Configuración de ACL y DHCP en Cisco: Comandos y Mejores Prácticas

Enviado por Chuletator online y clasificado en Informática y Telecomunicaciones

Escrito el en español con un tamaño de 3,88 KB

Configuración de ACL y DHCP en Dispositivos Cisco

ACL (Access Control Lists)

Paso primario: Asociar la lista a la interfaz para que empiece a funcionar: ip access-group [número] [in|out].

Tipos de ACL

  • Estándar: Solo filtran por IP de origen. Se deben colocar lo más cerca posible del destino.
  • Extendida: Filtran por origen, destino, protocolos y puertos. Se deben colocar lo más cerca posible del origen.

Creación de ACL

  • Estándar: access-list [número] {permit|deny} [IP_origen] [wildcard]
  • Extendida: access-list [número] {permit|deny} [protocolo] [IP_origen] [wildcard] [IP_destino] [wildcard] eq [puerto]

Nota: Para denegar un host específico, usa host [IP] en lugar de la máscara wildcard.

Aplicación a la interfaz

  1. Entrar a la interfaz: interface [tipo/número] (ej. interface g0/0).
  2. Aplicar dirección: ip access-group [número] {in|out}.
    • in: Filtra el tráfico que entra al router por esa interfaz.
    • out: Filtra el tráfico que sale del router por esa interfaz.

Gestión y Verificación

  • Ver reglas configuradas: show access-lists
  • Ver aplicación en interfaz: show ip interface [nombre]
  • Eliminar una ACL: no access-list [número] (borra toda la lista).
  • Modificar ACL con nombre: ip access-list {standard|extended} [nombre]. Cuidado con el deny implícito (añadir permit any siempre que la ACL empiece con reglas de tipo deny).

Ejemplos de Configuración

ACL Estándar (Numeradas 1-99)

  • Bloquear un host específico: access-list 1 deny host 192.168.1.10, access-list 1 permit any
  • Permitir solo una subred: access-list 10 permit 10.0.0.0 0.0.0.255
  • Bloquear acceso a VTY (Telnet/SSH): access-list 20 permit host 192.168.1.50, line vty 0 15, access-class 20 in

ACL Extendidas (Numeradas 100-199)

  • Bloquear navegación Web (HTTP/HTTPS): access-list 101 deny tcp host 192.168.1.10 any eq 80, access-list 101 deny tcp host 192.168.1.10 any eq 443, access-list 101 permit ip any any
  • Permitir solo PING (ICMP): access-list 102 permit icmp 192.168.1.0 0.0.0.255 host 10.0.0.5
  • Denegar tráfico FTP: access-list 103 deny tcp 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255 eq ftp, access-list 103 permit ip any any
  • Habilitar solo servidor DNS: access-list 104 permit udp any host 8.8.8.8 eq 53
  • Bloquear SSH externo: access-list 105 deny tcp any host 192.168.1.100 eq 22

Configuración de DHCP

  • Exclusión de IPs: ip dhcp excluded-address 192.168.10.1
  • Creación del Pool: ip dhcp pool POOL10

Parámetros del Pool

  • network 192.168.10.0 255.255.255.0: Define el rango de IPs y la máscara de red.
  • default-router 192.168.11.5: Establece la puerta de enlace (Gateway) predeterminada.
  • dns-server 192.168.20.100: Asigna la IP del servidor DNS.

Agente de Reenvío

ip helper-address 10.10.0.1: Reenvía las peticiones DHCP de los clientes hacia un servidor DHCP ubicado en otra red.

Entradas relacionadas: