ACL / NAT / שירותים — דף פתור וחתום.ACL סטנדרטי ומורחב — כתיבה ומיקוםNAT והבדלי ההתנהגותsyslog ו-NTPNAT, syslog, NTP, CDP) — נלמדה אצל מורה אחר; היום דרך שאלות הבחינה. ACL — הרצועה שלנו.ACL סטנדרטית ומורחבת לכל דרישה מילולית — סוג · שורות · מיקום · כיוון — ולאמת ב-show access-lists (שאלות 3ה/2023, 20/2026)NAT והבדלי ההתנהגות (מבחוץ · pool מלא · פורטים) — עם התצורה (תיאוריה + הנדסה)DHCP (DORA, ip address dhcp, pool), DNS, TCP/UDP, syslog (logging ‹ip›), NTP, CDP — 10 שאלות בחינה (תיאוריה + הנדסה)ACL מורחב בשתי בחינות — השלישית תהיה בשלכם. עשר שאלות שירותים — הפרק ה'זול' בבחינה, משפט לכל אחת. ו-NAT בטבלה. התוצר: דף תרגול פתור וחתום — 12 תרגילים.ACL — מדרישה מילולית לתצורהstep 1 'source only?' -> STANDARD (1-99) -> close to DESTINATION, out 'protocol/port?' -> EXTENDED (100-199) -> close to SOURCE, in step 2 one line per rule, specific before general step 3 permit ip any any (unless the requirement is 'block everything else') step 4 interface + ip access-group <n> in|out step 5 verify: show access-lists (counters) · show ip interface <if> (direction) ports: ftp 21 · ssh 22 · telnet 23 · smtp 25 · dns 53 (udp) · dhcp 67/68 (udp) · http 80 · pop3 110 · imap 143 · https 443 wildcard: /24 0.0.0.255 · /25 0.0.0.127 · /26 0.0.0.63 · /27 0.0.0.31 · /28 0.0.0.15 · /30 0.0.0.3 · host = 0.0.0.0
חמישה צעדים. הצעד שנופל: 3 (permit ip any any) ו-4 (הכיוון).
ACL — פתורים| דרישה | סוג · מיקום | התצורה |
|---|---|---|
| רשת 192.168.10.0/24 לא לשרתים ב-192.168.30.0/24, השאר כן | סטנדרטי · מול .30, out | access-list 10 deny 192.168.10.0 0.0.0.255 · access-list 10 permit any · int g0/2 · ip access-group 10 out |
מהמחלקה 10.1.20.0/24: לחסום Telnet, לאפשר SSH והשאר | מורחב · מול המחלקה, in | access-list 101 deny tcp 10.1.20.0 0.0.0.255 any eq 23 · permit tcp 10.1.20.0 0.0.0.255 any eq 22 · permit ip any any |
רק HTTPS לשרת 10.0.1.5 מכולם, השאר לשרת חסום | מורחב · מול השרת, out | access-list 102 permit tcp any host 10.0.1.5 eq 443 · (deny מובלע) — ⚠ חוסם גם ping/DNS לשרת |
DNS ו-DHCP כן, WEB לא, מ-192.168.20.0/24 (2023 3ה) | מורחב · in | permit udp … eq 53 · permit udp … eq 67 · deny tcp … eq 80 · permit ip any any |
ACL עם deny בלבד = הכול חסום. ACL עם permit ip any any ראשון = ה-deny לא נבדק.NAT — טבלה + תצורת PATaccess-list 1 permit 10.0.0.0 0.255.255.255 ip nat inside source list 1 interface g0/0/0 overload interface g0/0/1 -> ip nat inside interface g0/0/0 -> ip nat outside show ip nat translations · show ip nat statistics (Interfaces!)
5 שורות. הרביעית והחמישית — אלה ששוכחים.
