ACL(Access Control List)์ ๊ธฐ๋ณธ ๊ฐ๋
๋ผ์ฐํฐ์ ์ ๊ทผํต์ ๋ชฉ๋ก(ACL)์ ํต๊ณผ(permit)์ํค๊ธฐ ์ํ ๊ฒ์ด๋ผ๊ณ ์๊ฐํ๊ธฐ ์ฝ์ง๋ง ๋ง๊ธฐ(deny) ์ํด์ ์์ฑํ๋ค. ๋ณ๋๋ก ACL์ ๋ง๋ค์ง ์์ผ๋ฉด ํจํท์ ์๋ ๋ชจ๋ ์ธํฐํ์ด์ค๋ก ์์ ๋กญ๊ฒ ๋๋๋ค๊ฒ ๋์ด ์๋ค. ๊ทธ๋ฆฌ๊ณ ์ ๊ทผํต์ ๋ชฉ๋ก ๋งจ ๋์๋ ์๋ฌต์ ์ผ๋ก deny any(์ถ๋ฐ์ง) any(๋ชฉ์ ์ง) all(์๋น์ค)๊ฐ ์จ์ด์๊ธฐ ๋๋ฌธ์ ์ผ๋จ ์ ๊ทผ๋ชฉ๋ก์ ์์ฑํด์ ๋ผ์ฐํฐ์ ์ด๋ ์ธํฐํ์ด์ค์ ์ ์ฉ์ํค๋ฉด ๊ทธ๋ฅ ๋๋ฌ๋ ์๋ ๋ชจ๋ ๊ฑฐ๋ถ๋๊ฒ ๋๋ค. ๋ฐ๋ผ์ ์ ๊ทผํต์ ๋ชฉ๋ก์ ์์ฑํ ๋์๋ ๋ฐ๋์ ๋งจ ๋ง์ง๋ง ์ํธ๋ฆฌ์ permit any any service์์ผ๋ก ์ค์ ํด์ ๋ง์ ๊ฒ ์ด์ธ์๋ ๋ชจ๋ ํ์ด์ฃผ์ด์ผ ํ๋ค.
ACL์ ํต๊ณผ ์ฌ๋ถ๋ ํจํท์ ๋ด์ฉ๊ณผ ๋ชฉ๋ก์ ์ํธ๋ฆฌ(๋ชฉ๋ก์ ํ ์ค ํ ์ค) ์ค์ ๊ณผ์ ์ผ์น ์ฌ๋ถ๋ฅผ ๋ณด๊ณ ์ผ์นํ๋ฉด ๋๊น์ง ๋ด๋ ค๊ฐ๋ฉด์ ์งํํ์ง ์๊ณ ๋ฐ๋ก ACL์ ๋ฒ์ด๋๋ค. ์ด ์ ๊ทผ๋ชฉ๋ก์ ๋ณ๋๋ก ์ง์ ํ์ง ์์ ์ํธ๋ฆฌ๋ ๋งจ ๋ง์ง๋ง ์ํธ๋ฆฌ์ธ ์๋ฌต์ ์ธ ๊ฑฐ๋ถ๋ก ์ธํด์ ๋ชจ๋ ๊ฑฐ๋ถ๋๋ ๊ฒ์ด ๊ธฐ๋ณธ์ด๋ค.
ACL์ ์ํํ๋ ค๋ฉด ๋๋ต ๋ค์๊ณผ ๊ฐ์ ์ธ ๋จ๊ณ๋ฅผ ๋ฐ๋ผ์ผ ํ๋๋ฐ
โ ๋จผ์ ํ๋ ์ด์์ ์ํธ๋ฆฌ๋ฅผ ๊ฐ๋ ์ ๊ทผ๋ชฉ๋ก์ ์์ฑํ๊ณ ,
โก ๊ทธ ์ ๊ทผ๋ชฉ๋ก์ด ์ ์ฉ๋ ์ธํฐํ์ด์ค๋ฅผ ์ง์ ํด์ ์ค์ ํ ๋ค,
โข ๋ค์ด์ค๊ฑฐ๋ ๋๊ฐ๋ ํจํท์ ์ ์ฉํ๋ IN/OUT๋ฅผ ์ง์ ํ๋ฉด ๋๋ค.
