اسمت چیه؟

برای شروع یک دموی امنیتی کوتاه، اسمت رو وارد کن.

وبلاگ

آموزش Access Control List (ACL) روی سوییچ و روتر سیسکو

Access Control List (ACL) یکی از پایه‌ای‌ترین ابزارهای فایروال‌مانند روی تجهیزات سیسکو است — مجموعه‌ای از قوانین که مشخص می‌کنند کدام ترافیک اجازه‌ی عبور دارد و کدام باید مسدود شود. در این آموزش، یک Standard ACL واقعی می‌سازیم که فقط به یک زیرشبکه‌ی خاص اجازه‌ی دسترسی به بخشی از شبکه را می‌دهد.

Standard ACL چیست و چه محدودیتی دارد؟
Standard ACL فقط بر اساس آدرس IP مبدأ (Source) تصمیم می‌گیرد — نمی‌تواند بر اساس مقصد، پورت، یا پروتکل فیلتر کند (برای آن‌ها باید از Extended ACL استفاده کرد). به همین دلیل، Standard ACL باید تا حد امکان نزدیک به مقصد ترافیک (نه مبدأ) پیکربندی شود، تا اثرات جانبی ناخواسته روی بقیه‌ی شبکه نداشته باشد.

سناریوی این آموزش
فرض کنید می‌خواهیم فقط به کامپیوترهای زیرشبکه‌ی IT (192.168.10.0/24) اجازه بدهیم به سرور مدیریتی دسترسی داشته باشند، و بقیه‌ی شبکه مسدود شود.

قدم اول: ورود به حالت پیکربندی
enable
configure terminal

قدم دوم: تعریف قوانین ACL
access-list 10 permit 192.168.10.0 0.0.0.255
access-list 10 deny any

نکته‌ی مهم درباره‌ی Wildcard Mask: به‌جای Subnet Mask معمولی (255.255.255.0)، سیسکو در ACLها از Wildcard Mask استفاده می‌کند که برعکس آن است (0.0.0.255) — صفر یعنی «این بخش از آدرس باید دقیقاً مطابقت داشته باشد» و ۲۵۵ یعنی «هر مقداری قابل قبول است».
همچنین باید بدانید: در انتهای هر ACL، به‌طور پیش‌فرض و نامرئی یک قانون deny any all وجود دارد — به همین دلیل حتماً باید قوانین permit موردنیاز را قبل از آن تعریف کرد، و ترتیب قوانین از بالا به پایین بررسی می‌شود (اولین تطابق برنده است).

قدم سوم: اعمال ACL روی یک اینترفیس
ACL به‌تنهایی هیچ اثری ندارد تا وقتی که روی یک اینترفیس، در جهت مشخص (ورودی یا خروجی) اعمال شود:
interface fastEthernet 0/1
ip access-group 10 in
exit

دستور in یعنی این ACL روی ترافیکی که وارد این اینترفیس می‌شود بررسی می‌شود.

قدم چهارم: بررسی و تایید قوانین
show access-lists

این دستور تمام ACLهای پیکربندی‌شده و تعداد بسته‌هایی که هر قانون تا این لحظه با آن‌ها تطابق داشته (Match Count) را نشان می‌دهد — ابزاری بسیار مفید برای تایید این‌که ACL واقعاً دارد کار می‌کند.

قدم پنجم: تست عملی
از یک کامپیوتر در زیرشبکه‌ی 192.168.10.0/24 به سرور پینگ بزنید — باید پاسخ بگیرید. از یک کامپیوتر در زیرشبکه‌ی دیگر همان تست را تکرار کنید — باید Request Timed Out دریافت کنید.

چرا ACL یک مهارت امنیتی ضروری است؟
ACL پایه‌ای‌ترین لایه‌ی کنترل دسترسی در هر شبکه‌ی سازمانی است — قبل از فایروال‌های اختصاصی، همین قوانین ساده روی روتر و سوییچ، اولین خط دفاعی در برابر دسترسی غیرمجاز بین بخش‌های مختلف شبکه هستند. این دقیقاً یکی از مهارت‌های محوری دوره‌های CCNA و امنیت شبکه‌ی من است.