Selon l'implémentation, les règles peuvent examiner adresses source et destination, numéros de protocole, ports de transport, direction ou d'autres champs d'en-tête. Les ACL peuvent s'appliquer sur des routeurs, des commutateurs, des hôtes, des réseaux virtuels et des frontières de réseau cloud.
Les règles sont couramment évaluées selon un ordre ou une priorité défini, avec une action par défaut documentée lorsqu'aucune règle ne correspond. De nombreuses ACL réseau filtrent les paquets sans suivre l'état des connexions, tandis que certaines plateformes utilisent la même étiquette pour des contrôles stateful. Les concepteurs doivent donc vérifier l'évaluation réelle, le trafic de retour, la journalisation, la fragmentation et le comportement IPv4/IPv6.
Points clés
Base de la politiquePartir des flux requis et exprimer la source, la destination, le protocole, le port et la direction les plus étroits qui les prennent en charge.
PlacementAppliquer les règles à des frontières utiles, tenir compte des chemins alternatifs et garder les contrôles de routage, de NAT et de workload cohérents avec la politique prévue.
ExploitationAttribuer une responsabilité, documenter objectif et expiration, revoir les journaux de correspondance et de refus, tester les changements de règles et retirer les entrées obsolètes ou masquées.
Limite importanteUne ACL ne voit en général que des métadonnées réseau limitées, pas l'intention de l'utilisateur ni le comportement applicatif complet. Réutilisation d'adresses, falsification, charges utiles chiffrées, erreurs d'ordre des règles et chemins de contournement peuvent tous affaiblir le résultat attendu.