡Ρ‚ΠΎ, касаСтся Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ, Ρ‚ΠΎ ACL примСняСтся Π½Π° интСрфСйсС. ΠŸΡ€ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Π½Π°Π΄ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ: in (Π²Ρ…ΠΎΠ΄) – Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ с ΠΏΡ€ΠΎΠ²ΠΎΠ΄Π° Π½Π° интСрфСйс Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π°, out (Π²Ρ‹Ρ…ΠΎΠ΄) – Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с интСрфСйса ΡƒΡ…ΠΎΠ΄ΠΈΡ‚ Π½Π° ΠΏΡ€ΠΎΠ²ΠΎΠ΄. Π’ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅, ACL примСняСтся для Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ входящСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°:

ВсС это, я надСюсь, извСстныС Π²Π΅Ρ‰ΠΈ. Если Π΅ΡΡ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅-Ρ‚ΠΎ вопросы, Π·Π°Π΄Π°Π²Π°ΠΉΡ‚Π΅, я ΠΏΠΎΡΡ‚Π°Ρ€Π°ΡŽΡΡŒ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ. Если вопросов набСрСтся ΠΌΠ½ΠΎΠ³ΠΎ, Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ пост. Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π΄Π°Π²Π°ΠΉΡ‚Π΅ посмотрим Π½Π° Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ возмоТности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ ACL Π½Π° Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π°Ρ… Cisco.

Time-based ACLs

НачнСм с ACLs, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ врСмя, ΠΊΠ°ΠΊ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΉ, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π±ΡƒΠ΄Π΅Ρ‚ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈΠ»ΠΈ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. К ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, Π² Ρ€Π°Π±ΠΎΡ‡Π΅Π΅ врСмя Π²Π΅Π±-сСрфинг Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½, Π° Π² ΠΎΠ±Π΅Π΄Π΅Π½Π½ΠΎΠ΅ врСмя ΠΈ послС Ρ€Π°Π±ΠΎΡ‚Ρ‹ – поТалуйста. Π§Ρ‚ΠΎ трСбуСтся для создания time-based ACL? ВсС ΠΎΡ‡Π΅Π½ΡŒ просто:

Π’ Ρ€Π΅ΠΆΠΈΠΌΠ΅ конфигурирования «калСндаря» Π²Ρ‹ опрСдСляСтС Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρ‹. Π”Π²Π° Ρ‚ΠΈΠΏΠ° Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ΠΎΠ²:

Π‘Π»ΠΎΠ²ΠΎ active рядом с Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ «калСндаря» Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ Π°ΠΊΡ‚ΠΈΠ²Π΅Π½, Ρ‚.Π΅. врСмя «калСндаря» соотвСтствуСт сСйчас Ρ‚Π΅ΠΊΡƒΡ‰Π΅ΠΌΡƒ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π½Π° Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π΅.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π΄Π°Π²Π°ΠΉΡ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ наш Β«ΠΊΠ°Π»Π΅Π½Π΄Π°Ρ€ΡŒΒ» Π² ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… ACL:

Как Π²ΠΈΠ΄ΠΈΡ‚Π΅, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Π΅ Β«ΠΊΠ°Π»Π΅Π½Π΄Π°Ρ€ΠΈΒ» для Ρ€Π°Π·Π½Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL’а. Β«ΠšΠ°Π»Π΅Π½Π΄Π°Ρ€ΠΈΒ» Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… ACL.

Reflexive ACL

ΠžΡ‚Ρ€Π°ΠΆΠ°ΡŽΡ‰ΠΈΠ΅ ΠΈΠ»ΠΈ Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ACL ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ нСсколько Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ возмоТности Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ. По сути, ΠΎΠ½ΠΈ ΠΏΡ€Π΅Π²Ρ€Π°Ρ‰Π°ΡŽΡ‚ ACL ΠΈΠ· packet filtering Π² stateful inspection брандмауэр. Π’.Π΅. Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Ρ€ΠΎΡƒΡ‚Π΅Ρ€ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ состояниС сСссий, ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΈ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π²ΠΎΠ·Π²Ρ€Π°Ρ‚Π½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Поясню Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΎΠΉ ситуации. Π•ΡΡ‚ΡŒ внутрСнняя ΡΠ΅Ρ‚ΡŒ 192.168.1.0/24. Π Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ доступ ΠΈΠ· этой сСти Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ (http) – Β«Π·Π΅Π»Π΅Π½Ρ‹ΠΉΒ» ACL. Π’.Π΅. с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этого ACL ΠΌΡ‹ опрСдСляСм ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти Π²ΠΎ внСшнюю ΡΠ΅Ρ‚ΡŒ. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ, «красного» ACL ΠΌΡ‹ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ ΠΎΡ‚ Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ ΠΈΠ·Π²Π½Π΅. Но Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ Π½Π° сСссии, ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, поэтому Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ Π²ΠΎΠ·Π²Ρ€Π°Ρ‚Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’Ρ€ΠΎΠ΄Π΅ Π±Ρ‹ всС Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ: Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠ»ΠΈ запросы Ρ‚ΡƒΠ΄Π°, Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΎΡ‚Π²Π΅Ρ‚Ρ‹ ΠΎΡ‚Ρ‚ΡƒΠ΄Π°. Но ΠΏΡ€ΠΈ Ρ‚Π°ΠΊΠΎΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΌΡ‹ сильно раскрываСм Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ. Π›ΡŽΠ±ΠΎΠΉ TCP ΠΏΠ°ΠΊΠ΅Ρ‚ с 80 ΠΏΠΎΡ€Ρ‚Π° бСспрСпятствСнно ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ. Π”ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠΆΠ°Π»ΠΎΠ²Π°Ρ‚ΡŒ, Π°Ρ‚Π°ΠΊΠ°ΠΌ Ρ‚ΠΈΠΏΠ° SYN Flood ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠΌ. Данная ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π»Π΅Π³ΠΊΠΎ Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ stateful inspection firewall (CBAC ΠΈΠ»ΠΈ IOS Firewall), Π½ΠΎ Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ, Ссли ваша рСдакция IOS Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ этот Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»? На ΠΏΠΎΠΌΠΎΡ‰ΡŒ приходят Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ACL.

ИдСя состоит Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΈΠ· ΠΎΠ΄Π½ΠΎΠ³ΠΎ ACL (ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ, Β«Π·Π΅Π»Π΅Π½Ρ‹ΠΉΒ» β€” Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΉ), ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΏΡ€ΠΎΡˆΠ΅Π΄ΡˆΠΈΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π΅Ρ€ΠΊΠ°Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈΠ»ΠΈ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒΡΡ Π² ΠΏΡ€Π°Π²ΠΈΠ»Π° ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒΡΡ внСшним («красным») ACL.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

ΠŸΠΎΡΠΌΠΎΡ‚Ρ€ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€. Для ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ» Π² Β«Π·Π΅Π»Π΅Π½ΠΎΠΌΒ» ACL ΠΌΡ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ reflect ΠΈ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ имя Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL (Π² ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅, MIRROR), ΠΊΡƒΠ΄Π° Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒΡΡ ΠΏΡ€Π°Π²ΠΈΠ»Π°. Π’ «красном» ACL ΠΌΡ‹ провСряСм Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΉ Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ACL: ΠΊΠΎΠΌΠ°Π½Π΄Π° evaluate. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ эту ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, ΠΊΠ°ΠΊ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΎΠ΄ΠΈΠ½ ACL Π²Π½ΡƒΡ‚Ρ€ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ, Ρ‚.Π΅. ΠΊΠΎΠΌΠ°Π½Π΄Π° Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΌΠ΅Π½Π΅Π½Π° Π½Π°Π±ΠΎΡ€ΠΎΠΌ ΠΏΡ€Π°Π²ΠΈΠ» ΠΈΠ· Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ACL.

