Le ACL in azione
Impari come le ACL consentano o neghino il traffico in base a regole.
Le ACL in azione è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos'è un'ACL
Una ACL (Access Control List) è un insieme ordinato di regole che consente o nega il traffico in base alle sue caratteristiche. Router, switch e firewall usano le ACL per decidere quali pacchetti possono passare e quali devono essere scartati.
Ogni regola, o ACE (Access Control Entry), individua il traffico in base a criteri come indirizzo sorgente, indirizzo di destinazione, protocollo o porta e applica un'azione: consentire o negare.
Su quali elementi fanno corrispondenza le ACL
Una regola ACL tipica esamina:
- Indirizzo IP sorgente (chi sta inviando)
- Indirizzo IP di destinazione (dove sta andando)
- Protocollo (TCP, UDP, ICMP)
- Numero di porta (quale servizio)
Combinando questi elementi, è possibile scrivere regole precise, ad esempio consentire il traffico web verso un server e negare tutto il resto, controllando l'accesso in modo dettagliato.
Elaborazione dall'alto verso il basso
Le ACL vengono valutate dall'alto verso il basso e l'elaborazione si interrompe alla prima regola corrispondente. L'ordine è quindi fondamentale: una regola ampia collocata all'inizio può prevalere su regole più specifiche sottostanti, che non vengono mai raggiunte.
La procedura consigliata consiste nel collocare prima le regole specifiche e successivamente quelle più ampie, così le eccezioni precise vengono valutate prima delle regole generiche.
Il rifiuto implicito
La maggior parte delle ACL termina con un rifiuto implicito di tutto non visibile: il traffico non consentito esplicitamente viene scartato. Questo comportamento di rifiuto predefinito è una funzione di sicurezza, ma può sorprendere i principianti quando il traffico autorizzato viene comunque bloccato perché hanno dimenticato di consentire qualcosa.
Ricordi sempre che, se nessuna regola corrisponde, il traffico viene negato per impostazione predefinita. È necessario consentire esplicitamente ciò che si vuole autorizzare.
ACL standard ed estese
Sui router esistono due tipi classici di ACL:
- ACL standard: filtrano solo in base all'indirizzo IP sorgente; sono semplici ma poco precise.
- ACL estese: filtrano in base a sorgente, destinazione, protocollo e porta; sono molto più precise.
Le ACL estese sono molto più comuni perché le policy reali devono generalmente specificare quali sorgenti possono raggiungere quali servizi, non solo chi è autorizzato in generale.
In ingresso e in uscita
Le ACL vengono applicate a un'interfaccia in una determinata direzione: in ingresso (traffico che entra nell'interfaccia) o in uscita (traffico che ne esce). La stessa regola produce effetti diversi a seconda della direzione e dell'interfaccia a cui è associata.
È essenziale collocare l'ACL sull'interfaccia e nella direzione corrette. Una regola corretta applicata all'interfaccia sbagliata semplicemente non filtrerà il traffico previsto.
Stateless e stateful
Una ACL di base è stateless: valuta ogni pacchetto singolarmente, senza ricordare il traffico precedente. Un firewall stateful tiene traccia delle connessioni; quindi, se consente il traffico in uscita, autorizza automaticamente le risposte corrispondenti in ingresso.
Le ACL stateless richiedono regole esplicite in entrambe le direzioni, motivo per cui i firewall stateful sono più semplici e comuni per il filtraggio generico del traffico.
Un esempio di ACL
Legga questa semplice ACL per router come esempio di come combinare le regole per consentire un servizio e bloccare tutto il resto.
access-list 101 permit tcp any host 10.0.0.5 eq 443
access-list 101 deny ip any any
! Permit HTTPS to the web server, deny all elseUsi comuni delle ACL
Le ACL svolgono molti compiti di sicurezza: bloccano indirizzi IP noti come dannosi, limitano le sottoreti che possono raggiungere un server, controllano l'accesso amministrativo ai dispositivi di rete e filtrano il traffico tra VLAN o zone.
Sono uno strumento essenziale e flessibile. Insieme alla segmentazione, le ACL trasformano i confini tra le zone in regole applicate che decidono esattamente quale traffico può attraversarli.
Insidie delle ACL
Tra gli errori comuni rientrano gli errori nell'ordine delle regole (una regola ampia che nasconde una regola specifica), la dimenticanza del rifiuto implicito, l'applicazione dell'ACL all'interfaccia o alla direzione sbagliata e il blocco accidentale dell'accesso al dispositivo, negando il proprio traffico di gestione.
Pianifichi e documenti attentamente le ACL, verifichi le modifiche e si assicuri sempre che l'accesso alla gestione remota rimanga consentito prima di applicare regole restrittive.
Mettere insieme i concetti
Una ACL è un elenco ordinato di regole di autorizzazione e negazione, elaborato dall'alto verso il basso fino alla prima corrispondenza e terminato da un rifiuto implicito. Le ACL estese filtrano per sorgente, destinazione, protocollo e porta; vengono applicate in ingresso o in uscita su un'interfaccia. Se usate correttamente, le ACL fanno rispettare la segmentazione e proteggono i dispositivi, ma l'ordine e la collocazione delle regole richiedono particolare attenzione.
Verifica rapida
Verifichi la Sua conoscenza delle ACL.
Riepilogo
Una ACL è un elenco ordinato di regole di autorizzazione e negazione, confrontate con sorgente, destinazione, protocollo e porta. Le regole vengono elaborate dall'alto verso il basso fino alla prima corrispondenza e un rifiuto implicito di tutto scarta ciò che non è consentito. Le ACL estese sono le più precise, vengono applicate in ingresso o in uscita su un'interfaccia e richiedono particolare attenzione all'ordine e alla collocazione.
Domande Frequenti
La lezione «Le ACL in azione» è gratuita?
Sì — il testo completo di «Le ACL in azione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Le ACL in azione»?
Impari come le ACL consentano o neghino il traffico in base a regole. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Le ACL in azione»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- La triade CIA nel networking
- Difesa in profondità e sicurezza a più livelli
- Segmentazione della rete e zone
- Le ACL in azione