Lab Pa Imprimir
Lab Pa Imprimir
Lab Pa Imprimir
Interfaz
&a'(' &a'(1 )'('(' &a'(1 )'('(' )'('(1 Lo' &a'(1 )'('(1 ,lan1
Direccin IP
192!1)*!10!1 192!1)*!11!1 10!1!1!1 192!1)*!20!1 10!1!1!2 10!2!2!1 209!1)+!200!22+ 192!1)*!-0!1 10!2!2!2 192!1)*!10!2
scara de s!bred
2++!2++!2++!0 2++!2++!2++!0 2++!2++!2++!2+2 2++!2++!2++!0 2++!2++!2++!2+2 2++!2++!2++!2+2 2++!2++!2++!22, 2++!2++!2++!0 2++!2++!2++!2+2 2++!2++!2++!0
%*
%+ )1
192!1)*!10!1
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina 1 de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
0b1etivos de aprendiza1e
/l completar esta prctica de laboratorio, el $s$ario podr2 6ise7ar /C3 nombradas estndar y nombradas ampliadas /plicar /C3 nombradas estndar y nombradas ampliadas (robar /C3 nombradas estndar y nombradas ampliadas 8eali9ar la resol$ci&n de problemas relacionados con /C3 nombradas estndar y nombradas ampliadas
2scenario
#n esta prctica de laboratorio, se aprender a con%ig$rar la seg$ridad bsica de red mediante listas de control de acceso! Se aplicarn /C3 estndar y ampliadas!
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina 2 de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
Con%ig$re $na inter%a9 loopbacC en 82 para sim$lar el S(! Con%ig$re direcciones ( para la inter%a9 D3/. 1 en cada s>itch! Con%ig$re cada s>itch con la gate>ay por de%ecto apropiada! Deri%i:$e :$e la conecti"idad ( sea total mediante el comando ping!
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina - de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
Datagra si!e [1""]: Ti eout in seconds [#]: $%tended co ands [n]: y &ource address or interface: 192.168.11.1 T'pe of ser(ice ["]: &et D) *it in IP +eader, [no]: -alidate repl' data, [no]: Data pattern ["%./0D]: 1oose2 &trict2 Record2 Ti esta p2 -er*ose[none]: &3eep range of si!es [n]: T'pe escape se4uence to a*ort5 &ending 52 1""-*'te I06P $c+os to 17#518953"512 ti eout is # seconds: Pac:et sent 3it+ a source address of 17#518951151 ;5;5; &uccess rate is " percent ("<5) Se deber<a poder "er el sig$iente mensaje en la consola de 8-2 =&ep > "3:##:595735: ?&$0-8-IP.00$&&1@ABP: list &TBD-1 denied " "5"5"5" -C 17#5189511512 1 pac:et #n el modo #@#C pri"ilegiado de 8-, ejec$te el comando s7o# access6lists! #l res$ltado debe ser similar al sig$iente! Cada l<nea de $na /C3 tiene $n contador asociado :$e m$estra c$ntos pa:$etes coinciden con la regla! &tandard IP access list &TBD-1 1" den' 17#51895115"2 3ildcard *its "5"5"5#55 log (5 atc+es) #" per it an' (#5 atc+es) #l objeti"o de esta /C3 era blo:$ear los hosts de la red 192!1)*!11!0F2,! C$al:$ier otro host, como por ejemplo, los de la red 192!1)*!10!0F2,, deber<a tener acceso a las redes de 8-! 8ealice otra pr$eba de (C1 a (C- para aseg$rarse de :$e este tr%ico no se blo:$ee! Tambi;n se p$ede $tili9ar $n ping ampliado desde la inter%a9 Ba0F0 del 81 a la inter%a9 Ba0F1 del 8-! R1#ping ip Target IP address: 192.168.!0.1 Repeat count [5]: Datagra si!e [1""]: Ti eout in seconds [#]: $%tended co ands [n]: y &ource address or interface: 192.168.10.1 T'pe of ser(ice ["]: &et D) *it in IP +eader, [no]: -alidate repl' data, [no]: Data pattern ["%./0D]: 1oose2 &trict2 Record2 Ti esta p2 -er*ose[none]: &3eep range of si!es [n]: T'pe escape se4uence to a*ort5 &ending 52 1""-*'te I06P $c+os to 17#518953"512 ti eout is # seconds: Pac:et sent 3it+ a source address of 17#518951"51 DDDDD &uccess rate is 1"" percent (5<5)2 round-trip in<a(g< a% E >"<>3<>> s
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina , de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
