Implementasikan ACL di Cisco untuk mengontrol lalu lintas jaringan: Standard ACL, Extended ACL, Named ACL, wildcard mask, dan cara menerapkannya pada interface.
Daftar Isi
Ringkasan Eksekutif (TL;DR)
- Standard ACL (1-99): Filter berdasarkan IP sumber saja. Tempatkan sedekat mungkin dengan tujuan.
- Extended ACL (100-199): Filter IP sumber+tujuan+protokol+port. Tempatkan sedekat mungkin dengan sumber.
- Wildcard mask: Kebalikan subnet mask.
0.0.0.255= semua host di /24. - Implicit deny: Setiap ACL diakhiri
deny anyotomatis. Selalu tambahkanpermit anyjika perlu. - Terapkan:
ip access-group [acl] [in|out]pada interface.
Access Control List (ACL) adalah mekanisme keamanan yang berfungsi seperti "penjaga pintu" untuk traffic jaringan. ACL memeriksa setiap paket dan memutuskan: permit (izinkan) atau deny (blokir).
1. Standard ACL (Nomor 1-99)
Hanya memeriksa IP address sumber. Harus ditempatkan sedekat mungkin dengan tujuan.
! Skenario: Blokir akses dari VLAN HRD (192.168.10.0/24) ke Server
! Wildcard /24 = 0.0.0.255
R1(config)# access-list 10 deny 192.168.10.0 0.0.0.255
R1(config)# access-list 10 permit any
! WAJIB: tambahkan 'permit any' karena ada implicit deny di akhir!
! Terapkan ke interface menghadap Server (sedekat dengan tujuan)
R1(config)# interface fastethernet 0/1
R1(config-if)# ip access-group 10 out
R1(config-if)# exit
2. Extended ACL (Nomor 100-199)
Memfilter berdasarkan IP sumber, IP tujuan, protokol, dan port. Tempatkan sedekat mungkin dengan sumber.
! Izinkan HTTP (port 80) dari VLAN IT ke Web Server, blokir lainnya
R1(config)# access-list 110 permit tcp 192.168.30.0 0.0.0.255 host 192.168.100.50 eq 80
! tcp = protokol TCP
! 192.168.30.0 = jaringan sumber (VLAN IT)
! 0.0.0.255 = wildcard untuk /24
! host 192.168.100.50 = IP tujuan spesifik
! eq 80 = destination port 80 (HTTP)
R1(config)# access-list 110 deny ip 192.168.30.0 0.0.0.255 any
R1(config)# access-list 110 permit ip any any
R1(config)# interface fastethernet 0/0.30
R1(config-subif)# ip access-group 110 in
R1(config-subif)# exit
3. Named ACL (Lebih Mudah Dikelola)
R1(config)# ip access-list extended BLOKIR-TELNET-DARI-HRD
R1(config-ext-nacl)# deny tcp 192.168.10.0 0.0.0.255 any eq 23
R1(config-ext-nacl)# permit ip any any
R1(config-ext-nacl)# exit
R1(config)# interface fastethernet 0/0.10
R1(config-subif)# ip access-group BLOKIR-TELNET-DARI-HRD in
4. Tabel Referensi Wildcard Mask
| Wildcard | Setara dengan | Artinya |
|---|---|---|
| 0.0.0.0 | host |
Hanya satu host spesifik |
| 0.0.0.255 | /24 | Semua host di subnet /24 |
| 0.0.255.255 | /16 | Semua host di subnet /16 |
| 255.255.255.255 | any |
Semua alamat IP |
5. Verifikasi ACL
R1# show access-lists
Standard IP access list 10
10 deny 192.168.10.0 0.0.0.255 (15 matches)
20 permit any (142 matches)
! Angka dalam kurung = jumlah paket yang cocok dengan aturan ini
R1# show ip interface fastethernet 0/1
Outgoing access list is 10
ACL memberikan kontrol sangat presisi atas lalu lintas jaringan. Bab terakhir kita akan membahas NAT — teknologi yang memungkinkan seluruh jaringan berbagi satu IP publik untuk akses internet!