بازگشت به فهرست

📘 سناریو ۱۴ · Extended ACL (پیشرفته)

🔹 Allow و Deny
🎯 هدف سناریو:

در این سناریو، یک Extended ACL (Access Control List) شماره ۱۰۱ را روی روتر سیسکو پیکربندی می‌کنیم تا بتوانیم ترافیک شبکه را به‌صورت دقیق‌تر کنترل کنیم. این ACL به ما اجازه می‌دهد بر اساس پروتکل (مثل ICMP)، آدرس IP مبدأ، آدرس IP مقصد و پورت تصمیم‌گیری کنیم.

🔷 ۱. Extended ACL چیست؟
📌 تعریف Extended ACL:

یک لیست کنترل دسترسی پیشرفته که به شما اجازه می‌دهد ترافیک را بر اساس معیارهای زیر فیلتر کنید:

✅ تفاوت Standard ACL و Extended ACL
ویژگیStandard ACLExtended ACL
شماره ۱ تا ۹۹ ۱۰۰ تا ۱۹۹
معیار فیلتر فقط آدرس IP مبدأ مبدأ، مقصد، پروتکل، پورت
دقت کم بسیار بالا
کاربرد فیلتر ساده فیلتر پیشرفته و دقیق
🔷 ۲. تحلیل دستورات ACL شماره ۱۰۱
🔸 دستور اول: اجازه ICMP از یک دستگاه خاص
Router(config)# access-list 101 permit icmp host 192.168.1.10 any
✅ توضیح کامل:
🔸 دستور دوم: مسدود کردن همه ICMP
Router(config)# access-list 101 deny icmp any any
❌ توضیح کامل:
🔸 دستور سوم: اجازه همه ترافیک IP
Router(config)# access-list 101 permit ip any any
✅ توضیح کامل:
🔷 ۳. ترتیب قوانین در ACL (بسیار مهم!)
⚠️ قانون طلایی ACL:

در ACLها، قوانین به‌صورت ترتیبی (از بالا به پایین) بررسی می‌شوند. به محض پیدا شدن یک قانون مطابق با ترافیک، اجرا می‌شود و بقیه قوانین نادیده گرفته می‌شوند.

🔸 ترتیب قوانین در این سناریو:
اولویتقانوننتیجه
۱ permit icmp host 192.168.1.10 any ✅ ICMP از 192.168.1.10 مجاز است
۲ deny icmp any any ❌ ICMP از بقیه دستگاه‌ها مسدود است
۳ permit ip any any ✅ همه ترافیک‌های دیگر مجاز هستند
📌 مثال عملی:
🔷 ۴. اعمال ACL روی رابط
Router(config)# interface gigabitEthernet 0/0/0
Router(config-if)# ip access-group 101 in
📌 توضیح:
🔷 ۵. دستورات نمایشی ACL
دستورکاربرد
show access-lists نمایش تمام ACLها و قوانین آن‌ها
show access-lists 101 نمایش ACL شماره ۱۰۱
show ip interface gig0/0/0 نمایش ACL اعمال‌شده روی رابط
show running-config | include access-list نمایش بخش ACL در پیکربندی
🔷 ۶. جدول خلاصه دستورات Extended ACL
دستورتوضیح
access-list 101 permit icmp host 192.168.1.10 any اجازه ICMP از یک دستگاه خاص به همه جا
access-list 101 deny icmp any any مسدود کردن همه ICMP
access-list 101 permit ip any any اجازه همه ترافیک IP (غیر از ICMP)
access-list 101 permit tcp host 192.168.1.10 host 192.168.2.20 eq 80 اجازه HTTP از یک دستگاه به دستگاه دیگر
access-list 101 deny udp any any eq 53 مسدود کردن همه ترافیک DNS (پورت ۵۳)
ip access-group 101 in اعمال ACL روی ترافیک ورودی
✅ ۷. چک‌لیست پیکربندی
📋 مراحل تأیید پیکربندی:
  1. ✔️ Extended ACL با شماره ۱۰۱ ایجاد شده است.
  2. ✔️ قوانین به‌صورت ترتیبی (از خاص به عام) چیده شده‌اند.
  3. ✔️ قانون permit برای دستگاه خاص قبل از deny قرار دارد.
  4. ✔️ قانون permit ip any any در انتها قرار دارد.
  5. ✔️ ACL با ip access-group روی رابط اعمال شده است.
  6. ✔️ جهت اعمال (in یا out) به‌درستی انتخاب شده است.
  7. ✔️ با show access-lists قوانین بررسی شده‌اند.
  8. ✔️ پیکربندی با write memory ذخیره شده است.
📌 ۸. جمع‌بندی نهایی
📚 در این سناریو یاد گرفتیم:
  1. Extended ACL چیست و چه تفاوتی با Standard ACL دارد.
  2. چگونه با access-list 101 یک ACL پیشرفته ایجاد کنیم.
  3. معنی و کاربرد کلمات کلیدی:
    • permit (اجازه دادن)
    • deny (مسدود کردن)
    • host (یک آدرس IP خاص)
    • any (هر آدرس IP)
    • icmp (پروتکل ICMP)
    • ip (همه پروتکل‌های IP)
  4. ترتیب قوانین در ACL چقدر مهم است.
  5. چگونه ACL را با ip access-group روی رابط اعمال کنیم.
  6. تفاوت بین اعمال ACL روی ترافیک ورودی (in) و خروجی (out).
📝 ۹. تمرین عملی
📌 وظایف شما:
  1. یک روتر و دو PC در Packet Tracer قرار دهید.
  2. PC1 را با IP 192.168.1.10 و PC2 را با 192.168.1.20 تنظیم کنید.
  3. روتر را با IP 192.168.1.1 روی Gig0/0/0 پیکربندی کنید.
  4. ACL شماره ۱۰۱ را با قوانین زیر ایجاد کنید:
    • اجازه ICMP از PC1 (192.168.1.10) به همه جا
    • مسدود کردن همه ICMP دیگر
    • اجازه همه ترافیک‌های دیگر
  5. ACL را روی رابط Gig0/0/0 با جهت in اعمال کنید.
  6. از PC1 به آدرس 192.168.1.1 ping بزنید (باید موفق باشد).
  7. از PC2 به آدرس 192.168.1.1 ping بزنید (باید ناموفق باشد).
  8. با show access-lists تعداد بسته‌های مطابق با هر قانون را مشاهده کنید.