From 1e0aa7c1d0e8c47f5448ae1c1aeab615433cd733 Mon Sep 17 00:00:00 2001
From: xf0r3m
W poprzednim rodziale dowiedzieliÅmy siÄ czym sÄ
ACL-ki i w jaki
sposób możemy wykorzystaÄ je do ksztaÅtowania ruchu. PoznaliÅmy
- również podstawowe polecenie, ale bez ich omawiania. Ten rozdziaÅ
- przedstawi nam w jaki sposób tworzy oraz modyfikowaÄ, standardowe i
+ również podstawowe polecenia, ale bez ich omawiania. Ten rozdziaÅ
+ przedstawi nam w jaki sposób tworzyÄ oraz modyfikowaÄ, standardowe i
rozszerzone listy ACL oraz dodatkowo jak wykorzystaÄ ACL do kontroli
zdalnego dostÄpu do urzÄ
dzeÅ.
ChcÄ c utworzyÄ standardowÄ numerowanÄ listÄ ACL w konfiguracji @@ -13910,7 +13910,7 @@ Router(config)# access-list access-list-number {deny | permit | remark text} sou
access-list-number - numer listy
- ACL, dla standardowych listy jest od 1 do 99 lub 1300 do 1999.deny - odmowa dostÄpu, jeÅli
warunek zostaÅ speÅniony.permit - udzielenie dostÄpu,
@@ -13994,7 +13994,7 @@ Router(config-if) # ip access-group {access-list-number | access-list-name} {in
sposobem jest użycie numerów sekwencyjnych.
- Numery skwencyjne wyÅwietlane sÄ
gdy używamy polecenia
+ Numery sekwencyjne wyÅwietlane sÄ
gdy używamy polecenia
show access-list do wyÅwietlenia
list ACL.
- W przypadku nazwanej listy postÄpujemy podobnie, tylko zamiast numery
+ W przypadku nazwanej listy postÄpujemy podobnie, tylko zamiast numeru
podajemy nazwÄ. Użycie numerów sekencyjnych daje nam jeszcze jednÄ
- dodatkowÄ
nazwÄ funkcjÄ mianowicie pozwala nam wprowadzaÄ wpisy w
+ dodatkowÄ
funkcjÄ, mianowicie pozwala nam wprowadzaÄ wpisy w
konkretne miejsca, na liÅcie. BiorÄ
c pod uwagÄ poprzedni przykÅad
chcÄ
c dodaÄ host 192.168.10.5, którego ruch ma również zostaÄ
zablokowany, to jeÅli dopiszemy jÄ
to ta reguÅa nie bÄdzieÄ mieÄ
@@ -14054,16 +14054,17 @@ R1#
ChcÄ
c wstawiÄ w reguÅÄ edytujemy listÄ za pomocÄ
polecenia
ip access-list nastÄpnie
rozpoczynamy wpis od numer np. 15. Na koniec opuszczamy tryb
- konfiguracji listy i wyÅwietlamy zawartoÅÄ listy. Wydaje mi siÄ, że
+ konfiguracji listy i wyÅwietlamy zawartoÅÄ listy. WydawaÄ by siÄ
+ mogÅo, że
nie takiego efektu siÄ spodziewaliÅmy. Ten efekt jest spowodowany
dziaÅaniem funkcji mieszaczjÄ
cej na standardowych listach ACL dla
IPv4.
WyÅwietlajÄ
c listÄ za pomocÄ
polecenia
- show access-lists możemy zauważyÄ
+ show access-lists możemy zauważyÄ,
że IOS zlicza przypasowania do wpisów w ACL, dziÄki czemu możemy
- zauważyÄ, czy te wpisy majÄ
w ogóle zastosowanie. Czyszcenia
+ zauważyÄ, czy te wpisy majÄ
w ogóle zastosowanie. Czyszczenia
liczników możemy dokonaÄ za pomoca polecenia:
@@ -14074,12 +14075,12 @@ R1# clear access-list counters
3.5.3. Zabezpieczenia linii VTY za pomocÄ
standardowyej ACL IPv4.
