כנרת-נט · פרק 8 · ההסמכה · אתר התלמידים

העמקה · ACL, NAT ושירותי רשת

שבוע 24 · 28/02–04/03 · לופו משה · כתובות ותכנון רשת
העמקה: 12 תרגילי ACL / NAT / שירותים — דף פתור וחתום.
100XP במפגש
הדימוי של היחידה — השומר, הדלפק והמוקד: ACL · NAT · שירותים — שלושה תפקידים בנתב אחד.

מה לומדים היום

  • ACL סטנדרטי ומורחב — כתיבה ומיקום
  • שלוש שיטות ה-NAT והבדלי ההתנהגות
  • שירותי רשת ומספרי פורטים · syslog ו-NTP
לפני שמתחילים — מה צריך לדעת כבר: שבועות 2223: חזרה + מגן + ניתוח. רצועת הניתוב (NAT, syslog, NTP, CDP) — נלמדה אצל מורה אחר; היום דרך שאלות הבחינה. ACL — הרצועה שלנו.

מטרות השיעור — תיאוריה מול הנדסה

תיאוריה — נדע להסביר

הנדסה — נדע לעשות

  • לכתוב ACL סטנדרטית ומורחבת לכל דרישה מילולית — סוג · שורות · מיקום · כיוון — ולאמת ב-show access-lists (שאלות 3ה/2023, 20/2026)
  • להגיש דף תרגול פתור — 12 תרגילים בפורמט הבחינה
  • לשחזר את שלוש שיטות ה-NAT והבדלי ההתנהגות (מבחוץ · pool מלא · פורטים) — עם התצורה (תיאוריה + הנדסה)
  • לשחזר שירותי רשת ופורטים: DHCP (DORA, ip address dhcp, pool), DNS, TCP/UDP, syslog (loggingip›), NTP, CDP10 שאלות בחינה (תיאוריה + הנדסה)
שתי שאלות ACL מורחב בשתי בחינות — השלישית תהיה בשלכם. עשר שאלות שירותים — הפרק ה'זול' בבחינה, משפט לכל אחת. ו-NAT בטבלה. התוצר: דף תרגול פתור וחתום — 12 תרגילים.

1. ACL — מדרישה מילולית לתצורה

  step 1  'source only?'  -> STANDARD (1-99)   -> close to DESTINATION, out
          'protocol/port?' -> EXTENDED (100-199) -> close to SOURCE, in
  step 2  one line per rule, specific before general
  step 3  permit ip any any   (unless the requirement is 'block everything else')
  step 4  interface + ip access-group <n> in|out
  step 5  verify: show access-lists (counters) · show ip interface <if> (direction)

  ports:  ftp 21 · ssh 22 · telnet 23 · smtp 25 · dns 53 (udp) · dhcp 67/68 (udp) · http 80 · pop3 110 · imap 143 · https 443
  wildcard: /24 0.0.0.255 · /25 0.0.0.127 · /26 0.0.0.63 · /27 0.0.0.31 · /28 0.0.0.15 · /30 0.0.0.3 · host = 0.0.0.0

חמישה צעדים. הצעד שנופל: 3 (permit ip any any) ו-4 (הכיוון).

2. ארבעה תרגילי ACL — פתורים

דרישהסוג · מיקוםהתצורה
רשת 192.168.10.0/24 לא לשרתים ב-192.168.30.0/24, השאר כןסטנדרטי · מול .30, outaccess-list 10 deny 192.168.10.0 0.0.0.255 · access-list 10 permit any · int g0/2 · ip access-group 10 out
מהמחלקה 10.1.20.0/24: לחסום Telnet, לאפשר SSH והשארמורחב · מול המחלקה, inaccess-list 101 deny tcp 10.1.20.0 0.0.0.255 any eq 23 · permit tcp 10.1.20.0 0.0.0.255 any eq 22 · permit ip any any
רק HTTPS לשרת 10.0.1.5 מכולם, השאר לשרת חסוםמורחב · מול השרת, outaccess-list 102 permit tcp any host 10.0.1.5 eq 443 · (deny מובלע) — ⚠ חוסם גם ping/DNS לשרת
DNS ו-DHCP כן, WEB לא, מ-192.168.20.0/24 (2023 3ה)מורחב · inpermit udpeq 53 · permit udpeq 67 · deny tcpeq 80 · permit ip any any
ACL עם deny בלבד = הכול חסום. ACL עם permit ip any any ראשון = ה-deny לא נבדק.

3. NAT — טבלה + תצורת PAT

  access-list 1 permit 10.0.0.0 0.255.255.255
  ip nat inside source list 1 interface g0/0/0 overload
  interface g0/0/1 -> ip nat inside
  interface g0/0/0 -> ip nat outside
  show ip nat translations · show ip nat statistics (Interfaces!)

5 שורות. הרביעית והחמישית — אלה ששוכחים.

שיטהמתימה רואים ב-translationsמה שובר
סטטישרת נגיש מבחוץשורה קבועה (---), עובד מבחוץ
דינמיpool של ציבוריותinside global שונה לכל מחשבpool מלא → misses
PATהבית, המשרד, הכולinside global זהה, פורטים שוניםחיבור יזום מבחוץ

4. שירותים וניהול — 10 שאלות, 10 משפטים

#השאלההמשפט
2023TCP ב-L3? IMAP שולח? UDP אמין?לא (L4) · לא (מקבל, 143) · לא
2023ipconfig /displaydnsמציג את מטמון ה-DNS של המחשב
2023 2ד · 3דנתב מקבל כתובת מהספקיתinterfaceWAN› → ip address dhcp
2026 6Discover בלי Offerשרת כבוי · VLAN אחר בלי helper · pool ריק
2026 7אימות מרכזי + רישום פקודותTACACS+ (AAA)
2026 14שער ל-PC מ-DHCP pooldefault-router = כתובת תת-הממשק · trunk allowed vlan
2023גילוי שכני CiscoCDPshow cdp neighbors detail
2023 2ח · 2026 17יומנים לשרתloggingip› / logging hostip
(סילבוס)זמןntp serverip› · show ntp status
הפרק הזה: 10 שאלות = 25% מהבחינה. משפט לכל אחת. אין תירוץ.

דוגמה פתורה

דרישה: 'מהמחלקה 172.16.5.0/24 — לאפשר HTTPS ו-DNS לשרת 10.0.0.10, לחסום את כל השאר לשרת, ולאפשר הכול לכל מקום אחר.' כתבו, מקמו, אמתו.

  1. צעד 1: פורטים → מורחב → קרוב למקור (ממשק המחלקה), in.
  2. צעד 2: permit tcp 172.16.5.0 0.0.0.255 host 10.0.0.10 eq 443 · permit udp 172.16.5.0 0.0.0.255 host 10.0.0.10 eq 53 · deny ip 172.16.5.0 0.0.0.255 host 10.0.0.10.
  3. צעד 3: permit ip any any — 'הכול לכל מקום אחר'.
  4. צעד 4: interface g0/0/1 (מול המחלקה) → ip access-group 110 in.
  5. צעד 5: מ-PC במחלקה: HTTPS לשרת ✓ · nslookup ✓ · ping לשרת ✗ · HTTP לאתר חיצוני ✓. show access-lists → מונים על 4 השורות.
  6. סדר: הספציפי (permit 443, 53) לפני הכללי (deny iphost). הפוך — הכול לשרת חסום.
3 שורות ספציפיות → deny לשרת → permit ip any anyin על המחלקה. הסדר קובע.

מילון

מושגבאנגליתהסבר
חמשת הצעדיםACL in 5 Stepsסוג → שורות → permit any → שיוך → אימות
ספציפי לפני כלליSpecific Before Generalהסדר ב-ACL — השורה הראשונה שמתאימה מנצחת
העמסהOverloadPAT — כתובת אחת, פורט מבדיל
דף תרגולPractice Sheet12 תרגילים פתורים וחתומים — התוצר

ללמוד אחרת

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)ערכת NotebookLM (txt)
ערכת NotebookLM: פודקאסט · סרטון · כרטיסיות · בוחן — מהחוברת בלבד, בלי מפתח התשובות.

תרגילים

  1. 'מקור בלבד' → סוג? מיקום?
  2. 'פורט' → סוג? מיקום?
  3. DNStcp או udp? פורט?
  4. host 10.0.1.5 = wildcard?
  5. ACL עם deny בלבד?
  6. 50 מחשבים, כתובת אחת — NAT?
  7. translations ריק, הכול מוגדר — הבדיקה?
  8. Discover בלי Offer3?
  9. נתב לקוח DHCP — פקודה?
  10. TACACS+ — מה?
  11. loggingip› — מה?
  12. SMTP / POP3 / IMAP — פורטים?