Пока Π½Π΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ сСссии ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ACL пустой, Π½Π΅ содСрТит Π½ΠΈΠΊΠ°ΠΊΠΈΡ… ΠΏΡ€Π°Π²ΠΈΠ»:

Но ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒΡΡ сСссии, Π·Π΅Ρ€ΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ACL Π½Π°Ρ‡Π½Π΅Ρ‚ Π·Π°ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ:

Π’ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти с адрСса 192.168.1.1 Π±Ρ‹Π» Π·Π°ΠΏΡƒΡ‰Π΅Π½ ΠΏΠΈΠ½Π³ Π½Π° адрСс 2.2.2.2, Π·Π°Ρ‚Π΅ΠΌ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎ telnet-соСдинСниС с Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ адрСса 192.168.1.1 Π½Π° внСшний адрСс 192.168.2.1. На ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ telnet-соСдинСния Ρ…ΠΎΡ€ΠΎΡˆΠΎ Π²ΠΈΠ΄Π½Π° выполнСнная ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ дСйствий:

Π’ ΠΎΠ±Ρ‰Π΅ΠΌ, Π»Π΅Π³ΠΊΠΈΠΌ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ΠΌ Ρ€ΡƒΠΊΠΈ ACL ΠΏΠΎΡ‡Ρ‚ΠΈ прСвратился Π² stateful inspection firewall.

Dynamic (Lock-and-Key) ACLs

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ катСгория ACL – динамичСскиС. Π’ основном, эти ACL ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΠΊ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ… Ρ‚ΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ рСсурсам Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²ΡŒΡ‚Π΅, Ρ‡Ρ‚ΠΎ администраторам трСбуСтся постоянныС ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΠ· Ρ€Π°Π·Π½Ρ‹Ρ… мСст, с Ρ€Π°Π·Π½Ρ‹Ρ… IP-адрСсов. ИдСя динамичСских ACL, состоит Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊ Π΄ΠΎΠ»ΠΆΠ΅Π½ сначала ΠΏΡ€ΠΎΠΉΡ‚ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² случаС успСха Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ ACL, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰ΠΈΠΉ доступ ΠΊ рСсурсам сСти. Алгоритм ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ:

Π§Ρ‚ΠΎ трСбуСтся для ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ динамичСских ACL:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ трСбуСтся ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ сСрвСру 192.168.1.1 Π½Π° ΠΏΠΎΡ€Ρ‚ 80 Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти. АдрСса, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅, Π½Π°ΠΌ Π½Π΅ извСстны. ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ Π΄Π΅Π»ΠΎΠΌ, создаСм Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΉ ACL, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰ΠΈΠΉ telnet ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Ρ€ΠΎΡƒΡ‚Π΅Ρ€Ρƒ (адрСс 1.1.1.1) ΠΈ содСрТащий записи динамичСского ACL, Π·Π°Ρ‚Π΅ΠΌ примСняСм Π΅Π³ΠΎ Π½Π° Π½ΡƒΠΆΠ½Ρ‹ΠΉ интСрфСйс:

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ шагом настраиваСм Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ. Π― Π±ΡƒΠ΄Ρƒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ, поэтому создаю ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ root ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽ Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ Π½Π° vty ΠΏΠΎΡ€Ρ‚Π°Ρ…:

Команда autocommand access-enable Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΡƒΠ΅Ρ‚ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ записи динамичСского ACL. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ host являСтся ΠΎΠΏΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΌ. ΠŸΡ€ΠΈ Π΅Π³ΠΎ использовании any Π² качСствС IP-адрСса источника Π² динамичСском ACL Π±ΡƒΠ΄ΡƒΡ‚ Π·Π°ΠΌΠ΅Π½Π΅Π½Ρ‹ Π½Π° адрСс, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ timeout опрСдСляСт ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ бСздСйствия Π² ΠΌΠΈΠ½ΡƒΡ‚Π°Ρ… для Π΄Π°Π½Π½ΠΎΠΉ сСссии, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ β€” бСсконСчСн.

Как Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ процСсс получСния доступа Π² ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Бписки управлСния доступом

Бписок управлСния доступом Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ (DACL) опрСдСляСт Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ Π»ΠΈΡ†Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ ΠΈΠ»ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ доступ ΠΊ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΠΎΠΌΡƒ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ. Когда процСсс пытаСтся ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΠΎΠΌΡƒ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ, систСма провСряСт ACE Π² спискС DACL ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, слСдуСт Π»ΠΈ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ доступ ΠΊ Π½Π΅ΠΌΡƒ. Если Ρƒ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° Π½Π΅Ρ‚ DACL, систСма прСдоставляСт ΠΏΠΎΠ»Π½Ρ‹ΠΉ доступ для всСх. Если DACL ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ записСй ACE, систСма отклоняСт всС ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ доступа ΠΊ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ список DACL Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ ΠΏΡ€Π°Π²Π° доступа. БистСма провСряСт ACE ΠΏΠΎ порядку, ΠΏΠΎΠΊΠ° Π½Π΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ ΠΎΠ΄ΠΈΠ½ ΠΈΠ»ΠΈ нСсколько записСй ACE, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‚ всС Π·Π°ΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Π΅ ΠΏΡ€Π°Π²Π° доступа, ΠΈΠ»ΠΈ ΠΏΠΎΠΊΠ° Π½Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½Ρ‹ всС Π·Π°ΠΏΡ€ΠΎΡˆΠ΅Π½Π½Ρ‹Π΅ ΠΏΡ€Π°Π²Π° доступа. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния см. Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ доступом ΠΊ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ Π² DACL. БвСдСния ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ список DACL, см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ списка DACL.

БистСмный список управлСния доступом (SACL) позволяСт администраторам Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ доступа ΠΊ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΠΌΡƒ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ элСмСнт ACE ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Ρ‚ΠΈΠΏΡ‹ ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ доступа с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠ³ΠΎ Π»ΠΈΡ†Π°, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ систСма создаСт запись Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ событий бСзопасности. Π­Π»Π΅ΠΌΠ΅Π½Ρ‚ управлСния доступом Π² спискС SACL ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ записи Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΏΡ€ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ доступа, ΠΏΡ€ΠΈ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΌ ΠΈΠ»ΠΈ Π² ΠΎΠ±ΠΎΠΈΡ… случаях. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния ΠΎ SACL см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΈ ΠΏΡ€Π°Π²ΠΎ доступа ΠΊ SACL.

НС ΠΏΡ‹Ρ‚Π°ΠΉΡ‚Π΅ΡΡŒ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ нСпосрСдствСнно с содСрТимым ACL. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΡΠ΅ΠΌΠ°Π½Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΡΡ‚ΡŒ списков ACL, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ для создания ACL ΠΈ управлСния ΠΈΠΌΠΈ. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ свСдСний ΠΈΠ· ACL ΠΈ Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΈΠ»ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ списка управлСния доступом.

Бписки ACL Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‚ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ доступом ΠΊ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°ΠΌ слуТбы Microsoft Active Directory Directory. Active Directory интСрфСйсов слуТб (ADSI) Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ ΠΏΠΎΠ΄ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ для создания ΠΈ измСнСния содСрТимого этих списков ACL. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ доступом ΠΊ Active Directory ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°ΠΌ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π£Ρ€ΠΎΠΊ 39. Бписки контроля доступа ACL (Access List Control)

Π—Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ/Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π½Π° основС IP адрСсов, ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΈ задСйствованных ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ². На этом ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ΅ ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ списки управлСния доступом ACL ( Access Control List ).

