← Volver al blog
Seguridad 10 min de lectura

ACL en Cisco: listas de acceso estándar y extendidas con ejemplos

Una ACL (lista de control de acceso) es el filtro más básico que tiene un router Cisco: decide qué tráfico pasa y cuál se descarta. Es tema fijo del CCNA y se usa todos los días para proteger servidores, restringir la administración y marcar tráfico para NAT o QoS. Aquí tienes cómo funcionan y cómo configurarlas, con ejemplos.

Cómo procesa un router una ACL

Una ACL es una lista ordenada de líneas permit o deny. El router compara cada paquete con las líneas de arriba hacia abajo y aplica la primera que coincide; el resto ya no se mira. Si ninguna coincide, se aplica el deny implícito del final. De ahí salen dos reglas de oro: pon las líneas más específicas arriba y no olvides al menos un permit.

Wildcard: cómo se escriben los rangos

Las ACL no usan máscara de subred sino wildcard: un 0 significa «este bit debe coincidir» y un 1 «no importa». Para una red /24 la wildcard es 0.0.0.255; para un solo equipo, 0.0.0.0 (o la palabra host); para cualquier dirección, any. La calculadora de wildcard te la saca a partir de la máscara.

ACL estándar: filtrar por origen

Ejemplo: solo la red de administración 192.168.10.0/24 puede llegar a la red de servidores. Como la estándar solo mira el origen, se aplica cerca del destino, de salida en la interfaz que da a los servidores.

ACL estándar numerada
access-list 10 permit 192.168.10.0 0.0.0.255
!
interface Ethernet0/2
 ip access-group 10 out

Todo lo que no venga de 192.168.10.0/24 queda bloqueado por el deny implícito.

ACL extendida: protocolo, destino y puerto

Ejemplo: la LAN 192.168.20.0/24 puede navegar por web hacia el servidor 10.0.0.10, pero no hacer nada más con él; el resto del tráfico sigue pasando. Se aplica cerca del origen, de entrada en la interfaz de esa LAN.

ACL extendida nombrada
ip access-list extended LAN20-SERVIDOR
 10 permit tcp 192.168.20.0 0.0.0.255 host 10.0.0.10 eq 80
 20 permit tcp 192.168.20.0 0.0.0.255 host 10.0.0.10 eq 443
 30 deny   ip  192.168.20.0 0.0.0.255 host 10.0.0.10
 40 permit ip  any any
!
interface Ethernet0/1
 ip access-group LAN20-SERVIDOR in

La línea 40 es la que evita que el deny implícito corte todo lo demás. Las ACL nombradas se leen mejor y permiten editar línea por línea gracias a los números de secuencia.

ACL para proteger el acceso remoto

Un uso muy común es limitar quién puede administrar el equipo por SSH. En las líneas VTY se aplica con access-class, no con access-group:

access-list 15 permit 192.168.10.0 0.0.0.255
!
line vty 0 4
 access-class 15 in
 transport input ssh

Si todavía no tienes SSH andando, sigue la guía de cómo configurar SSH en Cisco.

Verificar una ACL

Comandos de verificación
show access-lists
show ip interface Ethernet0/1
show running-config | section access-list

show access-lists muestra cuántos paquetes coincidieron con cada línea (los matches): es la forma más rápida de saber si tu regla está atrapando el tráfico que esperabas. show ip interface confirma en qué interfaz y en qué sentido está aplicada.

Errores típicos

  • → Olvidar el permit ip any any y dejar a toda la red sin servicio.
  • → Aplicarla en el sentido equivocado (in en vez de out).
  • → Poner una línea general arriba de una específica: la específica nunca coincide.
  • → Usar la máscara de subred en lugar de la wildcard.

Las ACL se aprenden rompiendo cosas

Empieza gratis con routers Cisco reales en el navegador: el lab de rutas estáticas te deja la red lista para filtrar. Con la suscripción tienes los labs de ACL estándar y extendida, que corrigen solos.

Probar gratis, sin tarjeta

5 laboratorios gratis · nada que instalar

Preguntas frecuentes

¿Qué diferencia hay entre una ACL estándar y una extendida?+

La ACL estándar (números 1–99 y 1300–1999) filtra solo por dirección IP de origen. La extendida (100–199 y 2000–2699) filtra por protocolo, origen, destino y puertos, así que permite reglas mucho más finas, como bloquear solo el acceso web a un servidor.

¿Dónde se aplica una ACL estándar y dónde una extendida?+

La regla clásica del CCNA: la estándar lo más cerca posible del destino, porque solo mira el origen y bloquearía demasiado si la pones cerca de la fuente. La extendida lo más cerca posible del origen, para descartar el tráfico antes de que recorra la red.

¿Qué es el deny implícito?+

Toda ACL termina con una regla invisible deny any. Si un paquete no coincide con ninguna línea, se descarta. Por eso una ACL con solo líneas deny bloquea todo el tráfico: siempre necesitas al menos un permit.

¿Cuántas ACL puedo aplicar en una interfaz?+

Una por protocolo, por interfaz y por sentido: como máximo una ACL IPv4 de entrada y una de salida en cada interfaz. Si necesitas más reglas, se agregan a la misma ACL.

¿Cómo edito una línea de una ACL sin borrarla entera?+

Con las ACL nombradas (o entrando a una numerada con ip access-list extended 110) cada línea tiene número de secuencia. Puedes borrar una línea con no 20 e insertar otra con un número intermedio, por ejemplo 15 permit ...