Настройка стандартных и расширенных списков доступа ACL на Cisco IOS
- Легитимный трафик блокируется правилом неявного запрета
Implicit Deny All. - Аномальный рост утилизации CPU маршрутизатора из-за чрезмерного логирования
log/log-inputв ACL. - Ошибки применения ACL к интерфейсам: конфликт направлений
inиout. - Порядок правил нарушен, из-за чего специфичные правила перекрываются общими.
1. Классификация списков доступа Cisco
- Standard ACL (1-99, 1300-1999): фильтрация исключительно по IP-адресу источника (Source IP). Размещаются максимально близко к назначению (Destination).
- Extended ACL (100-199, 2000-2699): фильтрация по Source/Destination IP, протоколам (TCP, UDP, ICMP, GRE) и портам L4. Размещаются максимально близко к источнику.
2. Конфигурация расширенного именованного списка (Named Extended ACL)
ip access-list extended SECURE_OFFICE_IN
remark === Allow Established TCP Sessions ===
permit tcp 192.168.10.0 0.0.0.255 any established
remark === Allow Core Services (DNS, HTTPS) ===
permit udp 192.168.10.0 0.0.0.255 host 1.1.1.1 eq domain
permit tcp 192.168.10.0 0.0.0.255 host 1.1.1.1 eq domain
permit tcp 192.168.10.0 0.0.0.255 any eq 443
remark === Allow ICMP Echo/Reply for Diagnostics ===
permit icmp 192.168.10.0 0.0.0.255 any echo
permit icmp any 192.168.10.0 0.0.0.255 echo-reply
remark === Explicit Deny with Throttled Logging ===
deny ip any any log-input3. Применение ACL к интерфейсу
interface GigabitEthernet0/0/1
description LAN_Clients
ip access-group SECURE_OFFICE_IN in4. Редактирование правил с использованием порядковых номеров (Sequence Numbers)
# Просмотр номеров строк
show ip access-lists SECURE_OFFICE_IN
# Вставка нового правила между строками 10 и 20
ip access-list extended SECURE_OFFICE_IN
15 permit tcp 192.168.10.0 0.0.0.255 host 10.20.30.40 eq 22
# Удаление конкретной строки
10 no permit tcp 192.168.10.0 0.0.0.255 any established5. Траблшутинг и сброс счетчиков совпадений
# Мониторинг счетчиков пакетов (hit-counts)
show ip access-lists SECURE_OFFICE_IN
# Сброс статистики счетчиков
clear ip access-list counters SECURE_OFFICE_IN Частые вопросы (FAQ)
Что означает опция established в правилах TCP?
Флаг established разрешает прохождение TCP-сегментов только в том случае, если в их заголовке установлены флаги ACK или RST, что указывает на ответный трафик в рамках уже установленного исходящего соединения.
Почему использование ключевого слова log в правилах ACL может положить маршрутизатор?
Каждый пакет, подпадающий под правило с опцией log, принудительно переключается из аппаратного CEF в процесс Process Switching для формирования строки сислога на CPU, что при высокой интенсивности приводит к 100% загрузке процессора.
Как инвертируется маска в правилах ACL (Wildcard Mask)?
В Wildcard-маске биты '0' означают строгое совпадение, а биты '1' — игнорирование. Чтобы вычислить wildcard для подсети 255.255.255.192, нужно вычесть ее из 255.255.255.255, что дает 0.0.0.63.
Каково поведение ACL по умолчанию, если пакет не совпал ни с одним правилом?
В конце каждого списка доступа неявно присутствует правило deny ip any any (Implicit Deny), которое безвозвратно отбрасывает весь не совпавший трафик.