<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Aws-Nacl on K-Life Hack | システムアーキテクチャ &amp; DevOps</title><link>https://klifehack.com/tags/aws-nacl/</link><description>Recent content in Aws-Nacl on K-Life Hack | システムアーキテクチャ &amp; DevOps</description><generator>Hugo -- gohugo.io</generator><language>ja</language><lastBuildDate>Thu, 03 Sep 2026 10:17:20 +0900</lastBuildDate><atom:link href="https://klifehack.com/tags/aws-nacl/index.xml" rel="self" type="application/rss+xml"/><item><title>ネットワークACLとセキュリティグループのパケットフィルタリング制御</title><link>https://klifehack.com/p/acl-packet-filtering-mechanics-cisco-aws/</link><pubDate>Thu, 03 Sep 2026 10:17:20 +0900</pubDate><guid>https://klifehack.com/p/acl-packet-filtering-mechanics-cisco-aws/</guid><description>&lt;p&gt;ネットワーク境界におけるトラフィック制御において、不要な通信やプロトコルを適切なレイヤで遮断することは、内部帯域の保護やリソース保護の基礎となります。ルータやLayer-3スイッチ、パブリッククラウドの仮想ネットワークでは、アクセス制御リスト（ACL）を用いたパケットフィルタリングが広く利用されています。&lt;/p&gt;&#10;&lt;p&gt;本稿では、ACLのパケット評価メカニズム、Cisco IOSでの標準/拡張ACL実装、AWSにおけるステートレスNACLとステートフルセキュリティグループのアーキテクチャ比較、および運用上のトラブルシューティング手法を整理します。&lt;/p&gt;&#10;&lt;h2 id="aclの処理パイプラインと評価ロジック"&gt;ACLの処理パイプラインと評価ロジック&#10;&lt;/h2&gt;&lt;p&gt;ACLは、送信元IP、宛先IP、プロトコル種別（IP, TCP, UDP, ICMPなど）、送信元および宛先ポート番号を基準としてパケットをフィルタリングします。その評価処理は以下の3つの原則に基づいて実行されます。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;b&gt;トップダウン評価（Top-Down Processing）:&lt;/b&gt; リストの上先頭エントリ（または小さいシーケンス番号）から順に評価されます。&lt;/li&gt;&#10;&lt;li&gt;&lt;b&gt;ファーストマッチによる処理確定（First Match Termination）:&lt;/b&gt; パケットが条件に一致した時点で、設定されたアクション（&lt;code&gt;permit&lt;/code&gt; または &lt;code&gt;deny&lt;/code&gt;）が実行され、以降のルール評価は即座に終了します。&lt;/li&gt;&#10;&lt;li&gt;&lt;b&gt;暗黙の拒否（Implicit Deny Any）:&lt;/b&gt; リストの末尾には明示的に記述されない拒否ルール（&lt;code&gt;deny ip any any&lt;/code&gt;）が存在します。すべてのエントリに一致しなかったパケットは自動的に破棄されます。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;[ 受信パケット ]&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; │&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ▼&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;┌─────────────────────────────────┐&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;│ Rule 1: 条件一致を判定 │──(一致)──► [ アクション実行: Permit / Deny ] ──► (評価終了)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;└─────────────────────────────────┘&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; │ (不一致)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ▼&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;┌─────────────────────────────────┐&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;│ Rule 2: 条件一致を判定 │──(一致)──► [ アクション実行: Permit / Deny ] ──► (評価終了)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;└─────────────────────────────────┘&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; │ (不一致)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ▼&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; :&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; │ (不一致)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ▼&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;┌─────────────────────────────────┐&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;│ Implicit Deny Any (末尾) │───────────► [ パケット破棄 (Drop) ]&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;└─────────────────────────────────┘&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="ネットワーク層aclの分類と配置原則"&gt;ネットワーク層ACLの分類と配置原則&#10;&lt;/h2&gt;&lt;p&gt;CiscoネットワークアーキテクチャにおけるACLは、標準ACLと拡張ACLに大別されます。&lt;/p&gt;&#10;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th style="text-align: left"&gt;属性 / 方式&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th style="text-align: left"&gt;標準ACL (Standard ACL)&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th style="text-align: left"&gt;拡張ACL (Extended ACL)&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;評価対象&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;送信元IPアドレスのみ&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;送信元/宛先IPアドレス、プロトコル、ポート番号&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;制御粒度&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;送信元単位の大まかな遮断&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;プロトコル・ポート単位の細粒度な制御&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;番号範囲&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;code&gt;1–99&lt;/code&gt;, &lt;code&gt;1300–1999&lt;/code&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;code&gt;100–199&lt;/code&gt;, &lt;code&gt;2000–2699&lt;/code&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;配置推奨位置&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;宛先付近に配置:&lt;/b&gt; 送信元のみで判定するため、送信元付近に置くと他宛先の正当な通信まで遮断するリスクがある。&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;送信元付近に配置:&lt;/b&gt; 送信元と宛先の両方を判定できるため、送信元近くで不要トラフィックを破棄し、中継回線の帯域浪費を防ぐ。&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;h3 id="ワイルドカードマスクのビット判定"&gt;ワイルドカードマスクのビット判定&#10;&lt;/h3&gt;&lt;p&gt;ACLではサブネットマスクの反転形式であるワイルドカードマスクが使用されます。2進数において &lt;code&gt;0&lt;/code&gt; は「そのビットが完全に一致すること」を要求し、&lt;code&gt;1&lt;/code&gt; は「無視（任意の値）」として扱われます。&lt;/p&gt;&#10;&lt;p&gt;例として、サブネット &lt;code&gt;192.168.1.0&lt;/code&gt; に対しワイルドカードマスク &lt;code&gt;0.0.0.255&lt;/code&gt; を指定した場合、上位24ビット（&lt;code&gt;192.168.1&lt;/code&gt;）が厳格に比較され、下位8ビットは無視されるため、&lt;code&gt;192.168.1.0&lt;/code&gt; から &lt;code&gt;192.168.1.255&lt;/code&gt; までのアドレス空間全体がマッチング対象となります。&lt;/p&gt;&#10;&lt;h2 id="クラウド環境におけるフィルタリングaws-naclとセキュリティグループ"&gt;クラウド環境におけるフィルタリング：AWS NACLとセキュリティグループ&#10;&lt;/h2&gt;&lt;p&gt;AWS VPC環境では、サブネット境界と仮想マシン境界（ENI）の2層でパケットフィルタリングが実行されます。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Internet / VPC Traffic&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; │&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ▼&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;┌────────────────────────────────────────┐&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;│ 第1防衛線: Network ACL (NACL) │ ◄── サブネット境界 (ステートレス)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;└────────────────────────────────────────┘&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; │&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ▼&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;┌────────────────────────────────────────┐&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;│ 第2防衛線: Security Group (SG) │ ◄── ENI / ホスト境界 (ステートフル)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;└────────────────────────────────────────┘&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; │&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ▼&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;┌────────────────────────────────────────┐&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;│ ターゲットインスタンス: Amazon EC2 │&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;└────────────────────────────────────────┘&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;table&gt;&#10;&#9;&lt;thead&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th style="text-align: left"&gt;比較項目&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th style="text-align: left"&gt;ネットワークACL (NACL)&lt;/th&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;th style="text-align: left"&gt;セキュリティグループ (SG)&lt;/th&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/thead&gt;&#10;&#9;&lt;tbody&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;適用スコープ&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;サブネット境界&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;ENI (Elastic Network Interface) / リソース単位&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;状態追跡&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;ステートレス:&lt;/b&gt; インバウンドとアウトバウンドを個別に評価。戻りトラフィック用ルールの定義が必須。&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;ステートフル:&lt;/b&gt; コネクションを追跡。許可されたインバウンド通信の戻りパケットは自動的に許可。&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;ルール評価エンジン&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;番号順によるトップダウン評価（ファーストマッチ）。&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;全ルールを集約評価。&lt;b&gt;許可ルールのみ&lt;/b&gt;定義可能（明示的なDenyは不可）。&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&#9;&#9;&lt;tr&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;&lt;b&gt;役割&lt;/b&gt;&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;サブネット単位の粗いトラフィック境界制御。&lt;/td&gt;&#10;&#9;&#9;&#9;&#9;&#9;&lt;td style="text-align: left"&gt;インスタンス単位の細粒度なアクセス制御。&lt;/td&gt;&#10;&#9;&#9;&#9;&lt;/tr&gt;&#10;&#9;&lt;/tbody&gt;&#10;&lt;/table&gt;&#10;&lt;p&gt;ステートレスなNACLでは、クライアントからWebサーバへのHTTPリクエスト（インバウンド宛先ポート80）を許可した場合でも、サーバからクライアントへのレスポンス（アウトバウンド宛先エフェメラルポート）がアウトバウンドルールで明示的に許可されていない場合、通信はドロップされます。&lt;/p&gt;&#10;&lt;h2 id="cisco-iosにおけるaclの実装手順"&gt;Cisco IOSにおけるACLの実装手順&#10;&lt;/h2&gt;&lt;h3 id="標準aclの設定とインターフェース適用"&gt;標準ACLの設定とインターフェース適用&#10;&lt;/h3&gt;&lt;p&gt;送信元サブネット &lt;code&gt;192.168.10.0/24&lt;/code&gt; からの通信のみを許可する標準ACLの定義例です。&lt;/p&gt;&#10;&lt;pre tabindex="0"&gt;&lt;code class="language-cisco" data-lang="cisco"&gt;Router# configure terminal&#10;Router(config)# access-list 10 permit 192.168.10.0 0.0.0.255&#10;Router(config)# access-list 10 deny any&#10;Router(config)# interface gigabitEthernet 0/0&#10;Router(config-if)# ip access-group 10 in&#10;Router(config-if)# exit&#10;&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;インターフェースに対する &lt;code&gt;in&lt;/code&gt; パラメータは、ルータがパケットを受信しルーティング決定を行う前に評価を実行することを意味します。&lt;code&gt;out&lt;/code&gt; はルーティング完了後、インターフェースから送信される直前に評価します。&lt;/p&gt;&#10;&lt;h3 id="拡張aclによるwebトラフィック制御"&gt;拡張ACLによるWebトラフィック制御&#10;&lt;/h3&gt;&lt;p&gt;送信元 &lt;code&gt;192.168.10.0/24&lt;/code&gt; からWebサーバ &lt;code&gt;10.0.0.10&lt;/code&gt; 宛てのHTTP（TCP/80）トラフィックのみを許可する設定です。&lt;/p&gt;&#10;&lt;pre tabindex="0"&gt;&lt;code class="language-cisco" data-lang="cisco"&gt;Router(config)# access-list 100 permit tcp 192.168.10.0 0.0.0.255 host 10.0.0.10 eq 80&#10;Router(config)# access-list 100 deny ip any any&#10;Router(config)# interface gigabitEthernet 0/0&#10;Router(config-if)# ip access-group 100 in&#10;Router(config-if)# exit&#10;&lt;/code&gt;&lt;/pre&gt;&lt;h3 id="管理アクセス制御vtyライン"&gt;管理アクセス制御（VTYライン）&#10;&lt;/h3&gt;&lt;p&gt;ルータ自体の管理プレーン（SSH/Telnet）へのアクセスを制限する場合、インターフェース用の &lt;code&gt;ip access-group&lt;/code&gt; ではなく、仮想端末ライン上で &lt;code&gt;access-class&lt;/code&gt; コマンドを使用します。&lt;/p&gt;&#10;&lt;pre tabindex="0"&gt;&lt;code class="language-cisco" data-lang="cisco"&gt;Router(config)# line vty 0 4&#10;Router(config-line)# access-class 10 in&#10;Router(config-line)# exit&#10;&lt;/code&gt;&lt;/pre&gt;&lt;h2 id="troubleshooting"&gt;Troubleshooting&#10;&lt;/h2&gt;&lt;h3 id="1-シャドーイングルールshadowingによる意図しない通信許可"&gt;1. シャドーイングルール（Shadowing）による意図しない通信許可&#10;&lt;/h3&gt;&lt;p&gt;広範な許可ルールを上位に配置すると、下位の遮断ルールが無視される事象が発生します。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&#10;&lt;p&gt;&lt;b&gt;誤った設定例:&lt;/b&gt;&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;access-list 10 permit any&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;access-list 10 deny host 192.168.1.100&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;192.168.1.100&lt;code&gt;からの通信は1行目の&lt;/code&gt;permit any` に一致し、2行目の拒否ルールは評価されません。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&#10;&lt;p&gt;&lt;b&gt;修正手順:&lt;/b&gt;&#10;より具体的な条件（特定ホストやサブネット）を上位に記述します。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;access-list 10 deny host 192.168.1.100&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;access-list 10 permit any&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="2-暗黙の拒否による正当なトラフィックの遮断"&gt;2. 暗黙の拒否による正当なトラフィックの遮断&#10;&lt;/h3&gt;&lt;p&gt;単一のホストを拒否する目的で &lt;code&gt;deny&lt;/code&gt; ルールのみを記述すると、末尾の暗黙の拒否によって全トラフィックが破棄されます。&lt;/p&gt;&#10;&lt;pre tabindex="0"&gt;&lt;code class="language-cisco" data-lang="cisco"&gt;! 誤り: 他の全通信が暗黙的にドロップされる&#10;Router(config)# access-list 10 deny host 192.168.1.100&#10;&#10;! 修正: 遮断対象外の通信を明示的に許可&#10;Router(config)# access-list 10 permit any&#10;&lt;/code&gt;&lt;/pre&gt;&lt;h3 id="検証とステータス確認コマンド"&gt;検証とステータス確認コマンド&#10;&lt;/h3&gt;&lt;p&gt;ACLの適用状況と各ルールのマッチカウンタ（ヒット数）を確認します。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Router# show access-lists&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Standard IP access list 10&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; 10 deny 192.168.1.100 (15 matches)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; 20 permit any (1420 matches)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Extended IP access list 100&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; 10 permit tcp 192.168.10.0 0.0.0.255 host 10.0.0.10 eq www (8340 matches)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; 20 deny ip any any (120 matches)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Router# show ip interface gigabitEthernet 0/0&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;GigabitEthernet0/0 is up, line protocol is up&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; Internet address is 192.168.10.1/24&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; Broadcast address is 255.255.255.255&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; Address determined by setup command&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; MTU is 1500 bytes&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; Helper address is not set&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; Directed broadcast forwarding is disabled&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; Inbound access list is 100&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; Outbound access list is not set&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;インターフェースからACLのバインドを解除する場合は、インターフェース設定モードで &lt;code&gt;no ip access-group&lt;/code&gt; を実行します。&lt;/p&gt;&#10;&lt;pre tabindex="0"&gt;&lt;code class="language-cisco" data-lang="cisco"&gt;Router(config)# interface gigabitEthernet 0/0&#10;Router(config-if)# no ip access-group 100 in&#10;&lt;/code&gt;&lt;/pre&gt;&lt;h2 id="operational-notes"&gt;Operational Notes&#10;&lt;/h2&gt;&lt;p&gt;ACLを設計・運用する際は、以下の原則を厳守する必要があります。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;b&gt;ルールの順序性:&lt;/b&gt; 特定のIP/ポートを評価する具体的なエントリを上位に、広範囲を対象とする一般的なエントリを下位に配置します。&lt;/li&gt;&#10;&lt;li&gt;&lt;b&gt;ステート性の把握:&lt;/b&gt; クラウドNACLなどのステートレス環境では、戻りパケット用のエフェメラルポート帯域（TCP 1024-65535など）をアウトバウンド側で許可する必要があります。&lt;/li&gt;&#10;&lt;li&gt;&lt;b&gt;適用位置と方向:&lt;/b&gt; パケットがルータを通過する際のインターフェース視点（&lt;code&gt;in&lt;/code&gt; / &lt;code&gt;out&lt;/code&gt;）を正確に定義し、標準ACLは宛先近く、拡張ACLは送信元近くに配置します。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;</description></item></channel></rss>