Clase 8 - ACL estándar
Una ACL (Access Control List) es una lista de reglas que permite al router aceptar o denegar tráfico según determinadas condiciones.
En esta primera clase trabajaremos únicamente con ACL estándar, que toman como criterio la dirección IP de origen.
Una ACL estándar evalúa únicamente la IP de origen del paquete.
Una ACL se asocia a una interfaz del router y a un sentido:
La elección de dónde colocar la ACL es especialmente importante en las ACL estándar porque solo podemos identificar el origen.
Por eso, si queremos bloquear un origen solamente cuando intenta llegar a determinado destino, debemos pensar primero por qué camino circula el paquete y dónde podemos aplicar el filtro sin afectar otras comunicaciones.
| Concepto | ¿Qué significa? |
|---|---|
| Orden secuencial | El router analiza las reglas de la ACL de arriba hacia abajo, respetando el orden en que fueron configuradas. |
| Primera coincidencia |
Cuando el paquete coincide con una regla, se ejecuta su acción (permit o deny) y el router deja de evaluar las siguientes reglas.
|
| Denegación implícita |
Si el paquete no coincide con ninguna regla de la ACL, se descarta automáticamente. Es como si al final existiera un deny any.
|
| Importancia del orden | El orden de las reglas es fundamental, porque una vez encontrada una coincidencia, las reglas que aparecen después ya no se evalúan. |
Una ACL estándar numerada utiliza la siguiente estructura:
access-list <NÚMERO> permit|deny <ORIGEN>
donde <ORIGEN> puede expresarse de distintas formas:
<IP> <WILDCARD> → host o redhost <IP> → host específicoany → cualquier origenLuego debemos asociarla a una interfaz:
interface <INTERFACE>
ip access-group <NÚMERO> in|out
access-list 10 deny host 192.168.10.25
access-list 10 permit any
Aplicada en sentido IN:
interface FastEthernet0/0
ip access-group 10 in
O en sentido OUT:
interface FastEthernet0/0
ip access-group 10 out
Para comprobar las ACL podemos utilizar:
show access-lists
Muestra las listas configuradas y los contadores de coincidencias.
También:
show ip interface
Permite comprobar si una ACL está aplicada a una interfaz.
Y:
show running-config
Permite revisar la configuración completa.
Las ACL estándar permiten controlar el tráfico utilizando como criterio la dirección IP de origen. Su funcionamiento depende del orden de las reglas, la primera coincidencia y la denegación implícita, por lo que resulta fundamental definir correctamente dónde y en qué dirección se aplica la ACL.
← Volver al inicio