Π”Ρ€ΡƒΠ³ΠΈΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ использования списков доступа являСтся Π·Π°ΠΏΡ€Π΅Ρ‚ ΠΏΠΎΡΡ‚ΡƒΠΏΠ°ΡŽΡ‰ΠΈΡ… Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ICMP. Как ΠΌΡ‹ Π·Π½Π°Π΅ΠΌ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ICMP Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ Ping, Traceroute/Tracert. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π΄Π°Π½Π½Ρ‹Ρ… ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ΅Ρ‚ΡŒ, Π° это Π½Π΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности ΠΊΠ°ΠΆΠ΄ΠΎΠΉ сСти.

Бписки доступа ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° Π²Ρ…ΠΎΠ΄Π΅ ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄Π΅ интСрфСйса ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°.

И Π² Ρ‡Π΅ΠΌ ΠΆΠ΅ Ρ€Π°Π·Π½ΠΈΡ†Π°?

Π Π°Π·Π½ΠΈΡ†Π° Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π½Π° Π²Ρ…ΠΎΠ΄Π΅ вСсь ΠΏΠΎΡΡ‚ΡƒΠΏΠ°ΡŽΡ‰ΠΈΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ подвСргаСтся Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ. ΠΠ΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΎΡ‚Π±Ρ€Π°ΡΡ‹Π²Π°ΡŽΡ‚ΡΡ ΠΈ ΡƒΠΆΠ΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΡ‚ΠΎΠΌ ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‚ΡΡ:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Когда ACL настроСны Π½Π° Π²Ρ‹Ρ…ΠΎΠ΄Π΅ интСрфСйса, Ρ‚ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΡƒΠ΅Ρ‚ΡΡ сразу ΠΆΠ΅ послС процСсса ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Данная ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½Π° ΠΏΡ€ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π²Π°Ρ….

Π’Π°ΠΊ Ρ‡Ρ‚ΠΎ ΠΆΠ΅ ΠΈΠ· сСбя ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ списки доступа ΠΈ ΠΊΠ°ΠΊ ΠΎΠ½ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚?

Бписки доступа содСрТат просто Π½Π°Π±ΠΎΡ€ инструкций ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΈ адрСса Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Π° ΠΊΠ°ΠΊΠΈΠ΅ Π½Π°ΠΎΠ±ΠΎΡ€ΠΎΡ‚ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ. Π­Ρ‚ΠΈΡ… инструкций ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Π΅Π΄ΠΈΠ½ΠΈΡ† Π΄ΠΎ дСсятков.

ΠŸΡ€ΠΈ поступлСнии Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° списка доступа начинаСтся свСрху Π²Π½ΠΈΠ·, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ с ΠΏΠ΅Ρ€Π²ΠΎΠΉ инструкции. Как Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ совпадСниС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° списка прСкратится ΠΈ Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΎ дСйствиС, ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠ΅ Π² инструкции (Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ).

Π’Π½ΠΈΠ·Ρƒ списка всСгда слСдуСт нСявная инструкция ΠΏΠΎ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ΅ всСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Данная инструкция добавляСтся автоматичСски самой систСмой. Π’ настройках ΠΎΠ½Π° Π½Π΅ Π²ΠΈΠ΄Π½Π°, Π½ΠΎ Π½ΡƒΠΆΠ½ΠΎ Π·Π½Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° Π΅ΡΡ‚ΡŒ.

Cisco IOS ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ 3 Ρ‚ΠΈΠΏΠ° ACL:

Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹Π΅ списки ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ IP адрСс отправитСля. НапримСр,Π² нашСм 1-ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ доступ Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ АлисС ΠΈ ΠšΠ°Ρ‚Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ стандартного списка. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС блокируСтся Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, проходящий Ρ‡Π΅Ρ€Π΅Π· ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹Π΅ списки доступа рСкомСндуСтся ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ Π±Π»ΠΈΠΆΠ΅ ΠΊ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŽ.

Π Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ списки ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ Π½Π° основС адрСсов, ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² получатСля ΠΈ отправитСля.

НапримСр, АлисС Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ»Π΅ΠΊΡ‚Ρ€ΠΎΠ½Π½ΡƒΡŽ ΠΏΠΎΡ‡Ρ‚Ρƒ, Π½ΠΎ всС Π΅Ρ‰Π΅ запрСщаСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠΉ доступ Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚. ΠšΠ°Ρ‚Π΅ ΠΆΠ΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Ρ‹ Π·Π²ΠΎΠ½ΠΊΠΈ ΠΏΠΎ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½Ρ‹ всС ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ слуТбы ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚.

ЭлСктронная ΠΏΠΎΡ‡Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌ POP/SMTP (ΠΏΠΎΡ€Ρ‚Ρ‹ 110/ 25). Π‘Π»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΌΠΎΠΆΠ½ΠΎ внСсти ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π² списки доступа исходя ΠΈΠ· Π²Ρ‹ΡˆΠ΅ описанных условий.

Π Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ списки рСкомСндуСтся ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ Π±Π»ΠΈΠΆΠ΅ ΠΊ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚Π΅Π»ΡŽ.

Π˜ΠΌΠ΅Π½ΠΎΠ²Π°Π½Π½Ρ‹Π΅ списки ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ‚Π΅ΠΌΠΈ ΠΆΠ΅ стандартными ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΌΠΈ ACL, ΠΎΠ΄Π½Π°ΠΊΠΎ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ Π±ΠΎΠ»Π΅Π΅ Π³ΠΈΠ±ΠΊΠΈΠ΅ возмоТности для рСдактирования (ΠΎΠ± этом Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ·ΠΆΠ΅).

Рассмотрим ΠΊΠ°ΠΊΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΌ Ρ‚ΠΈΠΏΠ΅ ACL, Π° Π·Π°Ρ‚Π΅ΠΌ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌ ΠΈΡ… Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅.

Π˜Π½ΡΡ‚Ρ€ΡƒΠΊΡ†ΠΈΡ задаСтся ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:

Router(config)# access-list Π½ΠΎΠΌΠ΅Ρ€ permit | deny IP_адрСс_отправитСля инвСртированная_маска (wildcard mask)

Router(config)# access-list 1 deny 192.168.1.0 0.0.0.255

Router(config)# access-list 1 permit 10.1.0.0 0.0.255.255

Router(config)# access-list 1 deny any

НомСр списка ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ значСния ΠΎΡ‚ 1 Π΄ΠΎ 99. Π¦ΠΈΡ„Ρ€Ρ‹ Π½Π΅ ΠΎΠ·Π½Π°Ρ‡Π°ΡŽΡ‚ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ ΠΈΠ»ΠΈ ΡƒΠΏΠΎΡ€ΡΠ΄ΠΎΡ‡Π΅Π½Π½ΠΎΡΡ‚ΡŒ. Π­Ρ‚ΠΎ просто Π½ΠΎΠΌΠ΅Ρ€ списка. Π—Π°Ρ‚Π΅ΠΌ слСдуСт ΠΊΠΎΠΌΠ°Π½Π΄Π° permit (Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ) ΠΈΠ»ΠΈ deny (Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ). Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΈΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ маски (wildcard mask) ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ адрСсов, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒΡΡ Π·Π°ΠΏΡ€Π΅Ρ‚/Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅.

Π’ ΠΏΠ΅Ρ€Π²ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Π΅ ΠΌΡ‹ Π·Π°ΠΏΡ€Π΅Ρ‰Π°Π΅ΠΌ ΡΠ΅Ρ‚ΡŒ 192.168.1.0/24, Π° Π²ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ ΡΠ΅Ρ‚ΡŒ 10.1.0.0/16.

