Summary of Understanding Cisco Route-Maps

Understanding Cisco Route-Maps: Configuration & Examples

Introducción

Las listas de acceso (access-lists) son herramientas fundamentales en redes para filtrar tráfico y controlar qué rutas se aceptan o se publican cuando se usan con protocolos de enrutamiento o con funciones de filtrado. En este material veremos cómo funcionan las listas de acceso estándar combinadas con filtros tipo distribute-list en EIGRP y cómo interactúan con los route-maps al aplicar coincidencias (match). Aunque se usan ejemplos con EIGRP, el enfoque conceptual es aplicable a otros protocolos que permiten distribuir o filtrar rutas.

Definición: Una lista de acceso estándar es una secuencia de declaraciones que permiten o niegan redes basadas únicamente en la dirección IP origen de las rutas o paquetes; tiene un "deny/permit" explícito por línea y un deny implícito final que deniega todo lo no mencionado.

Conceptos básicos

Estructura de una lista de acceso estándar

  • Cada entrada puede ser permit o deny seguida de una red y su máscara wildcard.\
  • Si ninguna entrada coincide, se aplica el deny implícito any al final.

Definición: Una máscara wildcard (wildcard bits) indica qué bits comparar; por ejemplo, la wildcard 0.0.0.255 corresponde a una red /24 para comparaciones.

Route-map y match ip address

  • Un route-map contiene secuencias numeradas (10, 20, ...) con acción permit o deny.\
  • La cláusula match ip address NOMBRE_ACL usa la lista de acceso para decidir si la secuencia coincide con una ruta.
  • Si la secuencia de route-map no coincide (o todas las secuencias son procesadas sin permitir), se aplica el deny implícito del route-map.

Definición: deny implícito del route-map significa que si ninguna secuencia permit hace match, la ruta quedará rechazada por defecto.

Comportamiento práctico: ejemplos paso a paso

Ejemplo 1 — Lista con permit único

  1. Crear lista estándar que permite 192.168.0.0/24:

    ip access-list standard R1_L0_PERMIT permit 192.168.0.0 0.0.0.255

  2. Crear route-map que hace match con esa ACL:

    route-map TEST_1 permit 10 match ip address R1_L0_PERMIT

  3. Aplicar como distribute-list en EIGRP (entrada):

    router eigrp 1 distribute-list route-map TEST_1 in

Resultado observado: en la tabla de rutas del router R2 sólo aparece la red 192.168.0.0/24 proveniente de R1.

Explicación:

  • La ACL permite explícitamente 192.168.0.0/24 y niega todo lo demás por el deny implícito.
  • La route-map tiene una única secuencia permit que sólo coincide con la red permitida; para cualquier otra ruta la ACL no hará match y la route-map no tendrá más secuencias que permitan, por lo que el deny implícito del route-map bloqueará esas rutas.

Ejemplo 2 — ACL con deny único

  1. Crear ACL que niega 192.168.0.0/24:

    ip access-list standard R1_L0_DENY deny 192.168.0.0 0.0.0.255

  2. Crear route-map que hace match con esa ACL:

    route-map TEST_2 permit 10 match ip address R1_L0_DENY

  3. Aplicar como distribute-list en EIGRP:

    router eigrp 1 distribute-list route-map TEST_2 in

Resultado observado: no aparecen rutas /24 en la tabla (se filtra todo).

Explicación:

  • La ACL contiene solo una línea deny para la /24 y, por defecto, niega todo lo demás (deny implícito). Por tanto, no hay ninguna coincidencia permit en la ACL.
  • El route-map tiene sólo la secuencia permit 10, pero la condición match no coincide con ninguna ruta (la ACL no ofrece permit), por lo que la route-map efectivamente rechaza todas las rutas debido al deny implícito.

Sugerencia práctica: si la intención es denegar solo una red y permitir el resto, incluya una entrada permit any en la ACL después del deny:

ip access-list standard R1_L0_CUSTOM deny 192.168.0.0 0.0.0.255 permit any

Ejemplo 3 — Route-map con acción DENY

Se invierte la lógica: el route-map usa deny en su secuencia y hace match con la ACL que permite 192.168.0.0/24.

route-map TEST_3 deny 10 match ip address R1_L0_PERMIT

Si se

Zaregistruj se pro celé shrnutí
FlashcardsKnowledge testSummaryPodcastMindmap
Start for free

