ACLs - Verificación

Ver las ACL configuradas

Router# show ip access-list
Router# show ip access-list número-o-nombre

Salida típica:

Standard IP access list 10
    10 deny   10.20.50.2 (24 matches)
    20 permit any (150 matches)

Extended IP access list 100
    10 deny tcp 10.20.50.0 0.0.0.255 host 172.16.10.10 eq telnet (5 matches)
    20 permit ip any any (2300 matches)

Cómo leerla:

  • Cada línea con su número de secuencia y su regla.
  • Los matches entre paréntesis: cuántos paquetes coincidieron con esa regla. Es la mejor pista para ver si la ACL está actuando como esperas.

Ver dónde está aplicada

Router# show ip interface fastEthernet 0/0

Busca las líneas Outgoing access list is ... e Inbound access list is ... para confirmar qué ACL está aplicada y en qué dirección.


ACL IPv6

Router# show ipv6 access-list
Router# show ipv6 interface fastEthernet 0/1
  • show ipv6 access-list: las reglas IPv6 con sus matches.
  • show ipv6 interface: la ACL IPv6 aplicada con ipv6 traffic-filter.

ACL basada en tiempo (Time-Based)

Router# show access-lists
Router# show time-range

Salida típica (show access-lists con una ACE de tiempo fuera de su ventana):

Extended IP access list DENEGAR_PASANTE
    10 deny ip host 10.10.10.5 host 192.168.10.1 time-range DENEGAR_PASANTE (inactive) (4 matches)
    20 permit ip any any (50 matches)

Cómo leerla:

  • La marca (inactive) indica que la hora actual está fuera de la ventana del time-range, así que esa ACE no se aplica en este momento.
  • Dentro de la ventana desaparece el (inactive) y la ACE vuelve a filtrar.
  • show time-range muestra el estado (active/inactive) de cada rango y sus horarios. Confirma primero que el reloj del equipo esté correcto (show clock).

Confirmar en la configuración

Router# show running-config | include access-list
Router# show running-config interface fastEthernet 0/0

El segundo muestra si ip access-group (o ipv6 traffic-filter) está en la interface.


Cómo confirmar que filtra bien

  • Generar el tráfico que debe bloquearse y confirmar que NO pasa (y que suben los matches del deny).
  • Generar tráfico legítimo y confirmar que SÍ pasa (matches del permit).
  • Recordar el deny all implícito: si algo legítimo se bloquea sin una regla deny explícita, probablemente falta un permit.