Перейти к основному содержимому

11.4.9 deny tcp

Назначение команды​

Используйте эту команду для отклонения TCP-пакетов, соответствующих IP-фильтру.

Синтаксис команды​

( SEQUENCE_NUM | ) deny tcp ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC )
( src-port OPERATOR SRC_PORT | )
( DST_MAC DST_MAC_MASK | any | host DST_MAC )
( dst-port OPERATOR DST_PORT | )
( ip-precedence PRECEDENCE | dscp DSCP | )
( ecn <0-3> | )
( established | ( match-any | match-all FLAG-NAME | ) | )
( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment )
( routed-packet | )
( options | )
( packet-length OPERATOR LENGTH | )
( TIME_RANGE_NAME | )

Параметры​

ПараметрОписание параметраЗначение параметра
SEQUENCE_NUMПорядковый номер фильтра в IP ACL1–131071
SRC_MAC SRC_MAC_MASKIP-адрес источника и маскаIPv4-адрес и маска
host SRC_MACIP-адрес хоста-источникаIPv4-адрес
anyЛюбой источник или назначение–
src-port OP SRC_PORTПорт источника с оператором0–65535, OP: eq, lt, gt, neq, range
DST_MAC DST_MAC_MASKIP-адрес назначения и маскаIPv4-адрес и маска
host DST_MACIP-адрес хоста назначенияIPv4-адрес
dst-port OP DST_PORTПорт назначения с оператором0–65535, OP: eq, lt, gt, neq, range
PRECEDENCEПриоритет IP-пакета0–7
DSCPЗначение DSCP0–63
ECNЗначение ECN0–3
establishedСовпадает с установленными соединениями TCP–
match-anyСовпадает с любым из флагов–
match-all FLAG-NAMEСовпадает со всеми указанными флагамиack, fin, psh, rst, syn, urg
non-fragmentТолько неполоманные пакеты–
first-fragmentПервый фрагмент–
non-or-first-fragmentНе первый или не фрагмент–
small-fragmentМалый фрагмент–
non-first-fragmentНе первый фрагмент–
routed-packetМаршрутизируемые пакеты–
optionsПакеты с IP-опциями–
OPERATORОператор длины пакета: eq, lt, gt, rangeeq, lt, gt, range
LENGTHЗначение длины пакета64–16382
TIME_RANGE_NAMEИмя диапазона времениСтрока до 40 символов

Режим команды​

IP ACL Configuration

Использование​

Фрагментированные пакеты недействительны, если указана информация уровня 4 (например, src-port).

Примеры​

Пример: запрет всех TCP-пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny tcp any any

Пример: запрет TCP-пакетов с источником 1.1.1.1 и портом 0–100:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny tcp host 1.1.1.1 src-port range 0 100 any

Пример: запрет TCP-пакетов в установленных соединениях:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 3 deny tcp any any established

Пример: запрет TCP-пакетов с флагом ACK от источника 1.1.1.1:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 4 deny tcp 10.10.10.0 0.0.0.0 any match-any ack

Связанные команды​

no sequence-num