рд╕рд┐рд╕реНрдХреЛ IOS ACLs

рд╕рднреА рдХреЛ рд╢реБрдн рджрд┐рди!

рдЗрд╕ рд▓реЗрдЦ рдореЗрдВ, рдореИрдВ рд╕рд┐рд╕реНрдХреЛ IOS рдПрдХреНрд╕реЗрд╕ рдХрдВрдЯреНрд░реЛрд▓ рд▓рд┐рд╕реНрдЯ (ACL) рдХреА рдХреНрд╖рдорддрд╛рдУрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░рдирд╛ рдЪрд╛рд╣реВрдВрдЧрд╛ред рд╡рд┐рд╖рдп рдЖрдк рдореЗрдВ рд╕реЗ рдХрдИ рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП, рдЗрд╕рд▓рд┐рдП рдореИрдВ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░ рдХреЗ рдПрд╕реАрдПрд▓ рдкрд░ рдЬрд╛рдирдХрд╛рд░реА рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд░рдирд╛ рдЪрд╛рд╣рддрд╛ рд╣реВрдВред рдореИрдВ рдореВрд▓ рд░реВрдк рд╕реЗ рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ рдЬрд╛рдКрдВрдЧрд╛ рдФрд░ рдлрд┐рд░ рд╡рд┐рд╢реЗрд╖ рдкреНрд░рдХрд╛рд░ рдХреЗ рдПрд╕реАрдПрд▓ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реВрдВрдЧрд╛: рд╕рдордп-рдЖрдзрд╛рд░рд┐рдд (рд╕рдордп-рдЖрдзрд╛рд░рд┐рдд), рд░рд┐рдлреНрд▓реЗрдХреНрдЯрд┐рд╡ (рдкрд░рд╛рд╡рд░реНрддрдХ), рдЧрддрд┐рд╢реАрд▓ (рдбрд╛рдпрдирд╛рдорд┐рдХ)ред рддреЛ рдЪрд▓рд┐рдП рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ ...

рдореВрд▓ рдмрд╛рддреЗрдВ: рд╕рднреА рдХреЛ рдпрд╛рдж рд░рдЦреЗрдВ ...


рд╣рдо рдореВрд▓ рдЕрд╡рдзрд╛рд░рдгрд╛рдУрдВ, рд╕рд┐рдВрдЯреИрдХреНрд╕ рдкрд░ рдЬрд▓реНрджреА рд╕реЗ рдЪрд▓рддреЗ рд╣реИрдВ, рддрд╛рдХрд┐ рдмрд╛рдж рдореЗрдВ рдЕрдзрд┐рдХ рджрд┐рд▓рдЪрд╕реНрдк рдЪреАрдЬреЛрдВ рдкрд░ рдЖрдЧреЗ рдмрдврд╝рдирд╛ рдЖрд╕рд╛рди рд╣реЛред рд╕рд┐рд╕реНрдХреЛ рд░рд╛рдЙрдЯрд░ рдкрд░ ACL рдЖрдкрдХреЛ рд╕рдорд╕реНрдпрд╛рдУрдВ рдХреЗ рджреЛ рд╕рдореВрд╣реЛрдВ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ:


рдпрд╣ рд▓реЗрдЦ рдореБрдЦреНрдп рд░реВрдк рд╕реЗ рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рд╕рдорд░реНрдкрд┐рдд рд╣реИ, рдЕрд░реНрдерд╛рдд рдПрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЗ рд░реВрдк рдореЗрдВ ACLs рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ред рд╡рд░реНрдЧреАрдХрд░рдг рдЖрдкрдХреЛ рдЖрдЧреЗ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд▓рд┐рдП рд╕рдВрдХреБрд▓ рдХрд╛ рдЪрдпрди рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╡реАрдкреАрдПрди рдмрдирд╛рддреЗ рд╕рдордп рдХреЗрд╡рд▓ рдХреБрдЫ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВ, рд╕реЗрд╡рд╛ рдиреАрддрд┐рдпреЛрдВ рдХреА рдЧреБрдгрд╡рддреНрддрд╛ рд▓рд╛рдЧреВ рдХрд░реЗрдВ, рдХреЗрд╡рд▓ рдХреБрдЫ рдкрддреЗ рдкреНрд░рд╕рд╛рд░рд┐рдд рдХрд░реЗрдВ, рдЖрджрд┐ред

рдПрд╕реАрдПрд▓ рдХреЛ рдкреИрдХреЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рдлрд╛рдпрд░рд╡реЙрд▓ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рдард╣рд░рд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдпрд╛рдиреА рд╡реЗ рдЖрдкрдХреЛ рдкрд╛рдБрдЪ рдорд╛рдкрджрдВрдбреЛрдВ рджреНрд╡рд╛рд░рд╛ рдкреИрдХреЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВ:


ACL рдХреЛ 2 рдкреНрд░рдХрд╛рд░реЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:


рдорд╛рдирдХ рдЖрдИрдкреАрдПрд▓ рдЖрдкрдХреЛ рдПрдХ рдПрдХрд▓ рдорд╛рдирджрдВрдб рд╕реЗ рдпрд╛рддрд╛рдпрд╛рдд рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ - рд╕реНрд░реЛрдд рдЖрдИрдкреА рдкрддрд╛ред рдЙрдиреНрдирдд ACLs рд╕реВрдЪреАрдмрджреНрдз рдорд╛рдирдХреЛрдВ рдХреЗ рд╕рднреА рдкрд╛рдБрдЪ рдкрд░ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рддреЗ рд╣реИрдВред

