wildcard, מיקום.ACL כמסנן · התאמה מלמעלה למטה · ⚠ deny any מובלע בסוף כל רשימהACL בשםwildcard mask — חישוב מהמסכה · host ו-anyip access-group in/out · מיקום: סטנדרטי קרוב ליעד, מורחב קרוב למקורshow access-lists וספירת התאמות · ACL כהכנה ל-NAT דינמיwildcard, VLSM. שבוע 6: פורטים (ל-ACL מורחבת). שבוע 12: ממשקי נתב, in/out.ACL עושה, איך היא נבדקת (מלמעלה למטה) ולמה deny any מובלע בסוףip access-group in/out) ולדעת איפה: סטנדרטית קרוב ליעד, מורחבת קרוב למקורACL סטנדרטית (1–99, לפי מקור) ומורחבת (100–199, מקור·יעד·פרוטוקול·פורט) — ובשםwildcard ולהשתמש ב-host ו-anyACL. ארבע שאלות בחינה יושבות כאן, וכולן על אותם שני דברים: wildcard ו-permit בסוף.ACL עובדתpacket arrives -> check rule 1 -> match? apply (permit/deny), STOP -> no match? rule 2 -> ... -> no rule matched? -> IMPLICIT DENY ANY (the invisible last line) access-list 10 deny 20.20.20.0 0.0.0.255 <- alone: blocks EVERYTHING access-list 10 permit any <- now: blocks only 20.20.20.0/24
מלמעלה למטה, ההתאמה הראשונה מכריעה, ובסוף deny any שלא רואים. רשימה בלי permit = הכול חסום.
| סוג | מספרים | מסננת לפי | איפה לשים |
|---|---|---|---|
| סטנדרטית | 1–99 (1300–1999) | מקור בלבד | קרוב ליעד |
| מורחבת | 100–199 (2000–2699) | מקור · יעד · פרוטוקול · פורט | קרוב למקור |
| בשם | ip access-list standard/extended NAME | כנ"ל | כנ"ל |
access-list 10 deny 20.20.20.0 0.0.0.255 — זו התשובה הנכונה בבחינה 2023 ש'4ד ('ACL סטנדרטית לחסימת רשת'). המסיחים: 110 (מורחבת), icmp (מורחבת), מסכה במקום wildcard.Wildcard — שובwildcard = 255.255.255.255 - mask /24 -> 0.0.0.255 /26 -> 0.0.0.63 /30 -> 0.0.0.3 host 10.1.1.5 = 10.1.1.5 0.0.0.0 any = 0.0.0.0 255.255.255.255
0 = חייב להתאים, 1 = לא משנה. host ו-any — קיצורים.
! standard: block LAN2 from reaching LAN3, keep everything else — place near the DESTINATION R1(config)# ip access-list standard BLOCK_LAN2 R1(config-std-nacl)# deny 192.168.2.0 0.0.0.255 R1(config-std-nacl)# permit any R1(config)# interface g0/2 <- the interface toward LAN3 R1(config-if)# ip access-group BLOCK_LAN2 out ! extended: allow DNS and DHCP, block WEB, from the VLAN10 users — near the SOURCE R1(config)# access-list 101 permit udp any any eq 53 R1(config)# access-list 101 permit udp any any eq 67 R1(config)# access-list 101 deny tcp any any eq 80 R1(config)# access-list 101 permit ip any any R1(config)# interface g0/0/1 R1(config-if)# ip access-group 101 in ! extended: block Telnet, allow SSH, from 10.3.3.0/24 (exam 2026 q20) R1(config)# access-list 102 deny tcp 10.3.3.0 0.0.0.255 any eq 23 R1(config)# access-list 102 permit tcp 10.3.3.0 0.0.0.255 any eq ssh R1(config)# access-list 102 permit ip any any R1# show access-lists <- match counters
deny לפני permit כשרוצים חריג. in = נכנס לנתב דרך הממשק, out = יוצא. show access-lists סופר התאמות — האימות.
