Listas de control de acceso en acción
Aprenda cómo las ACL permiten o deniegan tráfico mediante reglas.
Listas de control de acceso en acción es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Qué es una ACL
Una ACL (Access Control List) es un conjunto ordenado de reglas que permite o deniega el tráfico según sus características. Los routers, switches y firewalls utilizan ACL para decidir qué paquetes pueden pasar y cuáles se descartan.
Cada regla, o ACE (Access Control Entry), identifica el tráfico según criterios como la dirección de origen, el destino, el protocolo o el puerto, y aplica una acción: permitir o denegar.
En qué coinciden las ACL
Una regla de ACL típica examina:
- Dirección IP de origen (quién envía)
- Dirección IP de destino (adónde se dirige)
- Protocolo (TCP, UDP, ICMP)
- Número de puerto (qué servicio)
Al combinar estos elementos, puede escribir reglas precisas, como permitir el tráfico web hacia un servidor y denegar todo lo demás, controlando el acceso con gran detalle.
Procesamiento de arriba abajo
Las ACL se evalúan de arriba abajo y el procesamiento se detiene en la primera regla coincidente. Por tanto, el orden es fundamental: una regla general colocada al principio puede anular reglas más específicas situadas debajo, que nunca llegarán a evaluarse.
La práctica recomendada general es colocar primero las reglas específicas y después las más generales, para que las excepciones precisas se evalúen antes que las entradas generales.
La denegación implícita
La mayoría de las ACL terminan con una denegación implícita de todo invisible: cualquier tráfico que no se permita explícitamente se descarta. Este comportamiento de denegación predeterminada es una función de seguridad, pero sorprende a los principiantes cuando el tráfico permitido sigue bloqueado porque olvidaron permitir algo.
Recuerde siempre que, si ninguna regla coincide, el tráfico se deniega de forma predeterminada. Debe permitir explícitamente aquello que quiera autorizar.
ACL estándar frente a extendida
En los routers existen dos tipos clásicos de ACL:
- Las ACL estándar filtran únicamente por la dirección IP de origen; son simples, pero poco precisas.
- Las ACL extendidas filtran por origen, destino, protocolo y puerto, por lo que son mucho más precisas.
Las ACL extendidas son mucho más habituales porque las políticas reales suelen necesitar especificar qué orígenes pueden acceder a qué servicios, no solo quién tiene permiso en general.
Entrante frente a saliente
Las ACL se aplican a una interfaz en una dirección: entrante (tráfico que entra en la interfaz) o saliente (tráfico que sale de ella). La misma regla produce efectos distintos según la dirección y la interfaz a la que esté asociada.
Es fundamental colocar la ACL en la interfaz y la dirección correctas. Una regla correcta en la interfaz equivocada simplemente no filtrará el tráfico previsto.
Sin estado frente a con estado
Una ACL básica es sin estado: evalúa cada paquete por separado, sin recordar el tráfico anterior. Un firewall con estado realiza un seguimiento de las conexiones, de modo que, si permite el tráfico saliente, autoriza automáticamente las respuestas correspondientes.
Las ACL sin estado necesitan reglas explícitas en ambas direcciones, por lo que los firewalls con estado son más sencillos y habituales para el filtrado general del tráfico.
Una ACL de ejemplo
Lea esta ACL sencilla de router como ejemplo de cómo se combinan las reglas para permitir un servicio y bloquear todo lo demás.
access-list 101 permit tcp any host 10.0.0.5 eq 443
access-list 101 deny ip any any
! Permit HTTPS to the web server, deny all elseUsos habituales de las ACL
Las ACL cumplen muchas funciones de seguridad: bloquean direcciones IP conocidas como maliciosas, restringen qué subredes pueden acceder a un servidor, controlan el acceso de administración a los dispositivos de red y filtran el tráfico entre VLAN o zonas.
Son una herramienta fundamental y flexible. Combinadas con la segmentación, las ACL convierten los límites entre zonas en reglas aplicables que deciden exactamente qué tráfico puede atravesarlos.
Errores habituales de las ACL
Entre los errores habituales se incluyen equivocarse en el orden de las reglas (una regla general oculta otra específica), olvidar la denegación implícita, aplicar la ACL a la interfaz o dirección equivocadas y bloquear accidentalmente el acceso al dispositivo al denegar el propio tráfico de administración.
Planifique y documente cuidadosamente las ACL, pruebe los cambios y asegúrese siempre de que el acceso de administración remota siga permitido antes de aplicar reglas restrictivas.
Integración de conceptos
Una ACL es una lista ordenada de reglas de permiso y denegación que se procesan de arriba abajo hasta encontrar la primera coincidencia y que termina con una denegación implícita. Las ACL extendidas filtran por origen, destino, protocolo y puerto; se aplican de forma entrante o saliente en una interfaz. Bien utilizadas, las ACL hacen cumplir la segmentación y protegen los dispositivos, pero el orden y la ubicación correctos de las reglas son fundamentales.
Comprobación rápida
Compruebe sus conocimientos sobre las ACL.
Repaso
Una ACL es una lista ordenada de reglas de permiso y denegación que se comparan según el origen, el destino, el protocolo y el puerto. Las reglas se procesan de arriba abajo hasta encontrar la primera coincidencia, y una denegación implícita de todo descarta cualquier elemento no permitido. Las ACL extendidas son las más precisas, se aplican de forma entrante o saliente en una interfaz y requieren prestar especial atención al orden y la ubicación de las reglas.
Preguntas frecuentes
¿La lección «Listas de control de acceso en acción» es gratis?
Sí — el texto completo de «Listas de control de acceso en acción» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Listas de control de acceso en acción»?
Aprenda cómo las ACL permiten o deniegan tráfico mediante reglas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Listas de control de acceso en acción»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- La tríada CIA en redes
- Defensa en profundidad y seguridad por capas
- Segmentación de redes y zonas
- Listas de control de acceso en acción