Je nach Implementierung können Regeln Quell- und Zieladressen, Protokollnummern, Transport-Ports, Richtung oder andere Header-Felder prüfen. ACLs können auf Routern, Switches, Hosts, virtuellen Netzwerken und Cloud-Netzwerkgrenzen angewendet werden.
Regeln werden üblicherweise in definierter Reihenfolge oder Priorität ausgewertet, mit einer dokumentierten Standardaktion, wenn keine Regel passt. Viele Netzwerk-ACLs filtern Pakete ohne Verbindungszustand zu verfolgen, während manche Plattformen dasselbe Label für Stateful-Kontrollen nutzen. Designer müssen daher tatsächliches Auswertungs-, Rückverkehrs-, Protokollierungs-, Fragmentierungs- und IPv4/IPv6-Verhalten verifizieren.
Wichtigste Punkte
RichtlinienbasisMit benötigten Flüssen beginnen und die engste Quelle, Ziel, Protokoll, Port und Richtung ausdrücken, die sie unterstützt.
PlatzierungRegeln an nützlichen Grenzen anwenden, alternative Pfade berücksichtigen und Routing, NAT sowie Workload-Ebene-Kontrollen konsistent mit der beabsichtigten Richtlinie halten.
BetriebEigentümerschaft zuweisen, Zweck und Ablauf dokumentieren, Treffer- und Verweigerungs-Logs überprüfen, Regeländerungen testen und veraltete oder überdeckte Einträge entfernen.
Wichtige EinschränkungEine ACL sieht üblicherweise begrenzte Netzwerkmetadaten, nicht Benutzerabsicht oder vollständiges Anwendungsverhalten. Adresswiederverwendung, Spoofing, verschlüsselte Nutzdaten, Regelreihenfolge-Fehler und Umgehungspfade können das erwartete Ergebnis alle schwächen.