Module 4: Concepts ACL
MACKY CONDE
INSTRUCTEUR CCNP CORE, CCNA ENTREPRISE, DEVNET ASSOCIATE, CYBEROPS, IT ESSENTIEL
Contact: 622-36-57-30, mackyconde.10@[Link]
Objectifs de ce module
Titre du module: Concepts ACL
Objectif du module: Expliquer comment les listes de contrôle d'accès sont utilisées dans le
cadre d'une politique de sécurité réseau.
Titre du rubrique Objectif du rubrique
Objectif des listes de contrôle Expliquer comment les listes de contrôle d'accès filtrent le
d'accès trafic
Masques génériques dans les Expliquer comment les listes de contrôle d'accès utilisent
listes de contrôle d'accès des masques génériques.
Création de listes de contrôle
Expliquer comment créer des listes de contrôle d'accès.
d'accès
Types de listes de contrôle Comparer les listes de contrôle d'accès IPv4 standard et
d'accès IPv4 étendues. © 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 2
4.1 Objectif des listes de
contrôle d'accès (ACL)
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 3
Qu'est-ce qu'une liste de contrôle d'accès?
• Une liste de contrôle d'accès (ou ACL) est une série de commandes IOS qui
déterminent si un routeur achemine ou abandonne les paquets en fonction des
informations contenues dans l'en-tête de paquet.
• Par défaut, aucun ACL n'est configuré sur un routeur.
• Toutefois, lorsqu'une liste de contrôle d'accès est appliquée à une interface, le
routeur évalue en outre tous les paquets réseau lorsqu'ils traversent l'interface pour
déterminer s'ils peuvent être acheminés.
• Un ACL utilise une liste séquentielle de déclarations d'autorisation ou de refus,
connues sous le nom d'entrées de contrôle d'accès (ACE).
Remarque: Les ACE sont couramment appelées des instructions de liste de contrôle
d'accès.
• Lorsque le trafic réseau traverse une interface configurée avec une liste de contrôle
d'accès, le routeur compare les informations du paquet à chaque ACE, dans l'ordre
séquentiel, afin de déterminer si le paquet correspond à l'une des entrées ACE. C’est
ce que l’on appelle le filtrage de paquet.
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 4
Qu'est-ce qu'une liste de contrôle d'accès? (Suite)
Plusieurs tâches effectuées par les routeurs
nécessitent l'utilisation d'ACL pour identifier le
trafic:
HTTP ACL
• Limiter le trafic du réseau pour en
augmenter les performances HTTPS ACE1: deny http
• Elles fournissent un niveau de sécurité ACE2: Permit https
de base pour l'accès réseau. [Link]
• Elles filtrent le trafic en fonction de son ACL
type. [Link]
ACE1: deny [Link]
• Contrôler les hôtes pour autoriser ou ACE2: Permit [Link]
refuser l'accès aux services de réseau
• Donner la priorité à certaines classes de VoIP ACL
trafic réseau
ACE1: Permit VoIP
Data ACE2: Permit Data
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 5
Filtrage des paquets
• Le filtrage de paquets contrôle l'accès à un réseau en analysant les paquets entrants et/ou
sortants et en les transmettant ou en les abandonnant en fonction de critères donnés.
• Le filtrage des paquets peut être effectué au niveau de la couche 3 ou de la couche 4.
Les routeurs Cisco prennent en charge deux types de ACLs:
• ACL standard: Les ACL filtrent uniquement au niveau de la couche 3 à l'aide de l'adresse
IPv4 source uniquement.
• ACL étendues: Filtre ACL à la couche 3 à l'aide de l'adresse IPv4 source et/ou
destination. Ils peuvent également filtrer au niveau de la couche 4 en utilisant les ports TCP
et UDP, ainsi que des informations facultatives sur le type de protocole pour un contrôle plus
fin.
Filtrage des paquets
[Link] ACL étendues:
Filtre ip source: [Link]
Filtre ip Destination:[Link]
[Link]
ACL Filtre port source: 1044
Filtre port destination: 80
ACE1: deny [Link] Autres protocols: ICMP, TCP UDP, OSPF …
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 6
ACE2: Permit [Link]
Le fonctionnement des listes de contrôle d'accès
• Les listes de contrôle d'accès peuvent être configurées pour s'appliquer au trafic
entrant et au trafic sortant
Remarque: Les ACL ne gèrent pas les paquets provenant du routeur lui-
même.
