← Voltar
Tempo médio: 10-15 minNível técnico: Intermediário

ACL (Access Control List)

Uma ACL (Access Control List) é um conjunto de regras utilizado para permitir ou bloquear tráfego em uma rede com base em critérios como endereço IP, protocolo, porta ou interface.

categoria: Redes
tempo_medio: 10-15 min
nivel_tecnico: Intermediário
equipamentos:
  • Computador
  • Roteador ou Switch gerenciável
  • Documentação da rede

Objetivo

Compreender o que é uma ACL, como ela funciona e de que forma pode ser utilizada para controlar o tráfego entre diferentes dispositivos e redes.

O que é uma ACL?

Uma Access Control List (ACL) é uma lista de regras aplicada a um equipamento de rede para controlar quais pacotes podem ou não atravessar determinada interface.
Cada pacote recebido é comparado com as regras da ACL.
Quando encontra uma regra compatível, a ação correspondente é executada.
As ações normalmente são:
  • Permitir (Permit)
  • Bloquear (Deny)
Caso nenhuma regra seja compatível, normalmente aplica-se uma regra implícita de bloqueio.

Como funciona

Imagine a seguinte rede:
Internet
     │
──────────────
   Firewall
──────────────
     │
192.168.1.0/24
Uma ACL pode possuir regras como:
OrigemDestinoPortaAção
192.168.1.10Qualquer443Permitir
192.168.1.20Qualquer80Permitir
QualquerQualquerQualquerBloquear
Quando um pacote chega ao equipamento, ele percorre a lista de regras até encontrar a primeira correspondência.
Após encontrar uma regra válida, o processamento termina.
As regras seguintes não serão analisadas.

Ordem das regras

A ordem das regras é extremamente importante.
Considere a seguinte ACL:
1. Bloquear toda a rede
2. Permitir acesso do servidor
Como a primeira regra já bloqueia todo o tráfego, a segunda jamais será utilizada.
Agora observe a ordem correta:
1. Permitir acesso do servidor
2. Bloquear toda a rede
Nesse caso, o servidor continuará funcionando enquanto os demais acessos serão bloqueados.

ACL Standard e Extended

Os fabricantes normalmente oferecem dois tipos principais de ACL.

ACL Standard

Analisa apenas o endereço IP de origem.
Exemplo de utilização:
  • Permitir apenas determinados computadores.
  • Bloquear uma rede específica.
É simples e bastante utilizada em controles básicos.

ACL Extended

Permite analisar diversos parâmetros, como:
  • Endereço IP de origem.
  • Endereço IP de destino.
  • Protocolo.
  • Porta de origem.
  • Porta de destino.
  • Tipo de serviço.
Esse tipo oferece muito mais flexibilidade.

Onde uma ACL pode ser aplicada

As ACLs podem ser utilizadas em diversos pontos da infraestrutura.
Por exemplo:
  • Interfaces de roteadores.
  • Firewalls.
  • Switches Layer 3.
  • VPNs.
  • Equipamentos de borda.
  • Equipamentos de gerenciamento.
Dependendo do fabricante, elas podem ser aplicadas:
  • Na entrada (Inbound).
  • Na saída (Outbound).

Exemplos de utilização

ACLs são frequentemente utilizadas para:
  • Permitir acesso apenas à equipe administrativa.
  • Bloquear acesso entre VLANs.
  • Restringir acesso a equipamentos de gerenciamento.
  • Liberar apenas determinados serviços.
  • Proteger servidores internos.
  • Controlar tráfego de monitoramento.
  • Restringir protocolos específicos.

ACL e Firewall

Embora estejam relacionados, ACL e Firewall não são exatamente a mesma coisa.
Uma ACL realiza uma análise baseada em regras previamente definidas.
Já um firewall moderno normalmente oferece recursos adicionais, como:
  • Controle de estado da conexão (Stateful).
  • Registro de eventos.
  • NAT.
  • VPN.
  • Inspeção de aplicações.
  • Detecção de ameaças.
Em muitos equipamentos, o firewall utiliza ACLs internamente como parte de seu funcionamento.

Regra implícita

Um conceito importante é a negação implícita.
Na maioria das implementações existe uma regra invisível no final da lista equivalente a:
Negar todo o restante do tráfego.
Isso significa que todo tráfego que não for explicitamente permitido será bloqueado.
Esse comportamento aumenta a segurança, mas exige atenção durante a configuração.

Boas práticas

  • Organize as regras da mais específica para a mais genérica.
  • Documente o motivo de cada regra.
  • Remova regras que não são mais utilizadas.
  • Evite regras duplicadas.
  • Revise periodicamente a ACL.
  • Teste alterações antes de aplicá-las em produção.
  • Utilize descrições sempre que o equipamento permitir.

Erros comuns

Ordem incorreta das regras

Uma regra muito abrangente pode impedir que regras específicas sejam aplicadas.

Esquecer da regra implícita

Muitos problemas ocorrem porque o administrador esquece que todo o restante do tráfego será bloqueado automaticamente.

ACL muito extensa

Listas excessivamente grandes tornam a manutenção mais difícil e aumentam a chance de erros.

Falta de documentação

Sem documentação, torna-se difícil entender o motivo de determinadas permissões ou bloqueios.

Permissões excessivas

Liberar redes inteiras quando apenas alguns equipamentos precisam de acesso reduz significativamente a segurança da infraestrutura.

ACL em Provedores de Internet

Em provedores, ACLs são utilizadas para:
  • Restringir acesso aos roteadores.
  • Proteger OLTs.
  • Limitar acesso aos servidores de autenticação.
  • Restringir acesso ao sistema de gerenciamento.
  • Permitir monitoramento apenas a servidores autorizados.
  • Separar redes administrativas das redes de clientes.
Essa segmentação reduz riscos e dificulta movimentações laterais em caso de comprometimento de algum equipamento.

Relação com outros conceitos

As ACLs trabalham em conjunto com diversos recursos já estudados:
  • Endereçamento IPv4.
  • Gateway.
  • NAT.
  • Firewall.
  • VLANs.
  • Roteamento.
Esses mecanismos complementam-se para oferecer maior controle e segurança sobre o tráfego da rede.

Resumo

Uma ACL é um mecanismo simples e eficiente para controlar o tráfego em uma rede.
Ao definir quais comunicações são permitidas ou bloqueadas, ela contribui para a segmentação da infraestrutura, proteção de equipamentos e aplicação das políticas de segurança da organização.
Quando bem planejadas e documentadas, as ACLs tornam-se uma das principais ferramentas para reduzir riscos operacionais e fortalecer a segurança da rede.

Se isso não resolver

Siga para o procedimento relacionado conforme o sintoma encontrado.

Após compreender este conteúdo, recomenda-se continuar a trilha com: