CCNA学習33日目|ACL入門(第1回)まずは基本の考え方を整理

CCNA学習33日目のACL入門記事用アイキャッチ画像。青系デザインの中にルータ、盾のアイコン、permitとdenyの図解、Standard ACL と Extended ACL の説明を配置し、ACLの基本概念を表している。 資格学習ログ

今回は ACL の入門として、まずは基本の考え方を整理しました。

最初は少し難しそうに見えましたが、学んでみると ACL は通信を許可するか、拒否するかを決めるためのルールだと分かってきました。

ACL は Access Control List の略で、permit は許可、deny は拒否を表します。

ACLの超基本ルール

ACLとは何か、permit は許可・deny は拒否であること、ルールは上から順に評価され最初に一致したルールが適用されること、最後に暗黙の deny があることを整理したACL学習用の概念図。
ACLの基本動作をまとめた図です。permit と deny の意味、ルールを上から順に確認して最初に一致したルールを適用すること、そして最後に暗黙の deny があることを整理しています。

今回いちばん大事だと感じたのは、ACL は上から順番に評価されるという点です。

ルールは上から1つずつ確認され、最初に一致したものが採用されます。つまり、下の行に正しい設定があっても、その前に一致してしまえば、そこで判定は終わります。

さらに ACL には最後に暗黙の denyがあるため、明示的に許可されなかった通信は最後に拒否されます。ここは ACL の基本として最初にしっかり押さえておきたいところです。

Standard ACL と Extended ACL の違い

Standard ACL と Extended ACL の違いを比較した図。Standard ACL は送信元IPアドレスのみをチェックし、Extended ACL は送信元・宛先IPアドレスとプロトコルをチェックすることを示している。
Standard ACL と Extended ACL の違いを整理した比較図です。Standard ACL は送信元IPアドレスのみを対象にし、Extended ACL は送信元・宛先IPアドレスとプロトコルまで対象にできます。

Standard ACL は、送信元IPアドレスだけを見て判断する ACL です。
一方、Extended ACL は、送信元・宛先・プロトコルなどを見て、より細かく判断できます。

自分なりには、Standard ACL は「誰から来た通信か」を見るもの、Extended ACL は「誰が、誰に、どんな通信をするか」まで見るものと考えると分かりやすいと感じました。

項目Standard ACLExtended ACL
何を見て判断するか送信元IPアドレスだけ送信元IP、宛先IP、プロトコルなど
できること大まかな通信制御より細かい通信制御
イメージ「誰から来たか」を見る「誰が、誰に、どんな通信をするか」を見る
置き場所の基本宛先に近い場所送信元に近い場所
番号帯1〜99、1300〜1999100〜199、2000〜2699

比較してみると、Standard ACL はシンプルで分かりやすい反面、見られる情報が少ないため、制御も大まかになります。
一方で Extended ACL は条件を細かく指定できるため、より実践的な制御に向いています。

in と out の意味

ルータの in と out の向きを示した図。左側の受信(In)でパケットを受け取り、ルータを通って右側の送信(Out)へ出ていく流れを表している。
ルータにおける in と out の向きを示した図です。受信(In)はインターフェースに入ってくる通信、送信(Out)はインターフェースから出ていく通信を表します。

ACL では inout の意味も大切です。

  • in:そのインターフェースに入ってくる通信をチェックする
  • out:そのインターフェースから出ていく通信をチェックする

最初は少し混乱しましたが、「入るときに見るのが in、出るときに見るのが out」と覚えると整理しやすいと思いました。

どこに置くかの基本

ACLの配置の基本を示した図。Extended ACL は送信元の近く、Standard ACL は宛先の近くに配置する考え方を、送信元・ルータ・宛先の構成で表している。
ACLの配置の基本を整理した図です。Extended ACL は送信元の近く、Standard ACL は宛先の近くに配置するのが基本です。

ACL は、置き場所の考え方も大切です。

  • Standard ACL宛先に近い場所に置くのが基本
  • Extended ACL送信元に近い場所に置くのが基本

Standard ACL は送信元しか見られないため、早い場所で止めると必要な通信まで止めやすくなります。反対に Extended ACL は細かく条件を指定できるので、不要な通信を早めに止めるのに向いています。

ACL番号の考え方

ACL番号の範囲を示した図。Standard ACL は 1-99 と 1300-1999、Extended ACL は 100-199 と 2000-2699 の番号帯を使うことを表で整理している。
ACL番号の範囲を整理した図です。Standard ACL は 1-99 と 1300-1999、Extended ACL は 100-199 と 2000-2699 の番号帯を使用します。

最後に、ACL の番号帯も整理しました。

  • Standard ACL1〜991300〜1999
  • Extended ACL100〜1992000〜2699
  • 名前付き ACL:番号ではなく名前で管理する形式

最初は「1 は Standard、100 は Extended」とだけ覚えたくなりますが、実際には番号帯で分かれていると理解しておくのが大切だと思いました。

まとめ

今回の学習でまず押さえたかったのは、ACL は通信を許可するか拒否するかを決めるルールであり、上から順番に評価され、最初に一致したルールが採用されること、そして最後には暗黙の deny があるという点です。

今回の要点をまとめると、次の通りです。

  • ACL は通信を許可・拒否するためのルール
  • 上から順番に評価され、最初に一致したルールが採用される
  • 最後には暗黙の deny がある
  • Standard ACL は送信元だけ、Extended ACL は送信元・宛先・プロトコルなどを見られる
  • in は入ってくる通信、out は出ていく通信をチェックする
  • Standard ACL は宛先側、Extended ACL は送信元側に置くのが基本
  • ACL は1や100だけではなく、番号帯で分類される

今回はまだ入口ですが、まずは「どの通信を、どこで、どう判定するのか」という考え方をつかむことが大切だと感じました。今後は実際の設定例も見ながら、さらに理解を深めていきたいと思います。

コメント

タイトルとURLをコピーしました