TP-26 / INTERMÉDIAIRE / 35 MIN

Isoler les invités sans tout couper

Environnement : Packet Tracer / environnement compatible.

Statut de validation

Guide rédigé ; non exécuté dans Packet Tracer dans cette livraison. Aucun fichier .pkt ni image IOS n’est fourni. Vérifiez fonctions et syntaxe avec votre version, et travaillez dans un réseau isolé.

Compétences & prérequis

Lire d’abord ACL : ordre, wildcard et refus implicite. 5.6

État de départ

PME router-on-a-stick opérationnelle ; VLAN 10 interne, VLAN 20 invités ; service externe simulé.

Isoler les invités sans tout couperCarte conceptuelle simplifiée : Identité / source → Politique ordonnée → Autoriser / refuser → Traces / contrôle. Les liens illustrent les relations pédagogiques, pas nécessairement des connexions physiques ni l’ordre complet d’un protocole.Identité / source01Politique ordonnée02Autoriser / refuser03Traces / contrôle04CARTE CONCEPTUELLE · SCHÉMA SIMPLIFIÉ
Carte des fonctions. Construisez les connexions physiques à partir de l’état de départ et adaptez les noms de ports.

Votre mission

Écrire ACL deny invités vers interne puis permit invités vers destinations autorisées. Appliquer in sur sous-interface invités, tester autorisé/interdit et compteurs.

  1. Construire la topologie et relever les paramètres initiaux.
  2. Prédire le résultat et appliquer les consignes une par une.
  3. Exécuter les contrôles, noter les résultats, expliquer les écarts.
  4. Revenir à un état valide et sauvegarder la configuration du laboratoire.
Indice gradué 1 : première piste

La première correspondance gagne ; vérifier le refus implicite et les services DNS nécessaires.

Indice gradué 2 : exemple de configuration

L’exemple ci-dessous est une référence pédagogique à adapter, pas un script complet valable pour toute topologie.

R1(config)# ip access-list extended INVITES
R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.10.0 0.0.0.255
R1(config-ext-nacl)# permit ip 192.168.20.0 0.0.0.255 any
R1(config-ext-nacl)# interface GigabitEthernet0/0.20
R1(config-subif)# ip access-group INVITES in
R1# show access-lists
R1# show ip interface GigabitEthernet0/0.20
Corrigé : critères de réussite et diagnostic

Accès interne interdit ; accès externe prévu fonctionne ; compteurs expliqués par les tests.

Le permit large correspond d’abord et la règle deny ne traite jamais ces paquets. Réordonner en fonction de la politique, tester les cas autorisés et interdits.

Si le résultat diffère : contrôler d’abord l’état initial, puis les paramètres modifiés, les chemins aller/retour et les limitations de l’environnement. Documenter les fonctions non observables.

Aller plus loin

Placer volontairement un permit large en premier dans le labo, constater le risque puis corriger.

Votre rapport de laboratoire

Topologie · configuration initiale · hypothèse · observation/commande · correction · contrôle positif et négatif · limites de simulation.

Références

← Tous les TP

Trouver une connexion

Échap pour fermer · recherche locale, sans serveur