ACL (Access Control List) nedir?
ACL (Access Control List), Cisco yönlendirici ve anahtarlayıcılarında, ağ trafiğini filtrelemek ve kontrol etmek amacıyla kullanılan bir güvenlik mekanizmasıdır. ACL’ler, paketleri IP adresi, protokol türü, port numarası gibi kriterlere göre kontrol ederek belirli ağ trafiğine izin verir veya engeller.
📚 ACL Türleri
| Tür | Numara Aralığı | Özellik |
|---|---|---|
| Standart ACL | 1 – 99 / 1300 – 1999 | Yalnızca kaynak IP adresini temel alarak filtreleme yapar. |
| Genişletilmiş ACL | 100 – 199 / 2000 – 2699 | Kaynak IP, hedef IP, port ve protokol (TCP, UDP, ICMP) gibi detaylara göre filtreleme yapar. |
🎯 Standart ACL Kullanım Senaryosu
“192.168.1.0/24 ağından gelen kullanıcıların 192.168.2.0/24 ağına erişimi engellensin, ancak sadece 192.168.1.11 cihazı erişebilsin.”
Bu örnekte standart ACL, 192.168.2.0/24 hedefine giden çıkış arayüzüne uygulanır; hedef ağ kapsamını bu yerleşim sağlar. Diğer kaynaklara izin verilir. Farklı hedefleri aynı arayüz üzerinde ayırmak gerekiyorsa genişletilmiş ACL kullanın.
🔄 Wildcard Mask Nedir?
ACL yazımında alt ağ maskesi değil, wildcard mask (joker maske) kullanılır.
| Alt Ağ Maskesi | Wildcard Mask |
|---|---|
| 255.255.255.0 | 0.0.0.255 |
| 255.255.255.255 | 0.0.0.0 |
Wildcard maskesi, hangi bitlerin kontrol edileceğini belirtir:
access-list 1 permit 192.168.1.0 0.0.0.255
Yukarıdaki ifade, IP adresinin ilk 24 biti kontrol edilir, son 8 biti önemsenmez anlamına gelir.
🛠️ ACL Konfigürasyonu – Cisco Yönlendirici
R1 Üzerinde Standart ACL Oluşturma:
R1(config)# access-list 1 permit host 192.168.1.11
R1(config)# access-list 1 deny 192.168.1.0 0.0.0.255
R1(config)# access-list 1 permit any
Aynı politikanın adlandırılmış alternatifi aşağıdadır. İki örnekten birini seçin; mevcut ACL’ye kontrolsüzce eklemeyin.
R1(config)# ip access-list standard LAPTOP_KORUMA
R1(config-std-nacl)# 10 permit host 192.168.1.11
R1(config-std-nacl)# 20 deny 192.168.1.0 0.0.0.255
R1(config-std-nacl)# 30 permit any
Arayüze Uygulama:
R1(config)# interface GigabitEthernet0/1
R1(config-if)# ip access-group LAPTOP_KORUMA out
✅ ACL Düzenleme (Satır No ile)
R1(config)# ip access-list standard LAPTOP_KORUMA
R1(config-std-nacl)# 5 permit host 192.168.1.12
Bu isteğe bağlı ekleme 192.168.1.12 için de istisna oluşturur; başlangıç senaryosunda gerekli değildir. ACL yukarıdan aşağıya ilk eşleşmede karar verir. GigabitEthernet0/1 örnekte hedef ağa bağlı çıkıştır; kendi topolojinize uyarlayın.
📋 ACL Kontrol Komutları
show access-lists
show access-lists 1
show ip interface GigabitEthernet0/1
🧪 Beklenen sonuçları doğrulama
Engellenen erişim için temsili çıktı
Reply from 192.168.1.1: Destination host unreachable.
İzin verilen erişim için temsili çıktı
Reply from 192.168.2.11: bytes=32 time<1ms TTL=127
🧱 VTY Erişimi Sınırlama (SW1 ve SW2)
Amaç:
Yalnızca 192.168.1.12 kaynak adresinin VTY erişimine izin verilir. Bu ACL, SSH kurulumu yapmaz; üretimde şifreli SSH kullanın. Telnet örneklerini izole laboratuvarla sınırlayın.
SW1 Konfigürasyonu:
Switch(config)# ip access-list standard VTY_ERISIM
Switch(config-std-nacl)# permit host 192.168.1.12
Switch(config-std-nacl)# deny any
Switch(config)# line vty 0 15
Switch(config-line)# access-class VTY_ERISIM in
Aynı konfigürasyon SW2’ye de uygulanır.
🔐 Genişletilmiş ACL (Kısa Bilgi)
Genişletilmiş ACL’ler, IP adresi ile birlikte port numarası, protokol (TCP, UDP, ICMP) gibi kriterlere göre trafiği kontrol eder.
Örnek:
access-list 101 permit tcp 192.168.1.0 0.0.0.255 any eq 80
Bu ifade, 192.168.1.0/24 ağından çıkan HTTP (port 80) trafiğine izin verir.
🧰 ACL Kullanım Notları
- Bu IPv4 arayüz ACL bağlamında, protokol ve yön başına bir ACL uygulanır.
- ACL’ler yukarıdan aşağıya değerlendirilir. İlk eşleşme yapılır ve işlem uygulanır.
- Son satırda varsayılan olarak “deny any” vardır. Açıkça yazılmasa da uygulanır.
📌 ACL Özet Tablosu
| ACL Türü | Filtreleme Kriteri | Numara Aralığı | Kullanım Yeri |
|---|---|---|---|
| Standart ACL | Kaynak IP | 1–99 / 1300–1999 | Genellikle hedefe yakın arayüz |
| Genişletilmiş ACL | Kaynak + Hedef IP, Protokol, Port | 100–199 / 2000–2699 | Kaynağa yakın interface |
Doğrulama: izinli ve engelli kaynaklardan hedefe erişimi karşılaştırın; ACL sayaçlarını kontrol edin. Yukarıdaki çıktılar temsildir; gerçek cihaz testi kaydı değildir. Tek bir ping hatası ACL engelini kanıtlamaz.
Kaynak: Cisco IPv4 ACL kuralları. Maske hesaplaması için subnetting rehberine, yönetim erişimi için Cisco SSH yapılandırmasına bakabilirsiniz.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler