Packet Tracer Wikiguida indipendente alla fonte ufficiale
Italiano
Definisci la regola prima del comando

Esempi ACL in Packet Tracer: laboratorio standard ed esteso

Questi esempi ACL in Packet Tracer usano un laboratorio ripetibile per configurare una lista standard e una lista estesa. Definirai prima il traffico consentito, calcolerai le wildcard mask, sceglierai interfaccia e direzione, testerai pacchetti permessi e negati e correggerai gli errori comuni di ordine e deny implicito.

Fonte ufficiale: netacad.com Verificato il 30 luglio 2026
Diagramma editoriale di pacchetti permessi e negati da una ACL su router
Illustrazione: una ACL valuta il traffico su un’interfaccia instradata e lo permette o lo nega.

Laboratorio ACL in breve

Attività
Configurare e verificare ACL IPv4 standard ed estese
Topologia
Due reti client, un router e una rete server
Comandi
Comandi IOS: access-list, ip access-group e show access-lists
Regola chiave
Ogni ACL termina con un deny implicito
Versione verificata
Packet Tracer 9.0.0; nessuna versione pubblica più recente verificabile
Download ufficiale
Resource Hub ufficiale di Cisco Networking Academy

Pianifica la regola ACL e la topologia prima dei comandi

Inserisci Client-A in 192.168.10.0/24, Client-B in 192.168.20.0/24 e Server-1 in 192.168.30.10/24. Collega le tre reti a R1, assegna al router 192.168.10.1, 192.168.20.1 e 192.168.30.1 e verifica la connettività completa prima del filtro. Una base funzionante separa gli errori ACL dai problemi di cavo, interfaccia, indirizzo o rotta.

Scrivi la regola in linguaggio chiaro: Client-A può raggiungere la rete server, Client-B non può raggiungere Server-1 e il resto rimane disponibile salvo indicazioni diverse. Per ogni prova annota origine, destinazione, protocollo, porta, interfaccia, direzione e risultato previsto.

  1. 1

    Costruisci e indirizza

    Crea le tre reti e attiva le interfacce.

  2. 2

    Prova la base

    Verifica la comunicazione prima del filtro.

  3. 3

    Definisci i risultati

    Elenca i casi permessi e negati.

  4. 4

    Salva una copia

    Conserva un PKT precedente alla ACL.

Confronta ACL standard e ACL estesa

Una ACL IPv4 standard confronta soltanto l’indirizzo sorgente. È adatta per permettere o bloccare un’intera rete sorgente. Poiché non distingue destinazione o servizio, viene normalmente collocata vicino alla destinazione per non bloccare la sorgente verso altre reti.

Una ACL estesa confronta protocollo, sorgente, destinazione e porte TCP o UDP. Può permettere HTTP e negare ICMP oppure bloccare un client verso un server preciso. Collocala vicino alla sorgente per scartare presto il traffico indesiderato.

Confronto editoriale tra filtraggio ACL standard ed esteso
Illustrazione: la ACL standard decide per sorgente; quella estesa valuta più dettagli.
TipoConfrontaPosizione comuneEsempio
Standard numerataSorgente IPv4Vicino alla destinazioneBloccare una rete sorgente
Standard nominataSorgente IPv4Vicino alla destinazioneRegola leggibile per sorgente
Estesa numerataProtocollo, sorgente, destinazione, portaVicino alla sorgentePermettere web e negare ping
Estesa nominataProtocollo, sorgente, destinazione, portaVicino alla sorgenteRegola leggibile per servizio

Esempio ACL standard: blocca una rete sorgente

Per impedire a 192.168.20.0/24 di raggiungere la LAN server, usa access-list 10 deny 192.168.20.0 0.0.0.255 e poi access-list 10 permit any. Il permesso esplicito è essenziale perché la regola finale invisibile nega tutto ciò che non ha trovato corrispondenza.

Applica la lista 10 in uscita sull’interfaccia verso 192.168.30.0/24 con interface g0/2 e ip access-group 10 out. Client-B può così raggiungere altre reti ed è filtrato soltanto verso la LAN protetta.

  1. 1

    Crea il deny

    Nega 192.168.20.0 con 0.0.0.255.

  2. 2

    Permetti le altre sorgenti

    Aggiungi permit any prima del deny implicito.

  3. 3

    Applica vicino alla destinazione

    Collega la ACL in uscita verso il server.

  4. 4

    Prova entrambi i client

    Client-B fallisce e Client-A funziona.

Se falliscono entrambi, controlla prima permit, interfaccia e direzione.

