版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
S系列交换机CPU文档版 发布日 04-09S系列交换机S系列交换机CPU目录02(2020-04-02(2020-04-版权所有©目录S系列交换机CPU占用率 简 前提条 CPU占用率高介 CPU和CPU占用率原 CPU和CPU占用率简 CPU处理报文原理(框式交换机 CPU处理报文原理(盒式交换机 CPU占用率高造成的影 CPU占用率高属于正常现象的场 CPU占用率高故障定位指 查看设备及版本信 查看CPU占用 根据任务的CPU占用率排序判断初步原因(框式交换机 根据任务的CPU占用率排序判断初步原因(盒式交换机 如何解决CPU占用率 判断为硬件故障引 判断为网络攻击引 判断为网络震荡引 判断为网络环路引 如何尽量避免CPU占用率 附 CPU占用率高相关命令/告警/日志/网管OID信 命令信 告警信 日志信 网管OID信 本机防攻击策 功能介 攻击溯 端口防攻 黑名 配置本机防攻击策 CPU各任务名称及功能说 CPU各任务名称及功能说明(框式交换机 CPU各任务名称及功能说明(盒式交换机 相关信 S系列交换机S系列交换机CPU1S系列交换机CPU02(2020-04-02(2020-04-版权所有©S系列交换机CPU
CPUCPU和CPUCPU如何解决CPU如何尽量避免CPUCPU通过本节内容,您可以快速了解并掌握U占用率高的相关知识,包括U占用率高造成的影响、引起U占用率高的常见原因、如何定位U占用率高、如何解决U用率高和如何尽量避免U占用率高,更多详细信息,请查看后续章节。CPU和CPUCPU和CPU交换机的核心--图1-1图1-2CPU
U占用率表示交换机在某个时间点的运行任务情况。如图1-所示,A任务占用10ms,任务占用30m,然后空闲60m,再又是A任务占10ms,任务占30m,空闲60ms。如果在一段时间内都是如此,那么这段时间内的占用率为%。U越高,说明交换机在这个时间上运行了很多任务,反之则很少。图1-3任务占用CPUCPU处理报文原理(框式交换机华为交换机由转发芯片转发普通数据报文,无需CPUCPU所有目的地址为本机的报文均需要上送CPU各种协议控制报文,如STP、LLDP、LNP、LACP、VCMP、DLDP、EFMGVRP、VRRP路由更新报文,如RIP、OSPF、BGP、IS-ISSNMP、Telnet、SSHARP、ND带option选项的ICMP带hop-by-hop选项的IPv6TTL小于或等于1的IPv4/IPv6目的IPARP/ND/FIBMiss应用了ACL,需要CPU开启logging功能后,通过ACLdeny流策略重定向到CPUPIM、IGMP、MLD、MSDP未知IPDHCPARP、NDT软转发的协议报文(仅unnel片硬件转发)图1-4如图1-所示,每个芯片/逻辑的限速主要分为三类:基于协议的限速、基于队列的限速、基于端口的所有报文统一限速。如下以7版本0非E系列的业务板为例,介绍U限速等的缺省情况(其他款型、其他版本可以通过命令ydtnl查看)。图1-5上送CPU表1-1S9300业务板限速值主控板限速值eoam-3ah、mpls-one-业务板限速值主控板限速值fib6-hit、mpls-fib-dhcp-表1-2业务板上CPU处理不同报文的队列划分(队列ID越大,转发优先级越高vp(VRRPV2R10版本从队列5移到队列ttl-expired、表1-3主控板上CPU处理不同报文的队列划分(队列ID越大,转发优先级越高保持一致,VRRPV2R10版本从队列5移到队ttl-expired、sFlow、交换机根据报文的层次(管理/控制/转发)及其重要性来指定将报文发送到哪个U列。U队列具有相对优先级。例如,t管理报文和t协议报文同时排队,U将优先处理号队列的t管理报文,通过该机制确保U高负荷下设备稳定可管理。同时,U还通过加权调度机制防止低优先级队列的报文得不到处理。在稳定的网络环境下,上送U的报文数量控制在适当的范围内,U占用率也稳定在一个合理的区间。如果一段时间内上送U的报文数量过大,则U会因为忙于处理这些报文而表现为U占用率过高。CPU处理报文原理(盒式交换机所有目的地址为本机的报文均需要上送CPU各种协议控制报文,如STP、LLDP、LNP、LACP、VCMP、DLDP、EFMGVRP、VRRP路由更新报文,如RIP、OSPF、BGP、IS-ISSNMP、Telnet、SSHARP、ND带option选项的ICMP带hop-by-hop选项的IPv6TTL小于或等于1的IPv4/IPv6目的IPARP/ND/FIBMiss基于ACL开启logging功能后,通过ACLdeny流策略重定向到CPUPIM、IGMP、MLD、MSDP未知IPDHCPARP、ND广播请求报文,二层交换机配置动态ARP检测DAI(DynamicARPT软转发的协议报文(仅unnel件转发)N:1VLANmapping第一个报文上送CPU交换机采用机制处理上送U的报文,确保重要报文优先处理。交换机将上送的不同类型的报文划分到优先级不同的个队列,不同交换机款型支持上送U的报文种类可能不同。