Homeβ€Ί Troubleshooting Challengeβ€Ί Lab 6 β€” ACL Standard & Extended

πŸ”§ Lab Troubleshooting β€” ACL Standard & Extended

Rete con ACL mal configurate. Traffico bloccato che dovrebbe passare e traffico permesso che dovrebbe essere bloccato. Usa show ip access-lists per diagnosticare.

HARD 3 errori nascosti ACL Β· Wildcard Β· in/out M7 β€” Preparazione Esame

πŸ“ Topologia Scenario β€” Rete SecureCorp

DifficoltΓ : HARD Β· 3 errori nascosti Β· Esplora con show, poi correggi con conf t

LAN IT 192.168.10.0/24 Host: .10-.20 ACL 100 applicata LAN MGMT 192.168.20.0/24 Host: .1-.5 ACL 10 applicata R1-FW Gi0/0: 192.168.10.1/24 ACL 100: LAN IT β†’ Internet Gi0/1: 192.168.20.1/24 ACL 10: gestione SSH Gi0/2: 203.0.113.2/30 WAN β€” Internet 🌐 Internet Web Server TCP 80/443 Gi0/0 Gi0/1 Gi0/2 WAN ACL 10 (std): permit host 192.168.20.1 β€” gestione SSH verso R1 | ACL 100 (ext): permit/deny traffico HTTP/HTTPS/ICMP da LAN IT verso Internet
R1-FW Β· Router/Firewall
Gi0/0: 192.168.10.1/24 (LAN IT)
Gi0/1: 192.168.20.1/24 (LAN MGMT)
Gi0/2: 203.0.113.2/30 (WAN)
ACL 10 Β· Standard
Obiettivo: permettere solo SSH da host 192.168.20.1
Applicata su Gi0/1 (LAN MGMT)
Direzione: bug da trovare
ACL 100 Β· Extended
Obiettivo: LAN IT β†’ Internet HTTP/HTTPS/ICMP
Applicata su Gi0/0 in-bound
Wildcard e ordine: bug da trovare

🎯 Obiettivi β€” trova e correggi i 3 problemi

I sintomi sono descritti come li vedresti in una rete reale. Sta a te trovare la causa.

β­•
1. L'ACL di gestione non funziona β€” qualsiasi host puΓ² fare SSH su R1
L'ACL 10 dovrebbe limitare l'accesso SSH solo all'host 192.168.20.1, ma tutti gli host della LAN MGMT riescono a connettersi. L'ACL sembra configurata ma non ha effetto.
β­•
2. Alcuni host della LAN IT non riescono a navigare — altri sì
Gli host con IP .10 e .11 navigano, ma gli host dalla .12 in poi vengono bloccati. L'ACL dovrebbe permettere tutta la subnet 192.168.10.0/24.
β­•
3. Il traffico HTTP (porta 80) Γ¨ bloccato, HTTPS funziona
I siti web in HTTP non sono raggiungibili mentre HTTPS funziona. L'ACL 100 dovrebbe permettere entrambi. C'Γ¨ qualcosa che blocca HTTP prima di permetterlo.
R1-FW#
πŸ’‘ Suggerimento: inizia con show ip access-lists per vedere le ACL e i contatori match. Poi show run | section access-list e show run | section interface per verificare dove sono applicate.
Privacy Policy Cookie Policy