Redes Teleinformáticas II

Clase 8 - ACL estándar

← Volver a principal

Clase VIII - Objetivos


1. Trabajo Práctico N°8

Ver consigna TP N°8

2. Access Control List

1. ¿Qué es una ACL?

Una ACL (Access Control List) es una lista de reglas que permite al router aceptar o denegar tráfico según determinadas condiciones.

En esta primera clase trabajaremos únicamente con ACL estándar, que toman como criterio la dirección IP de origen.

2. ACL estándar: ¿qué puede evaluar?

Una ACL estándar evalúa únicamente la IP de origen del paquete.

3. ¿Dónde se aplica una ACL?

Una ACL se asocia a una interfaz del router y a un sentido:

La elección de dónde colocar la ACL es especialmente importante en las ACL estándar porque solo podemos identificar el origen.

Por eso, si queremos bloquear un origen solamente cuando intenta llegar a determinado destino, debemos pensar primero por qué camino circula el paquete y dónde podemos aplicar el filtro sin afectar otras comunicaciones.

4. ¿Cómo procesa el router una ACL?

Concepto ¿Qué significa?
Orden secuencial El router analiza las reglas de la ACL de arriba hacia abajo, respetando el orden en que fueron configuradas.
Primera coincidencia Cuando el paquete coincide con una regla, se ejecuta su acción (permit o deny) y el router deja de evaluar las siguientes reglas.
Denegación implícita Si el paquete no coincide con ninguna regla de la ACL, se descarta automáticamente. Es como si al final existiera un deny any.
Importancia del orden El orden de las reglas es fundamental, porque una vez encontrada una coincidencia, las reglas que aparecen después ya no se evalúan.

3. Sintaxis básica

1. configuración

Una ACL estándar numerada utiliza la siguiente estructura:

access-list <NÚMERO> permit|deny <ORIGEN>

donde <ORIGEN> puede expresarse de distintas formas:

Luego debemos asociarla a una interfaz:

interface <INTERFACE>
 ip access-group <NÚMERO> in|out

2. Ejemplo

access-list 10 deny host 192.168.10.25
access-list 10 permit any

Aplicada en sentido IN:

interface FastEthernet0/0
 ip access-group 10 in

O en sentido OUT:

interface FastEthernet0/0
 ip access-group 10 out

3. Verificación

Para comprobar las ACL podemos utilizar:

show access-lists

Muestra las listas configuradas y los contadores de coincidencias.

También:

show ip interface

Permite comprobar si una ACL está aplicada a una interfaz.

Y:

show running-config

Permite revisar la configuración completa.


Conclusión

Las ACL estándar permiten controlar el tráfico utilizando como criterio la dirección IP de origen. Su funcionamiento depende del orden de las reglas, la primera coincidencia y la denegación implícita, por lo que resulta fundamental definir correctamente dónde y en qué dirección se aplica la ACL.

← Volver al inicio