بازگشت به فهرست

📘 سناریو ۸ · پیکربندی Basic ACL

🔹 Access Control List

در این سناریو، یک ACL (Access Control List) استاندارد روی روتر سیسکو ISR4321 پیکربندی می‌شود تا ترافیک شبکه را بر اساس آدرس IP مبدأ کنترل کند. هدف اصلی، مسدود کردن دسترسی یک دستگاه خاص (آدرس 192.168.1.20) به شبکه است.

🔷 تصویر توپولوژی شبکه
توپولوژی شبکه با ACL

📌 شکل ۱: توپولوژی شبکه با پیاده‌سازی ACL روی روتر

🔷 ۱. ACL (Access Control List) چیست؟
📌 ACL (لیست کنترل دسترسی)

مجموعه‌ای از قوانین است که بر روی روتر یا سوئیچ تعریف می‌شود تا ترافیک شبکه را فیلتر کند. ACLها بر اساس معیارهایی مانند آدرس IP مبدأ، آدرس IP مقصد، پورت و پروتکل تصمیم‌گیری می‌کنند.

✅ انواع ACL در سیسکو
نوع ACLشمارهمعیار فیلترکاربرد
Standard ACL ۱-۹۹ و ۱۳۰۰-۱۹۹۹ آدرس IP مبدأ ساده‌ترین نوع، فقط بر اساس IP مبدأ
Extended ACL ۱۰۰-۱۹۹ و ۲۰۰۰-۲۶۹۹ آدرس IP مبدأ، مقصد، پورت، پروتکل کنترل دقیق‌تر ترافیک
✅ مزایای استفاده از ACL
🔷 ۲. پارامترهای پیکربندی شده در این سناریو
📋 پارامترهای ACL:
پارامترمقدارتوضیح
شماره ACL 10 ACL استاندارد (محدوده ۱-۹۹)
قانون اول deny host 192.168.1.20 مسدود کردن ترافیک از آدرس 192.168.1.20
قانون دوم permit any اجازه دادن به همه ترافیک‌های دیگر
آدرس IP رابط 192.168.1.1/24 آدرس IP رابط GigabitEthernet0/0/0
جهت اعمال in اعمال ACL روی ترافیک ورودی به رابط
🔷 ۳. توضیح قوانین ACL شماره ۱۰
🚫 قانون ۱: access-list 10 deny host 192.168.1.20
✅ قانون ۲: access-list 10 permit any
📌 نکته مهم: در ACLها، قوانین به‌صورت ترتیبی (از بالا به پایین) بررسی می‌شوند. به محض پیدا شدن یک قانون مطابق با ترافیک، اجرا می‌شود و بقیه قوانین نادیده گرفته می‌شوند. به همین دلیل، قانون deny قبل از permit any قرار گرفته است.
🔷 ۴. دستورات پیکربندی ACL روی روتر
🔸 مرحله ۱: ورود به حالت پیکربندی
Router> enable
Router# configure terminal
🔸 مرحله ۲: ایجاد قوانین ACL
! ایجاد قانون deny برای آدرس 192.168.1.20
Router(config)# access-list 10 deny host 192.168.1.20

! ایجاد قانون permit برای همه ترافیک‌های دیگر
Router(config)# access-list 10 permit any
📌 توضیح:
🔸 مرحله ۳: پیکربندی رابط شبکه
! ورود به رابط GigabitEthernet 0/0/0
Router(config)# interface gigabitEthernet 0/0/0
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# no shutdown
🔸 مرحله ۴: اعمال ACL روی رابط
! اعمال ACL 10 روی ترافیک ورودی
Router(config-if)# ip access-group 10 in
Router(config-if)# exit
📌 توضیح:
🔸 مرحله ۵: ذخیره پیکربندی
Router# write memory
🔷 ۵. سناریوی کامل پیکربندی
📝 پیکربندی کامل ACL روی روتر:
! ورود به حالت پیکربندی
Router> enable
Router# configure terminal

! ایجاد قوانین ACL
Router(config)# access-list 10 deny host 192.168.1.20
Router(config)# access-list 10 permit any

! پیکربندی رابط شبکه
Router(config)# interface gigabitEthernet 0/0/0
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# no shutdown

! اعمال ACL روی رابط
Router(config-if)# ip access-group 10 in
Router(config-if)# exit
Router(config)# exit

! ذخیره پیکربندی
Router# write memory
🔷 ۶. دستورات نمایشی ACL
دستورکاربرد
show access-lists نمایش تمام ACLها و قوانین آن‌ها
show access-lists 10 نمایش ACL شماره ۱۰
show ip interface gigabitEthernet 0/0/0 نمایش ACL اعمال‌شده روی رابط
show running-config | include access-list نمایش بخش ACL در پیکربندی
show ip interface brief نمایش خلاصه وضعیت رابط‌ها
🔷 ۷. مفاهیم کلیدی ACL
🔹 Standard ACL (استاندارد)
🔹 Extended ACL (توسعه‌یافته)
🔹 کلمات کلیدی مهم در ACL
کلمه کلیدیمعنیمثال
host یک آدرس IP خاص deny host 192.168.1.20
any همه آدرس‌های IP permit any
deny مسدود کردن ترافیک deny 192.168.1.0 0.0.0.255
permit اجازه دادن به ترافیک permit 192.168.2.0 0.0.0.255
🔹 Wildcard Mask (ماسک وایلدکارت)
📌 توضیح: در ACLها به‌جای Subnet Mask از Wildcard Mask استفاده می‌شود.
🔷 ۸. چک‌لیست پیکربندی ACL
✅ مراحل تأیید پیکربندی ACL:
  1. ✔️ قوانین ACL با access-list ایجاد شده‌اند.
  2. ✔️ قانون deny قبل از permit any قرار دارد.
  3. ✔️ آدرس IP به رابط اختصاص داده شده است.
  4. ✔️ رابط با no shutdown فعال شده است.
  5. ✔️ ACL با ip access-group روی رابط اعمال شده است.
  6. ✔️ جهت اعمال (in یا out) به‌درستی انتخاب شده است.
  7. ✔️ پیکربندی با write memory ذخیره شده است.
  8. ✔️ با show access-lists قوانین بررسی شده‌اند.
🔷 ۹. تست ACL
🧪 سناریوهای تست:
دستگاهآدرس IPنتیجهتوضیح
PC1 192.168.1.20 ❌ مسدود ترافیک این دستگاه توسط قانون deny مسدود می‌شود.
PC2 192.168.1.30 ✅ مجاز ترافیک این دستگاه توسط قانون permit any مجاز می‌شود.
PC3 192.168.1.40 ✅ مجاز ترافیک این دستگاه توسط قانون permit any مجاز می‌شود.
🔸 دستورات تست
! تست از دستگاه 192.168.1.20 (باید fail شود)
PC1> ping 192.168.1.1
! نتیجه: Request timed out

! تست از دستگاه 192.168.1.30 (باید success شود)
PC2> ping 192.168.1.1
! نتیجه: Reply from 192.168.1.1
🔷 ۱۰. جمع‌بندی دستورات ACL
دستورتوضیح
access-list NUMBER deny IP مسدود کردن ترافیک از یک آدرس یا شبکه
access-list NUMBER permit IP اجازه دادن به ترافیک از یک آدرس یا شبکه
ip access-group NUMBER in اعمال ACL روی ترافیک ورودی
ip access-group NUMBER out اعمال ACL روی ترافیک خروجی
show access-lists نمایش تمام ACLها
no access-list NUMBER حذف یک ACL
🔷 ۱۱. خلاصه نهایی سناریو ۸
📚 در این سناریو یاد گرفتیم:
  1. ACL (Access Control List) چیست و چه کاربردی در شبکه دارد.
  2. تفاوت بین Standard ACL و Extended ACL.
  3. چگونه با دستور access-list قوانین deny و permit ایجاد کنیم.
  4. چگونه از Wildcard Mask برای تعریف شبکه‌ها استفاده کنیم.
  5. چگونه ACL را با ip access-group روی رابط اعمال کنیم.
  6. تفاوت بین اعمال ACL روی ترافیک ورودی (in) و خروجی (out).
  7. چگونه با show access-lists قوانین را مشاهده کنیم.
  8. چگونه با ping عملکرد ACL را تست کنیم.
🔷 ۱۲. تمرین عملی
📝 سؤالات برای مرور:
  1. دستور access-list 10 deny host 192.168.1.20 چه کاری انجام می‌دهد؟
  2. چرا قانون permit any بعد از قانون deny قرار می‌گیرد؟
  3. تفاوت بین ip access-group 10 in و ip access-group 10 out چیست؟
  4. اگر قانون permit any را حذف کنیم، چه اتفاقی می‌افتد؟
  5. چگونه می‌توان یک ACL را از روی روتر حذف کرد؟
  6. آدرس 192.168.1.20 بعد از اعمال ACL به کدام مقاصد می‌تواند دسترسی داشته باشد؟