Access Control Lists in der Praxis
Lernen Sie, wie ACLs Datenverkehr anhand von Regeln erlauben oder verweigern.
Access Control Lists in der Praxis ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was eine ACL ist
Eine ACL (Access Control List) ist eine geordnete Regelmenge, die Datenverkehr anhand seiner Eigenschaften erlaubt oder verweigert. Router, Switches und Firewalls verwenden ACLs, um zu entscheiden, welche Pakete passieren dürfen und welche verworfen werden.
Jede Regel oder ACE (Access Control Entry) gleicht Datenverkehr anhand von Kriterien wie Quelladresse, Zieladresse, Protokoll oder Port ab und wendet eine Aktion an: erlauben oder verweigern.
Wonach ACLs filtern
Eine typische ACL-Regel untersucht:
- Quell-IP-Adresse (wer sendet)
- Ziel-IP-Adresse (wohin der Datenverkehr geht)
- Protokoll (TCP, UDP, ICMP)
- Portnummer (welcher Dienst)
Durch die Kombination dieser Kriterien können Sie präzise Regeln formulieren, etwa Webdatenverkehr zu einem bestimmten Server erlauben und alles andere verweigern. So lässt sich der Zugriff sehr gezielt steuern.
Verarbeitung von oben nach unten
ACLs werden von oben nach unten ausgewertet. Die Verarbeitung endet bei der ersten passenden Regel. Daher ist die Reihenfolge entscheidend: Eine weit gefasste Regel am Anfang kann spezifischere weiter unten stehende Regeln außer Kraft setzen, die gar nicht mehr erreicht werden.
Als allgemeine bewährte Vorgehensweise gilt, spezifische Regeln zuerst und allgemeinere Regeln später zu platzieren. So werden präzise Ausnahmen vor den Alles-abdeckend-Regeln ausgewertet.
Die implizite Verweigerung
Die meisten ACLs enden mit einer unsichtbaren Regel implicit deny all: Jeder Datenverkehr, der nicht ausdrücklich erlaubt wurde, wird verworfen. Dieses Verhalten nach dem Prinzip „standardmäßig verweigern“ ist ein Sicherheitsmerkmal, überrascht aber Anfänger, wenn erlaubter Datenverkehr weiterhin blockiert wird, weil eine erforderliche Erlaubnis fehlt.
Denken Sie immer daran: Wenn keine Regel zutrifft, wird der Datenverkehr standardmäßig verweigert. Sie müssen ausdrücklich erlauben, was Sie zulassen möchten.
Standard-ACLs und erweiterte ACLs
Auf Routern gibt es zwei klassische ACL-Typen:
- Standard-ACLs filtern nur nach der Quell-IP-Adresse – grob, aber einfach.
- Erweiterte ACLs filtern nach Quelle, Ziel, Protokoll und Port und sind dadurch wesentlich präziser.
Erweiterte ACLs sind deutlich verbreiteter, weil reale Richtlinien meist festlegen müssen, welche Quellen welche Dienste erreichen dürfen, statt nur zu bestimmen, wer grundsätzlich zugelassen ist.
Eingehend und ausgehend
ACLs werden auf einer Schnittstelle für eine bestimmte Richtung angewendet: eingehend (Datenverkehr, der die Schnittstelle erreicht) oder ausgehend (Datenverkehr, der sie verlässt). Dieselbe Regel kann je nach Richtung und der Schnittstelle, an der sie angebracht ist, unterschiedliche Auswirkungen haben.
Die ACL an der richtigen Schnittstelle und in der richtigen Richtung zu platzieren, ist entscheidend. Eine korrekte Regel an der falschen Schnittstelle filtert den vorgesehenen Datenverkehr schlicht nicht.
Zustandslos und zustandsbehaftet
Eine einfache ACL ist zustandslos: Sie bewertet jedes Paket einzeln und merkt sich keinen vorherigen Datenverkehr. Eine zustandsbehaftete Firewall verfolgt Verbindungen. Wenn sie ausgehenden Datenverkehr erlaubt, lässt sie automatisch die zugehörigen Antworten zurück zu.
Zustandslose ACLs benötigen ausdrücklich formulierte Regeln für beide Richtungen. Deshalb sind zustandsbehaftete Firewalls für die allgemeine Filterung des Datenverkehrs einfacher und verbreiteter.
Eine Beispiel-ACL
Lesen Sie diese einfache Router-ACL als Beispiel dafür, wie Regeln kombiniert werden, um einen Dienst zu erlauben und alles andere zu blockieren.
access-list 101 permit tcp any host 10.0.0.5 eq 443
access-list 101 deny ip any any
! Permit HTTPS to the web server, deny all elseHäufige Einsatzbereiche von ACLs
ACLs übernehmen viele Sicherheitsaufgaben: Sie blockieren bekannte schädliche IP-Adressen, beschränken, welche Subnetze einen Server erreichen dürfen, steuern den Verwaltungszugriff auf Netzwerkgeräte und filtern zwischen VLANs oder Zonen.
Sie sind ein grundlegendes und flexibles Werkzeug. Zusammen mit der Segmentierung verwandeln ACLs die Grenzen zwischen Zonen in durchgesetzte Regeln, die genau festlegen, welcher Datenverkehr passieren darf.
Typische ACL-Fallen
Zu den häufigsten Fehlern gehören eine falsche Regelreihenfolge (eine allgemeine Regel verdeckt eine spezifische), das Vergessen der impliziten Verweigerung, die Anwendung der ACL auf der falschen Schnittstelle oder in der falschen Richtung sowie der versehentliche Ausschluss vom eigenen Gerät durch die Verweigerung des eigenen Verwaltungszugriffs.
Planen und dokumentieren Sie ACLs sorgfältig, testen Sie Änderungen und stellen Sie immer sicher, dass der Zugriff für die Remoteverwaltung weiterhin erlaubt ist, bevor Sie einschränkende Regeln anwenden.
Alles zusammenführen
Eine ACL ist eine geordnete Liste von Erlaubnis-/Verweigerungsregeln, die von oben nach unten bis zur ersten Übereinstimmung verarbeitet wird und mit einer impliziten Verweigerung endet. Erweiterte ACLs filtern nach Quelle, Ziel, Protokoll und Port; Sie wenden sie eingehend oder ausgehend auf einer Schnittstelle an. Richtig eingesetzt setzen ACLs die Segmentierung durch und schützen Geräte. Eine sorgfältige Reihenfolge und Platzierung der Regeln ist jedoch entscheidend.
Schnelltest
Testen Sie Ihr Wissen über ACLs.
Zusammenfassung
Eine ACL ist eine geordnete Liste von Erlaubnis-/Verweigerungsregeln, die nach Quelle, Ziel, Protokoll und Port abgeglichen werden. Die Regeln werden von oben nach unten verarbeitet, bis die erste Übereinstimmung gefunden wird, und eine implizite Verweigerung aller Daten verwirft alles, was nicht erlaubt wurde. Erweiterte ACLs sind am präzisesten, werden eingehend oder ausgehend auf einer Schnittstelle angewendet und erfordern eine sorgfältige Reihenfolge und Platzierung der Regeln.
Lerne Cloud & IT Cert Prep mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 150
- Lektionen
- 600
Häufig gestellte Fragen
Ist die Lektion „Access Control Lists in der Praxis“ kostenlos?
Ja — der vollständige Text von „Access Control Lists in der Praxis“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Access Control Lists in der Praxis“?
Lernen Sie, wie ACLs Datenverkehr anhand von Regeln erlauben oder verweigern. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Access Control Lists in der Praxis“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Die CIA-Triade in Netzwerken
- Defense in Depth und mehrschichtige Sicherheit
- Netzwerksegmentierung und Zonen
- Access Control Lists in der Praxis