Перейти к основному содержимому

11.5.8 deny icmp

Назначение команды

Эта команда используется для отклонения ICMP-пакетов, соответствующих фильтру IP.

Синтаксис команды

( SEQUENCE_NUM | ) deny icmp ( SRC_IP SRC_IP_MASK | any | host SRC_IP ) ( DST_IP DST_IP_MASK | any | host DST_IP ) ( icmp-type TYPE-NUM ( icmp-code CODE-NUM | ) | ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( time-range TIME-RANGE-NAME | )

Параметры

ПараметрОписаниеЗначения
SEQUENCE_NUMНомер строки фильтра в ACL1–131071
SRC_IP SRC_IP_MASKIP-адрес источника и маска подстановкиIPv4 и маска
host SRC_IPХост с заданным IP-адресом источникаIPv4
anyЛюбой IP-адрес источника или назначения-
DST_IP DST_IP_MASKIP-адрес назначения и маска подстановкиIPv4 и маска
host DST_IPХост с заданным IP-адресом назначенияIPv4
icmp-type TYPE-NUMТип ICMP-сообщения0–255
icmp-code CODE-NUMКод ICMP-сообщения0–255
ip-precedenceПриоритет IP0–7
dscpDSCP значение0–63
ecnECN значение0–3
non-fragmentТолько не фрагментированные пакеты-
first-fragmentТолько первые фрагменты-
non-or-first-fragmentВсе, кроме последующих фрагментов-
small-fragmentМаленькие фрагменты-
non-first-fragmentВсе, кроме первых фрагментов-
routed-packetТолько маршрутизируемые пакеты-
optionsПакеты с IP-опциями-
packet-lengthДлина пакета64–16382, операторы: eq, lt, gt, range
time-rangeИмя диапазона времениДо 40 символов

Режим команды

Extend IP ACL Configuration

Примеры

Пример 1. Запрет всех ICMP-пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 1 deny icmp any any

Пример 2. Запрет ICMP-пакетов типа 8 (Echo Request) с IP-источником 10.1.1.1:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 2 deny icmp host 10.1.1.1 any icmp-type 8

Связанные команды

no sequence-num