рдПрдХ рдПрд╕реАрдПрд▓ рдореЗрдВ рдирд┐рдпрдореЛрдВ рдХрд╛ рдПрдХ рд╕реЗрдЯ рд╣реЛрддрд╛ рд╣реИред рдкреНрд░рддреНрдпреЗрдХ рдирд┐рдпрдо рдореЗрдВ, рдЖрдк рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рдкреИрд░рд╛рдореАрдЯрд░ (рдкрддреЗ, рдкреЛрд░реНрдЯ, рдЖрджрд┐) рдФрд░ рдкреИрдХреЗрдЯ рдкрд░ рдХрд┐рдП рдЧрдП рдХрд╛рд░реНрдп рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддреЗ рд╣реИрдВ рдпрджрд┐ рдпрд╣ рдирд┐рдпрдо рдХреЗ рд╕рднреА рдорд╛рдирджрдВрдбреЛрдВ рдХреЛ рдкреВрд░рд╛ рдХрд░рддрд╛ рд╣реИред рджреЛ рдХреНрд░рд┐рдпрд╛рдПрдВ: рдЕрдиреБрдорддрд┐ (рдЕрдиреБрдорддрд┐) рдФрд░ рдЗрдирдХрд╛рд░ (рдЗрдирдХрд╛рд░)ред рд╕рдХреНрд╖рдо рд╣реЛрдиреЗ рдкрд░, рдкреИрдХреЗрдЯ рдХреЛ рдЖрдЧреЗ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдпрджрд┐ рдЕрдХреНрд╖рдо рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рддреЛ рдЗрд╕реЗ рдЫреЛрдбрд╝ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдирд┐рдпрдореЛрдВ рдХреА рдХреНрд░рдорд┐рдХ рд░реВрдк рд╕реЗ рдЬрд╛рдБрдЪ рдХреА рдЬрд╛рддреА рд╣реИ рдЬрдм рддрдХ рдХрд┐ рдПрдХ рдкреИрдХреЗрдЯ рд╕реЗ рдореЗрд▓ рдирд╣реАрдВ рдЦрд╛рддрд╛ рд╣реИред рдкреИрдХреЗрдЬ рдкрд░ рдПрдХ рдХрд╛рд░реНрд░рд╡рд╛рдИ (рдкрд░рдорд┐рдЯ / рдЗрдирдХрд╛рд░) рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдирд┐рдпрдореЛрдВ рдХреЗ рдЖрдЧреЗ рд╕рддреНрдпрд╛рдкрди рдХреЛ рд╕рдорд╛рдкреНрдд рдХрд░ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдХрд┐рд╕реА рднреА рдПрд╕реАрдПрд▓ рдХреЗ рдЕрдВрдд рдореЗрдВ рдПрдХ рдирд┐рд╣рд┐рдд рдирд┐рдпрдо рд╣реИ рдЬреЛ рд╕рднреА рдпрд╛рддрд╛рдпрд╛рдд рдХреЛ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдХрд░рддрд╛ рд╣реИред рдпрд╛рдиреА рдкреНрд░рддрд┐рдмрдВрдзрд╛рддреНрдордХ рдЕрднрд┐рдЧрдо рдирд┐рдпрдВрддреНрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: рд╡рд╣ рд╕рдм рдХреБрдЫ рдЬреЛ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдЕрдиреБрдорддрд┐ рдирд╣реАрдВ рд╣реИ рдирд┐рд╖рд┐рджреНрдз рд╣реИред

рд╡рд╛рдХреНрдп-рд╡рд┐рдиреНрдпрд╛рд╕

ACL рдмрдирд╛рдиреЗ рдХреЗ рджреЛ рддрд░реАрдХреЗ:


рджреВрд╕рд░реА рд╡рд┐рдзрд┐ рдЕрдзрд┐рдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реИред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдПрд╕реАрдПрд▓ рдХреА рдкрд╣рдЪрд╛рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдк рдПрдХ рдирд╛рдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рдПрдХ рдирдВрдмрд░ рдХрд╛ рдирд╣реАрдВ, рдЕрд░реНрдерд╛рддреНред рдирд╛рдо рд╕реЗ рдЖрдк рд╕рдордЭ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдЖрдк рдПрд╕реАрдПрд▓ рдХреЗ рд▓рд┐рдП рдХреНрдпрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣реЗ рд╣реИрдВред рджреВрд╕рд░реЗ, рдирд╛рдорд┐рдд рд╢реАрдЯ рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреА рд╣реИрдВ, рдЬреЛ рдЖрдкрдХреЛ рдПрд╕реАрдПрд▓ рдХреЛ рдЕрдзрд┐рдХ рдЖрд╕рд╛рдиреА рд╕реЗ рд╕рдВрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред

рдпрд╣рд╛рдБ рдорд╛рдирдХ ACL рдХреЗ рдХреБрдЫ рдЙрджрд╛рд╣рд░рдг рджрд┐рдП рдЧрдП рд╣реИрдВ:

access-list 1 permit 192.168.1.0 0.0.0.255 ! access-list 2 permit any ! access-list 3 permit host 10.1.1.1 ! access-list 4 permit 10.1.1.0 0.0.0.15 access-list 4 permit 192.168.0.0 0.0.31.255 

рдкрд╣рд▓рд╛ ACL (1) 192.168.1.0/24 рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рджреВрд╕рд░рд╛ (2) рдПрд╕реАрдПрд▓ рд╕рднреА рдпрд╛рддрд╛рдпрд╛рдд рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рддреАрд╕рд░рд╛ (3) рдореЗрдЬрдмрд╛рди рд╕реЗ рдпрд╛рддрд╛рдпрд╛рдд рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ 10.1.1.1ред рдФрд░ рдЖрдЦрд┐рд░реА рдЪреМрдереА, рдкрд╣рд▓реА рдкрдВрдХреНрддрд┐ рдореЗрдВ рдореЗрдЬрдмрд╛рдиреЛрдВ рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ 10.1.1.0 - 10.1.1.15, рджреВрд╕рд░реА рд▓рд╛рдЗрди рдореЗрдВ рдиреЗрдЯрд╡рд░реНрдХ 192.168.0.0 - 192.168.31.0 рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдХреГрдкрдпрд╛ рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ рдпрд╣рд╛рдВ рдЪрд╛рд░ рдЕрд▓рдЧ-рдЕрд▓рдЧ рдПрд╕реАрдПрд▓ рдХреЗ рдЙрджрд╛рд╣рд░рдг рд╣реИрдВ, рди рдХрд┐ рдПрдХ рдПрд╕реАрдПрд▓ рдХреЗ 5 рдирд┐рдпрдоред

рдФрд░ рдХреБрдЫ рд╡рд┐рд╕реНрддрд╛рд░рд┐рдд ACL:

 access-list 100 permit tcp 10.1.1.0 0.0.0.255 any eq 80 access-list 101 permit udp host 1.1.1.1 eq 500 host 2.2.2.2 eq 555 access-list 102 permit icmp any any echo access-list 103 permit ip any any 