์ ๊ทผ๋ชฉ๋ก์ ๊ท์น
์ ๊ทผ๋ชฉ๋ก์๋ ๋ช ๊ฐ์ง ๊ท์น์ด ์๋๋ฐ
โ ์ ๊ทผ๋ชฉ๋ก์ ์๋ ์ํธ๋ฆฌ๋ ์์ค๋ถํฐ ์์๋๋ก ์ ์ฉ๋๋ฉฐ, ์ ์ฉ๋๋ฉด ๋ฐ๋ก ์ ๊ทผ๋ชฉ๋ก์ ๋น ์ ธ๋๊ฐ๋ค.
โก ๋์ค์ ์ถ๊ฐํ๋ ์ํธ๋ฆฌ๋ ์๋์ผ๋ก ๋งจ ๋ ์ค์ ์์นํ๋ฏ๋ก ์ค๊ฐ์ ์ํธ๋ฆฌ๋ฅผ ์กฐ์ ํ๋ ค๋ฉด ์ ์ฒด ์ํธ๋ฆฌ๋ฅผ ์ฌ์์ฑํด์ผ ํ๋ฏ๋ก ์ฃผ์ํด์ผ ํ๋ค.
โข ๋ ์ ๊ทผ๋ชฉ๋ก์ ํํฐ๋งํ ๋์ ๋
ธ๋๊ฐ ์์นํ ๋ผ์ฐํฐ์ ์ธํฐํ์ด์ค์ ๋๋ ๊ฒ์ด ์ข๋ค.
โฃ ์ธํฐํ์ด์ค์ ์ ๊ทผ๋ชฉ๋ก์ ์ ์ฉํ ๋ IN๊ณผ OUT์ด ํผ๋์ค๋ฌ์ธ ๋๊ฐ ์๋๋ฐ ์ ๊ทผ๋ชฉ๋ก์ ๋ผ์ฐํฐ์ ์ค์ ํ๋ ๊ฒ์ด๋ฏ๋ก ๋ก์ปฌ ๋
ธ๋ ์ชฝ์ผ๋ก ๋๊ฐ๋(FastEthernet) ๊ฒฝ์ฐ์ ์ฃผ๋ก OUT๊ฐ ๋ง๊ณ ์ธํฐ๋ท ๋ฑ์ผ๋ก ๋ค์ด์ค๋(Serial) ๊ฒฝ์ฐ์ ์ฃผ๋ก IN์ด ๋๋ค. ํญ์ ๋ผ์ฐํฐ ์ชฝ์์ ๋ณด๋ฉด IN/OUT์ ์ดํดํ๊ธฐ ์ฝ๋ค.
โค ๊ทธ๋ฆฌ๊ณ ์ ๊ทผ๋ชฉ๋ก ๋งจ ๋์๋ ๋ฌต์์ ์ผ๋ก deny any (any)๊ฐ ์์ผ๋ฏ๋ก ๊ทธ ์ง์ (์ ๊ทผ๋ชฉ๋ก ์ํธ๋ฆฌ์ ๋งจ ๋ง์ง๋ง)์ permit any (any)๋ฅผ ๋ช
์ํด์ฃผ๋ ๊ฒ์ด ์ข๋ค.
