Access control lists in actie
Leer hoe ACL's verkeer volgens regels toestaan of weigeren.
Access control lists in actie is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat een ACL is
Een ACL (toegangscontrolelijst) is een geordende verzameling regels die verkeer toestaat of weigert op basis van de eigenschappen ervan. Routers, switches en firewalls gebruiken ACL's om te bepalen welke pakketten mogen worden doorgelaten en welke worden verwijderd.
Elke regel, of ACE (toegangscontrole-item), vergelijkt verkeer met criteria zoals bronadres, bestemmingsadres, protocol of poort en voert vervolgens een actie uit: toestaan of weigeren.
Waar ACL's op vergelijken
Een typische ACL-regel controleert:
- IP-adres van de bron (wie de gegevens verzendt)
- IP-adres van de bestemming (waar de gegevens naartoe gaan)
- Protocol (TCP, UDP, ICMP)
- Poortnummer (welke dienst)
Door deze kenmerken te combineren, kun je nauwkeurige regels schrijven, zoals webverkeer naar één server toestaan en al het overige weigeren. Zo beheer je toegang op fijnmazige wijze.
Verwerking van boven naar beneden
ACL's worden van boven naar beneden geëvalueerd en de verwerking stopt bij de eerste overeenkomende regel. De volgorde is daarom cruciaal: een brede regel die vroeg staat, kan specifiekere regels eronder overschrijven, omdat die nooit worden bereikt.
De algemene aanbevolen werkwijze is om specifieke regels eerst te plaatsen en bredere regels later, zodat precieze uitzonderingen vóór de algemene regels worden geëvalueerd.
De impliciete weigering
De meeste ACL's eindigen met een onzichtbare regel alles impliciet weigeren: verkeer dat niet expliciet is toegestaan, wordt verwijderd. Dit gedrag waarbij standaard alles wordt geweigerd, is een beveiligingsfunctie, maar verrast beginners wanneer toegestaan verkeer toch wordt geblokkeerd omdat ze vergeten zijn iets toe te staan.
Onthoud altijd dat verkeer standaard wordt geweigerd als geen enkele regel overeenkomt. Je moet expliciet toestaan wat je wilt toelaten.
Standaard- versus uitgebreide ACL's
Op routers bestaan twee klassieke typen ACL's:
- Standaard-ACL's filteren alleen op het IP-adres van de bron; ze zijn grofmazig maar eenvoudig.
- Uitgebreide ACL's filteren op bron, bestemming, protocol en poort en zijn veel nauwkeuriger.
Uitgebreide ACL's komen veel vaker voor, omdat echte beleidsregels meestal moeten aangeven welke bronnen welke diensten mogen bereiken, in plaats van alleen te bepalen wie überhaupt toegang heeft.
Inkomend versus uitgaand
ACL's worden op een interface toegepast in een bepaalde richting: inkomend (verkeer dat de interface binnenkomt) of uitgaand (verkeer dat de interface verlaat). Dezelfde regel heeft verschillende effecten afhankelijk van de richting en van de interface waarop deze is toegepast.
Het is essentieel dat je de ACL op de juiste interface en in de juiste richting plaatst. Een correcte regel op de verkeerde interface filtert het bedoelde verkeer eenvoudigweg niet.
Stateless versus stateful
Een eenvoudige ACL is stateless: deze beoordeelt elk pakket afzonderlijk en houdt geen eerdere verkeersstromen bij. Een stateful firewall houdt verbindingen bij. Als deze uitgaand verkeer toestaat, laat hij automatisch de bijbehorende antwoorden terug toe.
Stateless ACL's hebben expliciete regels in beide richtingen nodig. Daarom zijn stateful firewalls eenvoudiger en gebruikelijker voor algemene verkeersfiltering.
Een voorbeeld van een ACL
Lees deze eenvoudige router-ACL als voorbeeld van hoe regels worden gecombineerd om een dienst toe te staan en al het overige te blokkeren.
access-list 101 permit tcp any host 10.0.0.5 eq 443
access-list 101 deny ip any any
! Permit HTTPS to the web server, deny all elseVeelgebruikte toepassingen van ACL's
ACL's worden voor veel beveiligingstaken gebruikt: bekende kwaadaardige IP-adressen blokkeren, beperken welke subnetten een server mogen bereiken, beheertoegang tot netwerkapparaten regelen en verkeer tussen VLAN's of zones filteren.
Ze vormen een fundamenteel en flexibel hulpmiddel. In combinatie met segmentatie veranderen ACL's de grenzen tussen zones in afgedwongen regels die precies bepalen welk verkeer mag worden doorgelaten.
Valkuilen van ACL's
Veelvoorkomende fouten zijn problemen met de volgorde van regels (een brede regel verbergt een specifieke regel), de impliciete weigering vergeten, de ACL op de verkeerde interface of in de verkeerde richting toepassen en jezelf per ongeluk buitensluiten van een apparaat door je eigen beheerverkeer te weigeren.
Plan en documenteer ACL's zorgvuldig, test wijzigingen en controleer altijd of toegang voor beheer op afstand toegestaan blijft voordat je beperkende regels toepast.
Alles samenbrengen
Een ACL is een geordende lijst met regels om toe te staan of te weigeren. De regels worden van boven naar beneden verwerkt tot de eerste overeenkomst en eindigen met een impliciete weigering. Uitgebreide ACL's filteren op bron, bestemming, protocol en poort; je past ze inkomend of uitgaand toe op een interface. Bij correct gebruik dwingen ACL's segmentatie af en beschermen ze apparaten, maar een zorgvuldige volgorde en plaatsing van regels zijn essentieel.
Korte controle
Test je kennis van ACL's.
Samenvatting
Een ACL is een geordende lijst met regels om toe te staan of te weigeren, die worden vergeleken met bron, bestemming, protocol en poort. Regels worden van boven naar beneden verwerkt tot de eerste overeenkomst en een impliciete weigering voor alles verwijdert alles wat niet is toegestaan. Uitgebreide ACL's zijn het nauwkeurigst, worden inkomend of uitgaand op een interface toegepast en vereisen een zorgvuldige volgorde en plaatsing van regels.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Access control lists in actie” gratis?
Ja — de volledige tekst van “Access control lists in actie” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Access control lists in actie”?
Leer hoe ACL's verkeer volgens regels toestaan of weigeren. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Access control lists in actie”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- De CIA-triade in netwerken
- Defense in depth en gelaagde beveiliging
- Netwerksegmentatie en zones
- Access control lists in actie