כנרת-נט · פרק 5 · שני אתרים, רשת אחת · אתר התלמידים

רשימות גישה · ACL סטנדרטי ומורחב · wildcard

שבוע 15 · 27/12–31/12 · לופו משה · כתובות ותכנון רשת
'תלמידים לא לשרת הציונים' — המנהלת. רשימות גישה: סטנדרטית, מורחבת, wildcard, מיקום.
130XP במפגששומר/ת הסףשומר/ת הסף
הדימוי של היחידה — שומר בכניסה עם רשימה: ACL = שומר שבודק כל חבילה מול רשימה, מלמעלה למטה; מי שלא ברשימה — לא נכנס.

מה לומדים היום

  • ACL כמסנן · התאמה מלמעלה למטה · ⚠ deny any מובלע בסוף כל רשימה
  • סטנדרטי (199, לפי מקור) מול מורחב (100199, לפי מקור·יעד·פרוטוקול·פורט) · ACL בשם
  • wildcard mask — חישוב מהמסכה · host ו-any
  • ip access-group in/out · מיקום: סטנדרטי קרוב ליעד, מורחב קרוב למקור
  • show access-lists וספירת התאמות · ACL כהכנה ל-NAT דינמי
לפני שמתחילים — מה צריך לדעת כבר: שבועות 1011: wildcard, VLSM. שבוע 6: פורטים (ל-ACL מורחבת). שבוע 12: ממשקי נתב, in/out.

מטרות השיעור — תיאוריה מול הנדסה

תיאוריה — נדע להסביר

  • להסביר מה ACL עושה, איך היא נבדקת (מלמעלה למטה) ולמה deny any מובלע בסוף
  • לשייך ל-ממשק (ip access-group in/out) ולדעת איפה: סטנדרטית קרוב ליעד, מורחבת קרוב למקור

הנדסה — נדע לעשות

  • לכתוב ACL סטנדרטית (199, לפי מקור) ומורחבת (100199, מקור·יעד·פרוטוקול·פורט) — ובשם
  • לחשב wildcard ולהשתמש ב-host ו-any
'הסטודנטים לא ייגשו לשרת הציונים, אבל כן לאתר.' לנתב אין דעה — אלא אם נותנים לו רשימה: מי מותר, מי אסור, ובאיזה סדר. ACL. ארבע שאלות בחינה יושבות כאן, וכולן על אותם שני דברים: wildcard ו-permit בסוף.

1. איך ACL עובדת

  packet arrives -> check rule 1 -> match? apply (permit/deny), STOP
                 -> no match? rule 2 -> ...
                 -> no rule matched?  ->  IMPLICIT DENY ANY  (the invisible last line)

  access-list 10 deny 20.20.20.0 0.0.0.255      <- alone: blocks EVERYTHING
  access-list 10 permit any                      <- now: blocks only 20.20.20.0/24

מלמעלה למטה, ההתאמה הראשונה מכריעה, ובסוף deny any שלא רואים. רשימה בלי permit = הכול חסום.

סוגמספריםמסננת לפיאיפה לשים
סטנדרטית199 (13001999)מקור בלבדקרוב ליעד
מורחבת100199 (20002699)מקור · יעד · פרוטוקול · פורטקרוב למקור
בשםip access-list standard/extended NAMEכנ"לכנ"ל
access-list 10 deny 20.20.20.0 0.0.0.255 — זו התשובה הנכונה בבחינה 2023 ש'4ד ('ACL סטנדרטית לחסימת רשת'). המסיחים: 110 (מורחבת), icmp (מורחבת), מסכה במקום wildcard.

2. Wildcard — שוב

  wildcard = 255.255.255.255 - mask
  /24  ->  0.0.0.255      /26 -> 0.0.0.63      /30 -> 0.0.0.3
  host 10.1.1.5  =  10.1.1.5 0.0.0.0
  any            =  0.0.0.0 255.255.255.255

0 = חייב להתאים, 1 = לא משנה. host ו-any — קיצורים.

