Перейти к основному содержимому

11.4.14 deny nvgre

Назначение команды

Эта команда используется для отклонения пакетов NVGRE, соответствующих фильтру IP.

Синтаксис команды

( SEQUENCE_NUM | ) deny nvgre ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC ) ( DST_MAC DST_MAC_MASK | any | host DST_MAC ) ( vsid VSID mask VSID-MASK ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( TIME_RANGE_NAME | )

См. команду deny для других параметров.

Параметры

ПараметрОписание параметраЗначения параметра
VSIDNVGRE VSID0–16777215
VSID-MASKМаска NVGRE VSID0–0xFFFFFF
SEQUENCE_NUMПорядковый номер фильтра в IP ACL.
Если не указан — назначается автоматически.
1–131071
PROTO_NUMНомер IP-протокола0–255
anyЛюбой IP-протоколнет
SRC_MAC SRC_MAC_MASKIP-адрес источника и маска подстановкиIPv4-адрес и маска
host SRC_MACIP-адрес конкретного источникаIPv4-адрес
DST_MAC DST_MAC_MASKIP-адрес назначения и маска подстановкиIPv4-адрес и маска
host DST_MACIP-адрес конкретного назначенияIPv4-адрес
PRECEDENCEСоответствие приоритету0–7
DSCPСоответствие DSCP0–63
ECNЗначение ECN0–3
non-fragmentПакеты без фрагментации
first-fragmentПервые фрагментированные пакеты
non-or-first-fragmentПакеты, не являющиеся первыми или первые
small-fragmentМалые фрагменты
non-first-fragmentВсе, кроме первого фрагмента
routed-packetМаршрутизируемые пакеты
optionsПакеты с IP-опциями
TIME_RANGE_NAMEВременной диапазон, применяемый к фильтруСтрока до 40 символов
OPERATORОператор длины пакета: eq, lt, gt, rangeeq, lt, gt, range
LENGTHЗначение длины64–16382

Режим команды

IP ACL Configuration

Использование

Этот тип фильтра в основном используется для отклонения пакетов NVGRE.

Примеры

Этот пример показывает, как создать фильтр в IP ACL для отклонения всех NVGRE-пакетов:

Switch# configure terminal

Switch(config)# ip access-list list_ipv4_1

Switch(config-ip-acl)# 1 deny nvgre any any vsid 0 mask 0

Этот пример показывает, как создать фильтр в IP ACL для отклонения NVGRE-пакетов с IP-адресом источника 1.1.1.1, любым IP-адресом назначения и VSID 10:

Switch# configure terminal

Switch(config)# ip access-list list_ipv4_1

Switch(config-ip-acl)# 2 deny gre host 1.1.1.1 any vsid 10 mask 0xffffff

Связанные команды

no sequence-num