MSR3610(以及所有运行 Comware V7/V9 的路由器)的 ACL 在包过滤(packet-filter)场景下,未命中任何规则时,默认行为是允许报文通过(Permit)。
包过滤(packet-filter)场景:当接口下配置了 packet-filter 时,设备为未匹配报文设定的缺省动作为 Permit(即“允许放行”)。
其他场景:当 ACL 被用于其他用途时,默认行为可能不同。不同场景下的默认行为对比,可以参考下表:
| 应用场景 | 默认行为 | 关键影响 |
|---|---|---|
| 包过滤 (packet-filter) | 允许 (Permit) | 你的MSR3610正是这种场景。此时如果不配置rule deny,所有未匹配流量都将被放行。 |
| 路由策略 (filter-policy) | 拒绝 (Deny) | 用于路由过滤,此时ACL末尾隐含着一条deny,即不匹配规则的路由都会被拒绝。 |
| QoS / PBR | 行为由具体功能决定 | ACL仅用于匹配流量,最终执行的动作取决于关联的QoS或PBR策略。 |
若要改变这种“默认允许”的行为,可以在系统视图下使用 packet-filter default deny 命令,将缺省动作修改为“拒绝未匹配的报文”。
暂无评论
packet-filter default permit(允许所有未匹配流量)system-view
packet-filter default deny # 改为“拒绝所有未匹配流量”
deny ip(不匹配就拒绝)permit → 放行deny → 丢弃permit 放行acl basic 2000
rule deny source 192.168.1.0 0.0.0.255
rule permit any
deny → 拒绝内网permit any → 上网放行permit any,默认仍 permit → 照样能上网display packet-filter default
IPv4 default action: Permit → 默认允许packet-filter default deny # 未明确允许,一律拒绝
permit 规则。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论