Cisco 장비에서 ACL 설정을 해보자! 

[출처] http://stop2y.blog.me/220079819862


ACL 실습해보기

습 구조도)1.jpg



(라우터 1대와 호스트 1대 그리고 각종 서비스를 지원하는 서버 2)

 

PC 0의 주소

IP : 10.0.1.100

MASK : 255.255.255.0

G/W : 10.10.1.1

DNS Server : 192.168.1.100 (DNS 서비스를 제공하는 서버의 IP)

 

Server 192.168.1.0/24의 주소

IP : 192.168.1.100

MASK : 255.255.255.0

G/W : 192.16.1.1

DNS Server : 192.168.1.100 (자기 자신)

 

Server 172.16.1.100/24의 주소

IP : 172.16.1.100

MASK : 255.255.255.0G/W : 172.16.1.1

DNS Server : 192.168.1.100

 

Router의 설정

Router(config)#line con 0

Router(config-line)#logg sync

Router(config-line)#exec-ti 0

Router(config-line)#exit

Router(config)#int fa 0/0

Router(config-if)#ip add 10.10.1.1

Router(config-if)#ip add 10.10.1.1 255.255.255.0

Router(config-if)#no sh

(호스트 PC에 연결된 이더넷 주소 설정)

Router(config-if)#int fa 1/0

Router(config-if)#ip add 172.16.1.1 255.255.255.0

Router(config-if)#no sh

(Server에 연결된 이더넷 주소 설정)

Router(config-if)#int fa 0/1

Router(config-if)#ip add 192.168.1.1 255.255.255.0

 

 

(Server에 연결된 이더넷 주소 설정)
2.jpg



 

 

경축! 아무것도 안하여 에스천사게임즈가 새로운 모습으로 재오픈 하였습니다.
어린이용이며, 설치가 필요없는 브라우저 게임입니다.
https://s1004games.com

서버의 서비스 구동
3.jpg



Standard ACL을 이용하여 특정 주소만 접속을 제한하기

Router(config)#access-list 10 permit 10.10.1.0 0.0.0.255

Router(config)#access-list 10 permi t 172.16.1.0 0.0.0.255

(두 개의 네트워크 대역들만 접속을 허용하고 그 외의 네트워크는 암시적으로 거부된다.)

 

Router(config)#line vty 0 4

Router(config-line)#access-class 10 in

(텔넷 접속에 Inbound 할 때 ACL ‘10’ 필터링을 이용한다.)

 

Extended ACL을 이용하여 특정 네트워크에 대해 서비스 허용을 제한하기4.jpg



(Fa 0/0 이 서버 2대의 서비스에 대해서 하나의 정책만으로는 제한 할 수 없으므로 Fa 1/0 Fa 0/1Outbound를 통해 두 개의 정책을 이용해서 서비스를 제한 시킨다.)

 

정책 설정

Router(config)#access-list 101 permit udp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 53 (DNS)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 80 (HTTP)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 443 (HTTPS)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 21 (FTP)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 20 (FTP-DATA)

Router(config)#access-list 101 permit udp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 69 (TFTP)

 

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 80

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 443

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 21

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 20

Router(config)#access-list 102 deny udp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 69

 

Router(config)#access-list 102 permit ip any any

 

인터페이스에 정책 적용

Router(config)#int fa 0/1

Router(config-if)#ip access-group 101 out

(fa 0/1 이더넷에 대하여 ACL '101' Outbound로 적용 시켜준다.)

Router(config)#int fa 1/0

Router(config-if)#ip access-group 102 out

(fa 1/0 이더넷에 대하여 ACL '102' Outbound로 적용 시켜준다.)

 

결과적으로 ACL 101 필터링이 적용된 fa 0/1은 소스 주소에서 목적지 주소로 fa 0/1을 통해서Outbound 할 때 각종 서비스에 대해서 허용한다.

마찬가지로

ACL 102 필터링이 적용된 fa 1/0은 소스 주소에서 목적지 주소로 fa 1/0을 통해서 Outbound 할 때 각종 서비스에 대해서 거부된다.

  




본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
번호 제목 글쓴이 날짜 조회 수
공지 침투테스트(취약점검점검, 모의해킹) 문의 / 답변 졸리운_곰 2017.12.10 28361
29 [정보보안 기사 - 국가기술자격] [Kali Linux] Dos(Denial of Service) 공격 및 방어 file 졸리운_곰 2023.07.30 168
28 2018년도 국가공인 산업보안관리사(공인 제2016-5호, 산업통상자원부 장관) 자격검정시험 연간일정 안내 졸리운_곰 2018.01.17 164
27 정보보안기사 1차 필기 1차 시험, 2차 시험 기출문제 file 졸리운_곰 2017.09.23 250
26 2017년 9회 정보보안기사 실기 가답안 졸리운_곰 2017.09.23 346
25 시스템 취약점 점검도구 선정 지침 file 졸리운_곰 2017.09.10 181
24 정보보안기사 요약 정리.pdf file 졸리운_곰 2017.08.25 394
23 정보보안 기사_산업기사 정보보안 관리 및 법규 요약.pdf file 졸리운_곰 2017.08.25 300
22 정보보안기사 실기 기출문제 1,2,3,4 회 file 졸리운_곰 2016.10.23 1058
21 정보보안기사 요약 자료 pdf file 졸리운_곰 2016.10.23 5606
20 제8회 정보보안기사필기결과 secret 졸리운_곰 2016.10.15 0
19 정보보안 국가기술자격검정 최종합격 현황 중요 file 졸리운_곰 2016.08.31 335
18 정보보안기사 실기 준비요령 file 졸리운_곰 2015.05.23 1229
17 제5회 정보보안기사 1차 필기 결과 file 졸리운_곰 2015.04.17 644
16 위험분석 방법론 졸리운_곰 2015.01.17 489
» Cisco 장비에서 ACL 설정을 해보자! file 졸리운_곰 2014.11.17 639
14 CCNA/CCNP 자료 졸리운_곰 2014.11.17 578
13 [알아봅시다] OTP one time password 란? file 졸리운_곰 2014.11.17 616
12 * PKI 조사 file 졸리운_곰 2014.11.17 274
11 * SET 결제시스템 조사 file 졸리운_곰 2014.11.17 517
10 정보보안기사 실기 기출 [1회/2회/3회] file 졸리운_곰 2014.10.28 8602
대표 김성준 주소 : 경기 용인 분당수지 U타워 등록번호 : 142-07-27414
통신판매업 신고 : 제2012-용인수지-0185호 출판업 신고 : 수지구청 제 123호 개인정보보호최고책임자 : 김성준 sjkim70@stechstar.com
대표전화 : 010-4589-2193 [fax] 02-6280-1294 COPYRIGHT(C) stechstar.com ALL RIGHTS RESERVED