در این سناریو، یک ACL (Access Control List) استاندارد روی روتر سیسکو ISR4321 پیکربندی میشود
تا ترافیک شبکه را بر اساس آدرس IP مبدأ کنترل کند. هدف اصلی،
مسدود کردن دسترسی یک دستگاه خاص (آدرس 192.168.1.20) به شبکه است.
🔷 تصویر توپولوژی شبکه
📌 شکل ۱: توپولوژی شبکه با پیادهسازی ACL روی روتر
🔷 ۱. ACL (Access Control List) چیست؟
📌 ACL (لیست کنترل دسترسی)
مجموعهای از قوانین است که بر روی روتر یا سوئیچ تعریف میشود تا ترافیک شبکه را
فیلتر کند. ACLها بر اساس معیارهایی مانند آدرس IP مبدأ،
آدرس IP مقصد، پورت و پروتکل تصمیمگیری میکنند.
✅ انواع ACL در سیسکو
| نوع ACL | شماره | معیار فیلتر | کاربرد |
| Standard ACL |
۱-۹۹ و ۱۳۰۰-۱۹۹۹ |
آدرس IP مبدأ |
سادهترین نوع، فقط بر اساس IP مبدأ |
| Extended ACL |
۱۰۰-۱۹۹ و ۲۰۰۰-۲۶۹۹ |
آدرس IP مبدأ، مقصد، پورت، پروتکل |
کنترل دقیقتر ترافیک |
✅ مزایای استفاده از ACL
- افزایش امنیت شبکه با مسدود کردن ترافیک ناخواسته
- کنترل دسترسی دستگاهها به منابع شبکه
- کاهش ترافیک اضافی و بهینهسازی پهنای باند
- پیادهسازی سیاستهای امنیتی سازمان
🔷 ۲. پارامترهای پیکربندی شده در این سناریو
📋 پارامترهای ACL:
| پارامتر | مقدار | توضیح |
| شماره ACL |
10 |
ACL استاندارد (محدوده ۱-۹۹) |
| قانون اول |
deny host 192.168.1.20 |
مسدود کردن ترافیک از آدرس 192.168.1.20 |
| قانون دوم |
permit any |
اجازه دادن به همه ترافیکهای دیگر |
| آدرس IP رابط |
192.168.1.1/24 |
آدرس IP رابط GigabitEthernet0/0/0 |
| جهت اعمال |
in |
اعمال ACL روی ترافیک ورودی به رابط |
🔷 ۳. توضیح قوانین ACL شماره ۱۰
🚫 قانون ۱: access-list 10 deny host 192.168.1.20
- معنی: ترافیک دستگاه با آدرس IP 192.168.1.20 را مسدود (Deny) میکند.
- کلمه کلیدی host: به معنی یک آدرس IP خاص است (معادل 192.168.1.20 0.0.0.0).
- نتیجه: دستگاه 192.168.1.20 نمیتواند به هیچ مقصدی در شبکه دسترسی داشته باشد.
✅ قانون ۲: access-list 10 permit any
- معنی: به همه ترافیکهای دیگر اجازه (Permit) عبور میدهد.
- کلمه کلیدی any: به معنی هر آدرس IP مبدأ.
- نتیجه: همه دستگاههای دیگر (به جز 192.168.1.20) میتوانند به شبکه دسترسی داشته باشند.
📌 نکته مهم: در ACLها، قوانین بهصورت ترتیبی (از بالا به پایین) بررسی میشوند.
به محض پیدا شدن یک قانون مطابق با ترافیک، اجرا میشود و بقیه قوانین نادیده گرفته میشوند.
به همین دلیل، قانون deny قبل از permit any قرار گرفته است.
🔷 ۴. دستورات پیکربندی ACL روی روتر
🔸 مرحله ۱: ورود به حالت پیکربندی
Router> enable
Router# configure terminal
🔸 مرحله ۲: ایجاد قوانین ACL
Router(config)# access-list 10 deny host 192.168.1.20
Router(config)# access-list 10 permit any
📌 توضیح:
- access-list 10: ایجاد ACL شماره ۱۰ (استاندارد)
- deny host 192.168.1.20: مسدود کردن ترافیک از یک دستگاه خاص
- permit any: اجازه دادن به همه ترافیکهای دیگر
🔸 مرحله ۳: پیکربندی رابط شبکه
Router(config)# interface gigabitEthernet 0/0/0
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# no shutdown
🔸 مرحله ۴: اعمال ACL روی رابط
Router(config-if)# ip access-group 10 in
Router(config-if)# exit
📌 توضیح:
- ip access-group 10 in: اعمال ACL شماره ۱۰ روی ترافیک ورودی (in) به رابط
- in: ترافیک ورودی به روتر از سمت شبکه محلی
- out: ترافیک خروجی از روتر به سمت شبکه محلی
🔸 مرحله ۵: ذخیره پیکربندی
Router# write memory
🔷 ۵. سناریوی کامل پیکربندی
📝 پیکربندی کامل ACL روی روتر:
Router> enable
Router# configure terminal
Router(config)# access-list 10 deny host 192.168.1.20
Router(config)# access-list 10 permit any
Router(config)# interface gigabitEthernet 0/0/0
Router(config-if)# ip address 192.168.1.1 255.255.255.0
Router(config-if)# no shutdown
Router(config-if)# ip access-group 10 in
Router(config-if)# exit
Router(config)# exit
Router# write memory
🔷 ۶. دستورات نمایشی ACL
| دستور | کاربرد |
show access-lists |
نمایش تمام ACLها و قوانین آنها |
show access-lists 10 |
نمایش ACL شماره ۱۰ |
show ip interface gigabitEthernet 0/0/0 |
نمایش ACL اعمالشده روی رابط |
show running-config | include access-list |
نمایش بخش ACL در پیکربندی |
show ip interface brief |
نمایش خلاصه وضعیت رابطها |
🔷 ۷. مفاهیم کلیدی ACL
🔹 Standard ACL (استاندارد)
- فقط بر اساس آدرس IP مبدأ تصمیمگیری میکند.