Π’Π°ΠΊΠΈΡ… ΠΊΠΎΠΌΠ°Π½Π΄ (инструкций) ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ сколько ΡƒΠ³ΠΎΠ΄Π½ΠΎ. Как Π±Ρ‹Π»ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‡Π΅Π½ΠΎ Ρ€Π°Π½Π΅Π΅ Ρ€Π°Π±ΠΎΡ‚Π° всСгда начинаСтся с самой ΠΏΠ΅Ρ€Π²ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈ Π΄Π°Π»Π΅Π΅ ΠΈΠ΄Π΅Ρ‚ Π²Π½ΠΈΠ· ΠΏΠΎ списку. Π’ ΠΊΠΎΠ½Ρ†Π΅ списка всСгда стоит нСявная ΠΊΠΎΠΌΠ°Π½Π΄Π° Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰Π°Ρ вСсь ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, поэтому Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ это ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ списков доступа. ΠŸΡ€ΠΈ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠΈ Π½ΠΎΠ²ΠΎΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π² список ΠΎΠ½Π° добавляСтся всСгда Π² ΠΊΠΎΠ½Π΅Ρ† списка.

А ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ инвСртированная маска (wildcard mask)?

Π Π°Π±ΠΎΡ‚Π° ΠΈΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ маски основана Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ΅.

На Ρ‚Π΅Ρ… Π±ΠΈΡ‚ΠΎΠ²Ρ‹Ρ… позициях, Π³Π΄Π΅ установлСн 0 IP адрСс устройства Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠΎΠ²ΠΏΠ°Π΄Π°Ρ‚ΡŒ с адрСсом, ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΌ Π² настройках ACL.

На Ρ‚Π΅Ρ… Π±ΠΈΡ‚ΠΎΠ²Ρ‹Ρ… позициях, Π³Π΄Π΅ установлСна 1 IP адрСс устройства ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π΅ ΡΠΎΠ²ΠΏΠ°Π΄Π°Ρ‚ΡŒ с адрСсом, ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΌ Π² настройках ACL, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Π»ΡŽΠ±Ρ‹Π΅ значСния. Поясню сказанноС Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°Ρ….

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ β„–1

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ β„–2

Π’Π΅ΠΏΠ΅Ρ€ΡŒ Ρƒ нас Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΡΠΎΠ²ΠΏΠ°Π΄Π°Ρ‚ΡŒ ΠΏΠ΅Ρ€Π²Ρ‹Π΅ 2 ΠΎΠΊΡ‚Π΅Ρ‚Π° ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΈ ΠΏΠ΅Ρ€Π²Ρ‹Π΅ 6 Π±ΠΈΡ‚ Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅Π³ΠΎ ΠΎΠΊΡ‚Π΅Ρ‚Π°. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ маска Ρƒ нас 0.0.3.255. А Π² настройках ACL ΠΌΡ‹ ΡƒΠΊΠ°ΠΆΠ΅ΠΌ адрСс 192.168.0.0. МоТно, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ сразу 2 ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π½Π° ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ маски ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‚ΡŒ запись

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ β„–3

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

ПослС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ список создан, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ (входящий ΠΈΠ»ΠΈ исходящий) Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ Π½Π° ΠΊΠ°ΠΊΠΎΠΌ интСрфСйсС ΠΎΠ½ Π±ΡƒΠ΄Π΅Ρ‚ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ:

Router(config-if)# ip access-group Π½ΠΎΠΌΠ΅Ρ€_примСняСмого_списка in | out

Алгоритм Ρ€Π°Π±ΠΎΡ‚Ρ‹ стандартного списка выглядит Ρ‚Π°ΠΊ:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Π Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΉ список доступа

Π Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ списки доступа ΠΈΠΌΠ΅ΡŽΡ‚ Π½ΠΎΠΌΠ΅Ρ€Π° ΠΎΡ‚ 100 Π΄ΠΎ 199.

ΠšΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈΠΌΠ΅ΡŽΡ‚ довольно ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ Π½Π°Π±ΠΎΡ€ ΠΎΠΏΡ†ΠΈΠΉ, поэтому ΠΏΠΎΠΊΠ°ΠΆΡƒ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΎΠ±Ρ‰ΠΈΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

Router(config)#access-list Π½ΠΎΠΌΠ΅Ρ€ permit | deny ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» IP_адрСс_отправитСля инвСртированная_маска ΠΏΠΎΡ€Ρ‚_отправитСля IP_адрСс_получатСля инвСртированная_маска ΠΏΠΎΡ€Ρ‚_получатСля

Router(config)#access-list 100 permit tcp 192.168.1.0 0.0.0.255 eq 80 10.1.1.0 0.0.0.255 eq 443

Router(config)#access-list 100 deny tcp any host 172.16.1.5 gt 5000

А Π²ΠΎΡ‚ эта ΠΊΠΎΠΌΠ°Π½Π΄Π° Π·Π°ΠΏΡ€Π΅Ρ‰Π°Π΅Ρ‚ вСсь TCP Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ любого хоста Π½Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΉ хост с адрСсом 172.16.1.5. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ Π·Π°ΠΏΡ€Π΅Ρ‚ дСйствуСт ΠΏΡ€ΠΈ условии, Ρ‡Ρ‚ΠΎ запросы ΠΈΠ΄ΡƒΡ‚ Π½Π° ΠΏΠΎΡ€Ρ‚Ρ‹ получатСля ΠΎΡ‚ 5001 ΠΈ Π²Ρ‹ΡˆΠ΅.

Π’ ΠΊΠΎΠ½Ρ†Π΅ списка всСгда слСдуСт нСявная ΠΊΠΎΠΌΠ°Π½Π΄Π°, Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰Π°Ρ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

НС Π·Π°Π±ΡƒΠ΄ΡŒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ интСрфСйс ΠΈ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° для Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ.

Π’ΠΎΡ‚ ΠΊΠ°ΠΊ выглядит Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ Ρ€Π°Π±ΠΎΡ‚Ρ‹ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… списков:

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Для просмотра настроСк ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

Router# show running-config

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Router# show ip access-lists

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Router# show ip access-lists interface Π½Π°Π·Π²Π°Π½ΠΈΠ΅_интСрфСйса

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

НичСм Π½Π΅ ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ ΠΎΡ‚ стандартных ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… списков, ΠΎΠ΄Π½Π°ΠΊΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π³ΠΈΠ±ΠΊΠΎ Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ вновь созданныС списки.

Π˜ΠΌΠ΅Π½ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ список позволяСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ названия списков вмСсто ΠΈΡ… Π½ΠΎΠΌΠ΅Ρ€ΠΎΠ². ВсС Π²Π²Π΅Π΄Π΅Π½Π½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π½ΡƒΠΌΠ΅Ρ€ΡƒΡŽΡ‚ΡΡ, Ρ‡Ρ‚ΠΎ позволяСт Π»Π΅Π³ΠΊΠΎ Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ ΠΈ ΡƒΠ΄Π°Π»ΡΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹.

Бинтаксис ΠΊΠΎΠΌΠ°Π½Π΄ прСдставлСн Π½ΠΈΠΆΠ΅.

