Bloquear a un host y aplicar la ACL cerca del destino
Nivel: IntermedioTiempo: 25 minDominio 5.0 Fundamentos de seguridad
Escenario
PC1 (192.168.10.10) no debe poder llegar a la red del servidor (192.168.30.0/24). El resto de equipos, sí, y PC1 tiene que seguir llegando a todo lo demás.
Crea la ACL estándar numerada 10 que deniegue a ese host y permita el resto, y aplícala donde corresponde a una ACL estándar: lo más cerca posible del destino. Comprueba los aciertos de cada línea con show access-lists después de hacer algún ping.
Topología
Equipos y cableado
R1·2911
SW1·2960-24TT
PC1, PC2, PC3·PC-PT
SRV1·Server-PT
Desde
Hasta
Cable
R1Gi0/0
SW1Gi0/1
Directo
PC1Fa0
SW1Fa0/1
Directo
PC2Fa0
SW1Fa0/2
Directo
R1Gi0/1
PC3Fa0
Cruzado
R1Gi0/2
SRV1Fa0
Cruzado
Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.
Direccionamiento
Equipo
Interfaz
Dirección
Máscara
Puerta de enlace
R1
G0/0
192.168.10.1
255.255.255.0
—
R1
G0/1
192.168.20.1
255.255.255.0
—
R1
G0/2
192.168.30.1
255.255.255.0
—
PC1
NIC
192.168.10.10
255.255.255.0
192.168.10.1
PC2
NIC
192.168.10.11
255.255.255.0
192.168.10.1
PC3
NIC
192.168.20.10
255.255.255.0
192.168.20.1
SRV1
NIC
192.168.30.10
255.255.255.0
192.168.30.1
Configuración de partida
En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.
R1hostname R1
no ip domain-lookup
interface g0/0
ip address 192.168.10.1 255.255.255.0
no shutdown
interface g0/1
ip address 192.168.20.1 255.255.255.0
no shutdown
interface g0/2
ip address 192.168.30.1 255.255.255.0
no shutdown
SW1hostname SW1
no ip domain-lookup
PC y servidores (Desktop › IP Configuration)
PC1: IP 192.168.10.10, máscara 255.255.255.0, puerta de enlace 192.168.10.1
PC2: IP 192.168.10.11, máscara 255.255.255.0, puerta de enlace 192.168.10.1
PC3: IP 192.168.20.10, máscara 255.255.255.0, puerta de enlace 192.168.20.1
SRV1: IP 192.168.30.10, máscara 255.255.255.0, puerta de enlace 192.168.30.1
Tareas
Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.
La ACL 10 deniega a 192.168.10.10
La ACL 10 permite el resto
Aplicada de salida en G0/2, junto al servidor
PC1 ya no llega al servidor
PC2 y PC3 siguen llegando al servidor
PC1 sigue llegando a PC3
Comprobado con show access-lists
En Packet Tracer
PC3 y el servidor van directos al router con cable cruzado; PC1 y PC2, al switch con cable directo.
Pistas
La ACL 10 deniega a 192.168.10.10: access-list 10 deny host 192.168.10.10
La ACL 10 permite el resto: Toda ACL acaba en un deny any implícito: añade access-list 10 permit any
Aplicada de salida en G0/2, junto al servidor: interface g0/2 → ip access-group 10 out
PC1 ya no llega al servidor: Desde PC1: ping 192.168.30.10 debe fallar
PC2 y PC3 siguen llegando al servidor: Si fallan, falta el permit any
PC1 sigue llegando a PC3: Si falla, aplicaste la ACL de entrada en G0/0: una estándar ahí corta a PC1 hacia todas partes
Comprobado con show access-lists: show access-lists
Solución paso a paso
Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.
Ver la solución
1Crea la ACL R1
Las ACL se leen de arriba abajo y acaban en un deny any implícito: sin el permit any, se bloquearía todo.
Una ACL estándar solo mira el origen. Si la pusieras de entrada en G0/0, PC1 no llegaría a ningún sitio.
R1interface g0/2
ip access-group 10 out
end
Verificación
Desde PC1 el router contesta «Destination host unreachable»: la ACL lo descarta.
PC1C:\>ping 192.168.30.10
Pinging 192.168.30.10 with 32 bytes of data:
Reply from 192.168.10.1: Destination host unreachable.
Reply from 192.168.10.1: Destination host unreachable.
Reply from 192.168.10.1: Destination host unreachable.
Reply from 192.168.10.1: Destination host unreachable.
Ping statistics for 192.168.30.10:
Packets: Sent = 4, Received = 0, Lost = 4 (100% loss),
Desde PC2, el ping llega.
PC2C:\>ping 192.168.30.10
Pinging 192.168.30.10 with 32 bytes of data:
Request timed out.
Reply from 192.168.30.10: bytes=32 time<1ms TTL=127
Reply from 192.168.30.10: bytes=32 time<1ms TTL=127
Reply from 192.168.30.10: bytes=32 time<1ms TTL=127
Ping statistics for 192.168.30.10:
Packets: Sent = 4, Received = 3, Lost = 1 (25% loss),
Approximate round trip times in milli-seconds:
Minimum = 0ms, Maximum = 0ms, Average = 0ms
Los contadores de cada línea («match(es)») muestran qué tráfico ha encajado en cada una.
R1R1#show access-lists
Standard IP access list 10
10 deny host 192.168.10.10 (8 match(es))
20 permit any (4 match(es))
Errores típicos
Olvidar el permit any final: el deny implícito bloquea a todo el mundo.
Aplicarla en la dirección equivocada (in en lugar de out).
Practica este laboratorio en el móvil
En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.