| שיטה | מתי | מה רואים ב-translations | מה שובר |
|---|---|---|---|
| סטטי | שרת נגיש מבחוץ | שורה קבועה (---), עובד מבחוץ | — |
| דינמי | pool של ציבוריות | inside global שונה לכל מחשב | pool מלא → misses |
PAT | הבית, המשרד, הכול | inside global זהה, פורטים שונים | חיבור יזום מבחוץ |
| # | השאלה | המשפט |
|---|---|---|
| 2023 1ה | TCP ב-L3? IMAP שולח? UDP אמין? | לא (L4) · לא (מקבל, 143) · לא |
| 2023 1ז | ipconfig /displaydns | מציג את מטמון ה-DNS של המחשב |
| 2023 2ד · 3ד | נתב מקבל כתובת מהספקית | interface ‹WAN› → ip address dhcp |
| 2026 6 | Discover בלי Offer | שרת כבוי · VLAN אחר בלי helper · pool ריק |
| 2026 7 | אימות מרכזי + רישום פקודות | TACACS+ (AAA) |
| 2026 14 | שער ל-PC מ-DHCP pool | default-router = כתובת תת-הממשק · trunk allowed vlan |
| 2023 1ד | גילוי שכני Cisco | CDP — show cdp neighbors detail |
| 2023 2ח · 2026 17 | יומנים לשרת | logging ‹ip› / logging host ‹ip› |
| (סילבוס) | זמן | ntp server ‹ip› · show ntp status |
HTTPS ו-DNS לשרת 10.0.0.10, לחסום את כל השאר לשרת, ולאפשר הכול לכל מקום אחר.' כתבו, מקמו, אמתו.in.permit tcp 172.16.5.0 0.0.0.255 host 10.0.0.10 eq 443 · permit udp 172.16.5.0 0.0.0.255 host 10.0.0.10 eq 53 · deny ip 172.16.5.0 0.0.0.255 host 10.0.0.10.permit ip any any — 'הכול לכל מקום אחר'.interface g0/0/1 (מול המחלקה) → ip access-group 110 in.PC במחלקה: HTTPS לשרת ✓ · nslookup ✓ · ping לשרת ✗ · HTTP לאתר חיצוני ✓. show access-lists → מונים על 4 השורות.permit 443, 53) לפני הכללי (deny ip … host). הפוך — הכול לשרת חסום.deny לשרת → permit ip any any → in על המחלקה. הסדר קובע.| מושג | באנגלית | הסבר |
|---|---|---|
| חמשת הצעדים | ACL in 5 Steps | סוג → שורות → permit any → שיוך → אימות |
| ספציפי לפני כללי | Specific Before General | הסדר ב-ACL — השורה הראשונה שמתאימה מנצחת |
| העמסה | Overload | PAT — כתובת אחת, פורט מבדיל |
| דף תרגול | Practice Sheet | 12 תרגילים פתורים וחתומים — התוצר |
DNS — tcp או udp? פורט?host 10.0.1.5 = wildcard?ACL עם deny בלבד?NAT?translations ריק, הכול מוגדר — הבדיקה?Discover בלי Offer — 3?DHCP — פקודה?TACACS+ — מה?logging ‹ip› — מה?SMTP / POP3 / IMAP — פורטים?ACL? in או out? PAT — 5 שורות, איזו נשכחת? ip address dhcp — איפה? 🎯 המטרה: 12 תרגילים פתורים בפורמט הבחינה, נבדקים בזוגות, חתומים.
📂 קבצים:
ACL ×4: (1) רשת X לא לשרתים (2) Telnet ✗ SSH ✓ (3) רק HTTPS לשרת (4) DNS+DHCP ✓ WEB ✗ — סוג · מיקום · כיוון · שורות.NAT ×2: (5) שרת נגיש מבחוץ + 50 מחשבים — שיטות + תצורה (6) 'הכול מוגדר, translations ריק' — אבחון.DHCP ×3: (7) DORA — 4 שלבים ומי broadcast (8) נתב לקוח — פקודה (9) pool + default-router → שער ל-PC.logging (11) CDP (12) NTP — פקודה + משפט.| # | מה למלא | חישוב · הערות · ראיות (פלט פקודה) |
|---|---|---|
| 1 | ACL 1–4: | |
| 2 | NAT 5–6: | |
| 3 | DHCP 7–9: | |
| 4 | ניהול 10–12: | |
| 5 | נבדק ע"י: · חתימה: |
| המלכודת | מה עושים |
|---|---|
ACL מורחב out על ממשק המקור | out = יוצא מהנתב אל הממשק. תעבורה שמגיעה מהמחלקה = in. |
שוכחים permit ip any any | deny any מובלע — הכול חסום. השורה האחרונה. |
NAT בלי inside/outside | show ip nat statistics → Interfaces ריק. תמיד. |
מבלבלים IMAP/POP3 עם SMTP | SMTP שולח (25). POP3 (110) / IMAP (143) מקבלים. |
ACL Implementation ChallengeACL בשם עם sequence numbers — עריכה בלי מחיקהACL חדשות בסגנון 2026הגרסה המודפסת של דף העבודה — בחוברת (PDF) בלשונית "למד".
כיתה_שבוע24_שם-משפחה_שם-פרטי · לתיק העבודות: ‹שם›_כתובות/| על מה | XP | איך |
|---|---|---|
| דף המיקוד / דף התרגול | 50 | הוגש חתום |
| סבב שעון ב-Moodle | 50 | 10 שאלות · 30 דק׳ · ≥ 70% |
סה"כ עד 100 XP. נרשם ב-Moodle אחרי שהמורה מאשר.
הדרגה שלכם — ב-Moodle. ה-XP האישי פרטי; לוח ההישגים באתר מציג חוליות בלבד.