← voltar pro blog
// fundamentos

O que é ACL Cisco: como listas de controle de acesso funcionam na prática

por Luiz Silvério

ACL significa Access Control List. É uma lista de regras que o roteador usa para permitir ou bloquear tráfego com base em critérios como endereço IP de origem, destino, protocolo e porta.

É o mecanismo mais básico de filtragem de tráfego em redes Cisco. Não é um firewall completo, mas cobre a maioria dos cenários de controle de acesso em redes corporativas.


ACL padrão vs ACL estendida

Essa é a distinção mais cobrada na prova.

ACL padrão (numbered 1-99 e 1300-1999): Filtra apenas pelo endereço IP de origem. Simples, mas limitada. Não consegue diferenciar tráfego HTTP de SSH vindo do mesmo host.

access-list 10 permit 192.168.1.0 0.0.0.255
access-list 10 deny any

ACL estendida (numbered 100-199 e 2000-2699): Filtra por endereço de origem, destino, protocolo e porta. Muito mais granular.

access-list 100 permit tcp 192.168.1.0 0.0.0.255 any eq 80
access-list 100 deny ip any any

Onde aplicar a ACL

A regra geral é simples e cai muito na prova:

ACL padrão: aplica o mais perto possível do destino. Como filtra só por origem, aplicar perto da fonte pode bloquear tráfego legítimo para outros destinos.

ACL estendida: aplica o mais perto possível da origem. Como especifica origem e destino, é seguro aplicar cedo e evitar que o tráfego percorra a rede antes de ser descartado.

A aplicação é na interface do roteador, com direção:

interface GigabitEthernet0/0
 ip access-group 100 in     ! Filtra tráfego entrando na interface
 ip access-group 101 out    ! Filtra tráfego saindo pela interface

Implicit deny

Toda ACL Cisco termina com um deny any implícito que não aparece na configuração.

Isso significa: se o tráfego não casar com nenhuma regra da ACL, é bloqueado por padrão.

É o erro mais comum de quem configura ACL pela primeira vez: cria regras de permit, esquece o implicit deny e bloqueia tráfego legítimo sem perceber.

Daí a importância de sempre verificar o que a ACL permite além do que ela nega.


Wildcard mask

A wildcard mask é o inverso da subnet mask e define quais bits do endereço IP são verificados na ACL.

Subnet mask Wildcard mask Significado
255.255.255.0 0.0.0.255 Verifica os primeiros 24 bits
255.255.255.255 0.0.0.0 Verifica todos os 32 bits (host específico)
0.0.0.0 255.255.255.255 Não verifica nenhum bit (qualquer host)

Dois atalhos importantes: host 192.168.1.1 equivale a 192.168.1.1 0.0.0.0. A palavra any equivale a 0.0.0.0 255.255.255.255.


ACL nomeada

Em vez de números, ACLs nomeadas usam texto para identificação. São mais fáceis de gerenciar e permitem deletar linhas específicas.

ip access-list extended BLOQUEIA-TELNET
 deny tcp any any eq 23
 permit ip any any

Verificação

show access-lists              ! Mostra todas as ACLs com contador de matches
show ip interface GigabitEthernet0/0   ! Mostra qual ACL está aplicada na interface

O contador de matches ao lado de cada linha é fundamental para troubleshooting. Se uma linha tem zero matches e você esperava que ela fosse atingida, o tráfego não está chegando com os parâmetros que você pensava.


O que a prova CCNA cobra

ACL está nos domínios Security Fundamentals e IP Services. Os pontos mais frequentes:

Diferença entre ACL padrão e estendida. Onde aplicar cada tipo (padrão perto do destino, estendida perto da origem). O implicit deny e suas consequências. Cálculo de wildcard mask para uma subnet. Configuração de ACL padrão e estendida, nomeada e numerada. Verificação com show access-lists.


FAQ

Uma ACL substitui um firewall? Não. ACL é filtragem estática de pacotes. Um firewall stateful rastreia o estado das conexões e toma decisões mais inteligentes. Uma ACL que permite tcp any any eq 80 de entrada não sabe se a resposta HTTP foi solicitada ou é tráfego de ataque.

Posso aplicar mais de uma ACL por interface? Uma ACL por interface por direção. Uma para in e uma para out na mesma interface, mas não duas ACLs in na mesma interface.

O que acontece se eu aplicar uma ACL vazia a uma interface? Bloqueia todo o tráfego. Uma ACL sem nenhuma regra de permit tem apenas o implicit deny, que bloqueia tudo.



Leia também:

▌ ACL é um dos temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas por domínio. Resultado na hora, sem cadastro.


Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre ACLs.