Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Настройка стандартных и расширенных списков доступа ACL на Cisco IOS

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Легитимный трафик блокируется правилом неявного запрета Implicit Deny All.
  • Аномальный рост утилизации CPU маршрутизатора из-за чрезмерного логирования log / log-input в ACL.
  • Ошибки применения ACL к интерфейсам: конфликт направлений in и out.
  • Порядок правил нарушен, из-за чего специфичные правила перекрываются общими.

1. Классификация списков доступа Cisco

  • Standard ACL (1-99, 1300-1999): фильтрация исключительно по IP-адресу источника (Source IP). Размещаются максимально близко к назначению (Destination).
  • Extended ACL (100-199, 2000-2699): фильтрация по Source/Destination IP, протоколам (TCP, UDP, ICMP, GRE) и портам L4. Размещаются максимально близко к источнику.

2. Конфигурация расширенного именованного списка (Named Extended ACL)

ip access-list extended SECURE_OFFICE_IN
 remark === Allow Established TCP Sessions ===
 permit tcp 192.168.10.0 0.0.0.255 any established

 remark === Allow Core Services (DNS, HTTPS) ===
 permit udp 192.168.10.0 0.0.0.255 host 1.1.1.1 eq domain
 permit tcp 192.168.10.0 0.0.0.255 host 1.1.1.1 eq domain
 permit tcp 192.168.10.0 0.0.0.255 any eq 443

 remark === Allow ICMP Echo/Reply for Diagnostics ===
 permit icmp 192.168.10.0 0.0.0.255 any echo
 permit icmp any 192.168.10.0 0.0.0.255 echo-reply

 remark === Explicit Deny with Throttled Logging ===
 deny ip any any log-input

3. Применение ACL к интерфейсу

interface GigabitEthernet0/0/1
 description LAN_Clients
 ip access-group SECURE_OFFICE_IN in

4. Редактирование правил с использованием порядковых номеров (Sequence Numbers)

# Просмотр номеров строк
show ip access-lists SECURE_OFFICE_IN

# Вставка нового правила между строками 10 и 20
ip access-list extended SECURE_OFFICE_IN
 15 permit tcp 192.168.10.0 0.0.0.255 host 10.20.30.40 eq 22

# Удаление конкретной строки
 10 no permit tcp 192.168.10.0 0.0.0.255 any established

5. Траблшутинг и сброс счетчиков совпадений

# Мониторинг счетчиков пакетов (hit-counts)
show ip access-lists SECURE_OFFICE_IN

# Сброс статистики счетчиков
clear ip access-list counters SECURE_OFFICE_IN
Практический опыт инженера: Никогда не применяйте стандартные списки ACL (Standard) на входящих транзитных интерфейсах в сторону ядра сети — вы случайно заблокируете доступ к другим подсетям, поскольку стандартные ACL не могут фильтровать по IP-адресу назначения.

Частые вопросы (FAQ)

Что означает опция established в правилах TCP?

Флаг established разрешает прохождение TCP-сегментов только в том случае, если в их заголовке установлены флаги ACK или RST, что указывает на ответный трафик в рамках уже установленного исходящего соединения.

Почему использование ключевого слова log в правилах ACL может положить маршрутизатор?

Каждый пакет, подпадающий под правило с опцией log, принудительно переключается из аппаратного CEF в процесс Process Switching для формирования строки сислога на CPU, что при высокой интенсивности приводит к 100% загрузке процессора.

Как инвертируется маска в правилах ACL (Wildcard Mask)?

В Wildcard-маске биты '0' означают строгое совпадение, а биты '1' — игнорирование. Чтобы вычислить wildcard для подсети 255.255.255.192, нужно вычесть ее из 255.255.255.255, что дает 0.0.0.63.

Каково поведение ACL по умолчанию, если пакет не совпал ни с одним правилом?

В конце каждого списка доступа неявно присутствует правило deny ip any any (Implicit Deny), которое безвозвратно отбрасывает весь не совпавший трафик.