Перейти к основному содержимому

11.4.16 permit tcp

Назначение команды

Эта команда используется для разрешения TCP-пакетов, соответствующих IP-фильтру.

Синтаксис команды

( SEQUENCE_NUM | ) permit tcp ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC ) 
( src-port OPERATOR SRC_PORT | )
( DST_MAC DST_MAC_MASK | any | host DST_MAC )
( dst-port OPERATOR DST_PORT | )
( ip-precedence PRECEDENCE | dscp DSCP | )
( ecn <0-3> | )
( established | ( match-any | match-all FLAG-NAME | ) | )
( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment )
( routed-packet | )
( options | )
( packet-length OPERATOR LENGTH | )
( TIME_RANGE_NAME | )

Параметры

ПараметрОписаниеЗначение
SEQUENCE_NUMНомер строки фильтра в списке IP ACL. Если не указан, присваивается автоматически.1-131071
SRC_MAC SRC_MAC_MASKИсходный IP-адрес и маска с обратными битамиIPv4-адрес и маска
anyЛюбой исходный хост-
host SRC_MACIP-адрес конкретного исходного хостаIPv4-адрес
OPERATOR SRC_PORTОператор и значение исходного порта0-65535, операторы: eq, lt, gt, neq, range
DST_MAC DST_MAC_MASKНазначенный IP-адрес и маска с обратными битамиIPv4-адрес и маска
anyЛюбой целевой хост-
host DST_MACIP-адрес конкретного целевого хостаIPv4-адрес
OPERATOR DST_PORTОператор и значение целевого порта0-65535, операторы: eq, lt, gt, neq, range
PRECEDENCEЗначение IP-прецедента0–7
DSCPЗначение DSCP0–63
ECNЗначение ECN0–3
establishedСовпадение с установленными соединениями-
match-anyСовпадение с любым флагом TCP-
FLAG-NAMEСовпадение со всеми указанными TCP-флагамиack, fin, psh, rst, syn, urg
non-fragmentТолько не фрагментированные пакеты-
first-fragmentТолько первые фрагменты-
non-or-first-fragmentНе первые или не фрагментированные пакеты-
small-fragmentМаленькие фрагменты-
non-first-fragmentНефинальные фрагменты-
routed-packetТолько маршрутизируемые пакеты-
optionsПакеты с IP-опциями-
TIME_RANGE_NAMEИмя временного диапазонаСтрока до 40 символов
OPERATORОператор длины пакетаeq, lt, gt, range
LENGTHЗначение длины пакета64–16382

Режим команды

IP ACL Configuration

Особенности использования

Фрагменты считаются недопустимыми, если указана информация уровня 4 (например, src-port).

Примеры

Пример 1. Разрешение любых TCP-пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 10 permit any any any

Пример 2. Разрешение TCP-пакетов с исходным адресом 1.1.1.1 и портом от 0 до 100:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 20 permit tcp host 1.1.1.1 any non-first-fragments

Пример 3. Разрешение любых TCP-пакетов в рамках установленных TCP-соединений:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 30 permit any any any routed-packet

Пример 4. Разрешение TCP-пакетов с флагом ACK от источника 10.10.10.0:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 4 permit tcp 10.10.10.0 0.0.0.0 any match-any ack

Связанные команды

no sequence-num