Les ACL Cisco
Ce laboratoire présente les listes de contrôle d'accès (ACL) Cisco, un outil essentiel pour filtrer les paquets IP selon des critères définis par l'utilisateur. Vous apprendrez à configurer des ACL standard et étendues, à les appliquer sur des interfaces, et à contrôler l'accès au routeur, notamment via Telnet. Ce TP nécessite un routeur Cisco avec accès à la configuration en mode privilégié.
D'après le document Les ACL Cisco
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.
Document source
Computer Networking · PDF · 16 pages · 1999
Afficher l'aperçu du document
Ce laboratoire présente les listes de contrôle d'accès (ACL) Cisco, un outil essentiel pour filtrer les paquets IP selon des critères définis par l'utilisateur. Vous apprendrez à configurer des ACL standard et étendues, à les appliquer sur des interfaces, et à contrôler l'accès au routeur, notamment via Telnet. Ce TP nécessite un routeur Cisco avec accès à la configuration en mode privilégié.
Objectifs
- Comprendre le fonctionnement des ACL Cisco.
- Configurer des ACL standard et étendues sur un routeur Cisco.
- Appliquer des ACL sur des interfaces en entrée ou sortie.
- Utiliser les ACL pour contrôler l'accès au routeur via Telnet.
- Modifier des ACL nommées sans supprimer l'intégralité de la liste.
Prérequis et configuration
- Routeur Cisco avec IOS supportant les ACL.
- Connaissances de base en adressage IP et en configuration Cisco IOS.
- Accès au mode configuration globale du routeur.
- Éditeur de texte pour préparer les ACL avant insertion.
Comprendre les ACL Cisco
Les ACL permettent de filtrer les paquets IP en fonction de critères comme l'adresse IP source, l'adresse IP destination, le protocole, ou les ports TCP/UDP. Il existe deux types d'ACL :
- Standard : filtrent uniquement selon l'adresse IP source.
- Étendue : filtrent selon plusieurs champs des en-têtes IP, TCP, UDP.
Le fonctionnement repose sur la vérification séquentielle des paquets par rapport aux règles définies. Le premier critère correspondant détermine l'action (permit ou deny). Si aucun critère n'est satisfait, le paquet est refusé (deny par défaut).
Les masques wildcard permettent de spécifier quelles parties de l'adresse IP sont significatives. Par exemple, le masque 0.0.255.255 signifie que seuls les deux premiers octets de l'adresse IP sont examinés.
Configurer une ACL standard
Une ACL standard est définie par une liste de règles portant sur l'adresse IP source. La syntaxe générale est :
access-list number [deny|permit] source [source-wildcard]
Le numéro doit être compris entre 1 et 99 ou entre 1300 et 1999.
Pour appliquer une ACL sur une interface :
ip access-group [number | name] [in | out]
Pour visualiser les ACL :
show access-lists [number | name]
show ip access-lists [number | name]
Exemple de configuration d'une ACL standard
Cette ACL refuse les paquets dont l'adresse source est 172.16.3.10 et autorise tous les autres :
interface Ethernet0
ip address 172.16.1.1 255.255.255.0
ip access-group 1 out
access-list 1 remark stop tous les paquets d'IP source 172.16.3.10
access-list 1 deny 172.16.3.10 0.0.0.0
access-list 1 permit 0.0.0.0 255.255.255.255
Le masque 0.0.0.0 signifie que tous les bits de l'adresse IP sont significatifs (adresse exacte).
On peut utiliser une notation plus simple :
access-list 1 deny host 172.16.3.10
access-list 1 permit any
où host désigne une adresse IP unique et any désigne toutes les adresses.
Exemple avec plusieurs interfaces
interface Ethernet0
ip address 172.16.1.1 255.255.255.0
ip access-group 1 out
interface Ethernet1
ip address 172.16.2.1 255.255.255.0
ip access-group 2 in
access-list 1 remark Stoppe tous les paquets d'IP source 172.16.3.10
access-list 1 deny host 172.16.3.10
access-list 1 permit any
access-list 2 remark Autorise que les trames d'IP source 172.16.3.0/24
access-list 2 permit 172.16.3.0 0.0.0.255
L'ACL 2 autorise uniquement les paquets provenant du réseau 172.16.3.0/24.
