TD1 – Filtrage
Ce TP porte sur le filtrage des paquets réseau à l’aide de listes de contrôle d’accès (ACL) sur un routeur. Il permet de comprendre comment configurer et appliquer des ACL standard et étendues pour contrôler le trafic selon différentes interfaces, protocoles, adresses IP source et destination, ainsi que ports.
D'après le document TD1 – Filtrage
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.
Document source
Networking, Access Control Lists (ACL) · PDF · 3 pages
Afficher l'aperçu du document
Ce TP porte sur le filtrage des paquets réseau à l’aide de listes de contrôle d’accès (ACL) sur un routeur. Il permet de comprendre comment configurer et appliquer des ACL standard et étendues pour contrôler le trafic selon différentes interfaces, protocoles, adresses IP source et destination, ainsi que ports. Pour réaliser ce TP, il faut connaître les bases des réseaux IP, les notions d’adressage et de routage, ainsi que la syntaxe des ACL sur routeur.
Objectifs
- Comprendre le principe et le fonctionnement des listes de contrôle d’accès (ACL).
- Savoir déterminer le nombre possible d’ACL selon interfaces, protocoles et directions.
- Identifier les paramètres d’une ACL : interface, direction, protocole.
- Différencier ACL standard et ACL étendue et leur champ d’application.
- Écrire des ACL pour filtrer le trafic selon des politiques réseau précises.
- Placer correctement les ACL sur les interfaces des routeurs selon la politique de filtrage.
Prérequis et installation
- Connaissances de base en réseaux IP (adresses, sous-réseaux, protocoles TCP/IP).
- Notions sur le fonctionnement des routeurs et interfaces réseau (Ethernet, série).
- Accès à un routeur ou un simulateur de routeur permettant la configuration d’ACL.
- Connaissance de la syntaxe des commandes ACL sur routeur Cisco ou équivalent.
Exercice 1 : Compréhension des ACL selon interfaces, directions et protocoles
Étape 1 : Calculer le nombre total d’ACL possibles sur un routeur avec deux interfaces et trois protocoles, sachant qu’une ACL est autorisée par interface, par direction (in/out) et par protocole.
Pourquoi ? Cette étape permet de comprendre la granularité du filtrage possible et la multiplication des ACL selon les paramètres.
Résultat attendu : Le nombre total d’ACL est égal à 2 interfaces × 2 directions × 3 protocoles = 12 ACL.
Étape 2 : Identifier dans le groupe de mots ethernet0/0, in, IP, serial0/0/0, out, AppleTalk ce qui correspond à :
- Interface :
ethernet0/0,serial0/0/0 - Direction :
in,out - Protocole :
IP,AppleTalk
Pourquoi ? Identifier ces paramètres est essentiel pour appliquer correctement une ACL.
Étape 3 : Cocher les affirmations vraies concernant les possibilités de filtrage avec les ACL :
- Filtrage possible du trafic en fonction de l’adresse IP source : vrai
- Filtrage possible du trafic en fonction de l’adresse IP destination : vrai
- Filtrage possible du trafic en fonction du type de protocole : vrai
- Utilisation des numéros de 1 à 99 : vrai (numéros d’ACL standard)
- Filtrage du trafic en fonction du port source et/ou port destination : vrai (possible avec ACL étendues)
Exercice 2 : Analyse et compréhension d’ACL standard et étendue
Analyse de l’ACL standard
ACL :
Access-list 10 permit 192.168.30.0 0.0.0.255
- Type d’ACL : standard
- Action : Permettre le trafic provenant du réseau 192.168.30.0/24
- Réseau concerné : Tous les hôtes dont l’adresse source est dans 192.168.30.0 à 192.168.30.255
Pour chaque paquet présenté au routeur :
- Adresse source 192.168.30.200 : le paquet est autorisé
- Adresse source 192.168.30.25 : le paquet est autorisé
- Adresse source 192.168.40.20 : le paquet est refusé
- Adresse destination 192.168.40.20 : non prise en compte par cette ACL (filtrage sur adresse source uniquement)
Analyse de l’ACL étendue
ACL :
Access-list 110 permit tcp 192.168.30.0 0.0.0.255 176.250.20.64 0.0.0.63 eq 80
- Type d’ACL : étendue
- Action : Permettre les connexions TCP dont l’adresse source est dans 192.168.30.0/24 et l’adresse destination dans 176.250.20.64/26, avec port destination égal à 80 (HTTP)
- Réseaux concernés : Source : 192.168.30.0 à 192.168.30.255 ; Destination : 176.250.20.64 à 176.250.20.127
Pour chaque paquet présenté :
- Paquet TCP/80 de source 192.168.30.200 vers destination 176.250.20.30 : refusé (destination hors plage 176.250.20.64/26)
- Paquet TCP/80 de source 192.168.30.2 vers destination 176.250.20.100 : autorisé
- Paquet TCP/80 de source 192.168.40.2 vers destination 176.250.20.60 : refusé (source hors réseau autorisé)
- Paquet TCP/21 de source 192.168.30.20 vers destination 176.250.20.10 : refusé (port destination différent de 80)
Exercice 3 : Application de politiques de filtrage sur un réseau multi-routeurs
Le réseau comporte trois sous-réseaux : 192.168.10.0/24, 192.168.11.0/24, 192.168.30.0/24, trois routeurs R1, R2, R3, un serveur FTP externe et une connexion série à Internet via R3.