以S5700LIS5720-L形态为例,部分典型报文上送U的队列划分如表1-和图1-所示,队列D值越大,优先级越高。表1-4CPU队列IPC、RPC、ARPARPMiss、FTP、sFlow、图1-6将不同类型报文分发到CPU交换机根据报文的层次(管理/控制/转发)及其重要性来指定将报文发送到哪个U列。U队列具有相对优先级。例如,t管理报文和T软件透传协议报文同时排队,U将优先处理号队列的t管理报文,通过该机制确保U高负荷下设备稳定可管理。同时,U还通过加权调度机制防止低优先级队列的报文得不到处CPUSNMPMAC/IPPing交换机不能及时转发或回应客户端请求,导致DHCP失败或IEEE802.1xSTP交换机通过U周期性的接收U报文维持其e端口角色,如果因上游设备U繁忙导致U报文不能及时发出或本机U繁忙不能及时处理收到的U报文,交换机会认为到根桥的原路径故障而重新选择t重新收敛;如果交换机原来同时存在e端口,则将e端口作为新的t端口,这时就可能导致网络出现环路。动态路由协议的保活由U完成,如果因U繁忙不能及时接收和发送o报文,就会导致路由震荡,如F震荡、P震荡、P震荡。h、g、P、D、SM等检测协议均由U完成定时保活,如果因为U影响相关业务流量转发。LACP类型的Eth-Trunk通过CPUCPU对于P,U占用率同实例数和活跃端口数成正比。对于T,由于每个VLA独立运行一个实例,因此在相同VLA和端口数目下,T比P占用更多的U资源。在路由表更新过程中影响CPU集群/交换机在执行copycfcard:/或输出信息量大的debug导致CPU端口使能了StickyMAC功能后,快速学习将大量端口同时加入大量VLAN(VLAN、修改大批端口的链路类型等频繁或大量的IGMP大量并发的P请求(如交换机作为P接)ARP大量不能由转发芯片直接转发的数据报文上送CPU(如ARP-端口频繁CPUCPU图1-7判断CPU使用displayversion和displaydevice命令查看交换机的版本信息及部件类型,将获步骤1通过displayversion#使用displayversion<HUAWEIFutureMatrix><HUAWEIFutureMatrix>displayHuaweiVersatileRoutingPlatformVRP(R)software,Version5.160(S7700V200R021C00)Copyright(C)2000-2020HUAWEITECHCO.,LTDQuidwayS7703TerabitRoutingSwitchuptimeis0week,0day,1hour,3minutesBKP0versioninformation: Version:LE02BAKBSupportingPoE:Board :MPUSlotQuantity:LPUSlotQuantity:关注“P)ta,n0”字段,可以看出这台0系列框式交换机为1版本。步骤2通过displaydevice命令的回显,查看交换机的型号、是否是集群/堆叠系统、交换机#使用displaydevice<HUAWEIFutureMatrix><HUAWEIFutureMatrix>displayS7712'sDeviceSlotSub Online 1014ES0D0X4UXC00PresentES0D0F48TC00PresentES0D0G24SC00PresentPowerOnRegisteredPowerOnRegisteredPowerOnRegisteredPresentPowerOffUnregisteredES0D00SRUA00PresentPowerOnPWR1- PresentPowerOnRegisteredNormalCMU1-LE0DCMUA0000PresentPowerOnRegisteredNormalFAN1-- PresentPowerOnRegisteredNormalNAFAN2-- PresentPowerOnRegisteredNormalNAFAN3-- PresentPowerOnRegisteredNormalNAFAN4-- PresentPowerOnRegisteredNormalNA----查看CPU查看CPU执行displaycpu-usage命令,查看CPU隔几秒连续执行displaycpu-usage命令,观察“CPUUsage”字段是否持续保持说明一般情况下,交换机长时间运行时CPU占用率不超过80%,短时间内CPU95%查看设备的CPUdisplaycpu-usageslotslot-CPU<HUAWEIFutureMatrix>displaycpu-<HUAWEIFutureMatrix>displaycpu-CPUUsageStat.Cycle:10CPU :88%Max:CPUUsageStat.Time:2021-12-18CPUutilizationforfiveseconds:68%:oneminute:60%:fiveminutes:55%.MaxCPUUsageStat.Time:2015-01-2710:08:10.CPURuntime(CPUTickHigh/TickLow)Task8/4c8b1ffDOPRAOperation可以看出,这台交换机CPU占用率高达88%后续处理:通过显示信息,获取U占用率较高的任务,并重点关注占用率最高的前个任务(5及后续版本,显示信息中“e”会以U占用率高低来排序),以判断引起U占用率高的初步原因,详细信息请参考1.5.3根据任务的CP占用率排序判断初步原因(框式交换机)和1.5.4根据任务的CP用率排序判断初步原因(盒式交换机)。