Перейти к основному содержимому

11.4.11 deny icmp

Назначение команды

Используйте эту команду для отклонения ICMP-пакетов, соответствующих фильтру IP.

Синтаксис команды

( SEQUENCE_NUM | ) deny icmp ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC ) ( DST_MAC DST_MAC_MASK | any | host DST_MAC ) ( icmp-type TYPE-NUM ( icmp-code CODE-NUM | ) | ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( TIME_RANGE_NAME | )

Параметры

ПараметрОписание параметраЗначение параметра
TYPE-NUMТип сообщения ICMP0-255
CODE-NUMКод сообщения ICMP0-255
SEQUENCE_NUMНомер последовательности фильтра в IP ACL.
Если не указан, будет назначен автоматически.
1-131071
SRC_MAC SRC_MAC_MASKIP-адрес источника и его маска подстановкиIPv4-адрес и маска
anyЛюбой источник-
host SRC_MACIP-адрес источника одного хостаIPv4-адрес
DST_MAC DST_MAC_MASKIP-адрес назначения и его маска подстановкиIPv4-адрес и маска
host DST_MACIP-адрес назначения одного хостаIPv4-адрес
PRECEDENCEЗначение приоритета IP-пакета0-7
DSCPЗначение DSCP0-63
ECNЗначение ECN0-3
non-fragmentСоответствует непакетированным фрагментам-
first-fragmentСоответствует первым фрагментам-
non-or-first-fragmentСоответствует не первым фрагментам-
small-fragmentСоответствует мелким фрагментам-
non-first-fragmentСоответствует не первым фрагментам-
routed-packetСоответствует маршрутизированным пакетам-
optionsСоответствует пакетам с IP-опциями-
TIME_RANGE_NAMEВременной диапазон, используемый фильтромСтрока до 40 символов
OPERATORОператор длины пакета (eq, lt, gt, range)eq, lt, gt, range
LENGTHЗначение длины64-16382

Режим команды

IP ACL Configuration

Использование

Этот тип фильтра в основном используется для блокировки ICMP-пакетов.

Примеры

Этот пример показывает, как создать фильтр в IP ACL для отклонения всех ICMP-пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny icmp any any

Этот пример показывает, как создать фильтр в IP ACL для отклонения ICMP-пакетов с icmp-type 3 и icmp-code 3:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny icmp any any icmp-type 3 icmp-code 3

Связанные команды

no sequence-num