0% ont trouvé ce document utile (0 vote)
7 vues30 pages

Comprendre les ACL Internet

Les listes de contrôle d'accès (ACL) servent à filtrer le trafic réseau en contrôlant l'accès aux ressources internes et externes. Elles peuvent être standard ou étendues, utilisant des masques génériques pour définir les cibles, et sont configurées sur les interfaces des routeurs. Les ACLs permettent également de gérer les accès par protocole, de prioriser le trafic et de contrôler les mises à jour des tables de routage.

Transféré par

sg9yh6chvk
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
7 vues30 pages

Comprendre les ACL Internet

Les listes de contrôle d'accès (ACL) servent à filtrer le trafic réseau en contrôlant l'accès aux ressources internes et externes. Elles peuvent être standard ou étendues, utilisant des masques génériques pour définir les cibles, et sont configurées sur les interfaces des routeurs. Les ACLs permettent également de gérer les accès par protocole, de prioriser le trafic et de contrôler les mises à jour des tables de routage.

Transféré par

sg9yh6chvk
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Les listes de contrôle d’accès

• A quoi ça sert
• Comment ça marche
• ACL standard ou étendue
• Les masques génériques (Wildcard Masks)
• La configuration des ACLs.
ACL - A quoi ça sert
Ajoute les fonctions de Wan (Internet)
[Link]
firewall au routeur
School backbone
Email Server DNS server Application Server Library Server Admin. Server

Router
FA0 FA1

[Link] [Link]

• Contrôler le trafic à l’intérieur d’un réseau local


• Contrôler le trafic depuis l’extérieur (WAN) vers l’intérieur d ’un
réseau local
ACL - Comment ça marche
• Filtre les paquets en utilisant des éléments des couches 3
(adresses IP) et 4 (numéros de port des applications) de
TCP-IP ;
• Par défaut, une liste de contrôle non paramétrée refuse tous
les accès.

Router

Quelle adresse ? [Link] OK, circulez !

• Le paramétrage de l’ACL décide quel hôte ou groupe


d’hôte peut (permit) ou ne peut pas (deny) transiter par le
routeur.
ACL - Comment ça marche (2)
• Les ACLs sont créées en mode de configuration globale.
• Elles doivent ensuite être affectée à un (ou plusieurs) ports.

Router

• Grâce aux masques génériques (wildcard mask), le contrôle


peut s’appliquer à un réseau, un sous-réseau, un hôte ou
une catégorie d’hôtes.
• Ne contrôle pas les paquets émis par le routeur lui-même.
Les paramètres In et Out
(Inbound-Outbound)

• Par défaut, ce paramètre est configuré sur out (vers le


réseau)
• Le paramètre In (vers le routeur) ou Out se place sur
l’interface à laquelle on veut appliquer la liste d’accès

In/Out
Internet
FA0 Router
S0
Quel port choisir
Deux solutions pour bloquer A vers B
• ACL 1 Deny A
• Attribut ACL 1 à l’interface FA0 in

FA1 C
A Internet
FA0 Router
S0

• ACL 1 Deny A
• Attribut ACL 1 à l’interface FA1 out
ACL standard ou étendue ?
• Les listes de contrôles standards filtrent l’accès :
– à partir de l’adresse source uniquement .
– La syntaxe complète d’une ACL standard est la suivante :
Router(config)#access-list numéro {permit | deny } @IP WM
– Exemple d’ACL standard :
– GAD(config)#access-list 1 deny [Link] [Link]
– GAD(config)#access-list 1 permit any
– Après avoir sélectioner l’interface
– GAD(config-if)#ip access-group 1 in
– NB :
Ces ACL ne filtrant que les adresses IP d’origine ne pourront être
placées que sur l’interface la plus proche de la destination.
Si on ne définit ni «in» ni «out», la valeur «out» est prise par défaut.
ACL standard ou étendue ?
• Les listes de contrôle étendues peuvent filtrer l’accès :
– selon l’adresse de source et de destination ;
– selon les types de protocole de transport (TCP, UDP)
– et le numéro de port (couche application).
La syntxe d’une ACL étendue est la suivante :
– Router(config)# access-list numéro {permit | deny} protocol adresse
d’origine masque générique adresse destination masque générique
operateur operande [established]
Exemples d’ACL étendue :
GAD(config)#access-list 101 deny tcp [Link] [Link] any eq 80
GAD(config)#access-list 101 permit ip any any
À l’invite du mode de configuration de l’interface FastEthernet 0
GAD(config-if)#ip access-group 101 in
ACL standard ou étendue ?

on veut refuser au poste stagiaire d’accéder au serveur TFTP.


ACL standard ou étendue ?
• NB : La règle générale est de placer les listes de contrôle d’accès
étendues le plus près possible de la source du trafic refusé.
• les listes de contrôle d’accès sont correctement placées, non seulement
le trafic peut être filtré, mais tout le réseau en devient alors plus
performant puisque du trafic inutile est supprimé. Les ACLs étendues
permettant de spécifier l’adresse de destination, il est possible de
bloquer au plus vite les paquets non désirés, et d’éviter qu’ils
atteignent un autre routeur, et donc de polluer la bande passante pour
des paquets qui seront refusés à l’arrivée.
ACL standard ou étendue ?
• On peut utiliser une ACL dans le but de contrôler
l'accès par telnet (donc au vty) :
• access-class number { in | out }
• Exemple :
– line vty 0 4
– login
– password Cisco
– access-class 3 in
– access-list 3 permit [Link] [Link]
Le processus de contrôle

NOTE : Un seul ACL par protocole par interface


Liste de conditions de l’ACL étendue
Non
Liste d’accès
Oui
Protocole

Ad. source

Ad. destination

Options de protocoles

Applique la condition
Refuse Autorise
Prochaine entrée
de la liste
Les types de liste d’accès
L’ACL s’applique au protocole routé choisi
Permission ou refus
• Par défaut, dès qu’une liste d’accès est créée, elle
refuse le passage à tout ce qui n’est pas
spécifiquement autorisé
• De façon implicite (cela n’apparaît pas à la ligne
de commande) la liste de contrôle d’accès se
termine par l’instruction «refuse tout» (‘deny
any’).
• En général, l’administrateur devrait donner des
permissions (permit) plutôt que des interdictions
(deny).
Les masques génériques
(Wildcard Masks)

• Utilisés pour identifier les cibles des ACLs.


• Dans la ligne suivante :

Router (config)# access-list 11 deny [Link] [Link]

• Le masque générique indique que l’accès est refusé


à tous les postes du réseau [Link].
Les masques génériques (2)
Addresse
1100 0000 . 1010 1000 . 0001 0010 . 0000 0000
0000 0000 . 0000 0000 . 0000 0000 . 1111 1111
Masque générique Inverse du MSR

Router (config)# access-list 11 permit [Link] [Link]

• Les «0» signifient que le bit doit être pris en compte


(match).
• Les «1» indiquent que le bit doit être ignoré.
• Dans ce cas, l’énoncé ignore tout ce qui concerne la
partie hôte de l’adresse.
Les masques génériques (3)
Addresse
1100 0000 . 1010 1000 . 0001 0010 . 0000 0000
0000 0000 . 0000 0000 . 0000 0000 . 1111 1110
Masque générique
Router (config)# access-list 11 permit [Link] [Link]

• Ici, l’énoncé ignore tout ce qui concerne la partie hôte


de l’adresse, sauf le dernier bit.
• Tous les hôtes pairs du réseau se voient autoriser
l’accès.
Les masques génériques (4)
Addresse
1100 0000 . 1010 1000 . 0001 0010 . 0000 0101
0000 0000 . 0000 0000 . 0000 0000 . 0000 0000
Masque générique
Router (config)# access-list 11 permit [Link] [Link]

• Avec ce masque, les 32 bits de l’adresse doivent être


prises en compte (réseau et hôte)
• Dans ce cas, l’hôte [Link] est le seul à se voir
autoriser l’accès.
Les masques génériques (5)

Router (config)# access-list 11 permit any


Autorise l’accès à tous
([Link] [Link])

Router (config)# access-list 11 host [Link]


Autorise l’accès pour le poste [Link]
uniquement ([Link] [Link])
Les lignes de commandes
• Refuse tout accès aux membres du réseau
[Link] vers toutes les destinations
Router (config)# access-list 101 deny ip [Link] [Link] any
Router (config)# access-list 101 permit ip any any