当交换机部署了网管系统时,可以在网管系统上查看CPU当CPU占用率超过告警阈值(可在系统视图下通过setcpu-usagethreshold配查看日志是否有CPU通过查看系统日志文件或执行displaylogbuffer命令查看设备的日志信息,查看系统日志可以查看历史及当前是否有CPU相关日志信息为:OSCPU/4/CPU_SAGE_HIG查看日志信息。根据任务的CPU占用率排序判断初步原因(框式交换机通过查看displaycpu-usage命令的显示信息,获取CPU占用率较高的任务,并重点关实现IPv4SNMP协议栈,网实现实现IPv4SNMP协议栈,网实现IPv6SNMP协议栈,网CAR1.1.6.2判断为网络2.联系华为交换机经解决TC芯片0MAC请参考1.6.4判断芯片2MAC芯片0linkscan任务,扫描lin中断上报过多或者m访问耗时。Link中断由光模块断(类情况)芯片1linkscan任务,扫描芯片2linkscan任务,扫描CAPWAPsocket创建,成DHCPSnooping及DHCPCPU遭受IPv6FIB表项管理,维护软在FC0、FC1等任务HTTP协议任务,处理负责IPforwarding-If0packets丢包MPLS大量LSPMPLSPM则可能CPURSVPLSPRSVPLSP震荡一般是统计空闲业务的CPUAP定时ap-pingMAPDEV处理P上线时的状态变迁,维护状态机(处理)P批量上下线、P升级、射频周期上报的采集信息APWebServer令行:undohttpserverenable(关闭议登录)和undohttpsecure-server如果您的交换机的CPU占用率高任务不在以上表格里,请参考1.8.4CPU各任务名称及如果您的交换机CPU占用率高任务既不在以上表格里,也不在1.8.4CPU各任务名称及查手段进行问题定位并处理,详细信息请参考1.6如何解决CPU占用率高。根据任务的CPU占用率排序判断初步原因(盒式交换机通过查看displaycpu-usage命令的显示信息,获取CPU占用率较高的任务,并重点关请根据表1-6来查询引起CPU表1-6常见CPUCPUlin中断上报过多或者m访问耗时。Link中断由光模块S中断过多的异常中断(情况)实现IPv4SNMP实现IPv6SNMP请参考1.6.1判断为硬CAPWAPsocketDHCPSnooping及DHCPRelay等大量协议报文上送IPv6FIB表项管FC0、FC1大量协议报文上送时,该任务的U率就会出现显著的升高。CPU1.1.6.2判断为网络攻击引起和1.6.4判断2.联系华为交换机经销forwarding-If0packets丢包计大量LSP大量协议报文上送时,该任务的U率就会出现显著的升高。CPU1.1.6.2判断为网络攻击引起和1.6.4判断2.联系华为交换机经销WebServer处理大量HTTP行:undohttpservere(关闭用户通过TP协议登录)和ohpsecuserer(关闭B用户通过TS协议登录)WEB降低WEB解决TC芯片0MAC表项C漂移:采取破参考1.6.4判断为网络环路引起MACMAC漂移、HASHMACAP定时ap-pingAP自P的消息,会导致该任务占用U高20个/S如果您的交换机的CPU占用率高任务不在以上表格里,请参考1.8.5CPU各任务名称及如果您的交换机CPU占用率高任务既不在以上表格里,也不在1.8.5CPU各任务名称及查手段进行问题定位并处理,详细信息请参考1.6如何解决CPU占用率高。如何解决CPU当通过1.5.3根据任务的CP占用率排序判断初步原因(框式交换机)或者1.5.4根据任务的CP占用率排序判断初步原因(盒式交换机)判断可能为硬件故障,即观察到TT/FMCK/SRM任务U占用率高时,请联系华为交换机经销商确认是否为硬件故障并进行处理。说明的非正常网络交互请求,具体表现均为某些任务大量占用CPU,导致CPU常见的网络攻击包括P、-Miss以及P等协议报文攻击,这些攻击行为的共同特点是攻击源产生大量的协议报文对设备进行冲击,因此可以在设备上看到大量上送U的报文统计。ARP协议报文攻击和ARP-MissARP和ARP-MissARPDHCPICMPDDoSTTL-expired目的IP为设备IPSSH/FTP/Telnet步骤1使用displayversion和displaydevice命令查看交换机的版本信息及部件类型,将获步骤2使用displaycpu-defendstatistics命令查看上送CPU报文的统计信息,判断是否存在执行resetcpu-defendstatistics命令,清除上送CPU隔几秒displaycpu-defendstatistics命令,查看上送CPU<HUAWEIFutureMatrix>resetcpu-defend<HUAWEIFutureMatrix>displaycpu-defendstatisticsStatisticsonslotPacketPass(Bytes)arp- arp- 可以观察到这台设备出现过多被丢弃的t报文,如果现网不可能出现这么多的t报文,确定设备遭受到了P攻击。