场景,在交换机入接口中通过增加packet-filter name virus inbound 的配置来做包过滤,假设ACL virus中有如下两条规则:
rule 10 permit ip source 1.1.1.1 0 destination 2.2.2.2 0
rule 20 permit tcp source 1.1.1.1 0 destination 2.2.2.2 0
问题1:当有一个tcp包进入的时候,是命中10还是20?如果是20,那么原因是什么?tcp包不算ip包吗?
问题2:如果上一问题的答案是20,那么在什么情况下会命中10,请举一个例子。
谢谢
(0)
最佳答案
检
当一个ACL中包含多条规则时,报文会按照一定的顺序与这些规则进行匹配,一旦匹配上某条规则便结束匹配过程。ACL的规则匹配顺序有以下两种:
· 配置顺序:按照规则编号由小到大进行匹配。
· 自动排序:按照“深度优先”原则由深到浅进行匹配,各类型ACL的“深度优先”排序法则如表1-2所示。
(0)
不好意思,之前回复没有成功,没注意到。 acl上没有配置match_order,应该是配置顺序,所以不理解为什么在前面没匹配,匹配了后面的
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
不好意思,之前回复没有成功,没注意到。 acl上没有配置match_order,应该是配置顺序,所以不理解为什么在前面没匹配,匹配了后面的