ACL представляют собой последовательность условий проверки параметров пакетов данных. Когда сообщения поступают на входной интерфейс, коммутатор проверяет параметры пакетов данных на совпадение с критериями фильтрации, определенными в ACL, и выполняет над пакетами одно из действий: Permit ("Разрешить") или Deny ("Запретить").
В коммутаторах D-Link существует три типа профилей доступа: Ethernet, IP и Packet
Некоторые кадры, полученные коммутатором, направляются на обработку в ЦПУ (CPU), при этом такие кадры не могут быть отфильтрованы аппаратными ACL. Например, кадр, в котором MAC-адрес назначения, – это MAC-адрес коммутатора (в случае тестирования соединения командой ping с указанием IP-адреса интерфейса управления коммутатора).
Для решения задач блокировки трафика, отправляемого для обработки на CPU, используется функция CPU Interface Filtering (программные ACL). В задании 3 рассматривается пример блокировки трафика, отправляемого для обработки на центральный процессор.
Цель: На коммутаторе D-Link настроить
Оборудование:
| DES-3200-28 | 1 шт. |
| Рабочая станция | 3 шт. |
| Кабель Ethernet | 5 шт. |
| Консольный кабель | 1 шт. |
| Интернет-шлюз | 1 шт. |
Перед выполнением задания необходимо сбросить настройки коммутатора к заводским настройкам по умолчанию командой
reset config
(рис 19.1) Схема 1
Задача: пользователям ПК1 и ПК2 разрешен доступ в Интернет, остальным пользователям - запрещен. Пользователи идентифицируются по МАС-адресам их компьютеров.
Правила:
Правило 1:
Если MAC-адрес назначения = MAC-адресу Интернет-шлюза и MAC-адрес источника = ПК1 - разрешить;
Если MAC-адрес назначения = MAC-адресу Интернет-шлюза и MAC-адрес источника = ПК2 - разрешить;
Правило 2:
Если MAC-адрес назначения = MAC-адресу Интернет-шлюза - запретить;
Правило 3:
Иначе — по умолчанию разрешить доступ всем узлам.
Правило 1.
Создайте профиль доступа с номером 3
create access_profile profile_id 3 profile_name 3 ethernet source_mac FF-FF-FF-FF-FF-FF destination_mac FF-FF-FF-FF-FF-FF
Создайте правило для профиля 3, разрешающее доступ ПК1, подключенного к порту 2, в Интернет
config access_profile profile_id 3 add access_id 1 ethernet source_mac 00-50-ba-11-11-11 destination_mac 00-50-ba-99-99-99 port 2 permit
Создайте правило для профиля 3, разрешающее доступ ПК2, подключенного к порту 10, в Интернет
config access_profile profile_id 3 add access_id 12 ethernet source_mac 00-50-ba-22-22-22 destination_mac 00-50-ba-99-99-99 port 10 permit
Правило 2.
Создайте профиль доступа номером 4
create access_profile profile_id 4 profile_name 4 ethernet destination_mac FF-FF-FF-FF-FF-FF
Создайте правило для профиля 4, запрещающее доступ остальным пользователям в Интернет
config access_profile profile_id 4 add access_id 1 ethernet destination_mac 00-50-ba-99-99-99 port 1-28 deny
Созданное правило запретит прохождение кадров, содержащих МАС-адрес назначения, равный МАС-адресу Интернет-шлюза, на всех портах коммутатора. Если данное правило необходимо применить на одном из портов, в конфигурации указывается определенный порт, к которому подключена станция, трафик которой необходимо блокировать.
Правило 3.
Разрешите все остальное (Выполняется по умолчанию)
Проверьте созданные профили
show access_profile
Подключите станции ПК1 и ПК2 к коммутатору и протестируйте соединение до Интернет-шлюза командой ping
ping <IP-address>
Подключите к коммутатору другую станцию и попробуйте получить доступ к Интернет-шлюзу (подключите станции ПК1 и ПК2 к другим портам).
Протестируйте соединение командой ping до Интернет-шлюза
ping <IP-address>
Что вы наблюдаете? Запишите:
Удалите правило из профиля 3 (например, правило с номером 12, что приведет к отключению ПК2 от Интернета)
config access_profile profile_id 3 delete access_id 12
Удалите профиль доступа (например, профиль 3, что приведет к отключению ПК1 от Интернета)
delete access_profile profile_id 3
Задача: пользователям с IP-адресами с 10.1.1.1/24 по 10.1.1.63/24 разрешен доступ в Интернет. Остальным пользователем сети 10.1.1.0/24 с адресами, не входящими в разрешенный диапазон, доступ в Интернет запрещен.