рдПрд╕реАрдПрд▓ 100 рдХрд┐рд╕реА рднреА рдиреЗрдЯрд╡рд░реНрдХ, рдЧрдВрддрд╡реНрдп рдмрдВрджрд░рдЧрд╛рд╣ 80 рдкрд░ рдЯреАрд╕реАрдкреА рдпрд╛рддрд╛рдпрд╛рдд 10.1.1.0/24 рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдпрд╣ рд╣реИ, рд╕реНрдерд╛рдиреАрдп рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рд╡реЗрдм рд╕рд░реНрдлрд┐рдВрдЧ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдВред рдПрд╕реАрдПрд▓ 101 рдореЗрдЬрдмрд╛рди 1.1.1.1, рдкреЛрд░реНрдЯ 500 рд╕реЗ 2.2.2.2, рдкреЛрд░реНрдЯ 555 рдХреА рдореЗрдЬрдмрд╛рдиреА рдХреЗ рд▓рд┐рдП рдпреВрдбреАрдкреА рдпрд╛рддрд╛рдпрд╛рдд рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдПрд╕реАрдПрд▓ 102 рдХрд╣реАрдВ рд╕реЗ рднреА, рдХрд╣реАрдВ рд╕реЗ рднреА рдкрд┐рдВрдЧ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдФрд░ рдЕрдВрдд рдореЗрдВ, рдЕрдВрддрд┐рдо ACL 103 рд╕рднреА рдпрд╛рддрд╛рдпрд╛рдд рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред

рд╕рдорд╛рди рдорд╛рдирдХ рдФрд░ рд╡рд┐рд╕реНрддрд╛рд░рд┐рдд ACL, рд▓реЗрдХрд┐рди рдирдП рд╕рд┐рдВрдЯреИрдХреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП:

 ip access-list standard LIST1 permit 192.168.1.0 0.0.0.255 ! ip access-list standard LIST2 permit any ! ip access-list standard LIST3 permit host 10.1.1.1 ! ip access-list standard LIST1 permit 10.1.1.0 0.0.0.15 permit 192.168.0.0 0.0.31.255 ! ip access-list extended LIST100 permit tcp 10.1.1.0 0.0.0.255 any eq 80 ! ip access-list extended LIST101 permit udp host 1.1.1.1 eq 500 host 2.2.2.2 eq 555 ! ip access-list extended LIST102 permit icmp any any echo ! ip access-list extended LIST103 permit ip any any 

I iOS 12.3 рдХреЗ рдмрд╛рдж рд╕реЗ ACL рдХрд╛ рд╕рдВрдкрд╛рджрди рдмрд╣реБрдд рдЕрдзрд┐рдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реЛ рдЧрдпрд╛ рд╣реИред рдпрджрд┐ рдЖрдк рдЖрдЬреНрдЮрд╛ рджреЗрдВ:

 show access-list 

рдЖрдкрдХреЛ рдПрд╕реАрдПрд▓ рдФрд░ рдЙрдирдХреА рд╕рд╛рдордЧреНрд░реА рдХреА рдПрдХ рд╕реВрдЪреА рджрд┐рдЦрд╛рдИ рджреЗрдЧреА:

 R0(config-ext-nacl)#do sh access-li Standard IP access list LIST1 <b> 10</b> permit 192.168.1.0, wildcard bits 0.0.0.255 <b> 20</b> permit 10.1.1.0, wildcard bits 0.0.0.15 <b> 30</b> permit 192.168.0.0, wildcard bits 0.0.31.255 Standard IP access list LIST2 10 permit any Standard IP access list LIST3 10 permit 10.1.1.1 Extended IP access list LIST100 10 permit tcp 10.1.1.0 0.0.0.255 any eq www Extended IP access list LIST101 10 permit udp host 1.1.1.1 eq isakmp host 2.2.2.2 eq 555 Extended IP access list LIST102 10 permit icmp any any echo Extended IP access list LIST103 10 permit ip any any 

рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ ACL рд▓рд╛рдЗрдиреЗрдВ рдХреНрд░рдорд╛рдВрдХрд┐рдд рд╣реИрдВред рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕реНрдерд┐рддрд┐ рдореЗрдВ рдирдИ рд▓рд╛рдЗрдиреЗрдВ рдЬреЛрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП, рд╕рдВрдкрд╛рджрди ACL рдореЛрдб рджрд░реНрдЬ рдХрд░реЗрдВ рдФрд░ рдирдпрд╛ рдирд┐рдпрдо рджрд░реНрдЬ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рд▓рд╛рдЗрди рдирдВрдмрд░ рджрд░реНрдЬ рдХрд░реЗрдВ:

 ip access-list standard LIST1 25 permit тАж 

рдФрд░ рдЗрд╕рд╕реЗ рдХреЛрдИ рдлрд░реНрдХ рдирд╣реАрдВ рдкрдбрд╝рддрд╛ рдХрд┐ рдЖрдкрдиреЗ рдПрд╕реАрдПрд▓ рдХреИрд╕реЗ рдмрдирд╛рдпрд╛ - рдкреБрд░рд╛рдиреЗ рд╕рд┐рдВрдЯреИрдХреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдпрд╛ рдирдП рддрд░реАрдХреЗ рд╕реЗ, рдмрд╕ рдПрд╕реАрдПрд▓ рдирд╛рдо рдХреЗ рдмрдЬрд╛рдп рдПрд╕реАрдПрд▓ рдирдВрдмрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░реЗрдВред рдкрдВрдХреНрддрд┐рдпреЛрдВ рдХреЛ рдЬреЛрдбрд╝рдирд╛ рдФрд░ рдирд┐рдХрд╛рд▓рдирд╛ рдмрд┐рд▓реНрдХреБрд▓ рд╡реИрд╕рд╛ рд╣реА рд╣реИред

рд▓рд╛рдЗрдиреЛрдВ рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рд▓рд╛рдЗрди рдирдВрдмрд░ рдХреЗ рд╕рд╛рде рдиреЛ рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ:

 ip access-list standard LIST103 no 25 

рдЖрдк рд▓рд╛рдЗрдиреЛрдВ рдХреЛ рдлрд┐рд░ рд╕реЗ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:

 ip access-list resequence LIST103 10 50 

рдКрдкрд░ рджрд┐рдП рдЧрдП рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, LIST103 рдирд╛рдо рдХреЗ рд╕рд╛рде рдПрдХ ACL рдХреЗ рд▓рд┐рдП, рдкреБрдирд░реНрдирд┐рдзрд╛рд░рдг рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ рдФрд░ рдкрд╣рд▓реА рдкрдВрдХреНрддрд┐ рдХреА рд╕рдВрдЦреНрдпрд╛ 10 рд╣реЛрдЧреА, рдФрд░ рдмрд╛рдж рдХреА рдкрдВрдХреНрддрд┐рдпреЛрдВ рдХреЛ 50 рдХреА рд╡реЗрддрди рд╡реГрджреНрдзрд┐ рдореЗрдВ рдХреНрд░рдорд╛рдВрдХрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред 10, 60, 110, 160 ...

