设为首页收藏本站language 语言切换
查看: 1533|回复: 10
收起左侧

[求助] 标准ACL的问题,急!!!

[复制链接]
发表于 2016-8-25 00:38:03 | 显示全部楼层 |阅读模式
3鸿鹄币
配置标准acl,在PT里面,是按照配置先后顺序列出了条目,编号10 下面就是编号20。
QQ截图20160825001302.png
但是在gns3里面,后配置的条目,跳到了最上面,图中是gns3中路由器的acl列表,可以看到第一条是编号20,第二条是编号10。

QQ截图20160825001337.png

感觉两个模拟器存在差异,导致相同的配置有两个不同的结果。。。
按书本上讲的应该像PT里面一样,按照配置的先后顺序,从上至下,匹配了就不执行下一条了。
还是说在标准ACL中,条目会自动排序?

最佳答案

查看完整内容

运行中会按照sequence number就是前面那个10,20的顺序来执行
发表于 2016-8-25 00:38:04 | 显示全部楼层
运行中会按照sequence number就是前面那个10,20的顺序来执行
沙发 2016-8-25 00:38:04 回复 收起回复
回复

使用道具 举报

发表于 2016-8-25 09:03:06 | 显示全部楼层
本帖最后由 独钓寒江 于 2016-8-25 09:04 编辑

楼主,你配置有错误啊,你要是先配编号10的那条deny,然后配置20的那个permit,你确定能配上吗?除非你先配置permit的,你deny包含了permit那条,先匹配deny那个,你permit就没用了,acl默认拒绝,所以你的acl是有错误的,一条流量也不允许
板凳 2016-8-25 09:03:06 回复 收起回复
回复

使用道具 举报

发表于 2016-8-25 09:27:41 | 显示全部楼层
排序不同可能是因为模拟器的识别机制不同。因为你deny的那条反掩码计算包含了 192.168.1.1 所以模拟器识别理所当然的把子网小的放上面了 。因为你配置有误,正常来讲一般都是小的放上面  由上而下执行  不管是按序号和顺序都不会有问题。你重写一条 把小的放第一条 再试一试吧  估计就不会有问题了
地板 2016-8-25 09:27:41 回复 收起回复
回复

使用道具 举报

发表于 2016-8-25 09:27:44 | 显示全部楼层
排序不同可能是因为模拟器的识别机制不同。因为你deny的那条反掩码计算包含了 192.168.1.1 所以模拟器识别理所当然的把子网小的放上面了 。因为你配置有误,正常来讲一般都是小的放上面  由上而下执行  不管是按序号和顺序都不会有问题。你重写一条 把小的放第一条 再试一试吧  估计就不会有问题了
5# 2016-8-25 09:27:44 回复 收起回复
回复

使用道具 举报

发表于 2016-8-25 10:27:59 | 显示全部楼层
我觉得这跟模拟器无关,是IOS的问题。
6# 2016-8-25 10:27:59 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-8-25 10:44:08 | 显示全部楼层
cy0516 发表于 2016-8-25 06:27
运行中会按照sequence number就是前面那个10,20的顺序来执行

首先谢谢你的回复。
运行中是按照第一条从上至下的,也就是先序号20那条,192.168.1.1这个主机是可以通过的,而我配置时的顺序是第一条就deny掉了所有192.168.1.0段。
在PT里面没问题,第一条deny掉了所有1.0段,后面那句等于废话了。
GNS3中,标准ACL和标准命名都试过,都有这个问题。
7# 2016-8-25 10:44:08 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-8-25 10:50:11 | 显示全部楼层
本帖最后由 一己之见 于 2016-8-25 10:51 编辑
独钓寒江 发表于 2016-8-25 09:03
楼主,你配置有错误啊,你要是先配编号10的那条deny,然后配置20的那个permit,你确定能配上吗?除非你先配 ...

首先谢谢你的回复。
按照相同的顺序配置的ACL,在GNS3中,我确定能配上,因为序号20那条放到首位了。
在PT中,第一条就拒绝了所有1.0,是配不上的。
所以这里的优先级把我给搞混了。

8# 2016-8-25 10:50:11 回复 收起回复
回复

使用道具 举报

 楼主| 发表于 2016-8-25 10:59:56 | 显示全部楼层
erxing 发表于 2016-8-25 09:27
排序不同可能是因为模拟器的识别机制不同。因为你deny的那条反掩码计算包含了 192.168.1.1 所以模拟器识别 ...

谢谢回复!
这是一道题目,问的是192.168.1.1最后能ping通对端嘛,目测不能,pt中不能,gns3中是能p通的
按照您说可能识别机制不同的话,那我这个ios12.4版本就是要把理论推翻了,第二条配置直接加塞到第一条配置的上面了。
9# 2016-8-25 10:59:56 回复 收起回复
回复

使用道具 举报

发表于 2016-8-25 11:11:03 | 显示全部楼层
10# 2016-8-25 11:11:03 回复 收起回复
回复

使用道具 举报

发表于 2016-8-25 22:14:05 | 显示全部楼层
11# 2016-8-25 22:14:05 回复 收起回复
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-8 05:43 , Processed in 0.128558 second(s), 16 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表