🎯 هدف سناریو:
در این سناریو، یک Extended ACL (Access Control List) شماره ۱۰۱ را روی روتر سیسکو پیکربندی میکنیم تا بتوانیم ترافیک شبکه را بهصورت دقیقتر کنترل کنیم. این ACL به ما اجازه میدهد بر اساس پروتکل (مثل ICMP)، آدرس IP مبدأ، آدرس IP مقصد و پورت تصمیمگیری کنیم.
🔷 ۱. Extended ACL چیست؟
📌 تعریف Extended ACL:
یک لیست کنترل دسترسی پیشرفته که به شما اجازه میدهد ترافیک را بر اساس معیارهای زیر فیلتر کنید:
- پروتکل: ICMP، TCP، UDP، IP و ...
- آدرس IP مبدأ
- آدرس IP مقصد
- پورت مبدأ (در پروتکلهای TCP/UDP)
- پورت مقصد (در پروتکلهای TCP/UDP)
✅ تفاوت Standard ACL و Extended ACL
| ویژگی | Standard ACL | Extended ACL |
| شماره |
۱ تا ۹۹ |
۱۰۰ تا ۱۹۹ |
| معیار فیلتر |
فقط آدرس IP مبدأ |
مبدأ، مقصد، پروتکل، پورت |
| دقت |
کم |
بسیار بالا |
| کاربرد |
فیلتر ساده |
فیلتر پیشرفته و دقیق |
🔷 ۲. تحلیل دستورات ACL شماره ۱۰۱
🔸 دستور اول: اجازه ICMP از یک دستگاه خاص
Router(config)# access-list 101 permit icmp host 192.168.1.10 any
✅ توضیح کامل:
- access-list 101: ایجاد ACL شماره ۱۰۱ (Extended).
- permit: به ترافیک اجازه عبور میدهد.
- icmp: پروتکل ICMP (همان پروتکل
ping).
- host 192.168.1.10: آدرس IP مبدأ دقیقاً 192.168.1.10 است.
- any: ترافیک میتواند به هر مقصدی برود.
- نتیجه: دستگاه با آدرس 192.168.1.10 میتواند به همه جا
ping بزند.
🔸 دستور دوم: مسدود کردن همه ICMP
Router(config)# access-list 101 deny icmp any any
❌ توضیح کامل:
- access-list 101: همان ACL شماره ۱۰۱.
- deny: ترافیک را مسدود میکند.
- icmp: پروتکل ICMP.
- any any: از هر مبدأ به هر مقصد.
- نتیجه: همه ترافیک ICMP (به جز دستگاه 192.168.1.10) مسدود میشود.
🔸 دستور سوم: اجازه همه ترافیک IP
Router(config)# access-list 101 permit ip any any
✅ توضیح کامل:
- access-list 101: همان ACL شماره ۱۰۱.
- permit: به ترافیک اجازه عبور میدهد.
- ip: همه پروتکلهای IP (ICMP، TCP، UDP و ...).
- any any: از هر مبدأ به هر مقصد.
- نتیجه: همه ترافیکهای دیگر (غیر از ICMP) مجاز هستند.
🔷 ۳. ترتیب قوانین در ACL (بسیار مهم!)
⚠️ قانون طلایی ACL:
در ACLها، قوانین بهصورت ترتیبی (از بالا به پایین) بررسی میشوند. به محض پیدا شدن یک قانون مطابق با ترافیک، اجرا میشود و بقیه قوانین نادیده گرفته میشوند.
🔸 ترتیب قوانین در این سناریو:
| اولویت | قانون | نتیجه |
| ۱ |
permit icmp host 192.168.1.10 any |
✅ ICMP از 192.168.1.10 مجاز است |
| ۲ |
deny icmp any any |
❌ ICMP از بقیه دستگاهها مسدود است |
| ۳ |
permit ip any any |
✅ همه ترافیکهای دیگر مجاز هستند |
📌 مثال عملی:
- دستگاه 192.168.1.10 یک
ping به 8.8.8.8 میزند.
- ✅ قانون ۱: مطابق است → اجازه داده میشود
- دستگاه 192.168.1.20 یک
ping به 8.8.8.8 میزند.
- ❌ قانون ۱: مطابق نیست (IP متفاوت است).
- ❌ قانون ۲: مطابق است → مسدود میشود
- دستگاه 192.168.1.20 یک مرورگر (HTTP) باز میکند.
- ❌ قانون ۱: مطابق نیست (پروتکل ICMP نیست).