Esempio ACL estesa: permetti web e nega ping

Per consentire HTTP da 192.168.10.0/24 a Server-1 usa access-list 110 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80. Nega poi ICMP echo con access-list 110 deny icmp 192.168.10.0 0.0.0.255 host 192.168.30.10 echo. Aggiungi permit ip any any solo se la regola scritta permette il resto.

Applica ACL 110 in entrata sull’interfaccia R1 collegata a 192.168.10.0/24. Le righe vengono lette dall’alto e la prima corrispondenza decide. Per HTTPS inserisci la porta 443 prima di un deny più ampio.

  1. 1

    Permetti il servizio

    Metti prima la regola TCP specifica.

  2. 2

    Nega il traffico

    Confronta ICMP o il servizio vietato.

  3. 3

    Decidi il resto

    Usa il permesso finale soltanto se richiesto.

  4. 4

    Applica vicino alla sorgente

    Collega in entrata e ripeti le prove.

Calcola la wildcard mask e scegli la direzione

Per sottoreti contigue sottrai ogni ottetto della subnet mask da 255. 255.255.255.0 diventa 0.0.0.255 e 255.255.255.192 diventa 0.0.0.63. Un bit zero deve coincidere e un bit uno può variare. Usa host 192.168.30.10 per un indirizzo e any solo quando intendi tutti gli indirizzi.

La direzione è vista dal router: in è il pacchetto che entra attraverso l’interfaccia, out è quello che esce. Segui un pacchetto dalla sorgente alla destinazione per identificare il punto corretto.

Rete o hostSubnet maskWildcardSintassi
192.168.10.0/24255.255.255.00.0.0.255192.168.10.0 0.0.0.255
192.168.20.64/26255.255.255.1920.0.0.63192.168.20.64 0.0.0.63
192.168.30.10/32255.255.255.2550.0.0.0host 192.168.30.10
Tutti gli IPv4n/d255.255.255.255any

Verifica il traffico permesso e negato

Esegui almeno una prova positiva e una negativa per ogni condizione. Un ping fallito dimostra soltanto che qualcosa non funziona. Prova Client-A e Client-B verso Server-1 e anche verso una destinazione indipendente. Per le regole di servizio abilita HTTP sul server e non usare solo ping.

Usa show access-lists per ordine e contatori, show ip interface per ACL e direzione applicate e show running-config per la sintassi. In Simulation filtra ARP, ICMP, TCP e HTTP e osserva dove il pacchetto si ferma.

Flusso editoriale per configurare provare controllare e riprovare una ACL
Illustrazione: configura, prova un caso permesso, prova un caso negato, controlla le prove e cambia un solo elemento.
  • Conferma la connettività di base del traffico permesso.
  • Fai coincidere sorgente, destinazione, protocollo e porta della prova negata.
  • Controlla i contatori dopo ogni prova.
  • Salva solo quando le prove corrispondono alla regola.

Risolvi ordine, posizione e deny implicito

Controlla prima cavi, interfacce, indirizzi, mask, gateway e rotte. Conferma quindi la ACL, leggila dall’alto e verifica interfaccia e direzione. Cerca una riga ampia prima di una specifica, una wildcard errata, una porta nel lato sbagliato o un permit mancante.

Cambia una sola condizione e ripeti gli stessi test. Se un contatore resta a zero, il traffico non raggiunge la riga o corrisponde prima. Se aumenta il contatore sbagliato, correggi ordine o criteri senza aggiungere comandi casuali.

Domande sulle ACL in Packet Tracer

Perché la mia ACL blocca tutto?

Di solito manca un permit esplicito prima del deny implicito, il deny è troppo ampio o la ACL è applicata su interfaccia o direzione errata.

Dove colloco una ACL standard?

Normalmente vicino alla destinazione, perché conosce solo la sorgente e potrebbe bloccare destinazioni non correlate.

Dove colloco una ACL estesa?

Normalmente vicino alla sorgente per scartare presto protocolli o servizi indesiderati.

Come vedo la riga corrispondente?

Esegui show access-lists dopo una prova controllata e confronta i contatori.

Una ACL può bloccare ping?

Sì. Una ACL estesa può permettere o negare ICMP e tipi specifici. Prova separatamente gli altri servizi.

ACL numerata o nominata?

Entrambe funzionano; le nominate sono leggibili e le numerate sono concise nei laboratori piccoli.

Riferimenti ufficiali

Apertura della pagina di download ufficiale Cisco

La fonte ufficiale per Packet Tracer si aprirà tra 15 secondi.

Stai lasciando packettracer.wiki per netacad.com. Potrebbe essere necessario un account Cisco.