כנרת-נט · פרק 5 · שני אתרים, רשת אחת · אתר התלמידים

מעבדה: כתיבת ACL ואימותן (על רשימות גישה)

שבוע 16 · 03/01–07/01 · לופו משה · כתובות ותכנון רשת
שלוש דרישות מהמנהלת → שלוש רשימות גישה, מאומתות במונים. ונופלים במלכודת בכוונה.
250XP במפגששומר/ת הסףשומר/ת הסף
הדימוי של היחידה — השומר בעבודה: שלוש רשימות, שלוש עמדות, והמונים מוכיחים.

מה לומדים היום

  • ACL סטנדרטי לשלושה תרחישים (5.1.8 · 5.1.9 Configure Standard IPv4 ACLs)
  • ACL מורחב לפי פרוטוקול ופורט: לחסום WEB ולאפשר DNS ו-DHCP (5.4.12)
  • ⚠ כלל permit חסר — למה הכול חסום · שינוי סדר הכללים
לפני שמתחילים — מה צריך לדעת כבר: שבוע 15: ACL, wildcard, מיקום. שבועות 67: פורטים. שבוע 12: in/out.

מטרות השיעור — תיאוריה מול הנדסה

תיאוריה — נדע להסביר

הנדסה — נדע לעשות

  • לכתוב ACL סטנדרטית (מספר ובשם) לשלושה תרחישים, לשייך במקום הנכון, ולאמת ב-ping וב-show access-lists
  • לכתוב ACL מורחבת לפי פרוטוקול ופורט — לחסום WEB, לאפשר DNS ו-DHCP — ולאמת
  • לגרום בכוונה ל'הכול חסום' (permit חסר) ולתקן — ולראות את ההבדל בסדר הכללים
  • להגיש show access-lists עם מוני התאמות והסבר מיקום לכל רשימה
שלוש דרישות ממנהל הרשת. כל אחת — רשימה אחת, מקום אחד, כיוון אחד. היום כותבים סטנדרטית (מספר ובשם), מורחבת (לפי פורט), נופלים בכוונה במלכודת של permit חסר, ומוכיחים שהכול עובד עם מוני ההתאמות.

1. לפני PT — שלוש שורות על הנייר

הדרישהסוגאיפהכיוון
רשת 192.168.10.0/24 לא תגיע לשרת 192.168.30.0/24 (הכול אחר — כן)סטנדרטיתממשק מול .30.0out
מהמחלקה: DNS ו-DHCP כן, HTTP לאמורחבתממשק מול המחלקהin
רק HTTPS לשרת 10.0.1.5 מכולםמורחבתממשק מול השרתout
'מקור בלבד?' → סטנדרטית → קרוב ליעד. 'פרוטוקול/פורט?' → מורחבת → קרוב למקור.

2. סטנדרטית — מספר ובשם

! numbered (5.1.8)
R1(config)# access-list 10 deny 192.168.10.0 0.0.0.255
R1(config)# access-list 10 permit any
R1(config)# interface g0/2
R1(config-if)# ip access-group 10 out

! named (5.1.9) — same thing, readable
R1(config)# ip access-list standard BLOCK_10
R1(config-std-nacl)# deny 192.168.10.0 0.0.0.255
R1(config-std-nacl)# permit any
R1(config)# interface g0/2
R1(config-if)# ip access-group BLOCK_10 out

R1# show access-lists
Standard IP access list BLOCK_10
    10 deny   192.168.10.0, wildcard bits 0.0.0.255 (8 matches)   <- proof
    20 permit any (42 matches)

deny ואז permit any. out על הממשק מול היעד. המונים מוכיחים שהחבילות עוברות בשורה הנכונה.

3. מורחבת — פרוטוקול ופורט

! 5.4.12: block FTP and ICMP from LAN to server, allow the rest
R1(config)# access-list 101 deny tcp 172.22.34.64 0.0.0.31 host 172.22.34.62 eq ftp
R1(config)# access-list 101 deny icmp 172.22.34.64 0.0.0.31 host 172.22.34.62
R1(config)# access-list 101 permit ip any any
R1(config)# interface g0/0
R1(config-if)# ip access-group 101 in           <- near the SOURCE

  test: ping server  -> fails (icmp denied)
        ftp server   -> fails
        http server  -> works  (permit ip any any)

tcp/udp/icmp · host · eq ‹פורט› · permit ip any any בסוף · in קרוב למקור.