3. סטנדרטית · מורחבת · בשם — ושיוך

! standard: block LAN2 from reaching LAN3, keep everything else — place near the DESTINATION
R1(config)# ip access-list standard BLOCK_LAN2
R1(config-std-nacl)# deny 192.168.2.0 0.0.0.255
R1(config-std-nacl)# permit any
R1(config)# interface g0/2                      <- the interface toward LAN3
R1(config-if)# ip access-group BLOCK_LAN2 out

! extended: allow DNS and DHCP, block WEB, from the VLAN10 users — near the SOURCE
R1(config)# access-list 101 permit udp any any eq 53
R1(config)# access-list 101 permit udp any any eq 67
R1(config)# access-list 101 deny tcp any any eq 80
R1(config)# access-list 101 permit ip any any
R1(config)# interface g0/0/1
R1(config-if)# ip access-group 101 in

! extended: block Telnet, allow SSH, from 10.3.3.0/24 (exam 2026 q20)
R1(config)# access-list 102 deny tcp 10.3.3.0 0.0.0.255 any eq 23
R1(config)# access-list 102 permit tcp 10.3.3.0 0.0.0.255 any eq ssh
R1(config)# access-list 102 permit ip any any

R1# show access-lists     <- match counters

deny לפני permit כשרוצים חריג. in = נכנס לנתב דרך הממשק, out = יוצא. show access-lists סופר התאמות — האימות.

שאלות 2023 ש'3ה ו-ש'7ה ו-2026 ש'20 — כולן בדיוק הדפוס הזה: deny ספציפי, permit רחב, שיוך לממשק בכיוון הנכון.

דוגמה פתורה

R1 עם שלוש רשתות: 192.168.1.0 (G0/1), 192.168.2.0 (G0/2), 192.168.3.0 Restricted (G0/3). לחסום תעבורה מ-.2.0 ל-.3.0 בלי לחסום גישה לרשתות אחרות. כתבו ושייכו.

  1. סוג: מסננים לפי מקור בלבד → סטנדרטית. → קרוב ליעד.
  2. הרשימה: ip access-list standard BLOCK_LAN2 · deny 192.168.2.0 0.0.0.255 · permit any.
  3. איפה: על G0/3 (מול .3.0), out — רק מה שיוצא לרשת המוגבלת נבדק.
  4. למה לא על G0/2 in: זה היה חוסם את .2.0 גם מ-.1.0 ומהאינטרנט.
  5. אימות: ping מ-.2.0 ל-.3.0 ✗ · ל-.1.0 ✓ · show access-lists — מונה deny עולה.
deny + permit any + out על הממשק מול היעד. (בחינה 2023 ש'7ה — המסיח הנכון: deny 192.168.2.0 · permit any · access-group BLOCK_LAN2 out)

מילון

מושגבאנגליתהסבר
רשימת גישהACLכללי permit/deny מלמעלה למטה
דחייה מובלעתImplicit Denydeny any בסוף — לא נראה
סטנדרטיתStandard ACL199 · לפי מקור · קרוב ליעד
מורחבתExtended ACL100199 · מקור/יעד/פרוטוקול/פורט · קרוב למקור
שיוךip access-groupמחבר ACL לממשק · in/out
מונה התאמותshow access-listsכמה חבילות תאמו לכל שורה

ללמוד אחרת

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)ערכת NotebookLM (txt)
ערכת NotebookLM: פודקאסט · סרטון · כרטיסיות · בוחן — מהחוברת בלבד, בלי מפתח התשובות.

תרגילים

  1. access-list 10 deny 20.20.20.0 0.0.0.255 — ורק זה. מה עובר?
  2. permit tcp any any eq 443 — חוקית? מה עושה?
  3. לחסום Telnet, לאפשר SSH מ-10.3.3.0/24 — שלוש שורות?
  4. wildcard ל-/26? למארח?
  5. סטנדרטית — קרוב למקור או ליעד? למה?
  6. ACL 101: permit udp any any eq 53 · permit udp any any eq 67 · deny tcp any any eq 80 · permit ip any any. מה עובר ומה לא?
  7. איזו פקודה מציגה כמה חבילות תאמו לכל שורה?
  8. deny tcp 10.0.0.0 0.0.0.255 host 10.0.1.5 eq 80 — מה נחסם?

בדיקה עצמית

  1. מה בסוף כל ACL שלא רואים?
  2. סטנדרטית — מספרים ומסננת לפי?
  3. wildcard ל-/24?
  4. סטנדרטית שמים…

שאלון היחידה ב-Moodle

10–15 שאלות בפורמט הבחינה · 2 ניסיונות · הגבוה נספר · עד 100 XP. הקישור — בקורס ב-Moodle.