(рис 19.2) Схема 2:
Правила:
Правило 1:
Если IP-адрес источника = IP-адресам из диапазона с 10.1.1.1 по 10.1.1.63 — разрешить.
Правило 2:
Если MAC-адрес назначения = MAC-адресу Интернет-шлюза — запретить.
Правило 3:
Иначе — по умолчанию разрешить доступ всем узлам.
Перед выполнением настройки удалите последний профиль из предыдущего задания
delete access_profile profile_id 4
Убедитесь, что больше не осталось профилей
show access_profile
Правило 1.
Создайте профиль доступа с номером 3, разрешающий доступ для подсети 10.1.1.0/26 (узлам с 1 по 63)
create access_profile profile_id 3 profile _name 3 ip source_ip_mask 255.255.255.192
Сконфигурируйте правило для профиля доступа 3
config access_profile profile_id 3 add access_id 1 ip source_ip 10.1.1.0 port 1-28 permit
Созданное правило разрешает прохождение трафика IP-подсети 10.1.1.0/26 на всех портах коммутатора. Если данное правило необходимо применить на одном из портов, в конфигурации указывается определенный порт, к которому подключена станция, чей трафик необходимо разрешить.
Правило 2.
Создайте профиль доступа с номером 4
create access_profile profile_id 4 profiel_name 4 ethernet destination_mac FF-FF-FF-FF-FF-FF
Сконфигурируйте правило для профиля 4, запрещающее остальным станциям подключаться к Интернет-шлюзу
config access_profile profile_id 4 add access_id 1 ethernet destination_mac 00-50-ba-99-99-99port 1-28 deny
Правило 3.
Разрешите все остальное Выполняется по умолчанию
Проверьте созданные профили
show access_profile
Подключите станции ПК1 (IP-адрес из диапазона 10.1.1.1-63/24) и ПК2 (10.1.1.64-253/24) к коммутатору и протестируйте соединение до Интернет-шлюза (IP-адрес 10.1.1.254/24) командой ping
ping 10.1.1.254
Что вы наблюдаете? Запишите:
Удалите правило из профиля 3
config access_profile profile_id 3 delete access_id 1
Проверьте профили доступа
show access_profile
Что вы наблюдаете? Запишите:
Протестируйте соединение до Интернет-шлюза от РС1 и РС2 командой ping
ping 10.1.1.254
Что вы наблюдаете? Запишите:
(рис 19.3) Схема 3
Правила:
Правило 1:
Если IP-адрес источника = 10.1.1.250 — разрешить доступ к CPU коммутатора по
Правило 2:
Другим станциям запретить доступ по
Правило 3:
Иначе — по умолчанию разрешить доступ всем узлам.
Перед выполнением настройки удалите последний профиль из предыдущего задания
delete access_profile profile_id 4
Настройте IP-адрес интерфейса управления коммутатора
config ipif System ip_address 10.1.1.10/8
Включите функцию CPU Interface Filtering
enable cpu_interface_filtering
Правило 1.
Создайте профиль доступа 1
create cpu access_profile ip profile_id 1 ip source_ip_mask 255.255.255.255 icmp
Сконфигурируйте правила для профиля доступа 1
config cpu access_profile profile_id 1 add access_id 1 ip source_ip 10.1.1.250 icmp permit
Правило 2.
Создайте профиль доступа 2
create cpu access_profile ip source_ip_mask 255.0.0.0 icmp profile_id 2
Сконфигурируйте правила для профиля доступа 2
config cpu access_profile profile_id 2 add access_id 1 ip source_ip 10.0.0.0 icmp deny
Правило 3.
Разрешите все остальное Выполняется по умолчанию
Подключите станции ПК1 и ПК2 и протестируйте соединение до CPU коммутатора (IP-адрес 10.1.1.10) командой ping
ping 10.1.1.10
Что вы наблюдаете? Запишите:
Проверьте список стандартных профилей ACL
show access_profile
Проверьте правила в списке фильтров CPU
show cpu access_profile
Удалите правило 1 из профиля 1
config cpu access_profile profile_id 1 delete access_id 1
Что вы наблюдаете? Запишите:
Удалите профиль CPU ACL
delete cpu access_profile profile_id 1
Протестируйте соединение до CPU коммутатора командой ping.
Что вы наблюдаете? Запишите:
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.