
很费解,我在华为设备上做了如下操作:
6 G, M$ [' |' j0 X2 Q- o0 m3 e% `: v- ^7 U ~
Advanced ACL 3000, 3 rules( c, s. {! }7 J" P5 K! F
Acl's step is 5
: h$ z7 H; i# C. ]9 ^8 x" F2 H$ Brule 10 deny icmp icmp-type ttl-exceeded , U/ s: ]: D# E. @4 |& @! Q
rule 20 deny udp destination-port range 33434 33600 " D$ \! {) E( ^ v. C+ F* w# g
rule 25 deny udp source-port range 33434 33600 % K. A& q0 o r& Q5 N2 Y8 d- T
1 e/ i1 e! u8 A- ]2 D
" ^; o {7 [8 ^- O7 K+ i4 V
8 W \7 H9 N. f) [
User Defined Traffic Policy Information:
Q- E+ f! Q6 |1 X% P9 H3 | Policy: Xtracert
- z9 S) t4 Y* G( m) O k Classifier: Xtracert
7 K" l5 j+ ]9 j2 ~7 ]- x* t Operator: OR
- y0 R {6 D& ~2 V( b3 d. s9 P- ^ a Behavior: Xtracert
5 m; s+ z) j! C Deny& K( P/ u" y( Z
L8 D" b, T: E% T5 F7 m3 E5 L( y7 g; d6 @3 {. [: L' n) M- h
vlan 12
% m; X j; v2 n( q' c# V4 L Ktraffic-policy Xtracert inbound! o0 c6 `9 X( z# j( ^
3 c* S3 ?# b2 w5 \( a8 C! e8 w! o0 c \) H
6 s" q4 b4 j" f& _/ Q1 p9 g9 z
6 d& c* P+ I5 s& g3 u8 V6 ^6 q
PC-----------A设备----------------(Xtracert inbound)B设备-------------ISP
6 i' ^, j3 H0 i5 S) d- L. O, S p/ R" h3 I$ c& H- V
1 p7 S: R' ^# G0 x
6 O0 i( ]6 i% q- e, O/ V; ~* C0 ] D) z. O D7 A
9 G9 k. a2 `" C U9 R3 p上面的策略在A设备上是可以禁止住traceroute,也就是说A设备可以Ping,但是不能traceroute。但是在A设备的后端的PC上可以Ping,同时也可以traceroute。
, ?; W4 ?5 _, r- k+ P9 [4 w( _. r0 `! Q! `. \% y
根据上述问题,在下向各位大神求教。求详解。 |
|