Las Listas de Control de Acceso (ACL) son herramientas fundamentales en la administración de redes que permiten filtrar el tráfico de datos basándose en reglas predefinidas de permitir o denegar. Por otro lado, la tecnología NAT permite la coexistencia de redes privadas con el direccionamiento público de Internet.
Fundamentos de las Listas de Control de Acceso (ACL)
Una ACL se compone de un conjunto de reglas numeradas que se evalúan de forma secuencial (de arriba hacia abajo). En equipos de red estándar, el incremento por defecto entre reglas (paso) suele ser de 5, permitiendo la inserción de nuevas directivas entre las existentes.
Configuración de ACL Básica
Las ACL básicas filtran el tráfico basándoce únicamente en la dirección IP de origen.
# Configuración de direcciones IP en las interfaces
[Gateway] interface GigabitEthernet0/0/0
[Gateway-GigabitEthernet0/0/0] ip address 10.0.10.254 255.255.255.0
[Gateway] interface GigabitEthernet0/0/1
[Gateway-GigabitEthernet0/0/1] ip address 10.0.20.254 255.255.255.0
# Definición de ACL básica para bloquear un segmento específico
[Gateway] acl 2001
[Gateway-acl-basic-2001] rule deny source 10.0.10.0 0.0.0.255
[Gateway-acl-basic-2001] rule permit source any
# Aplicación del filtro en la interfaz de salida
[Gateway] interface GigabitEthernet0/0/2
[Gateway-GigabitEthernet0/0/2] traffic-filter outbound acl 2001
Configuración de ACL Avanzada
Las ACL avanzadas permiten un control más granular, inspeccionando direcciones de origen, destino, protocolos (TCP/UDP) y números de puerto.
# Bloquear tráfico HTTP desde un host específico hacia un servidor
[Gateway] acl 3001
[Gateway-acl-adv-3001] rule deny tcp source 10.0.10.5 0 destination 10.0.30.100 0 destination-port eq 80
[Gateway] interface GigabitEthernet0/0/2
[Gateway-GigabitEthernet0/0/2] traffic-filter outbound acl 3001
Mecanismos de Traducción de Direcciones de Red (NAT)
NAT resuelve la escasez de direcciones IPv4 permitiendo que múltiples dispositivos en una red privada utilicen una o pocas direcciones públicas para acceder a redes externas.
Tipos de Implementación NAT
- NAT Estático: Mapeo uno a uno permanente entre una IP privada y una pública. No optimiza el uso de direcciones.
- NAT Dinámico: Utiliza un grupo (pool) de direcciones públicas para asignar temporalmetne a los hosts internos que lo requieran.
- NAPT (Network Address Port Translation): Mapea múltiples IPs privadas a una sola IP pública utilizando diferentes puertos para distinguir las sesiones.
- Easy IP: Una variante de NAPT que utiliza la dirección IP asignada dinámicamente a la interfaz pública del router, ideal para conexiones con IP pública dinámica.
Ejemplos de Configuración NAT
# 1. Configuración de NAT Estático
[Router-WAN-int] nat static global 203.0.113.10 inside 192.168.1.50
# 2. Configuración de NAT Dinámico (sin PAT)
[Router] nat address-group 1 203.0.113.20 203.0.113.30
[Router] acl 2000
[Router-acl-basic-2000] rule permit source 192.168.1.0 0.0.0.255
[Router] interface GigabitEthernet0/0/1
[Router-GigabitEthernet0/0/1] nat outbound 2000 address-group 1 no-pat
# 3. Configuración de Easy IP
[Router] acl 2010
[Router-acl-basic-2010] rule permit source 192.168.10.0 0.0.0.255
[Router] interface GigabitEthernet0/0/1
[Router-GigabitEthernet0/0/1] nat outbound 2010
# Verificación de sesiones activas
[Router] display nat session all
NAT Server (Port Forwarding)
Esta función permite que servicios alojados en la red privada (como un servidor web o de base de datos) sean accesibles desde Intenret mediante la publicación de un puerto específico de la dirección pública.