рдФрд░ рдЕрдВрдд рдореЗрдВ, рдПрд╕реАрдПрд▓ рдмрдирд╛рдиреЗ рдХреЗ рдмрд╛рдж, рдЖрдкрдХреЛ рдЗрд╕реЗ рдЕрдкрдиреЗ рд▓рдХреНрд╖реНрдпреЛрдВ рдФрд░ рдЙрджреНрджреЗрд╢реНрдпреЛрдВ рдХреЗ рдЕрдиреБрд╕рд╛рд░ рд▓рд╛рдЧреВ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, ACL рдХреЛ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдкрд░ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЖрд╡реЗрджрди рдХрд░рддреЗ рд╕рдордп, рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рдХреА рджрд┐рд╢рд╛ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реЛрдЧрд╛: рдЗрди (рдЗрдирдкреБрдЯ) - рдЯреНрд░реИрдлрд╝рд┐рдХ рддрд╛рд░ рд╕реЗ рд░рд╛рдЙрдЯрд░ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рддрдХ, рдЖрдЙрдЯ (рдЖрдЙрдЯрдкреБрдЯ) рдЖрддрд╛ рд╣реИ - рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╕реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рддрд╛рд░ рдкрд░ рдЬрд╛рддрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, ACL рдХрд╛ рдЙрдкрдпреЛрдЧ рдЖрдиреЗ рд╡рд╛рд▓реЗ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ:

 interface fa0/0 ip access-group LIST103 in 

рдпрд╣ рд╕рдм, рдореБрдЭреЗ рдЖрд╢рд╛ рд╣реИ, рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рдЬреНрдЮрд╛рдд рдЪреАрдЬреЗрдВред рдпрджрд┐ рдЖрдкрдХреЗ рдХреЛрдИ рдкреНрд░рд╢реНрди рд╣реИрдВ, рддреЛ рдкреВрдЫреЗрдВ, рдореИрдВ рдЙрддреНрддрд░ рджреЗрдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реВрдВрдЧрд╛ред рдпрджрд┐ рдмрд╣реБрдд рд╕рд╛рд░реЗ рдкреНрд░рд╢реНрди рд╣реИрдВ, рддреЛ рдЖрдк рдПрдХ рдЕрд▓рдЧ рдкреЛрд╕реНрдЯ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВред рдЕрдм рдЖрдЗрдП рд╕рд┐рд╕реНрдХреЛ рд░рд╛рдЙрдЯрд░ рдкрд░ рдПрд╕реАрдПрд▓ рдХреА рдЕрддрд┐рд░рд┐рдХреНрдд рд╕реБрд╡рд┐рдзрд╛рдУрдВ рдХреЛ рджреЗрдЦреЗрдВред

рд╕рдордп-рдЖрдзрд╛рд░рд┐рдд ACLs


рдЖрдЗрдП рдПрд╕реАрдПрд▓ рдХреЗ рд╕рд╛рде рд╢реБрд░реВ рдХрд░реЗрдВ рдЬрд┐рд╕рдореЗрдВ рдЖрдк рд╕рдордп рдХрд╛ рдЙрдкрдпреЛрдЧ рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд рдорд╛рдирджрдВрдб рдХреЗ рд░реВрдк рдореЗрдВ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬрд┐рд╕рдХреЗ рджреНрд╡рд╛рд░рд╛ рдпрд╛рддрд╛рдпрд╛рдд рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░реНрдб рдпрд╛ рд╡рд░реНрдЧреАрдХреГрдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдХрд╛рдо рдХреЗ рдШрдВрдЯреЛрдВ рдХреЗ рджреМрд░рд╛рди рд╡реЗрдм рд╕рд░реНрдлрд┐рдВрдЧ рдирд┐рд╖рд┐рджреНрдз рд╣реИ, рдФрд░ рджреЛрдкрд╣рд░ рдХреЗ рднреЛрдЬрди рдХреЗ рдмрд╛рдж рдФрд░ рдХрд╛рдо рдХреЗ рдмрд╛рдж - рдХреГрдкрдпрд╛ред рдЯрд╛рдЗрдо-рдЖрдзрд╛рд░рд┐рдд рдПрд╕реАрдПрд▓ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХреНрдпрд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ? рд╕рдм рдХреБрдЫ рдмрд╣реБрдд рд╕рд░рд▓ рд╣реИ:

  1. рдПрдХ рдпрд╛ рдЕрдзрд┐рдХ "рдХреИрд▓реЗрдВрдбрд░" рдмрдирд╛рдПрдВ - рд╕рдордп рд╕реАрдорд╛;
  2. рд╡рд┐рд╕реНрддрд╛рд░рд┐рдд ACL рдирд┐рдпрдореЛрдВ рдореЗрдВ рдЗрди рдХреИрд▓реЗрдВрдбрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред

"рдХреИрд▓реЗрдВрдбрд░" рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рд╕рдордп-рд╕реАрдорд╛ рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ, рдЬреЛ рдХреИрд▓реЗрдВрдбрд░ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдПрдХ рдордирдорд╛рдирд╛ рдирд╛рдо рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛ рд╣реИред рдЖрдк рдмрд╛рдж рдореЗрдВ рдЕрдкрдиреЗ ACL рдХреЗ рдирд┐рдпрдореЛрдВ рдореЗрдВ рдЗрд╕ рдирд╛рдо рдХрд╛ рдЙрд▓реНрд▓реЗрдЦ рдХрд░реЗрдВрдЧреЗред рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рдореИрдВ WORK_DAYS рдирд╛рдо рд╕реЗ рдПрдХ "рдХреИрд▓реЗрдВрдбрд░" рдмрдирд╛рддрд╛ рд╣реВрдВ:

 time-range WORK_DAYS absolute start 00:00 01 January 2012 end 23:59 31 December 2012 periodic weekdays 9:00 to 18:00 periodic ? Friday Friday Monday Monday Saturday Saturday Sunday Sunday Thursday Thursday Tuesday Tuesday Wednesday Wednesday daily Every day of the week weekdays Monday thru Friday weekend Saturday and Sunday 

"рдХреИрд▓реЗрдВрдбрд░" рдХреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЛрдб рдореЗрдВ рдЖрдк рд╕рдордп рд╕реАрдорд╛рдУрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддреЗ рд╣реИрдВред рджреЛ рдкреНрд░рдХрд╛рд░ рдХреА рд╢реНрд░реЗрдгрд┐рдпрд╛рдВ:


рдЙрдкрд░реЛрдХреНрдд рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рджреЛ рд╕рдордп рдЕрдВрддрд░рд╛рд▓ рдмрдирд╛рдП рдЧрдП рд╣реИрдВ: рдирд┐рд░рдкреЗрдХреНрд╖ (00:00 рдЬрдирд╡рд░реА 01, 2012 рд╕реЗ 23:59 рджрд┐рд╕рдВрдмрд░ 31 рддрдХ 2012 рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддрд╛ рд╣реИ) рдФрд░ рд░рд┐рд╢реНрддреЗрджрд╛рд░ (рд╕реЛрдорд╡рд╛рд░ рд╕реЗ рд╢реБрдХреНрд░рд╡рд╛рд░ рддрдХ рджрд┐рди 9:00 рдмрдЬреЗ рд╕реЗ 18:00 рддрдХ) рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИред рдЖрд╡рдзрд┐рдХ рдЕрдВрддрд░рд╛рд▓ рдХреЗ рд▓рд┐рдП, рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдЖрдк рд╕рдкреНрддрд╛рд╣ рдХреЗ рджрд┐рдиреЛрдВ рдХреЗ рдирд╛рдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рджреИрдирд┐рдХ - рджреИрдирд┐рдХ, рдХрд╛рд░реНрдпрджрд┐рд╡рд╕ - рдХрд╛рд░реНрдп рджрд┐рд╡рд╕, рд╕рдкреНрддрд╛рд╣рд╛рдВрдд - рд╕рдкреНрддрд╛рд╣рд╛рдВрддред
рдмрдирд╛рдП рдЧрдП "рдХреИрд▓реЗрдВрдбрд░" рдХреЛ рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдХрдорд╛рдВрдб рд╢реЛ рдХреЛ рд╕рдордп-рд╕рд╛рд░рдгреА рджреЗрдВ :

 R0#sh time-range time-range entry: WORK_DAYS <b>(active)</b> absolute start 00:00 01 January 2012 end 23:59 31 December 2012 

"рдХреИрд▓реЗрдВрдбрд░" рдХреЗ рдирд╛рдо рдХреЗ рдЖрдЧреЗ рд╕рдХреНрд░рд┐рдп рд╢рдмреНрдж рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ рд╕рдХреНрд░рд┐рдп рд╣реИ, рдЕрд░реНрдерд╛рдд "рдХреИрд▓реЗрдВрдбрд░" рд╕рдордп рдЕрдм тАЛтАЛрд░рд╛рдЙрдЯрд░ рдкрд░ рд╡рд░реНрддрдорд╛рди рд╕рдордп рд╕реЗ рдореЗрд▓ рдЦрд╛рддрд╛ рд╣реИред

рдЕрдм рдПрд╕реАрдПрд▓ рдирд┐рдпрдореЛрдВ рдореЗрдВ рд╣рдорд╛рд░реЗ "рдХреИрд▓реЗрдВрдбрд░" рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ:

 ip access-list extended TIME_BASED_ACL permit tcp 10.0.0.0 0.255.255.255 any eq www <b>time-range WORK_DAYS</b> permit tcp 10.0.0.0 0.255.255.255 any eq ftp-data <b>time-range ANOTHER_RANGE</b> 

рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдЖрдк рдПрдХ рдПрд╕реАрдПрд▓ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдирд┐рдпрдореЛрдВ рдХреЗ рд▓рд┐рдП рдЕрд▓рдЧ-рдЕрд▓рдЧ "рдХреИрд▓реЗрдВрдбрд░" рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдХреИрд▓реЗрдВрдбрд░ рдЖрдк рдХреЗрд╡рд▓ рдЙрдиреНрдирдд ACLs рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

рдкреНрд░рддрд┐рдЧрд╛рдореА рдЕрдореНрд▓


рдЪрд┐рдВрддрдирд╢реАрд▓ рдпрд╛ рдкреНрд░рддрд┐рдмрд┐рдВрдмрд┐рдд рдПрд╕реАрдПрд▓ рдЖрдкрдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рдХреНрд╖рдорддрд╛рдУрдВ рдХрд╛ рд╡рд┐рд╕реНрддрд╛рд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВред рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ, рд╡реЗ рдПрд╕реАрдПрд▓ рдХреЛ рдкреИрдХреЗрдЯ рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рд╕реЗ рд╕реНрдЯреЗрдЯрдлреБрд▓ рдирд┐рд░реАрдХреНрд╖рдг рдлрд╛рдпрд░рд╡реЙрд▓ рдореЗрдВ рдмрджрд▓ рджреЗрддреЗ рд╣реИрдВред рдпрд╛рдиреА рдЕрдм рд░рд╛рдЙрдЯрд░ рдХрдВрдкрдиреА рдХреЗ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рд╢реБрд░реВ рдХрд┐рдП рдЧрдП рд╕рддреНрд░реЛрдВ рдХреА рд╕реНрдерд┐рддрд┐ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд░реЗрдЧрд╛ рдФрд░ рдЙрдЪрд┐рдд рд░рд┐рдЯрд░реНрди рдирд┐рдпрдо рдмрдирд╛рдПрдЧрд╛ред