דף עבודה 15 — ACL: כתיבה, מיקום, wildcard

🎯 המטרה: חמש רשימות מהזיכרון, כל אחת עם שיוך נכון.

📂 קבצים:

  • 4.1.4 Packet Tracer - ACL Demonstration.pka
  • 5.1.8 Packet Tracer - Configure Numbered Standard IPv4 ACLs.pka

🛠 מהלך — סמנו כל שלב

  1. רשימה 1 (סטנדרטית, מספר): לחסום 172.16.5.0/24, לאפשר השאר. איפה? באיזה כיוון?
  2. רשימה 2 (סטנדרטית, בשם): תרחיש הבחינה 2023 ש'7ה.
  3. רשימה 3 (מורחבת): לאפשר DNS ו-DHCP, לחסום WEB, לאפשר השאר (2023 ש'3ה).
  4. רשימה 4 (מורחבת): לחסום Telnet, לאפשר SSH, מ-10.3.3.0/24 (2026 ש'20).
  5. רשימה 5: רק HTTPS לשרת 10.0.1.5 מכולם; השאר חסום.
  6. wildcard: /24 · /25 · /27 · /30 · host · any.
  7. לכל רשימה: הממשק והכיוון + משפט 'למה שם'.

✅ רישום התוצאות

#מה למלאחישוב · הערות · ראיות (פלט פקודה)
11: · ממשק/כיוון
22: ·
33: ·
44: ·
55: ·
6wildcards:

⚠ מלכודות ידועות — ומה עושים

המלכודתמה עושים
רשימה בלי permitהכול חסום. permit any/permit ip any any בסוף — כמעט תמיד.
wildcard = מסכההפוך. 0.0.0.255 ולא 255.255.255.0. הבחינה תבדוק.
in/out מהצד הלא נכוןin = נכנס לנתב דרך הממשק · out = יוצא ממנו. לצייר חץ.

⭐ בונוס (+50 XP)

  • ACL על VTY (access-class) — הגבלת SSH
  • establishedTCP רק כתשובה
אישור המורה: ☐ שאלון היחידה ב-Moodle (100)☐ שיעורי הבית (30) · XP · תג: ☐ שומר/ת הסף · חתימה

הגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".

מה מגישים

שם הקובץ: כיתה_שבוע15_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_כתובות/

ה-XP של המפגש

על מהXPאיך
שאלון היחידה ב-Moodle100ציון השאלון × 1 (10–15 שאלות, 2 ניסיונות, הגבוה נספר)
שיעורי הבית30הוגש עד השיעור הבא — המורה מסמן 'הושלם'

סה"כ עד 130 XP. נרשם ב-Moodle אחרי שהמורה מאשר.

אבן הדרך לפרויקט — 735918

M6 · אבטחה · עד 11/3/2027 (שבוע ~25)

אחרי היחידה הזו אתם יכולים:

  • ACL סטנדרטית ומורחבת — מדרישה מילולית לתצורה, מיקום וכיוון

נושאי המחוון שנסגרים כאן:

  • ACL סטנדרטי
  • ACL מורחב

מה נכנס לספר/ל-pkt: ACL סטנדרטי · ACL מורחב (22.13) · 'תלמידים לא לשרת'

מפת הדרכים המלאה לפרויקט

התגים של המפגש

שומר/ת הסףשומר/ת הסףמעבדת ה-ACL ≥ 90% + שאלון ≥ 70%

הדרגות

מתלמד/ת · 0טכנאי/ת · 600טכנאי/ת בכיר/ה · 1500מנהל/ת רשת · 2600ארכיטקט/ית · 3800

הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.

הפרק בסיפור

פרק 5 · שני אתרים, רשת אחת — ניתוב דינמי, רשימות גישה, VTP. שני הסניפים מדברים — ומישהו צריך להחליט מי מדבר עם מי.

לוח ההישגים · כל התגים · החוליות מפת הדרכים לפרויקט

קבצי היחידה

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)מצגת PowerPointמצגת תמצית (12–15 שקופיות)מצגת HTML
שמות הקבצים (להעלאה לדרייב ולקישור מהאתר):
אתר התלמידים · כנרת-נט · מגמת תקשוב · CCNA4U.NET · שכבה יג תשפ"ז