ACL Nedir? Cisco’da Standart ve Genişletilmiş ACL Yapılandırması

ACL (Access Control List) nedir?

ACL (Access Control List), Cisco yönlendirici ve anahtarlayıcılarında, ağ trafiğini filtrelemek ve kontrol etmek amacıyla kullanılan bir güvenlik mekanizmasıdır. ACL’ler, paketleri IP adresi, protokol türü, port numarası gibi kriterlere göre kontrol ederek belirli ağ trafiğine izin verir veya engeller.


📚 ACL Türleri

TürNumara AralığıÖzellik
Standart ACL1 – 99 / 1300 – 1999Yalnızca kaynak IP adresini temel alarak filtreleme yapar.
Genişletilmiş ACL100 – 199 / 2000 – 2699Kaynak IP, hedef IP, port ve protokol (TCP, UDP, ICMP) gibi detaylara göre filtreleme yapar.

🎯 Standart ACL Kullanım Senaryosu

“192.168.1.0/24 ağından gelen kullanıcıların 192.168.2.0/24 ağına erişimi engellensin, ancak sadece 192.168.1.11 cihazı erişebilsin.”

Bu örnekte standart ACL, 192.168.2.0/24 hedefine giden çıkış arayüzüne uygulanır; hedef ağ kapsamını bu yerleşim sağlar. Diğer kaynaklara izin verilir. Farklı hedefleri aynı arayüz üzerinde ayırmak gerekiyorsa genişletilmiş ACL kullanın.


🔄 Wildcard Mask Nedir?

ACL yazımında alt ağ maskesi değil, wildcard mask (joker maske) kullanılır.

Alt Ağ MaskesiWildcard Mask
255.255.255.00.0.0.255
255.255.255.2550.0.0.0

Wildcard maskesi, hangi bitlerin kontrol edileceğini belirtir:

access-list 1 permit 192.168.1.0 0.0.0.255

Yukarıdaki ifade, IP adresinin ilk 24 biti kontrol edilir, son 8 biti önemsenmez anlamına gelir.


🛠️ ACL Konfigürasyonu – Cisco Yönlendirici

R1 Üzerinde Standart ACL Oluşturma:

R1(config)# access-list 1 permit host 192.168.1.11
R1(config)# access-list 1 deny 192.168.1.0 0.0.0.255
R1(config)# access-list 1 permit any

Aynı politikanın adlandırılmış alternatifi aşağıdadır. İki örnekten birini seçin; mevcut ACL’ye kontrolsüzce eklemeyin.

R1(config)# ip access-list standard LAPTOP_KORUMA
R1(config-std-nacl)# 10 permit host 192.168.1.11
R1(config-std-nacl)# 20 deny 192.168.1.0 0.0.0.255
R1(config-std-nacl)# 30 permit any

Arayüze Uygulama:

R1(config)# interface GigabitEthernet0/1
R1(config-if)# ip access-group LAPTOP_KORUMA out

✅ ACL Düzenleme (Satır No ile)

R1(config)# ip access-list standard LAPTOP_KORUMA
R1(config-std-nacl)# 5 permit host 192.168.1.12

Bu isteğe bağlı ekleme 192.168.1.12 için de istisna oluşturur; başlangıç senaryosunda gerekli değildir. ACL yukarıdan aşağıya ilk eşleşmede karar verir. GigabitEthernet0/1 örnekte hedef ağa bağlı çıkıştır; kendi topolojinize uyarlayın.


📋 ACL Kontrol Komutları

show access-lists
show access-lists 1
show ip interface GigabitEthernet0/1

🧪 Beklenen sonuçları doğrulama

Engellenen erişim için temsili çıktı

Reply from 192.168.1.1: Destination host unreachable.

İzin verilen erişim için temsili çıktı

Reply from 192.168.2.11: bytes=32 time<1ms TTL=127

🧱 VTY Erişimi Sınırlama (SW1 ve SW2)

Amaç:

Yalnızca 192.168.1.12 kaynak adresinin VTY erişimine izin verilir. Bu ACL, SSH kurulumu yapmaz; üretimde şifreli SSH kullanın. Telnet örneklerini izole laboratuvarla sınırlayın.

SW1 Konfigürasyonu:

Switch(config)# ip access-list standard VTY_ERISIM
Switch(config-std-nacl)# permit host 192.168.1.12
Switch(config-std-nacl)# deny any
Switch(config)# line vty 0 15
Switch(config-line)# access-class VTY_ERISIM in

Aynı konfigürasyon SW2’ye de uygulanır.


🔐 Genişletilmiş ACL (Kısa Bilgi)

Genişletilmiş ACL’ler, IP adresi ile birlikte port numarası, protokol (TCP, UDP, ICMP) gibi kriterlere göre trafiği kontrol eder.

Örnek:

access-list 101 permit tcp 192.168.1.0 0.0.0.255 any eq 80

Bu ifade, 192.168.1.0/24 ağından çıkan HTTP (port 80) trafiğine izin verir.


🧰 ACL Kullanım Notları

  • Bu IPv4 arayüz ACL bağlamında, protokol ve yön başına bir ACL uygulanır.
  • ACL’ler yukarıdan aşağıya değerlendirilir. İlk eşleşme yapılır ve işlem uygulanır.
  • Son satırda varsayılan olarak “deny any” vardır. Açıkça yazılmasa da uygulanır.

📌 ACL Özet Tablosu

ACL TürüFiltreleme KriteriNumara AralığıKullanım Yeri
Standart ACLKaynak IP1–99 / 1300–1999Genellikle hedefe yakın arayüz
Genişletilmiş ACLKaynak + Hedef IP, Protokol, Port100–199 / 2000–2699Kaynağa yakın interface

Doğrulama: izinli ve engelli kaynaklardan hedefe erişimi karşılaştırın; ACL sayaçlarını kontrol edin. Yukarıdaki çıktılar temsildir; gerçek cihaz testi kaydı değildir. Tek bir ping hatası ACL engelini kanıtlamaz.

Kaynak: Cisco IPv4 ACL kuralları. Maske hesaplaması için subnetting rehberine, yönetim erişimi için Cisco SSH yapılandırmasına bakabilirsiniz.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

🚀 Cisco vPC’yi Anlamak

Veri Merkezlerinde Yedeklilik, Aktif-Aktif Bağlantı ve Yüksek Erişilebilirlik Cisco Nexus veri merkezi mimarilerinde vPC — …

Bir yanıt yazın