الـ Prefix List: فلترة بالشبكة وبطول الـ prefix
الـ prefix list تطابق عنوان الشبكة وطول الـ prefix مع بعض، وهذا اللي يميزها عن الـ ACL في فلترة المسارات. نتعلم seq و permit و deny، ومنطق ge و le، والـ implicit deny، و permit any الصحيحة 0.0.0.0/0 le 32، ونطبّقها على مسارات EIGRP حقيقية.
ضمن مسار ENARSI 300-410 — التوجيه المتقدم وخدمات الشبكات
شرح الدرس مكتوبًا
نص شرح المعلم والكود الذي كتبه ونتيجة تشغيله، بنفس ترتيب الدرس.
enable
configure terminal
hostname R1
no ip domain-lookup
interface g0/0/0
ip address 10.0.12.1 255.255.255.0
no shutdown
interface lo0
ip address 1.1.1.1 255.255.255.255
interface lo1
ip address 172.16.1.1 255.255.255.0
ip ospf network point-to-point
end
enable
configure terminal
router eigrp 100
eigrp router-id 1.1.1.1
network 10.0.12.0 0.0.0.255
network 172.16.1.0 0.0.0.255
network 1.1.1.1 0.0.0.0
no auto-summary
endenable
configure terminal
hostname R2
no ip domain-lookup
interface g0/0/0
ip address 10.0.12.2 255.255.255.0
no shutdown
interface g0/0/1
ip address 10.0.23.2 255.255.255.0
no shutdown
interface lo0
ip address 2.2.2.2 255.255.255.255
interface lo1
ip address 172.16.2.1 255.255.255.0
ip ospf network point-to-point
end
enable
configure terminal
router eigrp 100
eigrp router-id 2.2.2.2
network 10.0.12.0 0.0.0.255
network 10.0.23.0 0.0.0.255
network 172.16.2.0 0.0.0.255
network 2.2.2.2 0.0.0.0
no auto-summary
endenable
configure terminal
hostname R3
no ip domain-lookup
interface g0/0/0
ip address 10.0.23.3 255.255.255.0
no shutdown
interface lo0
ip address 3.3.3.3 255.255.255.255
interface lo1
ip address 172.16.3.1 255.255.255.0
ip ospf network point-to-point
interface lo2
ip address 192.168.30.1 255.255.255.0
interface lo3
ip address 192.168.31.1 255.255.255.128
interface lo4
ip address 192.168.32.1 255.255.255.192
interface lo5
ip address 192.168.33.1 255.255.255.0
end
enable
configure terminal
router eigrp 100
eigrp router-id 3.3.3.3
network 10.0.23.0 0.0.0.255
network 172.16.3.0 0.0.0.255
network 3.3.3.3 0.0.0.0
no auto-summary
network 192.168.0.0 0.0.255.255
endحيّاك الله. قبل ما نفلتر أي مسار، لازم نعرف كيف نوصف المسار اللي نبغاه. الـ ACL العادية تطابق العنوان بس، بالـ wildcard. لكن في التوجيه، ten dot zero dot zero dot zero slash eight و ten dot zero dot zero dot zero slash twenty four مساران مختلفين تماماً، مع إن العنوان واحد. عشان كذا عندنا الـ prefix list: تطابق العنوان، وتطابق طول الـ prefix كمان.
الصيغة: ip prefix-list، بعدها الاسم، بعدها seq ورقم، بعدها permit أو deny، والـ prefix بطوله. وبعدها اختياري: ge يعني greater or equal، و le يعني less or equal. والقاعدة: طول الـ prefix أصغر من الـ ge، والـ ge ما يزيد عن الـ le، والـ le ما يتعدى thirty two.
وطريقة المطابقة على أربع حالات. بدون ge ولا le: تطابق الـ prefix بالضبط، بنفس الطول. مع ge بس: أي طول من الـ ge لين thirty two. مع le بس: من طول الـ prefix لين الـ le. ومع الاثنين: المدى بينهم. وفي آخر كل list فيه deny مخفي، يعني اللي ما طابق أي سطر ينرفض. المعمل: R1 و R2 و R3 على خط واحد، وعليهم EIGRP. و R3 يعلن أربع شبكات في one ninety two dot one sixty eight: ثنتين slash twenty four، وحدة slash twenty five، ووحدة slash twenty six. نشوف كيف وصلت لـ R1.
show ip route eigrpكل الشبكات موجودة، وكل وحدة بطولها الحقيقي. المطلوب: R1 ما يقبل أي شبكة في one ninety two dot one sixty eight أطول من slash twenty four، يعني الـ slash twenty five والـ slash twenty six، ويقبل كل شي ثاني. السطر الأول: deny لـ one ninety two dot one sixty eight dot zero dot zero slash sixteen ge twenty five. والسطر الثاني: permit لـ zero dot zero dot zero dot zero slash zero le thirty two، وهذا معناه: أي prefix بأي طول.
configure terminal
ip prefix-list NO-SMALL seq 10 deny 192.168.0.0/16 ge 25
ip prefix-list NO-SMALL seq 20 permit 0.0.0.0/0 le 32
end
show ip prefix-listالحين نطبّقها على EIGRP في R1، على المسارات الداخلة من R2، بأمر distribute-list. الأمر هذا بنشرحه بالتفصيل بعد درسين، الحين ركّز على النتيجة.
configure terminal
router eigrp 100
distribute-list prefix NO-SMALL in g0/0/0
end
show ip route eigrpاختفت الـ slash twenty five والـ slash twenty six، وبقيت الـ slash twenty four وكل الشبكات الثانية. الحين الغلطة الأشهر: تكتب سطر الـ deny وتنسى سطر الـ permit. وقتها الـ implicit deny يرفض كل شي، و R1 يخسر كل مسارات EIGRP مرّة وحدة. والغلطة الثانية: تكتب permit zero dot zero dot zero dot zero slash zero بدون le thirty two. هذا ما يطابق إلا الـ default route بس. الحين دورك. سوّ prefix list جديدة اسمها NO-twenty four، ترفض أي slash twenty four داخل one ninety two dot one sixty eight dot zero dot zero slash sixteen بس، وتقبل كل شي ثاني. وبدّل الـ distribute-list في R1 عشان تستخدمها بدل NO-SMALL. النتيجة: الـ slash twenty four تختفي، والـ slash twenty five والـ slash twenty six يرجعون. وقّف الفيديو، وجرّب.
تمرين: على R1: prefix list اسمها NO-24 (deny 192.168.0.0/16 ge 24 le 24، ثم permit 0.0.0.0/0 le 32)، وطبّقها بدل NO-SMALL على g0/0/0.
الحل.
configure terminal
ip prefix-list NO-24 seq 10 deny 192.168.0.0/16 ge 24 le 24
ip prefix-list NO-24 seq 20 permit 0.0.0.0/0 le 32
router eigrp 100
no distribute-list prefix NO-SMALL in g0/0/0
distribute-list prefix NO-24 in g0/0/0
end
show ip route eigrpالـ slash twenty four حق one ninety two dot one sixty eight dot thirty و one ninety two dot one sixty eight dot thirty three راحوا، والـ slash twenty five والـ slash twenty six رجعوا. لاحظ: ge twenty four le twenty four يعني الطول بالضبط twenty four، داخل المدى one ninety two dot one sixty eight dot zero dot zero slash sixteen. الخلاصة: الـ prefix list تطابق العنوان والطول، تتقرا بالترتيب، وفي آخرها deny مخفي. والدرس الجاي: الـ route map، الأداة اللي تجمع المطابقة والتعديل.
دروس المسار (74)
- حيّاكم الله: من ENCOR إلى ENARSI
- كيف يختار الراوتر المسار: Longest Match و Administrative Distance
- الـ Prefix List: فلترة بالشبكة وبطول الـ prefix
- الـ Route Map: لغة السياسات في التوجيه
- الـ Distribute List: الفلترة في EIGRP وفي OSPF
- الـ Redistribution: ربط EIGRP مع OSPF
- مشاكل الـ Redistribution في أكثر من نقطة: Tags تمنع الـ Loop
- الـ Summarization: مسار واحد بدل أربعة، و Null0
- منع الـ Loops: Split Horizon و Route Poisoning
- الـ Policy Based Routing: توجيه حسب المصدر
- الـ VRF-Lite: أكثر من Routing Table في راوتر واحد
- الـ BFD: اكتشاف العطل في جزء من الثانية
- تشخيص أعطال التوجيه: طريقة منظمة على شبكة خربانة
- EIGRP: شروط الجيرة وتشخيص الجار اللي ما يطلع
- EIGRP: الـ Metric بالأرقام، وكيف تتحكم في المسار
- EIGRP: الـ DUAL و الـ Feasible Successor
- EIGRP Named Mode: كل الإعدادات في مكان واحد
- EIGRP: الـ Variance و Unequal-Cost Load Balancing
- EIGRP Stub: حماية الشبكة من الـ Queries
- EIGRP: الـ Leak-Map والـ Offset-List
- EIGRP: الـ Authentication بـ MD5 و SHA-256
- EIGRP for IPv6: الـ Classic والـ Named
- تشخيص EIGRP: ثلاث مشاكل في طريق واحد
- OSPF: حالات الجيرة، و Hello، و MTU
- OSPF: أنواع الشبكات و الـ DR و الـ BDR
- OSPF: أنواع الـ LSAs وقراءة الـ Database
- OSPF: ترتيب تفضيل المسارات وقاعدة الـ Backbone
- OSPF: الـ Stub و Totally Stubby Areas
- OSPF: الـ NSSA و LSA النوع سبعة
- OSPF: التلخيص في الـ ABR والـ ASBR
- OSPF: الفلترة الصحيحة بين الـ Areas
- OSPF: الـ Virtual Link لـ Area مفصولة
- OSPF: الـ Cost والـ Reference Bandwidth
- OSPF: الـ Authentication بـ MD5 و SHA
- OSPFv3: الـ OSPF حق IPv6
- تشخيص OSPF: جيران ما يطلعون
- BGP: الجلسات وحالاتها
- BGP: الـ iBGP بين الـ Loopbacks
- BGP: الـ Next Hop في الـ iBGP و next-hop-self
- BGP: الـ Route Reflector بدل الـ Full Mesh
- BGP: خوارزمية اختيار أفضل مسار
- BGP: التحكم في الترافيك الطالع بالـ Weight والـ Local Preference
- BGP: التحكم في الترافيك الداخل بالـ AS Path Prepend والـ MED
- BGP: الفلترة بالـ Prefix List وخطر الـ Transit
- BGP: الـ Regular Expressions و AS Path Filter
- BGP: الـ Communities و no-export
- BGP: حماية الجلسات بالـ Password و TTL Security
- MP-BGP: BGP لـ IPv6 بالـ Address Families
- تشخيص BGP: جلسات واقعة ومسار مو valid
- MPLS و LDP: Core بدون BGP
- MPLS Layer 3 VPN: الـ VRF و RD و RT و VPNv4
- تشخيص MPLS VPN: من الـ Core لفوق
- DMVPN: الـ mGRE و NHRP
- DMVPN: التوجيه فوق النفق و Phase 2
- DMVPN: الـ Phase 3 والحماية بـ IPsec
- AAA: TACACS+ و RADIUS وتشخيص الدخول
- الـ ACLs: الترتيب، والـ Sequence Numbers، والمكان الصح
- الـ Time-Based ACL: صلاحيات حسب الوقت
- الـ ACLs في IPv6 وفخ الـ Neighbor Discovery
- الـ uRPF: الحماية من العناوين المزوّرة
- الـ CoPP: حماية الـ Control Plane
- حماية الـ Management Plane: SSH و Access-Class
- IPv6 First-Hop Security: RA Guard و DHCPv6 Guard و Source Guard
- الدخول على الأجهزة والـ Backup بـ TFTP
- SNMP: من v2c المكشوف إلى SNMPv3
- الـ Syslog: مستويات الخطورة ووين تروح الرسائل
- الـ Debug بشرط: بدون ما تغرق الراوتر
- DHCP و الـ Relay: تشخيص أجهزة ما تاخذ عنوان
- DHCPv6: Stateful و Stateless والـ Relay
- الـ IP SLA و Object Tracking: Failover ذكي بين مزوّدين
- الـ Flexible NetFlow: مين يتكلم مع مين
- Catalyst Center Assurance: التشخيص من لوحة وحدة
- مشروع التشخيص الكامل: الشركة طاحت من الإنترنت
- الخاتمة: الاستعداد لاختبار ENARSI و وش بعده