Packet Tracer Wikiguide indépendant vers la source officielle
Français
Écrivez la politique avant la commande

Exemples ACL dans Packet Tracer : labo standard et étendu

Ces exemples ACL dans Packet Tracer utilisent un laboratoire reproductible pour configurer une liste standard puis une liste étendue. Vous définirez d’abord le trafic autorisé, calculerez les masques génériques, choisirez l’interface et le sens, testerez les paquets permis et refusés, puis corrigerez les erreurs d’ordre et de refus implicite.

Source officielle : netacad.com Vérifié le 30 juillet 2026
Schéma éditorial montrant des paquets autorisés et refusés par une ACL de routeur
Illustration : une ACL évalue le trafic sur une interface routée et l’autorise ou le refuse.

Le laboratoire ACL en bref

Tâche
Configurer et vérifier des ACL IPv4 standard et étendues
Topologie
Deux réseaux clients, un routeur et un réseau serveur
Commandes
Commandes IOS : access-list, ip access-group et show access-lists
Comportement clé
Toute ACL se termine par un refus implicite
Version vérifiée
Packet Tracer 9.0.0 ; aucune version publique plus récente vérifiable
Téléchargement officiel
Resource Hub officiel de Cisco Networking Academy

Planifier la politique ACL et la topologie avant la saisie

Placez Client-A dans 192.168.10.0/24, Client-B dans 192.168.20.0/24 et Server-1 à l’adresse 192.168.30.10/24. Reliez les trois réseaux à R1, attribuez au routeur 192.168.10.1, 192.168.20.1 et 192.168.30.1, puis vérifiez la connectivité complète avant tout filtrage. Cette base permet de distinguer une erreur ACL d’un problème de câble, d’interface, d’adresse ou de route.

Écrivez la politique en langage clair : Client-A peut joindre le réseau serveur, Client-B ne peut pas joindre Server-1 et les autres flux restent disponibles sauf consigne contraire. Pour chaque essai, notez source, destination, protocole, port, interface, sens et résultat attendu.

  1. 1

    Construire et adresser

    Créez les trois réseaux et activez les interfaces.

  2. 2

    Prouver la base

    Testez les communications avant le filtrage.

  3. 3

    Écrire les résultats

    Listez précisément les flux permis et refusés.

  4. 4

    Sauvegarder une copie

    Conservez un fichier PKT antérieur aux ACL.

Comparer ACL standard et ACL étendue

Une ACL IPv4 standard ne compare que l’adresse source. Elle convient pour autoriser ou bloquer un réseau source complet. Comme elle ne distingue ni destination ni service, on la place généralement près de la destination afin de ne pas empêcher cette source d’atteindre d’autres réseaux.

Une ACL étendue compare protocole, source, destination et ports TCP ou UDP. Elle convient pour autoriser HTTP tout en refusant ICMP, ou pour bloquer un client face à un serveur précis. Placez-la près de la source afin d’éliminer tôt le trafic indésirable.

Comparaison éditoriale du filtrage par ACL standard et étendue
Illustration : l’ACL standard décide surtout selon la source ; l’ACL étendue évalue davantage de détails.
TypeCritèresPlacement courantExemple
Standard numérotéeSource IPv4Près de la destinationBloquer un réseau source
Standard nomméeSource IPv4Près de la destinationPolitique lisible par source
Étendue numérotéeProtocole, source, destination, portPrès de la sourceAutoriser web et refuser ping
Étendue nomméeProtocole, source, destination, portPrès de la sourcePolitique lisible par service

Exemple d’ACL standard : bloquer un réseau source

Pour empêcher 192.168.20.0/24 d’atteindre le LAN serveur, entrez access-list 10 deny 192.168.20.0 0.0.0.255, puis access-list 10 permit any. La permission explicite est indispensable, car la dernière règle invisible refuse tout ce qui n’a pas correspondu auparavant.

Appliquez la liste 10 en sortie sur l’interface menant à 192.168.30.0/24 avec interface g0/2 et ip access-group 10 out. Client-B reste ainsi libre d’atteindre d’autres réseaux, mais est filtré en direction du serveur.

  1. 1

    Créer le refus

    Refusez 192.168.20.0 avec 0.0.0.255.

  2. 2

    Permettre les autres

    Ajoutez permit any avant le refus implicite.

  3. 3

    Appliquer près de la destination

    Liez l’ACL en sortie vers le LAN protégé.

  4. 4

    Tester les deux clients

    Client-B échoue et Client-A réussit.

Si les deux clients échouent, vérifiez d’abord la permission finale, l’interface et le sens.