рдЫрд╡рд┐

рдореБрдЭреЗ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕реНрдерд┐рддрд┐ рдХреЗ рд╕рд╛рде рд╕рдордЭрд╛рдПрдВред рдПрдХ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╣реИ 192.168.1.0/24ред рд╣рдо рдЗрд╕ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдЗрдВрдЯрд░рдиреЗрдЯ (http) - "рдЧреНрд░реАрди" ACL рддрдХ рдкрд╣реБрдВрдЪ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВред рдпрд╛рдиреА рдЗрд╕ ACL рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рд╣рдо рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рдмрд╛рд╣рд░реА рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдЫреЛрдбрд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдиреАрддрд┐рдпреЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддреЗ рд╣реИрдВред рджреВрд╕рд░реЗ "рд▓рд╛рд▓" рдПрд╕реАрдПрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП, рд╣рдо рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рдмрд╛рд╣рд░ рд╕реЗ рдШреБрд╕рдкреИрдард┐рдпреЛрдВ рд╕реЗ рдмрдЪрд╛рддреЗ рд╣реИрдВред рд▓реЗрдХрд┐рди рдЖрдкрдХреЛ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рд╢реБрд░реВ рдХрд┐рдП рдЧрдП рд╕рддреНрд░реЛрдВ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдиреА рдЪрд╛рд╣рд┐рдП, рдЗрд╕рд▓рд┐рдП рд╣рдо рд╡рд╛рдкрд╕реА рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВред рд╕рдм рдХреБрдЫ рддрд░реНрдХрд╕рдВрдЧрдд рд▓рдЧрддрд╛ рд╣реИ: рд╡рд╣рд╛рдВ рдЕрдиреБрд░реЛрдзреЛрдВ рдХреА рдЕрдиреБрдорддрд┐ рджреА, рд╡рд╣рд╛рдВ рд╕реЗ рдЬрд╡рд╛рдмреЛрдВ рдХреА рдЕрдиреБрдорддрд┐ рджреАред рд▓реЗрдХрд┐рди рдЗрд╕ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЗ рд╕рд╛рде, рд╣рдо рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рдмрд╣реБрдд рдЦреЛрд▓рддреЗ рд╣реИрдВред рдкреЛрд░реНрдЯ 80 рд╕реЗ рдХреЛрдИ рднреА рдЯреАрд╕реАрдкреА рдкреИрдХреЗрдЯ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рд╕реНрд╡рддрдВрддреНрд░ рд░реВрдк рд╕реЗ рдкреНрд░рд╡реЗрд╢ рдХрд░рддрд╛ рд╣реИред SYN рдмрд╛рдврд╝ рдХреЗ рд╣рдорд▓реЛрдВ рдФрд░ рдЕрдзрд┐рдХ рдореЗрдВ рдЖрдкрдХрд╛ рд╕реНрд╡рд╛рдЧрдд рд╣реИред рдпрд╣ рд╕рдорд╕реНрдпрд╛ рдЖрд╕рд╛рдиреА рд╕реЗ рд╕реНрдЯреЗрдЯрдлреБрд▓ рдирд┐рд░реАрдХреНрд╖рдг рдлрд╝рд╛рдпрд░рд╡реЙрд▓ (CBAC рдпрд╛ IOS рдлрд╝рд╛рдпрд░рд╡реЙрд▓) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣рд▓ рдХреА рдЬрд╛ рд╕рдХрддреА рд╣реИ, рд▓реЗрдХрд┐рди рдХреНрдпрд╛ рд╣реЛрдЧрд╛ рдпрджрд┐ рдЖрдкрдХрд╛ IOS рд╕рдВрд╕реНрдХрд░рдг рдЗрд╕ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдХрд╛ рд╕рдорд░реНрдерди рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ? рджрд░реНрдкрдг рд╡рд╛рд▓реЗ рдПрд╕реАрдПрд▓ рдмрдЪрд╛рд╡ рдХреЗ рд▓рд┐рдП рдЖрддреЗ рд╣реИрдВред

рд╡рд┐рдЪрд╛рд░ рдпрд╣ рд╣реИ рдХрд┐ рдЕрдм рдПрдХ рдПрд╕реАрдПрд▓ (рдЖрдорддреМрд░ рдкрд░ "рдЧреНрд░реАрди" - рдЖрдВрддрд░рд┐рдХ) рд╕реЗ, рдкрд░реАрдХреНрд╖рдг рдкрд╛рд╕ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдкреИрдХреЗрдЯреЛрдВ рдХреЛ рдПрдХ рд╡рд┐рд╢реЗрд╖ рдЕрд╕реНрдерд╛рдпреА рдПрд╕реАрдПрд▓ рдХреЗ рдирд┐рдпрдореЛрдВ рдореЗрдВ рдкреНрд░рддрд┐рдмрд┐рдВрдмрд┐рдд рдпрд╛ рдкреНрд░рддрд┐рдмрд┐рдВрдмрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛, рдЬреЛ рдмрджрд▓реЗ рдореЗрдВ рдПрдХ рдмрд╛рд╣рд░реА ("рд▓рд╛рд▓") рдПрд╕реАрдПрд▓ рджреНрд╡рд╛рд░рд╛ рдЬрд╛рдВрдЪрд╛ рдЬрд╛рдПрдЧрд╛ред

рдЫрд╡рд┐

рдПрдХ рдЙрджрд╛рд╣рд░рдг рджреЗрдЦреЗрдВред рд╣рд░реЗ ACL рдореЗрдВ рдХреБрдЫ рдирд┐рдпрдореЛрдВ рдХреЗ рд▓рд┐рдП, рд╣рдо рдкрд░рд╛рд╡рд░реНрддрдХ рдкреИрд░рд╛рдореАрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдЕрд╕реНрдерд╛рдпреА ACL (рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, MIRROR) рдХрд╛ рдирд╛рдо рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ, рдЬрд╣рд╛рдБ рдирд┐рдпрдо рдкреНрд░рддрд┐рдмрд┐рдВрдмрд┐рдд рд╣реЛрдВрдЧреЗред рд▓рд╛рд▓ рдПрд╕реАрдПрд▓ рдореЗрдВ, рд╣рдо рдЕрд╕реНрдерд╛рдпреА рджрд░реНрдкрдг рд╡рд╛рд▓реЗ рдПрд╕реАрдПрд▓ рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдХрд░рддреЗ рд╣реИрдВ: рдореВрд▓реНрдпрд╛рдВрдХрди рдХрдорд╛рдВрдбред рдЖрдк рдЗрд╕ рдЖрджреЗрд╢ рдХреЛ рдПрдХ рдПрд╕реАрдПрд▓ рдХреЛ рджреВрд╕рд░реЗ рдХреЗ рдЕрдВрджрд░ рдЬрд╛рдВрдЪрдиреЗ рдХреЗ рдЕрд╡рд╕рд░ рдХреЗ рд░реВрдк рдореЗрдВ рдорд╛рди рд╕рдХрддреЗ рд╣реИрдВ, рдЕрд░реНрдерд╛рддреНред рдЖрджреЗрд╢ рдХреЛ рдЕрд╕реНрдерд╛рдпреА ACL рд╕реЗ рдирд┐рдпрдореЛрдВ рдХреЗ рдПрдХ рд╕реЗрдЯ рджреНрд╡рд╛рд░рд╛ рдмрджрд▓ рджрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред

рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рд╕рддреНрд░ рдЦреБрд▓реЗ рд░рд╣рдиреЗ рддрдХ, рдкреНрд░рддрд┐рдмрд┐рдВрдмрд┐рдд ACL рдЦрд╛рд▓реА рд╣реИ, рдЗрд╕рдореЗрдВ рдХреЛрдИ рдирд┐рдпрдо рдирд╣реАрдВ рд╣реИрдВ:

 Extended IP access list EXTERNAL 10 evaluate MIRROR 20 deny ip any any log Extended IP access list INTERNAL 10 permit ip any any reflect MIRROR (2 matches) Reflexive IP access list MIRROR 

рд▓реЗрдХрд┐рди рдЬреИрд╕реЗ рд╣реА рд╕рддреНрд░ рдЦреБрд▓реЗрдЧрд╛, рдкреНрд░рддрд┐рдмрд┐рдВрдмрд┐рдд ACL рднрд░рдирд╛ рд╢реБрд░реВ рд╣реЛ рдЬрд╛рдПрдЧрд╛:

