Beruflich Dokumente
Kultur Dokumente
Se puede configurar una sola lista en cada interfase por sentido del trfico (entrante /
saliente), por protocolo de enrutamiento (IP, IPX, etc.).
Cada paquete que ingresa o sale de la interfase es comparado con cada lnea de la lista
secuencialmente, en el mismo orden en que fueron ingresadas, comenzando por la
primera ingresada.
La comparacin se sigue realizando hasta tanto se encuentre una coincidencia. Una vez
que el paquete cumple la condicin de una lnea, se ejecuta la accin indicada y no se
sigue comparando.
Hay un deny all implcito al final de cada lista de acceso, que no es visible. Por lo tanto,
si el paquete no coincide con ninguna de las premisas declaradas en la lista ser
descartado.
Fast Switching Feature de los routers Cisco que utiliza un cache del router para
conmutar rpidamente los paquetes hacia el puerto de salida sin necesidad de
seleccionar la ruta para cada paquete que tiene una misma direccin de destino.
Process Switching Operacin que realiza una evaluacin completa de la ruta por
paquete. Implica la transmisin completa del paquete al CPU del router donde ser
re-encapsulado para ser entregado a travs de la interfase de destino. El router
realiza la seleccin de la ruta para cada paquete. Es la operacin que requiere una
utilizacin ms intensiva de los recursos del router.
- 114
!
!
!
!
!
1-99
IP estndar
100-199
IP extendida
200-299
300-399
DECnet
400-499
XNS estndar
500-599
XNS extendida
600-699
AppleTalk
700-799
800-899
IPX estndar
900-999
IPX extendida
1000-1099
IPX SAP
1100-1199
1200-1299
- 115
Nmeros de puerto
En las listas de acceso IP extendidas, al especificar protocolo tcp o udp se puede tambin
especificar la aplicacin que se desea filtrar a travs del nmero de puerto.
FTP Data
= 20
TCP
FTP
= 21
TCP
Telnet
= 23
TCP
SMTP
= 25
TCP
Time
= 37
UDP
TACACS
= 49
UDP
DNS
= 53
UDP
DHCP server
= 67
UDP
DHCP client
= 68
UDP
TFTP
= 69
UDP
Gopher
= 70
UDP
Finger
= 79
UDP
HTTP
= 80
TCP
POP3
= 110
TCP
RPC
= 111
UDP
UDP
UDP
UDP
SNMP
= 161
UDP
IRC
= 194
Mscara de wildcard
Las mscaras de wildcard son direcciones de 32 bits divididas en 4 octetos de 8 bits utilizadas para
generar filtros de direcciones IP. Se utilizan en combinacin con una direccin IP.
En las mscaras de wildcar el dgito en 0 (cero) indica una posicin que debe ser comprobada,
mientras que el dgito 1 (uno) indica una posicin que carece de importancia.
La mscara se aplica a una direccin IP especfica contenida en la declaracin de la ACL y a la
direccin de los paquetes a evaluar. Si ambos resultados son iguales, entonces se aplica al paquete
el criterio de permiso o denegacin enunciado en la lnea correspondiente.
172.16.14.33 0.0.0.0
Indica que se debe seleccionar nicamente la direccin IP declarada.
172.16.14.44 0.0.0.255
Selecciona todas las direcciones IP comprendidas entre 172.16.14.0 y
172.16.14.255 (no discrimina respecto del cuarto octeto).
- 116
172.16.14.14 0.0.255.255
Selecciona todas las direcciones IP de la red 172.16.0.0 comprendidas
entre 172.16.0.0 y 172.16.255.255 (no discrimina respecto del nmero
de host los dos ltimos bits-).
172. 16. 0 . 0
255.255. 0 . 0
Mscara de wildcard:
0 . 0 .255.255
255.255.255. 0
Mscara de wildcard:
0 . 0 . 0 .255
Direccin de subred:
255.255.240. 0
Mscara de wildcard:
0 . 0 . 15.255
- 117
Comandos especiales
En algunos casos especiales, un comando puede reemplazar una mscara de wilcard, con el mismo
efecto:
xxx.xxx.xxx.xxx 0.0.0.0
= host xxx.xxx.xxx.xxx
0.0.0.0 255.255.255.255
= any
-1
remark
Si no se especifica una mscara por defecto, el sistema operativo asume la mscara por defecto:
0.0.0.0 En consecuencia, las siguientes formas son equivalentes:
Router(config)#access-list 10 permit 172.16.10.3 0.0.0.0
- 118
Router#show ip access-list
Router#show ip interface
Router#show running-config
Para ver un detalle de la informacin brindada por cada comando show, vea el Anexo 1 Comandos
IOS para Monitoreo.
Tips de aplicacin
!
!
!
!
!
!
!
!
!
!
!
Antes de comenzar a trabajar sobre una lista de acceso existente, desvinclela de todas
las interfases a las que se encuentre asociada.
No se puede remover una nica lnea de una lista de acceso numerada (no son
editables).
Ya que las listas numeradas no son editables, es una buena prctica -para mantener un
proceso de edicin ms simple-, recurrir al uso de un editor de texto.
Cada vez que agrega una lnea a la lista de acceso, esta se ubicar a continuacin de las
lneas existentes, al final.
Organice su lista de acceso de modo que los criterios ms especficos estn al comienzo
de la misma, y luego las premisas ms generales.
Coloque primero los permisos y luego las denegaciones.
Toda lista debe incluir al menos un comando permit.
Las listas no filtran el trfico originado en el router.
Una misma lista de acceso puede ser asignada a varias interfaces en el mismo
dispositivo, tanto en modo entrante como saliente.
Las listas de acceso estndar deben colocarse lo ms cerca posible del destino del
trfico.
Las listas de acceso extendidas deben colocarse lo ms cerca posible del origen del
trfico que ser denegado.
- 119