Se vocĂȘ se deparar repetidamente com grandes listas de acesso ou grupos de objetos incluĂdos neles, provavelmente jĂĄ se perguntou se existe uma ferramenta que permita determinar se uma lista de acesso ignorarĂĄ um pacote especĂfico e quais linhas funcionarĂŁo.
Obviamente, essas ferramentas existem e resolvem total ou parcialmente os problemas listados. No entanto, eles geralmente fazem parte de poderosos "coletores" de gerenciamento de rede, 90% das funcionalidades das quais vocĂȘ nĂŁo estĂĄ interessado.
Obviamente, ninguĂ©m proĂbe o uso de expressĂ”es regulares para procurar linhas especĂficas da lista de acesso diretamente no console de um dispositivo de rede. Mas esse mĂ©todo fornecerĂĄ um resultado muito superficial. Por exemplo, ele nĂŁo exibirĂĄ o acesso de um host que caia em uma mĂĄscara de rede ou de uma porta que caia em um intervalo. AlĂ©m disso, dessa maneira, nĂŁo Ă© possĂvel exibir todos os acessos existentes entre dois nĂłs ou redes. Um administrador de rede experiente estĂĄ ciente da futilidade da lista de acesso de anĂĄlise simples para essas tarefas.
O pequeno utilitĂĄrio considerado foi criado justamente para isso - para encontrar linhas de lista de acesso que permitem ou proĂbem certo trĂĄfego de rede, e ainda mais - para revelar todas as linhas relacionadas ao acesso entre pontos determinados.
A idĂ©ia Ă© simples: o programa encontra as linhas da lista de acesso que correspondem aos critĂ©rios especificados. O critĂ©rio em si se parece com uma sequĂȘncia de lista de acesso, mas sem usar o operador permitir ou negar.
Se vocĂȘ adicionar regularmente regras de rede Ă lista de acesso sem verificar sua existĂȘncia, as listas de acesso conterĂŁo um grande nĂșmero de regras redundantes. Para resolver esse problema, o programa implementa uma anĂĄlise de lista de acesso de redundĂąncia funcional. Com ele, vocĂȘ pode identificar regras desnecessĂĄrias e liberar recursos do equipamento.
Ao usar grupos de objetos em ACLs, o programa precisa transferir (copiar) sua composição. Na ACL final, esses grupos serão representados por regras elementares.
Interface do programa

Fig. 1 Janela principal
A Figura 1 mostra a janela principal do programa com os seguintes elementos:
1 â access-
2 â object-
3 â access-
4 â access-
5 â
6 â
7 â
8 â
9 â
10 â ACL
11 â ACL
12 â ACL
13 â ACL
14 â (6)
15 â (6)
16 â
17 â
18 â ACL ICMP
19 â ACL CLI
20 â object-, ACL
21 â , ICMP
22 â ACL
access-list 1. object-, 2. ACL object- (âshow running-configâ, âshow startup-configâ), âshow access-listsâ, âshow objectâ.
âshow running-configâ, 1:
ip access-list extended ACL
permit icmp host 172.16.0.6 host 172.21.0.6
permit ip host 172.16.0.6 host 172.21.0.1
permit tcp host 192.168.8.15 range 1024 65534 host 192.168.66.47
permit tcp 192.168.8.0 0.0.0.255 eq 22 1521 3389 addrgroup ADMIN_BSD
permit tcp host 192.168.8.12 eq 1521 192.168.83.20 0.0.0.1
access-list âshow access-listsâ:
Extended IP access list ACL
10 permit icmp host 172.16.0.6 host 172.21.0.6
20 permit ip host 172.16.0.6 host 172.21.0.1 (32 matches)
30 permit tcp host 192.168.8.15 range 1024 65534 host 192.168.66.47
40 permit tcp 192.168.8.0 0.0.0.255 eq 22 1521 3389 addrgroup ADMIN_BSD (1 match)
50 permit tcp host 192.168.8.12 eq 1521 192.168.83.20 0.0.0.1
âshow running-configâ, 2:
object-group ip address ADMIN_BSD
host-info 10.237.92.131
host-info 10.22.145.132
host-info 10.22.145.136
host-info 10.22.145.141
âshow object-groupâ:
IP address object group ADMIN_BSD
host 10.237.92.131
host 10.22.145.132
host 10.22.145.136
host 10.22.145.141
object-.
âshow running-configâ:
object-group network Servers
host 10.15.12.5
host 10.15.5.11
host 10.15.4.2
host 10.15.7.34
object-group service Ports1
tcp-udp eq domain
tcp-udp eq 88
udp range 3268 3269
tcp gt 49151
âshow object-groupâ:
Network object group Servers
host 10.15.12.5
host 10.15.5.11
host 10.15.4.2
host 10.15.7.34
Service object group Ports1
tcp-udp eq domain
tcp-udp eq 88
udp range 3268 3269
tcp gt 49151
:
object-group network zzz
5.5.5.0 255.255.255.0
host 6.6.6.6
object-group network yyy
host 3.3.3.3
group-object zzz
object-group network xxx
host 1.1.1.1
group-object zzz
group-object yyy
permit udp any object-group xxx eq 21
permit tcp object-group xxx host 7.7.7.7 eq ftp
permit tcp object-group xxx object-group xxx eq 22
permit tcp object-group yyy object-group xxx eq ftp
ACL object- 3. access-list ( object-) 4. , 22. .
, object-, â0â (.2).

.2 object-
access- , 19, , access-. access- object- 20 (.3).

.3 object-
access- . .
, access- , 5 7. 9. 11. access- 10. â â 11 ACL, .
1. .
, 192.168.1.2 TCP 1521 192.168.2.2 :
ip access-list extended ACL
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 range 1521 1522
20 permit tcp host 192.168.1.2 any
30 permit tcp host 192.168.1.3 any eq 1521
access- 1 3. 5 :
tcp host 192.168.1.2 gt 1023 host 192.168.2.2 eq 1521
7 âEnterâ.
9 :
1: 10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 range 1521 1522
â1:â ACL, â10â â ACL. â â , ACL , . 11. ( ) â â, ACL.
2. , .
, , 192.168.2.0 /24 SSH (TCP 22). :
ip access-list extended ACL
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 range 1521 1522
20 permit tcp any 192.168.2.0 0.0.0.3 eq 22 3389
30 permit tcp host 192.168.1.3 host 192.168.2.254
40 permit tcp host 192.168.1.10 any
access- 1 3.
17 â src dstâ. ACL, IP- , .
5 :
tcp any gt 1023 any eq 22
7 âEnterâ.
9 :
11. ( ) â â, ACL. â?â .
3. , .
, 192.168.1.10 192.168.2.254 ACL:
ip access-list extended ACL
10 permit tcp 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255 range 1521 1522
20 permit tcp any 192.168.2.0 0.0.0.3 eq 22 3389
30 permit tcp host 192.168.1.3 host 192.168.2.254
40 permit tcp host 192.168.1.10 any
access- 1 3.
17 â src dstâ.
5 :
ip host 192.168.1.10 host 192.168.2.254
, access-, ACL . , ACL . (8), , â â.
8 âCtrl-Enterâ.
9 :
11. ( ) â â, ACL. â?â .
17 â src dstâ.
ICMP . IP ICMP. ICMP , ICMP access-. ICMP 18.
( 6)
(6) . , , . ( ) âShift-Enterâ. . 7 (Enter) 8 (Ctrl-Enter). 15 . . 14 .
( 13)
access-list, 4, . (13) (. . 4).

