Hướng dẫn cấu hình Access-list (ACLs) trên thiết bị Cisco
Hướng dẫn nằm trong tutorial các bài hướng dẫn cấu hình thiết bị chuyển mạch switch cisco mà chúng tôi gửi tới khách hàng. Hướng dẫn cấu hình Access-list dành cho dân kỹ thuật hoặc người quản trị hệ thống mạng, chúc các bạn thành công.
Access-list (ACL) là bộ luật lọc gói tin trên thiết bị Cisco: mỗi dòng khai một điều kiện permit hoặc deny, gói tin được so từ trên xuống và dừng ở dòng khớp đầu tiên — cuối mọi ACL luôn có một lệnh deny ngầm chặn tất cả phần còn lại. Nhớ hai điều đó là tránh được 80% lỗi ACL. Bài này đi từ standard, extended tới named ACL với ví dụ chạy được ngay.

Wildcard mask — thứ phải hiểu trước khi viết ACL
ACL không dùng subnet mask mà dùng wildcard: bit 0 nghĩa là "phải khớp", bit 1 là "sao cũng được". Cách tính nhanh: lấy 255.255.255.255 trừ subnet mask.
| Muốn khớp | Viết trong ACL |
|---|---|
| Một máy duy nhất | host 192.168.10.5 (hoặc 192.168.10.5 0.0.0.0) |
| Cả mạng /24 | 192.168.10.0 0.0.0.255 |
| Cả mạng /16 | 172.16.0.0 0.0.255.255 |
| Mọi địa chỉ | any |
Standard ACL — lọc theo nguồn, số 1–99
Chỉ nhìn địa chỉ NGUỒN. Ví dụ: chặn mạng khách 192.168.50.0/24, cho phần còn lại đi:
R1(config)# access-list 10 deny 192.168.50.0 0.0.0.255 R1(config)# access-list 10 permit any R1(config)# interface g0/1 R1(config-if)# ip access-group 10 out
Vì chỉ biết nguồn, standard ACL nên đặt gần đích — đặt gần nguồn sẽ chặn nhầm cả những đích không định chặn. Đừng quên dòng permit any: thiếu nó, deny ngầm sẽ chặn tất cả.
Extended ACL — lọc theo nguồn, đích và dịch vụ, số 100–199
Nhìn đủ: nguồn, đích, giao thức, cổng dịch vụ — đây là loại dùng nhiều nhất. Ví dụ: mạng khách chỉ được ra web, không được chạm máy chủ nội bộ:
R1(config)# access-list 100 deny ip 192.168.50.0 0.0.0.255 192.168.10.0 0.0.0.255 R1(config)# access-list 100 permit tcp 192.168.50.0 0.0.0.255 any eq 443 R1(config)# access-list 100 permit tcp 192.168.50.0 0.0.0.255 any eq 80 R1(config)# access-list 100 permit udp 192.168.50.0 0.0.0.255 any eq 53 R1(config)# access-list 100 deny ip any any R1(config)# interface g0/2 R1(config-if)# ip access-group 100 in
Extended ACL đặt gần nguồn — chặn sớm cho lưu lượng rác khỏi chạy qua mạng. Thứ tự dòng quyết định tất cả: luật cụ thể viết trước, luật chung viết sau.
Named ACL — đặt tên, sửa được từng dòng
ACL số muốn sửa một dòng là phải xoá viết lại cả bộ; named ACL cho thêm/xoá từng dòng theo số thứ tự:
R1(config)# ip access-list extended CHAN-KHACH R1(config-ext-nacl)# 10 deny ip 192.168.50.0 0.0.0.255 192.168.10.0 0.0.0.255 R1(config-ext-nacl)# 20 permit ip any any R1(config-ext-nacl)# exit ! sau nay chen them dong giua 10 va 20: R1(config)# ip access-list extended CHAN-KHACH R1(config-ext-nacl)# 15 deny tcp any any eq 23
Hệ thống mới nên dùng named toàn bộ — dễ đọc, dễ bảo trì.
Bảo vệ đường quản trị bằng ACL
Ứng dụng phổ biến nhất trong thực tế: chỉ máy quản trị được SSH vào thiết bị:
R1(config)# access-list 5 permit host 192.168.10.9 R1(config)# line vty 0 4 R1(config-line)# access-class 5 in
Lưu ý với line vty dùng access-class, không phải ip access-group.
Kiểm tra và gỡ lỗi ACL
R1# show access-lists R1# show ip interface g0/1 | include access list
show access-lists hiện bộ đếm khớp từng dòng — dòng nào 0 matches mãi là dòng viết sai hoặc thừa. Trình tự gỡ lỗi: xác nhận ACL gắn đúng cổng đúng chiều (in/out) → xem bộ đếm → nhớ deny ngầm cuối bộ. ACL trên thiết bị mạng là lớp lọc tĩnh; phòng thủ có trạng thái đầy đủ thuộc về firewall.
Bộ lệnh dùng được trên router ISR, switch Layer 3 (Catalyst 9200/9300, 1300 với ACL cơ bản). Thiết bị thực hành và triển khai xem danh mục router ISR 4000 — hỗ trợ cấu hình khi mua: 0522 388 688.
- Miercom kiểm chứng router Cisco 8000 Series: truy cập Internet trực tiếp 1–9,5 Gbps khi bật đủ tường lửa, IPS và lọc URL
- Quản lý switch công nghiệp Cisco IE3500 ngay trên Cisco Cloud Control: một dashboard cho cả văn phòng và khu vực ngoài trời
- Nghịch lý AI trong Wi-Fi doanh nghiệp: số liệu State of Wireless 2026 và 4 việc Cisco khuyên làm
- Giải pháp mạng cho trường học và bệnh viện với Catalyst 9200L, bộ điều khiển 9800-L và access point 9166
- Switch Cisco Catalyst 1300 series làn gió mới cho hệ thống mạng chuyên nghiệp
- Tăng tốc trong lớp truy cập với các mẫu thiết bị chuyển mạch Cisco Catalyst 9300
- Tại sao Cisco Catalyst 9200 Series luôn là sự chọn lựa số 1?
- Cisco IOS XE mang đến điều kỳ diệu cho kỹ thuật số
- Hướng dẫn cài đặt phần cứng thiết bị chuyển mạch Catalyst C9300 Series
- Tìm hiểu sản phẩm Switch Cisco WS-C2960X-48TS-L













