Перейти к основному содержимому

11.6.5 deny tcp

Назначение команды

Используйте эту команду для отклонения TCP-пакетов, соответствующих фильтру IPv6.

Синтаксис команды

( SEQUENCE_NUM | ) deny tcp ( SRC_IPV6 SRC_IPV6_MASK | any | host SRC_IPV6 ) ( src-port OPERATOR SRC_PORT | ) ( DST_IPV6 DST_IPV6_MASK | any | host DST_IPV6 ) ( dst-port OPERATOR DST_PORT | ) ( flow-label FLOW_LABEL | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment | ) ( dscp DSCP | ) ( routed-packet | ) ( packet-length OPERATOR LENGTH | ) ( time-range TIME-RANGE-NAME | )

Параметры

ПараметрОписание параметраЗначение параметра
SEQUENCE_NUMПорядковый номер фильтра в IPv6 ACL. При отсутствии назначается автоматически1–131071
SRC_IPV6 SRC_IPV6_MASKПрефикс исходного IPv6-адресаIPv6-адрес и длина маски
anyЛюбой исходный или целевой хост-
host SRC_IPV6IPv6-адрес источника (хост)IPv6-адрес
OPERATOR SRC_PORTОператор и значение исходного портаПорт 0–65535, оператор: eq, lt, gt, neq, range
DST_IPV6 DST_IPV6_MASKПрефикс адреса назначенияIPv6-адрес и длина маски
host DST_IPV6IPv6-адрес назначения (хост)IPv6-адрес
OPERATOR DST_PORTОператор и значение порта назначенияПорт 0–65535, оператор: eq, lt, gt, neq, range
flow-label FLOW_LABELМетка потока0–1048575
non-fragmentСовпадение с непроанализированными фрагментами-
first-fragmentСовпадение с первым фрагментом-
non-or-first-fragmentСовпадение с непервым или полным пакетом-
small-fragmentСовпадение с маленьким фрагментом-
non-first-fragmentСовпадение с фрагментами, кроме первого-
DSCPСовпадение с DSCP-значением0–63
routed-packetСовпадение с маршрутизируемыми пакетами-
TIME-RANGE-NAMEИмя временного диапазона, используемого фильтромСтрока до 40 символов
OPERATORОператор длины пакетаeq, lt, gt, range
LENGTHЗначение длины64–16382

Режим команды

IPv6 ACL Configuration

Примеры

Пример создания фильтра IPv6 ACL для блокировки любых TCP-пакетов:

Switch# configure terminal
Switch(config)# ipv6 access-list list_ipv6_1
Switch(config-ipv6-acl)# 1 deny tcp any any

Пример создания фильтра IPv6 ACL для блокировки TCP-пакетов с исходным IPv6-адресом 2001::2020 и исходным портом 8080:

Switch# configure terminal
Switch(config)# ipv6 access-list list_ipv6_1
Switch(config-ipv6-acl)# 2 deny tcp host 2001::2020 src-port eq 8080 any

Связанные команды

no sequence-num