- شمارههای ۱ تا ۹۹ و ۱۳۰۰ تا ۱۹۹۹.
- سادهترین نوع ACL و مناسب برای فیلتر ساده.
🔹 Extended ACL (توسعهیافته)
- بر اساس آدرس IP مبدأ، آدرس IP مقصد، پورت و پروتکل تصمیمگیری میکند.
- شمارههای ۱۰۰ تا ۱۹۹ و ۲۰۰۰ تا ۲۶۹۹.
- کنترل دقیقتر و مناسب برای فیلتر پیشرفته.
🔹 کلمات کلیدی مهم در ACL
| کلمه کلیدی | معنی | مثال |
| host |
یک آدرس IP خاص |
deny host 192.168.1.20 |
| any |
همه آدرسهای IP |
permit any |
| deny |
مسدود کردن ترافیک |
deny 192.168.1.0 0.0.0.255 |
| permit |
اجازه دادن به ترافیک |
permit 192.168.2.0 0.0.0.255 |
🔹 Wildcard Mask (ماسک وایلدکارت)
📌 توضیح: در ACLها بهجای Subnet Mask از
Wildcard Mask استفاده میشود.
- Wildcard Mask = 255.255.255.255 - Subnet Mask
- مثال: برای شبکه 192.168.1.0/24، Wildcard Mask = 0.0.0.255
- معنی: بیتهای ۰ باید دقیقاً مطابقت داشته باشند، بیتهای ۱ میتوانند هر مقداری داشته باشند.
🔷 ۸. چکلیست پیکربندی ACL
✅ مراحل تأیید پیکربندی ACL:
- ✔️ قوانین ACL با
access-list ایجاد شدهاند.
- ✔️ قانون
deny قبل از permit any قرار دارد.
- ✔️ آدرس IP به رابط اختصاص داده شده است.
- ✔️ رابط با
no shutdown فعال شده است.
- ✔️ ACL با
ip access-group روی رابط اعمال شده است.
- ✔️ جهت اعمال (
in یا out) بهدرستی انتخاب شده است.
- ✔️ پیکربندی با
write memory ذخیره شده است.
- ✔️ با
show access-lists قوانین بررسی شدهاند.
🔷 ۹. تست ACL
🧪 سناریوهای تست:
| دستگاه | آدرس IP | نتیجه | توضیح |
| PC1 |
192.168.1.20 |
❌ مسدود |
ترافیک این دستگاه توسط قانون deny مسدود میشود. |
| PC2 |
192.168.1.30 |
✅ مجاز |
ترافیک این دستگاه توسط قانون permit any مجاز میشود. |
| PC3 |
192.168.1.40 |
✅ مجاز |
ترافیک این دستگاه توسط قانون permit any مجاز میشود. |
🔸 دستورات تست
PC1> ping 192.168.1.1
PC2> ping 192.168.1.1
🔷 ۱۰. جمعبندی دستورات ACL
| دستور | توضیح |
access-list NUMBER deny IP |
مسدود کردن ترافیک از یک آدرس یا شبکه |
access-list NUMBER permit IP |
اجازه دادن به ترافیک از یک آدرس یا شبکه |
ip access-group NUMBER in |
اعمال ACL روی ترافیک ورودی |
ip access-group NUMBER out |
اعمال ACL روی ترافیک خروجی |
show access-lists |
نمایش تمام ACLها |
no access-list NUMBER |
حذف یک ACL |
🔷 ۱۱. خلاصه نهایی سناریو ۸
📚 در این سناریو یاد گرفتیم:
- ACL (Access Control List) چیست و چه کاربردی در شبکه دارد.
- تفاوت بین Standard ACL و Extended ACL.
- چگونه با دستور
access-list قوانین deny و permit ایجاد کنیم.
- چگونه از Wildcard Mask برای تعریف شبکهها استفاده کنیم.
- چگونه ACL را با
ip access-group روی رابط اعمال کنیم.
- تفاوت بین اعمال ACL روی ترافیک ورودی (in) و خروجی (out).
- چگونه با
show access-lists قوانین را مشاهده کنیم.
- چگونه با
ping عملکرد ACL را تست کنیم.
🔷 ۱۲. تمرین عملی
📝 سؤالات برای مرور:
- دستور
access-list 10 deny host 192.168.1.20 چه کاری انجام میدهد؟
- چرا قانون
permit any بعد از قانون deny قرار میگیرد؟
- تفاوت بین
ip access-group 10 in و ip access-group 10 out چیست؟
- اگر قانون
permit any را حذف کنیم، چه اتفاقی میافتد؟
- چگونه میتوان یک ACL را از روی روتر حذف کرد؟
- آدرس 192.168.1.20 بعد از اعمال ACL به کدام مقاصد میتواند دسترسی داشته باشد؟