Practica 7 Listas de Control de Acceso (ACL)
Listas de acceso estándar:
Las listas de acceso IP estándar comprueban las direcciones de origen de los paquetes que solicitan enrutamiento. El resultado es el permiso o la denegación de la salida del paquete por parte del protocolo, basándose en la dirección IP de la red-subred-host de origen.
Las listas de acceso IP estándar comprueban las direcciones de origen de los paquetes que solicitan enrutamiento. El resultado es el permiso o la denegación de la salida del paquete por parte del protocolo, basándose en la dirección IP de la red-subred-host de origen.
Listas de acceso extendidas:
Las listas de acceso comprueban tanto la dirección de origen como la de destino de cada paquete. También pueden verificar protocolos especificados, números de puerto y otros parámetros.
Las listas de acceso comprueban tanto la dirección de origen como la de destino de cada paquete. También pueden verificar protocolos especificados, números de puerto y otros parámetros.
Una vez creada, una ACL debe asociarse a una interfaz de la siguiente manera:
Lista de acceso entrante:
Los paquetes entrantes son procesados antes de ser enrutados a una interfaz de salida, si el paquete pasa las pruebas de filtrado, será procesado para su enrutamiento (evita la sobrecarga asociada a las búsquedas en las tablas de enrutamiento si el paquete ha de ser descartado por las pruebas de filtrado).
Los paquetes entrantes son procesados antes de ser enrutados a una interfaz de salida, si el paquete pasa las pruebas de filtrado, será procesado para su enrutamiento (evita la sobrecarga asociada a las búsquedas en las tablas de enrutamiento si el paquete ha de ser descartado por las pruebas de filtrado).
Lista de acceso saliente:
Los paquetes entrantes son enrutados a la interfaz de salida y después son procesados por medio de la lista de acceso de salida antes de su transmisión.
Los paquetes entrantes son enrutados a la interfaz de salida y después son procesados por medio de la lista de acceso de salida antes de su transmisión.
Un Sistema de Control de Accesos, administra el ingreso a áreas restringidas, y evita así que personas no autorizadas o indeseables tengan la libertad de acceder a la empresa. Así mismo con un Sistema de Control de Accesos se puede tener conocimiento de la asistencia del personal, horarios de ingreso y salida, y también poder tener un control histórico de entradas de personas a todas las áreas (para poder tener en cuenta quienes podrían ser los posibles responsables de algún siniestro).
Practica:


Activando el Protocolo de Enrutamiento RIPV2:
r2(config)#int s0/0/0
r2(config-if)#
r2(config-if)#
r2(config-if)#clock rate 64000
r2(config-if)#
r2(config-if)#
r2(config-if)#no shutdown
r2(config-if)#
r2(config-if)#
r2(config-if)#
r2(config-if)#^Z
r2#
r2#
r2#
r2#
r2#
*Nov 4 01:59:29.399: %SYS-5-CONFIG_I:
Configured from console by console
r2#
r2#
r2#
r2#config t
Enter configuration commands, one per
line. End with CNTL/Z.
r2(config)#
r2(config)#
r2(config)#router rip
r2(config-router)#
r2(config-router)#
r2(config-router)#version 2
r2(config-router)#
r2(config-router)#
r2(config-router)#
r2(config-router)#exit
r2(config)#
r2(config)#
r2(config)#router ripv2
^
% Invalid input detected at '^' marker.
r2(config)#router rip
r2(config-router)#
r2(config-router)#
r2(config-router)#version 2
r2(config-router)#
r2(config-router)#
r2(config-router)#network 200.210.221.0
?
<cr>
r2(config-router)#network 200.210.221.0
r2(config-router)#
r2(config-router)#
r2(config-router)#no network
200.210.221.0
r2(config-router)#
r2(config-router)#
r2(config-router)#network
200.210.221.128
r2(config-router)#
r2(config-router)#
r2(config-router)#no network
200.210.221.128
r2(config-router)#
r2(config-router)#
r2(config-router)#network
200.210.222.128
r2(config-router)#
r2(config-router)#
r2(config-router)#network 200.210.221.0
r2(config-router)#
r2(config-router)#
r2(config-router)#
r2(config-router)#network
200.210.222.132
r2(config-router)#
r2(config-router)#
r2(config-router)#
r2(config-router)#
r2(config-router)#^Z
r2#
r2#
r2#
Mostrando las IPs del Router:
*Nov 4 02:12:06.895: %SYS-5-CONFIG_I:
Configured from console by console
r2#
r2#
r2#sh ip route
Codes: L - local, C - connected, S -
static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external,
O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1,
N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 -
OSPF external type 2
i - IS-IS, su - IS-IS summary,
L1 - IS-IS level-1, L2 - IS-IS level-2
ia - IS-IS inter area, * -
candidate default, U - per-user static route
o - ODR, P - periodic downloaded
static route, H - NHRP, l - LISP
a - application route
+ - replicated route, % - next
hop override
Gateway of last resort is not set
200.210.221.0/24 is variably
subnetted, 2 subnets, 2 masks
C 200.210.221.0/24 is directly
connected, GigabitEthernet0/0
L 200.210.221.2/32 is directly
connected, GigabitEthernet0/0
200.210.222.0/24 is variably
subnetted, 2 subnets, 2 masks
C 200.210.222.132/30 is directly
connected, Serial0/0/1
L 200.210.222.133/32 is directly
connected, Serial0/0/1
r2#
r2#
r2#
Hablitando acceso VTY:
r2#
r2#config t
Enter configuration commands, one per
line. End with CNTL/Z.
r2(config)#
r2(config)#
r2(config)#line vty 0 4
r2(config-line)#
r2(config-line)#
r2(config-line)#login local
r2(config-line)#
r2(config-line)#pasword cisco
^
% Invalid input detected at '^' marker.
r2(config-line)#password cisco
r2(config-line)#
r2(config-line)#
r2(config-line)#^Z
r2#
r2#
r2#
r2#
*Nov 4 02:42:46.111: %SYS-5-CONFIG_I:
Configured from console by console
r2#
r2#
r2#
r2#sh run
Building configuration...
Current configuration : 1273 bytes
!
! Last configuration change at 02:42:46
UTC Fri Nov 4 2016
!
Mostrando Interfaces:
2#
r2#sh run
Building configuration...
Current configuration : 1273 bytes
!
! Last configuration change at 02:42:46
UTC Fri Nov 4 2016
!
version 15.4
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname r2
!
boot-start-marker
boot-end-marker
!
!
!
no aaa new-model
!
!
!
ip cef
no ipv6 cef
multilink bundle-name authenticated
!
!
cts logging verbose
!
!
license udi pid CISCO2901/K9 sn
FJC1853A09U
!
!
!
redundancy
!
!
!
!
!
!
interface Embedded-Service-Engine0/0
no ip address
shutdown
!
interface GigabitEthernet0/0
ip address 200.210.221.1 255.255.255.0
duplex auto
speed auto
!
interface GigabitEthernet0/1
no ip address
shutdown
duplex auto
speed auto
!
interface Serial0/0/0
ip address 200.210.222.130
255.255.255.252
!
interface Serial0/0/1
ip address 200.210.222.133
255.255.255.252
clock rate 2000000
!
router rip
version 2
network 200.210.221.0
network 200.210.222.0
!
ip forward-protocol nd
!
no ip http server
no ip http secure-server
!
!
Configurando la Lista de Control de Acceso (ACL):
*Nov 4 02:45:45.427: %SYS-5-CONFIG_I:
Configured from console by console
r2#
r2#
r2#config t
Enter configuration commands, one per
line. End with CNTL/Z.
r2(config)#
r2(config)#access-list 10 permit
200.210.220.3
r2(config)#
r2(config)#
r2(config)#access-list 10 permit
200.210.221.3
r2(config)#
r2(config)#
r2(config)#no access-list 10
r2(config)#
r2(config)#
r2(config)#exit
r2#
r2#
r2#confit
*Nov 4 02:54:03.023: %SYS-5-CONFIG_I:
Configured from console by console
Translating "confit"...domain
server (255.255.255.255)
r2#
r2#sh run
Building configuration...
