์ง๋ ์๊ฐ ์์ฝ
๋ผ์ฐํฐ์์ ACL์ ํน์ ํธ์คํธ๋ ๋คํธ์ํฌ, ์๋น์ค์ ๋ํ ์ ํ์ ์ค์ ํ๋ ๊ธฐ๋ฒ
Wildmask๋ subnetmask ํ์์ผ๋ก ํธ์คํธ๋ฅผ ํ์ํ๋ ๊ธฐ๋ฒ์ผ๋ก NAT, ACL, OSPF์์ ์ฌ์ฉ๋๋ค.
passive interface๋ ๋ผ์ฐํฐ์ ํน์ ์ธํฐํ์ด์ค์ ์ค์ ํด์ ๋ด๋ถ ๋คํธ์ํฌ์ ์ ๋ณด๊ฐ ์ธ๋ถ๋ก ๋
ธ์ถ๋์ง ์๊ฒ ํ๋ค.
=>์ค์์น์์ VLAN์ VTP ์ค์ ์์ Transparent mode ์ค์ ๊ณผ ์ ์ฌํ๋ค.
์ค์์น์์๋ ํน์ ํฌํธ๋ก ์ฐ๊ฒฐ๋๋ MAC ์ฃผ์๋ฅผ ์ง์ ํ๋ port security ๊ธฐ๋ฒ๋ ์๋ค.
distribute list๋ ์์ฌ์ค๋ฌ์ด ๋คํธ์ํฌ๊ฐ ๋ผ์ฐํฐ๋ก ๋ค์ด์ค์ง ๋ชปํ๊ฒ ๋ง๋ ์ค์ ์ผ๋ก ACL๊ณผ ์ฐ๊ณํด์ ์ฌ์ฉ๋๋ค.
=>์์ฌ์ค๋ฌ์ด ๋คํธ์ํฌ๋ฅผ ๋ถ์ ํ๋ ๋ง๋ ๋ฐฉ๋ฒ์ผ๋ก Distance Vector(RIP, RIPv2, IGRP)์์ Administrative distance๋ฅผ 255๋ก ์ค์ ํ๊ฑฐ๋ Metric์ ๋ฌดํ๋(๋งค์ฐ ํฐ ์)๋ก ์ง์ ํ๋ฉด ๋๋ค.
=>ํน์ ์ธํฐํ์ด์ค๋ก ์ฐ๊ฒฐ๋๋ ๊ฒ์ ๋ง๋ ๊ธฐ๋ฒ์ผ๋ก
no ssh input, no password input, set time 0 ..... ๋ฑ์ด ์๋ค.
๋ฐฉํ๋ฒฝ ์ค์ ํ๊ธฐ
์ ์ ๋ผ์ฐํ ์ค์ ์ ๋ฐฉํ๋ฒฝ์ด ์๋ ๋ด๋ถ-์ธ๋ถ ๋คํธ์ํฌ ์ค์ ์์๋ ๋งค์ฐ ์๊ธดํ๊ฒ ์ฌ์ฉ๋๋ค. ๋ฐฉํ๋ฒฝ์ ์ค์นํ๋ฉด FW ์ฅ๋น๋ฅผ ์ค์ฌ์ผ๋ก ๋ด๋ถ์ ์ธ๋ถ๋ฅผ ๊ฐ๊ฐ VLAN 1(WAN)๊ณผ VLAN 2 (LAN)๋ก ๋ถํ ํด์ Inside์ Outside๋ก ์ค์ ํ๊ฒ ํ๋ค. ๋ฐฉํ๋ฒฝ์์์ Security Level์ 1~100๊น์ง ์๋๋ฐ ๋ณดํต ๋ด๋ถ LAN์ด ์๋ Inside zone์ 100์ผ๋ก ํด์ ์ธ๋ถ์์ ๋ซ๊ณ ๋ค์ด์ค๊ธฐ ์ด๋ ต๊ฒ ํ๊ณ , ์ธ๋ถ WAN์ด ์๋ Outside zone์ 0์ผ๋ก ํด์ ๋ด๋ถ์์ ์ฝ๊ฒ ์ธ๋ถ๋ก ๋๊ฐ๊ฒ ํ๋ค. ์ด๋ ๊ธฐ ๋๋ฌธ์ ํด์ปค๋ ์ธ๋ถ์์ ๋ฐฉํ๋ฒฝ์ ๋ซ๊ณ ๋ค์ด์ค๋ ํดํน๋ณด๋ค ์์ ์์ง๋์ด๋ง ๋ฑ์ผ๋ก ๋ด๋ถ์์ ํดํนํ๋ ๊ฒ์ ์ ํธํ๋ค. ๋ผ์ฐํฐ์ ๋ฐฉํ๋ฒฝ ์ฌ์ด์ Management zone์ผ๋ก ๋ง๋ค๊ณ 1-99 ์ฌ์ด์ ๋ณด์ ๋ ๋ฒจ์ ๋ณ๋๋ก ์ง์ ํ ์๋ ํ๋ค.