- ❌ قانون ۲: مطابق نیست (پروتکل ICMP نیست).
- ✅ قانون ۳: مطابق است → اجازه داده میشود
🔷 ۴. اعمال ACL روی رابط
Router(config)# interface gigabitEthernet 0/0/0
Router(config-if)# ip access-group 101 in
📌 توضیح:
- interface gigabitEthernet 0/0/0: وارد کردن رابط شبکه.
- ip access-group 101 in: ACL شماره ۱۰۱ را روی ترافیک ورودی (in) اعمال میکند.
- جهتهای اعمال:
- in: ترافیک وارد شده به روتر از این رابط.
- out: ترافیک خارج شده از روتر از این رابط.
- چرا on؟ زیرا میخواهیم ترافیکی که از شبکه داخلی (192.168.1.0/24) وارد روتر میشود را کنترل کنیم.
🔷 ۵. دستورات نمایشی ACL
| دستور | کاربرد |
show access-lists |
نمایش تمام ACLها و قوانین آنها |
show access-lists 101 |
نمایش ACL شماره ۱۰۱ |
show ip interface gig0/0/0 |
نمایش ACL اعمالشده روی رابط |
show running-config | include access-list |
نمایش بخش ACL در پیکربندی |
🔷 ۶. جدول خلاصه دستورات Extended ACL
| دستور | توضیح |
access-list 101 permit icmp host 192.168.1.10 any |
اجازه ICMP از یک دستگاه خاص به همه جا |
access-list 101 deny icmp any any |
مسدود کردن همه ICMP |
access-list 101 permit ip any any |
اجازه همه ترافیک IP (غیر از ICMP) |
access-list 101 permit tcp host 192.168.1.10 host 192.168.2.20 eq 80 |
اجازه HTTP از یک دستگاه به دستگاه دیگر |
access-list 101 deny udp any any eq 53 |
مسدود کردن همه ترافیک DNS (پورت ۵۳) |
ip access-group 101 in |
اعمال ACL روی ترافیک ورودی |
✅ ۷. چکلیست پیکربندی
📋 مراحل تأیید پیکربندی:
- ✔️ Extended ACL با شماره ۱۰۱ ایجاد شده است.
- ✔️ قوانین بهصورت ترتیبی (از خاص به عام) چیده شدهاند.
- ✔️ قانون permit برای دستگاه خاص قبل از deny قرار دارد.
- ✔️ قانون permit ip any any در انتها قرار دارد.
- ✔️ ACL با
ip access-group روی رابط اعمال شده است.
- ✔️ جهت اعمال (in یا out) بهدرستی انتخاب شده است.
- ✔️ با
show access-lists قوانین بررسی شدهاند.
- ✔️ پیکربندی با
write memory ذخیره شده است.
📌 ۸. جمعبندی نهایی
📚 در این سناریو یاد گرفتیم:
- Extended ACL چیست و چه تفاوتی با Standard ACL دارد.
- چگونه با
access-list 101 یک ACL پیشرفته ایجاد کنیم.
- معنی و کاربرد کلمات کلیدی:
- permit (اجازه دادن)
- deny (مسدود کردن)
- host (یک آدرس IP خاص)
- any (هر آدرس IP)
- icmp (پروتکل ICMP)
- ip (همه پروتکلهای IP)
- ترتیب قوانین در ACL چقدر مهم است.
- چگونه ACL را با
ip access-group روی رابط اعمال کنیم.
- تفاوت بین اعمال ACL روی ترافیک ورودی (in) و خروجی (out).
📝 ۹. تمرین عملی
📌 وظایف شما:
- یک روتر و دو PC در Packet Tracer قرار دهید.
- PC1 را با IP 192.168.1.10 و PC2 را با 192.168.1.20 تنظیم کنید.
- روتر را با IP 192.168.1.1 روی Gig0/0/0 پیکربندی کنید.
- ACL شماره ۱۰۱ را با قوانین زیر ایجاد کنید:
- اجازه ICMP از PC1 (192.168.1.10) به همه جا
- مسدود کردن همه ICMP دیگر
- اجازه همه ترافیکهای دیگر
- ACL را روی رابط Gig0/0/0 با جهت in اعمال کنید.
- از PC1 به آدرس 192.168.1.1
ping بزنید (باید موفق باشد).
- از PC2 به آدرس 192.168.1.1
ping بزنید (باید ناموفق باشد).
- با
show access-lists تعداد بستههای مطابق با هر قانون را مشاهده کنید.