Cisco 장비에서 ACL 설정을 해보자! 

[출처] http://stop2y.blog.me/220079819862


ACL 실습해보기

습 구조도)1.jpg



(라우터 1대와 호스트 1대 그리고 각종 서비스를 지원하는 서버 2)

 

PC 0의 주소

IP : 10.0.1.100

MASK : 255.255.255.0

G/W : 10.10.1.1

DNS Server : 192.168.1.100 (DNS 서비스를 제공하는 서버의 IP)

 

Server 192.168.1.0/24의 주소

IP : 192.168.1.100

MASK : 255.255.255.0

G/W : 192.16.1.1

DNS Server : 192.168.1.100 (자기 자신)

 

Server 172.16.1.100/24의 주소

IP : 172.16.1.100

MASK : 255.255.255.0G/W : 172.16.1.1

DNS Server : 192.168.1.100

 

Router의 설정

Router(config)#line con 0

Router(config-line)#logg sync

Router(config-line)#exec-ti 0

Router(config-line)#exit

Router(config)#int fa 0/0

Router(config-if)#ip add 10.10.1.1

Router(config-if)#ip add 10.10.1.1 255.255.255.0

Router(config-if)#no sh

(호스트 PC에 연결된 이더넷 주소 설정)

Router(config-if)#int fa 1/0

Router(config-if)#ip add 172.16.1.1 255.255.255.0

Router(config-if)#no sh

(Server에 연결된 이더넷 주소 설정)

Router(config-if)#int fa 0/1

Router(config-if)#ip add 192.168.1.1 255.255.255.0

 

 

(Server에 연결된 이더넷 주소 설정)
2.jpg



 

 

경축! 아무것도 안하여 에스천사게임즈가 새로운 모습으로 재오픈 하였습니다.
어린이용이며, 설치가 필요없는 브라우저 게임입니다.
https://s1004games.com

서버의 서비스 구동
3.jpg



Standard ACL을 이용하여 특정 주소만 접속을 제한하기

Router(config)#access-list 10 permit 10.10.1.0 0.0.0.255

Router(config)#access-list 10 permi t 172.16.1.0 0.0.0.255

(두 개의 네트워크 대역들만 접속을 허용하고 그 외의 네트워크는 암시적으로 거부된다.)

 

Router(config)#line vty 0 4

Router(config-line)#access-class 10 in

(텔넷 접속에 Inbound 할 때 ACL ‘10’ 필터링을 이용한다.)

 

Extended ACL을 이용하여 특정 네트워크에 대해 서비스 허용을 제한하기4.jpg



(Fa 0/0 이 서버 2대의 서비스에 대해서 하나의 정책만으로는 제한 할 수 없으므로 Fa 1/0 Fa 0/1Outbound를 통해 두 개의 정책을 이용해서 서비스를 제한 시킨다.)

 

정책 설정

Router(config)#access-list 101 permit udp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 53 (DNS)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 80 (HTTP)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 443 (HTTPS)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 21 (FTP)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 20 (FTP-DATA)

Router(config)#access-list 101 permit udp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 69 (TFTP)

 

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 80

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 443

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 21

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 20

Router(config)#access-list 102 deny udp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 69

 

Router(config)#access-list 102 permit ip any any

 

인터페이스에 정책 적용

Router(config)#int fa 0/1

Router(config-if)#ip access-group 101 out

(fa 0/1 이더넷에 대하여 ACL '101' Outbound로 적용 시켜준다.)

Router(config)#int fa 1/0

Router(config-if)#ip access-group 102 out

(fa 1/0 이더넷에 대하여 ACL '102' Outbound로 적용 시켜준다.)

 

결과적으로 ACL 101 필터링이 적용된 fa 0/1은 소스 주소에서 목적지 주소로 fa 0/1을 통해서Outbound 할 때 각종 서비스에 대해서 허용한다.

마찬가지로

ACL 102 필터링이 적용된 fa 1/0은 소스 주소에서 목적지 주소로 fa 1/0을 통해서 Outbound 할 때 각종 서비스에 대해서 거부된다.

  




본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
대표 김성준 주소 : 경기 용인 분당수지 U타워 등록번호 : 142-07-27414
통신판매업 신고 : 제2012-용인수지-0185호 출판업 신고 : 수지구청 제 123호 개인정보보호최고책임자 : 김성준 sjkim70@stechstar.com
대표전화 : 010-4589-2193 [fax] 02-6280-1294 COPYRIGHT(C) stechstar.com ALL RIGHTS RESERVED