11.5.13 permit tcp
Назначение команды
Эта команда используется для разрешения TCP-пакетов, соответствующих IP-фильтру.
Синтаксис команды
( SEQUENCE_NUM | ) permit tcp ( SRC_IP SRC_IP_MASK | any | host SRC_IP ) ( src-port OPERATOR SRC_PORT | ) ( DST_IP DST_IP_MASK | any | host DST_IP ) ( dst-port OPERATOR DST_PORT | ) ( ip-precedence PRECEDENCE | dscp DSCP | ) ( ecn <0-3> | ) ( established | ( match-any | match-all FLAG-NAME | ) | ) ( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment ) ( routed-packet | ) ( options | ) ( packet-length OPERATOR LENGTH | ) ( time-range TIME-RANGE-NAME | )
Описание параметров
| Параметр | Описание | Значения |
|---|---|---|
| SEQUENCE_NUM | Порядковый номер фильтра в ACL | 1–131071 |
| SRC_IP SRC_IP_MASK | IP-адрес источника и его маска | IPv4-адрес и маска |
| any | Любой IP-адрес источника | — |
| host SRC_IP | IP-адрес конкретного хоста-источника | IPv4-адрес |
| OPERATOR SRC_PORT | Оператор и значение порта источника | 0–65535; eq, lt, gt, neq, range |
| DST_IP DST_IP_MASK | IP-адрес назначения и его маска | IPv4-адрес и маска |
| host DST_IP | IP-адрес конкретного хоста назначения | IPv4-адрес |
| OPERATOR DST_PORT | Оператор и значение порта назначения | 0–65535; eq, lt, gt, neq, range |
| PRECEDENCE | Класс приоритета IP-пакета | 0–7 |
| DSCP | DSCP значение | 0–63 |
| ECN | Значение ECN | 0–3 |
| established | Совпадение с установленными соединениями | — |
| match-any | Совпадение с любым из флагов TCP | — |
| match-all FLAG-NAME | Совпадение со всеми флагами TCP | ack, fin, psh, rst, syn, urg |
| non-fragment | Только не фрагментированные пакеты | — |
| first-fragment | Только первые фрагменты | — |
| non-or-first-fragment | Не фрагментированные или первые фрагменты | — |
| small-fragment | Маленькие фрагменты | — |
| non-first-fragment | Все, кроме первых фрагментов | — |
| routed-packet | Только маршрутизируемые пакеты | — |
| options | Совпадение по IP-опциям | — |
| OPERATOR LENGTH | Оператор длины пакета | eq, lt, gt, range |
| LENGTH | Значение длины пакета | 64–16382 |
| TIME-RANGE-NAME | Имя диапазона времени | Строка до 40 символов |
Режим команды
Extend IP ACL Configuration
Особенности
Фильтрация фрагментов недействительна при указании информации уровня 4 (например, src-port).
Примеры
Пример разрешения всех TCP-пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 10 permit tcp any any
Пример разрешения TCP-пакетов с IP-адресом источника 1.1.1.1 и диапазоном портов 0–100:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 20 permit tcp host 1.1.1.1 src-port range 0 100 any
Пример разрешения TCP-пакетов в установленных соединениях:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 30 permit tcp any any established
Пример разрешения TCP-пакетов с флагом ACK и источником 10.10.10.0:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1 extend
Switch(config-ex-ip-acll)# 4 permit tcp 10.10.10.0 0.0.0.0 any match-any ack
Связанные команды
no sequence-num