ACL en Cisco: listas de acceso estándar y extendidas con ejemplos
Una ACL (lista de control de acceso) es el filtro más básico que tiene un router Cisco: decide qué tráfico pasa y cuál se descarta. Es tema fijo del CCNA y se usa todos los días para proteger servidores, restringir la administración y marcar tráfico para NAT o QoS. Aquí tienes cómo funcionan y cómo configurarlas, con ejemplos.
Cómo procesa un router una ACL
Una ACL es una lista ordenada de líneas permit o deny. El router compara cada paquete con las líneas de arriba hacia abajo y aplica la primera que coincide; el resto ya no se mira. Si ninguna coincide, se aplica el deny implícito del final. De ahí salen dos reglas de oro: pon las líneas más específicas arriba y no olvides al menos un permit.
Wildcard: cómo se escriben los rangos
Las ACL no usan máscara de subred sino wildcard: un 0 significa «este bit debe coincidir» y un 1 «no importa». Para una red /24 la wildcard es 0.0.0.255; para un solo equipo, 0.0.0.0 (o la palabra host); para cualquier dirección, any. La calculadora de wildcard te la saca a partir de la máscara.
ACL estándar: filtrar por origen
Ejemplo: solo la red de administración 192.168.10.0/24 puede llegar a la red de servidores. Como la estándar solo mira el origen, se aplica cerca del destino, de salida en la interfaz que da a los servidores.
access-list 10 permit 192.168.10.0 0.0.0.255
!
interface Ethernet0/2
ip access-group 10 outTodo lo que no venga de 192.168.10.0/24 queda bloqueado por el deny implícito.
ACL extendida: protocolo, destino y puerto
Ejemplo: la LAN 192.168.20.0/24 puede navegar por web hacia el servidor 10.0.0.10, pero no hacer nada más con él; el resto del tráfico sigue pasando. Se aplica cerca del origen, de entrada en la interfaz de esa LAN.
ip access-list extended LAN20-SERVIDOR
10 permit tcp 192.168.20.0 0.0.0.255 host 10.0.0.10 eq 80
20 permit tcp 192.168.20.0 0.0.0.255 host 10.0.0.10 eq 443
30 deny ip 192.168.20.0 0.0.0.255 host 10.0.0.10
40 permit ip any any
!
interface Ethernet0/1
ip access-group LAN20-SERVIDOR inLa línea 40 es la que evita que el deny implícito corte todo lo demás. Las ACL nombradas se leen mejor y permiten editar línea por línea gracias a los números de secuencia.
ACL para proteger el acceso remoto
Un uso muy común es limitar quién puede administrar el equipo por SSH. En las líneas VTY se aplica con access-class, no con access-group:
access-list 15 permit 192.168.10.0 0.0.0.255
!
line vty 0 4
access-class 15 in
transport input sshSi todavía no tienes SSH andando, sigue la guía de cómo configurar SSH en Cisco.
Verificar una ACL
show access-lists
show ip interface Ethernet0/1
show running-config | section access-listshow access-lists muestra cuántos paquetes coincidieron con cada línea (los matches): es la forma más rápida de saber si tu regla está atrapando el tráfico que esperabas. show ip interface confirma en qué interfaz y en qué sentido está aplicada.
Errores típicos
- → Olvidar el
permit ip any anyy dejar a toda la red sin servicio. - → Aplicarla en el sentido equivocado (in en vez de out).
- → Poner una línea general arriba de una específica: la específica nunca coincide.
- → Usar la máscara de subred en lugar de la wildcard.