בדיקה עצמית

  1. השורה האחרונה ב-ACL?
  2. מורחב — in או out?
  3. PAT5 שורות, איזו נשכחת?
  4. ip address dhcp — איפה?

שאלון היחידה ב-Moodle

10–15 שאלות בפורמט הבחינה · 2 ניסיונות · הגבוה נספר · עד 100 XP. הקישור — בקורס ב-Moodle.
סבב שעון: 10 שאלות · 30 דקות · 3 דקות לשאלה. מעל 3 דקות = הנושא שלכם לסגירה.

דף תרגול 24 — ACL · NAT · שירותים — 12 תרגילים

🎯 המטרה: 12 תרגילים פתורים בפורמט הבחינה, נבדקים בזוגות, חתומים.

📂 קבצים:

  • 5.5.1 Packet Tracer - IPv4 ACL Implementation Challenge.pka

🛠 מהלך — סמנו כל שלב

  1. ACL ×4: (1) רשת X לא לשרתים (2) TelnetSSH ✓ (3) רק HTTPS לשרת (4) DNS+DHCPWEB ✗ — סוג · מיקום · כיוון · שורות.
  2. NAT ×2: (5) שרת נגיש מבחוץ + 50 מחשבים — שיטות + תצורה (6) 'הכול מוגדר, translations ריק' — אבחון.
  3. DHCP ×3: (7) DORA4 שלבים ומי broadcast (8) נתב לקוח — פקודה (9) pool + default-router → שער ל-PC.
  4. ניהול ×3: (10) logging (11) CDP (12) NTP — פקודה + משפט.
  5. החלפה עם זוג · בדיקה · תיקון · חתימת המורה.

✅ רישום התוצאות

#מה למלאחישוב · הערות · ראיות (פלט פקודה)
1ACL 14:
2NAT 56:
3DHCP 79:
4ניהול 1012:
5נבדק ע"י: · חתימה:

⚠ מלכודות ידועות — ומה עושים

המלכודתמה עושים
ACL מורחב out על ממשק המקורout = יוצא מהנתב אל הממשק. תעבורה שמגיעה מהמחלקה = in.
שוכחים permit ip any anydeny any מובלע — הכול חסום. השורה האחרונה.
NAT בלי inside/outsideshow ip nat statisticsInterfaces ריק. תמיד.
מבלבלים IMAP/POP3 עם SMTPSMTP שולח (25). POP3 (110) / IMAP (143) מקבלים.

⭐ בונוס (+50 XP)

  • 5.5.1 ACL Implementation Challenge
  • ACL בשם עם sequence numbers — עריכה בלי מחיקה
  • לכתוב 3 שאלות ACL חדשות בסגנון 2026
אישור המורה: ☐ דף המיקוד / דף התרגול (50)☐ סבב שעון ב-Moodle (50) · XP · חתימה

הגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".

מה מגישים

  • דף תרגול פתור
שם הקובץ: כיתה_שבוע24_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_כתובות/

ה-XP של המפגש

על מהXPאיך
דף המיקוד / דף התרגול50הוגש חתום
סבב שעון ב-Moodle5010 שאלות · 30 דק׳ · ≥ 70%

סה"כ עד 100 XP. נרשם ב-Moodle אחרי שהמורה מאשר.

התגים של המפגש

הדרגות

מתלמד/ת · 0טכנאי/ת · 600טכנאי/ת בכיר/ה · 1500מנהל/ת רשת · 2600ארכיטקט/ית · 3800

הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.

הפרק בסיפור

פרק 8 · ההסמכה — מבחן המגן, חזרה, ומעבדת הסיכום: שני סניפים, כל מה שלמדתם, במסמך אחד. מי שמסיים — מוסמך כנרת-נט. הפרויקט מחכה.

לוח ההישגים · כל התגים · החוליות מפת הדרכים לפרויקט

קבצי היחידה

חוברת התלמיד (PDF)חוברת להדפסה שחור-לבן (PDF)מצגת PowerPointמצגת תמצית (12–15 שקופיות)מצגת HTML
שמות הקבצים (להעלאה לדרייב ולקישור מהאתר):
אתר התלמידים · כנרת-נט · מגמת תקשוב · CCNA4U.NET · שכבה יג תשפ"ז