ICND1 0x0B ACLs Et Diagnostic
ICND1 0x0B ACLs Et Diagnostic
ICND1 0x0B ACLs Et Diagnostic
ACLs numrotes
Les ACLs numrotes sont constitues dun ensemble de rgles ordonnes selon la frappe ayant un mme numro Pratique obsolte (en IPv6) dont le numro indique la nature : IP standard 1 - 99 et 1300 - 1999 IP tendue 100 - 199 et 2000 - 2699
ACL nommes
Les ACLs nommes prennent un nom. Il faut spcifier le type standard ou extended en IPv4. Les ACLs IPv6 sont doffice extended. les rgles sincrmentent dun numro dordre (tous les 10).
(config)#ip access-list standard ACL_IPv4_STD (config-std-nacl)#permit | deny ? (config)#exit (config)#ip access-list extended ACL_IPv4_EXT (config-ext-nacl)#permit | deny ? (config)#exit (config)#ipv6 access-list ACL_IPv6 (config-ipv6-acl)#permit | deny ?
Logique
Le routeur parcourt la liste daccs et valide chaque rgle jusqu trouver une correspondance. Si une correspondance est trouve, le routeur prend la dcision permit ou deny correspondante. Une ACL se termine toujours par un deny any implicite.
Masque gnrique
Il ne faut pas confondre un masque gnrique (wilcard mask) avec un masque de sous-rseau (subnet mask). Un masque gnrique est un masque de filtrage. Quand un bit aura une valeur de 0 dans le masque, il y aura vrification de ce bit sur l'adresse IP de rfrence. Lorsque le bit aura une valeur de 1, il n'en y aura pas. Cette notion est utilise dans les configurations OSPFv2 sous Cisco IOS.
Masque de rseau
Un masque de rseau est un masque de division ou de regroupement. Une addition boolenne d'une adresse IP et d'un masque de rseau est utilise pour distinguer la partie rseau de la partie hte. En binaire, alors qu'un masque de rseau est ncessairement une suite homogne de 1 et puis de 0, un masque gnrique peut tre une suite quelconque de 1 et de 0 en fonction du filtrage que l'on veut oprer sur des adresses IP.
Applications
En soi, une ACL na pas de porte si elle nest pas applique. Filtrage sans tat de trafic de donnes sur des interfaces. Firewall (filtrage tat) sur des interfaces : ACL bloquante Filtrage de trafic de trafic de gestion (sur une ligne VTY). Trafic source dans une rgle NAT (inside source list) pour dsigner de nombreuse adresses IP prives traduire. Transfert de port Dboggage pour filtrer les sorties. et bien dautres en ingnrie du trafic (VPN, QoS, )
Filtrage VTY
(config)#ip access-list extended VTY (config-ext-nacl)#permit ip host 172.16.0.1 any (config-ext-nacl)#permit ip 192.168.0.0 0.0.255.255 any (config-ext-nacl)#exit (config)#line vty 0 4 (config-line)#ip access-class VTY in
ACLs IPv6
NAT
Permet de traduire : les adresses internes (inside) prive (local) en publique (global) les adresses externes (outside) Le routeur NAT tient une table de traduction Il transforme le trafic : il remplace les en-ttes IP et de couche transport (UDP/TCP).
PAT
Un routeur peut prendre en compte le port TCP ou UDP utilis. Permet de transfrer un service TCP ou UDP sur une adresse prive vers une adresse publique. Permet de multiplexer la connectivit globale d un LAN avec une seule adresse IP publique.
Transfert de port
(config)# ip nat inside source static tcp 192.168.10.1 3389 interface f0/1 3389
Vrification du NAT/PAT
Gateway# show ip nat translations Pro Inside global Inside local global icmp 195.238.2.21:11 192.168.1.254:11 11 icmp 195.238.2.21:12 192.168.1.254:12 12 icmp 195.238.2.21:13 192.168.1.254:13 13 icmp 195.238.2.21:14 192.168.1.254:14 14 icmp 195.238.2.21:15 192.168.1.254:15 15 Gateway# Outside local 195.238.2.22:11 195.238.2.22:12 195.238.2.22:13 195.238.2.22:14 195.238.2.22:15 Outside 195.238.2.22: 195.238.2.22: 195.238.2.22: 195.238.2.22: 195.238.2.22:
Table de routage
1ab1#show ip route Gateway of last resort is 176.31.61.174 to network 0.0.0.0 S* C L C L 0.0.0.0/0 [1/0] via 176.31.61.174 176.31.0.0/16 is variably subnetted, 2 subnets, 2 masks 176.31.61.0/24 is directly connected, GigabitEthernet4 176.31.61.161/32 is directly connected, GigabitEthernet4 192.168.1.0/24 is variably subnetted, 2 subnets, 2 masks 192.168.1.0/24 is directly connected, GigabitEthernet3 192.168.1.254/32 is directly connected, GigabitEthernet3
Protocole de routage
R1# show ip protocols Routing Protocol is "ospf 1" Outgoing update filter list for all interfaces is not set Incoming update filter list for all interfaces is not set Router ID 1.1.1.1 It is an area border and autonomous system boundary router Redistributing External Routes from, Number of areas in this router is 2. 2 normal 0 stub 0 nssa Maximum path: 4 Routing for Networks: 192.168.1.0 0.0.0.255 area 1 192.168.2.0 0.0.0.255 area 1 192.168.12.0 0.0.0.3 area 0 Passive Interface(s): Loopback1 Loopback2 Routing Information Sources: Gateway Distance Last Update 2.2.2.2 110 00:01:45 Distance: (default is 110)
CDP
Activ par dfaut, updates 60 secondes gw#show cdp Global CDP information: Sending CDP packets every 60 seconds Sending a holdtime value of 180 seconds Sending CDPv2 advertisements is enabled gw#show cdp neighbors Capability Codes: R - Router, T - Trans Bridge, B - Source Route Bridge S - Switch, H - Host, I - IGMP, r - Repeater, P - Phone Device ID Local Intrfce Holdtme Capability Platform Port ID SW0 Fas 0/0 148 S 2960 Gig 1/2 Switch Fas 0/1 178 S 2950 Fas 0/1 gw#show cdp neighbors detail gw(config)#int f0/1 gw(config-if)#no cdp enable gw(config-if)#exit gw(config)#no cdp run