0% encontró este documento útil (0 votos)
64 vistas4 páginas

Configuración de ACL en Routers

El documento describe los pasos para configurar ACL (listas de control de acceso) en routers para implementar políticas de seguridad en redes LAN. Se configuran ACL estándar numeradas en R1 y R2 para denegar el tráfico entre redes específicas. También se configura una ACL estándar nombrada en R3 para denegar el acceso externo a un host específico, mientras se permite el tráfico de otros hosts. Las ACL se aplican a interfaces de salida y entrada para controlar el tráfico entrante y saliente.

Cargado por

Yamid Gamba
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
64 vistas4 páginas

Configuración de ACL en Routers

El documento describe los pasos para configurar ACL (listas de control de acceso) en routers para implementar políticas de seguridad en redes LAN. Se configuran ACL estándar numeradas en R1 y R2 para denegar el tráfico entre redes específicas. También se configura una ACL estándar nombrada en R3 para denegar el acceso externo a un host específico, mientras se permite el tráfico de otros hosts. Las ACL se aplican a interfaces de salida y entrada para controlar el tráfico entrante y saliente.

Cargado por

Yamid Gamba
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Paso 1. Realizar la configuración en ejecución en los routers.

Tabla de direccionamiento
Máscara de
Dispositivo Interfaz Dirección IP prefijo Máscara Wilcard
subred

[Link]
S0/0/0 [Link] 2

Fa0/0 [Link] [Link]

R1 Fa0/1 [Link] [Link]

[Link]
S0/0/0 [Link] 2

[Link]
S0/0/1 [Link] 2

[Link] [Link]
S0/1/0 5 4

R2 Fa0/0 [Link] [Link]

[Link]
S0/0/1 [Link] 2

R3 Fa0/0 [Link] [Link]

ISP [Link] [Link]


S0/0/1 6 4

[Link]
Fa0/0 [Link] 4

Fa0/1 [Link] [Link]


Máscara de
Dispositivo Interfaz Dirección IP prefijo Máscara Wilcard
subred

9 4

PC1 NIC [Link] [Link]

PC2 NIC [Link] [Link]

PC3 NIC [Link] [Link]

PC4 NIC [Link] [Link]

Servidor
WEB/TFTP NIC [Link] [Link]

Servidor [Link]
WEB NIC [Link] 4

Host [Link] [Link]


externo NIC 8 4

Paso 2. Confirmar que todos los dispositivos puedan acceder a todas las demás ubicaciones.
Realizar las siguientes pruebas:
 Desde la PC1, haga ping a la PC2.
 Desde la PC2, haga ping al host externo.
 Desde la PC4, haga ping al servidor Web/TFTP.

Paso 3. Evaluar la política para las LAN del R1.


 La red [Link]/24 puede acceder a todas las ubicaciones, excepto a la red [Link]/24.
 La red [Link]/24 puede acceder a todos los demás destinos, excepto a cualquier red conectada al ISP.

Paso 4. Planificar la implementación de ACL para las LAN del R1.


 Dos ACL implementan completamente la política de seguridad para las LAN del R1.
 La primera ACL en el R1 deniega el tráfico desde la red [Link]/24 a la red [Link]/24, pero permite
el resto del tráfico.
 Esta primera ACL, aplicada en dirección de salida en la interfaz Fa0/1, monitorea el tráfico que se envía a la red
[Link].
 La segunda ACL, ubicada en el R2, deniega a la red [Link]/24 el acceso al ISP, pero permite el resto del
tráfico.
 El trafico saliente desde la interfaz S0/1/0 en R2 está controlado.
 Coloque las sentencias ACL en orden, desde la más específica a la menos específica. Primero se deniega el
acceso del tráfico de la red a otra red antes de permitir el acceso del resto del tráfico.

Paso 5. Evaluar la política para la LAN del R3.


 La red [Link]/10 puede acceder a todos los destinos.
 El host [Link] no tiene permitido el acceso fuera de la LAN.

Paso 6. Planificar la implementación de ACL para la LAN del R3.


 Una ACL implementa completamente la política de seguridad para la LAN del R3.
 La ACL se coloca en el R3 y deniega al host [Link] el acceso fuera de la LAN, pero permite el tráfico
desde todos los demás hosts de la LAN.
 Al aplicar una ACL entrante en la interfaz Fa0/0, esta ACL monitoreará todo el tráfico que intente salir de la red
[Link]/10.
 Coloque las sentencias ACL en orden, desde la más específica a la menos específica. Primero se deniega el
acceso al host [Link] antes que permitir el acceso al resto del tráfico.

Configurar ACL estándar numeradas


Paso 7. Determinar la máscara wildcard.
La máscara wildcard en una sentencia ACL determina cuánto se debe verificar en una dirección IP de origen o destino.
Un bit 0 implica hacer coincidir ese valor en la dirección, mientras que un bit 1 ignora ese valor en la dirección. Recuerde
que las ACL estándar sólo pueden verificar direcciones de origen.
 Debido a que la ACL en el R1 deniega todo el tráfico de la red [Link]/24, se rechazará toda dirección IP
de origen que comience con 192.168.10. Dado que el último octeto de la dirección IP puede ignorarse, la máscara
wildcard correcta es [Link]. Cada octeto en esta máscara puede interpretarse como “verificar, verificar,
verificar, ignorar”.
 La ACL en el R2 también deniega el tráfico de la red [Link]/24. Puede aplicarse la misma máscara
wildcard, [Link].

