ЛР4_БСЭВМ
.docxМИНОБРНАУКИ РОССИИ
Федеральное государственное образовательное учреждение высшего образования
“Юго–Западный государственный университет”
Кафедра информационной безопасности
Лабораторная работа №4
По дисциплине «Безопасность сетей ЭВМ»
По теме «Списки управления доступом»
Выполнил: студент группы ИБ-11б
Гребенникова А.И.
доц. Терещенко Е.М.
Проверил:
Курск, 2024г.
Цель работы: познакомиться с основами работы в GNS3, научиться создавать списки управления доступом, создавать стандартные, расширенные и динамические списки доступа.
Ход работы
Запустим в GNS3 образ маршрутизатора и установить с ним консольное соединение. Создадим сеть из маршрутизатора и трех компьютеров и присвоим им IP-адреса:
Рисунок 1 – Сеть из маршрутизатора и 3-х ПК
Создадим стандартный список доступа, разрешающий прохождения сетевых пакетов только для сетей 192.168.20.1/24 и 10.0.0.1/24. Для этого в глобальном контексте конфигурирования выполним следующие команды:
Рисунок 2 – Создание стандартного списка доступа
Применим созданный стандартный список доступа на вход одного из интерфейсов маршрутизатора:
Рисунок 3 – Применение стандартного списка доступа
С помощью команды ping проверим доступность компьютеров из сетей 192.168.20.1/24 и 10.0.0.1/24:
Рисунок 4 – Проверка доступности компьютеров с помощью команды ping
Компьютеры из сетей 192.168.20.1/24 и 10.0.0.1/24 успешно пингуются. Компьютер из сети 192.168.10.1 доступа не имеет и не отдает пакеты.
Аннулируем созданный стандартный список доступа:
Рисунок 5 – Аннулирование стандартного списка доступа
Расширенные списки доступа.
Создадим расширенный список доступа, запрещающий установление соединений с помощью протокола HTTP со всеми узлами сети 192.168.20.0 netmask 255.255.255.0 со стороны всех узлов сети «Интернет», но разрешающий установление всех соединений в обратном направлении и применим созданный расширенный список доступа на вход интерфейсов маршрутизатора:
Рисунок 6 – Создание расширенного списка доступа
Проверим работоспособность созданного расширенного списка, подключив к маршрутизатору две сети с Web-серверами и осуществив к ним поочередно запросы:
Рисунок 7 – Проверка работоспособности расширенного списка
Просмотрим число срабатываний каждого критерия из созданного списка доступа:
Рисунок 8 – Число срабатываний списка доступа
Включим учет случаев нарушения списка доступа:
Рисунок 9 – Учет случаев нарушения списка доступа
Выведем на консоль накопленную статистику по учету случаев нарушений:
Рисунок 10 – Работа учета случаев нарушения списка доступа
Аннулируем созданный расширенный список доступа.
Рисунок 11 – Аннулирование расширенного списка доступа
Динамические обратные списки доступа
Недостатком списков доступа, применяемых для фильтрации трафика, является то, что они формируются администратором статически до начала работы.
Создадим динамический обратный список доступа и осуществим его проверку, отправляя запросы к DNS-серверу.
Для этого создадим сеть из 2-х маршрутизаторов и назначим IP-адрес интерфейса:
Рисунок 12 – Схема с двумя маршрутизаторами
Создадим динамические обратные списки и организуем доступ в интернет по http, pop и smtp протоколам:
Рисунок 13 – Создание динамических обратных списков
Применим наши списки к назначенным интерфейсам:
Рисунок 14 – Применение списка к интерфейсам
Проверим правильность работы наших динамических обратных списков с помощью команды show access-lists:
Рисунок 15 – Проверка динамических списков
Таким образом, динамический обратный список IN-TO-OUT разрешает выход трафика изнутри наружу. Весь трафик извне фильтруется списком OUT-TO-IN, который по умолчанию ничего не пропускает, но когда появляются зеркальные записи, то трафик начинает пропускаться.
Вывод: в ходе данной лабораторной мы познакомились с основами работы в GNS3, научились создавать списки управления доступом, создавать стандартные, расширенные и динамические списки доступа.
