Списки доступа
Списки доступа могут быть определены для каждого установленного на
интерфейсе протокола и для каждого направления сетевого трафика (исходящего и входящего). Поэтому для входящего и исходящего трафиков через
интерфейс создаются отдельные списки. Например, для двух интерфейсов
маршрутизатора, сконфигурированных для трех
(рис 14.1) Принятие решения при тестировании пакетаСписки доступа повышают гибкость сети. Например, списки, ограничивающие видеотрафик, могут уменьшить нагрузку сети и повысить ее пропускную способность для передачи данных или аудиосигналов. Можно определить, какие типы трафика могут быть отправлены, а какие заблокированы в интерфейсах маршрутизатора, например, можно разрешить маршрутизацию электронной почте, но блокировать трафик Telnet. Можно использовать разрешение или запрет доступа различным типам файлов, таким как FTP или HTTP.
Если списки доступа не формируются на маршрутизаторе, то все проходящие через маршрутизатор пакеты будут иметь доступ к сети.
Список доступа
Функционирование маршрутизатора по проверке соответствия принятого пакета требованиям списка доступа производится следующим
образом. Когда кадр поступает на интерфейс, маршрутизатор проверяет
МАС-адрес. Если адрес назначения соответствует адресу интерфейса, то
маршрутизатор извлекает (декапсулирует) из кадра пакет и проверяет его на
соответствие условиям списка
Проверка условий (утверждений) списка доступа производится
последовательно. Если текущее утверждение верно, пакет обрабатывается
в соответствии с командами permit или deny списка доступа, остальная
часть условий
Существуют разные типы списков доступа: стандартные (standard
| Диапазон номеров | Название списка доступа |
|---|---|
| 1-99 | IP standard access-list |
| 100-199 | IP |
| 1300-1999 | IP standard access-list ( |
| 2000-2699 | IP |
| 600-699 | |
| 800-899 | |
| 900-999 |
Стандартные списки доступа (Standard access lists). Для принятия
решения в IP-пакете анализируется только адрес
Расширенные списки доступа (Extended access lists) проверяют как IP-адрес источника, так и IP-адрес назначения, поле протокола в заголовке пакета Сетевого уровня и номер порта в заголовке Транспортного уровня.
Таким образом, для каждого протокола, для каждого направления трафика и для каждого интерфейса может быть создан свой список доступа. Исходящие фильтры не затрагивают трафик, который идет из местного маршрутизатора.
Из рекомендаций по установке списков доступа можно отметить
следующее. Стандартные списки доступа рекомендуется устанавливать
по возможности ближе к адресату назначения, а расширенные – ближе
к источнику. Поэтому стандартные списки доступа должны блокировать
устройство назначения и располагаться поближе к защищаемой сети, а
расширенные списки доступа должны быть установлены близко к
Список доступа производит фильтрацию пакетов по порядку, поэтому в строках списков следует задавать условия фильтрации, начиная от
специфических условий и заканчивая общими. Условия списка доступа
обрабатываются последовательно от вершины списка к основанию, пока
не будет найдено соответствующее условие. Если никакое условие не найдено, тогда пакет отклоняется и уничтожается, поскольку неявное условие
deny any (запретить все остальное) есть неявно в конце любого списка
доступа. Не удовлетворяющий списку доступа пакет
Конфигурирование списков доступа производится в два этапа:
Router(config)#access-list {№} {permit или deny} {адрес источника}.
Списки доступа могут фильтровать как трафик, входящий в маршрутизатор (in), так и трафик, исходящий из маршрутизатора (out).
Направление трафика указывается при привязке списка доступа к интерфейсу.
Router(config-if)#{протокол} access-group {номер} {in или out}
После привязки списка доступа его содержимое не может быть изменено. Не удовлетворяющий администратора список доступа должен быть
удален командой no access-list и затем создан заново.
Ниже приведены примеры конфигурирования стандартных списков доступа по защите Сети 1 (рис 14.2).
(рис 14.2) Схема сетиПример 1. Необходимо, чтобы серверы Сети 1 были доступны только
узлу Host 2-1 Сети 2 с адресом 192.168.20.11, а все остальные узлы Сети 2
и Сети 3 не имели бы доступа в Сеть 1. Список доступа следует установить
на интерфейс F0/0 маршрутизатора Router_A. Номер списка доступа (10)
выбирается из диапазона таблицы 14.1.
| IP- |
Интерфейсы | IP-адрес интерфейса | |
| Сеть 1 | 192.168.10.0/24 | F0/0 | 192.168.10.1 |
| Сеть 2 | 192.168.20.0/24 | F0/0 | 192.168.20.1 |
| Сеть 3 | 192.168.30.0/24 | F0/0 | 192.168.30.1 |
| Сеть 4 | 200.40.40.0/24 | S1/1 | 200.40.40.11 |
| S1/2 | 200.40.40.12 | ||
| Сеть 5 | 200.50.50.0/24 | S1/1 | 200.50.50.11 |
| S1/2 | 200.50.50.12 |
Создание и установка списка доступа производится по командам
Router_A(config)#access-list 10 permit 192.168.20.11 Router_A(config)#int f0/0 Router_A(config-if)#ip access-group 10 out
Согласно созданной конфигурации ко всем исходящим из маршрутизатора пакетам через интерфейс F0/0 будет применяться список доступа:
Некоторые версии операционных систем
Пример 2. Серверы Сети 1 должны быть доступны всем узлам Сети 2
и узлу Host 3-1 Сети 3 с адресом 192.168.30.11, остальные узлы Сети 3 не
должны иметь доступа. Список доступа нужно установить на интерфейс
F0/0 Router_A. В списке доступа имеются
Следовательно, список доступа будет следующим:
Router_A(config)#access-list 11 permit 192.168.30.11 0.0.0.0 Router_A(config)#access-list 11 permit 192.168.20.0 0.0.0.255 Router_A(config)#int f0/0 Router_A(config-if)#ip access-group 11 out
Согласно созданной конфигурации ко всем исходящим из маршрутизатора пакетам через интерфейс f0/0 будет применяться список доступа:
Записи 192.168.30.11 0.0.0.0 полностью соответствует другой вариант – host 192.168.30.11, который также предписывает обрабатывать адрес только одного узла.