步骤3<HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]<HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]aclnumber[HUAWEIFutureMatrix-acl-basic-2000]rule5permitsource0//为网关IP地址[HUAWEIFutureMatrix-acl-basic-2000]quit[HUAWEIFutureMatrix][HUAWEIFutureMatrix]cpu-defendpolicy[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendenable//使能攻击溯源功能(缺utuxend-polic-policy1]odtae-typesouportvlan//配置攻击溯源的溯源模式为基于源C地址和源P地址(缺省情况下,攻击溯源的溯源模式为基于源C地址、基于源P地址和基于源接口+VLA。一般是使用odtatype命令来删除不需要的攻击溯源模式。)[HUAWEIFutureMatrix-cpu-defend-policy-policy1]undoauto-defendprotocol8021xdhcpicmpigmptcptelnetttl-expiredudp//删除攻击溯源防范的报文类型(缺省情况下,攻击溯源防[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendwhitelist1acl2000//将网关IP[HUAWEIFutureMatrix-cpu-defend-policy-policy1]9之后版本,攻击溯源的配置模型进行重新设计,攻击溯源默认使能,溯源的协议按照正常的使用习惯,设计成覆盖式。[HUAWEIFutureMatrix][HUAWEIFutureMatrix]cpu-defendpolicy[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendprotocolarp//只溯源攻击溯源Telnet、TTL-expired和UDP。V200R010新增支持IPv6类型的、UDP、DHCPv6,ND,ICMPv6,[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendwhitelist1acl2000//将网关[HUAWEIFutureMatrix-cpu-defend-policy-policy1]<HUAWEIFutureMatrix>system-view<HUAWEIFutureMatrix>system-view[HUAWEIFutureMatrix]cpu-defend-policypolicy1[HUAWEIFutureMatrix]quit说明<HUAWEIFutureMatrix><HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]cpu-defend-policypolicy2<HUAWEIFutureMatrix><HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]slot[HUAWEIFutureMatrix-slot-1]cpu-defend-policy<HUAWEIFutureMatrix><HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]cpu-defend-policypolicy1<HUAWEIFutureMatrix><HUAWEIFutureMatrix>system-<HUAWEIFutureMatrix><HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]cpu-defend-policypolicy1配置基于攻击溯源的本机防攻击功能后,可以执行displayauto-defendattack-source和displayauto-defendattack-sourceslotslot-id命令,查看攻击源信说明识别的攻击源MAC中可能包含网关的MAC----配置ARP安全功能,防范ARP针对P和-Miss协议报文攻击,可以部署P受这类攻击。<HUAWEIFutureMatrix>system-<HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]cpu-defendpolicy[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendenable//使能攻击溯源功能(缺[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendactiondenytimer300//(缺如果判断攻击源为特定用户的恶意报文(假设攻击源为4)攻击,可以通过L把符合特定特征的用户纳入到黑名单中,被纳入黑名单的用户所发的报文到达设备后均会被丢弃。