p$erto de origen y destino! Ena pol<tica adicional para esta red establece :$e los dispositi"os de la 3/. 192!1)*!10!0F2, s&lo p$eden alcan9ar las redes internas! 3os e:$ipos de esta 3/. no p$eden acceder a nternet! (or lo tanto, estos $s$arios deben blo:$earse para :$e no alcancen la direcci&n ( 209!1)+!200!22+! 6ebido a :$e este re:$isito debe c$mplirse tanto en el origen como en el destino, se necesita $na /C3 ampliada! #n esta tarea, se con%ig$rar $na /C3 ampliada en 81 :$e impide :$e el tr%ico :$e se origina en c$al:$ier dispositi"o de la red 192!1)*!10!0F2, acceda al host 209!1)+!200!2++ 4el S( sim$lado5! #sta /C3 se aplicar en direcci&n saliente en la inter%a9 Serial 0F0F0 de 81! Ena prctica recomendada t<pica para la aplicaci&n de /C3 ampliada es $bicarlas tan cerca del origen como sea posible! /ntes de comen9ar, "eri%i:$e :$e se p$eda hacer ping a 209!1)+!200!22+ desde (C1! Paso 1: -onfig!rar !na 5-L ampliada $ nombrada. #n el modo de con%ig$raci&n global, cree $na /C3 nombrada y ampliada, denominada 29T2.D61! R1(config)#ip access-list e"tended #$T#ND-1 =bser"e :$e el indicador del ro$ter cambia para se7alar :$e ahora se enc$entra en el modo de con%ig$raci&n de /C3 ampliada! 6esde este indicador, agreg$e las sentencias necesarias para blo:$ear el tr%ico desde la red 192!1)*!10!0 F2, al host! Etilice la palabra cla"e 7ost c$ando de%ina el destino! R1(config-e%t-nacl)#deny ip 192.168.10.0 0.0.0.255 %ost 209.165.200.225 8ec$erde :$e el comando Gdeny allH impl<cito blo:$ea c$al:$ier otro tr%ico sin la sentencia adicional permit! /greg$e la sentencia permit para aseg$rarse de :$e no se blo:$ee el tr%ico restante! R1(config-e%t-nacl)#permit ip any any Paso *: 5plicar la 5-L. Con las /C3 estndar, lo ms con"eniente es $bicar a la /C3 lo ms cerca posible del destino! 3as /C3 ampliadas generalmente se $bican cerca del origen! 3a /C3 29T2.D61 se $bicar en la inter%a9 serial y %iltrar el tr%ico saliente! R1(config)#interface serial 0/0/0 R1(config-if)#ip access-gro p #$T#ND-1 o t log R1(config-if)#end R1#copy r n start Paso +: Probar la 5-L. 6esde (C1, haga ping a la inter%a9 loopbacC de 82! #stos ping deber<an %allar por:$e todo el tr%ico pro"eniente de la red 192!1)*!10!0F2, se %iltra c$ando el destino es 209!1)+!200!22+! Si el destino es c$al:$ier otra direcci&n, los pings deber<an reali9arse correctamente! Con%irme esto haciendo ping al 8desde el dispositi"o de red 192!1)*!10!0F2,! .ota: 3a %$nci&n de ping ampliado de 81 no p$ede $tili9arse para probar esta /C3, ya :$e el tr%ico se originar dentro de 81 y no "ol"er probarse con la /C3 aplicada a la inter%a9 serial de 81! #s posible "eri%icarlo n$e"amente al ejec$tar s7o# ip access6list en 81 desp$;s de hacer ping! R1#s%o& ip access-list $%tended IP access list $FT$BD-1 1" den' ip 17#518951"5" "5"5"5#55 +ost #"751855#""5##5 (> #" per it ip an' an'
atc+es)
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina + de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
Tarea 5: -ontrolar el acceso a las lneas ,T: con !na 5-L estndar
#s con"eniente restringir el acceso a las l<neas DTI del ro$ter para la administraci&n remota! ($ede aplicarse $na /C3 a las l<neas DTI, lo :$e permite restringir el acceso a hosts o redes espec<%icos! #n esta tarea, se con%ig$rar $na /C3 estndar para permitir :$e los hosts de dos redes accedan a las l<neas DTI! Se le negar el acceso a todos los dems hosts! Deri%i:$e :$e p$eda establecer $na cone0i&n telnet a 82 desde 81 y 8-! Paso 1: -onfig!rar la 5-L. Con%ig$re $na /C3 estndar nombrada en 82 :$e permita el tr%ico desde 10!2!2!0F-0 y 192!1)*!-0!0F2,! 6ebe denegarse todo el tr%ico restante! 