← Todos los laboratorios Lab 11 · Packet Tracer

ACL estándar

Bloquear a un host y aplicar la ACL cerca del destino

Nivel: Intermedio Tiempo: 25 min Dominio 5.0 Fundamentos de seguridad

Escenario

PC1 (192.168.10.10) no debe poder llegar a la red del servidor (192.168.30.0/24). El resto de equipos, sí, y PC1 tiene que seguir llegando a todo lo demás.

Crea la ACL estándar numerada 10 que deniegue a ese host y permita el resto, y aplícala donde corresponde a una ACL estándar: lo más cerca posible del destino. Comprueba los aciertos de cada línea con show access-lists después de hacer algún ping.

Topología

PC1PC2SW1R1PC3SRV1Gi0/0Gi0/1Fa0Fa0/1Fa0Fa0/2Gi0/1Fa0Gi0/2Fa0

Equipos y cableado

DesdeHastaCable
R1 Gi0/0SW1 Gi0/1Directo
PC1 Fa0SW1 Fa0/1Directo
PC2 Fa0SW1 Fa0/2Directo
R1 Gi0/1PC3 Fa0Cruzado
R1 Gi0/2SRV1 Fa0Cruzado

Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.

Direccionamiento

EquipoInterfazDirecciónMáscaraPuerta de enlace
R1G0/0192.168.10.1255.255.255.0—
R1G0/1192.168.20.1255.255.255.0—
R1G0/2192.168.30.1255.255.255.0—
PC1NIC192.168.10.10255.255.255.0192.168.10.1
PC2NIC192.168.10.11255.255.255.0192.168.10.1
PC3NIC192.168.20.10255.255.255.0192.168.20.1
SRV1NIC192.168.30.10255.255.255.0192.168.30.1

Configuración de partida

En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.

R1hostname R1 no ip domain-lookup interface g0/0 ip address 192.168.10.1 255.255.255.0 no shutdown interface g0/1 ip address 192.168.20.1 255.255.255.0 no shutdown interface g0/2 ip address 192.168.30.1 255.255.255.0 no shutdown
SW1hostname SW1 no ip domain-lookup

PC y servidores (Desktop › IP Configuration)

Tareas

Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.

  1. La ACL 10 deniega a 192.168.10.10
  2. La ACL 10 permite el resto
  3. Aplicada de salida en G0/2, junto al servidor
  4. PC1 ya no llega al servidor
  5. PC2 y PC3 siguen llegando al servidor
  6. PC1 sigue llegando a PC3
  7. Comprobado con show access-lists
En Packet Tracer
  • PC3 y el servidor van directos al router con cable cruzado; PC1 y PC2, al switch con cable directo.
Pistas
  • La ACL 10 deniega a 192.168.10.10: access-list 10 deny host 192.168.10.10
  • La ACL 10 permite el resto: Toda ACL acaba en un deny any implícito: añade access-list 10 permit any
  • Aplicada de salida en G0/2, junto al servidor: interface g0/2 → ip access-group 10 out
  • PC1 ya no llega al servidor: Desde PC1: ping 192.168.30.10 debe fallar
  • PC2 y PC3 siguen llegando al servidor: Si fallan, falta el permit any
  • PC1 sigue llegando a PC3: Si falla, aplicaste la ACL de entrada en G0/0: una estándar ahí corta a PC1 hacia todas partes
  • Comprobado con show access-lists: show access-lists

Solución paso a paso

Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.

Ver la solución

1Crea la ACL R1

Las ACL se leen de arriba abajo y acaban en un deny any implícito: sin el permit any, se bloquearía todo.

R1enable configure terminal access-list 10 deny host 192.168.10.10 access-list 10 permit any

2Aplícala cerca del destino R1

Una ACL estándar solo mira el origen. Si la pusieras de entrada en G0/0, PC1 no llegaría a ningún sitio.

R1interface g0/2 ip access-group 10 out end

Verificación

Desde PC1 el router contesta «Destination host unreachable»: la ACL lo descarta.

PC1C:\>ping 192.168.30.10 Pinging 192.168.30.10 with 32 bytes of data: Reply from 192.168.10.1: Destination host unreachable. Reply from 192.168.10.1: Destination host unreachable. Reply from 192.168.10.1: Destination host unreachable. Reply from 192.168.10.1: Destination host unreachable. Ping statistics for 192.168.30.10: Packets: Sent = 4, Received = 0, Lost = 4 (100% loss),

Desde PC2, el ping llega.

PC2C:\>ping 192.168.30.10 Pinging 192.168.30.10 with 32 bytes of data: Request timed out. Reply from 192.168.30.10: bytes=32 time<1ms TTL=127 Reply from 192.168.30.10: bytes=32 time<1ms TTL=127 Reply from 192.168.30.10: bytes=32 time<1ms TTL=127 Ping statistics for 192.168.30.10: Packets: Sent = 4, Received = 3, Lost = 1 (25% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms

Los contadores de cada línea («match(es)») muestran qué tráfico ha encajado en cada una.

R1R1#show access-lists Standard IP access list 10 10 deny host 192.168.10.10 (8 match(es)) 20 permit any (4 match(es))

Errores típicos

Practica este laboratorio en el móvil

En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.

Descargar RoutingLab