Cisco packet tracerda port xavfsizligi. Cisco packet tracerda routerni sozlash va acl standarti bilan ishlash Laboratoriya ishi № 8 CISCO PACKET TRACERDA PORT XAVFSIZLIGI. CISCO PACKET TRACERDA ROUTERNI SOZLASH VA ACL STANDARTI BILAN ISHLASH. Ishdan maqsad: ACLlar bilan port xavfsizligini ta’minlash. ACL (access control list) - belgilangan mezonlar bo‘yicha butun trafik oqimining bir qismini tanlash mexanizmi. Masalan, marshrutizator orqali juda ko‘p paketlar o‘tadi va bu ACL to‘plamdan faqat 192.168.1.0/24 quyi tarmog‘idan kelgan paketlarni tanlaydi: access-list 1 permit 192.168.1.0 Ushbu trafik bilan keyin nima qilish kerakligi hali noma’lum. Masalan, ACL ostidagi trafik VPN tunneliga o‘ralishi yoki manzil tarjimasiga (NAT) duchor bo‘lishi mumkin. CCNA kursida ACL lardan foydalanishning ikkita usuli muhokama qilinadi: asosiysi - trafikni filtrlash, ikkinchisi - NAT ni sozlashda ACL dan foydalanish. Quyidagilar muhim: ACL larni qayerda va qanday maqsadlarda ishlatishimiz muhim emas, ACL yozish qoidalari bundan o‘zgarmaydi. Bundan tashqari, agar biz hozirgina ACL yaratgan bo‘lsak, u hali hech narsaga ta’sir qilmaydi. ACL konfiguratsiyadagi bir nechta ishlamaydigan qatorlar, biz uni, masalan, trafikni filtrlash uchun interfeysga qo‘llagunimizcha. ACL turlari ACL ning ikki turi mavjud: standart va kengaytirilgan. Standartlar trafikni faqat bitta mezon bo‘yicha filtrlash imkonini beradi: jo‘natuvchining manzili; CCNA-da faqat jo‘natuvchining IP-manzili maxsus ko‘rib chiqiladi. Siz, masalan, bizning tarmog‘imizdan chiqishda quyidagi ACLni qo‘yishingiz mumkin: access-list 1 permit host 192.168.10.50 access-list 1 permit host 192.168.10.53 access-list 1 permit host 192.168.10.60 Ushbu ACL Internetga faqat unda ko‘rsatilgan uchta IP-manzildan kirish imkonini beradi (bunday vazifa uchun, siz ko‘rib turganingizdek, standart ACL biz uchun etarli edi). Kengaytirilgan ACL sizga ko‘p sonli parametrlar bo‘yicha trafikni filtrlash imkonini beradi: 1. Yuboruvchining manzili 2. Qabul qiluvchining manzili 3. TCP/UDP jo‘natuvchi port 4. TCP/UDP manzil porti 5. IP-ga o‘ralgan protokol (faqat tcp, faqat udp, faqat icmp, faqat gre va boshqalarni filtrlang) 6. Ushbu protokol uchun trafik turi (masalan, icmp filtri uchun faqat icmp-reply). 7. O‘rnatilgan TCP sessiyasidagi TCP trafigini faqat ulanish o‘rnatadigan TCP segmentlaridan ajrating. Bu haqda ko‘proq ma’lumotni "ACLda nima o‘rnatiladi" maqolasida o‘qishingiz mumkin. 8. va boshqalar. Kengaytirilgan ACL imkoniyatlari standartga qaraganda boyroqdir, qo‘shimcha ravishda ularni qo‘shimcha texnologiyalar yordamida kengaytirish mumkin: Dinamik ACL - ACL, unda ba’zi qatorlar hozircha ishlamaydi, lekin ma’mur telnet orqali routerga ulanganda, bu liniyalar yoqiladi, ya’ni administrator disk raskadrovka yoki kirish uchun o‘zi uchun xavfsizlik teshigi qoldirishi mumkin. tarmoq. Refleksiv ACLlar - aks ettirilgan kirishni boshqarish ro‘yxatlari, bizning tarmog‘imizdan tashqariga kim kirganligini eslab qolish imkonini beradi (qaysi manzillardan, qaysi portlardan, qaysi manzillarga, qaysi portlarga) va avtomatik ravishda teskari trafikni ta’minlaydigan ko‘zgu ACL ni yaratadi. tashqaridan ichkariga faqat ichkaridan ushbu resursga qo‘ng‘iroq bo‘lsa. Bu haqda ko‘proq ma’lumotni "Refleksiv ACL - sozlash va aks ettirilgan kirishni boshqarish ro‘yxatlari qanday ishlashiga misol" maqolasida o‘qishingiz mumkin. • Vaqtga asoslangan ACLlar, nomidan ko‘rinib turibdiki, ma’lum chiziqlar faqat ma’lum vaqtlarda ishlaydigan ACLlardir. Misol uchun, bunday ACLlar yordamida ofisning faqat ish vaqtida Internetga kirishini sozlash oson. Barcha ACL (standart va kengaytirilgan) turli yo‘llar bilan belgilanishi mumkin: nomlangan va raqamlangan. Birinchisi ma’qul, chunki u ACLni keyinroq tahrirlash imkonini beradi, agar raqamlangan usuldan foydalanilganda, ACL faqat butunlay o‘chirilishi va qayta yaratilishi yoki keyingi qatorni oxiriga qo‘shishi mumkin. ACL ko‘rish tartibi Xo‘sh, ACL nima va trafikning muvofiqligi qanday tekshiriladi? ACL - bu qoidalar to‘plami. Har bir qoida harakat (ruxsat berish, rad etish) va mezondan iborat (standart ACL uchun - jo‘natuvchining IP manzili, kengaytirilganlar uchun - mezonlar to‘plami). Standart raqamlangan ACL misolini ko‘rib chiqing: access-list 1 permit host 192.168.1.1 access-list 1 deny 192.168.1.0 ( 10.0.1.0 0.0.0.255 ) access-list 1 permit any Ushbu ACL 192.168.1.1 xostidan tashqari butun 192.168.1.0/24 tarmog‘iga kirishni rad etadi va boshqa barcha tarmoqlarga kirishga ruxsat beradi. ACL muvofiqligi uchun trafik qanday tekshiriladi? Masalan, paket 192.168.2.2 manzilidan marshrutizatorga keladi va u kelgan interfeysda yuqorida ko‘rsatilgan ACL kiritiladi, bu erda jo‘natuvchining IP manzili ushbu ACL bilan satr bo‘yicha tekshiriladi. , bu muhim - birinchi o‘yingacha. Paket qatorlardan biriga to‘g‘ri kelishi bilanoq harakat boshlanadi (ruxsat berish - paketni o‘tkazib yuborish yoki rad etish - paketni yo‘q qilish) va qolgan qatorlarda boshqa tekshiruvlar o‘tkazilmaydi. Agar barcha qatorlar o‘tib ketgan bo‘lsa va paket hech qanday qoidalarga kirmagan bo‘lsa, u sukut bo‘yicha yo‘q qilinadi. Yuqoridagi misolda har qanday paket uchinchi qatorga to‘g‘ri keladi, chunki manzil o‘rniga "har qanday" so‘zi mavjud, ya’ni har qanday manzil bajariladi. Shunday qilib, berilgan ACL quyidagicha o‘qilishi mumkin: Agar paket 192.168.1.1 manzilidan kelgan bo‘lsa, uni darhol o‘tkazib yuborish kerak va ushbu ACLda boshqa tekshiruvlar o‘tkazilmasligi kerak; • Aks holda, agar paket 192.168.1.0 tarmog‘idan kelgan bo‘lsa (yuqoridagi satrda biz ko‘rib chiqqan 192.168.1.1 manzilidan tashqari), u holda paket yo‘q qilinishi kerak va yana ACLni ko‘rishni yakunlang, bajaring. keyingi bosqichga o‘tmang; • Agar paket dastlabki ikki qoidaga mos kelmasa. Ya’ni, bu 192.168.1.1 manzilidan emas va haqiqatan ham 192.168.1.0 tarmog‘idan emas, keyin u har doim ruxsatnoma ostida qoladi har qanday qoida, ya’ni paketni yanada ko‘proq o‘tkazish kerak - qo‘yib yuboring. Laboratoriya ishining amaliy qismini bajarish Avval biz oxirgi laboratoriya loyihasini ochishimiz kerak, biz faqat administrator (Admin PC2) ruxsatini qoldirib, chap tomondagi tarmoqqa o‘ngdagi pastki tarmoqdagi barcha kompyuterlarga kirishni rad etishimiz kerak. 8.1- Rasm. – 7-sonli laboratoriya ishi loyihasini ochamiz. Avvalo, biz chapdagi kompyuterlar o‘ngdagi kompyuterlar tomonidan pinglanganligini tekshiramiz. Buning uchun Admin PC2 va PC2.0 va PC1.3 ping ni oching: 8.2- Rasm. –Admin PC2 orqali PC1.3 pingni tekshirish. 