6enomine la /C3 T5);65! R#(config)#ip access-list standard T'S(-5 R#(config-std-nacl)#permit 10.2.2.0 0.0.0.! R#(config-std-nacl)#permit 192.168.!0.0 0.0.0.255 Paso *: 5plicar la 5-L. #ntre al modo de con%ig$raci&n de l<nea para las l<neas DTI de 0 a ,! R#(config)#line )ty 0 * Etilice el comando access6class para aplicar la /C3 a las l<neas "ty en direcci&n entrante! =bser"e :$e esto di%iere del comando :$e se $tili9a para aplicar las /C3 a otras inter%aces! R#(config-line)#access-class T'S(-5 in R#(config-line)#end R##copy r n start Paso +: Probar la 5-L. #stable9ca $na cone0i&n telnet a 82 desde 81! =bser"e :$e 81 no tiene direcciones ( en s$ rango de direcciones :$e aparece en las sentencias de permiso de la /C3 T/SJK+! 3os intentos de cone0i&n deber<an %allar! R1# telnet 10.1.1.2 Tr'ing 1"51515# G ? 0onnection refused *' re ote +ost 6esde 8-, estable9ca $na cone0i&n telnet a 82! /parece $na petici&n de entrada para la contrase7a de la l<nea DTI! R3# telnet 10.1.1.2 Tr'ing 1"51515# G @pen 0;naut+ori!ed access strictl' pro+i*ited2 (iolators 3ill *e prosecuted to t+e full e%tent of t+e la35 ;ser .ccess -erification Pass3ord: L(or :$; los intentos de cone0i&n desde otras redes %allan a$n:$e no se en$meren espec<%icamente en la /C3M
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina ) de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina 7 de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
&erial"<"<" fro
Ena "e9 recibido este mensaje, ejec$te el comando s%o& ip ro te tanto en 81 como en 82 para determinar :$; r$tas se eliminaron de la tabla de enr$tamiento! #limine la /C3 T/SJK+ de la inter%a9 y g$arde las con%ig$raciones! R#(config)#interface serial 0/0/0 R#(config-if)#no ip access-gro p T'S(-5 in R#(config)#e"it R##copy r n start
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina * de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
login
%o!ter * +ostna e R# D ena*le secret class D no ip do ain loo:up D interface 1oop*ac:" ip address #"751855#""5##5 #555#555#555##> D interface )ast$t+ernet"<1 ip address 17#51895#"51 #555#555#555" no s+utdo3n D interface &erial"<"<" ip address 1"51515# #555#555#555#5# no s+utdo3n D interface &erial"<"<1 ip address 1"5#5#51 #555#555#555#5# cloc:rate 1#5""" no s+utdo3n D router ospf 1 no auto-cost net3or: 1"51515" "5"5"53 area " net3or: 1"5#5#5" "5"5"53 area " net3or: 17#51895#"5" "5"5"5#55 area " net3or: #"751855#""5##> "5"5"531 area " D ip access-list standard T.&M-5 per it 1"5#5#5" "5"5"53 per it 17#518953"5" "5"5"5#55 D *anner otd L;naut+ori!ed access strictl' pro+i*ited2 (iolators 3ill *e prosecuted to t+e full e%tent of t+e la35L D line con " pass3ord cisco logging s'nc+ronous login D line (t' " > access-class T.&M-5 in pass3ord cisco login D %o!ter + +ostna e R3 D
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina 9 de 10
CC./ #0ploration /cceso a la 1/.2 3istas de control de acceso 4/C35 (rctica de laboratorio +!+!1 3istas de control de acceso bsicas
ena*le secret class D no ip do ain loo:up D interface )ast$t+ernet"<1 ip address 17#518953"51 #555#555#555" no s+utdo3n D interface &erial"<"<1 ip address 1"5#5#5# #555#555#555#5# ip access-group &TBD-1 out no s+utdo3n D router ospf 1 net3or: 1"5"5"5" "5#555#555#55 area " net3or: 17#518953"5" "5"5"5#55 area " D ip access-list standard &TBD-1 den' 17#51895115" "5"5"5#55 log per it an' D *anner otd L;naut+ori!ed access strictl' pro+i*ited2 (iolators 3ill *e prosecuted to t+e full e%tent of t+e la35L D line con " pass3ord cisco logging s'nc+ronous login D line (t' " > pass3ord cisco login D end
Todo el contenido est bajo Copyright 19922007 de Cisco Systems, nc! Todos los derechos reser"ados! #ste doc$mento es in%ormaci&n p'blica de Cisco!
(gina 10 de 10