11.4.14 deny nvgre
Назначение команды
Эта команда используется для отклонения пакетов NVGRE, соответствующих фильтру IP.
Синтаксис команды
( SEQUENCE_NUM | ) deny nvgre ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC ) ( DST_MAC DST_MAC_MASK | any | host DST_MAC ) ( vsid VSID mask VSID-MASK ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( TIME_RANGE_NAME | )
См. команду deny для других параметров.
Параметры
| Параметр | Описание параметра | Значения параметра |
|---|---|---|
| VSID | NVGRE VSID | 0–16777215 |
| VSID-MASK | Маска NVGRE VSID | 0–0xFFFFFF |
| SEQUENCE_NUM | Порядковый номер фильтра в IP ACL. Если не указан — назначается автоматически. | 1–131071 |
| PROTO_NUM | Номер IP-протокола | 0–255 |
| any | Любой IP-протокол | нет |
| SRC_MAC SRC_MAC_MASK | IP-адрес источника и маска подстановки | IPv4-адрес и маска |
| host SRC_MAC | IP-адрес конкретного источника | IPv4-адрес |
| DST_MAC DST_MAC_MASK | IP-адрес назначения и маска подстановки | IPv4-адрес и маска |
| host DST_MAC | IP-адрес конкретного назначения | IPv4-адрес |
| PRECEDENCE | Соответствие приоритету | 0–7 |
| DSCP | Соответствие DSCP | 0–63 |
| ECN | Значение ECN | 0–3 |
| non-fragment | Пакеты без фрагментации | |
| first-fragment | Первые фрагментированные пакеты | |
| non-or-first-fragment | Пакеты, не являющиеся первыми или первые | |
| small-fragment | Малые фрагменты | |
| non-first-fragment | Все, кроме первого фрагмента | |
| routed-packet | Маршрутизируемые пакеты | |
| options | Пакеты с IP-опциями | |
| TIME_RANGE_NAME | Временной диапазон, применяемый к фильтру | Строка до 40 символов |
| OPERATOR | Оператор длины пакета: eq, lt, gt, range | eq, lt, gt, range |
| LENGTH | Значение длины | 64–16382 |
Режим команды
IP ACL Configuration
Использование
Этот тип фильтра в основном используется для отклонения пакетов NVGRE.
Примеры
Этот пример показывает, как создать фильтр в IP ACL для отклонения всех NVGRE-пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny nvgre any any vsid 0 mask 0
Этот пример показывает, как создать фильтр в IP ACL для отклонения NVGRE-пакетов с IP-адресом источника 1.1.1.1, любым IP-адресом назначения и VSID 10:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny gre host 1.1.1.1 any vsid 10 mask 0xffffff
Связанные команды
no sequence-num