4. המלכודת — ורק אז ההוכחה

R1(config)# access-list 20 deny 10.0.0.0 0.0.0.255     <- and nothing else
R1(config-if)# ip access-group 20 in
  -> EVERYTHING from that interface is blocked (implicit deny any)
R1(config)# access-list 20 permit any                  <- fixed

  order matters:
  access-list 30 permit any
  access-list 30 deny 10.0.0.0 0.0.0.255   <- never reached: permit any caught everything

בלי permit — הכול חסום. permit לפני deny — ה-deny מת. הסדר והסיום הם 90% מהטעויות.

דוגמה פתורה

הדרישה: 'מהמחלקה 192.168.20.0/24 — לאפשר DNS ו-DHCP, לחסום WEB, לאפשר השאר'. כתבו ושייכו.

  1. סוג: פרוטוקול ופורט → מורחבת → קרוב למקור → in על הממשק מול .20.0.
  2. DNS: permit udp 192.168.20.0 0.0.0.255 any eq 53.
  3. DHCP: permit udp 192.168.20.0 0.0.0.255 any eq 67.
  4. WEB: deny tcp 192.168.20.0 0.0.0.255 any eq 80 (ו-443 אם רוצים).
  5. השאר: permit ip any any.
  6. שיוך: interface g0/0/1ip access-group 101 in.
  7. אימות: nslookup ✓ · ipconfig /renew ✓ · דפדפן ✗ · ping ✓ · show access-lists — המונים.
בדיוק שאלה 3ה מבחינת 2023: 'access-list 101 deny ip | host …' — התבנית. permit ip any any בסוף, in על הממשק של המחלקה.

מילון

מושגבאנגליתהסבר
רשימה בשםNamed ACLip access-list standard/extended NAME
מספור שורותSequence Numbers10, 20, 30 — לעריכה בשם
eqeq ‹port›שווה לפורט — ב-ACL מורחבת
אתגרChallenge5.5.1 — בלי הנחיות

ללמוד אחרת

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)ערכת NotebookLM (txt)
ערכת NotebookLM: פודקאסט · סרטון · כרטיסיות · בוחן — מהחוברת בלבד, בלי מפתח התשובות.

תרגילים

  1. שייכתם סטנדרטית in על הממשק מול המקור. מה נשבר?
  2. ping עובר, HTTP לשרת לא. איזו רשימה?
  3. permit any לפני deny — מה קורה?
  4. show access-lists מראה 0 matches על deny. שני הסברים?
  5. access-list 101 deny icmp 172.22.34.64 0.0.0.31 host 172.22.34.62 — מה נחסם?
  6. wildcard 0.0.0.31 = איזה prefix?
  7. רק HTTPS לשרת 10.0.1.5 מכולם, השאר חסום — שורה אחת מספיקה?

בדיקה עצמית

  1. סטנדרטית — איפה ובאיזה כיוון (בדרך כלל)?
  2. מורחבת — איפה?
  3. מה בסוף כל רשימה?
  4. ההוכחה שהרשימה עובדת?

שאלון היחידה ב-Moodle

10–15 שאלות בפורמט הבחינה · 2 ניסיונות · הגבוה נספר · עד 100 XP. הקישור — בקורס ב-Moodle.

מעבדה 16 — ACL: סטנדרטית · בשם · מורחבת · המלכודת

🎯 המטרה: 3 רשימות מאומתות עם מונים, ומלכודת אחת שנפלתם בה בכוונה.

📦 ציוד: 3 נתבי 4331 · 3 מתגי 2960 · 6 תחנות קצה · שרת · תוכנה: Packet Tracer

📂 קבצים:

  • 5.1.8 Packet Tracer - Configure Numbered Standard IPv4 ACLs.pka
  • 5.1.9 Packet Tracer - Configure Named Standard IPv4 ACLs.pka
  • 5.4.12 Packet Tracer - Configure Extended IPv4 ACLs - Scenario 1.pka
  • 5.5.1 Packet Tracer - IPv4 ACL Implementation Challenge.pka

🛠 מהלך — סמנו כל שלב

  1. מלאו את טבלת 'דרישה → סוג → מקום → כיוון' לשלוש הדרישות — לפני PT.
  2. פתחו 5.1.8. סטנדרטית ממוספרת. ping לפני/אחרי. show access-lists — העתיקו עם המונים. Completion.
  3. פתחו 5.1.9. אותו דבר בשם. Completion.
  4. פתחו 5.4.12. מורחבת: FTP ו-ICMP חסומים, השאר לא. בדקו ping/ftp/http. show access-lists. Completion.
  5. המלכודת: access-list 20 deny ‹רשת› בלבד → שיוך → ping לכל מקום: . הוסיפו permit any. הפכו את הסדר (permit קודם) → מה עם ה-deny? .
  6. (רשות) 5.5.1 Challenge.

✅ רישום התוצאות

#מה למלאחישוב · הערות · ראיות (פלט פקודה)
1טבלה:
25.1.8: show access-lists · Completion %
35.1.9: Completion %
45.4.12: ping ftp http · show access-lists · Completion %
5מלכודת: deny בלבד → · + permit any · permit קודם → deny:
איך יודעים שהצליח: ping עובד ו-HTTP חסום · המונים עולים

⚠ מלכודות ידועות — ומה עושים

המלכודתמה עושים
wildcard = מסכה0.0.0.255. הפקודה מתקבלת עם 255.255.255.0 — ומתאימה ללא כלום.
שוכחים לשייךרשימה שלא שויכה לממשק לא עושה כלום. show run interface.
in/out הפוךלצייר את החץ: in = לתוך הנתב מהממשק. out = מהנתב החוצה דרך הממשק.

⭐ בונוס (+50 XP)

  • 5.5.1 Challenge
  • access-class על VTY — להגביל SSH לתחנת ניהול
אישור המורה: ☐ Completion במעבדה (150)☐ התוצר (קובץ + תיעוד) (50)☐ בונוס: ההרחבה (50) · XP · תג: ☐ שומר/ת הסף · חתימה

הגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".

מה מגישים

  • show access-lists עם ספירת התאמות + הסבר מיקום לכל רשימה
  • show access-lists עם ספירת התאמות
שם הקובץ: כיתה_שבוע16_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_כתובות/

ה-XP של המפגש

על מהXPאיך
Completion במעבדה150אחוז ה-Completion × 1.5 (Packet Tracer)
התוצר (קובץ + תיעוד)50הוגש עם שם קובץ לפי התבנית ותיעוד — המורה מסמן
בונוס: ההרחבה50הפעילות ב'להעמקה' / 'מתקדמים' הושלמה

סה"כ עד 250 XP. נרשם ב-Moodle אחרי שהמורה מאשר.

אבן הדרך לפרויקט — 735918

M6 · אבטחה · עד 11/3/2027 (שבוע ~25)

אחרי היחידה הזו אתם יכולים:

  • ACL סטנדרטית ומורחבת — מדרישה מילולית לתצורה, מיקום וכיוון

נושאי המחוון שנסגרים כאן:

  • ACL סטנדרטי
  • ACL מורחב

מה נכנס לספר/ל-pkt: ACL סטנדרטי · ACL מורחב (22.13) · 'תלמידים לא לשרת'

מפת הדרכים המלאה לפרויקט

התגים של המפגש

שומר/ת הסףשומר/ת הסףמעבדת ה-ACL ≥ 90% + שאלון ≥ 70%

הדרגות

מתלמד/ת · 0טכנאי/ת · 600טכנאי/ת בכיר/ה · 1500מנהל/ת רשת · 2600ארכיטקט/ית · 3800

הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.

הפרק בסיפור

פרק 5 · שני אתרים, רשת אחת — ניתוב דינמי, רשימות גישה, VTP. שני הסניפים מדברים — ומישהו צריך להחליט מי מדבר עם מי.

לוח ההישגים · כל התגים · החוליות מפת הדרכים לפרויקט

קבצי היחידה

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)מצגת PowerPointמצגת תמצית (12–15 שקופיות)מצגת HTML
שמות הקבצים (להעלאה לדרייב ולקישור מהאתר):
אתר התלמידים · כנרת-נט · מגמת תקשוב · CCNA4U.NET · שכבה יג תשפ"ז