๋ฐฉํ๋ฒฝ ์ค์ต
RT ์ค์
Router>en
Router#conf t
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#host RT
RT(config)#int fa1/0
RT(config-if)#ip addr 201.1.1.1 255.255.255.252
RT(config-if)#no shut
RT(config-if)#
%LINK-5-CHANGED: Interface FastEthernet1/0, changed state to up
%LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet1/0, changed state to up
int fa0/0
RT(config-if)#ip addr 8.8.8.5 255.255.255.252
RT(config-if)#no shut
RT(config-if)#
%LINK-5-CHANGED: Interface FastEthernet0/0, changed state to up
%LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/0, changed state to up
int s2/0
RT(config-if)#ip addr 10.10.10.2 255.255.255.252
RT(config-if)#no shut
RT(config-if)#
%LINK-5-CHANGED: Interface Serial2/0, changed state to up
exit
RT(config)#router ospf 10
RT(config-router)#net 201.1.1.0 0.0.0.3 area 0
RT(config-router)#net 8.8.8.0 0.0.0.3 area 0
RT(config-router)#net 10.10.10.0 0.0.0.3 area 0
RT(config-router)#end
DNS ์ค์ ๋ ํด์ค๋ค.
์ด์ FW1 ์ค์ ํด์ฃผ๋ฌ ๊ฐ๋ค.
๋ณ๊ฒฝ
int vlan 1
ip addr 192.168.1.1 255.255.255.0
nameif inside ๋ค์์ธํฐํ์ด์ค ์ธ์ฌ์ด
security-level 100(์ธ๋ถ์์ ๋ด๋ถ๋ก ๋ค์ด์ฌ ๋ ์ด๋ ต๊ฒ ํด๋ผ)
no shut
int e0/1
switchport access vlan 1 ์ด๋๋ท ์ค์์นํฌํธ๋ฅผ vlan1์ ๊ฐ์ ์ํด
vlan 2๋ outside๋ก ๋๊ฐ ๋ ์์ฃผ ์ฝ๊ฒ security level๋ง 0์ผ๋ก ํด์ ์ค์ !
dhcpd address 192.168.1.10-192.168.1.20 inside DHCP๊ฐ ์ฃผ์๋ฅผ ์๋ํด์ค๋ค.
dhcpd dns 8.8.8.6 int inside
!!when dhcpd spread its information, they are host_ip_address, subnetmask, dns_server, and gateway_address, and administrator only assigns workgroup and host_name
DHCP๊ฐ ์๋์ผ๋ก ์ฃผ์๋ฅผ ๋ฐ์๊ณ DNS ์๋ฒ๋ 8.8.8.6์ด๋ค. stubํ ๋คํธ์ํฌ์ 0.0.0.0 ๋ํดํธ ๊ฒ์ดํธ์จ์ด ์ฃผ์๋ค.
์ฆ, ๋ผ์ฐํฐ์๋ค DHCP ์๋ฒ๋ฅผ ์ค์ ํด์ ๋ ธ๋๊ฐ ์๋์ผ๋ก ์ฃผ์๋ฅผ ๋ฐ๊ฒ ํ ์ ์๋ค.
๋ ธ๋๋ผ๋ฆฌ ์๋ก ํ๋ ๊ฐ๋ค.
route outside 0.0.0.0 0.0.0.0 201.1.1.1
=>object network๋ฅผ inside์ ์ ์ฉํ๋ค. object network๋ ํน์ ๋์ญํญ์ด๋ ์๋น์ค๋ฅผ ๊ฐ์ฒด(object)๋ก ๋ง๋ค์ด์ ๊ด๋ฆฌํ๋ ๊ธฐ๋ฒ์ผ๋ก์จ dhcp = network setting, ospf = network setting, ...์์ผ๋ก ์ค์ ํ ๋ค ๊ฐ๋จํ dhcp, ospf๋ก ์ ์ฉ์ํฌ ์ ์๋ค. ๋จ์ถํค๋ ๊ฐ์์ ๊ฐ๋
์ผ๋ก ACL์ด๋ VPN ๋ฑ์์๋ ์ฌ์ฉ๋๋ค.
object network LAN
subnet 192.168.1.0 255.255.255.0
NAT ์ค์
nat (inside,outside) dynamic int
access-list in2out extended permit tcp any any (์ผ๋ฐ entry ์ง์ )
access-group in2out in int outside (in/out ์ง์ )
ACL์์ access-list๋ Router(config)#์ธ ๊ธ๋ก๋ฒ ๋ชจ๋์์ ์ค์ ํด์ค๋ค. ์ผ๋ฐ entry๋ฅผ ์ง์
access-group์ Router(config-int)#์ธ ๋ก์ปฌ ๋ชจ๋์์ ์ค์ ํด์ค๋ค. in/out์ ์ง์
access-list in2out extended permit icmp any any
!!!!! access-list in2out extended permit any any
์ธ๋ถ์์ ์ค์ ์ ์ํด์ Telnet์ผ๋ก ๋ค์ด์ค๋ ค๋ฉด
1) password setting: enable password, enable secret๋ user mode์์ privilege mode๋ก ๋ค์ด๊ฐ ๋ ์ฌ์ฉ
2) virtual password setting: line vty 0 4(or vty 2), login local ํ๋ฉด username & password setting OR login ํ๋ฉด password setting๋ง ํ๋ฉด ๋๋ค.
=>iptables, tcpwrapper, ACL ๋ฑ ์ค์ ์์๋ ์๋ฌต์ (implicity)์ผ๋ก ๋งจ ์๋์ deny any any๊ฐ ๋ค์ด๊ฐ ์์ด์ ์ด๋ค์ ์ค์ ํ๊ณ entry(๋๊ตฐ ๋ค์ด์๋ผ, ๋๊ตฐ ๋ค์ด์ค์ง ๋ง์๋ผ)๋ฅผ ์ฐ์ง ์์๋ ๊ท์ ๋๋ค!!!!
=>๋ฐ๋ผ์ ์ด๋ค์ ์์ฑํด ๋์ง ์์ผ๋ฉด ์๋์ผ๋ก ๋ชจ๋ ํ๋ ์/ํจํท์ ์์ ๋กญ๊ฒ ํต์ ํ๋ค.
+
Q: ์ฒซ ๋ฒ์งธ entry์์ tcp๋ฅผ ํ์ฉํ๋ค๋ ๋ด์ฉ์ ์ ๋ ฅํ๊ณ ์คํํ๋ฉด ping์ด ์ ๋ฌ๋์ง ์๊ณ , ๋ ๋ฒ์งธ entry์ icmp๋ฅผ ํ์ฉํ๋ค๋ ๋ด์ฉ์ ์ถ๊ฐํ๊ณ ์คํํ๋ฉด ping์ด ์ ๋ฌ๋๋ ๊ฒ ๋ง์?
A: ๋ค, ๋ง์ต๋๋ค. ์ฒซ ๋ฒ์งธ entry์์ TCP๋ฅผ ํ์ฉํ๊ณ ๋ ๋ฒ์งธ entry์์ ICMP๋ฅผ ํ์ฉํ๋ค๋ ๊ฒฝ์ฐ, ping์ด ์ ๋ฌ๋์ง ์๊ณ ๊ทธ ํ์ ping์ด ์ ๋ฌ๋๋ ๊ฒ์ด ์ฌ๋ฐ๋ฅธ ๋์์ ๋๋ค.
