← Todos los laboratorios Lab 12 · Packet Tracer

ACL extendida nombrada

Filtrar por protocolo y puerto y aplicar cerca del origen

Nivel: Avanzado Tiempo: 30 min Dominio 5.0 Fundamentos de seguridad

Escenario

SRV1 (192.168.30.10) es un servidor web. La LAN 192.168.10.0/24 no debe poder abrir su web (TCP 80), pero sí hacerle ping y llegar al resto de redes. La LAN 192.168.20.0/24 puede hacerlo todo.

Crea la ACL extendida nombrada BLOQUEO_WEB y aplícala donde corresponde a una extendida: lo más cerca posible del origen. Pruébala desde PC1 con curl 192.168.30.10 (debe fallar) y desde PC3 (debe funcionar).

Topología

PC1PC2SW1R1PC3SRV1Gi0/0Gi0/1Fa0Fa0/1Fa0Fa0/2Gi0/1Fa0Gi0/2Fa0

Equipos y cableado

DesdeHastaCable
R1 Gi0/0SW1 Gi0/1Directo
PC1 Fa0SW1 Fa0/1Directo
PC2 Fa0SW1 Fa0/2Directo
R1 Gi0/1PC3 Fa0Cruzado
R1 Gi0/2SRV1 Fa0Cruzado

Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.

Direccionamiento

EquipoInterfazDirecciónMáscaraPuerta de enlace
R1G0/0192.168.10.1255.255.255.0—
R1G0/1192.168.20.1255.255.255.0—
R1G0/2192.168.30.1255.255.255.0—
PC1NIC192.168.10.10255.255.255.0192.168.10.1
PC2NIC192.168.10.11255.255.255.0192.168.10.1
PC3NIC192.168.20.10255.255.255.0192.168.20.1
SRV1NIC192.168.30.10255.255.255.0192.168.30.1

Configuración de partida

En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.

R1hostname R1 no ip domain-lookup interface g0/0 ip address 192.168.10.1 255.255.255.0 no shutdown interface g0/1 ip address 192.168.20.1 255.255.255.0 no shutdown interface g0/2 ip address 192.168.30.1 255.255.255.0 no shutdown
SW1hostname SW1 no ip domain-lookup

PC y servidores (Desktop › IP Configuration)

Tareas

Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.

  1. Existe la ACL extendida BLOQUEO_WEB
  2. PC1 no puede abrir la web del servidor
  3. PC1 sigue haciendo ping al servidor
  4. PC3 sí abre la web
  5. Aplicada de entrada en G0/0, junto al origen
  6. PC1 sigue llegando a PC3
  7. Probado con curl desde PC1
En Packet Tracer
  • Misma topología que la ACL estándar. El Server-PT trae HTTP encendido (pestaña Services).
  • Para probar la web, en PC1 ve a Desktop › Web Browser y abre http://192.168.30.10: no debe cargar. Desde PC3, sí.
Pistas
  • Existe la ACL extendida BLOQUEO_WEB: ip access-list extended BLOQUEO_WEB
  • PC1 no puede abrir la web del servidor: deny tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80
  • PC1 sigue haciendo ping al servidor: Después del deny, permit ip any any; si no, el deny implícito lo corta todo
  • PC3 sí abre la web: La ACL solo debe afectar a la LAN 192.168.10.0/24
  • Aplicada de entrada en G0/0, junto al origen: interface g0/0 → ip access-group BLOQUEO_WEB in
  • PC1 sigue llegando a PC3: Desde PC1: ping 192.168.20.10
  • Probado con curl desde PC1: En la consola de PC1: curl 192.168.30.10

Solución paso a paso

Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.

Ver la solución

1Crea la ACL extendida nombrada R1

Una extendida filtra por origen, destino, protocolo y puerto. eq 80 es HTTP (IOS lo muestra como www).

R1enable configure terminal ip access-list extended BLOQUEO_WEB deny tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80 permit ip any any exit

2Aplícala cerca del origen R1

Al filtrar con tanta precisión, se pone lo antes posible para no cargar la red con tráfico que se va a descartar.

R1interface g0/0 ip access-group BLOQUEO_WEB in end

Verificación

El ping de PC1 al servidor sigue funcionando: solo se bloquea el puerto 80.

PC1C:\>ping 192.168.30.10 Pinging 192.168.30.10 with 32 bytes of data: Reply from 192.168.30.10: bytes=32 time<1ms TTL=127 Reply from 192.168.30.10: bytes=32 time<1ms TTL=127 Reply from 192.168.30.10: bytes=32 time<1ms TTL=127 Reply from 192.168.30.10: bytes=32 time<1ms TTL=127 Ping statistics for 192.168.30.10: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms

La línea deny suma coincidencias cuando PC1 intenta abrir la web.

R1R1#show access-lists Extended IP access list BLOQUEO_WEB 10 deny tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq www (1 match(es)) 20 permit ip any any (8 match(es))

G0/0 tiene BLOQUEO_WEB de entrada.

R1R1#show ip interface g0/0 | include access list Outgoing access list is not set Inbound access list is BLOQUEO_WEB

Errores típicos

Practica este laboratorio en el móvil

En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.

Descargar RoutingLab