deny ספציפי, permit רחב, שיוך לממשק בכיוון הנכון.R1 עם שלוש רשתות: 192.168.1.0 (G0/1), 192.168.2.0 (G0/2), 192.168.3.0 Restricted (G0/3). לחסום תעבורה מ-.2.0 ל-.3.0 בלי לחסום גישה לרשתות אחרות. כתבו ושייכו.ip access-list standard BLOCK_LAN2 · deny 192.168.2.0 0.0.0.255 · permit any.G0/3 (מול .3.0), out — רק מה שיוצא לרשת המוגבלת נבדק.G0/2 in: זה היה חוסם את .2.0 גם מ-.1.0 ומהאינטרנט.ping מ-.2.0 ל-.3.0 ✗ · ל-.1.0 ✓ · show access-lists — מונה deny עולה.deny + permit any + out על הממשק מול היעד. (בחינה 2023 ש'7ה — המסיח הנכון: deny 192.168.2.0 · permit any · access-group BLOCK_LAN2 out)| מושג | באנגלית | הסבר |
|---|---|---|
| רשימת גישה | ACL | כללי permit/deny מלמעלה למטה |
| דחייה מובלעת | Implicit Deny | deny any בסוף — לא נראה |
| סטנדרטית | Standard ACL | 1–99 · לפי מקור · קרוב ליעד |
| מורחבת | Extended ACL | 100–199 · מקור/יעד/פרוטוקול/פורט · קרוב למקור |
| שיוך | ip access-group | מחבר ACL לממשק · in/out |
| מונה התאמות | show access-lists | כמה חבילות תאמו לכל שורה |
access-list 10 deny 20.20.20.0 0.0.0.255 — ורק זה. מה עובר?permit tcp any any eq 443 — חוקית? מה עושה?Telnet, לאפשר SSH מ-10.3.3.0/24 — שלוש שורות?wildcard ל-/26? למארח?ACL 101: permit udp any any eq 53 · permit udp any any eq 67 · deny tcp any any eq 80 · permit ip any any. מה עובר ומה לא?deny tcp 10.0.0.0 0.0.0.255 host 10.0.1.5 eq 80 — מה נחסם?ACL שלא רואים? wildcard ל-/24? 🎯 המטרה: חמש רשימות מהזיכרון, כל אחת עם שיוך נכון.
📂 קבצים:
DNS ו-DHCP, לחסום WEB, לאפשר השאר (2023 ש'3ה).Telnet, לאפשר SSH, מ-10.3.3.0/24 (2026 ש'20).HTTPS לשרת 10.0.1.5 מכולם; השאר חסום.wildcard: /24 · /25 · /27 · /30 · host · any.| # | מה למלא | חישוב · הערות · ראיות (פלט פקודה) |
|---|---|---|
| 1 | 1: · ממשק/כיוון | |
| 2 | 2: · | |
| 3 | 3: · | |
| 4 | 4: · | |
| 5 | 5: · | |
| 6 | wildcards: |
| המלכודת | מה עושים |
|---|---|
רשימה בלי permit | הכול חסום. permit any/permit ip any any בסוף — כמעט תמיד. |
wildcard = מסכה | הפוך. 0.0.0.255 ולא 255.255.255.0. הבחינה תבדוק. |
in/out מהצד הלא נכון | in = נכנס לנתב דרך הממשק · out = יוצא ממנו. לצייר חץ. |
ACL על VTY (access-class) — הגבלת SSHestablished — TCP רק כתשובההגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".
—
כיתה_שבוע15_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_כתובות/| על מה | XP | איך |
|---|---|---|
| שאלון היחידה ב-Moodle | 100 | ציון השאלון × 1 (10–15 שאלות, 2 ניסיונות, הגבוה נספר) |
| שיעורי הבית | 30 | הוגש עד השיעור הבא — המורה מסמן 'הושלם' |
סה"כ עד 130 XP. נרשם ב-Moodle אחרי שהמורה מאשר.
M6 · אבטחה · עד 11/3/2027 (שבוע ~25)
אחרי היחידה הזו אתם יכולים:
ACL סטנדרטית ומורחבת — מדרישה מילולית לתצורה, מיקום וכיווןנושאי המחוון שנסגרים כאן:
מה נכנס לספר/ל-pkt: ACL סטנדרטי · ACL מורחב (22.13) · 'תלמידים לא לשרת'
הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.