|
|
네트워크 트래픽에 **정책(조건)**을 적용
패킷의 출발지/목적지 IP, 포트, 프로토콜 등에 따라 트래픽을 허용/차단
방화벽 기능의 기본 요소
✅ ACL 종류
종류 설명 예시
| 표준(Standard) ACL | 출발지 IP 주소만으로 트래픽 제어 | access-list 10 deny 192.168.1.0 0.0.0.255 |
| 확장(Extended) ACL | 출발지/목적지 IP + 포트 + 프로토콜까지 제어 | access-list 110 permit tcp 192.168.1.0 0.0.0.255 any eq 80 |
| 이름 기반 ACL (Named ACL) | 숫자 대신 이름 사용으로 가독성 향상 | ip access-list extended WEB-ACCESS |
| 동적(Dynamic) ACL | 인증 후 ACL 적용 (예: Telnet 로그인 후) | AAA 기능과 함께 사용 |
| 반사(Reflexive) ACL | 세션 기반 임시 ACL (출발지 요청에 대한 응답만 허용) | 내부에서 외부로 나가는 트래픽만 응답 허용 |
✅ 기본 사용 예시 (Cisco IOS 기준) 1. 표준 ACL 생성 Router(config)# access-list 10 deny 192.168.1.0 0.0.0.255 Router(config)# access-list 10 permit any Router(config)# interface fa0/0 Router(config-if)# ip access-group 10 in
192.168.1.0/24에서 들어오는 모든 트래픽 차단, 그 외는 허용
2. 확장 ACL 생성 Router(config)# access-list 110 permit tcp 192.168.1.0 0.0.0.255 any eq 80 Router(config)# access-list 110 deny ip any any Router(config)# interface fa0/0 Router(config-if)# ip access-group 110 in
192.168.1.0/24에서 들어오는 HTTP(포트 80)만 허용, 나머지 트래픽 차단
3. 이름 기반 확장 ACL Router(config)# ip access-list extended BLOCK-FTP Router(config-ext-nacl)# deny tcp any any eq 21 Router(config-ext-nacl)# permit ip any any Router(config)# interface fa0/1 Router(config-if)# ip access-group BLOCK-FTP out
FTP(포트 21)만 차단하고 나머지는 허용 (인터페이스 OUT 방향)
✅ 주의 사항
ACL은 순차적으로 적용되며, 매치되면 그 이후는 검사하지 않음
명시적 허용/차단 없으면 마지막은 암묵적 deny all
ACL은 **인터페이스 방향 (in/out)**을 정확히 지정해야 함
표준 ACL은 출발지 IP만 필터링하므로 목적지에 가까운 인터페이스에 적용
✅ 기타 유용한 명령어
명령어 설명
| show access-lists | ACL 내용 확인 |
| show ip interface | 어떤 인터페이스에 ACL이 적용됐는지 확인 |
| no access-list [번호] | ACL 삭제 |
| clear access-list counters | 카운터 초기화 |
필요하다면 실제 네트워크 시나리오(예: 내부망에서 외부 접속만 허용하는 규칙) 기반으로 ACL을 설계해드릴 수도 있어요. 원하는 목적이 있다면 알려주세요!