Configuración de ACL y DHCP en Cisco: Comandos y Mejores Prácticas
Enviado por Chuletator online y clasificado en Informática y Telecomunicaciones
Escrito el en
español con un tamaño de 3,88 KB
Configuración de ACL y DHCP en Dispositivos Cisco
ACL (Access Control Lists)
Paso primario: Asociar la lista a la interfaz para que empiece a funcionar: ip access-group [número] [in|out].
Tipos de ACL
- Estándar: Solo filtran por IP de origen. Se deben colocar lo más cerca posible del destino.
- Extendida: Filtran por origen, destino, protocolos y puertos. Se deben colocar lo más cerca posible del origen.
Creación de ACL
- Estándar:
access-list [número] {permit|deny} [IP_origen] [wildcard] - Extendida:
access-list [número] {permit|deny} [protocolo] [IP_origen] [wildcard] [IP_destino] [wildcard] eq [puerto]
Nota: Para denegar un host específico, usa host [IP] en lugar de la máscara wildcard.
Aplicación a la interfaz
- Entrar a la interfaz:
interface [tipo/número](ej.interface g0/0). - Aplicar dirección:
ip access-group [número] {in|out}.- in: Filtra el tráfico que entra al router por esa interfaz.
- out: Filtra el tráfico que sale del router por esa interfaz.
Gestión y Verificación
- Ver reglas configuradas:
show access-lists - Ver aplicación en interfaz:
show ip interface [nombre] - Eliminar una ACL:
no access-list [número](borra toda la lista). - Modificar ACL con nombre:
ip access-list {standard|extended} [nombre]. Cuidado con el deny implícito (añadirpermit anysiempre que la ACL empiece con reglas de tipodeny).
Ejemplos de Configuración
ACL Estándar (Numeradas 1-99)
- Bloquear un host específico:
access-list 1 deny host 192.168.1.10,access-list 1 permit any - Permitir solo una subred:
access-list 10 permit 10.0.0.0 0.0.0.255 - Bloquear acceso a VTY (Telnet/SSH):
access-list 20 permit host 192.168.1.50,line vty 0 15,access-class 20 in
ACL Extendidas (Numeradas 100-199)
- Bloquear navegación Web (HTTP/HTTPS):
access-list 101 deny tcp host 192.168.1.10 any eq 80,access-list 101 deny tcp host 192.168.1.10 any eq 443,access-list 101 permit ip any any - Permitir solo PING (ICMP):
access-list 102 permit icmp 192.168.1.0 0.0.0.255 host 10.0.0.5 - Denegar tráfico FTP:
access-list 103 deny tcp 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255 eq ftp,access-list 103 permit ip any any - Habilitar solo servidor DNS:
access-list 104 permit udp any host 8.8.8.8 eq 53 - Bloquear SSH externo:
access-list 105 deny tcp any host 192.168.1.100 eq 22
Configuración de DHCP
- Exclusión de IPs:
ip dhcp excluded-address 192.168.10.1 - Creación del Pool:
ip dhcp pool POOL10
Parámetros del Pool
network 192.168.10.0 255.255.255.0: Define el rango de IPs y la máscara de red.default-router 192.168.11.5: Establece la puerta de enlace (Gateway) predeterminada.dns-server 192.168.20.100: Asigna la IP del servidor DNS.
Agente de Reenvío
ip helper-address 10.10.0.1: Reenvía las peticiones DHCP de los clientes hacia un servidor DHCP ubicado en otra red.