Gestion réseau · 4 MIN DE LECTURE

Pas d’ACL, pas d’accès : une règle simple

Les listes de contrôle d'accès (ACL) sont un moyen rapide, peu coûteux et à fort impact de restreindre les personnes pouvant accéder aux interfaces de gestion de vos appareils. Appliquer des ACL aux VLAN de gestion ou aux interfaces pour n'autoriser qu'un sous-réseau d'administration bien défini.

Pas d’ACL, pas d’accès : une règle simple

1. Qu'est-ce qu'une liste de contrôle d'accès (ACL)?

An Liste de contrôle d'accès (ACL) est un ensemble ordonné de règles sur un périphérique réseau (routeur, commutateur, point d'accès) qui Permis or nie trafic basé sur des attributs tels que l'IP source, l'IP de destination, le protocole et le port.
Le dispositif évalue les règles séquentiellement; le Premier match gagné. Si rien ne correspond, il y a généralement un Négation implicite. Principaux points:

  • Les ACL peuvent être appliquées entrant or Outbound sur des interfaces ou des interfaces VLAN.

  • Les ACL peuvent enregistrer les correspondances (selon la plate-forme) pour la visibilité.

  • Ils complètent les pare-feu - les ACL protègent le plan de gestion des menaces internes.


2. Pourquoi utiliser les ACL sur les commutateurs, les points d'accès et les routeurs?

Protéger le plan d’administration

Les interfaces de gestion (SSH, HTTPS, SNMP) jamais être accessible à partir des VLAN des utilisateurs. Les listes de contrôle d'accès limitent ces services aux réseaux réservés aux administrateurs.

La défense en profondeur

Un pare-feu gère le périmètre, mais les ACL protègent intérieur votre réseau. Si un attaquant entre, il ne peut pas pivoter vers vos périphériques principaux.

Réduire les erreurs de configuration

Si seul le sous-réseau admin peut se connecter, les ingénieurs sur le mauvais VLAN ne peuvent pas casser accidentellement quelque chose.

Audit et visibilité

Les listes de contrôle d'accès avec journalisation aident à détecter les tentatives d'accès ou les analyses suspectes.

3. Exemple de cas d'utilisation

Scénario :

  • Réseau de gestion : 192.168.100.0/24

  • Sous-réseau d’administration : 172.16.10.0/28

  • Services autorisés : SSH (22), HTTPS (443)

  • Objectif: Uniquement 172.16.10.0/28 peuvent accéder à la gestion. Tout le reste est bloqué.


4. Exemples de configuration

Cisco IOS — ACL étendue nommée

! Create a named extended ACL
ip access-list extended MGMT_ONLY
 remark Allow admin subnet to management services
 permit tcp 172.16.10.0 0.0.0.15 any eq 22      ! SSH
 permit tcp 172.16.10.0 0.0.0.15 any eq 443     ! HTTPS
 deny   ip any any                            ! Explicit deny
! Apply ACL inbound on the management interface
interface GigabitEthernet0/0
 description Management Interface
 ip access-group MGMT_ONLY in

Notes

Utilisez une ACL nommée pour plus de clarté. 0.0.0.15 est le masque générique pour /28. Terminez toujours par un démenti explicite.

Aruba AOS-CX — ACL sur une VRF

! Create an IPv4 ACL named mgmt_only
access-list ip mgmt_only
 permit tcp 172.16.10.0/255.255.255.240 any eq ssh ! SSH
 permit tcp 172.16.10.0/255.255.255.240 any eq ssh ! HTTPS
 deny ip any any               ! Deny all others

! Bind the ACL to the management VLAN
apply access-list ip mgmt_only control-plane vrf default
apply access-list ip mgmt_only control-plane vrf mgmt

Notes

Aruba AOS-CX utilise des numéros de règle pour commander. Appliquer l'ACL sur VRF par défaut, mgmt. Vous pouvez l'étendre pour SNMP..

HP ProCurve — IP authorized-managers

! Create an authorized-managers
ip authorized-managers 172.16.10.0 255.255.255.240 access manager access-method ssh
ip authorized-managers 172.16.10.0 255.255.255.240 access manager access-method web

5. Bonnes pratiques et pièges à éviter

L’ordre est important : les ACL sont le premier match. Terminez toujours par un refus (n'en refusez aucun). Test avant application sur les interfaces de production. Log refusé les paquets lorsque cela est possible. Documentez tout - Les listes de contrôle d'accès évoluent et la clarté empêche les erreurs. Sauvegarde avant modifications - une mauvaise liste de contrôle d'accès peut vous bloquer.

6. Commandes show et debug utiles

show access-list mgmt_only

Que vérifier

L'ACL est-elle appliquée à la bonne interface ou au bon VLAN ? Les compteurs de succès augmentent-ils comme prévu? Les connexions légitimes sont-elles refusées ?

7. Conséquences sur la sécurité : que se passe-t-il sans ACL ?

Sans ACL, tout utilisateur ou attaquant à l'intérieur du réseau local d'entreprise peut : Tentative d'attaques par force brute sur SSH/HTTPS. Modifiez les configurations ou téléchargez un firmware malveillant. Déplacez-vous latéralement sur le réseau. Les listes de contrôle d'accès arrêtent cela en permettant uniquement aux sous-réseaux d'administration de confiance d'atteindre les plans de gestion critiques.

8. Intégrer les ACL à une démarche de conformité avec ConnectMyAssets

Dans les environnements de réseau modernes, les listes de contrôle d'accès (ACL) ne sont pas seulement une couche de sécurité - elles sont un élément clé de votre stratégie de conformité globale. Mais les garder cohérents sur des dizaines (ou des centaines) de commutateurs peut rapidement devenir un cauchemar.

C'est là qu'intervient ConnectMyAssets. Notre plate-forme ne se contente pas de vérifier l’existence des listes de contrôle d’accès, elle valide leur exactitude, leur conformité et leur conformité aux politiques de sécurité de votre organisation.

Avec ConnectMyAssets, vous pouvez :

  • Audit automatique de vos commutateurs pour les mauvaises configurations ACL

  • Détecter les entrées non autorisées ou manquantes dans les VLAN de gestion

  • Comparez les configurations actuelles à votre niveau de conformité

  • Générer des rapports pour prouver l'alignement avec les normes internes ou réglementaires

En d'autres termes, les ACL ne sont que le début. ConnectMyAssets vous donne une visibilité complète et un cadre de contrôle pour vous assurer que ce qui est configuré sur vos commutateurs reflète vraiment ce que votre équipe de sécurité attend - tous les jours, sur l'ensemble de votre réseau.

9. Conclusion

Un réseau sans ACL est comme un château sans portes. Ils sont simples à configurer, gratuits à mettre en œuvre et améliorent considérablement votre posture de sécurité. Limitez l'accès à la gestion, enregistrez tout et dormez mieux la nuit en sachant que vos commutateurs et routeurs ne sont pas ouverts au monde.

Partager cet articleLinkedIn ↗Email ↗

Pour aller plus loin.

Tous les articles
Gestion réseau

Comment SR-MPLS facilite l’exploitation des réseaux MPLS/VPN

SR-MPLS peut remplacer le plan de contrôle MPLS traditionnel tout en prenant en charge les services MPLS / VPN lorsqu'ils sont correctement mis en œuvre. Le scénario met également en évidence les raisons pour lesquelles l'historique de configuration, les contrôles de conformité, la visibilité topologique et l'automatisation contrôlée comptent dans les opérations quotidiennes du réseau.

Lire l’article
Gestion réseau

IPv8 : un nouvel espoir pour l’adressage Internet

L'Internet repose sur les adresses IP (Internet Protocol) pour permettre aux appareils de communiquer. Cependant, la croissance rapide des appareils connectés a créé un problème majeur : l’épuisement des adresses IP disponibles. Bien qu'IPv6 ait été introduit pour résoudre ce problème, son adoption a été lente. Une nouvelle proposition, IPv8, vise à fournir une solution plus simple et plus pratique.

Lire l’article
Gestion réseau

Reprenez le contrôle de votre réseau et de vos données

La souveraineté numérique n’est plus seulement un concept stratégique, c’est une exigence essentielle pour toute organisation qui veut garder le contrôle de son infrastructure, de ses données et, en fin de compte, de son avenir. Pourtant, aujourd’hui, de nombreuses entreprises abandonnent sans le savoir ce contrôle. Ils s’appuient sur les plateformes des fournisseurs pour gérer leur équipement réseau, stocker leurs données et définir le fonctionnement de leur infrastructure. Ce qui semble pratique au début se transforme rapidement en dépendance.

Lire l’article