Access Control Lists (ACL)
Standardowa
numery 1-99 i 1300-1999
bada tylko zródłowe ip
umieszczana najbliżej celu (na ruterze do którego ma nie
dochodzić, )
wildcard
Config#
ACCES-LIST 10 PERMIT 192… 0..0…
- zezwala na ruch pakietów przychodzących z adresu 192…
Całą resztę blokuje.
Może też jeden wpis blokować czyli
R1(config)#access-list 10 deny host 192.168.3.20 -host wtedy bez wildcarda
Jeśli zostawisz listę dostępu w takiej formie, pozostałe stacje również nie będą mogły komunikować się z siecią 192.168.1.0/24. Dlatego umieść wpis przepuszczający ruch dla pozostałych, czyli access-list 10 permit any:
R1(config)#access-list 10 permit any
Utworzona lista dostępu nie będzie działać dopóki, dopóty nie przypiszesz jej do określonego
interfejsu, w naszym przypadku do interfejsu Fa1/0. Czynność tę wykonasz
za pomocą polecenia ip access-group 10 out.
R1(config)#int fa1/0
R1(config-if)#ip access-group 10 out
Extended
numery 100-199 i
2000-2699
bada źródłowy, docelowy ip i rodzaj portu
najbliżej źródła (z którego
ma wychodzić)
przykład, blokowanie pinga:
config# access-list 155 deny icmp host 192.168.5.10 192.168.1.0 0.0.0.255
Ponieważ wykorzystujesz listę rozszerzoną, tworzonej liście musisz nadać numer powyżej 99, np. 155. Następnie podaj słowo deny i rodzaj protokołu, który chcesz zablokować, czyli ICMP. Później za słowem host należy podać adres IP źródłowej stacji roboczej, a następnie sieci docelowej wraz z maską odwrotną.
config# access-list 155 deny icmp host 192.168.5.10 192.168.1.0 0.0.0.255
Pamiętaj, że stacja musi mieć możliwość komunikacji za pośrednictwem innych protokołów,
dlatego pozostałe należy „przepuścić”. Możesz to uczynić za pomocą polecenia
R2(config)#access-list 155 permit ip any any
uruchamiamy na interjejsie najbliżej źródła (rozszerzona):
R2(config)#int fa1/0
R2(config-if)#ip access-group 155 in
inny przykład(eq to równy, można 2 razy host jeśli konkretne ip i wtedy bez wildcardow)
Config# ACCESS-LIST 103 PERMIT TCP 192… 0.0…
ANY EQ80
jeśli dajemy deny (czyli blokujemy tylko jeden ) to dopisujemy
R2(config)#access-list 103 permit ip any any
Dla jednego permit system SAM dopisuje
ACCESS-LIST 2 DENY ANY
Konfigurowanie acceslisty na interfejsie :
If# IP
ACCESS-GROUP 103 OUT - nr acces listy i okreslenie czy port
wyjściowy czy wejściowy danych pakietow
Nazwana: albo
EXTENDED
Config# IP
ACCESS-LIST STANDARD nazwa
Std-nacl# DENY HOST 192.168.11.10 - polecenie HOST i wtedy
konkretny adres bez maski
Std-nacl# PERMIT ANY
I na interfejsie:
If# IP ACCESS-GROUP nazwa OUT
Do pc z routera pakiety tcp tylko established skad(www) dokad(PC)
Config# ACCESS-LIST 104 PERMIT TCP ANY HOST 192… ESTABLISHED
If#
IP ACCESS-GROUP 104 OUT
Z pc do
routera pakiety tylko port 80
skad(PC) dokad(WWW) port
Config# ACCESS-LIST 103 PERMIT TCP 192… ANY EQ80
If# IP ACCESS-GROUP 103 IN
Zabezpieczenie portów VTY ACLka:
Config#
ACCESS-LIST 21 PERMIT 192… 0.0…
Config# ACCESS-LIST 21 DENY ANY
Config# LINE VTY 0 4
Line# ACCES-CLASS 21 IN
Show:
SHOW
ACCESS-LISTS
SHOW
RUNN.. | INCLUDE ACCESS-LIST 10
SHOW IP
INTERFACE
SHOW RUNN .. INTERFACE Fe0/1
NAT
Adresacja prywatna:
10.0.0.0 - 10.255.255.255
172.16.0.0 - 172.31.255.255
192.168.0.0 - 255.255
rodzaje nat:
-statyczny jeden na jeden, czyli jesli wewnątrz 3 to tyle samo publicznych
-dynamiczny tez jeden na jeden, ale wykorzystują dynamicznie
-z przeciążeniem (overloaded NAT - PAT bo wykorzystuje porty)
Konfiguracja PAT:
Config-If# ip nat inside
na kolejnym
Config-If# ip nat outside
włączenie przeciążenia:
Config# ip nat inside source list 1 interface FastEthernet4 overload
Config# access-list 1 permit 192.168.0.0 0.0.0.255
Powyższa lista dostępu definiuje adresy sieci wewnętrznej, które będą mogły brać udział w translacji.
#show ip nat translations
DHCP
rozdawanie:
ustawianie adresu IP rozdawanym dhcp:
NAT
Adresacja prywatna:
10.0.0.0 - 10.255.255.255
172.16.0.0 - 172.31.255.255
192.168.0.0 - 255.255
rodzaje nat:
-statyczny jeden na jeden, czyli jesli wewnątrz 3 to tyle samo publicznych
-dynamiczny tez jeden na jeden, ale wykorzystują dynamicznie
-z przeciążeniem (overloaded NAT - PAT bo wykorzystuje porty)
Static nat (1na1)
wew zew
Config# IP NAT INSIDE SOURCE STATIC 192.1681.2 10.0.0.2
If# IP NAT INSIDE / OUTSIDE
Konfiguracja PAT:
Config-If# ip nat inside
na kolejnym
Config-If# ip nat outside
włączenie przeciążenia:
Config# ip nat inside source list 1 interface FastEthernet4 overload
Config# access-list 1 permit 192.168.0.0 0.0.0.255
Powyższa lista dostępu definiuje adresy sieci wewnętrznej, które będą mogły brać udział w translacji.
czyli:
Config# ACCESS-LIST 11
PERMIT 192.168.1.0 0.0.0.255
Config# IP NAT INSIDE SOURCE LIST 11
INTERFACE Fe0/1 OVERLOAD
If# IP NAT INSIDE - port ten od 192
If# IP NAT OUTSIDE - Fe0/1
#show ip nat translations
DHCP
rozdawanie:
Config# IP DHCP POOL nazwa
Dhcp-config# NETWORK 192.168.10.0 255.255.255.0 - w jakiej sieci
Dhcp-config# DEFUAULT-ROUTER 192.168.10.1 - brama
Dhcp-config# DNS-SERVER 192.168.10.1
Wykluczenie puli (stałych) adresów z usługi dhcp
Config# IP DHCP EXCLUDED-ADDRESS 192.168.10.1 192.168.10.9
Wyłączenie
Config# NO SERVICE DHCP
SHOW IP DHCP BINDING - wyświetla listę przypisanych adresów IP.
ustawianie adresu IP rozdawanym dhcp:
If# IP ADDRES DHCP
If# NO SHUT DOWN