📚 Boris School
← Voltar ao curso

Security Fundamentals

ACLs (Access Control Lists)

ACLs — Access Control Lists

Listas de regras para permitir ou negar tráfego. São processadas na ordem (top-down) e param no primeiro match.

Tipos de ACL:

| Tipo | Números | Critérios | |------|---------|-----------| | Standard | 1-99, 1300-1999 | Apenas IP de origem | | Extended | 100-199, 2000-2699 | IP origem + destino + porta + protocolo | | Named | Qualquer nome | Pode ser standard ou extended |

Wildcard Mask:

A máscara coringa define quais bits do endereço devem ser verificados:

  • 0 = deve corresponder exatamente
  • 1 = tanto faz (coringa)

Exemplos:

  • 192.168.1.0 0.0.0.255 → Rede 192.168.1.0/24
  • 172.16.0.0 0.0.255.255 → Rede 172.16.0.0/16
  • 10.0.0.0 0.255.255.255 → Rede 10.0.0.0/8
  • any = 0.0.0.0 255.255.255.255
  • host 10.0.0.1 = 10.0.0.1 0.0.0.0

Aplicação:

  • Inbound: Tráfego que chega na interface é verificado ANTES de entrar no roteador
  • Outbound: Tráfego que sai da interface é verificado DEPOIS de ser roteado

Configuração Standard:

! ACL standard: permite apenas a rede 192.168.1.0/24
access-list 10 permit 192.168.1.0 0.0.0.255

! Aplicar na interface (sempre perto do destino para standard)
interface gigabitethernet0/0
 ip access-group 10 out

Configuração Extended:

! ACL extended: permite SSH da rede admin para o servidor 10.0.0.100
access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 10.0.0.100 eq 22
access-list 100 deny ip any any

! Aplicar perto da origem (extended)
interface gigabitethernet0/1
 ip access-group 100 in

Named ACL:

ip access-list extended BLOQUEAR_WEB
 deny tcp any any eq 80
 deny tcp any any eq 443
 permit ip any any

interface gigabitethernet0/0
 ip access-group BLOQUEAR_WEB out

IMPORTANTE: Toda ACL tem um deny any any implícito no final. Se você quer permitir tráfego além dos denies explícitos, precisa de um permit ip any any no final.

Dicas de Troubleshooting:

  • ACLs não têm efeito sobre tráfego originado pelo próprio roteador
  • A ordem das entradas importa: regras mais específicas primeiro
  • Use show access-lists e show ip interface para verificar