0Pricing
Cloud & IT Cert Prep · Leçon

Les listes de contrôle d’accès en pratique

Découvrez comment les ACL autorisent ou refusent le trafic selon des règles.

Les listes de contrôle d’accès en pratique est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu’est-ce qu’une ACL ?

Une ACL (liste de contrôle d’accès) est un ensemble ordonné de règles qui autorisent ou refusent le trafic en fonction de ses caractéristiques. Les routeurs, les commutateurs et les pare-feu utilisent les ACL pour déterminer quels paquets peuvent passer et lesquels sont rejetés.

Chaque règle, ou ACE (entrée de contrôle d’accès), fait correspondre le trafic à des critères tels que l’adresse source, la destination, le protocole ou le port, puis applique une action : autoriser ou refuser.

Sur quels éléments les ACL font-elles la correspondance ?

Une règle ACL type examine :

  • Adresse IP source (qui envoie)
  • Adresse IP de destination (où le trafic va)
  • Protocole (TCP, UDP, ICMP)
  • Numéro de port (quel service)

En combinant ces éléments, vous pouvez rédiger des règles précises, par exemple autoriser le trafic web vers un serveur tout en refusant tout le reste, afin de contrôler les accès avec finesse.

Traitement de haut en bas

Les ACL sont évaluées de haut en bas et le traitement s’arrête à la première règle correspondante. L’ordre est donc essentiel : une règle générale placée tôt peut prendre le dessus sur des règles plus spécifiques situées plus bas, qui ne seront jamais atteintes.

La meilleure pratique générale consiste à placer les règles spécifiques en premier et les règles plus générales ensuite, afin que les exceptions précises soient évaluées avant les entrées couvrant tous les cas.

Le refus implicite

La plupart des ACL se terminent par un refus implicite de tout, invisible : tout trafic qui n’est pas explicitement autorisé est rejeté. Ce comportement de refus par défaut est une fonctionnalité de sécurité, mais il surprend les débutants lorsque leur trafic autorisé reste bloqué parce qu’ils ont oublié d’autoriser un élément.

Souvenez-vous toujours que si aucune règle ne correspond, le trafic est refusé par défaut. Vous devez autoriser explicitement ce que vous souhaitez laisser passer.

ACL standard ou étendue

Sur les routeurs, il existe deux types classiques d’ACL :

  • Les ACL standard filtrent uniquement selon l’adresse IP source : elles sont rudimentaires, mais simples.
  • Les ACL étendues filtrent selon la source, la destination, le protocole et le port : elles sont beaucoup plus précises.

Les ACL étendues sont bien plus courantes, car les règles réelles doivent généralement préciser quelles sources peuvent atteindre quels services, et pas seulement qui est autorisé ou non.

Entrant ou sortant

Les ACL sont appliquées à une interface dans une direction : entrante (trafic qui entre dans l’interface) ou sortante (trafic qui en sort). La même règle produit des effets différents selon la direction et l’interface à laquelle elle est associée.

Placer l’ACL sur la bonne interface et dans la bonne direction est essentiel. Une règle correcte appliquée à la mauvaise interface ne filtrera tout simplement pas le trafic que vous aviez l’intention de filtrer.

Sans état ou avec état

Une ACL de base est sans état : elle juge chaque paquet isolément, sans conserver la mémoire du trafic précédent. Un pare-feu avec état suit les connexions ; s’il autorise un trafic sortant, il autorise automatiquement les réponses correspondantes à revenir.

Les ACL sans état nécessitent des règles explicites dans les deux directions, ce qui explique pourquoi les pare-feu avec état sont plus simples et plus courants pour le filtrage général du trafic.

Exemple d’ACL

Lisez cette ACL simple de routeur pour voir comment des règles se combinent afin d’autoriser un service tout en bloquant tout le reste.

access-list 101 permit tcp any host 10.0.0.5 eq 443
access-list 101 deny ip any any
! Permit HTTPS to the web server, deny all else

Utilisations courantes des ACL

Les ACL remplissent de nombreuses fonctions de sécurité : bloquer les adresses IP connues comme malveillantes, limiter les sous-réseaux pouvant atteindre un serveur, contrôler l’accès d’administration aux appareils réseau et filtrer le trafic entre les réseaux locaux virtuels ou les zones.

Il s’agit d’un outil fondamental et flexible. Associées à la segmentation, les ACL transforment les frontières entre les zones en règles appliquées qui déterminent précisément quel trafic peut les franchir.

Pièges liés aux ACL

Parmi les erreurs courantes figurent les erreurs d’ordre des règles (une règle générale qui masque une règle spécifique), l’oubli du refus implicite, l’application de l’ACL à la mauvaise interface ou dans la mauvaise direction, ainsi que le verrouillage accidentel d’un appareil en refusant votre propre trafic d’administration.

Planifiez et documentez soigneusement vos ACL, testez les modifications et vérifiez toujours que l’accès à l’administration à distance reste autorisé avant d’appliquer des règles restrictives.

Mettre tout en place

Une ACL est une liste ordonnée de règles d’autorisation et de refus, traitées de haut en bas jusqu’à la première correspondance, puis se terminant par un refus implicite. Les ACL étendues filtrent selon la source, la destination, le protocole et le port ; vous les appliquez en entrée ou en sortie sur une interface. Bien utilisées, les ACL appliquent la segmentation et protègent les appareils, mais l’ordre et l’emplacement des règles doivent être soigneusement définis.

Vérification rapide

Testez vos connaissances sur les ACL.

Récapitulatif

Une ACL est une liste ordonnée de règles d’autorisation et de refus, mises en correspondance selon la source, la destination, le protocole et le port. Les règles sont traitées de haut en bas jusqu’à la première correspondance, et un refus implicite de tout rejette tout ce qui n’est pas autorisé. Les ACL étendues sont les plus précises ; elles s’appliquent en entrée ou en sortie sur une interface et exigent un ordre et un emplacement soigneusement choisis.

Questions Fréquemment Posées

La leçon « Les listes de contrôle d’accès en pratique » est-elle gratuite ?

Oui — le texte complet de « Les listes de contrôle d’accès en pratique » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Les listes de contrôle d’accès en pratique » ?

Découvrez comment les ACL autorisent ou refusent le trafic selon des règles. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Les listes de contrôle d’accès en pratique » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Le triptyque CIA dans les réseaux
  2. Défense en profondeur et sécurité en couches
  3. Segmentation du réseau et zones
  4. Les listes de contrôle d’accès en pratique
← Retour à Cloud & IT Cert Prep