11.4.9 deny tcp
Назначение команды
Используйте эту команду для отклонения TCP-пакетов, соответствующих IP-фильтру.
Синтаксис команды
( SEQUENCE_NUM | ) deny tcp ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC )
( src-port OPERATOR SRC_PORT | )
( DST_MAC DST_MAC_MASK | any | host DST_MAC )
( dst-port OPERATOR DST_PORT | )
( ip-precedence PRECEDENCE | dscp DSCP | )
( ecn <0-3> | )
( established | ( match-any | match-all FLAG-NAME | ) | )
( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment )
( routed-packet | )
( options | )
( packet-length OPERATOR LENGTH | )
( TIME_RANGE_NAME | )
Параметры
| Параметр | Описание параметра | Значение параметра |
|---|---|---|
| SEQUENCE_NUM | Порядковый номер фильтра в IP ACL | 1–131071 |
| SRC_MAC SRC_MAC_MASK | IP-адрес источника и маска | IPv4-адрес и маска |
| host SRC_MAC | IP-адрес хоста-источника | IPv4-адрес |
| any | Любой источник или назначение | – |
| src-port OP SRC_PORT | Порт источника с оператором | 0–65535, OP: eq, lt, gt, neq, range |
| DST_MAC DST_MAC_MASK | IP-адрес назначения и маска | IPv4-адрес и маска |
| host DST_MAC | IP-адрес хоста назначения | IPv4-адрес |
| dst-port OP DST_PORT | Порт назначения с оператором | 0–65535, OP: eq, lt, gt, neq, range |
| PRECEDENCE | Приоритет IP-пакета | 0–7 |
| DSCP | Значение DSCP | 0–63 |
| ECN | Значение ECN | 0–3 |
| established | Совпадает с установленными соединениями TCP | – |
| match-any | Совпадает с любым из флагов | – |
| match-all FLAG-NAME | Совпадает со всеми указанными флагами | ack, fin, psh, rst, syn, urg |
| non-fragment | Только неполоманные пакеты | – |
| first-fragment | Первый фрагмент | – |
| non-or-first-fragment | Не первый или не фрагмент | – |
| small-fragment | Малый фрагмент | – |
| non-first-fragment | Не первый фрагмент | – |
| routed-packet | Маршрутизируемые пакеты | – |
| options | Пакеты с IP-опциями | – |
| OPERATOR | Оператор длины пакета: eq, lt, gt, range | eq, lt, gt, range |
| LENGTH | Значение длины пакета | 64–16382 |
| TIME_RANGE_NAME | Имя диапазона времени | Строка до 40 символов |
Режим команды
IP ACL Configuration
Использование
Фрагментированные пакеты недействительны, если указана информация уровня 4 (например, src-port).
Примеры
Пример: запрет всех TCP-пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny tcp any any
Пример: запрет TCP-пакетов с источником 1.1.1.1 и портом 0–100:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny tcp host 1.1.1.1 src-port range 0 100 any
Пример: запрет TCP-пакетов в установленных соединениях:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 3 deny tcp any any established
Пример: запрет TCP-пакетов с флагом ACK от источника 1.1.1.1:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 4 deny tcp 10.10.10.0 0.0.0.0 any match-any ack
Связанные команды
no sequence-num