判断题
718.如果报文匹配ACL的结果是“拒绝”,该报文最终被丢弃。
A
正确
B
错误
答案解析
正确答案:B
解析:
这道题考察的是访问控制列表(ACL)在网络安全设备(如路由器、防火墙)中的处理机制,特别是**ACL匹配结果与最终动作之间的区别**。
### 核心解析
**1. ACL 的作用仅仅是“匹配”和“标记”**
ACL(Access Control List,访问控制列表本身)只是一个规则集合。当报文经过设备时,ACL 的作用是检查报文特征(如源IP、目的IP、端口等),并给出一个匹配结果:
* **Permit(允许)**:表示该报文符合某条允许规则。
* **Deny(拒绝)**:表示该报文符合某条拒绝规则,或者未匹配任何显式允许规则(隐含拒绝)。
**关键点在于:** ACL 的 `deny` 结果并不直接等同于“丢弃报文”。它只是告诉调用 ACL 的那个功能模块:“这个报文被拒绝了”。
**2. 最终动作取决于“调用 ACL 的功能模块”**
ACL 可以被多种功能模块调用,不同的模块对 `deny` 结果的处理方式不同:
* **场景一:用于流量过滤(Packet Filtering)**
* 如果 ACL 被应用在接口的入方向或出方向进行包过滤(例如 `traffic-filter` 或 `packet-filter`)。
* 此时,`deny` 的含义确实是**丢弃**该报文。
* *这是大家容易混淆的原因,因为这是最常见的用法。*
* **场景二:用于路由策略(Routing Policy / Route-Map)**
* 如果 ACL 被用于路由过滤或路由引入(例如在 OSPF 或 BGP 中过滤路由条目)。
* 此时,`deny` 的含义是**不引入/不发布**该路由条目,而不是丢弃数据报文。数据报文可能依然正常转发,只是路由表中没有这条路由而已。
* **场景三:用于 QoS(服务质量)**
* 如果 ACL 用于分类流量以进行限速或优先级标记。
* 此时,`deny` 可能意味着该流量**不享受**特定的 QoS 服务(如不被限速、不被高优先级排队),而是进入默认处理流程,报文**不会被丢弃**。
* **场景四:用于 NAT(网络地址转换)**
* 如果 ACL 用于定义哪些流量需要做 NAT。
* 此时,`deny` 意味着该流量**不进行地址转换**,直接以原始 IP 转发,报文**不会被丢弃**。
### 结论
题目表述:“如果报文匹配 ACL 的结果是‘拒绝’,该报文最终被丢弃。”
这个说法是**绝对化**的。虽然在包过滤场景中它是正确的,但在路由策略、QoS、NAT 等其他场景中,ACL 的 `deny` 结果并不导致报文丢弃,而是导致该报文不被执行特定的策略动作。
因此,**该说法是错误的**。
> ✅ 正确理解:ACL 的 `deny` 结果仅表示“匹配失败”或“不符合条件”,最终是否丢弃报文,取决于**调用 ACL 的具体应用功能**。
题目纠错
华为ICT练习考试题库
相关题目
单选题
242.如下图所示的网络,交换机使用VLANIF接口和路由器的子接口对接,则以下哪个配置可以实现这种需求?() 
单选题
241.如下图所示,下列说法正确是?() 
单选题
240.如下图所示,IPSec采用隧道模式,则ESP认证的范围是? 
单选题
239.在Telnet中应用如下ACL下列说法正确的是? 
单选题
238.如图所示,私有网络中有一台web服务器需要向公网用户提供HTTP服务,因此网络管理员需要在网关路由器RTA上配置NAT以实现需求,则下面配置中能满足需求的是()。 
单选题
237.如图所示,关于OSPF的拓扑和配置,下列说法中正确的是 
单选题
236.如下图所示,主机A和主机B使用哪种网络设备可以实现通信? 
单选题
235.某台路由器运行OSPF协议,并且没有指定 Router ID,所有接口的IP地址如下,则此路由器OSPF 协议的Routerid为? 
单选题
234.交换机发送的配置BPDU中,哪一个桥ID不可能会出现?
单选题
233.OSPF协议使用哪种报文向邻居发送LSA?
