← Voltar ao curso
Security Fundamentals
ACLs (Access Control Lists)
ACLs — Access Control Lists
Listas de regras para permitir ou negar tráfego. São processadas na ordem (top-down) e param no primeiro match.
Tipos de ACL:
| Tipo | Números | Critérios | |------|---------|-----------| | Standard | 1-99, 1300-1999 | Apenas IP de origem | | Extended | 100-199, 2000-2699 | IP origem + destino + porta + protocolo | | Named | Qualquer nome | Pode ser standard ou extended |
Wildcard Mask:
A máscara coringa define quais bits do endereço devem ser verificados:
- 0 = deve corresponder exatamente
- 1 = tanto faz (coringa)
Exemplos:
- 192.168.1.0 0.0.0.255 → Rede 192.168.1.0/24
- 172.16.0.0 0.0.255.255 → Rede 172.16.0.0/16
- 10.0.0.0 0.255.255.255 → Rede 10.0.0.0/8
- any = 0.0.0.0 255.255.255.255
- host 10.0.0.1 = 10.0.0.1 0.0.0.0
Aplicação:
- Inbound: Tráfego que chega na interface é verificado ANTES de entrar no roteador
- Outbound: Tráfego que sai da interface é verificado DEPOIS de ser roteado
Configuração Standard:
! ACL standard: permite apenas a rede 192.168.1.0/24
access-list 10 permit 192.168.1.0 0.0.0.255
! Aplicar na interface (sempre perto do destino para standard)
interface gigabitethernet0/0
ip access-group 10 out
Configuração Extended:
! ACL extended: permite SSH da rede admin para o servidor 10.0.0.100
access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 10.0.0.100 eq 22
access-list 100 deny ip any any
! Aplicar perto da origem (extended)
interface gigabitethernet0/1
ip access-group 100 in
Named ACL:
ip access-list extended BLOQUEAR_WEB
deny tcp any any eq 80
deny tcp any any eq 443
permit ip any any
interface gigabitethernet0/0
ip access-group BLOQUEAR_WEB out
IMPORTANTE: Toda ACL tem um deny any any implícito no final. Se você quer permitir tráfego além dos denies explícitos, precisa de um
permit ip any anyno final.
Dicas de Troubleshooting:
- ACLs não têm efeito sobre tráfego originado pelo próprio roteador
- A ordem das entradas importa: regras mais específicas primeiro
- Use
show access-listseshow ip interfacepara verificar