Cloud & IT Cert Prep · Lektion

Åtkomstkontrollistor i praktiken

Lär Er hur ACL:er tillåter eller nekar trafik enligt regler.

Lektion 4 av 413 steg

Åtkomstkontrollistor i praktiken är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad en ACL är

En ACL (Access Control List) är en ordnad uppsättning regler som tillåter eller nekar trafik baserat på dess egenskaper. Routrar, switchar och brandväggar använder ACL:er för att avgöra vilka paket som får passera och vilka som tas bort.

Varje regel, eller ACE (Access Control Entry), matchar trafik utifrån kriterier som källadress, destinationsadress, protokoll eller port och tillämpar en åtgärd: tillåt eller neka.

Vad ACL:er matchar

En typisk ACL-regel undersöker:

  • Käll-IP-adress (vem som skickar)
  • Destinations-IP-adress (vart den ska)
  • Protokoll (TCP, UDP, ICMP)
  • Portnummer (vilken tjänst)

Genom att kombinera dessa kan ni skriva exakta regler, till exempel att tillåta webbtrafik till en server och neka allt annat, vilket ger detaljerad åtkomstkontroll.

Bearbetning uppifrån och ned

ACL:er utvärderas uppifrån och ned, och behandlingen avbryts vid den första regel som matchar. Ordningen är därför avgörande: en bred regel som placeras tidigt kan åsidosätta mer specifika regler längre ned, som aldrig nås.

En allmän rekommendation är att placera specifika regler först och bredare regler senare, så att de exakta undantagen utvärderas före regler som fångar allt.

Det implicita nekandet

De flesta ACL:er avslutas med ett osynligt implicit neka allt: all trafik som inte uttryckligen tillåts tas bort. Detta standardbeteende med nekande är en säkerhetsfunktion, men överraskar nybörjare när tillåten trafik ändå blockeras eftersom de glömde att tillåta något.

Kom alltid ihåg att trafik nekas som standard om ingen regel matchar. Ni måste uttryckligen tillåta det som ska vara tillåtet.

Standard- kontra utökade ACL:er

På routrar finns två klassiska ACL-typer:

  • Standard-ACL:er filtrerar endast efter käll-IP-adress, vilket är grovt men enkelt.
  • Utökade ACL:er filtrerar efter källa, destination, protokoll och port, vilket är mycket mer precist.

Utökade ACL:er är betydligt vanligare eftersom verkliga policyer vanligtvis behöver ange vilka källor som får nå vilka tjänster, inte bara vem som över huvud taget tillåts.

Inkommande kontra utgående

ACL:er tillämpas på ett gränssnitt i en viss riktning: inkommande (trafik som kommer in via gränssnittet) eller utgående (trafik som lämnar det). Samma regel får olika effekt beroende på riktningen och vilket gränssnitt den är kopplad till.

Det är viktigt att placera ACL:en på rätt gränssnitt och i rätt riktning. En korrekt regel på fel gränssnitt filtrerar helt enkelt inte den trafik ni avsåg att filtrera.

Tillståndslös kontra tillståndsbaserad

En grundläggande ACL är tillståndslös: den bedömer varje paket separat utan att minnas tidigare trafik. En tillståndsbaserad brandvägg spårar anslutningar, så om den tillåter utgående trafik tillåter den automatiskt motsvarande svar tillbaka.

Tillståndslösa ACL:er behöver uttryckliga regler i båda riktningarna, vilket är anledningen till att tillståndsbaserade brandväggar är enklare och vanligare för generell trafikfiltrering.

En exempel-ACL

Läs denna enkla ACL för en router som ett exempel på hur regler kombineras för att tillåta en tjänst och samtidigt blockera allt annat.

access-list 101 permit tcp any host 10.0.0.5 eq 443
access-list 101 deny ip any any
! Permit HTTPS to the web server, deny all else

Vanliga användningsområden för ACL:er

ACL:er används för många säkerhetsuppgifter: blockera kända skadliga IP-adresser, begränsa vilka subnät som får nå en server, styra administrativ åtkomst till nätverksenheter samt filtrera mellan VLAN eller zoner.

De är ett grundläggande och flexibelt verktyg. Tillsammans med segmentering förvandlar ACL:er gränserna mellan zoner till regler som upprätthålls och exakt avgör vilken trafik som får passera.

Vanliga fallgropar med ACL:er

Vanliga misstag är fel i regelordningen (en bred regel döljer en specifik), att glömma det implicita nekandet, att tillämpa ACL:en på fel gränssnitt eller i fel riktning samt att oavsiktligt låsa ute sig från en enhet genom att neka sin egen administrativa trafik.

Planera och dokumentera ACL:er noggrant, testa ändringar och säkerställ alltid att fjärradministration fortfarande är tillåten innan ni tillämpar begränsande regler.

Sätta ihop delarna

En ACL är en ordnad lista med regler för att tillåta eller neka trafik. Reglerna behandlas uppifrån och ned till den första träffen och avslutas med ett implicit nekande. Utökade ACL:er filtrerar efter källa, destination, protokoll och port; de tillämpas inkommande eller utgående på ett gränssnitt. Rätt använda upprätthåller ACL:er segmentering och skyddar enheter, men noggrann regelordning och placering är avgörande.

Snabbtest

Testa dina kunskaper om ACL:er.

Sammanfattning

En ACL är en ordnad lista med regler för att tillåta eller neka trafik, som matchas utifrån källa, destination, protokoll och port. Reglerna behandlas uppifrån och ned tills den första matchningen hittas, och ett implicit neka allt tar bort allt som inte tillåts. Utökade ACL:er är mest precisa, tillämpas inkommande eller utgående på ett gränssnitt och kräver noggrann regelordning och placering.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Åtkomstkontrollistor i praktiken” gratis?

Ja – hela texten till ”Åtkomstkontrollistor i praktiken” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Åtkomstkontrollistor i praktiken”?

Lär Er hur ACL:er tillåter eller nekar trafik enligt regler. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Åtkomstkontrollistor i praktiken”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. CIA-triaden i nätverk
  2. Djupförsvar och skiktad säkerhet
  3. Nätverkssegmentering och zoner
  4. Åtkomstkontrollistor i praktiken
← Tillbaka till Cloud & IT Cert Prep