[네트워크 보안] 라우터 접근 통제(Access Control)

비전·2024년 9월 30일

네트워크 보안

목록 보기
11/14

1. 라우터 모드

라우터 모드프롬프트설명
User ModeRouter>현재 상태만 확인 가능
Privileged ModeRouter#User Mode에서 enable 명령어로 전환, 운영자(관리자) 모드로 라우터 모든 명령어 사용이 가능
Global Configuration ModeRouter(config)Privileged Mode에서 config, terminal 명령어로 전환 라우터 구성 파일을 변경하는 경우 사용

2. 라우터 패스워드 설정

router> enable
router# configure terminal
router(config)# enable secret <패스워드>
router(config)# end

3. 라우터 모드

라우터 모드설명
Standard ACL출발지 주소만 검사하여 접근 통제
Extended ACL목적지와 출발지 주소, 프로토콜, 포트 번호 등 모두 검사

4. ACL 기본 문법

  • Standard ACL
//ACL 생성
access-list <ACL번호> {permit|deny} <소스 IP> <소스 와일드 카드 마스크>
//ACL 생성 예시
access-list 10 permit 10.0.0.1 0.0.0.0
  • Extended ACL
access-list <ACL 번호> {permit|deny} <프로토콜> <소스 IP> <소스 와일드카드 마스크> <목적지 IP> <목적지 와일드카드 마스크> [eq <포트 번호>]
// 1.
access-list 110 permit udp 10.64.32.0 0.0.0.255 host 172.22.15.87 eq 69
// 2.
access-list 110 permit udp any 0.0.0.255 host 0.0.0.255 eq 53


access-list 110 permit udp 

1 ⇒ 이 규칙은 소스 IP 주소가 10.64.32.0/24 범위에 속하는 UDP 트래픽이 목적지 IP 주소 172.22.15.87의 포트 69(TFTP)로 전송되는 것을 허용합니다.

2 ⇒ 이 규칙은 모든 소스 IP 주소에서 오는 UDP 트래픽이 목적지 IP 주소 172.22.15.87의 포트 53(DNS)로 전송되는 것을 허용합니다.

5. 접근 통제 예제

  • 특정 IP 차단
access-list 10 deny host 1.1.1.1

접근통제 번호 10번을 등록하고 1.1.1.1 차단

  • 모든 IP 접근 허용
access-list 10 permit any
  • 21번 포트 접속 허용
access-list 120 permit tcp any host 10.0.2.15 eq 21
  • 접근 통제 그룹 설정
router# conf t

router(config)# access-list 10 deny 10.10.3.0 0.0.0.255
router(config)# access-list 10 permit any

router(config)# interface s0
router(config-if)# ip access-group 10 in

router(config-if)# end
  • access-list 10 deny 10.10.3.0 0.0.0.255: 10.10.3.0/24 네트워크의 트래픽을 거부합니다.
  • access-list 10 permit any: 나머지 모든 트래픽을 허용합니다.
  • ip access-group 10 in: ACL 10을 인터페이스 s0의 들어오는 트래픽에 적용합니다.
profile
아는 만큼 보인다

0개의 댓글