ACL significa Access Control List. É uma lista de regras que o roteador usa para permitir ou bloquear tráfego com base em critérios como endereço IP de origem, destino, protocolo e porta.
É o mecanismo mais básico de filtragem de tráfego em redes Cisco. Não é um firewall completo, mas cobre a maioria dos cenários de controle de acesso em redes corporativas.
ACL padrão vs ACL estendida
Essa é a distinção mais cobrada na prova.
ACL padrão (numbered 1-99 e 1300-1999): Filtra apenas pelo endereço IP de origem. Simples, mas limitada. Não consegue diferenciar tráfego HTTP de SSH vindo do mesmo host.
access-list 10 permit 192.168.1.0 0.0.0.255
access-list 10 deny any
ACL estendida (numbered 100-199 e 2000-2699): Filtra por endereço de origem, destino, protocolo e porta. Muito mais granular.
access-list 100 permit tcp 192.168.1.0 0.0.0.255 any eq 80
access-list 100 deny ip any any
Onde aplicar a ACL
A regra geral é simples e cai muito na prova:
ACL padrão: aplica o mais perto possível do destino. Como filtra só por origem, aplicar perto da fonte pode bloquear tráfego legítimo para outros destinos.
ACL estendida: aplica o mais perto possível da origem. Como especifica origem e destino, é seguro aplicar cedo e evitar que o tráfego percorra a rede antes de ser descartado.
A aplicação é na interface do roteador, com direção:
interface GigabitEthernet0/0
ip access-group 100 in ! Filtra tráfego entrando na interface
ip access-group 101 out ! Filtra tráfego saindo pela interface
Implicit deny
Toda ACL Cisco termina com um deny any implícito que não aparece na configuração.
Isso significa: se o tráfego não casar com nenhuma regra da ACL, é bloqueado por padrão.
É o erro mais comum de quem configura ACL pela primeira vez: cria regras de permit, esquece o implicit deny e bloqueia tráfego legítimo sem perceber.
Daí a importância de sempre verificar o que a ACL permite além do que ela nega.
Wildcard mask
A wildcard mask é o inverso da subnet mask e define quais bits do endereço IP são verificados na ACL.
| Subnet mask | Wildcard mask | Significado |
|---|---|---|
| 255.255.255.0 | 0.0.0.255 | Verifica os primeiros 24 bits |
| 255.255.255.255 | 0.0.0.0 | Verifica todos os 32 bits (host específico) |
| 0.0.0.0 | 255.255.255.255 | Não verifica nenhum bit (qualquer host) |
Dois atalhos importantes: host 192.168.1.1 equivale a 192.168.1.1 0.0.0.0. A palavra any equivale a 0.0.0.0 255.255.255.255.
ACL nomeada
Em vez de números, ACLs nomeadas usam texto para identificação. São mais fáceis de gerenciar e permitem deletar linhas específicas.
ip access-list extended BLOQUEIA-TELNET
deny tcp any any eq 23
permit ip any any
Verificação
show access-lists ! Mostra todas as ACLs com contador de matches
show ip interface GigabitEthernet0/0 ! Mostra qual ACL está aplicada na interface
O contador de matches ao lado de cada linha é fundamental para troubleshooting. Se uma linha tem zero matches e você esperava que ela fosse atingida, o tráfego não está chegando com os parâmetros que você pensava.
O que a prova CCNA cobra
ACL está nos domínios Security Fundamentals e IP Services. Os pontos mais frequentes:
Diferença entre ACL padrão e estendida. Onde aplicar cada tipo (padrão perto do destino, estendida perto da origem). O implicit deny e suas consequências. Cálculo de wildcard mask para uma subnet. Configuração de ACL padrão e estendida, nomeada e numerada. Verificação com show access-lists.
FAQ
Uma ACL substitui um firewall?
Não. ACL é filtragem estática de pacotes. Um firewall stateful rastreia o estado das conexões e toma decisões mais inteligentes. Uma ACL que permite tcp any any eq 80 de entrada não sabe se a resposta HTTP foi solicitada ou é tráfego de ataque.
Posso aplicar mais de uma ACL por interface?
Uma ACL por interface por direção. Uma para in e uma para out na mesma interface, mas não duas ACLs in na mesma interface.
O que acontece se eu aplicar uma ACL vazia a uma interface? Bloqueia todo o tráfego. Uma ACL sem nenhuma regra de permit tem apenas o implicit deny, que bloqueia tudo.
Leia também:
▌ ACL é um dos temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas por domínio. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre ACLs.