• Un ACL entrant filtre les paquets avant qu'ils ne soient acheminés vers
l'interface sortante.
• Une liste de contrôle d’accès entrante est efficace car elle réduit la charge des
recherches de routage en cas d’abandon du paquet.
• Les listes de contrôle d'accès sortantes filtrent les paquets après qu'ils ont été
routés, et ce, quelle que soit l'interface de sortie.
[Link] ACL ACL
ACE1: deny http ACE1: deny [Link]
ACL entrante ACE2: Permit https ACE2: Permit ©confidentielles
any ACL Sortante
2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
de Cisco 7
Le fonctionnement des listes de contrôle d'accès ACL IPv4
Voici les étapes opérationnelles utilisées lorsque le trafic est
standard
entré dans une interface de routeur avec une ACL IPv4
IPSOURCE IPDEST entrante
standard entrante configurée:
1. Le routeur extrait l'adresse IPv4 source de l'en-tête du
paquet.
[Link] [Link]
1
2. Le routeur commence en haut de l'ACL et compare PS: 1044 PD: 80
l'adresse IPv4 source à chaque ACE dans un ordre [Link]
séquentiel.
3. Lorsqu'une correspondance est établie, le routeur
exécute l'instruction, soit en autorisant soit en refusant le 2
paquet, et les ACE restants dans l'ACL, le cas échéant, [Link] ACE1: deny [Link]
ne sont pas analysés.
[Link] ACE2: Permit [Link]
4. Si l'adresse IPv4 source ne correspond à aucun ACE
de l'ACL, le paquet est ignoré car un ACE de refus 3
implicite est automatiquement appliqué à toutes les
ACLs. ACE1: deny [Link]
La dernière instruction d'une liste de contrôle d'accès est R1: refuse le paquet
toujours une instruction deny implicite bloquant tout le trafic.
Il est caché et non affiché dans la configuration.
[Link]
Remarque: Une liste ACL doit avoir au moins une déclaration ACE1: deny [Link]
d'autorisation sinon tout le trafic sera refusé en raison de [Link]
4 ACE2: Permit [Link]
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 8
l'instruction ACE de refus implicite. ACE masquée deny any
4.2 - Masques génériques dans
les listes de contrôle d'accès
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 9
Présentation de masques génériques
En effet, contrairement à un masque de sous-réseau, où le chiffre binaire 1
équivaut à une correspondance et le chiffre binaire 0 à une non-
correspondance, les masques génériques procèdent de façon inverse.
• Un ACE IPv4 utilise un masque générique 32 bits pour déterminer quels
bits de l'adresse à examiner pour rechercher une correspondance.
• Les masques génériques respectent les règles suivantes pour faire
correspondre les chiffres binaires 1 et 0:
• Bit 0 de masque générique: permet de vérifier la valeur du bit
correspondant dans l'adresse.
• Masque générique bit 1: Ignore la valeur du bit correspondant dans
l'adresse
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 10
Présentation de masques génériques (Suite)
Dernier octet
Masque générique Signification (0 - match, 1 - ignorer)
(en binaire)
[Link] 00000000 Correspond à tous les octets.
•Faites correspondre les trois premiers octets
•Correspond aux deux bits les plus à gauche du
[Link] 00111111
dernier octet
•Les 6 derniers bits d'adresse sont ignorés
•Faites correspondre les trois premiers octets
•Correspond aux quatre bits les plus à gauche du
[Link] 00001111
dernier octet
•Ignorer les 4 derniers bits du dernier octet
•Faites correspondre les trois premiers octet
[Link] 11111111
•Ignorer le dernier octet© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 11
Types de masques génériques
Caractère générique pour correspondre à un hôte:
• Supposons que l'ACL 10 ait besoin d'un ACE qui autorise uniquement l'hôte avec l'adresse
IPv4 [Link].
• Rappelez-vous que "0" équivaut à une correspondance et "1" à une ignorance.
• Pour correspondre à une adresse IPv4 d'hôte spécifique, un masque générique composé
de tous les zéros (c.-à-d. [Link]) est requis.
• Lorsque l'ACE est traité, le masque générique n'autorisera que l'adresse L'ACE résultant
dans l'ACL 10 serait access-list 10 permit [Link] [Link]. [Link].
