【アクセスリスト】

アクセスリスト(ACL) とは?

最終更新:
💡 通信の条件に合わせて、通すか止めるかを決めるルール表

アクセスを制御するルールの一覧。ネットワークでは、送信元・宛先のIPアドレスや通信方式などの条件でパケットを許可・拒否するために使う。評価の順序や一致しない場合の動作は、製品と用途に合わせて確認する。

📌 このページのポイント
通信条件と順序で、許可・拒否を判断パケット上から、最初の一致を適用① TCP 宛先ポート443許可② 送信元B拒否どれも一致しない暗黙の拒否許可して通す拒否して止める製品・用途ごとの評価方法と適用先を確認
Cisco IOSのIPv4パケットフィルターをもとにした説明用の例。Bは説明用の送信元で、実際の設定コマンドではありません。青は入力と評価、緑は許可、赤は拒否。下の矢印は判定に応じた行き先で、同じパケットを両方へ送る意味ではありません。
ひよこ ひよこ
アクセスリストは何のためにあるの?
ペンギン先生 ペンギン先生
ネットワークでは、パケットの条件を調べて許可・拒否を決めるためのルール表だよ。例えば、特定の送信元からの通信だけを通す設定に使う。IPアドレスで通信を判定する例で、利用者の名前を確認する名簿とは違うんだ
ひよこ ひよこ
ファイアウォールと同じもの?
ペンギン先生 ペンギン先生
ACLはルールの一覧、ファイアウォールは通信を制御する機能や製品を指すよ。ルーターのIPフィルターでもACLを使う。同じ名前でも対象は文脈で異なり、Windowsでは保護対象のアクセス権を表すACLもあるんだ
ひよこ ひよこ
標準と拡張の違いは?
ペンギン先生 ペンギン先生
Cisco IOSのIPv4 ACLでは、標準ACLは送信元IPアドレスで判断する。拡張ACLは送信元・宛先に加え、通信方式やTCP・UDPのポートなども条件にできるよ。この区分を、すべての製品のACLに共通するものとは考えないでね
ひよこ ひよこ
順番を変えると結果も変わる?
ペンギン先生 ペンギン先生
Cisco IOSのIPフィルターでは、上から評価して最初に一致した許可・拒否を適用するよ。どれにも一致しなければ、末尾の暗黙の拒否により止める。先に広い許可条件を置くと、後の拒否条件まで評価されない場合があるんだ
ひよこ ひよこ
作っただけで通信を止められる?
ペンギン先生 ペンギン先生
適用先の設定も必要だよ。例えばインターフェースへの適用では、入る通信か出る通信かも指定する。ルール、順序、適用先、方向を合わせて確認しよう。ACLを別の用途で使う場合は、permitやdenyの意味もその機能の説明で確かめるんだ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「アクセスリスト」って出てきたら「ネットワーク機器で通信を許可/拒否するルール表」と思えればだいたいOK!
📖 おまけ:英語の意味
「Access Control List」 = アクセス制御リスト
💬 ACLと略すよ。ネットワークだけでなく、Windowsの保護対象のアクセス権などにも使われる言葉。どの種類のACLかで、対象や評価方法は異なるんだ

参考資料

← 用語集にもどる