#配置ACL2001匹配源/24的报文,命中该ACL的特征报文将被设备直[HUAWEIFutureMatrix][HUAWEIFutureMatrix]aclnumber[HUAWEIFutureMatrix-acl-basic-2001]rulepermitsource[HUAWEIFutureMatrix-acl-basic-2001][HUAWEIFutureMatrix]cpu-defendpolicy[HUAWEIFutureMatrix-cpu-defend-policy-policy1]blacklist1acl须知须知#配置攻击溯源的惩罚措施为将攻击报文进入的端口shutdown<HUAWEIFutureMatrix><HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]cpu-defendpolicy[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendenable//使能攻击溯源功能(缺[HUAWEIFutureMatrix-cpu-defend-policy-policy1]auto-defendactionerror-STP
在P频繁震荡时,设备需要不断进行P拓扑计算,更新C表、P表等转发表,引起U占用率高。–当怀疑网络中存在频繁的STP震荡时,可以通过隔几秒连续执行displaystp#隔几秒连续执行一次该命令,查看设备上STP拓扑变化统计信息,观察“Numberoftopologychanges”是否有增长。<HUAWEIFutureMatrix><HUAWEIFutureMatrix>displaystptopology-CISTtopologychangeinformationNumberoftopologychanges Timesincelasttopologychange :0days1h:7m:30sTopologychangeinitiator(notified):GigabitEthernet2/0/6Topologychangelastreceivedfrom :101b5498-d3e0Numberofgeneratedtopologychangetraps Numberofsuppressedtopologychange MSTI1topologychangeinformationNumberoftopologychanges 确认存在频繁的网络拓扑变化后,隔几秒连续执行displaystptc-bpdu如果显示信息中只有“)化,产生P震荡。如果只是单个接口的“)荡。如果显示信息中“C(Send/Re”计数均有增长,先查看本设备网管事件和日志信息排查本设备是否发生拓扑变化,产生P与发生问题的端口连接的设备是否产生P震荡。#查看端口TC/TCN<HUAWEIFutureMatrix>displaystptc-bpduMSTID 系统视图下,执行命令snmp-agenttrapenablefeature-namemstp和stp缺省情况下,设备已启用防拓扑变化攻击功能,在stptc-protection只会处理stptc-protectionthreshold指定的最大数量的TC报文。hwMstpProTcGuarded接入侧端口Up/Down引起的STP在接口视图下通过stpedged-portenable命令将接入侧端口配置为边缘端口,并在系统视图或STP进程视图下通过stpbpdu-protection命令开执行displaystp命令,观察“CISTRoot/ERPC”是否为原预期的端口的在端口视图下通过stproot-protection命令开启根保护功能,保证拓扑<HUAWEIFutureMatrix><HUAWEIFutureMatrix>display-------[CISTGlobalInfo][ModeMSTP]-------CISTBridge:4096.707b-e8c8-00e9ConfigTimes:Hello2sMaxAge20sFwDly15sMaxHop20ActiveTimes:Hello2sMaxAge20sFwDly15sMaxHopCISTRoot/ERPC:4096.707b-e8c8-00e9/0(Thisbridgeistheroot)CISTRegRoot/IRPC:4096.707b-e8c8-00e9/0(Thisbridgeistheroot)CISTRootPortId:0.0CISTRootType:SecondaryrootTCorTCNreceived:1TCcountperSTPConvergeShareregion-configuration:EnabledTimesincelastTC:1days14h:25m:38