Перейти к основному содержимому

11.4.10 deny udp

Назначение команды

Эта команда используется для отклонения UDP-пакетов, соответствующих фильтру IP.

Синтаксис команды

( SEQUENCE_NUM | ) deny udp ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC ) ( src-port OPERATOR SRC_PORT | ) ( DST_MAC DST_MAC_MASK | any | host DST_MAC ) ( dst-port OPERATOR DST_PORT | ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( TIME_RANGE_NAME | )

Описание параметров

ПараметрОписание параметраЗначения параметра
SEQUENCE_NUMПорядковый номер фильтра в IP ACL. Если не указан, будет назначен автоматически.1-131071
SRC_MAC SRC_MAC_MASKIP-адрес источника и маска с подстановочными битамиIPv4-адрес и маска
anyЛюбой хост источника-
host SRC_MACIP-адрес источника конкретного хостаIPv4-адрес
OPERATOR SRC_PORTОператор и значение порта источника0-65535, eq, lt, gt, neq, range
DST_MAC DST_MAC_MASKIP-адрес назначения и маска с подстановочными битамиIPv4-адрес и маска
host DST_MACIP-адрес назначения конкретного хостаIPv4-адрес
OPERATOR DST_PORTОператор и значение порта назначения0-65535, eq, lt, gt, neq, range
PRECEDENCEЗначение приоритета IP0-7
DSCPЗначение DSCP0-63
ECNЗначение ECN0-3
non-fragmentСовпадение с непакетированными фрагментами-
first-fragmentСовпадение с первым фрагментом-
non-or-first-fragmentСовпадение с непервым или первым фрагментом-
small-fragmentСовпадение с маленькими фрагментами-
non-first-fragmentСовпадение с непервым фрагментом-
routed-packetСовпадение с маршрутизированными пакетами-
optionsСовпадение с IP-пакетами с опциями-
TIME_RANGE_NAMEИмя временного диапазонаСтрока до 40 символов
OPERATORОператор длины пакетаeq, lt, gt, range
LENGTHЗначение длины64-16382

Режим команды

IP ACL Configuration

Особенности

Фрагменты становятся недопустимыми при указании информации уровня 4 (например, src-port).

Примеры

Пример создания фильтра в IP ACL для запрета любых UDP-пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny udp any any

Пример создания фильтра для запрета UDP-пакетов с IP-адресом источника 1.1.1.1, портом источника 10 и портом назначения меньше 2000:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny udp host 1.1.1.1 src-port eq 10 any dst-port lt 2000

Связанные команды

no sequence-num