فیلتر کردن بسته هایی که دارای گزینه های IP هستند - مثال: فیلتر کردن بسته هایی که دارای گزینه های IP هستند
- مثال: فیلتر کردن بسته هایی که حاوی پرچم های TCP هستند
- مثال: ایجاد یک ورودی لیست دسترسی با پورت های غیر پیوسته
- مثال: ادغام برخی از ورودی های فهرست دسترسی موجود در یک ورودی فهرست دسترسی با پورت های غیرمرتبط
ایجاد لیست دسترسی IP برای فیلتر کردن گزینه های IP، پرچم های TCP، پورت های غیر پیوسته
این ماژول نحوه استفاده از لیست دسترسی IP را برای فیلتر کردن بسته های IP که شامل گزینه های خاص IP ، پرچم های TCP ، درگاه های غیر مبهم است ، توصیف می کند.
یافتن اطلاعات ویژگی
انتشار نرم افزار شما ممکن است از تمام ویژگی های ثبت شده در این ماژول پشتیبانی نکند. برای آخرین اطلاعات و اطلاعات ویژگی ها ، به ابزار جستجوی اشکال و یادداشت های انتشار برای انتشار پلتفرم و نرم افزار خود مراجعه کنید. برای یافتن اطلاعات در مورد ویژگی های ثبت شده در این ماژول ، و برای دیدن لیستی از نسخه هایی که در آن از هر ویژگی پشتیبانی می شود ، به جدول اطلاعات ویژگی مراجعه کنید.
برای یافتن اطلاعاتی در مورد پشتیبانی از پلتفرم و پشتیبانی از تصویر نرم افزار سیسکو از ویژگی Cisco Feature Navigator استفاده کنید. برای دسترسی به ویژگی های Navigator Cisco ، به https://cfg. cisco. com/ بروید. یک حساب کاربری در cisco. com لازم نیست.
پیش نیازهای ایجاد فهرست دسترسی IP برای فیلتر کردن گزینه های IP، پرچم های TCP پورت های غیر پیوسته
قبل از انجام هر یک از کارها در این ماژول ، باید با اطلاعات در ماژول های زیر آشنا باشید:
- "نمای کلی لیست دسترسی IP"
- "ایجاد لیست دسترسی IP و استفاده از آن در رابط"
اطلاعاتی درباره ایجاد فهرست دسترسی IP برای فیلتر کردن گزینه های IP، پرچم های TCP، پورت های غیر پیوسته
گزینه های IP
IP از چهار مکانیسم اصلی در ارائه خدمات خود استفاده می کند: نوع خدمات ، زمان زندگی ، گزینه ها و بررسی هدر.
گزینه ها ، که معمولاً به عنوان گزینه های IP گفته می شود ، عملکردهای کنترل را ارائه می دهد که در برخی شرایط مورد نیاز است اما برای رایج ترین ارتباطات غیر ضروری است. گزینه های IP شامل مقررات مربوط به تمبرهای زمان ، امنیت و مسیریابی ویژه است.
گزینه های IP ممکن است یا ممکن است در داده ها ظاهر نشود. آنها باید توسط همه ماژول های IP (میزبان و دروازه) اجرا شوند. آنچه اختیاری است ، انتقال آنها در هر داده خاص است ، نه اجرای آنها. در بعضی از محیط ها ممکن است گزینه امنیتی در کلیه داده ها مورد نیاز باشد.
قسمت گزینه به طول متغیر است. ممکن است گزینه های صفر یا بیشتر وجود داشته باشد. گزینه های IP می توانند یکی از دو قالب را داشته باشند:
- قالب 1: یک اکتت واحد از نوع گزینه.
- قالب 2: یک اکتت از نوع گزینه ، یک اکتت به طول گزینه و اکتت های داده واقعی.
Octet با طول گزینه ، Octet نوع گزینه ، Octet طول گزینه و Octets Data Option را شمارش می کند.
Octet از نوع گزینه به عنوان سه قسمت مشاهده می شود: یک پرچم کپی شده 1 بیتی ، یک کلاس گزینه 2 بیتی و یک شماره گزینه 5 بیتی. این زمینه ها یک مقدار 8 بیتی را برای قسمت Type Type تشکیل می دهند. گزینه های IP معمولاً با مقدار 8 بیتی آنها ذکر می شود.
برای لیست کامل و توضیحات گزینه های IP ، به RFC 791 ، پروتکل اینترنت در URL زیر مراجعه کنید: http://www. faqs. org/rfcs/rfc791. html
مزایای فیلتر کردن گزینه های IP
- فیلتر کردن بسته هایی که حاوی گزینه های IP از شبکه هستند ، دستگاه های پایین دست و میزبان بار از بسته های گزینه ها را تسکین می دهد.
- این ویژگی همچنین برای بسته های دارای گزینه های IP که نیاز به پردازش RP در سیستم های توزیع شده دارند ، بار را به پردازنده مسیر (RP) به حداقل می رساند. پیش از این ، بسته ها همیشه توسط CPU RP به سمت آن هدایت یا پردازش می شدند. فیلتر کردن بسته ها مانع از تأثیر آنها بر RP می شود.
