CiscoCISCO Network Associate (CCNA) 200-301 Certification
·CN
·更新于 14 Aug 2026
哪个扩展 ACL 配置拒绝来自 192.168.240.0/20 到 10.125.128.32/27 的 HTTP 流量,但允许 192.168.240.0/20 访问 10.0.0.0/8 的其余部分?
选择一个答案
点击一个选项来检查您的答案。
正确答案: ip access-list extended deny_outbound 10 deny tcp 192.168.240.0 0.0.15.255 10.125.128.32 0.0.0.31 eq 80 20 permit ip 192.168.240.0 0.0.15.255 10.0.0.0 0.255.255.255 30 deny ip any any log.
为什么这是答案
正确答案是根据 ACL 的顺序处理规则。第一条语句 (10 deny tcp...) 拒绝了从源网络 192.168.240.0/20 到目标网络 10.125.128.32/27 的 HTTP (端口 80) 流量,这符合要求。第二条语句 (20 permit ip...) 允许了源网络 192.168.240.0/20 访问 10.0.0.0/8 的其余部分,也符合要求。最后一条隐式拒绝 (30 deny ip any any log) 确保了未明确允许的流量被拒绝。
第一个选项的顺序是错误的,它先允许了所有 IP 流量,导致拒绝 HTTP 流量的规则永远不会被匹配。第三个选项的源和目标地址是反的,并且使用了 HTTPS 端口 443 而非 HTTP 端口 80。第四个选项在第二条规则之前就拒绝了所有到任何目标的 HTTP 流量,这不符合只拒绝特定目标的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