acl 3100
rule 2 deny tcp syn 1 source 192.168.20.0 0.0.0.255 destination 192.168.11.0 0.0.0.255
rule 3 deny icmp source 192.168.20.0 0.0.0.255 destination 192.168.11.0 0.0.0.255 icmp-type echo-reply
为啥rule2命令无法启用,
rule3可以使用
7003版本7743p05 是不是机器版本太老
(0)
最佳答案
rule 2命令中的tcp syn 1参数是用来匹配TCP报文的SYN标志位的,它的取值范围是0或者2,分别表示匹配SYN标志位为0或者1的报文。
因此,如果您输入tcp syn 1,设备会提示参数错误,无法启用该规则。您需要将tcp syn 1改为tcp syn 2,才能正确匹配SYN标志位为1的报文。rule 3命令中的icmp-type echo-reply参数是用来匹配ICMP报文的类型字段的,它的取值范围是0~255,分别表示匹配不同类型的ICMP报文 。
因此,如果您输入icmp-type echo-reply,设备会正确识别该参数,并启用该规则。
(0)
您好,参考这个
#创建ACL,其中第1条匹配带有ack标志位的TCP连接报文,第2条匹配TCP连接syn报文
[H3C]acl number 3001
[H3C-acl-adv-3001]rule 0 permit tcp ack 1 source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255
[H3C-acl-adv-3001]quit
[H3C]acl number 3002
[H3C-acl-adv-3002]rule 0 permit tcp syn 1 source 2.2.2.0 0.0.0.255 destination 1.1.1.0 0.0.0.255
#创建流分类,匹配相应的ACL
[H3C]traffic classifier 3001
[H3C-classifier-3001]if-match acl 3001
[H3C-classifier-3001]quit
[H3C]traffic classifier 3002
[H3C-classifier-3002]if-match acl 3002
#创建流行为,permit 带有ack标志位的TCP连接报文,deny TCP连接syn报文。
[H3C]traffic behavior 3001
[H3C-behavior-3001]filter permit
[H3C-behavior-3001]quit
[H3C]traffic behavior 3002
[H3C-behavior-3002]filter deny
#创建Qos策略,关联流分类和流行为。
[H3C]qos policy 3000
[H3C-qospolicy-3000]classifier 3001 behavior 3001
[H3C-qospolicy-3000]classifier 3002 behavior 3002
#在端口入方向下发Qos策略
[H3C]interface GigabitEthernet 1/0/24
[H3C-GigabitEthernet1/0/24]qos apply policy 3000 inbound
(0)
采用过你这个写法 但是不成功
采用过你这个写法 但是不成功
2的规则是想拒绝TCP上任意的端口单向访问。。是不是这样就可以了 rule 2 deny tcp syn 2 source 192.168.20.0 0.0.0.255 destination 192.168.11.0 0.0.0.255 ,这句话写不进去。。。3的规则是屏蔽PING
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明