Polarys
Réseaux avancés : VLAN, routage et pare-feu/Filtrage et sécurité réseau

Filtrage et sécurité réseau

ACL : filtrer le trafic entre segments

ACL : filtrer le trafic entre segments

ACL : le pare-feu du routeur

Une ACL (Access Control List) est une liste ordonnée de règles qui autorisent ou refusent du trafic selon des critères (IP source/destination, port, protocole), appliquée sur une interface réseau.

L'ordre des règles compte

Les ACL sont évaluées dans l'ordre, du haut vers le bas. La première règle qui correspond au trafic s'applique, les suivantes ne sont jamais consultées.

access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.10 eq 445
access-list 100 deny ip 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255
access-list 100 permit ip any any

Ici : le VLAN 10 peut atteindre le serveur de fichiers (192.168.20.10) sur le port SMB (445), tout autre trafic du VLAN 10 vers le VLAN 20 est refusé, le reste du trafic est autorisé.

Le refus implicite en fin de liste

La plupart des équipements ajoutent une règle implicite deny all à la toute fin d'une ACL, même si elle n'est pas écrite explicitement. Sans au moins une règle permit explicite, tout le trafic concerné par cette ACL est bloqué.

ACL standard vs étendue

  • ACL standard : filtre uniquement sur l'IP source. Simple mais peu précise.
  • ACL étendue : filtre sur IP source, IP destination, protocole et port. Plus précise, à privilégier pour un contrôle fin.

Cas concret

Une ACL est écrite pour autoriser uniquement le port 445 (SMB) du VLAN 10 vers le serveur de fichiers, mais la règle deny générale est placée avant la règle permit spécifique par erreur. Résultat : tout le trafic du VLAN 10 vers le VLAN 20 est bloqué, y compris l'accès légitime au SMB, car la première règle qui correspond (le deny général) s'applique avant que la règle permit plus spécifique ne soit jamais évaluée.

Erreurs fréquentes

  • Placer une règle générale avant une règle spécifique : la règle générale "gagne" en premier, la règle spécifique n'est jamais atteinte.
  • Oublier le refus implicite en fin de liste : une ACL sans aucune règle permit bloque tout le trafic concerné, souvent une source de panne totale imprévue.
  • Utiliser une ACL standard quand un contrôle par port est nécessaire : une ACL standard ne peut filtrer que sur l'IP source, pas sur le port de destination.

À retenir

  • Les règles d'une ACL sont évaluées dans l'ordre, la première correspondance s'applique.
  • Un refus implicite (deny all) termine généralement une ACL, même non écrit explicitement.
  • Une ACL étendue filtre sur IP source, IP destination, protocole et port ; une ACL standard, seulement sur l'IP source.

Mini-exercice

Une ACL contient d'abord une règle deny ip 192.168.10.0 0.0.0.255 any, puis une règle permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.10 eq 445. Le trafic SMB légitime passera-t-il ?

Réponse : non, la règle deny générale placée en premier bloque tout le trafic du VLAN 10 avant même que la règle permit spécifique ne soit évaluée. Il faut inverser l'ordre : la règle spécifique doit précéder la règle générale.

Quiz de validation

Quiz - 2 questions

1. Dans quel ordre les règles d'une ACL sont-elles évaluées ?

2. Que se passe-t-il si une ACL ne contient aucune règle permit explicite ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.