GNS3 Bài 5: Kiểm soát truy cập với STANDARD ACL

1. MỤC TIÊU

  • Hiểu và cấu hình được Standard ACL
  • Biết cách áp dụng ACL đúng hướng trên interface
  • Kiểm tra và verify hoạt động của ACL

2. TOPOLOGY & IP PLANNING

      [PC1] ----------- [R1]--------- [Server]
 192.168.1.10   |                 192.168.2.10
                     |
                   [PC2]
      192.168.1.20
  • Subnet Sales: 192.168.1.0/24
  • Subnet Server: 192.168.2.0/24
  • Gateway: 192.168.1.1 (R1 Fa0/0)
  • Gateway: 192.168.2.1 (R1 Fa0/1)

BƯỚC 1: CẤU HÌNH IP CƠ BẢN

Trên Router R1:

# Chuyển sang chế độ cấu hình
R1> enable
R1# configure terminal

# Cấu hình interface FastEthernet 0/0 (hướng Sales)
R1(config)# interface fastethernet 0/0
R1(config-if)# ip address 192.168.1.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# description CONNECT_TO_SALES

# Cấu hình interface FastEthernet 0/1 (hướng Server)
R1(config)# interface fastethernet 0/1
R1(config-if)# ip address 192.168.2.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# description CONNECT_TO_SERVER

# Kiểm tra cấu hình interface
R1(config)# exit
R1# show ip interface brief

Kết quả mong đợi:

Interface IP-Address OK? Method Status
FastEthernet0/0 192.168.1.1 YES manual up
FastEthernet0/1 192.168.2.1 YES manual up

BƯỚC 2: TẠO STANDARD ACL

Yêu cầu: Chặn PC1 (192.168.1.10) truy cập Server

# Tạo ACL số 10
R1(config)# access-list 10 deny host 192.168.1.10

# Cho phép các máy khác trong mạng Sales
R1(config)# access-list 10 permit any

# Kiểm tra ACL vừa tạo
R1(config)# exit
R1# show access-lists

Giải thích từng lệnh:

  • access-list 10: Tạo Standard ACL số 10
  • deny host 192.168.1.10: Chặn host 192.168.1.10
  • permit any: Cho phép toàn bộ mạng 192.168.1.0/24

BƯỚC 3: ÁP DỤNG ACL TRÊN INTERFACE

R1(config)# interface fastethernet 0/1
# Áp dụng ACL 1 cho lưu lượng đi ra (out) khỏi giao diện này
# ACL được áp dụng theo hướng "out" vì chúng ta muốn chặn gói tin ngay trước khi nó đi tới mạng Server
R1(config-if)# ip access-group 10 out
R1(config-if)# exit

Giải thích:

  • interface fastethernet 0/1: Chọn interface kết nối đến Server
  • ip access-group 10 out:
    Tại sao lại là out?: Theo nguyên tắc chung, ACL tiêu chuẩn nên được đặt càng gần đích càng tốt. Trong trường hợp này, đích là mạng Server (192.168.2.0/24). Dữ liệu từ PC1 sẽ đi vào router qua cổng Fa0/0 và đi ra khỏi router qua cổng Fa0/1 để tới được Server. Vì vậy, chúng ta lọc lưu lượng khi nó đi ra (out) khỏi cổng Fa0/1.

BƯỚC 4: KIỂM TRA VÀ VERIFY

Kiểm tra từ các PC:

# Từ PC1 (192.168.1.10) ping đến Server (192.168.2.10)
PC1> ping 192.168.2.10
# Kết quả: Request timed out (BỊ CHẶN)
# Hoặc dạng: *192.168.1.1 icmp_seq=1 ttl=255 time=10.663 ms (ICMP type:3, code:13, Communication administratively prohibited)
# ICMP type:3, code:13: Đây là mã lỗi chuẩn trong giao thức ICMP.
    #Type 3: "Destination Unreachable" - Đích đến không thể truy cập được.
    #Code 13: "Communication Administratively Prohibited" - Giao tiếp bị cấm bởi người quản trị.


# Từ PC2 (192.168.1.20) ping đến Server (192.168.2.10)  
PC2> ping 192.168.2.10
# Kết quả: Reply from 192.168.2.10 (THÀNH CÔNG)

Kiểm tra trên Router:

# Hiển thị ACL và hit counts
R1# show access-lists

# Kết quả mong đợi:
Standard IP access list 10
    deny   192.168.1.10 (10 matches)
    permit 192.168.1.0 0.0.0.255 (5 matches)

# Kiểm tra ACL áp dụng trên interface
R1# show ip interface fastethernet 0/1

BƯỚC 5: TROUBLESHOOTING (NẾU CẦN)

Nếu ACL không hoạt động:

# Kiểm tra interface có áp dụng ACL không
R1# show ip interface fastethernet 0/1

# Kiểm tra routing table
R1# show ip route

# Xóa ACL để test lại
R1(config)# interface fastethernet 0/1
R1(config-if)# no ip access-group 10 in
R1(config-if)# exit
R1(config)# no access-list 10

BÀI TẬP MỞ RỘNG

Thử thách 1: Chặn cả mạng Sales truy cập Server

Thử thách 2: Chỉ cho phép PC2 truy cập Server

Comments are closed.