โฅ ์ฌ๋ฌ ๊ฐ์ง ํ๋กํ ์ฝ์ด ์ฌ์ฉ๋๊ณ ์๋ ๋คํธ์ํฌ์์๋ ํ๋กํ ์ฝ๋ณ๋ก ์ ๊ทผ๋ชฉ๋ก์ ๋ฐ๋ก ์์ฑํด์ ์ ์ฉ์ํฌ ์ ์๊ณ , ํ๋กํ ์ฝ๋ณ๋ก ์ฌ๋ฌ ์ ๊ทผ๋ชฉ๋ก์ ์์ฑํด์ ํ ์ธํฐํ์ด์ค์ ๋ชจ๋ ์ ์ฉ์ํฌ ์๋ ์๋ค. ๋ฐ๋ผ์ ํ๋์ ์ธํฐํ์ด์ค์ ํ๋กํ ์ฝ๋ณ, ์๋น์ค๋ณ๋ก ์ฌ๋ฌ ์ ๊ทผ๋ชฉ๋ก์ด ์ ์ฉ๋์ด ์์ ์ ์๋ค.
ACL์์๋ wildmask๋ฅผ ์ฌ์ฉํด์ ACL์ด ์ ์ฉ๋๋ ํธ์คํธ ์๋ฅผ ์ง์ ํ ์ ์๋ค.
ACL์๋ ๋ ๊ฐ์ง๊ฐ ์๋๋ฐ
ํ์ค ์ ๊ทผ๋ชฉ๋ก
ํ์ค์ ๊ทผ ๋ชฉ๋ก์
'access-list [1~99 OR standard] deny/permit ์ถ๋ฐ์ง_ip ์ถ๋ฐ์ง_์์ผ๋๋ง์คํฌ'
ํ์์ธ๋ฐ ์ ๊ทผ๋ชฉ๋ก ๋ฒํธ๋ 1~99์ค์์ ํ๋๋ฅผ ์ด๋ค.
์ถ๋ฐ์ง ๋
ธ๋์ IP ์ฃผ์๋ง ๊ฐ์ง๊ณ ๊ท์ ํ๊ธฐ ๋๋ฌธ์ ์์์น ๋ชปํ ์ผ๋ค์ด ์๊ฒจ์ ํน๋ณํ ๊ฒฝ์ฐ๋ฅผ ์ ์ธํ๊ณ ๋๋ฆฌ ์ฌ์ฉํ์ง๋ ์๊ณ ์๋ค.
ํ์ฅ ์ ๊ทผ๋ชฉ๋ก
ํ์ฅ ์ ๊ทผ๋ชฉ๋ก์
'access-list [100~199 OR extended] deny/permit protocol์ถ๋ฐ์ง_ip ์ถ๋ฐ์ง_์์ผ๋๋ง์คํฌ ๋ชฉ์ ์ง_ip ๋ชฉ์ ์ง_์์ผ๋๋ง์คํฌ eq ์๋น์ค(OR ํฌํธ)' ํ์์ธ๋ฐ ์ ๊ทผ๋ชฉ๋ก ๋ฒํธ๋ 100~199 ์ค์์ ํ๋๋ฅผ ์ด๋ค.
์ถ๋ฐ์ง, ๋ชฉ์ ์ง, ํ๋กํ ์ฝ๊ณผ ์๋น์ค ๋ฑ์ ์ ๋ฐํ๊ฒ ์ค์ ํ ์ ์๊ธฐ ๋๋ฌธ์ ๋๋ถ๋ถ ์ด ๋ฐฉ์์ ์ฌ์ฉํ๋ค. protocol์์๋ ๋ค์ ftp, www์ ๊ฐ์ ์๋น์ค๊ฐ ์์ผ๋ฉด tcp, ping๊ณผ ๊ฐ์ ๊ฒฝ์ฐ๋ icmp, ํธ์คํธ๋ ๋คํธ์ํฌ๊ฐ ์์ผ๋ฉด ip๋ฅผ ์ฌ์ฉํ๋ฉด ๋๋ค.
ํ์ฅ ACL ์ค์ ์์ ๋ค์์ ๊ฒ๋ค์ ์์๋๋ฉด ํธ๋ฆฌํ๋ค.