Politique 1 : Empêcher le réseau 192.168.10.0/24 d’accéder à Internet via l’ISP avec une ACL standard
Étape 1 : Choisir le routeur où placer l’ACL standard.
Réponse : Routeur R3 (car c’est le routeur connecté à Internet).
Étape 2 : Choisir l’interface où appliquer l’ACL.
Réponse : Interface série connectée à l’ISP (exemple : S/0/0/1).
Étape 3 : Déterminer la direction du flux.
Réponse : Direction entrante (in) sur l’interface série, car on filtre le trafic entrant vers Internet.
Étape 4 : Écrire l’ACL correspondante.
access-list 10 deny 192.168.10.0 0.0.0.255
access-list 10 permit any
interface serial0/0/1
ip access-group 10 in
Politique 2 : Empêcher le réseau 192.168.30.0/24 d’accéder au serveur FTP avec une ACL étendue
Étape 5 : Choisir le routeur où placer l’ACL étendue.
Réponse : Routeur R2 (routeur proche du serveur FTP).
Étape 6 : Choisir l’interface où appliquer l’ACL.
Réponse : Interface Fast Ethernet connectée vers le serveur FTP (exemple : Fa0/1).
Étape 7 : Déterminer la direction du flux.
Réponse : Direction entrante (in) sur l’interface Fa0/1, pour filtrer le trafic entrant vers le serveur.
Étape 8 : Écrire l’ACL correspondante.
access-list 110 deny tcp 192.168.30.0 0.0.0.255 host [adresse_IP_serveur_FTP] eq 21
access-list 110 permit ip any any
interface Fa0/1
ip access-group 110 in
Remarque : Remplacer [adresse_IP_serveur_FTP] par l’adresse IP réelle du serveur FTP.
Résultats attendus
- Compréhension claire du nombre d’ACL possibles selon interfaces, directions et protocoles (12 ACL).
- Identification correcte des paramètres interface, direction et protocole dans un groupe de mots.
- Reconnaissance des possibilités de filtrage offertes par les ACL (source, destination, protocole, ports).
- Analyse précise des ACL standard et étendue, avec compréhension des actions sur différents paquets.
- Placement correct des ACL sur les routeurs et interfaces, avec direction adaptée au filtrage souhaité.
- Écriture correcte des ACL pour bloquer ou autoriser le trafic selon les politiques données.
Pièges courants
- Confondre la direction d’application de l’ACL (in vs out) sur une interface, ce qui peut empêcher le filtrage attendu.
- Oublier de placer une règle
permit anyà la fin d’une ACL standard ou étendue, ce qui bloque tout le trafic non explicitement autorisé. - Utiliser une ACL standard pour filtrer sur des critères de destination ou de port, ce qui n’est pas possible.
- Ne pas respecter la syntaxe exacte des commandes ACL, notamment les masques wildcard (ex : 0.0.0.255).
- Appliquer une ACL sur la mauvaise interface ou sur une interface ne correspondant pas au flux à filtrer.
- Ne pas adapter l’adresse IP du serveur FTP dans l’ACL étendue, ce qui rend la règle inefficace.
Commentaires
Aucun commentaire pour le moment. Posez la première question.