Le laboratoire ACL en bref
- Tâche
- Configurer et vérifier des ACL IPv4 standard et étendues
- Topologie
- Deux réseaux clients, un routeur et un réseau serveur
- Commandes
- Commandes IOS : access-list, ip access-group et show access-lists
- Comportement clé
- Toute ACL se termine par un refus implicite
- Version vérifiée
- Packet Tracer 9.0.0 ; aucune version publique plus récente vérifiable
- Téléchargement officiel
- Resource Hub officiel de Cisco Networking Academy
Planifier la politique ACL et la topologie avant la saisie
Placez Client-A dans 192.168.10.0/24, Client-B dans 192.168.20.0/24 et Server-1 à l’adresse 192.168.30.10/24. Reliez les trois réseaux à R1, attribuez au routeur 192.168.10.1, 192.168.20.1 et 192.168.30.1, puis vérifiez la connectivité complète avant tout filtrage. Cette base permet de distinguer une erreur ACL d’un problème de câble, d’interface, d’adresse ou de route.
Écrivez la politique en langage clair : Client-A peut joindre le réseau serveur, Client-B ne peut pas joindre Server-1 et les autres flux restent disponibles sauf consigne contraire. Pour chaque essai, notez source, destination, protocole, port, interface, sens et résultat attendu.
- 1
Construire et adresser
Créez les trois réseaux et activez les interfaces.
- 2
Prouver la base
Testez les communications avant le filtrage.
- 3
Écrire les résultats
Listez précisément les flux permis et refusés.
- 4
Sauvegarder une copie
Conservez un fichier PKT antérieur aux ACL.
Comparer ACL standard et ACL étendue
Une ACL IPv4 standard ne compare que l’adresse source. Elle convient pour autoriser ou bloquer un réseau source complet. Comme elle ne distingue ni destination ni service, on la place généralement près de la destination afin de ne pas empêcher cette source d’atteindre d’autres réseaux.
Une ACL étendue compare protocole, source, destination et ports TCP ou UDP. Elle convient pour autoriser HTTP tout en refusant ICMP, ou pour bloquer un client face à un serveur précis. Placez-la près de la source afin d’éliminer tôt le trafic indésirable.
| Type | Critères | Placement courant | Exemple |
|---|---|---|---|
| Standard numérotée | Source IPv4 | Près de la destination | Bloquer un réseau source |
| Standard nommée | Source IPv4 | Près de la destination | Politique lisible par source |
| Étendue numérotée | Protocole, source, destination, port | Près de la source | Autoriser web et refuser ping |
| Étendue nommée | Protocole, source, destination, port | Près de la source | Politique lisible par service |
Exemple d’ACL standard : bloquer un réseau source
Pour empêcher 192.168.20.0/24 d’atteindre le LAN serveur, entrez access-list 10 deny 192.168.20.0 0.0.0.255, puis access-list 10 permit any. La permission explicite est indispensable, car la dernière règle invisible refuse tout ce qui n’a pas correspondu auparavant.
Appliquez la liste 10 en sortie sur l’interface menant à 192.168.30.0/24 avec interface g0/2 et ip access-group 10 out. Client-B reste ainsi libre d’atteindre d’autres réseaux, mais est filtré en direction du serveur.
- 1
Créer le refus
Refusez 192.168.20.0 avec 0.0.0.255.
- 2
Permettre les autres
Ajoutez permit any avant le refus implicite.
- 3
Appliquer près de la destination
Liez l’ACL en sortie vers le LAN protégé.
- 4
Tester les deux clients
Client-B échoue et Client-A réussit.
Si les deux clients échouent, vérifiez d’abord la permission finale, l’interface et le sens.
Exemple d’ACL étendue : autoriser le web et refuser le ping
Pour autoriser HTTP de 192.168.10.0/24 vers Server-1, utilisez access-list 110 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80. Refusez ensuite l’écho ICMP avec access-list 110 deny icmp 192.168.10.0 0.0.0.255 host 192.168.30.10 echo. N’ajoutez permit ip any any que si la politique autorise le reste.
Appliquez l’ACL 110 en entrée sur l’interface reliée à 192.168.10.0/24. Les lignes sont évaluées de haut en bas et la première correspondance termine la décision. Pour HTTPS, placez une permission du port 443 avant un refus plus large.
- 1
Permettre le service
Placez d’abord la règle TCP précise.
- 2
Refuser le trafic
Faites correspondre ICMP ou le service interdit.
- 3
Décider le reste
Ajoutez une permission finale uniquement si nécessaire.
- 4
Appliquer près de la source
Liez en entrée et recommencez les essais.
Calculer le masque générique et choisir le sens
Pour un sous-réseau contigu, soustrayez chaque octet du masque à 255. Ainsi, 255.255.255.0 devient 0.0.0.255 et 255.255.255.192 devient 0.0.0.63. Un bit zéro doit correspondre ; un bit un peut varier. Utilisez host 192.168.30.10 pour une seule adresse et any uniquement lorsque toutes les adresses sont prévues.
Le sens est vu depuis le routeur : entrée signifie que le paquet entre dans le routeur par l’interface ; sortie signifie qu’il en part. Suivez un paquet de sa source à sa destination pour identifier l’endroit exact.
| Réseau ou hôte | Masque | Masque générique | Syntaxe |
|---|---|---|---|
| 192.168.10.0/24 | 255.255.255.0 | 0.0.0.255 | 192.168.10.0 0.0.0.255 |
| 192.168.20.64/26 | 255.255.255.192 | 0.0.0.63 | 192.168.20.64 0.0.0.63 |
| 192.168.30.10/32 | 255.255.255.255 | 0.0.0.0 | host 192.168.30.10 |
| Toutes les IPv4 | sans objet | 255.255.255.255 | any |
Vérifier le trafic permis et refusé
Réalisez au moins un test positif et un test négatif pour chaque condition. Un ping en échec prouve seulement qu’un élément a échoué. Testez Client-A et Client-B vers Server-1, puis vers une destination sans rapport. Pour une règle de service, activez HTTP sur le serveur au lieu de dépendre uniquement du ping.
Utilisez show access-lists pour l’ordre et les compteurs, show ip interface pour l’ACL appliquée et show running-config pour la syntaxe. En mode Simulation, filtrez ARP, ICMP, TCP et HTTP pour observer l’endroit où le paquet s’arrête.
- Confirmez que le trafic autorisé conserve la connectivité de base.
- Faites correspondre exactement la source, la destination, le protocole et le port du test refusé.
- Consultez les compteurs après chaque test.
- Sauvegardez seulement quand les preuves correspondent à la politique.
Dépanner l’ordre, le placement et le refus implicite
Vérifiez d’abord câbles, interfaces, adresses, masques, passerelles et routes. Confirmez ensuite l’existence de l’ACL, lisez-la de haut en bas et contrôlez l’interface et le sens. Recherchez une règle large avant une règle précise, un masque générique incorrect, un port placé du mauvais côté ou une permission manquante.
Modifiez une seule condition à la fois et répétez les mêmes essais. Si un compteur reste à zéro, le trafic n’atteint pas la ligne ou correspond plus tôt. Si le mauvais compteur augmente, corrigez l’ordre ou les critères au lieu d’empiler des commandes au hasard.
FAQ sur les ACL dans Packet Tracer
Pourquoi mon ACL bloque-t-elle tout ?
Une permission explicite manque souvent avant le refus implicite, ou l’ACL est trop large, mal placée ou appliquée dans le mauvais sens.
Où placer une ACL standard ?
Généralement près de la destination, car elle ne distingue que la source et pourrait bloquer des destinations sans rapport.
Où placer une ACL étendue ?
Généralement près de la source afin d’éliminer tôt le protocole ou le service indésirable.
Comment voir la ligne qui a correspondu ?
Exécutez show access-lists après un test contrôlé et comparez les compteurs.
Une ACL peut-elle bloquer le ping ?
Oui, une ACL étendue peut autoriser ou refuser ICMP et certains types ICMP. Testez séparément les autres services.
Faut-il une ACL numérotée ou nommée ?
Les deux fonctionnent ; les ACL nommées sont plus lisibles et les ACL numérotées plus courtes dans un petit labo.
Références officielles
- Guide Cisco de configuration des listes d’accès
Comportement et configuration des ACL IP standard et étendues.
- Annonce Cisco Packet Tracer 9.0
Annonce Cisco Community du 14 juillet 2026.
- Ressources de téléchargement Cisco Packet Tracer
Resource Hub officiel pour confirmer le paquet après connexion.