Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лекції_Технології телекомунікаційних мереж_викл...docx
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
416.98 Кб
Скачать
      1. Списки контролю доступу

Одним з найбільш розповсюджених способів фільтрації трафіку є використання списків контролю доступу (ACL-списків). ACL-списки можна використовувати для керування вхідним і існуючим трафіком у мережі і його фільтрації.

ACL – це скрипт конфігурації маршрутизатора, який визначає, чи буде маршрутизатор дозволяти або забороняти передачу пакетів на основі критеріїв, які містяться в заголовку пакета. Списки ACL також використовуються для вибору типів трафіку, які будуть проаналізовані, передані чи оброблені іншими способами.

Кожен пакет проходить через інтерфейс з певними ACL. ACL перевіряються зверху вниз, рядок за рядком, перевіряючи співпадіння шаблону у пакетах. ACL забезпечує корпоративну політику безпеки, застосовуючи правила заборони/дозволу для визначення долі пакета.

Розмір ACL-списку може змінюватись від однієї інструкції, по якій дозволяється або блокується трафік від одного джерела, до сотні інструкцій, що дозволяють або забороняють пакети з різних джерел. В основному, ACL-списки використовуються для визначення типів пакетів, які приймаються чи відхиляються.

ACL-списки визначають трафік для декількох цілей:

  • вказання внутрішніх вузлів для NAT;

  • виявлення і класифікації трафіку для забезпечення розширених можливостей, таких як QoS і організація черги;

  • обмеження інформації про оновлення маршрутизації;

  • контроль доступу віртуальних терміналів до маршрутизаторів.

За замовчуванням, маршрутизатор не має жодних списків ACL і тому не фільтрує трафік. Трафік, який надходить на маршрутизатор маршрутизується відповідно до таблиці маршрутизації. Якщо на маршрутизаторі не використовуються ACL списки, всі пакети проходять через маршрутизатор до наступного сегменту мережі.

The Three Ps

A general rule for applying ACLs on a router can be recalled by remembering the three Ps. You can configure one ACL per protocol, per direction, per interface:

One ACL per protocol-To control traffic flow on an interface, an ACL must be defined for each protocol enabled on the interface.

One ACL per direction-ACLs control traffic in one direction at a time on an interface. Two separate ACLs must be created to control inbound and outbound traffic.

One ACL per interface-ACLs control traffic for an interface, for example, Fast Ethernet 0/0.

Загалом на маршрутизаторі можуть застосовуватись три типи списків ACL, по одному відповідно до протоколу, до напрямку та до інтерфейсу:

  • один ACL на протокол – для контролю потоків трафіку на інтерфейсі, тобто ACL повинні бути визначені для кожного протоколу на інтерфейсі;

  • один ACL одному напрямку – ACL контролюють трафік в одному напрямку в один момент часу на інтерфейсі. Два роздільних списки контролю доступом мають бути створені для контролю вхідного та вихідного трафіку;

  • один ACL на інтерфейс – ACL контролює трафіку для одного інтерфейсу.

Написання списків ACL може бути складним та комплексним завданням.

ACLs perform the following tasks:

Limit network traffic to increase network performance. For example, if corporate policy does not allow video traffic on the network, ACLs that block video traffic could be configured and applied. This would greatly reduce the network load and increase network performance.

Provide traffic flow control. ACLs can restrict the delivery of routing updates. If updates are not required because of network conditions, bandwidth is preserved.

Provide a basic level of security for network access. ACLs can allow one host to access a part of the network and prevent another host from accessing the same area. For example, access to the Human Resources network can be restricted to select users.

Decide which types of traffic to forward or block at the router interfaces. For example, an ACL can permit e-mail traffic, but block all Telnet traffic.

Control which areas a client can access on a network.

Screen hosts to permit or deny access to network services. ACLs can permit or deny a user to access file types, such as FTP or HTTP.

ACLs inspect network packets based on criteria, such as source address, destination address, protocols, and port numbers. In addition to either permitting or denying traffic, an ACL can classify traffic to enable priority processing down the line. This capability is similar to having a VIP pass at a concert or sporting event. The VIP pass gives selected guests privileges not offered to general admission ticket holders, such as being able to enter a restricted area and be escorted to their box seats.

Використання ACL-списків може бути пов’язане з наступними потенційними проблемами:

  • додаткове навантаження на маршрутизатор для перевірки всіх пакетів означає менший час на фактичне пересилання пакетів;

  • погано організовані ACL-списки створюють ще більше навантаження на маршрутизатор і можуть порушити працездатність мережі;

  • неправильно розміщені ACL-списки блокують дозволений трафік і дозволяють заборонений.