CCNA 200-301

CCNA 200–301 따라잡기 25장

ACL 심화 실습, 표준과 확장을 방향별로 재배치하기

1 day ago

이번 장은 ACL을 한 단계 더 깊게 다루는 실습이다.

전 장에서 표준 ACL과 확장 ACL의 기본 차이를 봤다면, 이번 장에서는 “어느 방향에 붙여야 하는가”를 실제 트래픽 흐름 기준으로 더 분명하게 정리한다.

ACL은 문장 하나만 외우면 끝나지 않는다.

어느 인터페이스의 inbound인지 outbound인지, permit 문이 충분한지, 그리고 차단 의도가 네트워크 전체에 어떤 영향을 주는지까지 같이 봐야 한다.

이번 장의 목표는 다음과 같다.

표준 ACL과 확장 ACL의 배치 기준을 다시 정리한다.

inbound와 outbound의 차이를 패킷 흐름 기준으로 이해한다.

같은 ACL이라도 방향에 따라 결과가 달라진다는 점을 실습으로 확인한다.

show access-listsshow ip interface로 검증하는 습관을 만든다.

  1. ACL은 위치가 전부다

ACL은 단순히 어떤 주소를 막는지보다 어디에 두는지가 더 중요하다.

표준 ACL은 source IP만 보기 때문에 목적지에 가깝게 둔다.

확장 ACL은 source, destination, protocol, port를 볼 수 있기 때문에 출발지에 가깝게 둔다.

하지만 시험에서는 이 원칙을 외우는 것만으로는 부족하다.

패킷이 실제로 어느 방향으로 흐르는지, 그리고 그 방향에서 ACL이 언제 평가되는지까지 알아야 한다.

  1. 실습 토폴로지

이번 실습은 Admin LAN, Guest LAN, Server LAN 구조를 유지한다.

Admin LAN은 관리용 트래픽이 오가는 구간이다.

Guest LAN은 제한 대상이다.

Server LAN은 HTTP 서비스가 있는 목적지다.

Router는 세 LAN 사이의 경로를 제공한다.

이번 장에서는 같은 토폴로지에서 ACL 적용 방향만 바꿔 결과를 비교한다.

  1. 주소 계획

주소 계획은 전 장과 거의 같다.

Admin LAN은 192.168.10.0/24다.

Guest LAN은 192.168.20.0/24다.

Server LAN은 192.168.30.0/24다.

Admin PC는 192.168.10.10이다.

Guest PC는 192.168.20.10이다.

Server는 192.168.30.10이다.

  1. 표준 ACL을 server 쪽 outbound에 둘 때

표준 ACL은 source 기준이므로 Server LAN으로 들어가는 마지막 지점에서 차단하는 방식이 자연스럽다.

Guest LAN 전체를 Server 쪽에서 걸러내면, 다른 목적지로 가는 트래픽에는 영향을 덜 준다.

예시는 다음과 같다.

Get David Lee’s stories in your inbox

Join Medium for free to get updates from this writer.

Subscribe

Subscribe

Remember me for faster sign in

``` access-list 10 deny 192.168.20.0 0.0.0.255 access-list 10 permit any

interface gigabitEthernet0/2 ip access-group 10 out ```

이 방식은 Guest가 어디로 가더라도 Server LAN에서는 차단된다.

  1. 확장 ACL을 Guest 쪽 inbound에 둘 때

확장 ACL은 더 구체적으로 판단할 수 있으므로 source에 가까운 위치에 둔다.

Guest가 Server의 HTTP로 가는 것만 막고, ping은 허용하는 예시는 다음과 같다.

``` ip access-list extended GUEST_HTTP_BLOCK deny tcp 192.168.20.0 0.0.0.255 host 192.168.30.10 eq 80 permit icmp 192.168.20.0 0.0.0.255 host 192.168.30.10 echo permit ip any any

interface gigabitEthernet0/1 ip access-group GUEST_HTTP_BLOCK in ```

이 ACL은 Guest에서 나가는 트래픽이 Router에 들어오는 순간에 먼저 판정된다.

불필요한 트래픽이 뒤로 더 진행하지 않기 때문에 더 효율적이다.

  1. 검증 순서

ACL을 적용한 뒤에는 언제나 검증이 따라와야 한다.

Guest에서 Server로 ping을 해 본다.

HTTP 접속을 시도해 본다.

Admin에서 Server로는 여전히 접근이 되는지 본다.

다음 명령으로 ACL 매치 수를 확인한다.

show access-lists

인터페이스 방향은 다음으로 확인한다.

show ip interface gigabitEthernet0/1 show ip interface gigabitEthernet0/2

  1. 자주 나오는 함정

ACL에는 암묵적 deny가 있다.

permit 문을 충분히 쓰지 않으면 예상보다 많은 트래픽이 차단된다.

방향을 반대로 넣으면 완전히 다른 구간이 막힌다.

standard ACL을 source 근처에 두면 목적지별 제어가 불가능해진다.

extended ACL을 destination 근처에만 두면 이미 불필요한 트래픽이 네트워크를 오래 통과할 수 있다.

  1. 핵심 정리

standard ACL은 source만 본다.

extended ACL은 source, destination, protocol, port를 본다.

standard ACL은 목적지 쪽에 둔다.

extended ACL은 출발지 쪽에 둔다.

ACL은 방향과 순서가 결과를 바꾼다.

  1. 다음 장 예고

다음 장에서는 NAT를 다룬다.

사설 주소를 공인 주소로 바꾸는 이유, static NAT와 dynamic NAT, PAT의 차이, 그리고 show ip nat translations를 읽는 법을 이어서 정리한다.

댓글 0