ACL์ ์์๋๋ก ํ๊ฐ๋๊ธฐ ๋๋ฌธ์ ์ฒซ ๋ฒ์งธ entry๋ถํฐ ์์๋๋ก ํ์ธ๋ฉ๋๋ค. ์ฒซ ๋ฒ์งธ entry์์๋ TCP๋ฅผ ํ์ฉํ๊ณ ICMP๋ฅผ ๋ช ์ํ์ง ์์์ผ๋ฏ๋ก, ICMP ํจํท์ ์ฒซ ๋ฒ์งธ entry์ ์ํด ๊ฑฐ๋ถ๋ฉ๋๋ค. ๊ทธ๋ฌ๋ฏ๋ก ping(ICMP)์ ์ฒซ ๋ฒ์งธ entry์์ ์ฐจ๋จ๋ฉ๋๋ค.
๊ทธ๋ฌ๋ ๋ ๋ฒ์งธ entry์์ ICMP๋ฅผ ํ์ฉํ๋ ๊ท์น์ ์ถ๊ฐํ ๊ฒฝ์ฐ, ICMP ํจํท์ ๋ ๋ฒ์งธ entry์์ ํ์ฉ๋๋ฏ๋ก ping์ด ์ ๋ฌ๋ ๊ฒ์ ๋๋ค. ๋ ๋ฒ์งธ entry์์ ICMP๋ฅผ ํ์ฉํ๋ ๊ท์น์ ์ถ๊ฐํ๋ฉด ์ด์ ์ ์ฐจ๋จ๋ ICMP ํจํท์ด ํ์ฉ๋๊ฒ ๋ฉ๋๋ค.
๋ฐ๋ผ์, ์ฒซ ๋ฒ์งธ entry์์ TCP๋ฅผ ํ์ฉํ๊ณ ๋ ๋ฒ์งธ entry์์ ICMP๋ฅผ ํ์ฉํ๋ ๊ฒฝ์ฐ, ์ฒซ ๋ฒ์งธ entry์์๋ ping(ICMP)์ด ์ฐจ๋จ๋๊ณ , ๋ ๋ฒ์งธ entry์์๋ ping(ICMP)์ด ํ์ฉ๋์ด ping์ด ์ ๋ฌ๋ ์ ์์ต๋๋ค.
BGP(Border Gateway Protocol) ์ค์ ํ๊ธฐ
BGP๋ WAN์์ ์๋ก ๋ค๋ฅธ AS ์ฌ์ด์์ ์ฌ์ฉ๋๋ EGP์ ํ๋กํ ์ฝ๋ก์จ ISP๋ฅผ ์ฐ๊ฒฐํ๊ฑฐ๋ ์ผ๋ฐ ๋คํธ์ํฌ๊ฐ ๋ ๊ฐ ์ด์์ ISP์ ๋์์ ์ฐ๊ฒฐ๋์ด ์์ ๋ ์ฌ์ฉ๋๋ค. ๋ด๋ถ LAN์ AS ๊ฐ ์ฐ๊ฒฐ์ ์ฌ์ฉ๋๋ IGP๋ ๋ฉํฐ์บ์คํธ๋ก ์ด์ฉ๋๋๋ฐ ๋ฐํด ์ธ๋ถ WAN์ AS ๊ฐ ์ฐ๊ฒฐ์ ์ฌ์ฉ๋๋ BGP๋ ์ ๋์บ์คํธ๋ก ์ด์ฉ๋๋ฉฐ ๋ฒกํฐ ๋ฉํธ๋ฆญ์ ์ฌ์ฉํ๋ค.
