Как написать конфигурацию Extended Access-list для маршрутизатора Cisco, разрешающую доступ конкретным хостам из подсетей 192.168.x.x в интернет и другие сегменты сети?
Extended Access-list (расширенный список доступа) на маршрутизаторах Cisco позволяет фильтровать трафик сразу по нескольким параметрам: IP-адресу источника, IP-адресу назначения, протоколу и портам. Это делает его значительно гибче стандартного ACL.
## Основные принципы
Extended ACL нумеруются от 100 до 199 (или от 2000 до 2699 для расширенного диапазона), либо им присваивается именованный идентификатор. Правила применяются сверху вниз, и в конце каждого ACL неявно добавляется правило `deny any any`.
## Пример конфигурации
Допустим, необходимо:
— Разрешить хосту 192.168.1.10 доступ в интернет (любой внешний адрес) по HTTP/HTTPS
— Разрешить подсети 192.168.2.0/24 доступ к серверу 10.0.0.5 по SSH
— Запретить остальной трафик из 192.168.x.x
ip access-list extended ALLOW_INTERNAL
remark Allow host 192.168.1.10 to Internet HTTP
permit tcp host 192.168.1.10 any eq 80
permit tcp host 192.168.1.10 any eq 443
remark Allow subnet 192.168.2.0/24 to server via SSH
permit tcp 192.168.2.0 0.0.0.255 host 10.0.0.5 eq 22
remark Deny all other traffic from 192.168.x.x
deny ip 192.168.0.0 0.0.255.255 any
permit ip any any
## Применение ACL к интерфейсу
ACL применяется к интерфейсу в направлении входящего (in) или исходящего (out) трафика:
interface GigabitEthernet0/0
ip access-group ALLOW_INTERNAL in
Рекомендуется применять Extended ACL как можно ближе к источнику трафика (на входящем интерфейсе внутренней сети).
## Wildcard-маски
В ACL используются wildcard-маски, а не обычные маски подсети. Wildcard `0.0.0.255` соответствует /24, `0.0.255.255` — /16. Для конкретного хоста используется `host` или маска `0.0.0.0`.
## Проверка конфигурации
Для проверки применённых ACL используйте команды:
show ip access-lists
show running-config | include access-list
show ip interface GigabitEthernet0/0
## Важные рекомендации
1. Всегда добавляйте комментарии (`remark`) для каждого правила — это упрощает сопровождение.
2. Более специфичные правила размещайте выше общих.
3. Не забывайте о возвратном трафике — если ACL применён на входящем интерфейсе, убедитесь, что ответный трафик также разрешён (или используйте `ip inspect` / `ip nat`).
4. При использовании NAT Extended ACL для NAT-пула должен разрешать исходные адреса до трансляции.
5. Регулярно проверяйте счётчики совпадений командой `show ip access-lists`, чтобы убедиться в корректной работе правил.
