108/1/6 Đường Nguyễn Văn Khối, P. Thông Tây Hội, TP.HCM. 0522 388 688

Hướng dẫn cấu hình Access-list (ACLs) trên thiết bị Cisco

Hướng dẫn nằm trong tutorial các bài hướng dẫn cấu hình thiết bị chuyển mạch switch cisco mà chúng tôi gửi tới khách hàng. Hướng dẫn cấu hình Access-list dành cho dân kỹ thuật hoặc người quản trị hệ thống mạng, chúc các bạn thành công.

Access-list (ACL) là bộ luật lọc gói tin trên thiết bị Cisco: mỗi dòng khai một điều kiện permit hoặc deny, gói tin được so từ trên xuống và dừng ở dòng khớp đầu tiên — cuối mọi ACL luôn có một lệnh deny ngầm chặn tất cả phần còn lại. Nhớ hai điều đó là tránh được 80% lỗi ACL. Bài này đi từ standard, extended tới named ACL với ví dụ chạy được ngay.

Cấu hình Access-list ACL trên thiết bị Cisco - lọc theo địa chỉ nguồn và đích

Wildcard mask — thứ phải hiểu trước khi viết ACL

ACL không dùng subnet mask mà dùng wildcard: bit 0 nghĩa là "phải khớp", bit 1 là "sao cũng được". Cách tính nhanh: lấy 255.255.255.255 trừ subnet mask.

Wildcard mask thường dùng trong ACL
Muốn khớpViết trong ACL
Một máy duy nhấthost 192.168.10.5 (hoặc 192.168.10.5 0.0.0.0)
Cả mạng /24192.168.10.0 0.0.0.255
Cả mạng /16172.16.0.0 0.0.255.255
Mọi địa chỉany

Standard ACL — lọc theo nguồn, số 1–99

Chỉ nhìn địa chỉ NGUỒN. Ví dụ: chặn mạng khách 192.168.50.0/24, cho phần còn lại đi:

R1(config)# access-list 10 deny 192.168.50.0 0.0.0.255
R1(config)# access-list 10 permit any
R1(config)# interface g0/1
R1(config-if)# ip access-group 10 out

Vì chỉ biết nguồn, standard ACL nên đặt gần đích — đặt gần nguồn sẽ chặn nhầm cả những đích không định chặn. Đừng quên dòng permit any: thiếu nó, deny ngầm sẽ chặn tất cả.

Extended ACL — lọc theo nguồn, đích và dịch vụ, số 100–199

Nhìn đủ: nguồn, đích, giao thức, cổng dịch vụ — đây là loại dùng nhiều nhất. Ví dụ: mạng khách chỉ được ra web, không được chạm máy chủ nội bộ:

R1(config)# access-list 100 deny ip 192.168.50.0 0.0.0.255 192.168.10.0 0.0.0.255
R1(config)# access-list 100 permit tcp 192.168.50.0 0.0.0.255 any eq 443
R1(config)# access-list 100 permit tcp 192.168.50.0 0.0.0.255 any eq 80
R1(config)# access-list 100 permit udp 192.168.50.0 0.0.0.255 any eq 53
R1(config)# access-list 100 deny ip any any
R1(config)# interface g0/2
R1(config-if)# ip access-group 100 in

Extended ACL đặt gần nguồn — chặn sớm cho lưu lượng rác khỏi chạy qua mạng. Thứ tự dòng quyết định tất cả: luật cụ thể viết trước, luật chung viết sau.

Named ACL — đặt tên, sửa được từng dòng

ACL số muốn sửa một dòng là phải xoá viết lại cả bộ; named ACL cho thêm/xoá từng dòng theo số thứ tự:

R1(config)# ip access-list extended CHAN-KHACH
R1(config-ext-nacl)# 10 deny ip 192.168.50.0 0.0.0.255 192.168.10.0 0.0.0.255
R1(config-ext-nacl)# 20 permit ip any any
R1(config-ext-nacl)# exit
! sau nay chen them dong giua 10 va 20:
R1(config)# ip access-list extended CHAN-KHACH
R1(config-ext-nacl)# 15 deny tcp any any eq 23

Hệ thống mới nên dùng named toàn bộ — dễ đọc, dễ bảo trì.

Bảo vệ đường quản trị bằng ACL

Ứng dụng phổ biến nhất trong thực tế: chỉ máy quản trị được SSH vào thiết bị:

R1(config)# access-list 5 permit host 192.168.10.9
R1(config)# line vty 0 4
R1(config-line)# access-class 5 in

Lưu ý với line vty dùng access-class, không phải ip access-group.

Kiểm tra và gỡ lỗi ACL

R1# show access-lists
R1# show ip interface g0/1 | include access list

show access-lists hiện bộ đếm khớp từng dòng — dòng nào 0 matches mãi là dòng viết sai hoặc thừa. Trình tự gỡ lỗi: xác nhận ACL gắn đúng cổng đúng chiều (in/out) → xem bộ đếm → nhớ deny ngầm cuối bộ. ACL trên thiết bị mạng là lớp lọc tĩnh; phòng thủ có trạng thái đầy đủ thuộc về firewall.

Bộ lệnh dùng được trên router ISR, switch Layer 3 (Catalyst 9200/9300, 1300 với ACL cơ bản). Thiết bị thực hành và triển khai xem danh mục router ISR 4000 — hỗ trợ cấu hình khi mua: 0522 388 688.

Các tin khác

Sản phẩm liên quan

Thông tin liên hệ
Hồ Chí Minh: 028.62959919
Máy bàn Hà Nội: 024.22255666
Số di động tư vấn: 0522 388 688
Email: info@thietbimangcisco.vn
Câu hỏi thường gặp
Access-list trên thiết bị Cisco là gì?
Là bộ luật lọc gói tin: mỗi dòng khai điều kiện permit/deny theo địa chỉ (và cổng dịch vụ với extended ACL); gói được so từ trên xuống, dừng ở dòng khớp đầu tiên, cuối bộ luôn có deny ngầm chặn phần còn lại.
Standard ACL khác Extended ACL thế nào?
Standard (số 1–99) chỉ nhìn địa chỉ nguồn — đặt gần đích. Extended (100–199) nhìn đủ nguồn, đích, giao thức, cổng dịch vụ — đặt gần nguồn. Thực tế extended được dùng nhiều nhất vì lọc chính xác.
Wildcard mask tính thế nào?
Lấy 255.255.255.255 trừ subnet mask: mạng /24 thành 0.0.0.255. Bit 0 là "phải khớp", bit 1 là "sao cũng được". Một máy đơn viết gọn bằng từ khoá host.
Vì sao viết ACL xong mất luôn kết nối?
Do deny ngầm cuối bộ: chỉ viết các dòng deny mà quên permit any là chặn tất cả — kể cả chính mình. Kiểm bằng show access-lists xem bộ đếm từng dòng để biết luật nào đang khớp.
ACL có thay được firewall không?
Không — ACL là lọc tĩnh không trạng thái, phù hợp chặn thô và bảo vệ đường quản trị. Phòng thủ biên đầy đủ (stateful, IPS, nhận diện ứng dụng) là việc của firewall chuyên dụng.