ACL (Access Control List)
Uma ACL (Access Control List) é um conjunto de regras utilizado para permitir ou bloquear tráfego em uma rede com base em critérios como endereço IP, protocolo, porta ou interface.
categoria: Redes
tempo_medio: 10-15 min
nivel_tecnico: Intermediário
equipamentos:
- Computador
- Roteador ou Switch gerenciável
- Documentação da rede
Objetivo
Compreender o que é uma ACL, como ela funciona e de que forma pode ser utilizada para controlar o tráfego entre diferentes dispositivos e redes.O que é uma ACL?
Uma Access Control List (ACL) é uma lista de regras aplicada a um equipamento de rede para controlar quais pacotes podem ou não atravessar determinada interface.Cada pacote recebido é comparado com as regras da ACL.
Quando encontra uma regra compatível, a ação correspondente é executada.
As ações normalmente são:
- Permitir (Permit)
- Bloquear (Deny)
Como funciona
Imagine a seguinte rede:Internet
│
──────────────
Firewall
──────────────
│
192.168.1.0/24
Uma ACL pode possuir regras como:| Origem | Destino | Porta | Ação |
| 192.168.1.10 | Qualquer | 443 | Permitir |
| 192.168.1.20 | Qualquer | 80 | Permitir |
| Qualquer | Qualquer | Qualquer | Bloquear |
Após encontrar uma regra válida, o processamento termina.
As regras seguintes não serão analisadas.
Ordem das regras
A ordem das regras é extremamente importante.Considere a seguinte ACL:
1. Bloquear toda a rede
2. Permitir acesso do servidor
Como a primeira regra já bloqueia todo o tráfego, a segunda jamais será utilizada.Agora observe a ordem correta:
1. Permitir acesso do servidor
2. Bloquear toda a rede
Nesse caso, o servidor continuará funcionando enquanto os demais acessos serão bloqueados.ACL Standard e Extended
Os fabricantes normalmente oferecem dois tipos principais de ACL.ACL Standard
Analisa apenas o endereço IP de origem.Exemplo de utilização:
- Permitir apenas determinados computadores.
- Bloquear uma rede específica.
ACL Extended
Permite analisar diversos parâmetros, como:- Endereço IP de origem.
- Endereço IP de destino.
- Protocolo.
- Porta de origem.
- Porta de destino.
- Tipo de serviço.
Onde uma ACL pode ser aplicada
As ACLs podem ser utilizadas em diversos pontos da infraestrutura.Por exemplo:
- Interfaces de roteadores.
- Firewalls.
- Switches Layer 3.
- VPNs.
- Equipamentos de borda.
- Equipamentos de gerenciamento.
- Na entrada (Inbound).
- Na saída (Outbound).
Exemplos de utilização
ACLs são frequentemente utilizadas para:- Permitir acesso apenas à equipe administrativa.
- Bloquear acesso entre VLANs.
- Restringir acesso a equipamentos de gerenciamento.
- Liberar apenas determinados serviços.
- Proteger servidores internos.
- Controlar tráfego de monitoramento.
- Restringir protocolos específicos.
ACL e Firewall
Embora estejam relacionados, ACL e Firewall não são exatamente a mesma coisa.Uma ACL realiza uma análise baseada em regras previamente definidas.
Já um firewall moderno normalmente oferece recursos adicionais, como:
- Controle de estado da conexão (Stateful).
- Registro de eventos.
- NAT.
- VPN.
- Inspeção de aplicações.
- Detecção de ameaças.
Regra implícita
Um conceito importante é a negação implícita.Na maioria das implementações existe uma regra invisível no final da lista equivalente a:
Negar todo o restante do tráfego.
Isso significa que todo tráfego que não for explicitamente permitido será bloqueado.Esse comportamento aumenta a segurança, mas exige atenção durante a configuração.
Boas práticas
- Organize as regras da mais específica para a mais genérica.
- Documente o motivo de cada regra.
- Remova regras que não são mais utilizadas.
- Evite regras duplicadas.
- Revise periodicamente a ACL.
- Teste alterações antes de aplicá-las em produção.
- Utilize descrições sempre que o equipamento permitir.
Erros comuns
Ordem incorreta das regras
Uma regra muito abrangente pode impedir que regras específicas sejam aplicadas.Esquecer da regra implícita
Muitos problemas ocorrem porque o administrador esquece que todo o restante do tráfego será bloqueado automaticamente.ACL muito extensa
Listas excessivamente grandes tornam a manutenção mais difícil e aumentam a chance de erros.Falta de documentação
Sem documentação, torna-se difícil entender o motivo de determinadas permissões ou bloqueios.Permissões excessivas
Liberar redes inteiras quando apenas alguns equipamentos precisam de acesso reduz significativamente a segurança da infraestrutura.ACL em Provedores de Internet
Em provedores, ACLs são utilizadas para:- Restringir acesso aos roteadores.
- Proteger OLTs.
- Limitar acesso aos servidores de autenticação.
- Restringir acesso ao sistema de gerenciamento.
- Permitir monitoramento apenas a servidores autorizados.
- Separar redes administrativas das redes de clientes.
Relação com outros conceitos
As ACLs trabalham em conjunto com diversos recursos já estudados:- Endereçamento IPv4.
- Gateway.
- NAT.
- Firewall.
- VLANs.
- Roteamento.
Resumo
Uma ACL é um mecanismo simples e eficiente para controlar o tráfego em uma rede.Ao definir quais comunicações são permitidas ou bloqueadas, ela contribui para a segmentação da infraestrutura, proteção de equipamentos e aplicação das políticas de segurança da organização.
Quando bem planejadas e documentadas, as ACLs tornam-se uma das principais ferramentas para reduzir riscos operacionais e fortalecer a segurança da rede.