华为路由器和防火墙配置命令总结
一、
access-list
用于创建访问规则。
(
1
)创建标准访问列表
access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ source-mask ]
(
2
)创建扩展访问列表
access-list
[
normal
|
special
]
listnumber2
{
permit
|
deny
}
protocol
source-addr
source-mask
[
operator
port1
[
port2
]
]
dest-addr
dest-mask
[
operator
port1
[
port2
]
|
icmp-type [ icmp-code ] ] [ log ]
(
3
)删除访问列表
no access-list { normal | special } { all | listnumber [ subitem ] }
【参数说明】
normal
指定规则加入普通时间段。
special
指定规则加入特殊时间段。
listnumber1
是
1
到
99
之间的一个数值,表示规则是标准访问列表规则。
listnumber2
是
100
到
199
之间的一个数值,表示规则是扩展访问列表规则。
permit
表明允许满足条件的报文通过。
deny
表明禁止满足条件的报文通过。
protocol
为协议类型,支持
ICMP
、
TCP
、
UDP
等,其它的协议也支持,此时没有
端口比较的概念;为
IP
时有特殊含义,代表所有的
IP
协议。
source-addr
为源地址。
source-mask
为源地址通配位,在标准访问列表中是可选项,不输入则代表通配位
为
0.0.0.0
。
dest-addr
为目的地址。
dest-mask
为目的地址通配位。
operator[
可选
]
端口操作符,在协议类型为
TCP
或
UDP
时支持端口比较,支持的
比较操作有:等于(
eq
)
、大于(
gt
)
、小于(
lt
)
、不等于(
neq
)或介于(
range
)
;如果
操作符为
range
,则后面需要跟两个端口。
port1
在协议类型为
TCP
或
UDP
时出现,
可以为关键字所设定的预设值
(如
telnet
)
或
0~65535
之间的一个数值。
port2
在协议类型为
TCP
或
UDP
且操作类型为
range
时出现;
可以为关键字所设定
的预设值(如
telnet
)或
0~65535
之间的一个数值。
icmp-type[
可选
]
在协议为
ICMP
时出现,
代表
ICMP
报文类型;
可以是关键字所设
定的预设值(如
echo-reply
)或者是
0~255
之间的一个数值。
icmp-code
在协议为
ICMP
且没有选择所设定的预设值时出现;代表
ICMP
码,是
0~255
之间的一个数值。
log [
可选
]
表示如果报文符合条件,需要做日志。