Packet Tracer Wiki공식 배포처를 안내하는 독립 다운로드 가이드
한국어
명령보다 정책을 먼저 작성하세요

Packet Tracer ACL 설정 예제: 표준 및 확장 ACL 실습

이 Packet Tracer ACL 설정 예제는 하나의 반복 가능한 네트워크에서 표준 액세스 목록과 확장 액세스 목록을 구성합니다. 먼저 허용할 트래픽을 정의하고, 와일드카드 마스크를 계산하고, 올바른 인터페이스와 방향에 적용한 뒤 허용·차단 패킷을 모두 시험하여 암시적 deny와 규칙 순서 오류를 수정합니다.

공식 배포처: netacad.com 2026년 7월 30일 확인
라우터 ACL이 패킷을 허용하거나 차단하는 편집용 네트워크 그림
그림: ACL은 라우팅 인터페이스에서 트래픽을 평가해 허용하거나 거부합니다.

ACL 실습 요약

주요 작업
표준 및 확장 IPv4 ACL 구성과 확인
토폴로지
클라이언트 네트워크 2개, 라우터 1대, 서버 네트워크 1개
주요 명령
IOS 명령: access-list, ip access-group, show access-lists
핵심 동작
모든 ACL 끝에는 암시적 deny가 있음
확인한 버전
Packet Tracer 9.0.0, 더 새로운 공개 검증 버전은 찾지 못함
공식 다운로드
Cisco Networking Academy 공식 Resource Hub

명령을 입력하기 전에 ACL 정책과 구성을 계획하세요

Client-A는 192.168.10.0/24, Client-B는 192.168.20.0/24, Server-1은 192.168.30.10/24에 배치합니다. 세 네트워크를 R1에 연결하고 라우터 인터페이스에 192.168.10.1, 192.168.20.1, 192.168.30.1을 설정한 뒤 ACL 적용 전 전체 통신을 확인합니다. 정상 기준이 있으면 ACL 오류와 케이블, 인터페이스, 주소, 라우팅 문제를 구분할 수 있습니다.

정책을 문장으로 적습니다. Client-A는 서버 네트워크에 접근할 수 있고, Client-B는 Server-1에 접근할 수 없으며, 과제에서 별도 제한하지 않은 트래픽은 유지합니다. 각 시험마다 출발지, 목적지, 프로토콜, 포트, 인터페이스, 방향과 예상 결과를 기록합니다.

  1. 1

    구성과 주소 설정

    세 네트워크를 만들고 인터페이스를 활성화합니다.

  2. 2

    기준 통신 확인

    필터 적용 전에 네트워크 간 통신을 시험합니다.

  3. 3

    예상 결과 기록

    허용과 차단 조건을 구체적으로 적습니다.

  4. 4

    초기 파일 저장

    ACL 이전 PKT 파일을 비교용으로 보관합니다.

표준 ACL과 확장 ACL을 비교하세요

표준 IPv4 ACL은 출발지 주소만 비교합니다. 하나의 출발지 네트워크 전체를 허용하거나 차단할 때 적합합니다. 목적지와 서비스를 구분하지 못하므로 보통 목적지 가까이에 배치해 출발지가 다른 네트워크에 접근하는 것까지 막지 않도록 합니다.

확장 IPv4 ACL은 프로토콜, 출발지, 목적지, TCP 또는 UDP 포트를 비교할 수 있습니다. HTTP는 허용하고 ICMP는 차단하거나, 특정 클라이언트에서 특정 서버로 가는 트래픽만 제어할 수 있습니다. 불필요한 트래픽을 일찍 버리도록 출발지 가까이에 배치합니다.