โ ์ฃผ์๋ฅผ ์ฒ๋ฆฌํ ๋ ๋ค์๊ณผ ๊ฐ์ ๊ธฐ๋ฒ๋ ์์ผ๋ฏ๋ก ์ฃผ์ํ๋ค.
โช ์ถ๋ฐ์ง๋ ๋ชฉ์ ์ง ์ฃผ์์ any๋ฅผ ์จ์ฃผ๋ฉด ์์ผ๋๋ง์คํฌ๋ฅผ ์จ์ฃผ์ง ์์๋ ๋๋๋ฐ any๋ ๋คํธ์ํฌ ๋ด์ ๋ชจ๋ ํธ์คํธ๋ค์ ์๋ฏธํ๋ค.
Router(config)#access 100 permit ip any any ~ ๋ ์์ผ๋๋ง์คํฌ๋ก ํ์ํด์
Router(config)#access 100 permit ip 0.0.0.0 255.255.255.255 0.0.0.0 255.255.255.255 ~ ์ ๊ฐ๋ค. =>any๋ ์ผ๋ฐ์ ์ผ๋ก๋ 0.0.0.0 0.0.0.0์ด์ง๋ง wildmask์์๋ 0.0.0.0 255.255.255.255๋ฅผ ์๋ฏธํ๋ค.
โช ๊ทธ๋ฆฌ๊ณ ํ๋์ ํธ์คํธ๋ง ์ง์ ํ ๋์๋ 'host IP_์ฃผ์‘๋ก ํด์ฃผ๋ฉด ๋๋๋ฐ
Router(config)#access 100 permit ip host 192.168.2.10 host 192.168.3.30 ~๋
Router(config)#access 100 permit ip 192.168.2.30 0.0.0.0 192.168.3.30 0.0.0.0 ~๊ณผ ๊ฐ๋ค.
=>‘host IP_์ฃผ์’๋ฅผ ์ฌ์ฉํ๋ฉด ์์ผ๋๋ง์คํฌ๋ฅผ ์จ์ฃผ์ง ์์๋ ๋๋ค.
โช any์ host IP_์ฃผ์๋ฅผ ์์ด์ ์จ๋ ๋๋๋ฐ
Router(config)#access 100 permit ip host 192.168.2.29 any ~๋ ๊ฐ๋ฅํ๋ค.
Router(config)#access 100 permit ip 192.168.2.29 0.0.0.0 0.0.0.0 255.255.255.255 ~๊ณผ ๊ฐ๋ค.
โก ์๋น์ค๋ ํฌํธ ์ง์ ์์
a. ์๋น์ค๋ eq(equivalence) ๋ค์ www, ftp, ...์์ผ๋ก ์ง์ ํ๊ณ ,
b. ํฌํธ๋ eq ๋ค์ 23์์ผ๋ก๋ ํ์ง๋ง gt(greater than), lt(less than), range๋ฅผ ์ฌ์ฉํด์ gt 20, lt 20, range 21-100์ด๋ range 20,23,80์์ผ๋ก ์ง์ ํด๋ ๋๋ค.
Router(config)#access-list 100 deny tcp 192.168.2.10 0.0.0.0(OR host 192.168.2.10) any eq ? ํ๋ฉด ์ฌ์ฉํ ์ ์๋ ์๋น์ค ๋ชฉ๋ก๊ณผ ํฌํธ๋ฒํธ ์ง์ ์ ๋ณด์ธ๋ค.
c. ๋ ์ด๋ ์๋น์ค์ ๋ํด์ ๋ํดํธ ํฌํธ ์ด์ธ์ ๋ค๋ฅธ ํฌํธ๋ฅผ ์ฌ์ฉํ๋ค๋ฉด, ์๋ฅผ ๋ค์ด ์น ์๋ฒ์ ๋ํดํธ 80๋ฒ ํฌํธ ์ธ์ 8080์ ์ฌ์ฉํ๋ค๋ฉด
Router(config)#access-list 100 permit tcp 192.168.2.0 0.0.0.255 -> 192.168.1.20 0.0.0.0 eq 8080์์ผ๋ก ํด์ฃผ๋ฉด 192.168.2.0 ๋คํธ์ํฌ์์ ๋ชจ๋ ๋
ธ๋๋ค์ 192.168.1.20 ์น ์๋ฒ ํธ์คํธ์ 8080 ํฌํธ๋ก ์ ์ํ ์ ์๊ฒ ๋๋ค.
โข ํ๋กํ ์ฝ ์ง์ ์์ www๋ TCP ํ๋กํ ์ฝ์ด๊ณ DNS๋ TCP/UDP๋ฅผ ์ฌ์ฉํ๋ค๋ ๊ฒ ๋ฑ๋ ์๊ณ ์์ด์ผ ํ๋ค. ํํฐ๋งํ๊ณ ์ถ์ ๊ฒ์ด ๋ฌด์์ธ์ง ๊ทธ๋ฆฌ๊ณ ๊ทธ ์๋น์ค๋ฅผ ์ง์ํ๋ ํ๋กํ ์ฝ์ด ๋ฌด์์ธ์ง ์ ํํ ์ง์ ํด ์ฃผ์ด์ผ ํ๋ค. ํ๋กํ ์ฝ ์ค์ ์
โช IP ์ฃผ์๋ ๋คํธ์ํฌ๋ฅผ ๊ท์ ํ ๋์๋ ip๋ฅผ ์ฐ๊ณ ,
โช www, ftp, telnet, ...์์ ์๋น์ค์์๋ tcp๋ฅผ ์ฐ๊ณ ,
โช ping, tracert, ... ์์ ์๋น์ค์์๋ icmp๋ฅผ ์ฐ๋ฉด ๋๋ค.
โฃ ๊ทธ๋ฆฌ๊ณ ๋ชจ๋ ์ ๊ทผ๋ชฉ๋ก ๋์ ์๋ฌต์ ์ผ๋ก deny any any๊ฐ ์๋ ๊ฒ์ ๊ผญ ํ์ด์ค์ผ ํ๋ค๋ ๊ฒ์ ๋ค์ ํ ๋ฒ ๊ธฐ์ตํ์. ๊ดํ ๋ค๋ฅธ ํธ์คํธ๋ค์ ์๋น์ค๊น์ง ๋งํ ์ ์๋ค. ๋งจ ์๋์
Router(config)#access-list 100 permit tcp any any์์ผ๋ก ์ถ๊ฐํด์ฃผ๋ฉด ๋๋ค.
โค ACL ์ค์ ์์ ๋งจ ๋ค์ established๋ฅผ ์จ์ฃผ๋ฉด ์
๋ ฅ๋๋ TCP ํจํท์ ACK๋ RST ๋นํธ(ACKnowledge์ ReSeT)๊ฐ ์ค์ ๋์ด์ ธ ๋ค์ด์ฌ ๋๋ง ๋งค์น๋์ด ์ ์ฉ๋๋ค๋ ๋ป์ด๋ค. ์๋ฅผ ๋ค์ด
Router(config)#access 100 permit tcp any 192.168.0.0 0.0.255.255 established ํ๋ฉด ์ถ๋ฐ์ง ๋๊ตฌ๋ผ๋(any) ๋ชฉ์ ์ง 192.168.0.0 ๋คํธ์ํฌ๋ก ๋ค์ด์ค๋ ํจํท์ ์ํ์ด ๋๋ ACK๋ RST ํ๋๊ทธ ๋นํธ๊ฐ ์ค์ ๋์ด์ ธ ์์ผ๋ฉด, ๋จผ์ Request๋ฅผ ์ด ๋คํธ์ํฌ์ ๋ณด๋ด์ ํ์ฉํ๋ค๋ Reply๋ฅผ ๋ฐ์์ผ๋ง ์ฐ๊ฒฐ์ํจ๋ค๋ ์๋ฏธ์ด๋ค. ๋๋ถ๋ถ ์ด๋ฐ ACK๋ RST ํ๋๊ทธ๊ฐ ์ค์ ๋์ด ๋ค์ด์ค๋ ํจํท์ ํ๊ฒ ์์คํ
์ ๋ค์ด ์ํฌ ์๋ ์์ผ๋ฏ๋ก ํจํท์ ์ด๋ค ํ๋๊ทธ๊ฐ ์์ผ๋ฉด ๊ฑฐ๋ถํ๋ ๊ฒ์ด ๋ณด์์ ์ ์ฉํ๋ค. ์ฝ๊ฒ ๋งํ๋ฉด established๋ ์ฐ๊ฒฐ์์ฒญ์ ํ์ธ๋ฐ์ ๋ค ์ฐ๊ฒฐ์ํค๊ฒ ๋ค๋ ์๋ฏธ์ด๋ค.
์ค์ต์ค๋น~
์น์๋ฒ ์ ์ ์ฑ๊ณต
ftp ์๋ฒ ์ ์ ์ฑ๊ณต
์ค๋น ์๋ฃ, ์ด์ ๊ณผ์ ๊ฐ ๋ถ์ฌ๋๋ค.
ํ์ค ACL ์ค์ต
ํ์ค ACL๋ก ๋ค์์ ์์ฑํ์์ค.
a) 192.168.102.60์ FileSer์ ์ ์ธํ 192.168.102.0 ๋คํธ์ํฌ์ ๋ชจ๋ ๋ ธ๋๋ WebSer์ ์ ๊ทผํ ์ ์๋ค.
b) 192.168.101.0 ๋คํธ์ํฌ์ ๋ชจ๋ ๋ ธ๋๋ WebSer์ ์ ๊ทผํ ์ ์๋ค.
c) ๋๋จธ์ง ๋ชจ๋ ๋ ธ๋๋ค์ ๋ค๋ฅธ ๋คํธ์ํฌ์ ์๋ ๋ชจ๋ ๋ ธ๋๋ค๊ณผ ์๋ก ํต์ ์ด ๋์ด์ผ ํ๋ค.
RT1>en
RT1#conf t
Enter configuration commands, one per line. End with CNTL/Z.
RT1(config)#host RT1
RT1(config)#access-list 10 deny 192.168.102.60 0.0.0.0
RT1#
%SYS-5-CONFIG_I: Configured from console by console
RT1#conf t
Enter configuration commands, one per line. End with CNTL/Z.
RT1(config)#access-list 10 deny 192.168.102.60 0.0.0.0
RT1(config)#!! access 10 deny host 192.168.102.60
RT1(config)#access 10 permit 192.168.101.0 0.0.0.255
RT1(config)#access 10 permit 192.168.102.0 0.0.0.255
RT1(config)#access 10 permit any
RT1(config)#do sh access 10
Standard IP access list 10
deny 192.168.102.0 0.0.0.255
permit 192.168.101.0 0.0.0.255
permit 192.168.102.0 0.0.0.255
permit any
RT1(config)#int s2/0
RT1(config-if)#ip access-group 10 in
RT1(config-if)#
์ค ์ด์ ํ์ด ์ ๊ฐ๋ค.
ํ์ค ACL์ ํ๊ณ์
ํ์ฅ ACL ์ค์ต
ํ์ฅ ACL๋ก ๋ค์์ ์์ฑํ์์ค.
a) 192.168.102.60์ ์ ์ธํ 192.168.102.0 ๋คํธ์ํฌ ๋ ธ๋๋ค์ ์น ์๋ฒ์ ์ ๊ทผํด์ผ ํ๋ค.
b) 192.168.101.0์ ์๋ ๋ชจ๋ ๋ ธ๋๋ค์ ์น ์๋ฒ์ ์ ์ํ ์ ์๊ณ ,
c)๋๋จธ์ง ๋ชจ๋ ๋ ธ๋๋ค์ ๋ค๋ฅธ ๋คํธ์ํฌ์ ์๋ ๋ชจ๋ ๋ ธ๋๋ค๊ณผ ์๋ก ํต์ ์ด ๋์ด์ผ ํ๋ค.
