问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

请问ip access-group number in/out中的in/out怎么理解

发布网友 发布时间:2022-05-02 10:33

我来回答

7个回答

懂视网 时间:2022-05-04 14:29

欢迎进入网络技术社区论坛,与200万技术人员互动交流 >>进入 一直以为自己对这个ip access-group num in | out 应用很理解,当自己做实验分析的时候分现很模糊,以下是认真的分析总结: 首先: 路由器每个接口应用ACL是针对每个数据包的过滤,三层是IP数据包,

欢迎进入网络技术社区论坛,与200万技术人员互动交流 >>进入

  一直以为自己对这个ip access-group num in | out 应用很理解,当自己做实验分析的时候分现很模糊,以下是认真的分析总结:

  首先:

  路由器每个接口应用ACL是针对每个数据包的过滤,三层是IP数据包,二层是数据帧MAC

  路由器对自己内部产生的数据不会起作用

  in就是路由器接口收到的数据,out就是路由器接口离开的数据

  站在路由器的角度,路由器只能是一个接口in,从另一个接口out(不会是从一个接口in,又从这个接口out)

  (有一个很恶心的比喻:人是router吃是in大便是out)

  如下图:一个纯LAN的网络,在R1的f0/0应该ip access-group /out

  !

  interface FastEthernet0/0

  ip address .1 255.255.255.0

  ip access-group 1 out

  duplex auto

  speed auto

  !

  access-list 1 deny .2

  access-list 1 permit .3

  如果:ACL在接口out方向不起数据包过滤的作用

  R1#ping .2

  Type escape sequence to abort.

  Sending 5, 100-byte ICMP Echos to .2, timeout is 2 seconds:

  !!!!!

  Success rate is 100 percent (5/5), round-trip min/avg/max = 8/44/136 ms

  R1#ping .3

  Type escape sequence to abort.

  Sending 5, 100-byte ICMP Echos to .3, timeout is 2 seconds:

  !!!!!

  Success rate is 100 percent (5/5), round-trip min/avg/max = 12/43/136 ms

  分析为什么:在R1路由器产生ping .2的数据包,源地址12.1.1.1,目的地址12.1.1.2但由于是路由器自己产生的数据包在接口上不起作用,所以相对f0/0的out方向不起作用。看回的ping包,从R2路由器产生回包,源地址12.1.1.2,目的地址12.1.1.1相对R1的f0/0接口是in方向,但没做in方向的数据过滤,同理ping 12.1.1.3也通

  !

  interface FastEthernet0/0

  ip address .1 255.255.255.0

  ip access-group

  duplex auto

  speed auto

  !

  相反在f0/0接口上起in方向的数据过滤结果:

  R1#

  R1#ping .1

  Type escape sequence to abort.

  Sending 5, 100-byte ICMP Echos to .1, timeout is 2 seconds:

  ....

  Success rate is 0 percent (0/4)

  R1#ping .2

  Type escape sequence to abort.

  Sending 5, 100-byte ICMP Echos to .2, timeout is 2 seconds:

  ...

  Success rate is 0 percent (0/3)

  R1#ping .3

  Type escape sequence to abort.

  Sending 5, 100-byte ICMP Echos to .3, timeout is 2 seconds:

  !!!!!

  Success rate is 100 percent (5/5), round-trip min/avg/max = ms

  结果分析:R1路由器自己产生数据包ping .2 源地址:12.1.1.1,目的地址:12.1.1.2,相对f0/0接口数据发送出去,但是内部自己产生的数据包不起作用,所以发送成功,看回的数据包,R2产生回的数据包,源地址:12.1.1.2,目的地址:12.1.1.1到达R1的f0/0接口相对R1路由器f0/0就是为in方向这时作用ACL过滤,过滤掉源为12.1.1.2的地址,所以不成功

  相反,源地址.3满足ACL,所以ping通.