.4
1-7 â
8 â
9 â
10 â object-
.
:
1 permit udp 192.168.8.0 0.0.0.255 host 192.168.38.24 eq syslog
2 permit tcp 192.168.8.0 0.0.0.255 host 192.168.38.23 eq 1514
3 permit tcp 192.168.8.0 0.0.0.255 host 192.168.38.24 eq 1514
4 permit tcp 192.168.8.0 0.0.0.255 host 192.168.38.23 eq 4041
5 permit tcp 192.168.8.0 0.0.0.255 host 192.168.12.26
6 permit ip 192.168.8.0 0.0.0.255 192.168.41.0 0.0.0.255
7 permit ip 192.168.8.0 0.0.0.255 host 192.168.41.31
IP , , 5 1. 5.

.5
. .
10 ACL object-. object- . . , object-, ACL. object- ACL , .
ACL:
10 permit tcp 192.168.8.0 0.0.0.255 eq 1521 addrgroup Empl_Center
20 permit udp 192.168.5.0 0.0.0.255 host 10.232.202.18
30 permit udp 192.168.8.0 0.0.0.255 host 192.168.7.34 eq ntp domain
40 permit tcp host 192.168.8.21 addrgroup HB_WEB_DMZ eq 12040 12060
50 permit tcp 192.168.8.0 0.0.0.255 eq 1521 host 10.237.49.254
object-:
object-group ip address Empl_Center
host-info 10.237.49.100
host-info 10.237.49.6
host-info 10.237.130.15
object-group ip address HB_WEB_DMZ
host-info 10.232.202.12
host-info 10.232.202.16
host-info 10.232.202.19
( âdst addrâ) (.6):

.6 object-.
â0â , object-. , 20 40.
object- ( 10). (.7):

.7 object-.
ACL .
ACL, object-, , object-. ACL object- , .
( 12)
ââ (12) access-. access- . access-, - (âdenyâ âpermitâ ).
, ACL:
10 permit icmp any any
20 permit tcp host 10.15.2.11 eq 1521 host 10.15.1.10
30 deny tcp 10.15.2.0 0.0.0.255 10.15.0.0 0.0.31.255
40 permit udp 10.15.2.0 0.0.0.255 host 10.19.9.232
50 permit udp 10.15.2.0 0.0.0.255 host 10.19.9.120 eq syslog
60 permit tcp host 10.15.2.11 eq 1521 host 10.15.7.11
( 3) ââ (12). (. 8):

.8
ââ , (. 9):

.9
ââ (.8), , , .
access-list:
10 permit icmp any any
20 permit tcp host 192.168.1.10 host 192.168.2.20 eq 22
30 permit tcp host 192.168.1.10 host 192.168.2.20
40 permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
ACL :

.10
, , ACL. . ( ) .
âCtrlâ, (.11):

.11
1 â
2 â
3 â
2 3. , 3 4. (3). , . 1 ( ) :
- âC â. 1 ;
- â ânoââ. ânoâ . . ACL;
- â ânoâ â. ânoâ . ;
- â ânoâ , â. , , . . ACL . ;
- â â. .
access-:
1 permit tcp any host 192.168.2.20 eq 22
2 permit tcp host 192.168.1.10 host 192.168.2.20 eq 22
3 permit tcp host 192.168.1.10 any eq 22
4 permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
(.12) 2 :
- âCtrlâ;
- , âEnterâ.

.12 .
().
, access-, object-, , .. ACL . , (.13):

.13 .
âpermitâ âdenyâ ACL . ACL . , âdenyâ. , ACL ACL.
( 21)
21 TCP UDP, ICMP- (.14).

.14 ICMP.
exe-:
/ h, /?, / help - chama os parĂąmetros de inĂcio help
/ l (rus) - seleciona o idioma
/ nm - ativa o modo "mĂĄscara de rede"
/ pm (e, ou) - seleciona o modo de correspondĂȘncia de endereço
/ skipicmp - ativa "ignora o ICMP quando correspondĂȘncia parcial ".
Link de origem