Для стандартных списков:

Router(config)# ip access-list standard Π½Π°Π·Π²Π°Π½ΠΈΠ΅

Router(config-std-nacl)# permit host IP_адрСс_отправитСля

Router(config-std-nacl)# deny IP_адрСс_отправитСля инвСртированная_маска

Для Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… списков:

Router(config)# ip access-list extended Π½Π°Π·Π²Π°Π½ΠΈΠ΅

Router(config-ext-nacl)# permit ip IP_адрСс_отправитСля инвСртированная_маска IP_адрСс_получатСля инвСртированная_маска

Router(config-ext-nacl)# deny tcp IP_адрСс_отправитСля инвСртированная_маска ΠΏΠΎΡ€Ρ‚_отправитСля IP_адрСс_получатСля инвСртированная_маска ΠΏΠΎΡ€Ρ‚_получатСля

Π§Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π½Π΅Π½ΡƒΠΆΠ½ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ достаточно ΡƒΠ·Π½Π°Ρ‚ΡŒ Π΅Π΅ Π½ΠΎΠΌΠ΅Ρ€. Π§Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ·Π½Π°Ρ‚ΡŒ Π½ΠΎΠΌΠ΅Ρ€ Π²Π²Π΅Π΄ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ:

Router# show ip access-list Π½Π°Π·Π²Π°Π½ΠΈΠ΅

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Π° Π·Π°Ρ‚Π΅ΠΌ ΡƒΠΊΠ°ΠΆΠΈ Π΅Π΅ Π½ΠΎΠΌΠ΅Ρ€ ΠΏΡ€ΠΈ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠΈ:

Ну Π° Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ достаточно Ρ‚ΠΎΠΆΠ΅ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π½ΠΎΠΌΠ΅Ρ€ ΠΈ Π·Π°Ρ‚Π΅ΠΌ саму ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ.

ΠžΠ±Ρ€Π°Ρ‰Π°ΡŽ Ρ‚Π²ΠΎΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ ΠΈ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ строк списка происходит Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ настройки ACL, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‚Π°ΠΊ:

Router(config-ext-nacl)# 5 deny ip any any

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ использования списков доступа

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Π‘Π΅Ρ‚ΡŒ состоит ΠΈΠ· 3 частСй:

ИмСнно ΠΏΠΎ этому ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡƒ ΠΈ строятся сСти прСдприятий.

Π—Π°Π΄Π°Ρ‡Π° Ρƒ нас ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ:

ΠŸΡƒΠ½ΠΊΡ‚ β„–1 ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠ³ΠΎ списка Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅ LAN_Router

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

На самом Π΄Π΅Π»Π΅ Π² Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ сСрвСры Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ доступа ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°ΠΌ, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹ ΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ интСрфСйсам ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° Firewall. Π”Π°Π½Π½Ρ‹ΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Π½ΠΈΡ‡Π΅Π³ΠΎ Π½Π΅ Π·Π½Π°Π΅Ρ‚ ΠΎ сСти 192.168.1.0/24, поэтому Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ сСрвСров ΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ LAN_Router. Однако достаточно малСнькой ошибки Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ станут доступны Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для DMZ, Π½ΠΎ ΠΈ для внСшнСй сСти.

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ список доступа Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅ LAN_router бСзусловно Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌ.

А ΠΊΠ°ΠΊΠΈΠ΅ ошибки ΠΌΠΎΠ³ΡƒΡ‚ привСсти ΠΊ Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ ΡΠ΅Ρ‚ΡŒ LAN Π±ΡƒΠ΄Π΅Ρ‚ доступна для DMZ?

НапримСр, Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅ Firewall ΠΏΡ€ΠΈ настройкС статичСского ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎ ошибкС ΡƒΠΊΠ°Π·Π°Π½ интСрфСйс, Π²Π΅Π΄ΡƒΡ‰ΠΈΠΉ ΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρƒ LAN_Router.

ΠŸΡƒΠ½ΠΊΡ‚Ρ‹ β„–2 ΠΈ β„–3 Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ списков доступа. Достаточно Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡŽ ΠΈ NAT Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅ Firewall

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

ΠŸΡƒΠ½ΠΊΡ‚ β„–4. Π’Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΡƒΠΆΠ΅ ΠΈΠΌΠ΅ΡŽΡ‚ доступ Π² Π·ΠΎΠ½Ρƒ DMZ, ΠΎΠ΄Π½Π°ΠΊΠΎ связь Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² ΠΎΠ΄Π½Ρƒ сторону, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΡ‹ Π·Π°ΠΊΡ€Ρ‹Π»ΠΈ доступ Π΅Ρ‰Π΅ Π² ΠΏ.1.

Как ΠΆΠ΅ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΈΠΌΠ΅Π»ΠΈ ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½Ρ‹ΠΉ доступ ΠΊΠΎ всСм сСрвСрам ΠΈ Π² Ρ‚ΠΎ ΠΆΠ΅ врСмя Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ сСрвСрам доступ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ?

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

ΠŸΡƒΠ½ΠΊΡ‚ β„–5 Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ стандартного списка

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Access Control List

Access Control List ΠΈΠ»ΠΈ ACL (ΠΈΠ»ΠΈ просто Access List) – список ΠΏΡ€Π°Π²ΠΈΠ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ΠŸΡ€Π°Π²ΠΈΠ»Π° Π²Π½ΡƒΡ‚Ρ€ΠΈ ACL Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ access control entries (ACE).

ОсновноС ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ACL (Access List – Бписок Доступа) – Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Π½ΠΎ Ρ‚Π°ΠΊ ΠΆΠ΅ ΠΎΠ½ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈ Π² Π΄Ρ€ΡƒΠ³ΠΈΡ… функциях сСтСвого оборудования.

Π’ cisco-устройствах Access Control List Ρ€Π°Π·Π΄Π΅Π»ΡΡŽΡ‚ Π½Π° Π΄Π²Π° Π²ΠΈΠ΄Π°:

ΠŸΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ Π½Π°Π΄ΠΎ ΡƒΠ·Π½Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ wildcard mask.

Wildcard Mask

ΠœΡ‹ ΡƒΠΆΠ΅ Π² курсС Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ маска ΠΈ ΠΊΠ°ΠΊ ΠΎΠ½Π° образуСтся. Wildcard mask Ρ‚ΠΎΠΆΠ΅ являСтся маской, Ρ‚ΠΎΠ»ΡŒΠΊΠΎ β€œΡΡ‚Ρ€Π°Π½Π½ΠΎΠΉβ€ ΠΈΠ»ΠΈ β€œΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΉβ€ (названия с просторов Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅). Нам прСдстоит ΡƒΠ·Π½Π°Ρ‚ΡŒ ΠΎ Π½Π΅ΠΉ побольшС, Ρ‚.ΠΊ. ΠΎΠ½Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π² ACL.

Π•Π΅ Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‚ β€œΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΉβ€, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ Π΅Π΄ΠΈΠ½ΠΈΡ†Ρ‹ ΠΈ Π½ΡƒΠ»ΠΈ Π² маскС ΠΌΠ΅Π½ΡΡŽΡ‚ своС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅. Π’Π΅ΠΏΠ΅Ρ€ΡŒ 0 – это Π½ΠΎΠΌΠ΅Ρ€ сСти, Π° 1 это хостовая Ρ‡Π°ΡΡ‚ΡŒ.

β€œΠ’ΡΠ΅ познаСтся Π² сравнСнии”, поэтому ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽ ΡΡ€Π°Π²Π½ΠΈΡ‚ΡŒ ΠΎΠ±Ρ‹Ρ‡Π½ΡƒΡŽ маску с wildcard маской. НачнСм с классовых масок.

