11.4.10 deny udp
Назначение команды
Эта команда используется для отклонения UDP-пакетов, соответствующих фильтру IP.
Синтаксис команды
( SEQUENCE_NUM | ) deny udp ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC ) ( src-port OPERATOR SRC_PORT | ) ( DST_MAC DST_MAC_MASK | any | host DST_MAC ) ( dst-port OPERATOR DST_PORT | ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( TIME_RANGE_NAME | )
Описание параметров
| Параметр | Описание параметра | Значения параметра |
|---|---|---|
| SEQUENCE_NUM | Порядковый номер фильтра в IP ACL. Если не указан, будет назначен автоматически. | 1-131071 |
| SRC_MAC SRC_MAC_MASK | IP-адрес источника и маска с подстановочными битами | IPv4-адрес и маска |
| any | Любой хост источника | - |
| host SRC_MAC | IP-адрес источника конкретного хоста | IPv4-адрес |
| OPERATOR SRC_PORT | Оператор и значение порта источника | 0-65535, eq, lt, gt, neq, range |
| DST_MAC DST_MAC_MASK | IP-адрес назначения и маска с подстановочными битами | IPv4-адрес и маска |
| host DST_MAC | IP-адрес назначения конкретного хоста | IPv4-адрес |
| OPERATOR DST_PORT | Оператор и значение порта назначения | 0-65535, eq, lt, gt, neq, range |
| PRECEDENCE | Значение приоритета IP | 0-7 |
| DSCP | Значение DSCP | 0-63 |
| ECN | Значение ECN | 0-3 |
| non-fragment | Совпадение с непакетированными фрагментами | - |
| first-fragment | Совпадение с первым фрагментом | - |
| non-or-first-fragment | Совпадение с непервым или первым фрагментом | - |
| small-fragment | Совпадение с маленькими фрагментами | - |
| non-first-fragment | Совпадение с непервым фрагментом | - |
| routed-packet | Совпадение с маршрутизированными пакетами | - |
| options | Совпадение с IP-пакетами с опциями | - |
| TIME_RANGE_NAME | Имя временного диапазона | Строка до 40 символов |
| OPERATOR | Оператор длины пакета | eq, lt, gt, range |
| LENGTH | Значение длины | 64-16382 |
Режим команды
IP ACL Configuration
Особенности
Фрагменты становятся недопустимыми при указании информации уровня 4 (например, src-port).
Примеры
Пример создания фильтра в IP ACL для запрета любых UDP-пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny udp any any
Пример создания фильтра для запрета UDP-пакетов с IP-адресом источника 1.1.1.1, портом источника 10 и портом назначения меньше 2000:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny udp host 1.1.1.1 src-port eq 10 any dst-port lt 2000
Связанные команды
no sequence-num