RT1(config)#access 100 deny ip host 192.168.102.60 host 192.168.100.20
RT1(config)#!!!access 100 deny ip 192.168.102.60 0.0.0.0 192.168.100.20 0.0.0.0
RT1(config)#access 100 permit ip 192.168.102.0 0.0.0.255 192.168.100.0 0.0.0.255
RT1(config)#access 100 permit ip any any
RT1(config)#!!! access 100 permit ip 192.168.101.0 0.0.0.255 any
RT1(config)#int s2/0
RT1(config-if)#ip access 100 in
RT1(config-if)#do sh access 100
Extended IP access list 100
deny ip host 192.168.102.60 host 192.168.100.20
permit ip 192.168.102.0 0.0.0.255 192.168.100.0 0.0.0.255
permit ip any any (1 match(es))
์ค์ต์ ์ฑ๊ณตํ๋ค.(10๋ฒ ๋ ธ๋์๊น์ง ์ ์์ด ๋๋ค.)
ํ์ฅ ACL ์ค์ต2
ํ์ฅ ACL๋ก ๋ค์์ ์์ฑํ์์ค.
a) 192.168.101.0์ ๋ ธ๋๋ค์ 192.168.100.20 ์น ์๋ฒ์ FTP์ WWW ์๋น์ค๋ฅผ ์ด์ฉํ์ง ๋ชปํ๋ค.
b) 192.168.102.0์ ๋ ธ๋๋ค์ 192.168.100.20์ ์น ์๋ฒ์ FTP์ WWW ์๋น์ค๋ฅผ ๋ชจ๋ ์ด์ฉํ ์ ์๋ค.
c) ๋๋จธ์ง ๋ชจ๋ ๋ ธ๋๋ค์ ๋ค๋ฅธ ๋คํธ์ํฌ์ ์๋ ๋ชจ๋ ๋ ธ๋๋ค๊ณผ ์๋ก ํต์ ์ด ๋์ด์ผ ํ๋ค.
RT1(config)#line vty 0 4
RT1(config-line)#login local
RT1(config-line)#username paul password paul
RT1(config)#enable password dokdo
RT1(config)#access 101 deny tcp 192.168.101.0 0.0.0.255 host 192.168.100.20 ?
dscp Match packets with given dscp value
eq Match only packets on a given port number
established established
gt Match only packets with a greater port number
lt Match only packets with a lower port number
neq Match only packets not on a given port number
precedence Match packets with given precedence value
range Match only packets in the range of port numbers
<cr>
RT1(config)#access 101 deny tcp 192.168.101.0 0.0.0.255 host 192.168.100.20 eq ?
<0-65535> Port number
ftp File Transfer Protocol (21)
pop3 Post Office Protocol v3 (110)
smtp Simple Mail Transport Protocol (25)
telnet Telnet (23)
www World Wide Web (HTTP, 80)
RT1(config)#access 101 deny tcp 192.168.101.0 0.0.0.255 host 192.168.100.20 eq ftp
RT1(config)#access 101 deny tcp 192.168.101.0 0.0.0.255 host 192.168.100.20 eq www
RT1(config)#access 101 permit tcp any any
RT1(config)#access 101 permit ip any any
RT1(config)#
RT1(config)#int fa0/0
RT1(config-if)#ip access 101 out
์ธํฐํ์ด์ค์ ์ ์ฉ
์ค์ต ์ฑ๊ณต
Telnet ์ ๊ทผ๋ชฉ๋ก
ํ
๋ท ์ ๊ทผ๋ชฉ๋ก(line vty 0 4)์ ํ์ค ACL(์ถ๋ฐ์ง ์ฃผ์๋ ๋คํธ์ํฌ๋ก ๊ท์ )๋ก ์ง์ ํ๋ค.