Router(config-if)# ip access-group [access-list-number] {in | out}
* [access-list-number] : 이 인터페이스에 사용할 access list 번호. 즉, 이전에 access list에 부여했던 번호와 동일하게 사용함으로써 access list 명령을 인터페이스에 연결해 주는 기능.
* {in | out} : - access list를 들어오는 쪽(in)에 부여할 지, 나오는 쪽(out)에 부여할지를 결정 - 생략되면 out이 default. - in : 현재 인터페이스 쪽에서 라우트로 들어오는 것 - out : 라우터에서 해당 인터페이스쪽으로 나가는 것
- 즉, in / out은 라우터를 기준으로 패킷이 들어오는지 나가는지 생각하면 간단 !!!
3) 구성한 access list 확인
Router# show ip access-lists (or show access-lists )
* access list는 인터페이스 구성까지 완전히 마쳐져야 구성을 확인할 수 있다.
4) 확장형 ping test - access list를 지정한 후, 접속 여부를 테스트 할 때는 확장형 핑을 사용해야 한다.
----------------------------------------------- Standard Access List Practice -----------------------------------------------
<기억 사항>
- 출발지 주소를 이용해서 접근 제어 수행 - 리스트의 맨 마지막에는 항상 deny any가 생략되어 있는것을 기억 - access list는 순차적으로 수행되는 것을 기억
Qestion)
가. PC C를 제외한 210.240.100.0 네트워크의 모든 PC는 PC A를 접속 할 수 있다.
나. 210.240.150.0 네트워크에서는 PC B를 포함해서 나머지 모든 PC 들이 PC A를 접속할 수 있다.
- TCP의 ACK나 RST bit이 세팅되어 들어오는 경우에만 match 하도록 하는 옵션
- (예) access-list 104 permit tcp any 128.88.0.0 0.0.255.255 established + 어느 source 주소이든지 ACK 또는 RST bit이 세팅되어있으면 128.88.0.0 네트워크에 연결 가능함 + ACK, RST bit은 내부 인터넷에서 먼저 연결 설정요청시 reply로 들어오는 패킷이므로 내부 요청에 의해서만 가능한 패킷들을 의미 + 즉, 128.88.0.0 네트워크에 있는 호스트들은 밖으로 나갈 수 있고, 밖에서는 128.88.0.0 네트워크로 들어올 수 없게 하는 기능을 제공
* 암기해 두면 유용한 access-list 표현
ⓐ Router(config)# access-list 101 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255 = Router(config)# access-list 101 permit ip any any 와 동일 (즉, 0.0.0.0 255.255.255.255 == any 와 동일)
ⓑ Router(config)# access-list 101 permit ip 0.0.0.0 255.255.255.255 131.108.5.17 0.0.0.0 = Router(config)# access-list 101 permit ip any host 131.108.5.17
2) 인터페이스에 구성을 적용하는 명령어
Router(config-if)# ip access-group [access-list-number] {in | out}
------------------------------------------------- Extended Access list Practice --------------------------------------------------
Question)
가. 150.100.1.0 255.255.255.0 네트워크에 있는 호스트들에 대해서 150.100.2.0 255.255.255.0 에 있는 호스트들이 FTP와 TELNET을 못하게 제한한다.
나. 나머지 모든 곳에서 150.100.1.0 255.255.255.0 네트워크로 들어오는 트래픽은 허가하기로 한다.
Comments List