Décimal Binaire
Adresse IPv4 [Link] 11000000.10101000.00000001.00000001
Masque générique [Link] 00000000.00000000.00000000.00000000
Adresse IPv4
[Link] 11000000.10101000.00000001.00000001
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
autorisée confidentielles de Cisco 12
Masques génériques correspondant à des sous-réseaux IPv4
• ACL 10 a besoin d'un ACE qui autorise tous les hôtes du réseau [Link]/24.
• Le masque générique [Link] stipule que les trois premiers octets doivent correspondre
exactement, mais pas le quatrième octet.
• Lorsqu'il est traité, le masque générique [Link] autorise tous les hôtes du réseau
[Link]/24.
• L'ACE résultant dans l'ACL 10 serait access-list 10 permit [Link] [Link].
Décimal Binaire
Adresse IPv4 [Link] 11000000.10101000.00000001.00000001
Masque générique [Link] 00000000.00000000.00000000.11111111
Adresse IPv4
[Link]/24 11000000.10101000.00000001.00000000
autorisée
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 13
Types de masques génériques (Suite)
Masque générique pour correspondre à une plage d'adresses IPv4
• ACL 10 a besoin d'un ACE qui autorise tous les hôtes des réseaux
[Link]/24, [Link]/24,..., [Link]/24.
• Lorsqu'il est traité, le masque générique 0.0. 31.255 autorise tous les hôtes des
réseaux [Link]/24 à [Link]/24.
• L'ACE résultant dans l'ACL 10 serait :
access-list 10 permit [Link] [Link].
Décimal Binaire
Adresse IPv4 [Link] 11000000.10101000.00010000.00000000
Masque générique [Link] 00000000.00000000.00011111.11111111
[Link]/24 11000000.10101000.00010000.00000000
Adresse IPv4
à
autorisée
[Link]/24 11000000.10101000.00011111.00000000
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 14
Les mots-clés des masques génériques
L'IOS de Cisco fournit deux mots clés pour identifier les utilisations les plus
courantes du masquage générique.
Les deux mots-clés sont:
• host: Ce mot-clé remplace le masque [Link] Ce masque indique que tous les
bits d'adresse IPv4 doivent correspondre pour pouvoir filtrer juste une
adresse d'hôte.
• any: Ce mot clé remplace le masque [Link] Ce masque indique qu'il
convient d'ignorer l'intégralité de l'adresse IPv4 ou d'accepter n'importe quelle
adresse.
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 15
4.3 Directives pour la création de LCA
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 16
Directives pour la création d'ACL
Nombre limité d'ACL par interface
Le nombre de listes ACL pouvant être appliquées sur une interface de routeur est limité. Par
exemple, une interface de routeur double empilée (c'est-à-dire IPv4 et IPv6) peut avoir jusqu'à
quatre ACL appliquées, comme indiqué sur la figure.
Plus précisément, une interface de routeur peut avoir:
• Une liste ACL sortante IPv4.
• Une ACL IPv4 entrante.
• Une ACL IPv6 entrante.
• Une liste ACL IPv6 sortante.
Remarque: il n'est pas nécessaire de configurer
les listes de contrôle d'accès dans les deux
directions.
Le nombre d'ACL et leur direction appliquée à
l'interface dépendront de la stratégie de sécurité
de l'organisation © 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 17
Meilleure pratiques relatives aux listes de contrôle d'accès
L'utilisation des listes de contrôle d'accès nécessite beaucoup de précision et de soin.
Les erreurs peuvent vous coûter cher et se solder par des pannes de réseau, et d’importants
efforts de dépannage et des services réseau médiocres.
Une planification de base est nécessaire avant de configurer une ACL.
Directive Avantage
Créez vos listes de contrôle d'accès conformément à Vous serez ainsi certain d'implémenter les instructions
la stratégie de sécurité de votre entreprise. relatives à la sécurité organisationnelle.
Vous éviterez ainsi de créer d'éventuels problèmes
Écrivez ce que vous voulez que l'ACL fasse.
d'accès.
Utilisez un éditeur de texte pour créer, modifier et Vous pourrez ainsi créer une bibliothèque de listes de
enregistrer les listes de contrôle d'accès. contrôle d'accès réutilisables.
Cela vous aidera (et d'autres) à comprendre le but d'un
Documentez les ACL à l'aide de la commande remark .
ACE.
Testez vos listes de contrôle d'accès sur un réseau
Vous éviterez ainsi de commettre des erreurs
de développement avant de les implémenter sur un
coûteuses.
réseau de production. © 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 18
4.4 Types d'ACL IPv4
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 19
Types de listes de contrôle d'accès IPv4
Listes de contrôle d'accès standard et étendues
Types de listes de contrôle d'accès IPv4
• ACL standard: Ces listes autorisent ou refusent les paquets basés
uniquement sur l'adresse IPv4 source.
• ACL étendues: Ces listes autorisent ou refusent les paquets basés
sur l'adresse IPv4 source et l'adresse IPv4 de destination, le type de
protocole, les ports TCP ou UDP source et destination et plus encore.
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 20
Listes de contrôle d'accès numérotées et nommées
Listes de contrôle d’accès numérotées
• 1-99 ou 1300-1999 sont des ACL standard
• 100-199 ou 2000-2699 sont des ACL étendues.
R1(config)# access-list ?
<1-99> IP standard access list
<100-199> IP extended access list
<700-799> 48-bit MAC address access list
<1300-1999> IP standard access list (expanded range)
<200-299> Protocol type-code access list
<2000-2699> IP extended access list (expanded range)
<700-799> 48-bit MAC address access list rate-limit Simple
rate-limit specific access list template Enable IP template
acls © 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
Router(config)# access-list confidentielles de Cisco 21
Listes de contrôle d'accès numérotées et nommées
Listes de contrôle d'accès nommées
• Les ACL nommées sont la méthode préférée à utiliser lors de la configuration
des ACL. Les listes ACL standard et étendues peuvent être nommées pour
fournir des informations sur l'objet de la liste ACL.
• Par exemple, nommer un ACL FTP-FILTER étendu est beaucoup mieux que
d'avoir une ACL numérotée 100.
• La commande de configuration globale ip access-list est utilisée pour créer une
liste ACL nommée, comme illustré dans l'exemple suivant.
R1(config)# ip access-list extended FTP-FILTER
R1(config-ext-nacl)# permit tcp [Link] [Link] any eq ftp
R1(config-ext-nacl)# permit tcp [Link] [Link] any eq ftp-data
R1(config-ext-nacl)#
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 22
Où placer les listes de contrôle d'accès
• Chaque liste de contrôle d'accès
doit être placée là où elle aura le
plus grand impact sur les
performances.
• Les listes de contrôle d'accès
standard doivent être placées le
plus près possible de la
destination.
• Les listes de contrôle d'accès
étendues doivent être placées le
plus près possible de la source
du trafic à filtrer. © 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 23
Exemple d'emplacement de liste de contrôle
d'accès standard
Sur la figure, l'administrateur souhaite
empêcher le trafic provenant du
réseau [Link]/24 d'accéder au
réseau [Link]/24.
En suivant les instructions de
placement de base, l'administrateur
place une liste ACL standard sur le
routeur R3.
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 25
Exemple d'emplacement de liste de contrôle d'accès standard
Il existe deux interfaces possibles sur R3
pour appliquer l'ACL standard:
• Interface R3 S0/1/1 (entrante): L'ACL standard
peut être appliquée entrante sur l'interface R3
S0/1/1 pour refuser le trafic à partir du réseau 10.
Cependant, il filtre également le trafic .10 vers le
réseau [Link]/24 (.31 dans cet exemple).
Par conséquent, l'ACL standard ne doit pas être
appliquée à cette interface.
• Interface R3 G0/0 (sortante): L'ACL standard
peut être appliquée sortante sur l'interface R3
G0/0/0. Cela n'affecte pas les autres réseaux
accessibles par R3. Les paquets du réseau .10
pourront toujours atteindre le réseau .31. C'est la
meilleure interface pour placer la liste ACL
standard pour répondre aux exigences de trafic. © 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 26
Exemple d'emplacement d'une liste de contrôle d'accès étendue
• Les ACL étendus doivent être situés
aussi près que possible de la source.
• Par conséquent, cet emplacement doit
être déterminé par la portée du contrôle
dont dispose l’administrateur réseau.
• Dans la figure, par exemple, la société A
veut refuser le trafic Telnet et FTP au
réseau [Link]/24 de la société B
à partir de son réseau [Link]/24
tout en autorisant tout autre trafic.
© 2016 Cisco et/ou ses filiales. Tous droits réservés. Informations
confidentielles de Cisco 27