Как написать конфигурацию Extended Access-list для маршрутизатора Cisco, разрешающую доступ конкретным хостам из подсетей 192.168.x.x в интернет и другие сегменты сети?

Extended Access-list (расширенный список доступа) на маршрутизаторах Cisco позволяет фильтровать трафик сразу по нескольким параметрам: IP-адресу источника, IP-адресу назначения, протоколу и портам. Это делает его значительно гибче стандартного ACL.

## Основные принципы

Extended ACL нумеруются от 100 до 199 (или от 2000 до 2699 для расширенного диапазона), либо им присваивается именованный идентификатор. Правила применяются сверху вниз, и в конце каждого ACL неявно добавляется правило `deny any any`.

## Пример конфигурации

Допустим, необходимо:
— Разрешить хосту 192.168.1.10 доступ в интернет (любой внешний адрес) по HTTP/HTTPS
— Разрешить подсети 192.168.2.0/24 доступ к серверу 10.0.0.5 по SSH
— Запретить остальной трафик из 192.168.x.x

ip access-list extended ALLOW_INTERNAL
remark Allow host 192.168.1.10 to Internet HTTP
permit tcp host 192.168.1.10 any eq 80
permit tcp host 192.168.1.10 any eq 443
remark Allow subnet 192.168.2.0/24 to server via SSH
permit tcp 192.168.2.0 0.0.0.255 host 10.0.0.5 eq 22
remark Deny all other traffic from 192.168.x.x
deny ip 192.168.0.0 0.0.255.255 any
permit ip any any

## Применение ACL к интерфейсу

ACL применяется к интерфейсу в направлении входящего (in) или исходящего (out) трафика:

interface GigabitEthernet0/0
ip access-group ALLOW_INTERNAL in

Рекомендуется применять Extended ACL как можно ближе к источнику трафика (на входящем интерфейсе внутренней сети).

## Wildcard-маски

В ACL используются wildcard-маски, а не обычные маски подсети. Wildcard `0.0.0.255` соответствует /24, `0.0.255.255` — /16. Для конкретного хоста используется `host` или маска `0.0.0.0`.

## Проверка конфигурации

Для проверки применённых ACL используйте команды:

show ip access-lists
show running-config | include access-list
show ip interface GigabitEthernet0/0

## Важные рекомендации

1. Всегда добавляйте комментарии (`remark`) для каждого правила — это упрощает сопровождение.
2. Более специфичные правила размещайте выше общих.
3. Не забывайте о возвратном трафике — если ACL применён на входящем интерфейсе, убедитесь, что ответный трафик также разрешён (или используйте `ip inspect` / `ip nat`).
4. При использовании NAT Extended ACL для NAT-пула должен разрешать исходные адреса до трансляции.
5. Регулярно проверяйте счётчики совпадений командой `show ip access-lists`, чтобы убедиться в корректной работе правил.


Задайте вопрос нейросети

Не нашли ответ? Спросите ИИ — он подготовит развёрнутую статью.