Построение коммутируемых компьютерных сетей

Списки управления доступом (Access Control List)

Показывать лекцию целиком

Списки управления доступом (Access Control List, ACL) являются средством фильтрации потоков данных. Фильтруя потоки данных, администратор может ограничить типы приложений, разрешенных для использования в сети, контролировать доступ пользователей к сети и определять устройства, к которым они могут подключаться. Также ACL могут использоваться для определения политики QoS путем классификации трафика и переопределения его приоритета.

ACL представляют собой последовательность условий проверки параметров пакетов данных. Когда сообщения поступают на входной интерфейс, коммутатор проверяет параметры пакетов данных на совпадение с критериями фильтрации, определенными в ACL, и выполняет над пакетами одно из действий: Permit ("Разрешить") или Deny ("Запретить").

Списки управления доступом состоят из профилей доступа (Access Profile) и правил (Rule). Профили доступа определяют типы критериев фильтрации, которые должны проверяться в пакете данных (MAC-адрес, IP-адрес, номер порта, VLAN и т.д.), а в правилах указываются непосредственные значения их параметров. Каждый профиль может состоять из множества правил.

В коммутаторах D-Link существует три типа профилей доступа: Ethernet, IP и Packet Content Filtering (фильтрация по содержимому пакета).

Защита коммутатора от атак на блок управления (функция CPU Interface Filtering)

Некоторые кадры, полученные коммутатором, направляются на обработку в ЦПУ (CPU), при этом такие кадры не могут быть отфильтрованы аппаратными ACL. Например, кадр, в котором MAC-адрес назначения, – это MAC-адрес коммутатора (в случае тестирования соединения командой ping с указанием IP-адреса интерфейса управления коммутатора).

Для решения задач блокировки трафика, отправляемого для обработки на CPU, используется функция CPU Interface Filtering (программные ACL). В задании 3 рассматривается пример блокировки трафика, отправляемого для обработки на центральный процессор.

Цель: На коммутаторе D-Link настроить списки управления доступом, в качестве критериев фильтрации используются MAC-и IP-адреса.

Оборудование:

DES-3200-281 шт.
Рабочая станция3 шт.
Кабель Ethernet5 шт.
Консольный кабель1 шт.
Интернет-шлюз1 шт.

Перед выполнением задания необходимо сбросить настройки коммутатора к заводским настройкам по умолчанию командой

reset config

Настройка ограничения доступа пользователей в Интернет по MAC-адресу

(рис 19.1) Схема 1

Задача: пользователям ПК1 и ПК2 разрешен доступ в Интернет, остальным пользователям - запрещен. Пользователи идентифицируются по МАС-адресам их компьютеров.

Правила:

Правило 1:

Если MAC-адрес назначения = MAC-адресу Интернет-шлюза и MAC-адрес источника = ПК1 - разрешить;

Если MAC-адрес назначения = MAC-адресу Интернет-шлюза и MAC-адрес источника = ПК2 - разрешить;

Правило 2:

Если MAC-адрес назначения = MAC-адресу Интернет-шлюза - запретить;

Правило 3:

Иначе — по умолчанию разрешить доступ всем узлам.

Внимание! Замените указанные в командах МАС-адреса на реальные МАС-адреса рабочих станций и Интернет-шлюза.

Правило 1.

Создайте профиль доступа с номером 3

create access_profile profile_id 3 profile_name 3 ethernet source_mac  FF-FF-FF-FF-FF-FF destination_mac FF-FF-FF-FF-FF-FF

Создайте правило для профиля 3, разрешающее доступ ПК1, подключенного к порту 2, в Интернет

config access_profile profile_id 3 add access_id  1 ethernet source_mac  
   00-50-ba-11-11-11 destination_mac 00-50-ba-99-99-99 port 2 permit

Создайте правило для профиля 3, разрешающее доступ ПК2, подключенного к порту 10, в Интернет

config access_profile profile_id 3 add access_id 12 ethernet source_mac  
   00-50-ba-22-22-22 destination_mac 00-50-ba-99-99-99 port 10 permit

Правило 2.

Создайте профиль доступа номером 4

create access_profile profile_id 4 profile_name 4 ethernet destination_mac FF-FF-FF-FF-FF-FF 

Создайте правило для профиля 4, запрещающее доступ остальным пользователям в Интернет

config access_profile profile_id 4 add access_id  1 ethernet destination_mac 00-50-ba-99-99-99 port 1-28 deny
Внимание!

Созданное правило запретит прохождение кадров, содержащих МАС-адрес назначения, равный МАС-адресу Интернет-шлюза, на всех портах коммутатора. Если данное правило необходимо применить на одном из портов, в конфигурации указывается определенный порт, к которому подключена станция, трафик которой необходимо блокировать.

Правило 3.

Разрешите все остальное (Выполняется по умолчанию)

Упражнения

Проверьте созданные профили

show access_profile
  • Что вы наблюдаете?
  • Сколько профилей создано, сколько в них правил?
  • Подключите станции ПК1 и ПК2 к коммутатору и протестируйте соединение до Интернет-шлюза командой ping

    ping <IP-address> 
    

    Подключите к коммутатору другую станцию и попробуйте получить доступ к Интернет-шлюзу (подключите станции ПК1 и ПК2 к другим портам).

