А.4.3.5 Конфигурирование списков управления доступом
На практике команды списков управления доступом в маршрутизаторах Cisco
представляют собой длинные символьные строки. Основными задачами
являются следующие:
– создание ACL в обычном процессе установки глобальной конфигурации
маршрутизатора;
– задание номера ACL от 1 до 99 указывает маршрутизатору на создание
стандартного списка. При указании номера от 100 до 199 создается
расширенный ACL;
– при создании ACL необходимо тщательно отбирать необходимые директивы и
соблюдать их логическую последовательность. Должны быть указаны
допустимые IP-протоколы, а всем данным других протоколов должно быть
отказано в допуске;
– необходимо выбрать проверяемые IP-протоколы, а все остальные протоколы
проверяться не будут. В дальнейшем для большей точности можно будет
также указать порт получателя;
– фильтрация с использованием IP-адреса осуществляется с помощью маски
адреса, которая задает способ проверки соответствующих битов адреса.
Для лучшего понимания основных команд конфигурирования списков
управления доступом целесообразно объединить эти команды в группы,
соответствующие двум этапам.
Этап 1. Определить список, используя команду
Router(config)# access-list номер-списка {permit | deny}
{условия отбора}
Глобальная директива access-list определяет список
управления доступом. В частности, диапазон номеров от 1 до 99
зарезервирован для стандартного IP-протокола. Этот номер определяет тип
списка. В поздних версиях IOS Cisco для названия списка вместо номера
можно также использовать имя, например, education_group.
Команда permit или deny в директиве
указывает, каким способом операционная система Cisco обрабатывает
пакеты, которые удовлетворяют заданному условию. Команда permit
обычно разрешает использовать один или более интерфейсов, которые будут
указаны позднее. Заключительная часть команды указывает условия
проверки, которую выполняет эта директива.
Этап 2. Для применения списка к одному из интерфейсов
используется команда access-group, подобно тому, как это
сделано в следующем примере:
Router (config-if)# {протокол} access-group список
Все директивы, указанные в параметре список, связаны с одним или
несколькими интерфейсами маршрутизатора. Всем пакетам, удовлетворяющим
условиям списка, может быть предоставлен доступ к любому интерфейсу,
входящему в группу доступа.
Далее
>>> |