Cisco 장비에서 ACL 설정을 해보자! 

[출처] http://stop2y.blog.me/220079819862


ACL 실습해보기

습 구조도)1.jpg



(라우터 1대와 호스트 1대 그리고 각종 서비스를 지원하는 서버 2)

 

PC 0의 주소

IP : 10.0.1.100

MASK : 255.255.255.0

G/W : 10.10.1.1

DNS Server : 192.168.1.100 (DNS 서비스를 제공하는 서버의 IP)

 

Server 192.168.1.0/24의 주소

IP : 192.168.1.100

MASK : 255.255.255.0

G/W : 192.16.1.1

DNS Server : 192.168.1.100 (자기 자신)

 

Server 172.16.1.100/24의 주소

IP : 172.16.1.100

MASK : 255.255.255.0G/W : 172.16.1.1

DNS Server : 192.168.1.100

 

Router의 설정

Router(config)#line con 0

Router(config-line)#logg sync

Router(config-line)#exec-ti 0

Router(config-line)#exit

Router(config)#int fa 0/0

Router(config-if)#ip add 10.10.1.1

Router(config-if)#ip add 10.10.1.1 255.255.255.0

Router(config-if)#no sh

(호스트 PC에 연결된 이더넷 주소 설정)

Router(config-if)#int fa 1/0

Router(config-if)#ip add 172.16.1.1 255.255.255.0

Router(config-if)#no sh

(Server에 연결된 이더넷 주소 설정)

Router(config-if)#int fa 0/1

Router(config-if)#ip add 192.168.1.1 255.255.255.0

 

 

(Server에 연결된 이더넷 주소 설정)
2.jpg



 

 

경축! 아무것도 안하여 에스천사게임즈가 새로운 모습으로 재오픈 하였습니다.
어린이용이며, 설치가 필요없는 브라우저 게임입니다.
https://s1004games.com

서버의 서비스 구동
3.jpg



Standard ACL을 이용하여 특정 주소만 접속을 제한하기

Router(config)#access-list 10 permit 10.10.1.0 0.0.0.255

Router(config)#access-list 10 permi t 172.16.1.0 0.0.0.255

(두 개의 네트워크 대역들만 접속을 허용하고 그 외의 네트워크는 암시적으로 거부된다.)

 

Router(config)#line vty 0 4

Router(config-line)#access-class 10 in

(텔넷 접속에 Inbound 할 때 ACL ‘10’ 필터링을 이용한다.)

 

Extended ACL을 이용하여 특정 네트워크에 대해 서비스 허용을 제한하기4.jpg



(Fa 0/0 이 서버 2대의 서비스에 대해서 하나의 정책만으로는 제한 할 수 없으므로 Fa 1/0 Fa 0/1Outbound를 통해 두 개의 정책을 이용해서 서비스를 제한 시킨다.)

 

정책 설정

Router(config)#access-list 101 permit udp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 53 (DNS)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 80 (HTTP)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 443 (HTTPS)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 21 (FTP)

Router(config)#access-list 101 permit tcp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 20 (FTP-DATA)

Router(config)#access-list 101 permit udp 10.10.1.0 0.0.0.255 192.168.1.100 0.0.0.0 eq 69 (TFTP)

 

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 80

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 443

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 21

Router(config)#access-list 102 deny tcp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 20

Router(config)#access-list 102 deny udp 10.10.1.0 0.0.0.255 172.16.1.100 0.0.0.0 eq 69

 

Router(config)#access-list 102 permit ip any any

 

인터페이스에 정책 적용

Router(config)#int fa 0/1

Router(config-if)#ip access-group 101 out

(fa 0/1 이더넷에 대하여 ACL '101' Outbound로 적용 시켜준다.)

Router(config)#int fa 1/0

Router(config-if)#ip access-group 102 out

(fa 1/0 이더넷에 대하여 ACL '102' Outbound로 적용 시켜준다.)

 

결과적으로 ACL 101 필터링이 적용된 fa 0/1은 소스 주소에서 목적지 주소로 fa 0/1을 통해서Outbound 할 때 각종 서비스에 대해서 허용한다.

마찬가지로

ACL 102 필터링이 적용된 fa 1/0은 소스 주소에서 목적지 주소로 fa 1/0을 통해서 Outbound 할 때 각종 서비스에 대해서 거부된다.

  




본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
번호 제목 글쓴이 날짜 조회 수
공지 침투테스트(취약점검점검, 모의해킹) 문의 / 답변 졸리운_곰 2017.12.10 28361
137 [Kali LInux] WLAN 점검 툴을 개발할때 필요한 Lib libiw.a file 졸리운_곰 2015.05.07 449
136 제5회 정보보안기사 1차 필기 결과 file 졸리운_곰 2015.04.17 644
135 [쉘코드 작성 참고자료] x86 ASM 매뉴얼 file 졸리운_곰 2015.04.07 235
134 주제6.정태황 교수_영업비밀 관리방안_물적보안.pdf file 졸리운_곰 2015.01.30 418
133 암호학.hwp file 졸리운_곰 2015.01.30 263
132 암호학 개요 file 졸리운_곰 2015.01.30 266
131 위험분석 방법론 졸리운_곰 2015.01.17 489
130 2014년의 정보보안 사건 사고 리뷰 [보안뉴스] file 졸리운_곰 2015.01.01 420
129 윤리적·합법적 소셜 엔지니어링 침투 테스트 위한 6가지 고려 사항 졸리운_곰 2014.12.31 348
128 침투 테스트 : 마이크로소프트 블로그 file 졸리운_곰 2014.12.30 481
127 (1)_세계 해킹(방어)대회 기출문제 풀이(GoN동아리).pdf file 졸리운_곰 2014.12.21 881
126 해킹방어대회 문제풀이 보고서 - - Hischall 2013 - file 졸리운_곰 2014.12.21 457
125 모의해킹을 연습할 수 있는 환경을 제공하는 사이트 졸리운_곰 2014.11.18 1767
124 안드로이드 루팅 사용자를 위한 ‘무료 네트워크 앱 7종’ file 졸리운_곰 2014.11.18 599
123 네트워크 허점을 구석구석! 무료 취약점 스캐너 6종 file 졸리운_곰 2014.11.18 663
» Cisco 장비에서 ACL 설정을 해보자! file 졸리운_곰 2014.11.17 639
121 CCNA/CCNP 자료 졸리운_곰 2014.11.17 578
120 [알아봅시다] OTP one time password 란? file 졸리운_곰 2014.11.17 616
119 * PKI 조사 file 졸리운_곰 2014.11.17 274
118 * SET 결제시스템 조사 file 졸리운_곰 2014.11.17 517
대표 김성준 주소 : 경기 용인 분당수지 U타워 등록번호 : 142-07-27414
통신판매업 신고 : 제2012-용인수지-0185호 출판업 신고 : 수지구청 제 123호 개인정보보호최고책임자 : 김성준 sjkim70@stechstar.com
대표전화 : 010-4589-2193 [fax] 02-6280-1294 COPYRIGHT(C) stechstar.com ALL RIGHTS RESERVED