11.4.16 permit tcp
Назначение команды
Эта команда используется для разрешения TCP-пакетов, соответствующих IP-фильтру.
Синтаксис команды
( SEQUENCE_NUM | ) permit tcp ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC )
( src-port OPERATOR SRC_PORT | )
( DST_MAC DST_MAC_MASK | any | host DST_MAC )
( dst-port OPERATOR DST_PORT | )
( ip-precedence PRECEDENCE | dscp DSCP | )
( ecn <0-3> | )
( established | ( match-any | match-all FLAG-NAME | ) | )
( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment )
( routed-packet | )
( options | )
( packet-length OPERATOR LENGTH | )
( TIME_RANGE_NAME | )
Параметры
| Параметр | Описание | Значение |
|---|---|---|
| SEQUENCE_NUM | Номер строки фильтра в списке IP ACL. Если не указан, присваивается автоматически. | 1-131071 |
| SRC_MAC SRC_MAC_MASK | Исходный IP-адрес и маска с обратными битами | IPv4-адрес и маска |
| any | Любой исходный хост | - |
| host SRC_MAC | IP-адрес конкретного исходного хоста | IPv4-адрес |
| OPERATOR SRC_PORT | Оператор и значение исходного порта | 0-65535, операторы: eq, lt, gt, neq, range |
| DST_MAC DST_MAC_MASK | Назначенный IP-адрес и маска с обратными битами | IPv4-адрес и маска |
| any | Любой целевой хост | - |
| host DST_MAC | IP-адрес конкретного целевого хоста | IPv4-адрес |
| OPERATOR DST_PORT | Оператор и значение целевого порта | 0-65535, операторы: eq, lt, gt, neq, range |
| PRECEDENCE | Значение IP-прецедента | 0–7 |
| DSCP | Значение DSCP | 0–63 |
| ECN | Значение ECN | 0–3 |
| established | Совпадение с установленными соединениями | - |
| match-any | Совпадение с любым флагом TCP | - |
| FLAG-NAME | Совпадение со всеми указанными TCP-флагами | ack, fin, psh, rst, syn, urg |
| non-fragment | Только не фрагментированные пакеты | - |
| first-fragment | Только первые фрагменты | - |
| non-or-first-fragment | Не первые или не фрагментированные пакеты | - |
| small-fragment | Маленькие фрагменты | - |
| non-first-fragment | Нефинальные фрагменты | - |
| routed-packet | Только маршрутизируемые пакеты | - |
| options | Пакеты с IP-опциями | - |
| TIME_RANGE_NAME | Имя временного диапазона | Строка до 40 символов |
| OPERATOR | Оператор длины пакета | eq, lt, gt, range |
| LENGTH | Значение длины пакета | 64–16382 |
Режим команды
IP ACL Configuration
Особенности использования
Фрагменты считаются недопустимыми, если указана информация уровня 4 (например, src-port).
Примеры
Пример 1. Разрешение любых TCP-пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 10 permit any any any
Пример 2. Разрешение TCP-пакетов с исходным адресом 1.1.1.1 и портом от 0 до 100:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 20 permit tcp host 1.1.1.1 any non-first-fragments
Пример 3. Разрешение любых TCP-пакетов в рамках установленных TCP-соединений:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 30 permit any any any routed-packet
Пример 4. Разрешение TCP-пакетов с флагом ACK от источника 10.10.10.0:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 4 permit tcp 10.10.10.0 0.0.0.0 any match-any ack
Связанные команды
no sequence-num