ACL סטנדרטי לשלושה תרחישים (5.1.8 · 5.1.9 Configure Standard IPv4 ACLs)ACL מורחב לפי פרוטוקול ופורט: לחסום WEB ולאפשר DNS ו-DHCP (5.4.12)permit חסר — למה הכול חסום · שינוי סדר הכלליםACL, wildcard, מיקום. שבועות 6–7: פורטים. שבוע 12: in/out.ACL סטנדרטית (מספר ובשם) לשלושה תרחישים, לשייך במקום הנכון, ולאמת ב-ping וב-show access-listsACL מורחבת לפי פרוטוקול ופורט — לחסום WEB, לאפשר DNS ו-DHCP — ולאמתpermit חסר) ולתקן — ולראות את ההבדל בסדר הכלליםshow access-lists עם מוני התאמות והסבר מיקום לכל רשימהpermit חסר, ומוכיחים שהכול עובד עם מוני ההתאמות.PT — שלוש שורות על הנייר| הדרישה | סוג | איפה | כיוון |
|---|---|---|---|
| רשת 192.168.10.0/24 לא תגיע לשרת 192.168.30.0/24 (הכול אחר — כן) | סטנדרטית | ממשק מול .30.0 | out |
מהמחלקה: DNS ו-DHCP כן, HTTP לא | מורחבת | ממשק מול המחלקה | in |
רק HTTPS לשרת 10.0.1.5 מכולם | מורחבת | ממשק מול השרת | out |
! numbered (5.1.8) R1(config)# access-list 10 deny 192.168.10.0 0.0.0.255 R1(config)# access-list 10 permit any R1(config)# interface g0/2 R1(config-if)# ip access-group 10 out ! named (5.1.9) — same thing, readable R1(config)# ip access-list standard BLOCK_10 R1(config-std-nacl)# deny 192.168.10.0 0.0.0.255 R1(config-std-nacl)# permit any R1(config)# interface g0/2 R1(config-if)# ip access-group BLOCK_10 out R1# show access-lists Standard IP access list BLOCK_10 10 deny 192.168.10.0, wildcard bits 0.0.0.255 (8 matches) <- proof 20 permit any (42 matches)
deny ואז permit any. out על הממשק מול היעד. המונים מוכיחים שהחבילות עוברות בשורה הנכונה.
! 5.4.12: block FTP and ICMP from LAN to server, allow the rest R1(config)# access-list 101 deny tcp 172.22.34.64 0.0.0.31 host 172.22.34.62 eq ftp R1(config)# access-list 101 deny icmp 172.22.34.64 0.0.0.31 host 172.22.34.62 R1(config)# access-list 101 permit ip any any R1(config)# interface g0/0 R1(config-if)# ip access-group 101 in <- near the SOURCE test: ping server -> fails (icmp denied) ftp server -> fails http server -> works (permit ip any any)
tcp/udp/icmp · host · eq ‹פורט› · permit ip any any בסוף · in קרוב למקור.
R1(config)# access-list 20 deny 10.0.0.0 0.0.0.255 <- and nothing else R1(config-if)# ip access-group 20 in -> EVERYTHING from that interface is blocked (implicit deny any) R1(config)# access-list 20 permit any <- fixed order matters: access-list 30 permit any access-list 30 deny 10.0.0.0 0.0.0.255 <- never reached: permit any caught everything
בלי permit — הכול חסום. permit לפני deny — ה-deny מת. הסדר והסיום הם 90% מהטעויות.
DNS ו-DHCP, לחסום WEB, לאפשר השאר'. כתבו ושייכו.in על הממשק מול .20.0.DNS: permit udp 192.168.20.0 0.0.0.255 any eq 53.DHCP: permit udp 192.168.20.0 0.0.0.255 any eq 67.WEB: deny tcp 192.168.20.0 0.0.0.255 any eq 80 (ו-443 אם רוצים).permit ip any any.interface g0/0/1 → ip access-group 101 in.nslookup ✓ · ipconfig /renew ✓ · דפדפן ✗ · ping ✓ · show access-lists — המונים.access-list 101 deny ip | host …' — התבנית. permit ip any any בסוף, in על הממשק של המחלקה.| מושג | באנגלית | הסבר |
|---|---|---|
| רשימה בשם | Named ACL | ip access-list standard/extended NAME |
| מספור שורות | Sequence Numbers | 10, 20, 30 — לעריכה בשם |
| eq | eq ‹port› | שווה לפורט — ב-ACL מורחבת |
| אתגר | Challenge | 5.5.1 — בלי הנחיות |
in על הממשק מול המקור. מה נשבר?ping עובר, HTTP לשרת לא. איזו רשימה?permit any לפני deny — מה קורה?show access-lists מראה 0 matches על deny. שני הסברים?access-list 101 deny icmp 172.22.34.64 0.0.0.31 host 172.22.34.62 — מה נחסם?wildcard 0.0.0.31 = איזה prefix?HTTPS לשרת 10.0.1.5 מכולם, השאר חסום — שורה אחת מספיקה?🎯 המטרה: 3 רשימות מאומתות עם מונים, ומלכודת אחת שנפלתם בה בכוונה.
📦 ציוד: 3 נתבי 4331 · 3 מתגי 2960 · 6 תחנות קצה · שרת · תוכנה: Packet Tracer
📂 קבצים:
PT.ping לפני/אחרי. show access-lists — העתיקו עם המונים. Completion.Completion.FTP ו-ICMP חסומים, השאר לא. בדקו ping/ftp/http. show access-lists. Completion.access-list 20 deny ‹רשת› בלבד → שיוך → ping לכל מקום: . הוסיפו permit any → . הפכו את הסדר (permit קודם) → מה עם ה-deny? .Challenge.| # | מה למלא | חישוב · הערות · ראיות (פלט פקודה) |
|---|---|---|
| 1 | טבלה: | |
| 2 | 5.1.8: show access-lists · Completion % | |
| 3 | 5.1.9: Completion % | |
| 4 | 5.4.12: ping ftp http · show access-lists · Completion % | |
| 5 | מלכודת: deny בלבד → · + permit any → · permit קודם → deny: |
ping עובד ו-HTTP חסום · המונים עולים| המלכודת | מה עושים |
|---|---|
wildcard = מסכה | 0.0.0.255. הפקודה מתקבלת עם 255.255.255.0 — ומתאימה ללא כלום. |
| שוכחים לשייך | רשימה שלא שויכה לממשק לא עושה כלום. show run interface. |
in/out הפוך | לצייר את החץ: in = לתוך הנתב מהממשק. out = מהנתב החוצה דרך הממשק. |
Challengeaccess-class על VTY — להגביל SSH לתחנת ניהולהגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".
show access-lists עם ספירת התאמות + הסבר מיקום לכל רשימהshow access-lists עם ספירת התאמותכיתה_שבוע16_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_כתובות/| על מה | XP | איך |
|---|---|---|
| Completion במעבדה | 150 | אחוז ה-Completion × 1.5 (Packet Tracer) |
| התוצר (קובץ + תיעוד) | 50 | הוגש עם שם קובץ לפי התבנית ותיעוד — המורה מסמן |
| בונוס: ההרחבה | 50 | הפעילות ב'להעמקה' / 'מתקדמים' הושלמה |
סה"כ עד 250 XP. נרשם ב-Moodle אחרי שהמורה מאשר.
M6 · אבטחה · עד 11/3/2027 (שבוע ~25)
אחרי היחידה הזו אתם יכולים:
ACL סטנדרטית ומורחבת — מדרישה מילולית לתצורה, מיקום וכיווןנושאי המחוון שנסגרים כאן:
מה נכנס לספר/ל-pkt: ACL סטנדרטי · ACL מורחב (22.13) · 'תלמידים לא לשרת'
הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.