- •2.1 Краткий обзор маршрутизаторов Cisco
- •2.2 Программное обеспечение маршрутизаторов Cisco
- •2.3 Аппаратная часть маршрутизаторов Cisco
- •2.3.1 Процессоры и производительность
- •2.3.2 Память
- •2.4 Режимы ретрансляции дейтаграмм
- •2.4.1 Process switching
- •2.4.2 Fast switching
- •2.4.4 Cef - Cisco Express Forwarding
- •2.4.5 Distributed cef
- •2.5 Интерфейсы маршрутизатора
- •2.5.1 Основные интерфейсы
- •2.4.3 Optimum switching
- •2.5.2 Консольные интерфейсы
- •2.5.3 Виртуальные интерфейсы
- •2.5.4 Идентификация интерфейсов
- •2.6 Общая информация о работе с маршрутизатором
- •2.6.1 Интерфейс командной строки
- •2.6.2 Просмотр, сохранение и загрузка конфигурации
- •2.6.3 Получение сведений о маршрутизаторе и его работе
- •Invoked
- •5Sec, 1Min, 5Min
- •2.6.4 Модернизация ios
- •2.6.5 Начальная конфигурация маршрутизатора
- •2.7 Конфигурирование протокола ip
- •2.7.1 Настройка интерфейсов
- •2.7.2 Назначение статических маршрутов
- •2.7.3 Возможные проблемы
- •2.8 Загрузка маршрутизатора
- •2.8.1 Rom monitor
- •2.8.2 Изменение конфигурационного регистра
- •2.8.3 Загрузка ios во флэш-память
- •2.8.4 Автоматическая перезагрузка
- •2.9 Отладка, логирование, мониторинг
- •2.9.1 Настройка точного времени
- •2.9.2 Логирование событий
- •2.9.3 Отладочные сообщения
- •2.9.4 Мониторинг по snmp
- •2.10 Списки доступа
- •2.10.1 Стандартные списки доступа
- •2.10.2 Расширенные списки доступа
- •Ip-адрес_источника маска_шаблона [оператор порт [порт]]
- •Ip-адрес_получателя маска_шаблона [оператор порт [порт]] [established]
- •2.10.3 Динамические обратные списки доступа
- •2.10.4 Нуль-интерфейс
- •2.11 Маршрутные карты и маршрутизация по особым условиям
- •2.11.1 Маршрутные карты
- •2.11.2 Маршрутизация по особым условиям
- •2.11.3 Пример
- •2.11.4 Pbr и режимы ретрансляции дейтаграмм
- •2.12 Обеспечение безопасности маршрутизатора и сети
- •2.12.1 Ограничение доступа к маршрутизатору
- •2.12.2 Tcp intercept
- •2.12.3 Urpf
- •2.12.4 Разное
- •2.13 Управление режимами ретрансляции дейтаграмм
2.10.2 Расширенные списки доступа
В предыдущем пункте были рассмотрены стандартные (standard) списки доступа. Существуют также расширенные (extended) списки доступа, имеющие большее количество параметров и предлагающие более богатые возможности для формирования критериев отбора.
Расширенные списки доступа создаются также с помощью команды access-list в режиме глобальной конфигурации, но номера этих списков лежат в диапазоне 100–199.
Пример синтаксиса команды создания строки расширенного списка для контроля TCP-соединений:
router(config)# access-list номер_списка {deny | permit} tcp
Ip-адрес_источника маска_шаблона [оператор порт [порт]]
Ip-адрес_получателя маска_шаблона [оператор порт [порт]] [established]
Маски шаблона для адреса источника и хоста назначения определяются так же, как и в стандартных списках.
Оператор при значении порта должен иметь одно из следующих значений: lt (строго меньше), gt (строго больше), eq (равно), neq (не равно), range (диапазон включительно). После оператора следует номер порта (или два номера порта в случае оператора range), к которому этот оператор применяется.
Комбинация оператор-порт, следующая сразу же за адресом источника, относится к портам источника. Соответственно, комбинация оператор-порт, которая следует сразу же за адресом получателя, относится к портам хоста-получателя.
Применение этих комбинаций позволяет отбирать дейтаграммы не только по адресам мест отправки и назначения, но и по номерам TCP- или UDP-портов.
Кроме того, ключевое слово established определяет сегменты TCP, передаваемые в состоянии установленного соединения. Это значит, что строке, в которую включен параметрestablished будут соответствовать только сегменты с установленным флагом ACK (или RST).
Пример: «запретить установление соединений с помощью протокола Telnet со всеми хостами сети 1.16.195.0 netmask 255.255.255.0 со стороны всех хостов Интернета, причем в обратном направлении все соединения должны устанавливаться; остальные TCP-соединения разрешены». Фильтр устанавливается для входящих сегментов со стороны Интернета (предположим, к Интернету маршрутизатор подключен через интерфейс se0).
router(config)# access-list 100 permit tcp any 1.16.195.0 0.0.0.255 eq 23 established
router(config)# access-list 100 deny tcp any 1.16.195.0 0.0.0.255 eq 23
router(config)# access-list 100 permit ip any any
router(config)# interface se0
router(config-if)# ip access-group 100 in
Указание ip вместо tcp в команде access-list означает «все протоколы». Отметим, что в конце каждого списка доступа подразумевается deny ip any any, поэтому в предыдущем примере мы указали permit ip any any для разрешения произвольных датаграмм, не попавших под предшествующие критерии.
Расширенный список с протоколом ip позволяет также производить отбор произвольных датаграмм по адресу отправителя и по адресу получателя (в стандартных списках отбор производится только по адресу отравителя).
Критерии для отбора UDP-сообщений составляются аналогично TCP, при этом вместо tcp следует указать udp, а параметр established, конечно, не применим.
Контроль за ICMP сообщениями может осуществляться с помощью критериев отбора типа:
router(config)# access-list номер_списка {deny | permit} icmp
адрес_источника маска_шаблона адрес_назначения маска_шаблона
[icmp-тип [icmp-код]]
где icmp-тип и, если требуется уточнение, icmp-код определяют ICMP-сообщение.
Вообще, в расширенных списках можно работать с пакетами любого IP-протокола. Для этого после оператора deny/permit надо указать название протокола (eigrp, gre, icmp,igmp, igrp, ipinip, ospf, tcp, udp) или его номер, которым он кодируется в поле Protocol заголовка датаграммы. Далее указываются адреса источника и хоста назначения с масками и, возможно, дополнительные параметры, специфичные для данного протокола.
В конце команды access-list (расширенный) можно указать параметр log, тогда все случаи срабатывания данного критерия (то есть обнаружения датаграммы, соответствующей критерию), будут протоколироваться на консоль или как указано командой logging. После того, как протоколируется первый случай срабатывания, дальше сообщения посылаются каждые 5 минут с указанием числа срабатываний за отчетный период.
Просмотр имеющихся списков доступа (c указыванием числа срабатываний каждого критерия):
router# show access-lists
Более подробную статистику работы списков доступа можно получив, включив режим ip accounting. Режим включается в контексте конфигурирования интерфейса. Следующая команда включает режим учета случаев нарушения (то есть, датаграмм, которые не были пропущены списком доступа на данном интерфейсе).
router(config-if)# ip accounting access-violations
Просмотр накопленной статистики (с указанием адресов отправителей и получателей датаграмм):
router# show ip accounting access-violations
При конфигурировании запрещающих фильтров (в конце которых подразумевается deny all) администратор должен не забыть оставить «дверь» для сообщений протоколов маршрутизации, если они используются на конфигурируемом интерфейсе.
![]()