    Протестируйте соединение командой ping до Интернет-шлюза

    ping <IP-address> 
    

    Что вы наблюдаете? Запишите:

    Удалите правило из профиля 3 (например, правило с номером 12, что приведет к отключению ПК2 от Интернета)

    config access_profile profile_id 3 delete access_id  12
    

    Удалите профиль доступа (например, профиль 3, что приведет к отключению ПК1 от Интернета)

    delete access_profile profile_id 3
    

    Настройка ограничения доступа пользователей в Интернет по IP-адресам

    Задача: пользователям с IP-адресами с 10.1.1.1/24 по 10.1.1.63/24 разрешен доступ в Интернет. Остальным пользователем сети 10.1.1.0/24 с адресами, не входящими в разрешенный диапазон, доступ в Интернет запрещен.

    (рис 19.2) Схема 2:

    Правила:

    Правило 1:

    Если IP-адрес источника = IP-адресам из диапазона с 10.1.1.1 по 10.1.1.63 — разрешить.

    Правило 2:

    Если MAC-адрес назначения = MAC-адресу Интернет-шлюза — запретить.

    Правило 3:

    Иначе — по умолчанию разрешить доступ всем узлам.

    Перед выполнением настройки удалите последний профиль из предыдущего задания

    delete access_profile profile_id 4
    

    Убедитесь, что больше не осталось профилей

    show access_profile
    

    Правило 1.

    Создайте профиль доступа с номером 3, разрешающий доступ для подсети 10.1.1.0/26 (узлам с 1 по 63)

    create access_profile profile_id 3 profile _name 3 ip source_ip_mask 255.255.255.192 
    

    Сконфигурируйте правило для профиля доступа 3

    config access_profile profile_id 3 add access_id  1 ip source_ip 10.1.1.0 port 1-28 permit
    
    Внимание!

    Созданное правило разрешает прохождение трафика IP-подсети 10.1.1.0/26 на всех портах коммутатора. Если данное правило необходимо применить на одном из портов, в конфигурации указывается определенный порт, к которому подключена станция, чей трафик необходимо разрешить.

    Правило 2.

    Создайте профиль доступа с номером 4

    create access_profile profile_id 4 profiel_name 4 ethernet destination_mac FF-FF-FF-FF-FF-FF 
    

    Сконфигурируйте правило для профиля 4, запрещающее остальным станциям подключаться к Интернет-шлюзу

    config access_profile profile_id 4 add access_id  1 ethernet destination_mac 00-50-ba-99-99-99port 1-28 deny
    

    Правило 3.

    Разрешите все остальное Выполняется по умолчанию

    Проверьте созданные профили

    show access_profile
    

    Упражнения

    Подключите станции ПК1 (IP-адрес из диапазона 10.1.1.1-63/24) и ПК2 (10.1.1.64-253/24) к коммутатору и протестируйте соединение до Интернет-шлюза (IP-адрес 10.1.1.254/24) командой ping

    ping 10.1.1.254
    

    Что вы наблюдаете? Запишите:

    Удалите правило из профиля 3

    config access_profile profile_id 3 delete access_id  1
    

    Проверьте профили доступа

    show access_profile
    

    Что вы наблюдаете? Запишите:

    Протестируйте соединение до Интернет-шлюза от РС1 и РС2 командой ping

    ping 10.1.1.254
    

    Что вы наблюдаете? Запишите:

    Настройка функции CPU Interface Filtering

    (рис 19.3) Схема 3

    Правила:

    Правило 1:

    Если IP-адрес источника = 10.1.1.250 — разрешить доступ к CPU коммутатора по протоколу ICMP.

    Правило 2:

    Другим станциям запретить доступ по протоколу ICMP к коммутатору.

    Правило 3:

    Иначе — по умолчанию разрешить доступ всем узлам.

    Перед выполнением настройки удалите последний профиль из предыдущего задания

    delete access_profile profile_id 4
    

    Настройте IP-адрес интерфейса управления коммутатора

    config ipif System ip_address  10.1.1.10/8
    

    Включите функцию CPU Interface Filtering

    enable cpu_interface_filtering
    

    Правило 1.

    Создайте профиль доступа 1

    create cpu access_profile ip profile_id 1 ip source_ip_mask 255.255.255.255 icmp 
    

    Сконфигурируйте правила для профиля доступа 1

    config cpu access_profile profile_id 1 add access_id 1 ip source_ip 10.1.1.250 icmp permit
    

    Правило 2.

    Создайте профиль доступа 2

    create cpu access_profile ip source_ip_mask 255.0.0.0 icmp profile_id 2
    

    Сконфигурируйте правила для профиля доступа 2

    config cpu access_profile profile_id 2 add access_id 1 ip source_ip 10.0.0.0 icmp deny
    

    Правило 3.

    Разрешите все остальное Выполняется по умолчанию

    Упражнения

    Подключите станции ПК1 и ПК2 и протестируйте соединение до CPU коммутатора (IP-адрес 10.1.1.10) командой ping

    ping 10.1.1.10 
    

    Что вы наблюдаете? Запишите:

    Проверьте список стандартных профилей ACL

    show access_profile
    

    Проверьте правила в списке фильтров CPU

    show cpu access_profile
    

    Удалите правило 1 из профиля 1

    config cpu access_profile profile_id 1 delete access_id 1
    

    Что вы наблюдаете? Запишите:

    Удалите профиль CPU ACL

    delete cpu access_profile profile_id 1
    

    Протестируйте соединение до CPU коммутатора командой ping.

    Что вы наблюдаете? Запишите:

    Вернуться к учебному плану