Опубликован: 17.04.2016 | Уровень: для всех | Доступ: платный
Лекция 9:

Списки доступа ACL. Настройка статического и динамического NAT

< Лекция 8 || Лекция 9: 1234 || Лекция 10 >

Расширенные списки доступа ACL

Стандартные права не так гибки, как хотелось бы. В отличие от стандартных списков, расширенные списки фильтруют трафик более "тонко". При создании расширенных списков в правилах доступа можно включать фильтрацию трафика по протоколам и портам. Для указания портов в правиле доступа указываются следующие обозначения ():

Таблица 9.1. Обозначение портов в ACL
обозначение действие
lt n Все номера портов, меньшие n.
gt n Все номера портов, большие n.
eq n Порт n
neq n Все порты, за исключением n.
range n m Все порты от n до m включительно.

Практическая работа 9-2-1. Расширенные списки доступа ACL

Соберите схему сети, показанную на рис. 9.10.

Схема сети

Рис. 9.10. Схема сети

Задача: разрешить доступ к FTP серверу 10.0.1.3 для узла 192.168.1.2 и запретить для узла 192.168.1.3.

Создаем расширенные списки доступа и запрещаем FTP трафик

Постановка задачи графически изображена на рис. 9.11.

Стрелками показана цель нашей работы

Рис. 9.11. Стрелками показана цель нашей работы

Изначально на сервере 10.0.1.3 FTP сервис поднят по умолчанию со значениями имя пользователя Cisco, пароль Cisco. Убедимся, что узел S0 доступен и FTP работает, для этого заходим на PC1 и связываемся с сервером ( рис. 9.12). Выполняем какие-либо команды, например, DIR – чтение директории.

FTPсервер доступен

Рис. 9.12. FTPсервер доступен
Примечание

При наборе пароля на экране ничего не отображается.

Теперь создадим список правил с номером 101 в котором укажем 2 разрешающих и по 2 запрещающих правила для портов сервера 21 и 20 (Эти порты служат для FTP - передачи команд и данных) – рис. 9.13.

Составляем расширенные списки доступа

Рис. 9.13. Составляем расширенные списки доступа
Совет

Набирайте команды аккуратно и внимательно: даже один лишний пробел может привести к ошибке при выполнении команды.

А теперь применяем наш список с номером 101 на вход (in) Fa0/1 потому, что трафик входит на этот порт роутера со стороны сети 192.168.1.0 ( рис. 9.14).

Применяем правило с номером 101 к порту 0/1 роутера

Рис. 9.14. Применяем правило с номером 101 к порту 0/1 роутера

Проверяем связь сервера с PC2 ( рис. 9.15).

Для PC2 FTP сервер не доступен

Рис. 9.15. Для PC2 FTP сервер не доступен

Проверяем связь сервера с PC1 ( рис. 9.16).

Для PC1 FTP сервер доступен

Рис. 9.16. Для PC1 FTP сервер доступен

Рабочая сеть данного примера представлена файлом task-9-2.pkt.

< Лекция 8 || Лекция 9: 1234 || Лекция 10 >
Юрий Ермолов
Юрий Ермолов

Добрый день.

Прошел курс, но на странице "Дипломы" неактивна ссылка на заказ и доставку удостоверения о повышении квалификации?

Доступна только ссылка на сертификат.

Дамир Нурутдинов
Дамир Нурутдинов

Проект не работает. PC1 не видит R2