8.3- Rasm. – PC2.0 orqali PC1.3 ni tekshirish . Yuqoridagi Rasm.dan ko‘rinib turibdiki, hamma narsa dastlab mo‘ljallanganidek ishlaydi, ya’ni har xil IP-manzillarga ega bo‘lgan turli routerlarning ikkala pastki tarmoqlari bir-biri bilan o‘zaro ta’sir qiladi. Endi "Router2" marshrutizatorida biz 192.170.0.0/24 pastki tarmog‘idagi manzillardan paketlarni almashishni taqiqlashni belgilaymiz. Buning uchun sizga kerak: Router>en Router#conf t Router(config)#access-list 1 deny 192.170.0.0 0.0.0.255 // 1-sonli kirish ro‘yxati, pastki tarmoqdan paketlarga kirishni rad eting Router(config)#int gig0/0 Router(config-if)#ip access-group 1 in // Kirishda "1-sonli kirish ro'yxati" portiga tayinlang (in) Router(config-if)#exit 8.4- Rasm. - administrator PC2. 192.170.0.0/24 quyi tarmoqdan paketlarni bloklash. 8.6- Rasm. - PC2.0. 192.170.0.0/24 quyi tarmoqdan paketlarni bloklash. Yuqoridagi Rasm.lardan ko‘rinib turibdiki, ping muvaffaqiyatsiz tugadi, ya’ni 192.170.0.0 quyi tarmog‘idagi barcha paketlar Router2 da gig0/0 interfeysiga kira olmadi. Keyinchalik, paketlarni Admin PC2 dan birinchi quyi tarmoqqa va 192.170.0.0/24 quyi tarmog‘idan boshqa pastki tarmoqlardan almashishga ruxsat beraylik. Buning uchun biz Admin PC2 manzilidan paketlarga ruxsat berishimiz va 192.170.0.0/24 quyi tarmog‘idagi manzillari bo‘lgan boshqa kompyuterlardan paketlarni bloklashimiz va boshqa IP manzilli kompyuterlarga ruxsat berishimiz kerak. Router>en Router#conf t Router(config)#access-list 10 permit host 192.170.0.3 // Muayyan IP-manzildan paketlarga ruxsat berish Router(config)#access-list 10 deny 192.170.0.0 0.0.0.255 // "IP-manzil" va maska bilan quyi tarmoqdan paketlarni rad etish Router(config)#access-list 10 permit any // Boshqa barcha IP manzillardan paketlarga ruxsat berish Router(config)#int gig0/0 Router(config-if)#ip access-group 10 in // Portga (in)ga kirishda № 10 kirish ro‘yxatini belgilash, agar siz "in" o‘rniga "out" deb yozsangiz, ACL chiqishda ishlaydi. Router(config-if)#exit 8.7- Rasm. - Routerda ACL larni sozlash. Bajarilgan ishlarning natijalarini oxirgi ping tekshiruvi paytida ko‘rish mumkin. Ya’ni, birinchi marta ping ikkala kompyuterdan kelgan, keyin ikkala kompyuterdan ham ping yo‘q edi, oxirgi marta ping faqat Admin PC2 dan muvaffaqiyatli bo‘lgan, PC2.0 dan ping muvaffaqiyatsiz bo‘lgan. 8.8- Rasm. - Administrator PC2 dan paket uzatishni tekshirish 8.9- Rasm. - PC2.0 dan paket uzatishni tekshirish Laboratoriya ishlarini bajarish uchun topshiriq: ACL ni oldingi darsda qurilgan ishda sozlash kerak; Avval o‘ngdagi pastki tarmoqdan barcha paketlarni bloklashingiz kerak, keyin faqat Admin PC2 dan ruxsat berishingiz kerak; Loyihani keyingi laboratoriyaga tayyorlang. Nazorat savollari 1. ACL nima? 1. ACLni qanday ko‘rishni tasvirlab bering. 2. ACL turlarini aytib bering. 3. Kengaytirilgan ACLlarning standart ACLlarga nisbatan afzalliklari. http://fayllar.org
0
You can add this document to your study collection(s)
Sign in Available only to authorized usersYou can add this document to your saved list
Sign in Available only to authorized users(For complaints, use another form )