необходимо установить список доступа, который:
Для этого создается список доступа:
Router_А(config)#access-list 12 deny host 192.168.20.11 Router_А(config)#access-list 12 deny host 192.168.30.24 Router_А(config)#access-list 12 permit any Router_А(config)#int f0/0 Router_А(config-if)#ip access-group 12 out
Данный список блокирует доступ в Сеть 1 только двум рабочим станциям – 192.168.20.11 и 192.168.30.24, а всем остальным доступ разрешен. Если бы отсутствовала третья строка списка доступа, то ни одна станция из других сетей не могла бы попасть в Сеть 1.
В отличие от стандартных списков доступа, где в качестве критерия фильтрации только один параметр – адрес источника, расширенные списки используют несколько параметров:
Router(config)#access-list {номер} {permit или deny} {протокол}
{адрес источника} {адрес назначения} {порт}
В поле протокола задается имя или номер (0-255) протокола сети
Интернет. Наиболее часто применяются
Router(config-if)#{протокол} access-group {номер} {in или out}
) необходимо:
Для этого создается список доступа:
Router_А(config)#access-list 110 permit tcp host 192.168.30.11 host 192.168.10.25 eq 8080 Router_А(config)#access-list 110 permit tcp 192.168.20.0 0.0.0.255 host 192.168.10.25 eq 8080 Router_А(config)#access-list 110 permit tcp any any eq WWW Router_А(config)#int f0/0 Router_А(config-if)#ip access-group 110 out
Запись any (все) эквивалентна записи 0.0.0.0 255.255.255.255, т. е. ни один бит адреса не должен анализироваться. Следовательно, в третьем условии Примера 4 записано требование исключить фильтрацию по адресу источника и адресу назначения, т. е. запись permit tcp any any означает "разрешить доступ всем сегментам tcp ко всем узлам сети". Единственный критерий фильтрации – это порт eq WWW.
Запись eq означает требование анализа пакетов только с данным номером порта назначения. Вместо нее могла быть другая запись, например neq, означающая требование анализа пакетов с другими номерами, за исключением данного. Запись range означает требование анализа пакетов с номерами портов в указанном диапазоне.
) создать список доступа, чтобы:
Для этого создается список доступа:
Router_А(config)#access-list 115 deny tcp host 192.168.20.11 192.168.10.0 0.0.0.255 eq telnet Router_А(config)#access-list 115 deny tcp host 192.168.30.24 192.168.10.0 0.0.0.255 eq telnet Router_А(config)#access-list 115 permit ip any any Router_А(config)#int f0/0 Router_А(config-if)#ip access-group 115 out
Удаление списков доступа производится с использованием отрицания no. Например, удаление списка доступа из предыдущего примера производится по команде
RouterА(config)#no access-list 115
Именованные списки доступа позволяют за счет введения имени списка сократить затем объем записи при конфигурировании. Кроме того, снимаются ограничения в 99 стандартных и 100 номерах расширенных списков, поскольку имен можно придумать много. Именованный список доступа с именем spisok для вышеприведенного примера 4 будет выглядеть следующим образом:
Router_А(config)#access-list extended spisok Router_А(config-ext-nac1)#permit tcp host 192.168.30.11 host 192.168.10.25 eq 8080 Router_А(config-ext-nac1)#permit tcp 192.168.20.11 0.0.0.255 host 192.168.10.25 eq 8080 Router_А(config-ext-nac1)#permit tcp any any eq WWW Router_А(config-ext-nac1)#exit Router_А(config)#int f0/0 Router_А(config-if)#ip access-group spisok out
Контроль списков доступа производится по командам show.
Например, контроль любых списков доступа производится по команде
RouterА#show access-list Extended IP access list 110 permit tcp host 192.168.30.11 host 192.168.10.25 eq 8080 (34 matches) permit tcp 192.168.20.11 0.0.0.255 host 192.168.10.25 eq 8080 (11 matches) permit tcp any any eq WWW (29 matches)
Контроль IP-списков доступа производится по команде
RouterА#show ip access-list
Списки доступа, установленные на интерфейсы, можно посмотреть
по команде show ip interface, а также show running-config.
Router(config)#access-list {№} {permit или deny} {адрес источника}.
Router(config-if)#{протокол} access-group {номер} {in или out}
Router(config)#access-list {номер} {permit или deny} {протокол}
{адрес источника} {адрес назначения} {порт}

| Наименование | Адрес | Наименование | Адрес |
Сеть 1 f0/0 Host 1-1 Host 1-n |
10.1.10.0/24 10.1.10.1 10.1.10.11 10.1.10.1n |
Сеть 2 f0/0 Host 2-1 Host 2-n |
172.16.20.0/24 172.16.20.1 172.16.20.11 172.16.20.1n |
Сеть 3 f0/0 Host 3-1 Host 3-n |
192.168.30.0/24 192.168.30.1 192.168.30.31 192.168.30.3n |
Сеть 4 s1/1 s1/2 |
204.4.4.0/24 204.4.4.1 204.4.4.2 |
Сеть 5 s1/1 s1/2 |
205.5.5.0/24 205.5.5.1 205.5.5.2 |
show
running-config, show access-list, show ip access-list, show ip
interface, ping, traceroute и tracert.Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.