Π’Π°Π±Π»ΠΈΡ†Π° 4.1 Π‘Ρ€Π°Π²Π½Π΅Π½ΠΈΠ΅ β€œΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΉβ€ маски с wildcard маской

ΠšΠ»Π°ΡΡβ€œΠžΠ±Ρ‹Ρ‡Π½Π°Ρβ€ ΠΌΠ°ΡΠΊΠ°β€œΠžΠ±Ρ‹Ρ‡Π½Π°Ρβ€ маска, Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹ΠΉ Π²ΠΈΠ΄Wildcard маскаWildcard маска, Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹ΠΉ Π²ΠΈΠ΄
A255.0.0.011111111.00000000.00000000.000000000.255.255.25500000000.11111111.11111111.11111111
B255.255.0.011111111.11111111.00000000.000000000.0.255.25500000000.00000000.11111111.11111111
C255.255.255.011111111.11111111.11111111.000000000.0.0.25500000000.00000000.00000000.11111111

Как Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚ΡŒ wildcard маску имСя ΠΎΠ±Ρ‹Ρ‡Π½ΡƒΡŽ маску?

Π Π°Π·Π±Π΅Ρ€Π΅ΠΌ случай с Π½Π΅ классовой маской (которая Π΄Ρ€ΠΎΠ±ΠΈΡ‚ ΠΎΠΊΡ‚Π΅Ρ‚ Π½Π° ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ Ρ‡Π°ΡΡ‚ΡŒ ΠΈ Ρ…ΠΎΡΡ‚ΠΎΠ²ΡƒΡŽ, ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅ Ρ‚ΡƒΡ‚), Ρ‚.Π΅. ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΠΎΠΊΡ‚Π΅Ρ‚ΠΎΠ² ΠΎΡ‚Π»ΠΈΡ‡Π΅Π½ ΠΎΡ‚ чисСл 0 ΠΈ 255 (β€œΠΊΡ€ΠΈΠ²ΠΎΠΉβ€ ΠΎΠΊΡ‚Π΅Ρ‚). Π’ Π½Π°Ρ‡Π°Π»Π΅, всС ΠΎΠΊΡ‚Π΅Ρ‚Ρ‹ β€œΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΉβ€ маски, со Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ 255, Π±ΡƒΠ΄ΡƒΡ‚ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ 0 Π² wildcard маскС, Π° значСния 0 Π² β€œΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠΉβ€ маскС, Π² wildcard – 255. Π”Π°Π»Π΅Π΅ Π½Π°Π΄ΠΎ Π²Π·ΡΡ‚ΡŒ ΠΎΠΊΡ‚Π΅Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΡ‚Π»ΠΈΡ‡Π΅Π½ ΠΎΡ‚ 0 ΠΈ 255 (β€œΠΊΡ€ΠΈΠ²ΠΎΠΉβ€ ΠΎΠΊΡ‚Π΅Ρ‚) ΠΈ Π²Ρ‹Ρ‡Π΅ΡΡ‚ΡŒ Π΅Π³ΠΎ ΠΈΠ· числа 255, Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠΌ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ этого ΠΎΠΊΡ‚Π΅Ρ‚Π° (β€œΠΊΡ€ΠΈΠ²ΠΎΠ³ΠΎβ€ ΠΎΠΊΡ‚Π΅Ρ‚Π°) Π² wildcard маскС. НапримСр маскС 255.255.240.0, Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ wildcard маска – 0.0.15.255, 255 – 240=15.

На ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ Π±ΡƒΠΊΠ² ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΎΠΊ, Π½Π°Π±Π΅Ρ€ΠΈΡ‚Π΅ΡΡŒ тСрпСния.

ΠžΠ±Ρ‰Π°Ρ информация

Packet Tracer version: 6.2.0

Π Π°Π±ΠΎΡ‡ΠΈΠΉ Ρ„Π°ΠΉΠ»: ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ

Π’ΠΈΠΏ: ВСория ΠΈ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°

ВСрсия Ρ„Π°ΠΉΠ»Π°: 2.1

Π£ΠΆΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ: 40 ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ

ΠŸΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ достиТСниС

Код Π°ΠΊΡ‚ΠΈΠ²Π°Ρ†ΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ² практичСскоС Π·Π°Π΄Π°Π½ΠΈΠ΅

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список

Π£ΠΆΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ 62 ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ

ΠΠ°Ρ‡Π°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅

ВсС β€œΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΡΡ†ΠΈΠΈβ€ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ PC0 (Π»ΠΈΠ±ΠΎ с Π΄Ρ€ΡƒΠ³ΠΈΡ… PC Π² сСти).

Π’ Π΄Π°Π½Π½ΠΎΠΉ практичСской Ρ€Π°Π±ΠΎΡ‚Π΅ ΡΠ΅Ρ‚ΡŒ ΡƒΠΆΠ΅ спланирована, адрСсация распрСдСлСна ΠΏΠΎ всСм устройствам Π² сСти. НапримСр, Π½Π° PC0 Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ β€œ.22.0”, это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΠΎΠ½ ΠΈΠΌΠ΅Π΅Ρ‚ ip адрСс 172.16.22.0.На всСм сСтСвом ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ настроСн telnet-сСрвСр, ΠΏΠ°Ρ€ΠΎΠ»ΡŒ – cisco123.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl списокРисунок 4.1 Π‘Ρ…Π΅ΠΌΠ° сСти ΠΈΠ· практичСской Ρ€Π°Π±ΠΎΡ‚Ρ‹

Π’Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅

Standard ACL

ΠŸΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊ процСссу создания ACL, Π½Π°Π΄ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒΡΡ ΠΊΠ°ΠΊΠΎΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ. Π’ случаС с Standard ACL Π²Ρ‹Π±ΠΎΡ€ Ρƒ нас Π½Π΅ большой, Ρ‚.ΠΊ. Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎ ip адрСсу источника ΠΏΠ°ΠΊΠ΅Ρ‚Π°.

Π Π°Π΄ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°, ΠΌΡ‹ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΠΌ PC3 Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Ρ‹ своСй сСти, Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΠΌ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρƒ ip адрСсов 172.16.20.192-172.16.20.255 (Π² этот Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ PC1) Π²Ρ‹Ρ…ΠΎΠ΄ Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Ρ‹ 172.16.20.0/22.

НомСр ACL – это число, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ опрСдСляСт ΠΊΠ°ΠΊΠΎΠΉ ACL создаСтся, Standard ΠΈΠ»ΠΈ Extended:

НачинаСм ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ. Π£ΠΆΠ΅ понятно ΠΊΠ°ΠΊΠΈΠ΅ Π½ΠΎΠΌΠ΅Ρ€Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Standard ACL.

access-list 11

ДСйствия ΠΎΡ‡Π΅Π½ΡŒ просты – Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΈΠ»ΠΈ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ, permit ΠΈΠ»ΠΈ deny (Ρ‚Π°ΠΊ ΠΆΠ΅ Π½Π° этом этапС ΠΌΠΎΠΆΠ½ΠΎ Π²ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ remark ).

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΠΌ ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ, Π΄ΠΎΠ±Π°Π²ΠΈΠΌ дСйствиС – Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ.

access-list 11 deny

Π‘ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠ΅ΠΌ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ слоТнСС, Π½ΠΎ Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒΡΡ ΠΌΠΎΠΆΠ½ΠΎ. ВсСго Ρ‚Ρ€ΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠ΅Π²:

access-list 11 deny host 172.16.27.110

ΠžΡ‚Π»ΠΈΡ‡Π½ΠΎ, Π½ΠΎ остался Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ ΠžΠ§Π•ΠΠ¬ ВАЖНЫЙ ΠΌΠΎΠΌΠ΅Π½Ρ‚.

БлСдуя Π²Ρ‹ΡˆΠ΅ сказанному, создадим Π΅Ρ‰Π΅ ΠΎΠ΄Π½ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ β€œΡ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ВБЕ”.

access-list 11 permit any

ΠŸΡ€Π΅Π΄Π»Π°Π³Π°ΡŽ ввСсти эти ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π° Ρ€ΠΎΡƒΡ‚Π΅Ρ€ ΠΈ ΠΈΠ·ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ show access-list.

