Cloud & IT Cert Prep · leksjon

Tilgangskontrollister i praksis

Lær hvordan ACL-er tillater eller nekter trafikk etter regler.

Leksjon 4 av 413 trinn

Tilgangskontrollister i praksis er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva en ACL er

En ACL (Access Control List) er et ordnet sett med regler som tillater eller nekter trafikk basert på egenskapene dens. Rutere, svitsjer og brannmurer bruker ACL-er til å avgjøre hvilke pakker som kan passere, og hvilke som forkastes.

Hver regel, eller ACE (Access Control Entry), gjenkjenner trafikk ut fra kriterier som kildeadresse, destinasjon, protokoll eller port, og utfører en handling: tillat eller nekt.

Hva ACL-er samsvarer med

En typisk ACL-regel undersøker:

  • Kilde-IP-adresse (hvem som sender)
  • Destinasjons-IP-adresse (hvor den skal)
  • Protokoll (TCP, UDP, ICMP)
  • Portnummer (hvilken tjeneste)

Ved å kombinere disse kan du skrive presise regler, for eksempel tillate webtrafikk til én server og nekte alt annet, slik at tilgangen kontrolleres på et detaljert nivå.

Behandling ovenfra og ned

ACL-er evalueres ovenfra og ned, og behandlingen stopper ved den første regelen som samsvarer. Rekkefølgen er derfor avgjørende: En bred regel som plasseres tidlig, kan overstyre mer spesifikke regler nedenfor, som aldri blir nådd.

En generell anbefaling er å plassere spesifikke regler først og bredere regler senere, slik at presise unntak evalueres før reglene som fanger opp alt annet.

Det implisitte avslaget

De fleste ACL-er avsluttes med et usynlig implisitt avslag på alt: All trafikk som ikke uttrykkelig er tillatt, forkastes. Denne standardoppførselen med avslag er en sikkerhetsfunksjon, men overrasker nybegynnere når tillatt trafikk fortsatt blokkeres fordi de har glemt å tillate noe.

Husk alltid at trafikken som standard nektes hvis ingen regler samsvarer. Du må uttrykkelig tillate det du vil slippe gjennom.

Standard- kontra utvidede ACL-er

På rutere finnes det to klassiske ACL-typer:

  • Standard-ACL-er filtrerer bare etter kilde-IP-adresse. De er enkle, men lite detaljerte.
  • Utvidede ACL-er filtrerer etter kilde, destinasjon, protokoll og port, og er langt mer presise.

Utvidede ACL-er er mye vanligere fordi reelle retningslinjer vanligvis må angi hvilke kilder som kan nå hvilke tjenester, ikke bare hvem som har tilgang i det hele tatt.

Innkommende kontra utgående

ACL-er brukes på et grensesnitt i en bestemt retning: innkommende (trafikk som kommer inn på grensesnittet) eller utgående (trafikk som forlater det). Den samme regelen kan gi ulik effekt avhengig av retningen og hvilket grensesnitt den er knyttet til.

Det er avgjørende å plassere ACL-en på riktig grensesnitt og i riktig retning. En korrekt regel på feil grensesnitt vil ganske enkelt ikke filtrere trafikken du hadde til hensikt å filtrere.

Tilstandsløs kontra tilstandsbasert

En grunnleggende ACL er tilstandsløs: Den vurderer hver pakke for seg uten å huske tidligere trafikk. En tilstandsbasert brannmur sporer forbindelser. Hvis den tillater utgående trafikk, tillater den derfor automatisk de tilsvarende svarene tilbake.

Tilstandsløse ACL-er trenger uttrykkelige regler i begge retninger. Derfor er tilstandsbaserte brannmurer enklere og vanligere for generell trafikkfiltrering.

Et eksempel på en ACL

Les denne enkle ruter-ACL-en som et eksempel på hvordan regler kombineres for å tillate en tjeneste og blokkere alt annet.

access-list 101 permit tcp any host 10.0.0.5 eq 443
access-list 101 deny ip any any
! Permit HTTPS to the web server, deny all else

Vanlige bruksområder for ACL-er

ACL-er brukes til mange sikkerhetsoppgaver: blokkere kjente skadelige IP-adresser, begrense hvilke subnett som kan nå en server, kontrollere administrativ tilgang til nettverksenheter og filtrere mellom VLAN-er eller soner.

De er et grunnleggende og fleksibelt verktøy. Kombinert med segmentering gjør ACL-er grensene mellom soner om til håndhevede regler som avgjør nøyaktig hvilken trafikk som kan krysse dem.

Vanlige ACL-feller

Vanlige feil omfatter feil i regelrekkefølgen (en bred regel skjuler en spesifikk regel), at man glemmer det implisitte avslaget, at ACL-en brukes på feil grensesnitt eller i feil retning, og at man ved et uhell stenger seg ute fra en enhet ved å nekte sin egen administrasjonstrafikk.

Planlegg og dokumenter ACL-er nøye, test endringer, og sørg alltid for at tilgang til fjernadministrasjon fortsatt er tillatt før du bruker restriktive regler.

Sett det hele sammen

En ACL er en ordnet liste med regler for tillatelse og avslag som behandles ovenfra og ned til den første regelen som samsvarer, og som avsluttes med et implisitt avslag. Utvidede ACL-er filtrerer etter kilde, destinasjon, protokoll og port. De brukes innkommende eller utgående på et grensesnitt. Riktig brukt håndhever ACL-er segmentering og beskytter enheter, men nøye valg av rekkefølge og plassering av reglene er avgjørende.

Hurtigsjekk

Test kunnskapen din om ACL-er.

Oppsummering

En ACL er en ordnet liste med regler for tillatelse og avslag som samsvarer med kilde, destinasjon, protokoll og port. Reglene behandles ovenfra og ned til den første regelen som samsvarer, og et implisitt avslag på alt forkaster alt som ikke er tillatt. Utvidede ACL-er er mest presise, brukes innkommende eller utgående på et grensesnitt, og krever nøye valg av rekkefølge og plassering.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Tilgangskontrollister i praksis» gratis?

Ja – hele teksten i «Tilgangskontrollister i praksis» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Tilgangskontrollister i praksis»?

Lær hvordan ACL-er tillater eller nekter trafikk etter regler. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Tilgangskontrollister i praksis»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. CIA-triaden i nettverk
  2. Forsvar i dybden og lagdelt sikkerhet
  3. Nettverkssegmentering og soner
  4. Tilgangskontrollister i praksis
← Tilbake til Cloud & IT Cert Prep