• Applique les restrictions d’accès à l’interface FA1


vers l’intérieur
Router (config)# int fa1
Router (config-if)# ip access-group 101 in
Les lignes de commandes
• Autorise l’accès au Web aux postes désignés
([Link] à [Link])

Router (config)# access-list 102 permit tcp [Link]


[Link] host [Link] eq 80

• Applique les restrictions d’accès à l’interface FA0


vers l’intérieur
Router (config)# int fa0
Router (config-if)# ip access-group 102 in
Les lignes de commandes
• Refuse tout accès depuis toutes les sources vers
toutes les destinations
Router (config)# access-list 103 deny ip any any

• Applique les restrictions d’accès à l’interface S0


vers l’intérieur

Router (config)# int s0


Router (config-if)# ip access-group 103 in
Autres lignes de commandes
• La mention established autorise les retours pour les
applications qui fonctionnent à double sens (Bit de Ack
sur 1)
permit tcp any eq 80 [Link] [Link] gt 1000 established
• Les mentions, lt, gt, eq, neq sont des opérateurs
logiques utilisés pour autoriser les accès par type
d ’application.
permit tcp host [Link] host [Link] lt 1024
• La mention range
permit tcp host [Link] range 1024 1072 host [Link] range 1024
1072
Les lignes de commandes

• La commande show interface permet de voir si une


liste de contrôle d’accès est activée.
• La commande show access-list permettent de
vérifier le contenu des listes de contrôle d’accès.
Rappel des principaux ports :
Les listes de contrôle d’accès nommées IP
• Elles ont été introduites dans la plate-forme logicielle Cisco IOS
version 11.2, afin d’attribuer des noms aux listes d’accès standard et
étendues à la place des numéros. Les avantages procurés par une liste
d’accès nommée sont les suivants:
- Identifier de manière intuitive une liste d’accès à l’aide d’un nom
alphanumérique.
- L’IOS ne limite pas le nombre d’ACL nommées qui peuvent être
configurées.
- Les ACL nommées permettent de modifier des listes de contrôle
d’accès sans avoir à les supprimer, puis à les reconfigurer. Mais il est
important de noter qu’une liste d’accès nommée permet de supprimer
des instructions, et d’insérer des instructions uniquement à la fin de la
liste. Donc même avec des listes d’accès nommées, il est préférable
d’utiliser un éditeur de texte pour les créer.
Les listes de contrôle d’accès nommées IP
• Exemples :
A) GAD(config)#ip access-list standard no_access
GAD(config-std-nacl)#deny [Link] [Link]
GAD(config-std-nacl)#permit any
GAD(config)#interface fa1
GAD(config-if)#ip access-group no_access in
L'exemple ci-contre est une
B) time-range ftp-ok configuration d'ACL
periodic weekdays 8:00 to 18:00 permettant d'autoriser les
ip access-list extended horoaccesslist utilisateurs à utiliser des
permit tcp any any eq 21 time-range ftp-ok connexions FTP seulement de
interface FastEthernet 0/0 8h00 à 18h00, tous les jours
ip access-group horoaccesslist in de la semaine (weekend
exclu).
Les 6 règles des ACLs
• Une seule ACL par direction, par interface et par
protocole.
• Toute ACL se termine par une exclusion globale.
• ACL IP standard (1-99) et (1300 – 1999) et
étendue (100-199) et (2000 – 2699)
• Par défaut, l’ACL s’applique sur la sortie (out).
• Les ACLs standards sont près de la destination.
Les ACLs étendues sont près de la source.
• Les ACLs ne s’appliquent pas aux paquets générés
par les routeurs.
Les autres fonctions des ACLs
• Identification des paquets pour priorisation et
contrôle des listes d’attentes ;
• Meilleur contrôle des mises à jour des tables de
routage ;
• Contrôle dynamique des accès sur le trafic IP avec
processus d’authentification des utilisateurs (lock
and key features) ;
• Identification des paquets pour encryption ;
• Contrôle des accès Telnet au routeur ;
• Contrôle d’accès au DDR (Dial-on-Demand Routing).

Vous aimerez peut-être aussi