Π Π°Π·Π±Π΅Ρ€Π΅ΠΌ Π²Ρ‹Π²ΠΎΠ΄ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ show access-list (слСдуСт ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ эта ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ всС созданныС ACL). ΠŸΠ΅Ρ€Π²ΠΎΠΉ строчкой ΡƒΠΊΠ°Π·Π°Π½ΠΎ, Ρ‡Ρ‚ΠΎ имССтся Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Π½Ρ‹ΠΉ ACL с Π½ΠΎΠΌΠ΅Ρ€ΠΎΠΌ 11, дальшС ΠΈΠ΄Π΅Ρ‚ пСрСчислСниС ACE. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ ACE ΠΈΠΌΠ΅Π΅Ρ‚ свой порядковый Π½ΠΎΠΌΠ΅Ρ€. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ACE ΠΈΠΌΠ΅Π΅Ρ‚ Π½ΠΎΠΌΠ΅Ρ€ 10, Π²Ρ‚ΠΎΡ€ΠΎΠΉ ACE 20 ΠΈ Ρ‚.Π΄. ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π· прибавляСтся шаг 10 (Π² дальнСйшСм ΠΌΡ‹ ΡƒΠ·Π½Π°Π΅ΠΌ, ΠΊΠ°ΠΊ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ этот Π½ΠΎΠΌΠ΅Ρ€). Π’Π΅ΠΏΠ΅Ρ€ΡŒ снова ΠžΠ§Π•ΠΠ¬ ВАЖНЫЙ ΠΌΠΎΠΌΠ΅Π½Ρ‚.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl списокРисунок 4.2 ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° доступности сСти 172.16.20.0/22 с PC3, Π΄ΠΎ примСнСния Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl списокРисунок 4.3 ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° доступности сСти 172.16.20.0/22 с PC3, послС примСнСния Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ

На рисунок 4.3 ΠΎΠΏΡΡ‚ΡŒ провСряСм Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ с PC3 Π΄ΠΎ PC0, Π½ΠΎ ΠΊΠ°ΠΊ Π²ΠΈΠ΄ΠΈΠΌ, Ρ€ΠΎΡƒΡ‚Π΅Ρ€ Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅Ρ‚ ΠΎΡˆΠΈΠ±ΠΊΡƒ β€œΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΉ хост Π½Π΅ доступСн”. Под рисунком 4.3 прСдставлСн Π²Ρ‹Π²ΠΎΠ΄ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ show access-list Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ появилась строчка (4 match(es)), ΠΎΠ½Π° ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ΄ это ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠΏΠ°Π»ΠΎ 4 ΠΏΠ°ΠΊΠ΅Ρ‚Π°.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl списокРисунок 4.4 ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° доступности с CiscoLearning Π΄ΠΎ PC0

Как Π²ΠΈΠ΄ΠΈΠΌ, ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠ΄ Π½ΠΎΠΌΠ΅Ρ€ΠΎΠΌ 20 Ρ‚ΠΎΠΆΠ΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ (Ρ‚Π°ΠΊΠΎΠ΅ большоС количСство ΠΌΠ°Ρ‚Ρ‡Π΅ΠΉ (matches) Π²Ρ‹Π·Π²Π°Π½ΠΎ Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Π² Ρ„ΠΎΠ½ΠΎΠ²ΠΎΠΌ Ρ€Π΅ΠΆΠΈΠΌΠ΅ Π·Π°ΠΏΡƒΡ‰Π΅Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° доступности Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… хостов ΠΈ ΠΎΠ½ΠΈ проходят Ρ‡Π΅Ρ€Π΅Π· Ρ€ΠΎΡƒΡ‚Π΅Ρ€). Если Π±Ρ‹ этого ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π΅ Π±Ρ‹Π»ΠΎ, Ρ‚ΠΎ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ блокировался β€œΠ½Π΅ΡΠ²Π½Ρ‹ΠΌβ€ (Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΡ‹ΠΌ) ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΠΌ deny any (Π΄Π°Π»Π΅Π΅ ΠΌΡ‹ ΠΎΠΏΡ€ΠΎΠ±ΡƒΠ΅ΠΌ Π΅Π³ΠΎ Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅).

Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ β€œΠ»ΠΈΡ€ΠΈΠΊΠΈβ€, ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊ созданию Π½ΠΎΠ²ΠΎΠ³ΠΎ ACL. Π•ΡΡ‚ΡŒ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚, ΠΊΡƒΠ΄Π° ΠΌΡ‹ ΠΌΠΎΠ³Π»ΠΈ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ACL 11, Π½Π° интСрфСйс Fa0/0 Π² Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ out. Π’ΠΎΠ³Π΄Π° Π±Ρ‹ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Π»ΡΡ исходящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ наша Ρ†Π΅Π»ΡŒ Ρ‚ΠΎΠΆΠ΅ Π±Ρ‹Π»Π° Π±Ρ‹ достигнута. НО! Если Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΡƒΠ΅Ρ‚ΡΡ ΠΊΠ°ΠΊ исходящий это Π·Π½Π°Ρ‡ΠΈΡ‚, Ρ‡Ρ‚ΠΎ ΠΎΠ½ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ процСсс ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ Ρ‚Ρ€Π°Ρ‚ΠΈΡ‚ рСсурсы Ρ€ΠΎΡƒΡ‚Π΅Ρ€Π° Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈ ΡƒΠΆΠ΅ послС этого Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΡƒΠ΅Ρ‚ΡΡ, Ρ‡Ρ‚ΠΎ Π½Π΅ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ рСкомСндуСтся ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»Π° Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ, максимально Π±Π»ΠΈΠ·ΠΊΠΎ ΠΊ источнику, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ Ρ€Π°ΡΡ‚Ρ€Π°Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½Ρ‹Π΅ срСдства сСтСвого оборудования Π½Π° β€œΠ»ΠΈΡˆΠ½ΠΈΠ΅β€ дСйствия.

ACL создан, ΠΎΡΡ‚Π°Π»ΠΎΡΡŒ β€œΠΏΠΎΠ²Π΅ΡΠΈΡ‚ΡŒβ€ Π΅Π³ΠΎ Π½Π° интСрфСйс. ΠŸΠ΅Ρ€Π΅Π΄ этим ΡΠΎΠ²Π΅Ρ‚ΡƒΡŽ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ связь ΠΌΠ΅ΠΆΠ΄Ρƒ PC1 ΠΈ CiscoLearning присутствуСт. Π€ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡŽ Π±ΡƒΠ΄Π΅ΠΌ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ Π½Π° интСрфСйсС Fa0/0, для входящСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΠΌ Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ, ΠΌΠ΅ΠΆΠ΄Ρƒ PC1 ΠΈ CiscoLearning, рисунок 4.5. ΠœΡ‹ снова ΠΌΠΎΠΆΠ΅ΠΌ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΎΡˆΠΈΠ±ΠΊΡƒ β€œΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΉ хост Π½Π΅ доступСн”.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl списокРисунок 4.5 ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° доступности ΠΌΠ΅ΠΆΠ΄Ρƒ PC1 ΠΈ CiscoLearnin

β€œΠ‘Π½ΠΈΠΌΠΈΡ‚Π΅β€ ACL 12 с интСрфСйса, Π½ΠΎ Π½Π΅ удаляйтС, Ссли Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ достиТСниС!

