单选题
82.以下哪种类型的ACL不能匹配网络层信息?
A
基本ACL
B
二层ACL
C
用户ACL
D
高级ACL
答案解析
正确答案:B
解析:
**解析:**
要回答这个问题,我们需要了解不同种类访问控制列表(ACL)在 OSI 参考模型中工作的层级以及它们能够匹配的字段信息。
1. **基本 ACL (Basic ACL)**:
* 通常对应华为/华三设备中的 ACL 2000-2999。
* 它主要依据**源 IP 地址**进行匹配。
* IP 地址属于**网络层(Layer 3)**信息。因此,基本 ACL **可以**匹配网络层信息。
2. **高级 ACL (Advanced ACL)**:
* 通常对应华为/华三设备中的 ACL 3000-3999。
* 它可以依据源 IP 地址、目的 IP 地址、IP 协议类型、TCP/UDP 源端口、TCP/UDP 目的端口等进行匹配。
* IP 地址和协议类型均属于**网络层(Layer 3)**及传输层信息。因此,高级 ACL **可以**匹配网络层信息。
3. **二层 ACL (Layer 2 ACL)**:
* 通常对应华为/华三设备中的 ACL 4000-4999。
* 它主要依据**源 MAC 地址**、**目的 MAC 地址**、802.1p 优先级、VLAN ID 等以太网帧头部的信息进行匹配。
* MAC 地址和 VLAN 标签属于**数据链路层(Layer 2)**信息,不涉及 IP 地址等网络层字段。因此,二层 ACL **不能**匹配网络层信息。
4. **用户 ACL (User ACL)**:
* 这通常指基于用户身份或用户组的 ACL(在某些厂商实现中可能归类为特殊的高级 ACL或通过 AAA 联动实现)。
* 虽然其匹配条件侧重于用户身份,但在实际流量过滤应用中,它最终还是要作用于具体的网络流,通常结合 IP 或其他网络层属性使用,或者其本身并不作为一个独立的“底层报文匹配层级”来与二层/三层 ACL 并列讨论报文头部字段。但在本题的语境下,对比最明显的错误选项是二层 ACL,因为它明确只工作在链路层。
**结论:**
* **基本 ACL** 和 **高级 ACL** 都依赖于 IP 地址,即网络层信息。
* **二层 ACL** 仅依赖 MAC 地址等链路层信息,无法识别或匹配 IP 地址等网络层信息。
因此,不能匹配网络层信息的是 **二层 ACL**。
**正确答案:B**
题目纠错
华为ICT练习考试题库
相关题目
单选题
878.静态MAC地址表在系统重启后,保存的表项不会丢失
单选题
877.交换机堆叠支持两台以上设备,通过堆叠可以将多台交换机组建成逻辑上的一台设备。
单选题
876.端到端时延等于路径上所有处理时延与队列时延之和
单选题
875.当两台OSPF路由器形成2—WAY邻居关系时,LSDB已完成同步。
单选题
874.带宽决定了数据传输的速率,而且传输的最大带宽是由传输路径上的最小链路带宽决定的
单选题
873.VXLAN采用Mac in TCP封装方式将二层报文用三层协议进行封装
单选题
872.VRRP报文不支持认证
单选题
871.IP报文中用Tos字段进行QOS标记,Tos字段中是使用前6bit来标记DSCP的。
单选题
870.IEEE802.11ac标准只支持5GHz频段
单选题
869.BFD只是一种通用的快速检测技术,自身可以实现快速倒换的功能,没有必要和其他快速倒换技术一起使用