표준 ACL과 확장 ACL의 필터 범위를 비교하는 편집용 그림
그림: 표준 ACL은 출발지를 중심으로 판단하고 확장 ACL은 더 많은 트래픽 조건을 평가합니다.
종류비교 항목일반적 배치예제
표준 번호 ACL출발지 IPv4목적지 가까이하나의 출발지 네트워크 차단
표준 이름 ACL출발지 IPv4목적지 가까이읽기 쉬운 출발지 정책
확장 번호 ACL프로토콜, 출발지, 목적지, 포트출발지 가까이웹 허용과 ping 차단
확장 이름 ACL프로토콜, 출발지, 목적지, 포트출발지 가까이읽기 쉬운 서비스 정책

표준 ACL 예제: 하나의 출발지 네트워크 차단

192.168.20.0/24가 서버 LAN에 접근하지 못하게 하려면 access-list 10 deny 192.168.20.0 0.0.0.255를 입력하고 이어서 access-list 10 permit any를 입력합니다. 명시적 permit이 없으면 마지막의 보이지 않는 deny가 이전 규칙과 일치하지 않은 모든 트래픽을 막습니다.

192.168.30.0/24로 향하는 인터페이스에서 interface g0/2ip access-group 10 out을 적용합니다. 이 위치에서는 Client-B가 다른 네트워크에는 접근할 수 있고 보호된 서버 LAN으로 나갈 때만 필터됩니다.

  1. 1

    차단 규칙 생성

    192.168.20.0과 0.0.0.255를 지정합니다.

  2. 2

    나머지 출발지 허용

    암시적 deny 앞에 permit any를 추가합니다.

  3. 3

    목적지 가까이에 적용

    서버 LAN 방향의 out에 ACL을 연결합니다.

  4. 4

    두 클라이언트 시험

    Client-B는 실패하고 Client-A는 성공해야 합니다.

두 클라이언트가 모두 실패하면 permit 규칙, 인터페이스와 방향을 먼저 확인하세요.

확장 ACL 예제: 웹 허용과 ping 차단

192.168.10.0/24에서 Server-1로 가는 HTTP를 허용하려면 access-list 110 permit tcp 192.168.10.0 0.0.0.255 host 192.168.30.10 eq 80을 사용합니다. 이어서 access-list 110 deny icmp 192.168.10.0 0.0.0.255 host 192.168.30.10 echo로 ICMP echo를 차단합니다. 나머지를 허용해야 하는 정책일 때만 permit ip any any를 추가합니다.

ACL 110은 192.168.10.0/24에 연결된 R1 인터페이스의 in에 적용합니다. ACL은 위에서 아래로 평가되고 첫 일치 규칙에서 결정이 끝납니다. HTTPS도 필요하면 넓은 차단 규칙보다 앞에 포트 443 허용을 추가합니다.

  1. 1

    필요한 서비스 허용

    구체적인 TCP 포트 규칙을 먼저 둡니다.

  2. 2

    금지 트래픽 차단

    ICMP 또는 제한할 서비스를 정확히 비교합니다.

  3. 3

    나머지 정책 결정

    필요할 때만 마지막 허용을 추가합니다.

  4. 4

    출발지 가까이에 적용

    클라이언트 측 in에 연결하고 다시 시험합니다.

와일드카드 마스크와 방향을 정확히 선택하세요

연속된 서브넷에서는 각 서브넷 마스크 옥텟을 255에서 뺍니다. 255.255.255.0은 0.0.0.255가 되고 255.255.255.192는 0.0.0.63이 됩니다. 0 비트는 일치해야 하고 1 비트는 달라도 됩니다. 하나의 주소에는 host 192.168.30.10, 모든 주소가 의도일 때만 any를 사용합니다.

방향은 라우터 기준입니다. in은 해당 인터페이스를 통해 라우터로 들어오는 트래픽이고 out은 라우터에서 나가는 트래픽입니다. 시험 패킷을 출발지부터 목적지까지 따라가며 R1에 들어오고 나가는 위치를 표시하세요.