Extended ACL

Extended ACL Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ слоТнСС, Ρ‡Π΅ΠΌ Standard ACL, Ρ‚.ΠΊ. Π² ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Π΄ΠΎΠ±Π°Π²Π»ΡΡŽΡ‚ΡΡ ip адрСс получатСля ΠΈ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ транспортного уровня (Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ ΠΏΠΎ ΠΏΠΎΡ€Ρ‚Π°ΠΌ).

Π’Π΅ΠΏΠ΅Ρ€ΡŒ зададимся Ρ†Π΅Π»ΡŒΡŽ, Ρ‡Ρ‚ΠΎ Π½Π°ΠΌ Π½Π°Π΄ΠΎ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ.

ΠšΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ Π±ΡƒΠ΄Π΅ΠΌ Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚ΡŒ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅. ΠŸΡ€Π΅ΠΆΠ΄Π΅ всСго Π½Π°Π΄ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΊΠ°ΠΊΠΎΠΉ Ρ‚ΠΈΠΏ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Π±ΡƒΠ΄Π΅Ρ‚ использован Π² ΠΏΡ€Π°Π²ΠΈΠ»Π΅. Π’ΠΈΠΏΠΎΠ² ΠΌΠ½ΠΎΠ³ΠΎ, Ρ€Π°Π·Π±Π΅Ρ€Π΅ΠΌ основныС:

НачнСм с простого, с Ρ‚ΠΈΠΏΠ° ip. Π’ΠΎΠ³Π΄Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° прСобразится Ρ‚Π°ΠΊ – access-list 120 deny ip

ΠžΡ‚Π»ΠΈΡ‡Π½ΠΎ! Π’Π΅ΠΏΠ΅Ρ€ΡŒ создадим ACL 120, β€œΠΏΠΎΠ²Π΅ΡΠΈΠΌβ€ Π΅Π³ΠΎ Π½Π° интСрфСйс Fa0/0, Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ вСсь входящий Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. НС Π·Π°Π±Ρ‹Π²Π°Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Ссли ΠΌΡ‹ Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠΌ ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Ρ‚ΠΎ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, Ρ‚ΠΎ Ρ‡Ρ‚ΠΎ Π½Π΅ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ ΠΏΠΎΠ΄ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π² ACL Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ! ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Ρ‚Π°ΠΊ ΠΆΠ΅ Π΄ΠΎΠ±Π°Π²ΠΈΠΌ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, β€œΡ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ВБЕ”.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl списокРисунок 4.6 ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° доступности ΠΌΠ΅ΠΆΠ΄Ρƒ PC2 ΠΈ sw-outside-1

ΠŸΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠΌ ΠΊ созданию ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π°, Ρ‚ΠΎΡ‡Π½Π΅Π΅ сразу Π΄Π²ΡƒΡ… ΠΏΡ€Π°Π²ΠΈΠ» – Π Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Ρƒ ip адрСсов 172.16.20.252-172.16.20.255 доступ ΠΊ CiscoLearning ΠΏΠΎ 80-ΠΌΡƒ ΠΏΠΎΡ€Ρ‚Ρƒ (tcp), всСм ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹ΠΌ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ.

Если Π½Π°ΠΌ Π½Π°Π΄ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ, Ρ‚ΠΎ это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ permit. Π’Π΅ΠΏΠ΅Ρ€ΡŒ ΠΌΡ‹ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠΌ ΠΊ Ρ‚ΠΈΠΏΡƒ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ tcp – Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ ΠΏΠΎ tcp ΠΏΠΎΡ€Ρ‚Π°ΠΌ. ΠŸΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊ написанию ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹, Π½Π°Π΄ΠΎ ΠΎΠ±ΡŠΡΡΠ½ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊ устанавливаСтся Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ ΠΏΠΎ ΠΏΠΎΡ€Ρ‚Π°ΠΌ. ПослС указания ip адрСса (Π½Π΅ Π²Π°ΠΆΠ½ΠΎ получатСля ΠΈΠ»ΠΈ отправитСля), ΠΌΠΎΠΆΠ½ΠΎ (ΠΌΠΎΠΆΠ½ΠΎ, Π½ΠΎ Π½Π΅ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ!) ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΏΠΎΡ€Ρ‚ ΠΈΠ»ΠΈ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΠ²:

Научимся Π΄ΠΎΠ±Π°Π²Π»ΡΡ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π² ΡƒΠΆΠ΅ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ ACL, Π° Π·Π°ΠΎΠ΄Π½ΠΎ ΠΈ ΡƒΠ΄Π°Π»ΡΡ‚ΡŒ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΈΠ· ACL. (Π‘ΡƒΠ΄ΡŒΡ‚Π΅ ΠΎΡ‡Π΅Π½ΡŒ Π°ΠΊΠΊΡƒΡ€Π°Ρ‚Π½Ρ‹, ΡƒΠ΄Π°Π»ΠΈΡ‚Π΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ permit ip any any – потСряСтС доступ ΠΊ r1!)

ΠšΡ€Π΅ΠΏΠΈΡ‚Π΅ΡΡŒ! ΠžΡΡ‚Π°Π»ΠΎΡΡŒ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl список. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ acl списокРисунок 4.7 ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° доступности сСрвСра Server1 ΠΏΠΎ 80-ΠΌΡƒ ΠΏΠΎΡ€Ρ‚Ρƒ

ΠžΡΡ‚Π°Π»ΠΎΡΡŒ послСднСС – ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ACL Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰ΠΈΠΉ доступ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ CiscoLearning, tacacsGUI ΠΈ sw-outside-1.

ΠœΡ‹ создали ACL с ΠΈΠΌΠ΅Π½Π΅ΠΌ super-puper-acl, ΠΏΠ΅Ρ€Π΅ΡˆΠ»ΠΈ Π² Ρ€Π΅ΠΆΠΈΠΌ настройки этого ACL. Π”ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ permit ip 172.16.27.88 0.0.0.7 any (ΠΏΠΎΠ΄ это ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°ΡŽΡ‚ CiscoLearning ΠΈ tacacsGUI), Ρ‚.ΠΊ. ΠΌΡ‹ Π½Π΅ ΡƒΠΊΠ°Π·Π°Π»ΠΈ Π½ΠΎΠΌΠ΅Ρ€ ΠΈ это ΠΏΠ΅Ρ€Π²ΠΎΠ΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Ρ‚ΠΎ Π΅ΠΌΡƒ автоматичСски присваиваСтся Π½ΠΎΠΌΠ΅Ρ€ 10. Π’ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌ ΠΏΡ€Π°Π²ΠΈΠ»Π΅ ΠΌΡ‹ явно ΡƒΠΊΠ°Π·Π°Π»ΠΈ Π½ΠΎΠΌΠ΅Ρ€ – 40. ΠžΠ§Π•ΠΠ¬ Π’ΠΠ–ΠΠž! ΠœΡ‹ Π½Π΅ Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° β€œΡ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ВБЕ”, поэтому Ссли Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π΅ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ ΠΏΠΎΠ΄ ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°, ΠΎΠ½ Π±ΡƒΠ΄Π΅Ρ‚ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ скрытым ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΠΌ (ΠΏΠΎΠ΄ это ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ PC3).

Π’Π΅ΠΏΠ΅Ρ€ΡŒ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ β€œΠΏΠΎΠ²Π΅ΡΡŒΡ‚Π΅β€ ACL super-puper-acl, Π½Π° интСрфСйс Fa0/1 (ΠΊΠΎΠΌΠ°Π½Π΄Π° ip access-group super-puper-acl in )ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ CiscoLearning с ΡΠ΅Ρ‚ΡŒΡŽ 172.16.20.0/22. А Ρ‚Π°ΠΊ ΠΆΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ этой сСти с PC3.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *