匹配工具一般搭配其他操作,可实现NAT,路由策略,策略路由,MQC,流量过滤等操作
通配符掩码
我们都知道子网掩码的1是精确匹配,1是大致匹配,1必须连续
我们也知道反掩码的1是大致匹配,0是精确匹配,0必须连续
那么通配符掩码其实和反掩码很像,ta的
0也是精确匹配,1也是大致匹配,但与前两者不同的是,1可以不连续
ACL(访问控制列表)
ACL作为一种匹配工具,有5种类型,可在接口的入方向和出方向调用,一般用于实现流量过滤和NAT操作
相关概念
ACL编号(2000~6031):用于表示ACL
rule规则:ACL的匹配判断条件,后跟编号,可取0~4294967294,默认步长为5
动作:permit/deny,允许或者拒绝
匹配项:要判断的内容
匹配原则
- 检测是否存在ACL,存在进入ACL匹配,不存在ACL不匹配,按系统默认操作
- 检测ACL是否有规则,如果有开始匹配,反之ACL不匹配,按系统默认处理
- 开始分析,从第一条开始分析,一旦命中立即结束,按照ACL规则中匹配允许/拒绝,如果未命中,分析下一条rule
- 如果已无rule,则ACL匹配结果为不匹配
类型
基本ACL(2000-2999)
基于源IP,分片信息和生效时间信息定义规则
常见应用有NAT
高级ACL(3000-3999)
可基于源目IP,TCP/UDP源目端口号,ICMP报文,IP协议类,生效时间等信息定义规则