Académique Documents
Professionnel Documents
Culture Documents
Filtrage de paquets
Utilisation dAccess Control Lists (ACL)
squence de conditions dacceptation et de refus la premire condition qui correspond est utilise
lordre des conditions est important
En pratique
crer une ACL
numro + ensemble de conditions
35
Filtrage de paquets
ACL standard
conditions sur ladresse source
ACL tendue
conditions sur les adresses source et destination et sur le type de protocole
36
Filtrage de paquets
37
Filtrage de paquets
Cration dune ACL standard
access-list num {deny|permit} source [wildcard] access-list num {deny|permit} any
38
Filtrage de paquets
Application dune ACL une interface
ip access-group num {in|out}
39
Translation dadresse
Motivations
Permettre laccs Internet pour des htes qui nont pas dadresse publique Masquer les adresses utilises dans le rseau Solution de transition lors dune renumrotation
41
Dynamique
Les adresses sont attribues dynamiquement dans un pool
Overloading
Une seule adresse utilise, on joue sur les numros de port
Overlapping
Permet une communication entre deux rseaux qui utilisent les mmes numros
42
Principe
Inside
10.4.4.5
Outside
SA 10.1.1.1
SA 192.2.2.2
Internet
10.1.1.1
NAT Table
Inside Local IP Address Inside Global IP Address
10.1.1.1 10.4.4.5
Yvan PETER - 2000
192.2.2.2 192.3.3.6
43
Terminologie
C
Inside
D
SA 199.6.7.3
SA 199.6.7.3 DA 192.2.2.3
DA 10.1.1.2
Internet
SA 192.2.2.2
Host B 199.6.7.3
10.1.1.2
SA 10.1.1.1
B NAT Table
Inside Local IP Address Inside Global IP Address
10.1.1.1
A
Inside Local IP Address A Inside Global IP Address B Outside Global IP Address C Outside Local IP Address D
Yvan PETER - 2000
10.1.1.2 10.1.1.1
192.2.2.3 192.2.2.2
44
Translation d'adresse
Configuration d'une interface
ip nat {inside | outside}
45
Translation d'adresse
Dfinition d'un groupe d'adresses
ip nat pool nom @ip-dbut @ip-fin {netmask masque | prefix-length prefix-length}
46
Translation d'adresse
Overloading dadresse interne globale
ip nat inside source list acl pool nom overload
47
Cas de loverloading
UDP (dfaut 5 minutes) ip nat translation udp-timeout secondes TCP (dfaut 24 heures) ip nat translation tcp-timeout secondes ICMP (dfaut 1 minute) ip nat translation icmp-timeout secondes
Yvan PETER - 2000 48
Contrle de la translation
Effacer la table de translations
Clear ip nat translation *
49