IP INSPECT命令详解!

本文介绍了IPInspect功能的配置方法,包括如何通过不同命令控制主机的会话数、设置总的会话数限制等。还提供了常用的调试命令以及具体的配置实例。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

1ip inspect { on | off }:此命令用于打开/关闭报文过滤功能;缺省状态是OFF的,但一旦启用NAT后,因为NAT是依赖于连接状态检测的,故相应此状态也将立即切换成ON
2ip inspect host-flows A.B.C.D limit:此命令是单独为某台主机设置最大会话数(即指NAT  SESSION数);
3ip inspect net access-list-num:此命令的含义是对符合此ACL的连接进行连接状态统计;此处只支持标准ACL
4ip inspect per-host-flows limit:此命令用来设置每台主机的最大会话数目;一旦执行此命令,所有连接上来的主机(NAT INSIDE内用户)将都生效;缺省状态是100个;
5ip inspect total-flows limit:设置系统总的会话数的最大限制;缺省的连接数上限为:
 
  其他一些命令就是是对IP INSPECT存活时间的一些设备,一般大家不需要更改,使用默认状态参数即可。

IP INSPECT”是对IP流先进行监控检测,然后再根据条件执行相关过滤操作,下面我们通过命令来熟悉“IP INSPECT”的用途以及相关配置情况:

IP INSPECT”是对IP流先进行监控检测,然后再根据条件执行相关过滤操作,下面我们通过命令来熟悉“IP INSPECT”的用途以及相关配置情况

常使用的调试及查看命令:

1show ip inspect [A.B.C.D]:查看连接状态信息;既可以针对具体IP主机,也可以直接回车查看所有连接信息;

2clear ip inspect host-bytes-count [A.B.C.D]:清除连接状态记录中的流量统计;

3debug ip inspect [access-list-num]:查看连接状态检测功能模块的工作情况,可以使用debug ip inspect命令来实现;

 

举例:


1
、若要单独控制主机192.168.0.4SESSION数目为20条:

Router(config)#ip inspect host-flows 192.168.0.4 20

2、若要设置192.168.0.0网段内所有主机的连接SESSION数目为20条:

Router(config)#ip inspect per-host-flows 20

3、若要设备整个路由器的SESSION数目为5000条:

Router(config)#ip inspect total-flows 5000

4、也可以通过ACL来对符合条件的主机进行SESSION限制

 (例如:限制192.168.0.192.168.0.31段内的主机SESSION数目为20)

Router(config)# access-list 1 permit 192.168.0.0/27

Router(config)# ip inspect net 1

Router(config)#ip inspect per-host-flows 20

注意事项:

1、所有SESSION统计都是针对每一个流的源IP进行的,即对应着NAT INSIDE内的一个主机;

2ip inspect net access-list-num  此处的ACL限为标准ACL199),扩展的ACL不支持;

3M系列路由器2.0版本一旦启用NATIP INSPECT功能将自动打开,并且限制每台主机连接SESSION数目为100,但SHOW RUN里没有显示。

4、开局时碰到路由器下面再接路由器或代理服务器时(由于它们将转换成同一个IP出来,造成此IPSESSION数目超过100的话,将会出现丢包),要考虑默认100SESSION是否够用的问题,若出现丢包也可以从此处进行分析着手
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值