Перейти к основному содержимому

11.5.5 deny

Назначение команды

Используйте эту команду, чтобы отбрасывать IP-пакеты, соответствующие фильтру IP.

Синтаксис команды

( SEQUENCE_NUM | ) deny ( PROTO_NUM | any ) ( SRC_IP SRC_IP_MASK | any | host SRC_IP ) ( DST_IP DST_IP_MASK | any | host DST_IP ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( time-range TIME-RANGE-NAME | )

Параметры

ПараметрОписаниеЗначение
SEQUENCE_NUMНомер фильтра в ACL1-131071
PROTO_NUMНомер IP-протокола0-255
anyЛюбой протокол-
SRC_IP SRC_IP_MASKIP-адрес источника и маскаIPv4-адрес и маска
host SRC_IPIP-адрес одного хоста-источникаIPv4-адрес
DST_IP DST_IP_MASKIP-адрес назначения и маскаIPv4-адрес и маска
host DST_IPIP-адрес одного хоста назначенияIPv4-адрес
PRECEDENCEЗначение приоритета IP0-7
DSCPЗначение DSCP0-63
ECNЗначение ECN0-3
non-fragmentСовпадение с нефрагментированным пакетом-
first-fragmentСовпадение с первым фрагментом-
non-or-first-fragmentСовпадение с непервым или первым фрагментом-
small-fragmentСовпадение с мелкими фрагментами-
non-first-fragmentСовпадение с непервым фрагментом-
routed-packetСовпадение с маршрутизируемыми пакетами-
optionsСовпадение с IP-пакетами, содержащими опции-
TIME-RANGE-NAMEВременной диапазонСтрока до 40 символов
OPERATORОператор длины пакетаeq, lt, gt, range
LENGTHЗначение длины64-16382

Режим команды

Extend IP ACL Configuration

Использование

Если указана маска IP-адреса, она логически И-операцией применяется к IP-адресу с инверсной маской.

Например, 10.10.10.0 0.0.0.255 означает диапазон от 10.10.10.0 до 10.10.10.255.

Если SEQUENCE_NUM не указан, будет автоматически сгенерирован номер, равный текущему максимальному +10.

Примеры

Пример фильтра, отбрасывающего любые IP-пакеты:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 1 deny any any any

Пример фильтра, отбрасывающего фрагментированные пакеты от источника 1.1.1.1:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 2 deny any host 1.1.1.1 any fragments

Пример фильтра, отбрасывающего любые маршрутизируемые пакеты:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 3 deny any any any routed-packet

Связанные команды

no sequence-num