مزایای فیلتر کردن در پرچم های TCP
ویژگی فیلتر Flags ACL TCP مکانیسم انعطاف پذیر برای فیلتر کردن روی پرچم های TCP فراهم می کند. پیش از این ، یک بسته دریافتی تا زمانی که هر پرچم TCP در بسته با پرچم مشخص شده در ورودی کنترل دسترسی (ACE) مطابقت داشته باشد ، مطابقت داشت. این رفتار امکان ایجاد یک حفره امنیتی را فراهم می کند ، زیرا بسته هایی با تمام پرچم ها می توانند از لیست کنترل دسترسی (ACL) عبور کنند. ویژگی فیلتر Flags ACL TCP به شما امکان می دهد تا هر ترکیبی از پرچم هایی را که می توانید فیلتر کنید ، انتخاب کنید. امکان تطبیق در یک مجموعه پرچم و روی یک پرچم تنظیم نشده ، کنترل بیشتری برای فیلتر کردن روی پرچم های TCP به شما می دهد ، بنابراین باعث افزایش امنیت می شود.
از آنجا که بسته های TCP را می توان به عنوان بسته های همگام سازی کاذب ارسال کرد که توسط یک درگاه گوش دادن قابل قبول است ، توصیه می شود مدیران دستگاه های فایروال برخی از قوانین فیلتر را برای رها کردن بسته های TCP کاذب تنظیم کنند.
Aces که یک لیست دسترسی را تشکیل می دهد می تواند برای شناسایی و رها کردن بسته های TCP غیرمجاز پیکربندی شود و فقط بسته هایی را که گروه بسیار خاصی از پرچم های TCP دارند یا تنظیم نشده اند ، تنظیم و رها می کنند. ویژگی فیلتر Flags ACL TCP درجه بیشتری از کنترل فیلتر بسته را به روش های زیر فراهم می کند:
- می توانید هر ترکیب مورد نظر از پرچم های TCP را برای فیلتر کردن بسته های TCP انتخاب کنید.
- شما می توانید ACE را پیکربندی کنید تا تطبیق روی پرچمی که تنظیم شده است ، و همچنین بر روی پرچمی که تنظیم نشده است.
پرچم های TCP
در جدول زیر پرچم های TCP ، که بیشتر در RFC 793 ، پروتکل کنترل انتقال توضیح داده شده است.
پرچم را تصدیق کنید - نشان می دهد که قسمت تصدیق یک بخش شماره دنباله بعدی را که فرستنده این بخش انتظار دارد دریافت کند مشخص می کند.
پرچم را تمام کنید - برای پاک کردن اتصالات استفاده می شود.
فشار پرچم - نشان می دهد که داده های موجود در تماس باید بلافاصله به کاربر گیرنده منتقل شوند.
تنظیم مجدد پرچم - نشان می دهد که گیرنده باید بدون تعامل بیشتر اتصال را حذف کند.
پرچم همگام سازی - برای ایجاد اتصالات استفاده می شود.
پرچم فوری - نشان می دهد که فیلد فوری معنی دار است و باید به شماره دنباله قطعه اضافه شود.
مزایای استفاده از پشتیبانی نام گذاری شده ACL برای پورت های غیرپیوسته در یک ویژگی ورودی کنترل دسترسی
این ویژگی تعداد ورودی های کنترل دسترسی (ACE) مورد نیاز در یک لیست کنترل دسترسی برای مدیریت چندین ورودی برای آدرس منبع، آدرس مقصد و پروتکل یکسان را بسیار کاهش می دهد. اگر تعداد زیادی ACE دارید، از این ویژگی برای ادغام گروه های موجود از ورودی های فهرست دسترسی در هر کجا که ممکن است و زمانی که ورودی های فهرست دسترسی جدید ایجاد می کنید، استفاده کنید. وقتی ورودی های لیست دسترسی را با پورت های غیر پیوسته پیکربندی می کنید، ورودی های لیست دسترسی کمتری برای نگهداری خواهید داشت.
نحوه ایجاد لیست دسترسی به IP برای فیلتر کردن گزینه های IP، پرچم های TCP درگاه های غیر پیوسته
فیلتر کردن بسته هایی که دارای گزینه های IP هستند
این مراحل را برای پیکربندی یک لیست دسترسی برای فیلتر کردن بسته هایی که حاوی گزینه های IP هستند انجام دهید و تأیید کنید که لیست دسترسی به درستی پیکربندی شده است.
- ویژگی ACL Support for Filtering IP Options را فقط می توان با ACL های نامگذاری شده و توسعه یافته استفاده کرد.
- پروتکل رزرو منبع (RSVP) مهندسی ترافیک تعویض برچسب چند پروتکل (MPLS TE)، پروتکل مدیریت گروه اینترنت نسخه 2 (IGMPV2) و پروتکل های دیگری که از بسته های گزینه های IP استفاده می کنند، ممکن است در صورت پیکربندی این ویژگی در حالت drop یا نادیده گرفته نشوند.
- در اکثر دستگاه های سیسکو، بسته ای با گزینه های IP در سخت افزار سوئیچ نمی شود، اما نیاز به پردازش نرم افزار سطح کنترل دارد (در درجه اول به این دلیل که نیاز به پردازش گزینه ها و بازنویسی هدر IP وجود دارد)، بنابراین تمام بسته های IP با گزینه های IP فیلتر خواهند شد. و وارد نرم افزار شد.
روش
مثال:
Device>فعال کردن
حالت EXEC ممتاز را فعال می کند.