article86
ACL : Access-list
- Rseau - Scurit -
Description :
Les ACL (Access Control Lists) permettent de filtrer des paquets suivant des critres dfinis par l'utilisateur.
Idum
Copyright Idum
Page 1/7
ACL : Access-list
Les ACL Cisco Sur des paquets IP, il est ainsi possible de filtrer les paquets entrants ou
De l'IP source
De l'IP destination
tendue : sur quasiment tous les champs des en-ttes IP, TCP et UDP Fonctionnement et configuration
Sinon le paquet est compar successivement par rapport aux ACL suivants
Les critres sont dfinit sur les informations contenues dans les en-ttes IP, TCP ou UDP
Des masques ont t dfini pour pouvoir identifier une ou plusieurs adresses IP en une seule dfinition
0.0.255.255 signifie que seuls les 2 premiers octets doivent tre examins
deny 10.1.3.0 avec 0.0.0.255 : refus de toutes les IP commenant par 10.1.3
Copyright Idum
Page 2/7
ACL : Access-list
Fonctionnement des ACL
Number
Copyright Idum
Page 3/7
ACL : Access-list
Le masque (galement appel wildcard mask) signifie ici que tous les
host
monde
any
Exemple
Switch# configure terminal Switch(config)# access-list 1 remark Stoppe tous les paquets d'IP source 172.16.3.10
Copyright Idum
Page 4/7
ACL : Access-list
Switch(config)# access-list 1 deny host 172.16.3.10
Switch(config)# access-list 2 remark Autorise que les trames d'IP source 172.16.3.0/24
Switch(config)# exit
Switch(config-if)# ip access-group 2 in
De l'adresse de destination IP
Port source
Port destination
...
Exemple de syntaxe
access-list number { deny | permit } protocol source sourcewildcard destination dest.-wildcard number
Copyright Idum
Page 5/7
ACL : Access-list
Refus des paquets IP destination de la machine 10.1.1.1 et provenant
10.1.1.1
=>
no access-list number
Avec les ACL nommes, il est possible de supprimer qu'une seule ligne au lieu de toute l'ACL
La cration, la mise jour, le debuggage ncessitent beaucoup de temps et de rigueur dans la syntaxe
Copyright Idum
Page 6/7
ACL : Access-list
Il est donc conseill :
De crer les ACL l'aide d'un diteur de texte et de faire un copier/coller dans la configuration du routeur
Placer les extended ACL au plus prs possible de la source du paquet pour le dtruire le plus vite possible
Avant de faire le moindre changement sur une ACL, dsactivez celle-ci sur l'interface concern (no
access-group)
ip
Copyright Idum
Page 7/7