هدف این است که از ابتدا نشستهای TCP در شبکه را ممنوع کنیم، در حالی که امکان پاسخ دادن به درخواستهای اتصال حفظ شود.
در تنظیم زیر یک ACL برای اینترفیس ساخته میشود:
این قاعده از برقراری نشستها توسط میزبانهای شبکه 192.168.50.0/24 برای اکثر سرویسهای مدیریتی شبکه که از پورتهای شناخته شده (مانند Telnet، SSH، TACACS) استفاده میکنند جلوگیری میکند. در عین حال، میزبانهای این شبکه میتوانند به درخواستهای اتصال پاسخ دهند (محدوده پورتهای ثبتشده و پویا مجاز است). اما از آنجا که تمامی سرویسها از پورتهای شناخته شده برای ایجاد اتصال استفاده نمیکنند، این وظیفه بهطور کامل انجام نمیشود.
راه دیگری برای عبور تنها ترافیک پاسخ (از دیدگاه میزبانهای شبکه 192.168.50.0/24) وجود دارد؛ که در آن باید پرچمها را در قانون ACL به عنوان شرط تطابق مشخص کنید.
اگر نیاز است که یک قاعده تنها در زمانی فعال شود که پرچمهای مشخصشده در یک بسته وجود داشته باشند، باید به شکل زیر مشخص شوند:
اگر باید غیرفعال باشند:
برای اجرای این کار، قواعد
به شکل زیر خواهند بود:
بنابراین، بستههای TCP از میزبانهای 192.168.50.0/24 که دارای پرچم ACK یا RST هستند، اجازه عبور خواهند داشت، اما ایجاد
sessions جدید (زمانی که بسته تنها شامل پرچم SYN باشد) ممنوع خواهد بود.