久久免费精品国产-日本道欧美一区二区aaaa-欧美资源一区,护士下面又紧又湿,天海翼一区,一本一道久久久a久久久精品蜜臀

跳轉到主要內容

華為交換機TCP單向訪問的ACL配置

故障描述

  華為交換機如何配置TCP單向訪問。即A可以訪問B,B不可以訪問A。

故障分析

  無

處理過程

配置如下:
#允許192.168.9.1訪問192.168.9.2,不允許192.168.9.2訪問192.168.9.1
acl number 3001
rule 5 permit tcp source 192.168.9.2 0 destination 192.168.9.1 0 tcp-flag ack
rule 10 deny tcp source 192.168.9.2 0 destination 192.168.9.1 0 tcp-flag syn
/先允許192.168.9.2返回帶ack標志位的報文。然后禁止所有syn報文。
#
interface Ethernet0/0/2
traffic-filter inbound acl 3001

建議/總結

  在華為上配置ACL rule時,tcp-flag ack匹配的是帶有ack標志位的tcp連接報文,而tcp syn匹配的是所有tcp連接報文。在配置ACL策略時,匹配流分類和流行為要注意順序,先匹配permit的,再匹配deny的。這樣的結果是deny了不帶有ack標志位的tcp連接報文,即建立TCP連接過程的第一個不帶ack標志位的請求報文。因此192.168.9.2發起tcp連接時第一個請求報文被deny而無法建立連接,192.168.9.1發起tcp連接時,192.168.9.2發送tcp連接報文全部帶有ack標志位,連接可以順利建立。