네트워크 또는 호스트서브넷 마스크와일드카드구문
192.168.10.0/24255.255.255.00.0.0.255192.168.10.0 0.0.0.255
192.168.20.64/26255.255.255.1920.0.0.63192.168.20.64 0.0.0.63
192.168.30.10/32255.255.255.2550.0.0.0host 192.168.30.10
모든 IPv4해당 없음255.255.255.255any

허용 및 차단 트래픽을 모두 확인하세요

각 정책 줄마다 성공 시험과 실패 시험을 최소 하나씩 실행합니다. ping 실패는 무언가 실패했다는 뜻일 뿐, 의도한 ACL이 원인이라는 증거는 아닙니다. Client-A와 Client-B에서 Server-1로 시험하고 관계없는 목적지에도 시험합니다. 서비스 규칙은 서버의 HTTP 기능을 켜서 ping 외의 통신도 확인합니다.

R1에서 show access-lists로 규칙 순서와 일치 카운터를 확인하고, show ip interface로 적용 ACL과 방향을 확인하며, show running-config로 구문을 확인합니다. Simulation 모드에서 ARP, ICMP, TCP, HTTP를 필터링하면 패킷이 멈추는 지점을 볼 수 있습니다.

ACL을 구성하고 시험하고 증거를 확인한 뒤 다시 시험하는 편집용 흐름도
그림: 구성, 허용 시험, 차단 시험, 증거 확인, 한 항목 수정 순서로 진행합니다.
  • 허용 대상의 기본 통신이 유지되는지 확인합니다.
  • 차단 시험은 출발지, 목적지, 프로토콜과 포트를 정확히 일치시킵니다.
  • 각 시험 후 일치 카운터를 확인합니다.
  • 증거가 정책과 일치한 뒤에만 구성을 저장합니다.

규칙 순서, 배치와 암시적 deny를 해결하세요

먼저 케이블, 인터페이스 상태, IP 주소, 마스크, 게이트웨이와 경로를 확인합니다. 그다음 ACL 존재 여부, 위에서 아래로 읽은 순서, 적용 인터페이스와 방향을 확인합니다. 구체적인 규칙보다 앞선 넓은 규칙, 잘못된 와일드카드, 반대쪽에 적힌 포트 또는 빠진 permit을 찾습니다.

한 번에 한 조건만 바꾸고 같은 시험을 반복합니다. 카운터가 0이면 트래픽이 해당 줄에 도달하지 않거나 앞 규칙과 먼저 일치합니다. 잘못된 줄의 카운터가 증가하면 무작위 명령을 더하지 말고 순서나 비교 조건을 수정합니다.

Packet Tracer ACL 자주 묻는 질문

ACL이 모든 트래픽을 차단하는 이유는 무엇인가요?

암시적 deny 앞의 명시적 permit이 빠졌거나, deny가 너무 넓거나, 잘못된 인터페이스 또는 방향에 적용된 경우가 많습니다.

표준 ACL은 어디에 배치하나요?

출발지만 구분하므로 관계없는 목적지까지 막지 않도록 일반적으로 목적지 가까이에 둡니다.

확장 ACL은 어디에 배치하나요?

원하지 않는 프로토콜이나 서비스를 일찍 버리도록 일반적으로 출발지 가까이에 둡니다.

어떤 ACL 줄이 일치했는지 어떻게 확인하나요?

통제된 시험 뒤 show access-lists를 실행하고 일치 카운터를 비교합니다.

ACL로 ping을 차단할 수 있나요?

가능합니다. 확장 ACL은 ICMP와 특정 ICMP 유형을 허용하거나 차단할 수 있습니다. 다른 서비스는 별도로 시험하세요.

번호 ACL과 이름 ACL 중 무엇을 사용하나요?

둘 다 동작합니다. 이름 ACL은 읽기 쉽고 번호 ACL은 작은 실습에서 간단합니다.

공식 참고 자료

Cisco 공식 다운로드 페이지를 엽니다

Packet Tracer 공식 다운로드 페이지가 15초 후 열립니다.

packettracer.wiki에서 netacad.com으로 이동합니다. Cisco 계정이 필요할 수 있습니다.