Current configuration : 1305 bytes
!
! Last configuration change at 02:55:00
UTC Fri Nov 4 2016
!
version 15.4
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname r2
!
boot-start-marker
boot-end-marker
!
!
!
no aaa new-model
!
!
!
!
!
ip cef
no ipv6 cef
multilink bundle-name authenticated
!
!
cts logging verbose
!
!
license udi pid CISCO2901/K9 sn
FJC1853A09U
!
!
!
redundancy
!
!
!
!
!
!
interface Embedded-Service-Engine0/0
no ip address
shutdown
!
interface GigabitEthernet0/0
ip address 200.210.221.1 255.255.255.0
duplex auto
speed auto
!
interface GigabitEthernet0/1
no ip address
shutdown
duplex auto
speed auto
!
interface Serial0/0/0
ip address 200.210.222.130
255.255.255.252
!
interface Serial0/0/1
ip address 200.210.222.133
255.255.255.252
clock rate 2000000
!
router rip
version 2
network 200.210.221.0
network 200.210.222.0
!
ip forward-protocol nd
!
no ip http server
no ip http secure-server
!
!
!
!
access-list 10 permit 200.210.221.3
!
control-plane
!
!
!
line con 0
line aux 0
line 2
no activation-character
no exec
transport preferred none
transport output pad telnet rlogin
lapb-ta mop udptn v120 ssh
stopbits 1
line vty 0 4
password cisco
login
transport input telnet
!
scheduler allocate 20000 1000
!
end
r2#
Aqui se muestran mas redes agregadas a la liste de Control de Acceso:
no ip http server
no ip http secure-server
!
!
!
!
access-list 10 permit 200.210.221.3
access-list 10 permit 200.210.220.2
access-list 10 permit 200.210.222.3
!
control-plane
!
!
!
line con 0
line aux 0
line 2
no activation-character
1- ¿Funcionan los Pings, entre las PCs?
Solo funcionan los pings a las Pcs agregadas a la lista de Control de Acceso, al crearse una liste de control de acceso, solo las redes agregadas podran conectarse, las redes nuevas que se agreguen, les sera denegado el acceso.
2- ¿Como se podria limitar el acceso solo a la consola, sin limitar todo el trafico?
Aplicando o habilitando las listas de acceso a la terminal VTY
Configurando VTY con ACL:
2#
r2#config t
Enter configuration commands, one per
line. End with CNTL/Z.
r2(config)#
r2(config)#
r2(config)#line vty 0 4
r2(config-line)#
r2(config-line)#
r2(config-line)#access-class 10 in
r2(config-line)#
r2(config-line)#
r2(config-line)#
r2(config-line)#^Z
r2#
r2#
r2#
r2#
r2#
*Nov 4 02:58:47.103: %SYS-5-CONFIG_I:
Configured from console by console
r2#
r2#
r2#
r2#config t
Enter configuration commands, one per
line. End with CNTL/Z.
r2(config)#
r2(config)#int g0/0
r2(config-if)#
r2(config-if)#
r2(config-if)#ip access-group 10 in
r2(config-if)#
r2(config-if)#
r2(config-if)#^Z
r2#
r2#
r2#
Verificando el estado de las terminales:
access-list 10 permit 200.210.221.3
!
control-plane
!
!
!
line con 0
line aux 0
line 2
no activation-character
no exec
transport preferred none
transport output pad telnet rlogin
lapb-ta mop udptn v120 ssh
stopbits 1
line vty 0 4
access-class 10 in
password cisco
login
transport input telnet
!
scheduler allocate 20000 1000
!
end
r2#















