Filtrar por protocolo y puerto y aplicar cerca del origen
Nivel: AvanzadoTiempo: 30 minDominio 5.0 Fundamentos de seguridad
Escenario
SRV1 (192.168.30.10) es un servidor web. La LAN 192.168.10.0/24 no debe poder abrir su web (TCP 80), pero sí hacerle ping y llegar al resto de redes. La LAN 192.168.20.0/24 puede hacerlo todo.
Crea la ACL extendida nombrada BLOQUEO_WEB y aplícala donde corresponde a una extendida: lo más cerca posible del origen. Pruébala desde PC1 con curl 192.168.30.10 (debe fallar) y desde PC3 (debe funcionar).
Topología
Equipos y cableado
R1·2911
SW1·2960-24TT
PC1, PC2, PC3·PC-PT
SRV1·Server-PT
Desde
Hasta
Cable
R1Gi0/0
SW1Gi0/1
Directo
PC1Fa0
SW1Fa0/1
Directo
PC2Fa0
SW1Fa0/2
Directo
R1Gi0/1
PC3Fa0
Cruzado
R1Gi0/2
SRV1Fa0
Cruzado
Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.
Direccionamiento
Equipo
Interfaz
Dirección
Máscara
Puerta de enlace
R1
G0/0
192.168.10.1
255.255.255.0
—
R1
G0/1
192.168.20.1
255.255.255.0
—
R1
G0/2
192.168.30.1
255.255.255.0
—
PC1
NIC
192.168.10.10
255.255.255.0
192.168.10.1
PC2
NIC
192.168.10.11
255.255.255.0
192.168.10.1
PC3
NIC
192.168.20.10
255.255.255.0
192.168.20.1
SRV1
NIC
192.168.30.10
255.255.255.0
192.168.30.1
Configuración de partida
En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.
R1hostname R1
no ip domain-lookup
interface g0/0
ip address 192.168.10.1 255.255.255.0
no shutdown
interface g0/1
ip address 192.168.20.1 255.255.255.0
no shutdown
interface g0/2
ip address 192.168.30.1 255.255.255.0
no shutdown
SW1hostname SW1
no ip domain-lookup
PC y servidores (Desktop › IP Configuration)
PC1: IP 192.168.10.10, máscara 255.255.255.0, puerta de enlace 192.168.10.1
PC2: IP 192.168.10.11, máscara 255.255.255.0, puerta de enlace 192.168.10.1
PC3: IP 192.168.20.10, máscara 255.255.255.0, puerta de enlace 192.168.20.1
SRV1: IP 192.168.30.10, máscara 255.255.255.0, puerta de enlace 192.168.30.1 (con el servicio HTTP activo)
Tareas
Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.
Existe la ACL extendida BLOQUEO_WEB
PC1 no puede abrir la web del servidor
PC1 sigue haciendo ping al servidor
PC3 sí abre la web
Aplicada de entrada en G0/0, junto al origen
PC1 sigue llegando a PC3
Probado con curl desde PC1
En Packet Tracer
Misma topología que la ACL estándar. El Server-PT trae HTTP encendido (pestaña Services).
Para probar la web, en PC1 ve a Desktop › Web Browser y abre http://192.168.30.10: no debe cargar. Desde PC3, sí.
Pistas
Existe la ACL extendida BLOQUEO_WEB: ip access-list extended BLOQUEO_WEB
PC1 no puede abrir la web del servidor: deny tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80
PC1 sigue haciendo ping al servidor: Después del deny, permit ip any any; si no, el deny implícito lo corta todo
PC3 sí abre la web: La ACL solo debe afectar a la LAN 192.168.10.0/24
Aplicada de entrada en G0/0, junto al origen: interface g0/0 → ip access-group BLOQUEO_WEB in
PC1 sigue llegando a PC3: Desde PC1: ping 192.168.20.10
Probado con curl desde PC1: En la consola de PC1: curl 192.168.30.10
Solución paso a paso
Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.
Ver la solución
1Crea la ACL extendida nombrada R1
Una extendida filtra por origen, destino, protocolo y puerto. eq 80 es HTTP (IOS lo muestra como www).
R1enable
configure terminal
ip access-list extended BLOQUEO_WEB
deny tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80
permit ip any any
exit
2Aplícala cerca del origen R1
Al filtrar con tanta precisión, se pone lo antes posible para no cargar la red con tráfico que se va a descartar.
R1interface g0/0
ip access-group BLOQUEO_WEB in
end
Verificación
El ping de PC1 al servidor sigue funcionando: solo se bloquea el puerto 80.
PC1C:\>ping 192.168.30.10
Pinging 192.168.30.10 with 32 bytes of data:
Reply from 192.168.30.10: bytes=32 time<1ms TTL=127
Reply from 192.168.30.10: bytes=32 time<1ms TTL=127
Reply from 192.168.30.10: bytes=32 time<1ms TTL=127
Reply from 192.168.30.10: bytes=32 time<1ms TTL=127
Ping statistics for 192.168.30.10:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 0ms, Maximum = 0ms, Average = 0ms
La línea deny suma coincidencias cuando PC1 intenta abrir la web.
R1R1#show access-lists
Extended IP access list BLOQUEO_WEB
10 deny tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq www (1 match(es))
20 permit ip any any (8 match(es))
G0/0 tiene BLOQUEO_WEB de entrada.
R1R1#show ip interface g0/0 | include access list
Outgoing access list is not set
Inbound access list is BLOQUEO_WEB
Errores típicos
Olvidar permit ip any any: el deny implícito corta también el ping y el resto del tráfico.
Invertir origen y destino en la línea deny.
Practica este laboratorio en el móvil
En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.