1. MỤC TIÊU
- Hiểu và cấu hình được Standard ACL
- Biết cách áp dụng ACL đúng hướng trên interface
- Kiểm tra và verify hoạt động của ACL
2. TOPOLOGY & IP PLANNING
[PC1] ----------- [R1]--------- [Server]
192.168.1.10 | 192.168.2.10
|
[PC2]
192.168.1.20
- Subnet Sales: 192.168.1.0/24
- Subnet Server: 192.168.2.0/24
- Gateway: 192.168.1.1 (R1 Fa0/0)
- Gateway: 192.168.2.1 (R1 Fa0/1)
BƯỚC 1: CẤU HÌNH IP CƠ BẢN
Trên Router R1:
# Chuyển sang chế độ cấu hình
R1> enable
R1# configure terminal
# Cấu hình interface FastEthernet 0/0 (hướng Sales)
R1(config)# interface fastethernet 0/0
R1(config-if)# ip address 192.168.1.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# description CONNECT_TO_SALES
# Cấu hình interface FastEthernet 0/1 (hướng Server)
R1(config)# interface fastethernet 0/1
R1(config-if)# ip address 192.168.2.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# description CONNECT_TO_SERVER
# Kiểm tra cấu hình interface
R1(config)# exit
R1# show ip interface brief
Kết quả mong đợi:
Interface IP-Address OK? Method Status
FastEthernet0/0 192.168.1.1 YES manual up
FastEthernet0/1 192.168.2.1 YES manual up
BƯỚC 2: TẠO STANDARD ACL
Yêu cầu: Chặn PC1 (192.168.1.10) truy cập Server
# Tạo ACL số 10
R1(config)# access-list 10 deny host 192.168.1.10
# Cho phép các máy khác trong mạng Sales
R1(config)# access-list 10 permit any
# Kiểm tra ACL vừa tạo
R1(config)# exit
R1# show access-lists
Giải thích từng lệnh:
access-list 10: Tạo Standard ACL số 10deny host 192.168.1.10: Chặn host 192.168.1.10permit any: Cho phép toàn bộ mạng 192.168.1.0/24
BƯỚC 3: ÁP DỤNG ACL TRÊN INTERFACE
R1(config)# interface fastethernet 0/1
# Áp dụng ACL 1 cho lưu lượng đi ra (out) khỏi giao diện này
# ACL được áp dụng theo hướng "out" vì chúng ta muốn chặn gói tin ngay trước khi nó đi tới mạng Server
R1(config-if)# ip access-group 10 out
R1(config-if)# exit
Giải thích:
interface fastethernet 0/1: Chọn interface kết nối đến Serverip access-group 10 out:
Tại sao lại làout?: Theo nguyên tắc chung, ACL tiêu chuẩn nên được đặt càng gần đích càng tốt. Trong trường hợp này, đích là mạng Server (192.168.2.0/24). Dữ liệu từ PC1 sẽ đi vào router qua cổngFa0/0và đi ra khỏi router qua cổngFa0/1để tới được Server. Vì vậy, chúng ta lọc lưu lượng khi nó đi ra (out) khỏi cổngFa0/1.
BƯỚC 4: KIỂM TRA VÀ VERIFY
Kiểm tra từ các PC:
# Từ PC1 (192.168.1.10) ping đến Server (192.168.2.10)
PC1> ping 192.168.2.10
# Kết quả: Request timed out (BỊ CHẶN)
# Hoặc dạng: *192.168.1.1 icmp_seq=1 ttl=255 time=10.663 ms (ICMP type:3, code:13, Communication administratively prohibited)
# ICMP type:3, code:13: Đây là mã lỗi chuẩn trong giao thức ICMP.
#Type 3: "Destination Unreachable" - Đích đến không thể truy cập được.
#Code 13: "Communication Administratively Prohibited" - Giao tiếp bị cấm bởi người quản trị.
# Từ PC2 (192.168.1.20) ping đến Server (192.168.2.10)
PC2> ping 192.168.2.10
# Kết quả: Reply from 192.168.2.10 (THÀNH CÔNG)
Kiểm tra trên Router:
# Hiển thị ACL và hit counts
R1# show access-lists
# Kết quả mong đợi:
Standard IP access list 10
deny 192.168.1.10 (10 matches)
permit 192.168.1.0 0.0.0.255 (5 matches)
# Kiểm tra ACL áp dụng trên interface
R1# show ip interface fastethernet 0/1
BƯỚC 5: TROUBLESHOOTING (NẾU CẦN)
Nếu ACL không hoạt động:
# Kiểm tra interface có áp dụng ACL không
R1# show ip interface fastethernet 0/1
# Kiểm tra routing table
R1# show ip route
# Xóa ACL để test lại
R1(config)# interface fastethernet 0/1
R1(config-if)# no ip access-group 10 in
R1(config-if)# exit
R1(config)# no access-list 10
BÀI TẬP MỞ RỘNG
Thử thách 1: Chặn cả mạng Sales truy cập Server
Thử thách 2: Chỉ cho phép PC2 truy cập Server
