Creazione filtri per Router Cisco

Questa è una guida per creare un filtro ACL-based su router Cisco per bloccare in ingresso le porte più vulnerabili, permettendone l'accesso solo verso le macchine autorizzate (e protette) a fornire i servizi. Le indicazioni riportate non possono ovviamente coprire tutte le possibilità, ma permettono di poter implentare una protezione minimale.
Viene riportato anche un esempio di filtro in uscita (Antispoofing).

Per una descrizione completa delle porte controllate il sito: iana (Internet Assigned Numbers Authority)

NB: questo filtro va applicato per il traffico in ingresso sull'interfaccia di collegamento verso il GARR.

Onde evitare interruzioni nei servizi di rete, è consigliabile implementare le ACL un po' per volta e non tutte contemporaneamente: a mano a mano controllate il logging e verificate con i vostri utenti se compaiono inconvenienti.

Le access-list sono solitamente lunghe e complesse: editate un file con un nome mnemonico dove scrivere tutte le regole che verrà poi caricato sul router via tftp. Inserite nel file dei commenti (carattere ! in prima colonna): vi serviranno in futuro come riferimento.
Le ACL verranno poi interpretate nell'ordine in cui sono scritte; fate attenzione perché il router uscirà dal filtro al primo match che incontra, ignorando le righe successive.

Nell' esempio che segue viene utilizzata l'access-list numero 103 (questo numero può essere scelto tra 100 e 199). Vedremo in seguito come verrà attivata sul router.

Tutte le righe di access-list terminano con "log": in questo modo ogni volta che un pacchetto viene scartato, viene loggato sul router, ed eventualmente anche su una macchina che raccoglie i log, per analisi successive (anche per questo vedremo in seguito come fare).