Перейти к основному содержимому

11.5.6 deny tcp

Назначение команды

Используется для отклонения TCP-пакетов, соответствующих IP-фильтру.

Синтаксис команды

( SEQUENCE_NUM | ) deny tcp ( SRC_IP SRC_IP_MASK | any | host SRC_IP ) ( src-port OPERATOR SRC_PORT | ) ( DST_IP DST_IP_MASK | any | host DST_IP ) ( dst-port OPERATOR DST_PORT | ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( established | ( match-any | match-all FLAG-NAME | ) | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( time-range TIME-RANGE-NAME | )

Параметры

ПараметрОписаниеЗначения
SEQUENCE_NUMНомер строки фильтра в расширенном IP ACL1-131071
SRC_IP SRC_IP_MASKIP-адрес источника и маска подстановкиIPv4-адрес и маска
anyЛюбой IP-адрес источника-
host SRC_IPIP-адрес конкретного хостаIPv4-адрес
OPERATOR SRC_PORTОператор и значение порта источника0–65535, eq, lt, gt, neq, range
DST_IP DST_IP_MASKIP-адрес назначения и маска подстановкиIPv4-адрес и маска
host DST_IPIP-адрес конкретного хоста назначенияIPv4-адрес
OPERATOR DST_PORTОператор и значение порта назначения0–65535, eq, lt, gt, neq, range
PRECEDENCEЗначение приоритета IP0–7
DSCPЗначение DSCP0–63
ECNЗначение ECN0–3
establishedСоответствие установленным TCP-соединениям-
match-anyСоответствие любому из указанных TCP-флагов-
FLAG-NAMETCP-флаги: ack, fin, psh, rst, syn, urg-
non-fragmentТолько не фрагментированные пакеты-
first-fragmentТолько первые фрагменты-
non-or-first-fragmentТолько не первые фрагменты-
small-fragmentМаленькие фрагменты-
non-first-fragmentВсе, кроме первых фрагментов-
routed-packetТолько маршрутизируемые пакеты-
optionsПакеты с IP-опциями-
TIME-RANGE-NAMEИмя временного диапазонаДо 40 символов
OPERATORОператор длины пакетаeq, lt, gt, range
LENGTHЗначение длины пакета64–16382

Режим команды

Extend IP ACL Configuration

Особенности

Фрагменты считаются недопустимыми при указании информации 4 уровня (например, src-port).

Примеры

Создание фильтра для отклонения всех TCP-пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 1 deny tcp any any

Создание фильтра для отклонения TCP-пакетов с IP-адресом источника 1.1.1.1 и портом источника в диапазоне 0-100:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 2 deny tcp host 1.1.1.1 src-port range 0 100 any

Создание фильтра для отклонения TCP-пакетов в установленных соединениях:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 3 deny tcp any any established

Создание фильтра для отклонения TCP-пакетов с флагом ACK и источником 10.10.10.10:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 4 deny tcp 10.10.10.0 0.0.0.0 any match-any ack

Связанные команды

no sequence-num