 R1#sh access-li Extended IP access list EXTERNAL 10 evaluate MIRROR 20 deny ip any any log (5 matches) Extended IP access list INTERNAL 10 permit ip any any reflect MIRROR (36 matches) Reflexive IP access list MIRROR permit icmp host 2.2.2.2 host 192.168.1.1 (19 matches) (time left 289) permit tcp host 192.168.2.1 eq telnet host 192.168.1.1 eq 62609 (30 matches) (time left 286) permit ospf host 224.0.0.5 host 192.168.1.1 (6 matches) (time left 297) 


рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рдкрддреЗ 192.168.1.1 рд╕реЗ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ, рдПрдХ рдкрд┐рдВрдЧ рдХреЛ 2.2.2.2 рдкрддреЗ рдкрд░ рд╢реБрд░реВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдлрд┐рд░ рдЖрдВрддрд░рд┐рдХ рдкрддреЗ 192.168.1.1 рд╕реЗ рдмрд╛рд╣рд░реА рдкрддреЗ 192.168.2.1 рдкрд░ рдПрдХ рдЯреЗрд▓рдиреЗрдЯ рдХрдиреЗрдХреНрд╢рди рдЦреЛрд▓рд╛ рдЧрдпрд╛ рдерд╛ред рдЯреЗрд▓рдиреЗрдЯ рдХрдиреЗрдХреНрд╢рди рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЗ рдкреВрд░реНрдг рдЕрдиреБрдХреНрд░рдо рдХреЛ рджрд░реНрд╢рд╛рддрд╛ рд╣реИ:

  1. рдЖрдВрддрд░рд┐рдХ рд╣реЛрд╕реНрдЯ 192.168.1.1 рдкрддреЗ рд╕реЗ рдПрдХ рдХрдиреЗрдХреНрд╢рди рдФрд░ рдПрдХ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдЪрдпрдирд┐рдд рдкреЛрд░реНрдЯ 62609 рдмрд╛рд╣рд░реА рд╣реЛрд╕реНрдЯ 192.168.2.1, рдкреЛрд░реНрдЯ 23 (рдЯреЗрд▓рдиреЗрдЯ) рдХреЗ рдкрддреЗ рд╕реЗ рд╢реБрд░реВ рдХрд░рддрд╛ рд╣реИред
  2. рдкреИрдХреЗрдЯ рдХреА рдЬрд╛рдБрдЪ рдЗрдВрдЯрд░рдирд▓ рдПрд╕реАрдПрд▓ рджреНрд╡рд╛рд░рд╛ рдХреА рдЬрд╛рддреА рд╣реИ, рдЬрд┐рд╕реЗ рд▓рд╛рдЗрди рджреНрд╡рд╛рд░рд╛ рдЕрдиреБрдорддрд┐ рджреА рдЬрд╛рддреА рд╣реИ: 10 рдкрд░рдорд┐рдЯ рдЖрдИрдкреА рдХрд┐рд╕реА рднреА MIRROR рдХреЛ рджрд░реНрд╢рд╛рддреЗ рд╣реИрдВ
  3. MIRROR ACL рдореЗрдВ рджрд░реНрд╢рд╛рдпрд╛ рдЧрдпрд╛ : рдкрд░рдорд┐рдЯ tcp рд╣реЛрд╕реНрдЯ 192.168.2.1 eq рдЯреЗрд▓рдиреЗрдЯ рд╣реЛрд╕реНрдЯ 192.168.1.1 eq 62609
  4. рдмрд╛рд╣рд░реА ACL рджреНрд╡рд╛рд░рд╛ рдмрд╛рд╣рд░реА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреА рдЬрд╛рдБрдЪ рдХреА рдЬрд╛рддреА рд╣реИ рдЬрд┐рд╕рдореЗрдВ MIRROR ACL рдХрд╛ рд╕рдВрджрд░реНрдн рд╣реЛрддрд╛ рд╣реИ: MIRROR рдХрд╛ рдореВрд▓реНрдпрд╛рдВрдХрди рдХрд░реЗрдВ ред

рд╡рд╛рдкрд╕реА рдпрд╛рддрд╛рдпрд╛рдд рдХреА рдЕрдиреБрдорддрд┐ рд╣реИред рдпрджрд┐ рдмрд╛рд╣рд░ рд╕реЗ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдХрд┐рд╕реА рднреА рдХрдиреЗрдХреНрд╢рди рдХреЛ рдЦреЛрд▓рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рддреЛ рдпрд╣ рдирд┐рд╖рд┐рджреНрдз рд╣реЛрдЧрд╛: рдХрд┐рд╕реА рднреА рд▓реЙрдЧ рдХреЛ рдЖрдИрдкреА рд╕реЗ рдЗрдирдХрд╛рд░ рдХрд░реЗрдВ ред

рд╕рднреА рдореЗрдВ, рдХрд▓рд╛рдИ рдХреА рдПрдХ рдЪрдВрдЪрд▓рддрд╛ рдХреЗ рд╕рд╛рде, рдПрд╕реАрдПрд▓ рд▓рдЧрднрдЧ рдПрдХ рд░рд╛рдЬреНрдп рдирд┐рд░реАрдХреНрд╖рдг рдирд┐рд░реАрдХреНрд╖рдг рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдореЗрдВ рдмрджрд▓ рдЧрдпрд╛ рд╣реИред

рдбрд╛рдпрдиреЗрдорд┐рдХ (рд▓реЙрдХ-рдПрдВрдб-рдХреА) ACLs


рдПрд╕реАрдПрд▓ рдХреА рдЕрдЧрд▓реА рд╢реНрд░реЗрдгреА рдЧрддрд┐рд╢реАрд▓ рд╣реИред рдореВрд▓ рд░реВрдк рд╕реЗ, рдЗрди ACL рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрдВрдкрдиреА рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рд▓рд┐рдП рджреВрд░рд╕реНрде рдХрдиреЗрдХреНрд╢рди рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╡рд┐рднрд┐рдиреНрди рд╕рдВрд╕рд╛рдзрдиреЛрдВ рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рддреЗ рд╕рдордп рдЖрдк рдЗрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЗрд╕рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЖрд╡рд╢реНрдпрдХ рд╣реИред рдХрд▓реНрдкрдирд╛ рдХрд░реЗрдВ рдХрд┐ рдкреНрд░рд╢рд╛рд╕рдХреЛрдВ рдХреЛ рдХрдВрдкрдиреА рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рд▓рд┐рдП рдирд┐рд░рдВрддрд░ рдХрдиреЗрдХреНрд╢рди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ, рд▓реЗрдХрд┐рди рд╡реЗ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╕реНрдерд╛рдиреЛрдВ рд╕реЗ, рдЕрд▓рдЧ-рдЕрд▓рдЧ рдЖрдИрдкреА рдкрддреЗ рд╕реЗ рдЬреБрдбрд╝реЗрдВрдЧреЗред рдЧрддрд┐рд╢реАрд▓ ACL рдХрд╛ рд╡рд┐рдЪрд╛рд░ рдпрд╣ рд╣реИ рдХрд┐ рдХрд┐рд╕реА рд╡реНрдпрдХреНрддрд┐ рдХреЛ рдкрд╣рд▓реЗ рдкреНрд░рдорд╛рдгрд┐рдд рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП рдФрд░ рддрднреА рд╕рдлрд▓ рд╣реЛрдЧрд╛ рдЬрдм ACL рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ рдЬреЛ рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рддрдХ рдкрд╣реБрдВрдЪ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:

       () .   .   ,       ACL.        . 