Paso 8. Determinar las sentencias.


 Las ACL se configuran en el modo de configuración global.
 Para las ACL estándar, use un número entre 1 y 99. El número 10 se usa para esta lista en el R1 para ayudar a
recordar que esta ACL monitorea la red [Link].
 En el R2, la lista de acceso 11 deniega el tráfico de la red [Link] a cualquier red ISP; por lo tanto, la
opción deny está configurada con la red [Link] y la máscara wildcard [Link].
 Debe permitirse el resto del tráfico con la opción permit debido a la sentencia implícita “deny any” al final de las
ACL. La opción any especifica a todo host de origen.

Configure lo siguiente en R1:

R1(config)#access-list 10 deny [Link] [Link] R1(config)#access-list 10 permit any

Nota: Packet Tracer no calificará una configuración de ACL hasta que todas las sentencias se ingresen en el orden
correcto.

Ahora cree una ACL en el R2 para denegar la red [Link] y permitir las demás redes. Para esta ACL, use el
número 11. Configure lo siguiente en R2:

R2(config)#access-list 11 deny [Link] [Link] R2(config)#access-list 11 permit any

Paso 9. Aplicar las sentencias a las interfaces.

En R1, ingrese al modo de configuración para la interfaz Fa0/1.

Ejecute el comando ip access-group 10 out para aplicar la ACL estándar saliente en la interfaz.

R1(config)#interface fa0/1 R1(config-if)#ip access-group 10 out

En R2, ingrese al modo de configuración para la interfaz S0/1/0.

Ejecute el comando ip access-group 11 out para aplicar la ACL estándar saliente en la interfaz

R2(config)#interface s0/1/0 R2(config-if)#ip access-group 11 out

Paso 10. Verificar y probar las ACL.

Con las ACL configuradas y aplicadas, la PC1 ([Link]) no debe poder hacer ping a la PC2 ([Link]), ya
que la ACL 10 se aplica con dirección de salida en la Fa0/1 en R1.

El Host PC2 ([Link]) no debe poder hacer ping al servidor Web ([Link]) ni al host externo
([Link]), pero sí debe poder hacer ping a cualquier otra ubicación, ya que la ACL 11 se aplica en dirección de
salida en la S0/1/0 en R2. Sin embargo, la PC2 no puede hacer ping a la PC1 porque la ACL 10 en R1 impide la
respuesta de eco desde la PC1 a la PC2.

Paso 11. Verificar los resultados.

Su porcentaje de finalización debe ser del 67%. De lo contrario, haga clic en Verificar resultados para ver qué
componentes requeridos aún no se han completado.

Configurar una ACL estándar con nombre


Paso 12. Determinar la máscara wildcard.
 La política de acceso para R3 indica que el host en [Link] no debe tener permitido ningún acceso fuera
de la LAN local. El resto de los hosts de la red [Link] deben tener permitido el acceso a las demás
ubicaciones.
 Para verificar un único host, debe verificarse la dirección IP completa mediante la palabra clave host.
 Se permiten todos los paquetes que no coinciden con la sentencia host.

Paso 13. Determinar las sentencias.


 En R3, entre al modo de configuración global.
 Cree una ACL nombrada con la denominación NO_ACCESS mediante el comando ip access-list standard
NO_ACCESS. Ingresará al modo de configuración de ACL. Todas las sentencias permit y deny se configuran
desde este modo de configuración.
 Deniegue el tráfico desde el host [Link] con la opción host.
 Permita todo el tráfico restante con permit any.

Configure la siguiente ACL nombrada en R3:

R3(config)#ip access-list standard NO_ACCESS R3(config-std-nacl)#deny host [Link] R3(config-std-


nacl)#permit any

Paso 14. Aplicar las sentencias a la interfaz correcta.

Ejecute el comando ip access-group NO_ACCESS in para aplicar la ACL nombrada entrante en la interfaz. Este
comando hace que todo el tráfico que ingresa a la interfaz Fa0/0 desde la LAN [Link]/24 se compare con la ACL.
R3(config)#interface fa0/0 R3(config-if)#ip access-group NO_ACCESS in
Paso 15. Verificar y probar las ACL.
Haga clic en Verificar resultados y luego en Pruebas de conectividad. Las siguientes pruebas deben fallar:
 PC1 a PC2
 PC2 a host externo
 PC2 a Servidor Web
 Todos los pings desde la PC4 y hacia ésta, excepto entre la PC3 y la PC4
Paso 16. Verificar los resultados.

Paso 17. Consulte


Que es una ACL
Que clases existen
Para que se usan

También podría gustarte