Configurer une ACL étendue
Les ACL étendues permettent un filtrage plus précis, en fonction de l'adresse IP source, de l'adresse IP destination, du protocole (TCP, UDP, ICMP, etc.) et des ports source et destination.
Syntaxe générale :
access-list number {deny | permit} protocol source source-wildcard destination dest-wildcard [operator port]
Le numéro doit être compris entre 100 et 199 ou 2000 et 2699.
Exemples
access-list 101 deny ip any host 10.1.1.1
access-list 101 deny tcp any gt 1023 host 10.1.1.1 eq 23
access-list 101 deny tcp any host 10.1.1.1 eq http
- Refus des paquets IP à destination de 10.1.1.1.
- Refus des paquets TCP provenant d'un port source supérieur à 1023 et à destination du port 23 de 10.1.1.1.
- Refus des paquets TCP à destination du port 80 (http) de 10.1.1.1.
Utiliser les ACL nommées
Les ACL numérotées ne peuvent être modifiées que dans leur intégralité en les supprimant puis en les recréant. Les ACL nommées permettent de modifier ou supprimer une seule ligne sans effacer toute la liste.
Exemple de création d'une ACL étendue nommée :
Router(config)# ip access-list extended bart
Router(config-ext-nacl)# deny tcp host 10.1.1.2 eq www any
Router(config-ext-nacl)# deny ip 10.1.1.0 0.0.0.255 any
Router(config-ext-nacl)# permit ip any any
Pour supprimer une règle spécifique :
Router(config)# ip access-list extended bart
Router(config-ext-nacl)# no deny ip 10.1.1.0 0.0.0.255 any
Contrôler l'accès Telnet avec une ACL
Pour restreindre l'accès Telnet aux lignes VTY du routeur, on applique une ACL avec la commande access-class :
line vty 0 4
login
password Cisco
access-class 3 in
access-list 3 permit 10.1.1.0 0.0.0.255
Cette configuration autorise uniquement les connexions Telnet provenant du réseau 10.1.1.0/24.
Conseils pour la mise en production
- La création, la mise à jour et le débogage des ACL demandent rigueur et temps.
- Il est conseillé de préparer les ACL dans un éditeur de texte puis de copier-coller dans la configuration du routeur.
- Placer les ACL étendues au plus près de la source des paquets pour les filtrer rapidement.
- Placer les ACL standard au plus près de la destination pour éviter de bloquer prématurément des paquets.
- Les ACL standard ne filtrent que l'adresse IP source.
- Placer la règle la plus spécifique en premier dans la liste.
- Avant toute modification, désactiver l'ACL sur l'interface concernée avec
no ip access-group.
Résultats attendus
Après configuration, vous devez observer :
- Le filtrage correct des paquets selon les règles définies (refus ou autorisation).
- La possibilité de modifier une ACL nommée sans supprimer toutes les règles.
- Le contrôle d'accès Telnet limité aux adresses IP autorisées.
- La visualisation des ACL avec les commandes
show access-listsoushow ip access-lists.
Erreurs courantes
- Oublier que la dernière règle implicite est
deny all, ce qui peut bloquer tout le trafic si aucune règle ne correspond. - Mauvais placement des ACL sur les interfaces (exemple : placer une ACL standard trop près de la source peut bloquer trop tôt).
- Confusion entre masque de sous-réseau et masque wildcard.
- Oublier de désactiver une ACL avant modification, ce qui peut entraîner des interruptions de service.
- Ne pas respecter la syntaxe exacte, notamment dans les ACL étendues avec les ports et protocoles.
- Ne pas tester les ACL après configuration pour vérifier leur effet.
Commentaires
Aucun commentaire pour le moment. Posez la première question.