Introducción
¿Alguna vez has querido tener el control total sobre quién puede acceder a tu red y qué pueden hacer una vez dentro? Las Listas de Control de Acceso (ACL) son tu solución. Las ACL son una herramienta poderosa en el arsenal de un administrador de redes, permitiendo controlar el tráfico y proteger los recursos. En esta guía, te mostraré cómo configurar y verificar ACLs en dispositivos Cisco de una manera sencilla y práctica. ¡Vamos a ello!
¿Qué son las ACL y por qué son importantes?
Las ACL son conjuntos de reglas que permiten o deniegan el tráfico en una red. Piensa en ellas como los guardias de seguridad de tu red, asegurándose de que solo el tráfico autorizado pueda pasar. Sin ACLs, tu red podría estar abierta a todo tipo de amenazas, desde hackers hasta malware. Al usar ACLs, puedes:
- Restringir el acceso a partes sensibles de tu red.
- Controlar el tráfico que entra y sale de tu red.
- Mejorar la seguridad y el rendimiento de la red.
Tipos de ACL
Hay dos tipos principales de ACL en los dispositivos Cisco: ACL estándar y ACL extendida.
ACL Estándar
Las ACL estándar son las más básicas y solo filtran el tráfico basado en la dirección IP de origen. Son fáciles de configurar pero ofrecen menos control sobre el tráfico.
ACL Extendida
Las ACL extendidas son más avanzadas y permiten filtrar el tráfico basado en múltiples criterios, incluyendo la dirección IP de origen y destino, puertos y protocolos. Esto te da un control mucho más granular sobre el tráfico en tu red.
ACL Nombradas
Además de las ACL numeradas estándar y extendidas, Cisco permite crear ACL nombradas. Las ACL nombradas son útiles porque pueden ser más fáciles de gestionar y entender. Aquí hay un ejemplo de cómo configurar una ACL nombrada:
Configuración de ACL Estándar
Vamos a empezar con algo sencillo: configurar una ACL estándar. Supongamos que queremos denegar el acceso a la red 192.168.1.0/24 desde la red 10.0.0.0/24.
R1(config)# access-list 1 deny 10.0.0.0 0.0.0.255 R1(config)# access-list 1 permit any
En este ejemplo, la primera línea crea una regla que deniega el acceso desde cualquier IP en el rango 10.0.0.0/24. La segunda línea permite todo el tráfico restante. Es importante tener siempre una regla de «permit any» al final para permitir el tráfico que no coincida con ninguna regla anterior.
Configuración de ACL Estándar Nombrada
Para una mayor claridad, vamos a crear una ACL estándar nombrada que deniegue el acceso desde 10.0.0.0/24 y permita todo lo demás.
R1(config)# ip access-list standard MI_ACL_ESTANDAR R1(config-std-nacl)# deny 10.0.0.0 0.0.0.255 R1(config-std-nacl)# permit any
Configuración de ACL Extendida
Las ACL extendidas son un poco más complicadas pero mucho más útiles. Supongamos que queremos permitir el tráfico HTTP (puerto 80) desde la red 192.168.1.0/24 a la red 172.16.0.0/16, y denegar todo lo demás.
R1(config)# access-list 100 permit tcp 192.168.1.0 0.0.0.255 172.16.0.0 0.0.255.255 eq 80 R1(config)# access-list 100 deny ip any any
En este ejemplo, la primera línea permite el tráfico TCP en el puerto 80 (HTTP) desde la red 192.168.1.0/24 a la red 172.16.0.0/16. La segunda línea deniega todo el tráfico restante.
Configuración de ACL Extendida Nombrada
Vamos a crear una ACL extendida nombrada que permita el tráfico HTTP desde 192.168.1.0/24 a 172.16.0.0/16 y deniegue todo lo demás.
R1(config)# ip access-list extended MI_ACL_EXTENDIDA R1(config-ext-nacl)# permit tcp 192.168.1.0 0.0.0.255 172.16.0.0 0.0.255.255 eq 80 R1(config-ext-nacl)# deny ip any any
Aplicar ACL a una Interfaz
Configurar las ACL es solo el primer paso. Necesitamos aplicarlas a una interfaz para que tengan efecto. Aquí es donde aplicamos nuestra ACL extendida a la interfaz GigabitEthernet0/0 para filtrar el tráfico entrante.
R1(config)# interface GigabitEthernet0/0 R1(config-if)# ip access-group 100 in
Para aplicar una ACL nombrada a la interfaz:
R1(config-if)# ip access-group MI_ACL_EXTENDIDA in
Verificar la Configuración de las ACL
Una vez que hayas configurado y aplicado tus ACL, es importante verificar que estén funcionando como esperas. Puedes usar varios comandos para esto:
R1# show access-lists R1# show ip interface GigabitEthernet0/0
El primer comando muestra todas las ACL configuradas en el dispositivo, mientras que el segundo muestra la configuración de la interfaz y las ACL aplicadas.
Consejos y Mejores Prácticas
- Documenta tus ACL: Siempre es una buena idea documentar tus ACL para que tú y otros administradores puedan entender rápidamente su propósito.
- Prueba antes de aplicar: Antes de aplicar una ACL en un entorno de producción, pruébala en un entorno de prueba para asegurarte de que no interrumpa el tráfico legítimo.
- Utiliza comentarios: Cisco permite añadir comentarios a las ACL para que puedas describir lo que hace cada regla.
R1(config)# access-list 100 permit tcp 192.168.1.0 0.0.0.255 172.16.0.0 0.0.255.255 eq 80 remark Permitir tráfico HTTP
- Mantén las ACL simples: Evita hacer las ACL demasiado complicadas. Cuantas más reglas, más difícil será gestionarlas y más probabilidades habrá de cometer errores.
Conclusión
Configurar y verificar las ACL es una habilidad esencial para cualquier administrador de redes. Aunque puede parecer intimidante al principio, con un poco de práctica, configurar ACLs se convertirá en una segunda naturaleza. Recuerda, la seguridad de tu red depende de tener un buen control sobre quién puede acceder a ella y qué pueden hacer una vez dentro.
Espero que esta guía te haya resultado útil y que te sientas más cómodo trabajando con ACLs. Para obtener más información y ejemplos prácticos sobre la configuración de seguridad en dispositivos de red y otros temas avanzados de redes, considera inscribirte en el curso Cisco CCNA 200-301 – Prácticas de configuración en español. ¡Buena suerte y feliz configuración!


