Hay 2 tipos de ACL, estándar o extendida.
Para configurar por ejemplo una lista extendida, se debe entrar al router y luego a la interfaz a configurar, luego ir a la ventana de comandos y se deberá crear primero la lista de acceso y luego aplicarla, de acuerdo a los siguientes comandos:
- A) Crear lista de acceso (dentro de la configuración del router y dentro de la interfaz a denegar):
- access-list 100 deny icmp any any
donde: el identificador es de 1-99 para una lista estándar y de 100-199 para listas extendidas.
deny: deniega permisos para el protocolo icmp el cual es el encargado de hacer ping (de enviar mensajes entre dispositivos de red) y any aplica para todos los miembros de la red conectados la interfaz en cuestión.
En la práctica de laboratorio denegamos permisos para enviar mensajes entre los host de la red y un servidor, pero permitimos el protocolo HTTP para poder tener acceso al servidor por internet:
- access-list 101 permit tcp any any eq www
donde www es el protocolo de internet, pero en lugar de este podría ser telnet, smtp, pop o ftp.
- B) Aplicar la lista de acceso después de haberlas creado, entrando nuevamente a la interfaz y escribiendo el siguiente comando:
- ip access-group 100 out
- ip access-group 101 out
donde: 100 es el identificador de la lista creada y que se desea aplicar. La lista puede ser de entrada IN o de salida OUT a la interfaz configurada.
Si se quieren ver las listas creadas nos salimos de la configuración y escribimos el comando:
show access-list
Para revisar los detalles y personalizar las listas ACL, revisar los siguientes documentos:
http://aprenderedes.com/2006/11/proceso-de-configuracion-de-acl/
http://www.oocities.org/hilmarz/cisco/acl.htm
Configurar Firewall
http://www.youtube.com/watch?v=aTMyzHsOdIw
http://www.youtube.com/watch?v=CFXtGn3jLwE