Already have an account? Sign in

Listas de acceso - EIGRP y filtros

Klíčové pojmy: Las ACLs estándar filtran por dirección origen y tienen deny implícito any, Una ACL necesita entradas permit para que un route-map con permit haga match, Si ACL solo tiene deny, ninguna ruta será permitida sin un permit any, Route-map también tiene deny implícito si no hay secuencia permit coincidente, Para negar una red y permitir el resto, usar deny seguido de permit any en la ACL, Route-map con acción deny bloquea coincidencias y deja pasar rutas no coincidentes a secuencias siguientes, Aplicar distribute-list en EIGRP puede provocar resync del vecino y acelerar pruebas, Verificar la tabla de rutas tras cambios para confirmar efecto del filtrado, Usar nombres descriptivos en ACL y route-maps para facilitar troubleshooting, Las máscaras wildcard indican qué bits comparar; 0.0.0.255 equivale a /24 en coincidencias

## Introducción Las **listas de acceso** (access-lists) son herramientas fundamentales en redes para **filtrar tráfico** y **controlar qué rutas se aceptan o se publican** cuando se usan con protocolos de enrutamiento o con funciones de filtrado. En este material veremos cómo funcionan las listas de acceso estándar combinadas con filtros tipo *distribute-list* en EIGRP y cómo interactúan con los *route-maps* al aplicar coincidencias (match). Aunque se usan ejemplos con EIGRP, el enfoque conceptual es aplicable a otros protocolos que permiten distribuir o filtrar rutas. > Definición: Una *lista de acceso estándar* es una secuencia de declaraciones que permiten o niegan redes basadas únicamente en la dirección IP origen de las rutas o paquetes; tiene un "deny/permit" explícito por línea y un **deny implícito** final que deniega todo lo no mencionado. ## Conceptos básicos ### Estructura de una lista de acceso estándar - Cada entrada puede ser **permit** o **deny** seguida de una red y su máscara wildcard.\ - Si ninguna entrada coincide, se aplica el **deny implícito any** al final. > Definición: Una *máscara wildcard* (wildcard bits) indica qué bits comparar; por ejemplo, la wildcard 0.0.0.255 corresponde a una red /24 para comparaciones. ### Route-map y match ip address - Un **route-map** contiene secuencias numeradas (10, 20, ...) con acción **permit** o **deny**.\ - La cláusula **match ip address NOMBRE_ACL** usa la lista de acceso para decidir si la secuencia coincide con una ruta. - Si la secuencia de route-map no coincide (o todas las secuencias son procesadas sin permitir), se aplica el **deny implícito** del route-map. > Definición: *deny implícito del route-map* significa que si ninguna secuencia `permit` hace match, la ruta quedará rechazada por defecto. ## Comportamiento práctico: ejemplos paso a paso ### Ejemplo 1 — Lista con permit único 1. Crear lista estándar que permite 192.168.0.0/24: ip access-list standard R1_L0_PERMIT permit 192.168.0.0 0.0.0.255 2. Crear route-map que hace match con esa ACL: route-map TEST_1 permit 10 match ip address R1_L0_PERMIT 3. Aplicar como distribute-list en EIGRP (entrada): router eigrp 1 distribute-list route-map TEST_1 in Resultado observado: en la tabla de rutas del router R2 sólo aparece la red 192.168.0.0/24 proveniente de R1. Explicación: - La ACL permite explícitamente 192.168.0.0/24 y niega todo lo demás por el deny implícito. - La route-map tiene una única secuencia `permit` que sólo coincide con la red permitida; para cualquier otra ruta la ACL no hará match y la route-map no tendrá más secuencias que permitan, por lo que el deny implícito del route-map bloqueará esas rutas. ### Ejemplo 2 — ACL con deny único 1. Crear ACL que niega 192.168.0.0/24: ip access-list standard R1_L0_DENY deny 192.168.0.0 0.0.0.255 2. Crear route-map que hace match con esa ACL: route-map TEST_2 permit 10 match ip address R1_L0_DENY 3. Aplicar como distribute-list en EIGRP: router eigrp 1 distribute-list route-map TEST_2 in Resultado observado: no aparecen rutas /24 en la tabla (se filtra todo). Explicación: - La ACL contiene solo una línea `deny` para la /24 y, por defecto, niega todo lo demás (deny implícito). Por tanto, no hay ninguna coincidencia `permit` en la ACL. - El route-map tiene sólo la secuencia `permit 10`, pero la condición `match` **no** coincide con ninguna ruta (la ACL no ofrece `permit`), por lo que la route-map efectivamente rechaza todas las rutas debido al deny implícito. Sugerencia práctica: si la intención es denegar solo una red y permitir el resto, incluya una entrada `permit any` en la ACL después del `deny`: ip access-list standard R1_L0_CUSTOM deny 192.168.0.0 0.0.0.255 permit any ### Ejemplo 3 — Route-map con acción DENY Se invierte la lógica: el route-map usa `deny` en su secuencia y hace match con la ACL que permite 192.168.0.0/24. route-map TEST_3 deny 10 match ip address R1_L0_PERMIT Si se