Gerador ACL: regras de firewall prontas para 20 plataformas
O gerador ACL resolve um problema operacional concreto: traduzir uma regra lógica em sintaxes diferentes ao mesmo tempo, sem memorizar a sintaxe de cada plataforma. Você define acao, origem, destino, porta e protocolo, e a ferramenta devolve os comandos prontos para Cisco IOS/IOS-XR/NX-OS/ASA, Juniper JunOS, MikroTik RouterOS v7, Huawei VRP, HPE Aruba CX, FortiGate, Palo Alto PAN-OS, pfSense/OPNsense, Linux iptables/nftables/ipset, AWS Security Group/NACL, Azure NSG, GCP e Windows Firewall.
O que e uma ACL
ACL (Access Control List) e uma lista sequencial de regras que o roteador ou firewall aplica em cada pacote que atravessa uma interface. Cada regra contém critérios de match (IP de origem, IP de destino, protocolo, porta) e uma acao (permit, deny, drop, reject). O dispositivo processa as regras de cima para baixo e para na primeira que casa. No final de toda ACL existe um implicit deny invisivel que bloqueia qualquer tráfego não explicitamente permitido.
Plataformas suportadas e diferencas de sintaxe
Cada plataforma usa convencoes proprias. Cisco IOS usa wildcard mask (inverso da máscara de sub-rede) nas ACLs numeradas e named; IOS-XR usa ACLs nomeadas obrigatorias com ipv4 access-list; NX-OS aceita named ACLs com números de sequência e suporta ip access-list; ASA usa máscara de rede normal (não wildcard) e o prefixo access-list ACL-NAME extended. Juniper usa uma estrutura firewall family inet filter hierárquica com termos, from (match) e then (acao). MikroTik usa /ip firewall filter add com matchers chain/action. Huawei VRP define ACLs com acl number e regras com rule permit/deny usando máscara wildcard. HPE Aruba CX usa named ACLs com números de sequência e sintaxe permit/deny proto src dst. FortiGate usa config firewall policy com interfaces de entrada/saída, endereços e servicos. Palo Alto usa set rulebase security rules com zonas, não IPs diretamente na regra. pfSense/OPNsense usa easyrule ou sintaxe pf direta. Linux iptables e a cadeia clássica com -j ACCEPT/DROP/REJECT; nftables e o successor moderno com nft add rule. Cloud providers usam CLI proprios: AWS aws ec2 authorize-security-group-ingress, Azure az network nsg rule create, GCP gcloud compute firewall-rules create. Windows usa New-NetFirewallRule PowerShell.
Cisco wildcard mask vs CIDR vs máscara normal
No mundo Cisco IOS/IOS-XR/NX-OS a wildcard mask e o inverso da máscara: /24 = 0.0.0.255, /16 = 0.255.255.255, /32 = 0.0.0.0 (host). O comando host X.X.X.X e equivalente a X.X.X.X 0.0.0.0. Na ASA, o comportamento e diferente: a ASA usa máscara de sub-rede normal (255.255.255.0) em vez de wildcard. Huawei VRP também usa wildcard mask (0.0.0.255). Todas as outras plataformas usam notação CIDR ou CIDR-equivalente.
Stateful vs stateless
Firewalls stateful rastreiam o estado de conexões. Para permitir tráfego de retorno, basta a regra de ida; o firewall aceita automaticamente os pacotes de volta por pertencerem a uma conexão estabelecida. Firewalls stateless (como ACLs Cisco IOS classicas) requerem regras explicitas nos dois sentidos. Linux iptables pode ser stateful com -m conntrack --ctstate ESTABLISHED,RELATED. nftables usa ct state established,related accept. pfSense e stateful por padrão (keep state).
Ordem e numeracao das regras
Plataformas baseadas em numeracao (Cisco IOS numbered, NX-OS, Aruba CX, Huawei) processam por número de sequência crescente. Named ACLs Cisco permitem reordenar sem recriar a ACL. Palo Alto usa posição na rulebase (top-down), sem número. FortiGate usa ID de policy. pfSense usa ordem de insercao. Em todas: regra especifica deve preceder a generica.
Melhores praticas de segurança
- Deny-all final explícito: mesmo que o implicit deny exista, adicionar uma regra de bloqueio final com log ajuda no troubleshooting.
- Log antes de drop: em iptables, insira
-j LOGantes do-j DROPpara registrar tentativas. Util em SIEM. - Principio do menor privilegio: permita apenas o que e estritamente necessário.
- Comente cada regra: Cisco usa
remark, iptables usa-m comment --comment, nftables temcomment "texto", MikroTik usacomment=. - Teste em laboratorio: uma ACL mal posicionada pode tirar o próprio acesso de gerencia.
Referencias técnicas
Fontes consultadas para este gerador ACL (2025-2026): Cisco IOS-XE 17.14 Security Configuration Guide (catalyst9300); Cisco IOS-XR 7.8.x IP Addresses Configuration Guide (cisco8000); Cisco NX-OS 10.5.x Security Configuration Guide (nexus9000); Cisco ASA 9.20 Firewall CLI Configuration Guide; Juniper JunOS Routing Policies, Firewall Filters and Traffic Policers User Guide (juniper.net/documentation); MikroTik RouterOS Filter documentation (help.mikrotik.com); Huawei S5700 V200R021 Command Reference; ArubaOS-CX 10.15 ACLs Guide; FortiOS 7.4.4 CLI Reference (docs.fortinet.com); PAN-OS 11.0 Admin Guide (docs.paloaltonetworks.com); pfSense Documentation (docs.netgate.com); nftables wiki (wiki.nftables.org); Microsoft Learn az network nsg rule (updated 2026-01-27); AWS CLI Security Group documentation; Google Cloud SDK gcloud reference.
Ferramentas relacionadas
Como usar: Gerador ACL
- Escolha a acao (permit para liberar, deny para bloquear).
- Selecione o protocolo (TCP, UDP, ICMP ou ANY).
- Informe a origem em formato IP, CIDR (ex: 192.168.0.0/24) ou "any".
- Informe o destino no mesmo formato da origem.
- Se for TCP ou UDP, defina a porta destino (ex: 443 para HTTPS).
- Clique em "Gerar regras" e copie o snippet do seu firewall.
Perguntas frequentes sobre Gerador ACL
O que é uma ACL de firewall?
ACL é a sigla de Access Control List, uma lista sequencial de regras que o roteador ou firewall avalia em cada pacote. Cada regra decide entre liberar ou bloquear o tráfego com base em critérios como endereço de origem, endereço de destino, protocolo e porta.
Qual a diferença entre as ações permit e deny?
A ação permit libera o tráfego que casa com a regra e a ação deny o descarta. A maioria das ACLs também tem uma negação implícita no final, o chamado implicit deny, que bloqueia tudo que não foi explicitamente liberado por uma regra anterior.
Por que equipamentos Cisco usam wildcard mask em vez de CIDR?
A wildcard mask é o inverso da máscara de sub-rede: os bits 0 indicam que o endereço deve casar exatamente e os bits 1 indicam posições que podem ser ignoradas. O gerador converte automaticamente o CIDR informado para a wildcard exigida pela sintaxe do IOS.
Para quais firewalls o gerador cria regras?
A ferramenta produz o mesmo controle traduzido para várias plataformas ao mesmo tempo, incluindo iptables e nftables no Linux, access-list no Cisco IOS, política do FortiGate e regras do firewall do Windows. Assim você escolhe o trecho pronto para o equipamento que administra.
Devo usar iptables ou nftables no Linux?
O nftables é o sucessor moderno do iptables e já vem como padrão nas distribuições recentes, com sintaxe unificada e melhor desempenho. O iptables continua funcionando por uma camada de compatibilidade, mas em servidores novos o nftables é a escolha recomendada.
Posso usar any na origem e no destino ao mesmo tempo?
Sim, mas com cautela. Uma regra que libera any na origem e any no destino permite todo o tráfego e torna inúteis quaisquer regras de bloqueio que venham depois dela na mesma lista.
A ordem das regras em uma ACL importa?
Sim, e muito. As ACLs são processadas de cima para baixo e param na primeira regra que casa com o pacote. Por isso, regras específicas devem ficar acima das genéricas, senão uma regra ampla mais no topo pode capturar o tráfego antes que a específica seja avaliada.
O gerador de ACL suporta IPv6?
A versão atual gera regras para IPv4. No IPv6 a lógica é parecida, mas usa prefixos próprios e sintaxes específicas, como ipv6 access-list no Cisco e ip6tables ou a família inet do nftables no Linux.
O gerador ACL traduz uma regra lógica em sintaxe pronta para 20 plataformas ao mesmo tempo, com validacao de IP/CIDR, suporte a porta de origem/destino, número de sequência, log e comentario, gerando snippets copiaveis para Cisco, Juniper, MikroTik, Huawei, FortiGate, Palo Alto, pfSense, iptables, nftables, AWS, Azure, GCP e Windows.