  总之,访问列表设计为过滤通过路由器的流量,但不过滤路由器产生的流量。

热心网友 时间:2022-05-04 11:37

考虑如下场景:假设vlan 10 有 int g0/1 和g0/2两个端口,下面接的终端IP是192.168.0.1和0.2,我们写如下acl:acl demo,deny 192.168.0.0 0.0.0.255 any,目的是想要拒绝这两台电脑给别的IP发包。然后再vlan10的SVI应用ip access-group demo in,就达到了目的。如果用ip access-group demo out就没任何作用。原因是in 是指当两台电脑的数据包上传到g0/1和g0/2这两个端口的时候应用acl,而out是别处的数据包从g0/1和g0/2下发给两台电脑的时候应用acl。
当别人的数据下发给两台电脑的时候,拒绝两台电脑给别的Ip发包有什么意义呢?

热心网友 时间:2022-05-04 12:55

客户端 —— (fa0/0) 路由器 (fa0/1) —— 服务器客户端访问服务器的HTTP(80端口),那对于这次访问,fa0/0就是in方向,fa0/1就是out方向,目的端口都是80

热心网友 时间:2022-05-04 14:30

in /out 就是你的访问控制列表,用在数据向核心走的口 (IN) ,还是数据向外走的(OUT)

热心网友 时间:2022-05-04 16:21

很好理解呀!就是做公交车一样,上车和下车,明白不?

热心网友 时间:2022-05-04 18:29

还是看不懂,你们都那样说的不清不楚的,似是而非有些地方看起来好像是对了,但有些地方看起,好像又是错了真希望有机会与你讨论下,更准确是像让你教导我一下

热心网友 时间:2022-05-04 20:54

哈哈跟我之前一样的疑惑,不过我是懂明白了.你可以在论坛上搜索下.好多你这样的问题.因为很多都是我的问的...........
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
vivo y3t手机能拨打和接听电话,不能收发短信 vivoy3t手机突然接收不到短信 vivoy3短信消息怎么提醒 无奈什么意思是什么 怎样让炒出的丝瓜不发黑? 钟表是以什么计量时间 钟表以( )、()、( )计量时间。 钟表以( )、()、( )单位计量时间 紫荆花开放时间 《青春 须臾成殇》渭伊的txt全集下载地址 怀孕期舌苔变厚还有脱落的现象是怎么回事? 怀孕初期舌头变咸,吃什么东西都感觉是咸的, 怀孕十周,为何最近舌头天天发麻? “无证之罪”只有12集吗? 苹果手机更新iOS 11.0.3照片为什么会没有了?怎么找回来? iphone更新后。以前手机里的照片没有了怎么办? excel2007怎么添加下拉菜单按钮,不是筛选功能那个 坚果pro 打开微信朋友圈为什么先横屏后恢复正常 锤子手机来电显示只显示来电图标,只有点一下才显示来电联系人,微信语音/视频, 锤子手机删除的微信聊天记录怎么恢复 常熟市中天机械制造有限公司怎么样? 常熟市英诺教育培训有限公司怎么样? 常熟群迪企业管理有限公司怎么样? 锤子手机图标微信信息会显示加一吗 常熟市爱舍伦医疗用品有限公司怎么样? 苹果手机主屏微信图标上边出现锤子搬手图样怎么办出现? 常熟市博今网络信息科技有限公司怎么样? 锤子便签分享微信后有小图标怎么取消 常熟市中通吉快递有限公司怎么样? 锤子手机的微信能弹窗通知么? ip access-group 1 in 语句中的in是什么意思,out又是什么意思? 直男喜欢你的表现,都有哪些? ip access-group number in/out中的in/out怎么理解 “#ip access-group 10 out”是什么意思? ip access-group 100 in access-list 100 deny tcp any any gt 1024... 直男什么行为是喜欢你 ip access group 和access-list怎么用啊? ...1).ip access-group anquan in (2).ip policy route-map fenliu... 如何判断一个直男是否喜欢你 ip access-group vlan4 in 这条命令是什么意思 #ip access-group 10 out 是是什么意思? 直男哪些话暗示喜欢你? ip access-group 102 in和ip access-group 102 out 有什么区别?有什么... 如果一个直男喜欢你会有什么表现 路由器或交换机应用访问控制列表ip access-group 101 in|out 志愿者旗帜能自己做不 怎么判断内向的直男喜欢自己么 ip access-group 100 in与access-class2 in区别? ip access-group的问题 讲一讲直男喜欢一个人的时候会有哪些表现?