рдЧрддрд┐рд╢реАрд▓ ACL рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреНрдпрд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ:


рдЖрдЗрдП рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЙрджрд╛рд╣рд░рдг рджреЗрдЦреЗрдВ:

рдЫрд╡рд┐

рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЖрдВрддрд░рд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдкреЛрд░реНрдЯ 80 рдкрд░ рд╕рд░реНрд╡рд░ 192.168.1.1 рд╕реЗ рдХрдиреЗрдХреНрд╢рди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рдЬрд┐рди рдкрддреЗ рд╕реЗ рдХрдиреЗрдХреНрд╢рди рд▓рдЧреЗрдЧрд╛, рд╡реЗ рд╣рдореЗрдВ рдЬреНрдЮрд╛рдд рдирд╣реАрдВ рд╣реИрдВред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдПрдХ рд╡рд┐рд╕реНрддрд╛рд░рд┐рдд рдПрд╕реАрдПрд▓ рдмрдирд╛рдПрдВ рдЬреЛ рд░рд╛рдЙрдЯрд░ рдХреЛ рдЯреЗрд▓рдиреЗрдЯ рдХрдиреЗрдХреНрд╢рди рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ (рдкрддрд╛ 1.1.1.1) рдФрд░ рдЗрд╕рдореЗрдВ рдЧрддрд┐рд╢реАрд▓ рдПрд╕реАрдПрд▓ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ, рдлрд┐рд░ рдЗрд╕реЗ рд╡рд╛рдВрдЫрд┐рдд рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдкрд░ рд▓рд╛рдЧреВ рдХрд░реЗрдВ:

 ip access-list extended TELNET-IN permit tcp any host 1.1.1.1 eq telnet (1) dynamic DYNAMIC-ACL-NAME permit tcp any host 192.168.1.1 eq www (4) deny ip any any ! int s0/0 description CONNECTED TO EXTERNAL NETWORK ip address 1.1.1.1 255.255.255.0 ip access-group TELNET-IN in 

рдЕрдЧрд▓рд╛ рдХрджрдо рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдирд╛ рд╣реИред рдореИрдВ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реВрдВрдЧрд╛, рдЗрд╕рд▓рд┐рдП рдореИрдВ рдПрдХ рд░реВрдЯ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдмрдирд╛рддрд╛ рд╣реВрдВ рдФрд░ vty рдмрдВрджрд░рдЧрд╛рд╣реЛрдВ рдкрд░ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдХреНрд╖рдо рдХрд░рддрд╛ рд╣реВрдВ:

 username root secret USERS_PASSWORD (2) ! line vty 0 4 login local (2) autocommand access-enable host timeout 10 (3) 

рдСрдЯреЛрдХреЙрдореИрдВрдб рдПрдХреНрд╕реЗрд╕-рд╕рдХреНрд╖рдо рдХрдорд╛рдВрдб рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЛ рд╕рдХреНрд╖рдо рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЧрддрд┐рд╢реАрд▓ рдПрд╕реАрдПрд▓ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпреЛрдВ рдХреЛ рд╕рдХреНрд╖рдо рдХрд░рддрд╛ рд╣реИред рд╣реЛрд╕реНрдЯ рдкреИрд░рд╛рдореАрдЯрд░ рд╡реИрдХрд▓реНрдкрд┐рдХ рд╣реИред рдЬрдм рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдЧрддрд┐рд╢реАрд▓ рдПрд╕реАрдПрд▓ рдореЗрдВ рд╕реНрд░реЛрдд рдЖрдИрдкреА рдкрддреЗ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд┐рд╕реА рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЬреЛрдбрд╝рдиреЗ рд╡рд╛рд▓реЗ рдкрддреЗ рд╕реЗ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред рдЯрд╛рдЗрдордЖрдЙрдЯ рдкреИрд░рд╛рдореАрдЯрд░ рдЗрд╕ рд╕рддреНрд░ рдХреЗ рд▓рд┐рдП рдорд┐рдирдЯреЛрдВ рдореЗрдВ рдирд┐рд╖реНрдХреНрд░рд┐рдпрддрд╛ рдХреА рдЕрд╡рдзрд┐ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИ, рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдпрд╣ рдЕрдирдВрдд рд╣реИред

рджрд┐рдП рдЧрдП рдЙрджрд╛рд╣рд░рдг рдореЗрдВ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреИрд╕реЗ рд╣реЛрдЧреА:



рдирд┐рд╖реНрдХрд░реНрд╖


рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рд╕рд┐рд╕реНрдХреЛ IOS ACLs рдореЗрдВ рдмрд╣реБрдд рджрд┐рд▓рдЪрд╕реНрдк рдХреНрд╖рдорддрд╛рдПрдВ рд╣реИрдВ, рдпрд╣ рджреЗрдЦрддреЗ рд╣реБрдП рдХрд┐ рдпрд╣ рд╡рд╕реНрддреБрддрдГ рдХрд┐рд╕реА рднреА IOS рдХреА рдореВрд▓ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╣реИред рдмрд╣реБрдд рд╕реА рдЪреАрдЬреЗрдВ, рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ рдкрд░реНрджреЗ рдХреЗ рдкреАрдЫреЗ рд░рд╣реАрдВ: рдПрд╕реАрдПрд▓ рдФрд░ рдХреНрдпреВрдУрдПрд╕, рджрд░ рд╕реАрдорд╛ред рдФрд░ рддреЛ рдФрд░, рд╕реАрдмреАрдПрд╕реА, рдЬрд╝реЛрди-рдЖрдзрд╛рд░рд┐рдд рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдЖрджрд┐ рдЬреИрд╕реЗ рд╡рд┐рд╖рдпред рдкрдврд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдзрдиреНрдпрд╡рд╛рджред

Source: https://habr.com/ru/post/In154879/


All Articles