- Przy użyciu ACL może okreÅliÄ, kto może siÄ podÅÄ
czyÄ do naszego
+ Przy użyciu ACL możemy okreÅliÄ, kto może siÄ podÅÄ
czyÄ do naszego
urzÄ
dzenia zdalnie, a kto nie. CaÅa metoda polega na utworzeniu
standardowej listy ACL i nastÄpnie na liniach VTY możemy za pomocÄ
polecenia access-class wskazaÄ ACL, która bÄdzie
- zezwalaÄ lub blokowaÄ zdalny dostÄ dla zapisanych w niej sieciach lub
- hostach. Poniżej znajduej siÄ skÅadania polecenia
+ zezwalaÄ lub blokowaÄ zdalny dostÄp dla zapisanych w niej sieciach
+ lub hostach. Poniżej znajduje siÄ skÅadania polecenia
access-class:
@@ -14113,8 +14114,8 @@ R1#
Rozszerzone listy ACL pozwalajÄ
nam na dodanie wiÄkszej iloÅci
kryteriów dopasowania pakietów. Listy rozszerzone podobnie jak listy
- standardowe również mogÄ
byÄ numerowane oraz nazwa. SkÅadnia tworzÄ
ca
- listÄ wraz ze wpisem wyglÄ
da nastÄpujÄ
co:
+ standardowe również mogÄ
byÄ numerowane oraz nazwane. SkÅadnia
+ tworzÄ
ca listÄ wraz ze wpisem wyglÄ
da nastÄpujÄ
co:
Router(config)# access-list access-list-number {deny | permit | remark text}
@@ -14161,15 +14162,15 @@ R1(config)#
wchodzÄ
cy do interfejsu sieci wewnÄtrznej, zezwalajÄ
cy np. jej
użytkownikom na korzystanie z HTTP/S. Wówczas hosty naszej sieci,
nie bÄdÄ
mogÅy korzystaÄ z innych protokoÅów, jednak ta pojedyncza
- lista daje możliwoÅÄ skomunikowania siÄ z hostami naszej sieci przez
- hosty z zewnÄ
trz. Potrzebujemy drugiej ACL-ki, która zablokuje takÄ
+ lista daje możliwoÅÄ skomunikowania siÄ z hostami naszej sieci
+ z zewnÄ
trz. Potrzebujemy drugiej ACL-ki, która zablokuje takÄ
możliwoÅÄ. Mogli byÅ my utworzyÄ pustÄ
listÄ i przypisaÄ jÄ
do
kierunku wychodzÄ
cego naszego interfejsu wewnÄtrzego i to tyle. CaÅy
ruch zablokowany, w tym odpowiedzi od serwerów WWW dla hostów naszej
sieci. OczywiÅcie przy takiej transmisji moglibyÅmy dopuÅciÄ ruch
na porcie źródÅowym TCP/80 lub TCP/443 (HTTP, HTTPS). Co nie jest
dobrym rozwiÄ
zaniem, ponieważ nie jest problemem wysÅanie pakietu
- o sfaÅszowanym porcie źródÅowym. W tym przypadku z korzystamy z
+ o sfaÅszowanym porcie źródÅowym. W tym przypadku skorzystamy z
wpisu dopuszczajÄ
cego caÅy TCP dla sieci 192.168.10.0/24, ale tylko
dla poÅÄ
czeÅ już nawiÄ
zanych, blokujÄ
c tym samym możliwoÅÄ nawiÄ
zania
nowego poÅÄ
czenia z zewnatrz temu sÅuży opcja
@@ -14187,7 +14188,7 @@ R1(config)#
Wiele pozostaÅych czynnoÅci dokonywanych na listach rozszerzonych
dokonuje siÄ w sposób analogiczny do listy standardowych. Przyczym
w przypadku wstawiania zasad do listy, to na listach rozszerzonych
- nie dziaÅa algorytm mieszczajÄ
cy, zatem kolejnoÅÄ wpisów powinna byÄ
+ nie dziaÅa algorytm mieszajÄ
cy, zatem kolejnoÅÄ wpisów powinna byÄ
taka jakÄ
my sobie zadeklarowaliÅmy, ale nie jak ustaliÅ to IOS.
--
2.39.5