Стандартные листы контроля доступа (ACL)

Нет времени на приветствия, конфиги горят! Для создания стандартного листа контроля доступа на оборудовании Cisco, нужно зайти в глобальный режим конфигурации и набрать команду:

icon strelka icons icons

узнай больше на курсе

Полный курс по сетевым технологиям
Разберись в TCP/IP, коммутации и маршрутизации с нуля: 2 месяца онлайн, лабы и сертификат. Открой программу и выбери свой тариф.
Подробнее о курсе
Онлайн-курс по MikroTik
Настрой роутеры MikroTik и RouterOS: маршрутизация, firewall, VPN. 2 месяца онлайн, практика и сертификат. Смотри программу курса.
Подробнее о курсе
Онлайн-курс по сетевым технологиям Huawei
Настрой оборудование Huawei и разберись в его логике: 2 месяца онлайн, практика в лабах и сертификат. Смотри программу курса.
Подробнее о курсе
 R1(config)# access-list ACL_NUMBER permit|deny IP_ADDRESS WILDCARD_MASK

Где:

  • ACL_NUMBER - номер листа, стандартные листы именуются в промежутке 1-99 и 1300-1999;
  • permit/deny - разрешаем или запрещаем;
  • IP_ADDRESS/HOST - сетевой адрес;
  • WILDCARD_MASK - обратная маска;

Не нужно напрягаться и считать wildcard (обратную) маску в голове. Воспользуйся нашим калькулятором подсетей:


Как только мы создали лист контроля доступа, его нужно применить к интерфейсу. Пуляем команду:

ip access-group ACL_NUMBER in|out interdace

Синтаксис команды описан ниже:

  • ACL_NUMBER - номер листа контроля доступа;
  • in|out - покидает трафик (out) или входит на интерфейс (in);
  • interface - номер и тип интерфейса;

Пример настройки

В топологии указанной ниже, нам нужно разрешить трафик из управляющей подсети на сервер S1.

Топология сети

Для начала, напишем ACL и разрешим трафик из подсети 10.0.0.0/24 к серверу S1. Сделаем это мы следующей командой:

access-list 1 permit 10.0.0.0 0.0.0.255

Данная команда разрешает весь трафик из подсети 10.0.0, также мы можем указать конкретный хост – тогда трафик будет разрешен только с него:

access-list 1 permit host 10.0.0.1
В конце каждого листа есть скрытая команда deny all – это означает, что трафик из других подсетей будет по умолчанию блокироваться. Если подобный эффект вам не нужен – можно создать лист:
access list 2 permit any any
Ссылка
скопирована
Получите бесплатные уроки на наших курсах
Все курсы
icon strelka icons icons

узнай больше на курсе

Полный курс по сетевым технологиям
Разберись в TCP/IP, коммутации и маршрутизации с нуля: 2 месяца онлайн, лабы и сертификат. Открой программу и выбери свой тариф.
Подробнее о курсе
Онлайн-курс по MikroTik
Настрой роутеры MikroTik и RouterOS: маршрутизация, firewall, VPN. 2 месяца онлайн, практика и сертификат. Смотри программу курса.
Подробнее о курсе
Онлайн-курс по сетевым технологиям Huawei
Настрой оборудование Huawei и разберись в его логике: 2 месяца онлайн, практика в лабах и сертификат. Смотри программу курса.
Подробнее о курсе
Онлайн-курс по сетевой безопасности
Научись защищать сеть: firewall, VPN, сегментация и мониторинг. 2 месяца онлайн, практика и сертификат. Смотри программу курса.
Подробнее о курсе
DevOps-инженер с нуля
Освой Linux, Docker, Kubernetes и CI/CD и собери свой пайплайн: 4 месяца онлайн, практика и сертификат. Смотри программу и тарифы.
Подробнее о курсе
Онлайн-курс по кибербезопасности
Научись защищать сети и данные и разбирать атаки: 2 месяца онлайн, практика в лабах и сертификат. Открой программу и тарифы.
Подробнее о курсе
Еще по теме:
Все вокруг хотят быть программистами, тестировщиками, девопсами и дата саентистами, но довольно редко, когда кто-то заходит в айти через профессию сетевого инженера, согласен?
Твой домашний роутер имеет IP и MAC адреса - слышал про такие? А зачем они нужны и в чем разница, знаешь? Щас мы с тобой во всём разберемся.
Интернет такой привычный и обыденный, что мы считаем его неким эфиром, который, ну, просто существует и все. Но на самом деле, всё немного сложнее. В статье разберемся как он работает с нуля!
XMPP – это основа для создания приложений с обменом сообщениями в реальном времени. Узнайте, как этот протокол работает, его особенности, преимущества и почему его продолжают использовать спустя два десятилетия.
Улучшение сети: находите и устраняйте задержки с помощью Wireshark.
ОСЕННИЕ СКИДКИ
30%
40%
50%
До конца акции: 30 дней 24 : 59 : 59