我在 WAN 接口上应用了一个输出 ACL,它只允许 1 个 IP 流出。
interface Cellular0
ip address negotiate
ip access-group allow100.98.170.25 out
ip nat outside
no ip unreachables
!
ip access-list extended allow100.98.170.25
permit ip host 100.98.170.25 any
deny ip any any log
!
但是,当 ACL 丢弃数据包时,它会发出很大的丢弃声并生成 ICMP 不可达。并且由于数据包是由控制平面生成的,因此不会被 ACL 阻止。
即使我有no ip unreachable,它也不起作用。看来我必须将它应用于最初接收数据包的接口,该数据包可能来自任何 LAN。如果我这样做,我的 LAN 用户将不会在合法情况下无法访问他们的 ICMP。
有没有办法让ACL安静地丢包?
如果没有,有没有办法使不匹配 ACL的 NAT 后流量黑洞?