ACLs - Verificación
Ver las ACL configuradas
Router# show ip access-list
Router# show ip access-list número-o-nombre
Salida típica:
Standard IP access list 10
10 deny 10.20.50.2 (24 matches)
20 permit any (150 matches)
Extended IP access list 100
10 deny tcp 10.20.50.0 0.0.0.255 host 172.16.10.10 eq telnet (5 matches)
20 permit ip any any (2300 matches)
Cómo leerla:
- Cada línea con su número de secuencia y su regla.
- Los matches entre paréntesis: cuántos paquetes coincidieron con esa regla. Es la mejor pista para ver si la ACL está actuando como esperas.
Ver dónde está aplicada
Router# show ip interface fastEthernet 0/0
Busca las líneas Outgoing access list is ... e Inbound access list is ... para confirmar qué ACL está aplicada y en qué dirección.
ACL IPv6
Router# show ipv6 access-list
Router# show ipv6 interface fastEthernet 0/1
show ipv6 access-list: las reglas IPv6 con sus matches.show ipv6 interface: la ACL IPv6 aplicada conipv6 traffic-filter.
ACL basada en tiempo (Time-Based)
Router# show access-lists
Router# show time-range
Salida típica (show access-lists con una ACE de tiempo fuera de su ventana):
Extended IP access list DENEGAR_PASANTE
10 deny ip host 10.10.10.5 host 192.168.10.1 time-range DENEGAR_PASANTE (inactive) (4 matches)
20 permit ip any any (50 matches)
Cómo leerla:
- La marca
(inactive)indica que la hora actual está fuera de la ventana deltime-range, así que esa ACE no se aplica en este momento. - Dentro de la ventana desaparece el
(inactive)y la ACE vuelve a filtrar. show time-rangemuestra el estado (active/inactive) de cada rango y sus horarios. Confirma primero que el reloj del equipo esté correcto (show clock).
Confirmar en la configuración
Router# show running-config | include access-list
Router# show running-config interface fastEthernet 0/0
El segundo muestra si ip access-group (o ipv6 traffic-filter) está en la interface.
Cómo confirmar que filtra bien
- Generar el tráfico que debe bloquearse y confirmar que NO pasa (y que suben los matches del
deny). - Generar tráfico legítimo y confirmar que SÍ pasa (matches del
permit). - Recordar el deny all implícito: si algo legítimo se bloquea sin una regla
denyexplícita, probablemente falta unpermit.