
1. Qu'est-ce qu'une liste de contrôle d'accès (ACL)?
An Liste de contrôle d'accès (ACL) est un ensemble ordonné de règles sur un périphérique réseau (routeur, commutateur, point d'accès) qui Permis or nie trafic basé sur des attributs tels que l'IP source, l'IP de destination, le protocole et le port.
Le dispositif évalue les règles séquentiellement; le Premier match gagné. Si rien ne correspond, il y a généralement un Négation implicite. Principaux points:
Les ACL peuvent être appliquées entrant or Outbound sur des interfaces ou des interfaces VLAN.
Les ACL peuvent enregistrer les correspondances (selon la plate-forme) pour la visibilité.
Ils complètent les pare-feu - les ACL protègent le plan de gestion des menaces internes.
2. Pourquoi utiliser les ACL sur les commutateurs, les points d'accès et les routeurs?
Protéger le plan d’administration
Les interfaces de gestion (SSH, HTTPS, SNMP) jamais être accessible à partir des VLAN des utilisateurs. Les listes de contrôle d'accès limitent ces services aux réseaux réservés aux administrateurs.
La défense en profondeur
Un pare-feu gère le périmètre, mais les ACL protègent intérieur votre réseau. Si un attaquant entre, il ne peut pas pivoter vers vos périphériques principaux.
Réduire les erreurs de configuration
Si seul le sous-réseau admin peut se connecter, les ingénieurs sur le mauvais VLAN ne peuvent pas casser accidentellement quelque chose.
Audit et visibilité
Les listes de contrôle d'accès avec journalisation aident à détecter les tentatives d'accès ou les analyses suspectes.
3. Exemple de cas d'utilisation
Scénario :
Réseau de gestion :
192.168.100.0/24Sous-réseau d’administration :
172.16.10.0/28Services autorisés :
SSH (22),HTTPS (443)Objectif: Uniquement
172.16.10.0/28peuvent accéder à la gestion. Tout le reste est bloqué.
4. Exemples de configuration
Cisco IOS — ACL étendue nommée
! Create a named extended ACL
ip access-list extended MGMT_ONLY
remark Allow admin subnet to management services
permit tcp 172.16.10.0 0.0.0.15 any eq 22 ! SSH
permit tcp 172.16.10.0 0.0.0.15 any eq 443 ! HTTPS
deny ip any any ! Explicit deny
! Apply ACL inbound on the management interface
interface GigabitEthernet0/0
description Management Interface
ip access-group MGMT_ONLY in
Notes
Utilisez une ACL nommée pour plus de clarté. 0.0.0.15 est le masque générique pour /28. Terminez toujours par un démenti explicite.
Aruba AOS-CX — ACL sur une VRF
! Create an IPv4 ACL named mgmt_only
access-list ip mgmt_only
permit tcp 172.16.10.0/255.255.255.240 any eq ssh ! SSH
permit tcp 172.16.10.0/255.255.255.240 any eq ssh ! HTTPS
deny ip any any ! Deny all others
! Bind the ACL to the management VLAN
apply access-list ip mgmt_only control-plane vrf default
apply access-list ip mgmt_only control-plane vrf mgmt
Notes
Aruba AOS-CX utilise des numéros de règle pour commander. Appliquer l'ACL sur VRF par défaut, mgmt. Vous pouvez l'étendre pour SNMP..
HP ProCurve — IP authorized-managers
! Create an authorized-managers
ip authorized-managers 172.16.10.0 255.255.255.240 access manager access-method ssh
ip authorized-managers 172.16.10.0 255.255.255.240 access manager access-method web
5. Bonnes pratiques et pièges à éviter
L’ordre est important : les ACL sont le premier match. Terminez toujours par un refus (n'en refusez aucun). Test avant application sur les interfaces de production. Log refusé les paquets lorsque cela est possible. Documentez tout - Les listes de contrôle d'accès évoluent et la clarté empêche les erreurs. Sauvegarde avant modifications - une mauvaise liste de contrôle d'accès peut vous bloquer.
6. Commandes show et debug utiles
show access-list mgmt_only
Que vérifier
L'ACL est-elle appliquée à la bonne interface ou au bon VLAN ? Les compteurs de succès augmentent-ils comme prévu? Les connexions légitimes sont-elles refusées ?
7. Conséquences sur la sécurité : que se passe-t-il sans ACL ?
Sans ACL, tout utilisateur ou attaquant à l'intérieur du réseau local d'entreprise peut : Tentative d'attaques par force brute sur SSH/HTTPS. Modifiez les configurations ou téléchargez un firmware malveillant. Déplacez-vous latéralement sur le réseau. Les listes de contrôle d'accès arrêtent cela en permettant uniquement aux sous-réseaux d'administration de confiance d'atteindre les plans de gestion critiques.
8. Intégrer les ACL à une démarche de conformité avec ConnectMyAssets
Dans les environnements de réseau modernes, les listes de contrôle d'accès (ACL) ne sont pas seulement une couche de sécurité - elles sont un élément clé de votre stratégie de conformité globale. Mais les garder cohérents sur des dizaines (ou des centaines) de commutateurs peut rapidement devenir un cauchemar.
C'est là qu'intervient ConnectMyAssets. Notre plate-forme ne se contente pas de vérifier l’existence des listes de contrôle d’accès, elle valide leur exactitude, leur conformité et leur conformité aux politiques de sécurité de votre organisation.
Avec ConnectMyAssets, vous pouvez :
Audit automatique de vos commutateurs pour les mauvaises configurations ACL
Détecter les entrées non autorisées ou manquantes dans les VLAN de gestion
Comparez les configurations actuelles à votre niveau de conformité
Générer des rapports pour prouver l'alignement avec les normes internes ou réglementaires
En d'autres termes, les ACL ne sont que le début. ConnectMyAssets vous donne une visibilité complète et un cadre de contrôle pour vous assurer que ce qui est configuré sur vos commutateurs reflète vraiment ce que votre équipe de sécurité attend - tous les jours, sur l'ensemble de votre réseau.
9. Conclusion
Un réseau sans ACL est comme un château sans portes. Ils sont simples à configurer, gratuits à mettre en œuvre et améliorent considérablement votre posture de sécurité. Limitez l'accès à la gestion, enregistrez tout et dormez mieux la nuit en sachant que vos commutateurs et routeurs ne sont pas ouverts au monde.


