Summary of Understanding Cisco Route-Maps
Understanding Cisco Route-Maps: Configuration & Examples
Introducción
Las listas de acceso (access-lists) son herramientas fundamentales en redes para filtrar tráfico y controlar qué rutas se aceptan o se publican cuando se usan con protocolos de enrutamiento o con funciones de filtrado. En este material veremos cómo funcionan las listas de acceso estándar combinadas con filtros tipo distribute-list en EIGRP y cómo interactúan con los route-maps al aplicar coincidencias (match). Aunque se usan ejemplos con EIGRP, el enfoque conceptual es aplicable a otros protocolos que permiten distribuir o filtrar rutas.
Definición: Una lista de acceso estándar es una secuencia de declaraciones que permiten o niegan redes basadas únicamente en la dirección IP origen de las rutas o paquetes; tiene un "deny/permit" explícito por línea y un deny implícito final que deniega todo lo no mencionado.
Conceptos básicos
Estructura de una lista de acceso estándar
- Cada entrada puede ser permit o deny seguida de una red y su máscara wildcard.\
- Si ninguna entrada coincide, se aplica el deny implícito any al final.
Definición: Una máscara wildcard (wildcard bits) indica qué bits comparar; por ejemplo, la wildcard 0.0.0.255 corresponde a una red /24 para comparaciones.
Route-map y match ip address
- Un route-map contiene secuencias numeradas (10, 20, ...) con acción permit o deny.\
- La cláusula match ip address NOMBRE_ACL usa la lista de acceso para decidir si la secuencia coincide con una ruta.
- Si la secuencia de route-map no coincide (o todas las secuencias son procesadas sin permitir), se aplica el deny implícito del route-map.
Definición: deny implícito del route-map significa que si ninguna secuencia
permithace match, la ruta quedará rechazada por defecto.
Comportamiento práctico: ejemplos paso a paso
Ejemplo 1 — Lista con permit único
-
Crear lista estándar que permite 192.168.0.0/24:
ip access-list standard R1_L0_PERMIT permit 192.168.0.0 0.0.0.255
-
Crear route-map que hace match con esa ACL:
route-map TEST_1 permit 10 match ip address R1_L0_PERMIT
-
Aplicar como distribute-list en EIGRP (entrada):
router eigrp 1 distribute-list route-map TEST_1 in
Resultado observado: en la tabla de rutas del router R2 sólo aparece la red 192.168.0.0/24 proveniente de R1.
Explicación:
- La ACL permite explícitamente 192.168.0.0/24 y niega todo lo demás por el deny implícito.
- La route-map tiene una única secuencia
permitque sólo coincide con la red permitida; para cualquier otra ruta la ACL no hará match y la route-map no tendrá más secuencias que permitan, por lo que el deny implícito del route-map bloqueará esas rutas.
Ejemplo 2 — ACL con deny único
-
Crear ACL que niega 192.168.0.0/24:
ip access-list standard R1_L0_DENY deny 192.168.0.0 0.0.0.255
-
Crear route-map que hace match con esa ACL:
route-map TEST_2 permit 10 match ip address R1_L0_DENY
-
Aplicar como distribute-list en EIGRP:
router eigrp 1 distribute-list route-map TEST_2 in
Resultado observado: no aparecen rutas /24 en la tabla (se filtra todo).
Explicación:
- La ACL contiene solo una línea
denypara la /24 y, por defecto, niega todo lo demás (deny implícito). Por tanto, no hay ninguna coincidenciapermiten la ACL. - El route-map tiene sólo la secuencia
permit 10, pero la condiciónmatchno coincide con ninguna ruta (la ACL no ofrecepermit), por lo que la route-map efectivamente rechaza todas las rutas debido al deny implícito.
Sugerencia práctica: si la intención es denegar solo una red y permitir el resto, incluya una entrada permit any en la ACL después del deny:
ip access-list standard R1_L0_CUSTOM deny 192.168.0.0 0.0.0.255 permit any
Ejemplo 3 — Route-map con acción DENY
Se invierte la lógica: el route-map usa deny en su secuencia y hace match con la ACL que permite 192.168.0.0/24.
route-map TEST_3 deny 10 match ip address R1_L0_PERMIT
Si se
Already have an account? Sign in
Listas de acceso - EIGRP y filtros
Klíčové pojmy: Las ACLs estándar filtran por dirección origen y tienen deny implícito any, Una ACL necesita entradas permit para que un route-map con permit haga match, Si ACL solo tiene deny, ninguna ruta será permitida sin un permit any, Route-map también tiene deny implícito si no hay secuencia permit coincidente, Para negar una red y permitir el resto, usar deny seguido de permit any en la ACL, Route-map con acción deny bloquea coincidencias y deja pasar rutas no coincidentes a secuencias siguientes, Aplicar distribute-list en EIGRP puede provocar resync del vecino y acelerar pruebas, Verificar la tabla de rutas tras cambios para confirmar efecto del filtrado, Usar nombres descriptivos en ACL y route-maps para facilitar troubleshooting, Las máscaras wildcard indican qué bits comparar; 0.0.0.255 equivale a /24 en coincidencias