11.5.12 permit
Назначение команды
Команда permit используется для разрешения пакетов, соответствующих IP-фильтру.
Синтаксис команды
( SEQUENCE_NUM | ) permit ( PROTO_NUM | any ) ( SRC_IP SRC_IP_MASK | any | host SRC_IP ) ( DST_IP DST_IP_MASK | any | host DST_IP ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( time-range TIME-RANGE-NAME | )
Параметры
| Параметр | Описание | Значения |
|---|---|---|
| SEQUENCE_NUM | Порядковый номер фильтра в ACL | 1–131071 |
| PROTO_NUM | Номер IP-протокола | 0–255 |
| any | Любой протокол | - |
| SRC_IP SRC_IP_MASK | IP-адрес источника и маска | IPv4-адрес и маска |
| host SRC_IP | IP-адрес хоста-источника | IPv4-адрес |
| DST_IP DST_IP_MASK | IP-адрес назначения и маска | IPv4-адрес и маска |
| host DST_IP | IP-адрес хоста назначения | IPv4-адрес |
| PRECEDENCE | Значение приоритета | 0–7 |
| DSCP | Значение DSCP | 0–63 |
| ECN | Значение ECN | 0–3 |
| non-fragment | Совпадение с непакетированными фрагментами | - |
| first-fragment | Совпадение с первым фрагментом | - |
| non-or-first-fragment | Совпадение с непервым или непакетированным | - |
| small-fragment | Совпадение с короткими фрагментами | - |
| non-first-fragment | Совпадение с непервым фрагментом | - |
| routed-packet | Совпадение с маршрутизируемыми пакетами | - |
| options | Совпадение с IP-опциями | - |
| TIME-RANGE-NAME | Имя диапазона времени | Строка до 40 символов |
| OPERATOR | Оператор длины пакета | eq, lt, gt, range |
| LENGTH | Значение длины | 64–16382 |
Режим команды
Extend IP ACL Configuration
Использование
Если указаны маски IP-адресов, то IP-адрес логически И-нет с обратными битами маски.
Например, 10.10.10.0 0.0.0.255 соответствует адресам от 10.10.10.0 до 10.10.10.255.
Если параметр sequence-num не указан, будет присвоен автоматически, с шагом 10 от последнего максимального значения.
Примеры
Создание фильтра для блокировки всех NVGRE пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 1 deny nvgre any any vsid 0 mask 0
Создание фильтра для блокировки NVGRE пакетов от 1.1.1.1 с VSID 10:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 2 deny gre host 1.1.1.1 any vsid 10 mask 0xffffff
Создание фильтра для разрешения всех маршрутизируемых пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acl)# 30 permit any any any routed-packet
Связанные команды
no sequence-num