Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Шпоры_ССПО_2013.docx
Скачиваний:
2
Добавлен:
01.04.2025
Размер:
825.41 Кб
Скачать

17. В каких случаях используется черный список доступа, в каких – белый? Привести характерную последовательность записей в обеих разновидностях списков и объяснить.

«Белый» список доступа используется,когда необходимо разрешить доступ только некоторым адресам и больше никому.

«Черный» список используется в тех случаях, когда необходимо разрешить доступ всем, кроме некоторых адресов, которые указаны в списке.

Приведём пример стандартного белого списка:

access-list 90 permit 172.16.8.0 0.0.0.225

access-list 90 permit 172.16.32.16 0.0.0.248

access-list 90 permit 172.16.10.117 0.0.0.0

access-list 90 deny any

Маршрутизатор проверяет первую запись, если адрес отправителя соответствует условию, то пакет пропускается и дальнейшие записи не рассматриваются. Если адрес отправителя не соответствует условию, то рассматривается вторая запись аналогично. Если адрес отправителя не соответствует ни одному из условий в списке, тогда к тему применяется последняя запись denyany.

Черный список выгладит аналогично:

access-list 90 deny 172.16.8.0 0.0.0.225

access-list 90 deny 172.16.32.16 0.0.0.248

access-list 90deny 172.16.10.117 0.0.0.0

access-list 90 permit any

Маршрутизатор проверяет первую запись, если адрес отправителя соответствует условию, то пакет отбрасывается и дальнейшие записи не рассматриваются. Если адрес отправителя не соответствует условию, то рассматривается вторая запись аналогично. Если адрес отправителя не соответствует ни одному из условий в списке, тогда к тему применяется последняя запись permitany.

18. Отличия между стандартным и расширенным списками доступа. Правила формирования записей в этих списках. В каких случаях их лучше использовать?

Список доступа - это упорядоченный набор операторов, каждый из которых разрешает или запрещает прохождение пакета через интерфейс.

Списки доступа бывают:

-стандартный

-расширенный.

Стандартный: имеет ограниченные функциональные возможности: позволяет фильтровать пакеты только на основании значений содержащихся в них адресов источников данных, поэтому, стандартный список используется, если нужно фильтровать только по адресу источника.

Недостатки стандартного списка доступа:

  • нет фильтрации пакетов по адресу назначения (для ограничения доступа к одному или нескольким узлам сети);

  • не различаются протоколы (нет возможности отбирать пакеты по протоколам для разрешения/запрещения обмена определенным трафиком между отдельными устройствами).

Расширенный список обеспечивает более гибкую фильтрацию пакетов. Он позволяет отбирать пакеты по адресу источника и по адресу назначения, а также по протоколу, порту источника, порту назначения и даже по значению разрядов в некоторых полях внутри пакета.

Стандартный список доступа имеет следующий формат:

Router(config)#access-list <номер списка от 1 до 99> {permit | deny | remark} {address | any | host} [source-wildcard] [log] permit: разрешить

deny: запретить

remark: комментарий о списке доступа

address: запрещаем или разрешаем сеть

any: разрешаем или запрещаем всё

host: разрешаем или запрещаем хосту

source-wildcard: WildCard маска сети

log: включаем логгированиепакеты проходящие через данную запись ACL

Расширенный список доступа имеет следующий формат:

Router(config)#access-list <номерспискаот 100 до 199> {permit | deny | remark} protocol source [source-wildcard] [operator operand] [port <портилиназваниепротокола> [established]

protocolsource: какой протокол будем разрешать или закрывать (ICMP, TCP, UDP, IP, OSPF и т.д)

deny: запретить

operator:

A.B.C.D — адрес получателя

any — любой конечный хост

eq — только пакеты на этом порте

gt — только пакеты с большим номером порта

host — единственный конечный хост

lt — только пакеты с более низким номером порта

neq — только пакеты не на данном номере порта

range — диапазон портов

port: номер порта (TCP или UDP), можно указать имя

established: разрешаем прохождение TCP-сегментов, которые являются частью уже созданной TCP-сессии

Списки доступа определяют критерии, на соответствие которым проверяется каждый пакет, обрабатываемый роутером в точке <приложения> списка доступа.

Типичными критериями являются адреса отправителя и получателя пакета, тип протокола. Однако, для каждого конкретного протокола существует свой собственный набор критериев, которые можно задавать в списках доступа.

Каждый критерий в списке доступа записывается отдельной строкой. Список доступа в целом представляет собой набор строк с критериями, имеющих один и тот же номер (или имя).

Запомните, что дополнение списка новыми критериями производится в конец списка. Запомните также, что нет возможности исключить какой-либо критерий из списка. Есть только возможность стереть весь вписок целиком.

Порядок задания критериев в списке существенен. Проверка пакета на соответствие списку производится последовательным применением критериев из данного списка (в том порядке, в котором они были введены). Если пакет удовлетворяет какому-либо критерию, то дальнейшие проверки его на соответствие следующим критериям в списке - НЕ ПРОИЗВОДЯТСЯ

В конце каждого списка системой добавляется неявное правило. Таким образом, пакет, который не соответствует ни одному из введенных критериев будет отвергнут.