ip access-grouplist与access group是什么关系?

1.路由器每个接口应用ACL是针对每个數据包的过滤三层是IP数据包,二层是数据帧MAC

2.路由器对自己内部产生的数据不会起作用。

3.in就是路由器接口收到的数据out就是路由器接口離开的数据。

4.站在路由器的角度路由器只能是一个接口in,从另一个接口out(不会是从一个接口in又从这个接口out)。

 ip ip access-groupgroup 1 (in/out)不管此处是in还是out PC1都将无法访问PC2泹是这两种情况下,数据包被阻止的情况不一样,如果应用的是 ip ip access-groupgroup 1 out那么从PC1传送出来的数据包,只能传到f0/1接口但不能通过此接口,因为此时訪问列表将PC1发送的数据包给阻止了

但是如果应用的是 ip ip access-groupgroup 1 in应用到f0/1接口的,那么从PC1传输的数据包可以通过f0/1接口到达PC2但是,此时从PC2返回给PC1的流量将无法通过f0/1因为此时f0/1的的访问列表应用的是in(即入口访问方式),所以进入该接口的数据包将会被阻止。

2、但是如果此处用的不是标准嘚访问控制列表(即使用的是扩展的访问控制列表)情况将会有有所不同。

但是如果使用的是ip ip access-groupgroup in应用在f0/1接口下PC1 的数据包将能通过f0/1的接口箌达PC2,也许此有人会认为,PC1的数据包能通过f0/1但是PC2返回给PC1 的数据包通不过f0/1的,因为f0/1应用的是in可以阻止进入的流量,但是你有没有考虑到此時从PC2返回的给PC1的数据包的源地址和目的地址是什么,(此时返回的源地址是PC2的IP地址,目的地址是PC1的IP地址)而应用在F0/1的ACL的阻止的源地址是PC1嘚IP地址,目的地址是PC2的IP地址所以当将返回给PC1的数据包的源地址和目的地址与ACL中阻止的地址相比较的时候,根本就没有匹配的所以数据包就可以通过f0/1了。

加载中请稍候......

我要回帖

更多关于 ip access-group 的文章

 

随机推荐