11.5.11 deny nvgre
Назначение команды
Эта команда используется для отклонения пакетов NVGRE, соответствующих IP-фильтру.
Синтаксис команды
( SEQUENCE_NUM | ) deny nvgre ( SRC_IP SRC_IP_MASK | any | host SRC_IP ) ( DST_IP DST_IP_MASK | any | host DST_IP ) ( vsid VSID mask VSID-MASK ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment | ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( time-range TIME-RANGE-NAME | )
Параметры
| Параметр | Описание | Значения |
|---|---|---|
| SEQUENCE_NUM | Номер фильтра в списке IP ACL | 1–131071 |
| SRC_IP SRC_IP_MASK | IP-адрес источника и маска подстановки | IPv4-адрес и маска |
| any | Любой IP-адрес источника | - |
| host SRC_IP | IP-адрес конкретного хоста | IPv4-адрес |
| DST_IP DST_IP_MASK | IP-адрес назначения и маска подстановки | IPv4-адрес и маска |
| host DST_IP | IP-адрес хоста назначения | IPv4-адрес |
| VSID | VSID NVGRE | 0–16777215 |
| VSID-MASK | Маска VSID NVGRE | 0–0xFFFFFF |
| PRECEDENCE | Приоритет IP-пакета | 0–7 |
| DSCP | DSCP значение | 0–63 |
| ECN | Explicit Congestion Notification | 0–3 |
| non-fragment | Только не фрагментированные пакеты | - |
| first-fragment | Только первый фрагмент | - |
| non-or-first-fragment | Не фрагмент или первый фрагмент | - |
| small-fragment | Маленькие фрагменты | - |
| non-first-fragment | Все, кроме первого фрагмента | - |
| routed-packet | Маршрутизируемый пакет | - |
| options | Пакеты с IP-опциями | - |
| TIME-RANGE-NAME | Имя диапазона времени | Строка до 40 символов |
| OPERATOR | Оператор длины пакета | eq, lt, gt, range |
| LENGTH | Значение длины | 64–16382 |
Режим команды
Extend IP ACL Configuration
Использование
Этот тип фильтра в основном используется для отклонения NVGRE пакетов.
Примеры
Этот пример показывает, как создать фильтр для отклонения любых GRE-пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 1 deny gre any any key 0 mask 0
Этот пример показывает, как создать фильтр для отклонения GRE-пакетов с IP-адресом источника 1.1.1.1 и GRE ключом 10:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 2 deny gre host 1.1.1.1 any key 10 mask 0xffffffff
Связанные команды
no sequence-num