4 ACL DHCP NAT

Access Control Lists (ACL)
Standardowa 
numery  1-99  i  1300-1999 
bada tylko zródłowe ip
umieszczana  najbliżej celu (na ruterze do którego ma nie dochodzić, )

                                                                          wildcard
Config#      ACCES-LIST 10 PERMIT  192…     0..0…  - zezwala na ruch pakietów przychodzących z adresu 192…

Całą resztę blokuje.
Może też jeden wpis blokować czyli 

R1(config)#access-list 10 deny host 192.168.3.20                    -host wtedy bez wildcarda

Jeśli zostawisz listę dostępu w takiej formie, pozostałe stacje również nie będą mogły komunikować się z siecią 192.168.1.0/24. Dlatego umieść wpis przepuszczający ruch dla pozostałych, czyli access-list 10 permit any:

R1(config)#access-list 10 permit any

Utworzona lista dostępu nie będzie działać dopóki, dopóty nie przypiszesz jej do określonego
interfejsu, w naszym przypadku do interfejsu Fa1/0. Czynność tę wykonasz
za pomocą polecenia ip access-group 10 out.

R1(config)#int fa1/0
R1(config-if)#ip access-group 10 out


Extended 
numery 100-199 i 2000-2699 
bada źródłowy, docelowy ip i rodzaj portu
najbliżej źródła (z którego ma wychodzić)

przykład, blokowanie pinga:
config# access-list 155 deny icmp host 192.168.5.10 192.168.1.0 0.0.0.255
Ponieważ wykorzystujesz listę rozszerzoną, tworzonej liście musisz nadać numer powyżej 99, np. 155. Następnie podaj słowo deny i rodzaj protokołu, który chcesz zablokować, czyli ICMP. Później za słowem host należy podać adres IP źródłowej stacji roboczej, a następnie sieci docelowej wraz z maską odwrotną.
config# access-list 155 deny icmp host 192.168.5.10 192.168.1.0 0.0.0.255
Pamiętaj, że stacja musi mieć możliwość komunikacji za pośrednictwem innych protokołów,
dlatego pozostałe należy „przepuścić”. Możesz to uczynić za pomocą polecenia

R2(config)#access-list 155 permit ip any any

uruchamiamy na interjejsie najbliżej źródła (rozszerzona):
R2(config)#int fa1/0
R2(config-if)#ip access-group 155 in


inny przykład(eq to równy, można 2 razy host jeśli konkretne ip i wtedy bez wildcardow)
Config#      ACCESS-LIST 103 PERMIT TCP 192…   0.0…   ANY  EQ80

jeśli dajemy deny (czyli blokujemy tylko jeden ) to dopisujemy
R2(config)#access-list 103 permit ip any any


Dla jednego permit system SAM dopisuje
ACCESS-LIST 2 DENY ANY


Konfigurowanie acceslisty na interfejsie :
If#    IP ACCESS-GROUP 103  OUT    - nr acces listy i okreslenie czy port wyjściowy czy wejściowy danych pakietow


Nazwana:                              albo   EXTENDED
Config#        IP ACCESS-LIST   STANDARD   nazwa
 Std-nacl#    DENY HOST 192.168.11.10                               - polecenie HOST i wtedy konkretny adres bez maski
Std-nacl#     PERMIT ANY

I na interfejsie:
If#                IP ACCESS-GROUP nazwa OUT



Do pc z routera pakiety tcp tylko established            skad(www)        dokad(PC)
Config#     ACCESS-LIST 104 PERMIT TCP                   ANY                    HOST 192…            ESTABLISHED
 If#             IP ACCESS-GROUP 104 OUT  

Z pc do routera pakiety tylko port 80        skad(PC)   dokad(WWW)           port
Config#   ACCESS-LIST 103 PERMIT TCP   192…           ANY                   EQ80
If#            IP ACCESS-GROUP 103 IN



Zabezpieczenie portów VTY ACLka:
Config#     ACCESS-LIST 21 PERMIT 192… 0.0…
Config#    ACCESS-LIST 21 DENY ANY
Config#    LINE VTY 0 4
Line#         ACCES-CLASS 21 IN


Show:
SHOW ACCESS-LISTS
SHOW RUNN..   |  INCLUDE ACCESS-LIST 10
SHOW IP INTERFACE

SHOW RUNN .. INTERFACE Fe0/1

NAT

Adresacja prywatna:
10.0.0.0  - 10.255.255.255
172.16.0.0  - 172.31.255.255
192.168.0.0 - 255.255

rodzaje nat:
-statyczny       jeden na jeden, czyli jesli wewnątrz 3 to tyle samo publicznych
-dynamiczny   tez jeden na jeden, ale wykorzystują dynamicznie
-z przeciążeniem (overloaded NAT - PAT bo wykorzystuje porty)


Static nat (1na1)                                                         wew              zew
Config#      IP NAT INSIDE SOURCE STATIC    192.1681.2    10.0.0.2                                                                                            

If#               IP NAT INSIDE / OUTSIDE




Konfiguracja PAT:

Config-If# ip nat inside
na kolejnym
Config-If# ip nat outside

włączenie przeciążenia:
Config#   ip  nat  inside  source  list  1  interface  FastEthernet4  overload

Config#  access-list  1  permit   192.168.0.0   0.0.0.255
Powyższa lista dostępu definiuje adresy sieci wewnętrznej, które będą mogły brać udział w translacji.

czyli:
Config#         ACCESS-LIST  11  PERMIT   192.168.1.0   0.0.0.255
Config#         IP NAT INSIDE SOURCE LIST  11  INTERFACE  Fe0/1  OVERLOAD
If#                  IP NAT INSIDE                   - port ten od 192

If#                  IP NAT OUTSIDE              - Fe0/1



#show ip nat translations



DHCP

rozdawanie:

Config#                IP DHCP POOL   nazwa
Dhcp-config#      NETWORK                     192.168.10.0  255.255.255.0      - w jakiej sieci
Dhcp-config#      DEFUAULT-ROUTER   192.168.10.1                                   - brama

Dhcp-config#       DNS-SERVER                192.168.10.1


Wykluczenie puli (stałych) adresów z usługi dhcp

Config#      IP DHCP EXCLUDED-ADDRESS 192.168.10.1   192.168.10.9

Wyłączenie
Config#             NO SERVICE DHCP



SHOW IP DHCP BINDING - wyświetla listę przypisanych adresów IP.


ustawianie adresu IP rozdawanym  dhcp:
If#           IP ADDRES DHCP

If#           NO SHUT DOWN