Exemple d’ACL étendue : autoriser le web et refuser le ping

Pour autoriser HTTP de 192.168.10.0/24 vers Server-1, utilisez access-list 110 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80. Refusez ensuite l’écho ICMP avec access-list 110 deny icmp 192.168.10.0 0.0.0.255 host 192.168.30.10 echo. N’ajoutez permit ip any any que si la politique autorise le reste.

Appliquez l’ACL 110 en entrée sur l’interface reliée à 192.168.10.0/24. Les lignes sont évaluées de haut en bas et la première correspondance termine la décision. Pour HTTPS, placez une permission du port 443 avant un refus plus large.

  1. 1

    Permettre le service

    Placez d’abord la règle TCP précise.

  2. 2

    Refuser le trafic

    Faites correspondre ICMP ou le service interdit.

  3. 3

    Décider le reste

    Ajoutez une permission finale uniquement si nécessaire.

  4. 4

    Appliquer près de la source

    Liez en entrée et recommencez les essais.

Calculer le masque générique et choisir le sens

Pour un sous-réseau contigu, soustrayez chaque octet du masque à 255. Ainsi, 255.255.255.0 devient 0.0.0.255 et 255.255.255.192 devient 0.0.0.63. Un bit zéro doit correspondre ; un bit un peut varier. Utilisez host 192.168.30.10 pour une seule adresse et any uniquement lorsque toutes les adresses sont prévues.

Le sens est vu depuis le routeur : entrée signifie que le paquet entre dans le routeur par l’interface ; sortie signifie qu’il en part. Suivez un paquet de sa source à sa destination pour identifier l’endroit exact.

Réseau ou hôteMasqueMasque génériqueSyntaxe
192.168.10.0/24255.255.255.00.0.0.255192.168.10.0 0.0.0.255
192.168.20.64/26255.255.255.1920.0.0.63192.168.20.64 0.0.0.63
192.168.30.10/32255.255.255.2550.0.0.0host 192.168.30.10
Toutes les IPv4sans objet255.255.255.255any

Vérifier le trafic permis et refusé

Réalisez au moins un test positif et un test négatif pour chaque condition. Un ping en échec prouve seulement qu’un élément a échoué. Testez Client-A et Client-B vers Server-1, puis vers une destination sans rapport. Pour une règle de service, activez HTTP sur le serveur au lieu de dépendre uniquement du ping.

Utilisez show access-lists pour l’ordre et les compteurs, show ip interface pour l’ACL appliquée et show running-config pour la syntaxe. En mode Simulation, filtrez ARP, ICMP, TCP et HTTP pour observer l’endroit où le paquet s’arrête.

Flux éditorial de configuration test inspection et nouveau test d’une ACL
Illustration : configurer, tester un cas permis, tester un cas refusé, examiner les preuves et changer un seul élément.
  • Confirmez que le trafic autorisé conserve la connectivité de base.
  • Faites correspondre exactement la source, la destination, le protocole et le port du test refusé.
  • Consultez les compteurs après chaque test.
  • Sauvegardez seulement quand les preuves correspondent à la politique.

Dépanner l’ordre, le placement et le refus implicite

Vérifiez d’abord câbles, interfaces, adresses, masques, passerelles et routes. Confirmez ensuite l’existence de l’ACL, lisez-la de haut en bas et contrôlez l’interface et le sens. Recherchez une règle large avant une règle précise, un masque générique incorrect, un port placé du mauvais côté ou une permission manquante.

Modifiez une seule condition à la fois et répétez les mêmes essais. Si un compteur reste à zéro, le trafic n’atteint pas la ligne ou correspond plus tôt. Si le mauvais compteur augmente, corrigez l’ordre ou les critères au lieu d’empiler des commandes au hasard.

FAQ sur les ACL dans Packet Tracer

Pourquoi mon ACL bloque-t-elle tout ?

Une permission explicite manque souvent avant le refus implicite, ou l’ACL est trop large, mal placée ou appliquée dans le mauvais sens.

Où placer une ACL standard ?

Généralement près de la destination, car elle ne distingue que la source et pourrait bloquer des destinations sans rapport.

Où placer une ACL étendue ?

Généralement près de la source afin d’éliminer tôt le protocole ou le service indésirable.

Comment voir la ligne qui a correspondu ?

Exécutez show access-lists après un test contrôlé et comparez les compteurs.

Une ACL peut-elle bloquer le ping ?

Oui, une ACL étendue peut autoriser ou refuser ICMP et certains types ICMP. Testez séparément les autres services.

Faut-il une ACL numérotée ou nommée ?

Les deux fonctionnent ; les ACL nommées sont plus lisibles et les ACL numérotées plus courtes dans un petit labo.

Références officielles

Ouverture de la page de téléchargement officielle de Cisco

La source officielle de Packet Tracer s'ouvrira dans 15 secondes.

Vous quittez packettracer.wiki pour netacad.com. Un compte Cisco peut être nécessaire.