# ACL (Access Control List)

> Uma ACL (Access Control List) é um conjunto de regras utilizado para permitir ou bloquear tráfego em uma rede com base em critérios como endereço IP, protocolo, porta ou interface.

---

categoria: Redes
tempo_medio: 10-15 min
nivel_tecnico: Intermediário
equipamentos:
  - Computador
  - Roteador ou Switch gerenciável
  - Documentação da rede

---

# Objetivo

Compreender o que é uma ACL, como ela funciona e de que forma pode ser utilizada para controlar o tráfego entre diferentes dispositivos e redes.

---

# O que é uma ACL?

Uma **Access Control List (ACL)** é uma lista de regras aplicada a um equipamento de rede para controlar quais pacotes podem ou não atravessar determinada interface.

Cada pacote recebido é comparado com as regras da ACL.

Quando encontra uma regra compatível, a ação correspondente é executada.

As ações normalmente são:

- Permitir (Permit)
- Bloquear (Deny)

Caso nenhuma regra seja compatível, normalmente aplica-se uma regra implícita de bloqueio.

---

# Como funciona

Imagine a seguinte rede:

```text
Internet
     │
──────────────
   Firewall
──────────────
     │
192.168.1.0/24
```

Uma ACL pode possuir regras como:

| Origem | Destino | Porta | Ação |
|--------|----------|-------|------|
| 192.168.1.10 | Qualquer | 443 | Permitir |
| 192.168.1.20 | Qualquer | 80 | Permitir |
| Qualquer | Qualquer | Qualquer | Bloquear |

Quando um pacote chega ao equipamento, ele percorre a lista de regras até encontrar a primeira correspondência.

Após encontrar uma regra válida, o processamento termina.

As regras seguintes não serão analisadas.

---

# Ordem das regras

A ordem das regras é extremamente importante.

Considere a seguinte ACL:

```text
1. Bloquear toda a rede
2. Permitir acesso do servidor
```

Como a primeira regra já bloqueia todo o tráfego, a segunda jamais será utilizada.

Agora observe a ordem correta:

```text
1. Permitir acesso do servidor
2. Bloquear toda a rede
```

Nesse caso, o servidor continuará funcionando enquanto os demais acessos serão bloqueados.

---

# ACL Standard e Extended

Os fabricantes normalmente oferecem dois tipos principais de ACL.

## ACL Standard

Analisa apenas o endereço IP de origem.

Exemplo de utilização:

- Permitir apenas determinados computadores.
- Bloquear uma rede específica.

É simples e bastante utilizada em controles básicos.

---

## ACL Extended

Permite analisar diversos parâmetros, como:

- Endereço IP de origem.
- Endereço IP de destino.
- Protocolo.
- Porta de origem.
- Porta de destino.
- Tipo de serviço.

Esse tipo oferece muito mais flexibilidade.

---

# Onde uma ACL pode ser aplicada

As ACLs podem ser utilizadas em diversos pontos da infraestrutura.

Por exemplo:

- Interfaces de roteadores.
- Firewalls.
- Switches Layer 3.
- VPNs.
- Equipamentos de borda.
- Equipamentos de gerenciamento.

Dependendo do fabricante, elas podem ser aplicadas:

- Na entrada (Inbound).
- Na saída (Outbound).

---

# Exemplos de utilização

ACLs são frequentemente utilizadas para:

- Permitir acesso apenas à equipe administrativa.
- Bloquear acesso entre VLANs.
- Restringir acesso a equipamentos de gerenciamento.
- Liberar apenas determinados serviços.
- Proteger servidores internos.
- Controlar tráfego de monitoramento.
- Restringir protocolos específicos.

---

# ACL e Firewall

Embora estejam relacionados, ACL e Firewall não são exatamente a mesma coisa.

Uma ACL realiza uma análise baseada em regras previamente definidas.

Já um firewall moderno normalmente oferece recursos adicionais, como:

- Controle de estado da conexão (Stateful).
- Registro de eventos.
- NAT.
- VPN.
- Inspeção de aplicações.
- Detecção de ameaças.

Em muitos equipamentos, o firewall utiliza ACLs internamente como parte de seu funcionamento.

---

# Regra implícita

Um conceito importante é a **negação implícita**.

Na maioria das implementações existe uma regra invisível no final da lista equivalente a:

```text
Negar todo o restante do tráfego.
```

Isso significa que todo tráfego que não for explicitamente permitido será bloqueado.

Esse comportamento aumenta a segurança, mas exige atenção durante a configuração.

---

# Boas práticas

- Organize as regras da mais específica para a mais genérica.
- Documente o motivo de cada regra.
- Remova regras que não são mais utilizadas.
- Evite regras duplicadas.
- Revise periodicamente a ACL.
- Teste alterações antes de aplicá-las em produção.
- Utilize descrições sempre que o equipamento permitir.

---

# Erros comuns

## Ordem incorreta das regras

Uma regra muito abrangente pode impedir que regras específicas sejam aplicadas.

---

## Esquecer da regra implícita

Muitos problemas ocorrem porque o administrador esquece que todo o restante do tráfego será bloqueado automaticamente.

---

## ACL muito extensa

Listas excessivamente grandes tornam a manutenção mais difícil e aumentam a chance de erros.

---

## Falta de documentação

Sem documentação, torna-se difícil entender o motivo de determinadas permissões ou bloqueios.

---

## Permissões excessivas

Liberar redes inteiras quando apenas alguns equipamentos precisam de acesso reduz significativamente a segurança da infraestrutura.

---

# ACL em Provedores de Internet

Em provedores, ACLs são utilizadas para:

- Restringir acesso aos roteadores.
- Proteger OLTs.
- Limitar acesso aos servidores de autenticação.
- Restringir acesso ao sistema de gerenciamento.
- Permitir monitoramento apenas a servidores autorizados.
- Separar redes administrativas das redes de clientes.

Essa segmentação reduz riscos e dificulta movimentações laterais em caso de comprometimento de algum equipamento.

---

# Relação com outros conceitos

As ACLs trabalham em conjunto com diversos recursos já estudados:

- Endereçamento IPv4.
- Gateway.
- NAT.
- Firewall.
- VLANs.
- Roteamento.

Esses mecanismos complementam-se para oferecer maior controle e segurança sobre o tráfego da rede.

---

# Resumo

Uma ACL é um mecanismo simples e eficiente para controlar o tráfego em uma rede.

Ao definir quais comunicações são permitidas ou bloqueadas, ela contribui para a segmentação da infraestrutura, proteção de equipamentos e aplicação das políticas de segurança da organização.

Quando bem planejadas e documentadas, as ACLs tornam-se uma das principais ferramentas para reduzir riscos operacionais e fortalecer a segurança da rede.

---

# Próximas Ações

Após compreender este conteúdo, recomenda-se continuar a trilha com:

- [CGNAT](./03 - CGNAT.md)
- [Boas Práticas de Segurança](./04 - Boas Práticas de Segurança.md)