Acl
Acl
Acl
PLAN
Types de protocoles :
Les types de protocoles que nous allons pouvoir configurer
dans les instructions de filtrage sont ceux qui concernent :
le port source
l'adresse IP source
6
Utilit:
Une liste d'accs va servir : A supprimer des
paquets pour des raisons de scurit.
A filtrer des mises jour de routage.
A filtrer des paquets en fonction de leur priorit
(QoS : Quality of Service).
A dfinir du trafic intressant pour des
configurations spcifiques (NAT, ISDN, etc.).
7
Principes :
Voici les principales raisons pour lesquelles il est ncessaire
de crer des listes de contrle daccs :
Limiter le trafic rseau et accrotre les performances. En limitant le
trafic vido, par exemple, les listes de contrle daccs permettent
de rduire considrablement la charge rseau et donc daugmenter
les performances.
Contrler le flux de trafic. Les ACL peuvent limiter larrive des mises
jour de routage. Si aucune mise jour nest requise en raison des
conditions du rseau, la bande passante est prserve.
Fournir un niveau de scurit daccs rseau de base. Les listes de
contrle daccs permettent un hte daccder une section du
rseau tout en empchant un autre hte davoir accs la mme
section. Par exemple, lhte A peut accder au rseau rserv aux
ressources humaines, tandis que lhte B ne peut pas y accder.
8
10
Fonctionnement:
les instructions dune liste de contrle daccs
fonctionnent dans lordre squentiel logique. Si une
condition est satisfaite, le paquet est autoris ou
refus et les autres instructions ne sont pas vrifies.
12
13
14
Cration de listes de
contrle daccs
Router (config)#
Les ACL sont cres en mode de configuration globale. Il
existe diffrents types de listes de contrle daccs :
standard, tendues, IPX et AppleTalk. Au moment de
configurer les listes de contrle daccs dun routeur, vous
devez identifier chaque liste en lui attribuant un numro
unique. Ce numro identifie le type de liste daccs cr
et doit tre compris dans la plage de numros valide pour
ce type.
15
16
17
19
Ne travaillez jamais avec une liste daccs qui est applique de manire
active.
Les nouvelles lignes sont toujours ajoutes la fin de la liste de contrle
daccs. La commande no access-listx supprime toute la liste. Il nest pas
possible dajouter et de supprimer des lignes spcifiques dans des listes
daccs numrotes.
Une liste daccs IP envoie un message ICMP dhte inaccessible
lmetteur du paquet rejet et limine le paquet dans la corbeille prvue
cet effet.
Soyez particulirement attentif lorsque vous supprimez une liste daccs.
Si la liste daccs est applique une interface de production et que
vous la supprimez, selon la version de lIOS, une instruction deny any peut
tre applique par dfaut linterface et tout le trafic peut tre arrt.
Les filtres de sortie ne concernent pas le trafic gnr par le routeur local
20
10.1.1.0
Masque gnrique :
0.0.0.255
Masque gnrique
Version binaire
0.0.0.0
00000000.00000000.00000000.00000000
0.0.0.255
00000000.00000000.00000000.11111111
0.0.255.255
00000000.00000000.11111111.11111111
0.255.255.255
00000000.11111111.11111111.11111111
255.255.255.255
11111111.11111111.11111111.11111111
0.0.15.255
00000000.00000000.00001111.11111111
0.0.3.255
00000000.00000000.00000011.11111111
00100000.00110000.00000000.11111111
32.48.0.255
Description
Tous les bits seront
examins
23
25
26
ERROR: undefined
OFFENDING COMMAND: en
STACK: