אנלוגיה: ACL הוא מאבטח בכניסה עם רשימת שמות. הוא קורא מלמעלה למטה ועוצר בשורה הראשונה שמתאימה — ומי שלא הופיע ברשימה בכלל, פשוט לא נכנס.
החבילה נבדקת מלמעלה למטה והשורה הראשונה שמתאימה קובעת. שורה 10 חוסמת SMB מרשת האורחים אל השרתים, שורה 20 מתירה HTTPS, שורה 30 מתירה DNS, וכל השאר נחסם על ידי ה־implicit deny הסמוי בסוף. Standard ACL בודק מקור בלבד וממוקם קרוב ליעד, ואילו Extended ACL בודק כתובת, פרוטוקול ופורט וממוקם קרוב למקור.
Standard מול Extended
- Standard (1–99) — בודק רק כתובת מקור. ממקמים קרוב ליעד, אחרת חוסמים יותר מדי.
- Extended (100–199) — בודק מקור, יעד, פרוטוקול ופורט. ממקמים קרוב למקור כדי לחסוך תעבורה מיותרת.
- Named ACL — שמות במקום מספרים, מאפשר עריכה לפי מספרי שורה. מומלץ תמיד.
- בסוף כל ACL קיים implicit deny any — מה שלא הותר במפורש, נחסם.
- אפשר ACL אחד לכיוון אחד לכל ממשק (in / out).