Podľa implementácie môžu pravidlá skúmať zdrojové a cieľové adresy, čísla protokolov, transportné porty, smer alebo iné polia hlavičiek. ACL môžu byť uplatnené na smerovačoch, switchoch, hostiteľoch, virtuálnych sieťach a cloudových sieťových hraniciach.
Pravidlá sú bežne hodnotené definovaným poradím alebo prioritou, s dokumentovanou predvolenou akciou, keď žiadne pravidlo nezodpovedá. Mnohé sieťové ACL filtrujú pakety bez sledovania stavu spojení, zatiaľ čo niektoré platformy používajú rovnaký štítok pre stavové kontroly. Návrhári preto musia overiť skutočné hodnotenie, návratovú prevádzku, logovanie, fragmentáciu a správanie IPv4/IPv6.
Kľúčové body
Základ politikyZačať s požadovanými tokmi a vyjadriť najužší zdroj, destináciu, protokol, port a smer, ktoré ich podporujú.
UmiestnenieAplikovať pravidlá na užitočných hraniciach, zohľadniť alternatívne cesty a udržiavať smerovanie, NAT a kontroly na úrovni úloh konzistentné so zamýšľanou politikou.
OperáciePriradiť vlastníctvo, dokumentovať účel a expiráciu, kontrolovať logy trafu a zamietnutí, testovať zmeny pravidiel a odstraňovať zastarané alebo zatienené položky.
Dôležité obmedzenieACL zvyčajne vidí obmedzené sieťové metadáta, nie zámer používateľa alebo kompletné správanie aplikácie. Opätovné použitie adries, spoofing, šifrované payloady, chyby poradia pravidiel a cesty obchádzky môžu oslabiť očakávaný výsledok.