์๋ฅผ ๋ค์ด์ AS 100์ ์๋ ๋ผ์ฐํฐ1์ด AS 400์ ์๋ ๋ผ์ฐํฐ4์๊ฒ ์์ ์ 192.168.1.2์ ์ ๋ณด๋ฅผ ๋ณด๋ด๋ฉด ์์ ์๋ AS 200 ๋ผ์ฐํฐ2๋ 100->200:192.168.1.2์ผ๋ก ์ ๋ฌํ๊ณ , ์์ AS 300 ๋ผ์ฐํฐ3์ 100->200->300: 192.168.1.2์์ผ๋ก ์ ๋ฌํด์ 400์๊ฒ ๋์ฐฉํ๋ค. ๋ผ์ฐํฐ4๋ ์ง๋์จ ๊ฒฝ๋ก์์ ์์ ์ AS 400์ ๋นผ๊ณ ๋๋จธ์ง 100 200 300 ๊ฒฝ๋ก ์ค์์ ์ต๋จ๊ฑฐ๋ฆฌ๋ฅผ ์ ํํด์ ๋ณด๋์ผ๋ก์จ ์คํ๋ฆฟ ํธ๋ผ์ด์ฆ์ด ์คํ๋์ด ๋ฃจํ์ด ์ผ์ด๋์ง ์๋๋ค. BGP์ ๋ฌธ์ ๊ฐ ๋ฐ์ํ๋ฉด ์ด๋ ์ง์ญ ์ ์ฒด๋ ๊ตญ๊ฐ๊น์ง ๋คํธ์ํฌ์ ๋ฌธ์ ๊ฐ ์์ ์ ์๋ค.
์๋ก ๋ค๋ฅธ WAN์์ BGP ์ฌ์ด์๋ EBGP(External BGP)๋ฅผ ์ฌ์ฉํ๊ณ BGP ๋ด๋ถ์์๋ IBGP(Internal BGP)๋ฅผ ์ฌ์ฉํ๋ค. EBGP๋ TTL์ด 1์ด์ด์ ์ง์ ์ฐ๊ฒฐ๋ ๋ผ์ฐํฐ์๊ฒ ์ ๋ณด๋ฅผ ์ ํ๊ณ IBGP๋ TTL์ด 255๋ผ์ ์ด์ํ ๋ผ์ฐํฐ๋ฅผ ์ฐพ์์ ์ ๋ณด๋ฅผ ์ ๋ฌํ๋ค. ๋ BGP๋ผ๋ฆฌ๋ Open message, Update message, Keepalive message, ๊ทธ๋ฆฌ๊ณ Notification message๋ฅผ ํตํด์ ์๋ก๋ฅผ ์ธ์ํ๊ณ ์๋ฌ๊ฐ ๋ฐ์ํ๋ฉด ์๋ ค์ ์ด๋ฅผ ์์ ํ๋ค.
๊ฐ๋จํ ์ ๋ฆฌํ๋ฉด
โช routing protocol : ๊ฒฝ๋ก๋ฅผ ์ฐพ๋ ํ๋กํ ์ฝ
=>rip, ospf, eigrp
โช routed protocol : ์ฐพ์๋ธ ๊ฒฝ๋ก๋ก ์ค์ ๋ฐ์ดํฐ๋ฅผ ์ ์กํ๋ ํ๋กํ ์ฝ
=>ip, ipx(Novell Netware), appletalk(Apple)
โช IGP(Interior Gateway Protocol) : ๋ด๋ถ ๋ผ์ฐํฐ(AS ๋ฒํธ๊ฐ ๋์ผ) ์ธ์ ํ๋กํ ์ฝ
=>ip, ipx(Novell Netwrare), appletalk(Apple)
โช EGP(Exterio Gateway Protocol) : ๊ฐ ์ธ๋ถ ๊ฒฝ๊ณ ๋ผ์ฐํฐ(AS ๋ฒํธ๊ฐ ๋ค๋ฆ) ์ธ์ ํ๋กํ ์ฝ
=>BGP
BGP ์ค์ ์
‘neighbor ์๋๋ฐฉ_๋ผ์ฐํฐ์_์
๋ ฅ_ip remote-as ์๋๋ฐฉ_bgp_๋ฒํธ’ ํ ๋ค
‘network ์๋๋ฐฉ_๋คํธ์ํฌ_์ฃผ์ mask ์๋๋ฐฉ_์๋ธ๋ท๋ง์คํฌ’ ํด์ฃผ๋ฉด ๋๋ค.
BGP ์ค์ ์ ํ๋ฉด ๊ฐ ๊ฒฝ๊ณ ๋ผ์ฐํฐ์์ Serial ํ์ ๋ง ๋ณด์ฌ์ผ ํ๊ณ ์์ ์ ๋คํธ์ํฌ๋ ๋ณด์ด์ง๋ง ๋ค๋ฅธ ๋คํธ์ํฌ์ ๋ด๋ถ ๋คํธ์ํฌ๋ ๋ณด์ด์ง ์์์ผ ํ๋ค!!!