LEÇON 64 · 19 MIN ESTIMÉES

ACL : ordre, wildcard et refus implicite

Une ACL est une liste ordonnée de conditions. La première correspondance décide ; un refus implicite termine la liste. Les ACL IPv4 standard filtrent surtout selon la source ; les étendues peuvent considérer destination, protocole et ports. Pour agir comme filtre, l’ACL doit être appliquée au bon endroit et dans la bonne direction.

Votre objectif

Savoir expliquer acl : ordre, wildcard et refus implicite, interpréter l’exemple et résoudre la mise en application sans recopier le corrigé.

  • 5.6 Configure and verify access control lists

Prérequis : les notions précédentes, notamment IPsec : site-à-site et accès distant.

Relier les idées

CARTE CONCEPTUELLE
ACL : ordre, wildcard et refus impliciteCarte conceptuelle simplifiée : Identité / source → Politique ordonnée → Autoriser / refuser → Traces / contrôle. Les liens illustrent les relations pédagogiques, pas nécessairement des connexions physiques ni l’ordre complet d’un protocole.Identité / source01Politique ordonnée02Autoriser / refuser03Traces / contrôle04CARTE CONCEPTUELLE · SCHÉMA SIMPLIFIÉ
Carte simplifiée : les liens représentent les relations du sujet, pas nécessairement une topologie physique. Les étapes ci-dessous détaillent les règles réelles.

L’évaluation d’une ACL s’arrête à la première entrée correspondante.

Comprendre, étape par étape

01

L’évaluation d’une ACL s’arrête à la première entrée correspondante.

02

Une ACL a un deny implicite à la fin ; un trafic non explicitement permis peut être rejeté.

03

Un wildcard IPv4 à 0 exige la correspondance des bits ; un bit à 1 les ignore.

04

Une ACL étendue peut filtrer protocole, adresses et ports ; in et out sont relatifs à l’interface du routeur.

Un exemple concret

CISCO IOS · COMMANDES COMMENTÉES
R1(config)# ip access-list extended INVITES
R1(config-ext-nacl)# deny ip 192.168.20.0 0.0.0.255 192.168.10.0 0.0.0.255
R1(config-ext-nacl)# permit ip 192.168.20.0 0.0.0.255 any
R1(config-ext-nacl)# interface GigabitEthernet0/0.20
R1(config-subif)# ip access-group INVITES in
R1# show access-lists
R1# show ip interface GigabitEthernet0/0.20

Les invites indiquent le mode IOS ; ne les saisissez pas avec la commande. Adaptez noms d’interfaces, fonctionnalités et syntaxe au modèle. Sorties illustratives, non captures d’un matériel réel.

PASSER DE LA LECTURE AU RÉFLEXE

À vous de jouer

Que se passe-t-il si permit ip any any est placé avant une règle deny ciblée ?

Un indice, pas la réponse

Identifiez le contexte et la couche concernés. Comparez votre hypothèse aux quatre règles de la leçon avant de consulter le corrigé.

Voir le raisonnement corrigé

Le permit large correspond d’abord et la règle deny ne traite jamais ces paquets. Réordonner en fonction de la politique, tester les cas autorisés et interdits.

Le déclic en quatre questions

Quatre affirmations à distinguer des idées reçues. Correction immédiate, sans effet sur votre certification.

À retenir

L’évaluation d’une ACL s’arrête à la première entrée correspondante. Une ACL étendue peut filtrer protocole, adresses et ports ; in et out sont relatifs à l’interface du routeur.

Ce marqueur est personnel : refaites l’exercice pour vérifier votre maîtrise.

Sources & vérification

Référentiel vérifié le 2026-10-09. Sources de référence, explications originales. Les configurations et TP n’ont pas été exécutés sur IOS/Packet Tracer dans cette livraison.

Trouver une connexion

Échap pour fermer · recherche locale, sans serveur