sNumberofTC:2LastTCPortProtocol:EnabledPortPriority:128PortCost(Dot1T):Config=auto/Active=20000PortEdged:Config=default/Active=disabledTransitLimit:6packets/sProtectionType:NonePortSTPMode:STPPortProtocolType:Config=auto/Active=dot1sPortTimes:Hello2sMaxAge20sFwDly15sRemHop20TCorTCNsend:0TCorTCNreceived:0BPDUSent:11BPDU如果无法找到拓扑变化原因或者执行以上处理措施后故障依然存在,请收集组网信息(包括端口连接情况)和日志信息(可以是g以是执行yr输出的信息),联系华为交换机经销商。OSPF路由协议震荡会导致路由信息的重新扩散和路由表的重新计算,对设备CPU根据输出信息的“ImmediateReason”字段和“PrimaryReason”字段查看通过日志查看OSPF邻居状态DownOSPF/3/NBR_DOWN_REASON:NeighborstateleavesOSPF/3/NBR_DOWN_REASON:NeighborstateleavesfullorchangedtoDown.(ProcessId=[USHORT],NeighborRouterId=[IPADDR],NeighborAreaId=[ULONG],NeighborInterface=[STRING],NeighborDownImmediatereason=[STRING],NeighborDownImmediatereason关键字记录的是OSPF邻居DownOSPF邻居DownNeighborDownDueto表示在deadtime时间(在接口视图下通过ospftimerdead命令配置)内没displayospfpeerbrief命令,查看当前是OSPF邻居震荡还是OSPF邻居无OSPF设备上OSPFCPCAR值过小、接口链路震荡或接口链路拥塞、大量LSA执行命令ydstatistspace-tef查看上送U的F报文统计信息,如果F丢包过多,请排查设备是否受到F报文攻击或F的R值设置过小。通过日志信息查看接口n链路拥塞,请对接口链路进行检查。ospftimerdeadinterval命令将OSPF邻居失效时间配置为20s以建议F视图下通过oe命令使能F的功能,允许设备通过U等非o报文维持邻居关系,从而可以更灵敏的感知F邻居的存在,使邻居关系更加稳定。OSPF排查两端F视图下的配置是否一致,如果区域D,区域类型区域、B区域、普通区域)等配置不一致,会导致邻居无法建立。<HUAWEIFutureMatrix>displayospf1OSPFProcess1with<HUAWEIFutureMatrix>displayospf1OSPFProcess1withRouterIDArea:(MPLSTEnotIP StateCostBroadcastWaiting enable[process-id]areaarea-id将接口使能OSPF。displayospferror命令,查看Badauthenticationtype和Badauthenticationkey字段,确认两端设备的OSPF认证信息是否匹<HUAWEIFutureMatrix><HUAWEIFutureMatrix>displayospf1OSPFProcess1withRouterIDOSPFerrorstatisticsGeneralpacket:IP:receivedmy:Bad :Bad:Bad:Badarea:Droponunnumbered:Badvirtual:Badauthentication :Badauthentication :Packettoo :Packetsize>ip :Transmit :Interface :Unknown :Badnet :Externoption如果Badauthenticationtype或者Badauthenticationkey计数持ospfauthentication-mode命令或者在OSPF区域视图下执行如果Badauthenticationtype或者Badauthenticationkey计数不增长,说明认证信息匹配,且多次执行命令displayospfpeer显示NeighborDownDuetoKill表示因为接口Down、BFDDown或执行了resetospfprocess操作。NeighborDownDueto1-WayhelloReceived或NeighborDownDuetoSequenceNumMismatch其它导致OSPF邻居Down的原因,请参考日志信息的“OSPF/3/设备CPU占用率超过80%设备上发生环路的VLAN设备出现频繁的MAC通过Ping使用displayinterface命令查看接口统计信息时,发现接口收到大量广播报设备下接的PC况)和日志信息(可以是log.log日志文件,也可以是执行displaylogbuffer说明如何尽量避免CPU全局视图下配置loopback-detectuntaggedmac-addressffff-ffff-ffff,此接口视图下配置loopback-detectenable当设备所有使能环回检测功能的接口下的VLA个数总和超过时,建议通过命令loopbac-detectactionw配置接口检测到环路时的处理动作为n。(对于每个端口,每加入到一个VLA,VLA个数就加1,即使是多个端口同时加入同一个VLA。)配置ARP安全功能,防止设备受到ARP和ARP-Miss在经常出现DHCP、ARP协议报文攻击的网络(如校园网),配置基于DHCPARPcpu-defendcpu-defendpolicymain-auto-defendenable//V200R009undoauto-defendtrace-typesource-portvlan//V200R009undoauto-defendprotocoltcpigmptelnetttl-expired//V200R009版本为auto-defendprotocolarpdhcpauto-defendactionauto-defendwhitelist1interfaceGigabitEthernetx/x/x//将互联口加入白名单auto-defendwhitelist2interfaceGigabitEthernetx/x/x//将上行口加入白名单cpu-defend-policymain-boardcpu-defendcpu-defendpolicyio-auto-defend //V200R009undoauto-defendtrace-typesource-portvlan//V200R009undoauto-defendprotocoltcpigmptelnetttl-expired//V200R009版本为auto-defendprotocolarpdhcpauto-defendactionauto-defendwhitelist1interfaceGigabitEthernetx/x/x//将互联口加入白名单auto-defendwhitelist2interfaceGigabitEthernetx/x/x//将上行口加入白名单cpu-defend-policyio-boardglobalcpu-defendpolicyauto-defendenable//V200R009undoauto-defendtrace-typesource-portvlan//V200R009undoauto-defendprotocoltcpigmptelnetttl-expired//V200R009版本为auto-defendprotocolarpdhcpauto-defendactionauto-defendwhitelist1interfaceGigabitEthernetx/x/x//将互联口加入白名单auto-defendwhitelist2interfaceGigabitEthernetx/x/x//将上行口加入白名单cpu-defend-policymainglobal管理用户通过H、t、P等方式登录设备时,配置基于L的访问限制,只允许指定的管理用户登录设备。#在VTY0~14用户界面上,通过ACL指定只有源IP为/32的用户可以登录到<HUAWEIFutureMatrix><HUAWEIFutureMatrix>system-[HUAWEIFutureMatrix]acl[HUAWEIFutureMatrix-acl-adv-2001]rule5permitsource[HUAWEIFutureMatrix-acl-adv-2001]quit[HUAWEIFutureMatrix]user-interfacevty014
当端口组成员个数超过40,批量加入4KVLAN时,可能导致CPU占用率短时间内当超过个端口同时切换类型时,可能导致U占用率短时间内超过%此,建议逐个切换端口类型,避免批量切换。C频繁漂移可能导致U占用率高,因此,在可能产生C频繁漂移场景,建议通过命令ma-addsgactionerow配置接口发生C漂移后的处理动作为ero。定期给设备下接的PCCPU占用率高相关命令/告警/日志/网管OID表1-7CPUdisplayinterface[interface-typecounters{inbound|outbounddisplaycpu-usage[slave|slotslot-id]查看设备CPUdisplaycpu-defendslotslot-id查看协议报文上送CPUdisplayarppacket查看ARPdisplaydhcp查看DHCPdisplaycpu-defendrate[packet-typepacket-type][slotslot-id|all]查看协议报文上送CPUdisplaycpu-defendpolicy[policy-name]displayauto-defendconfiguration[cpu-defendpolicypolicy-name|slotslot-id|mcu]displaycpu-defendslot-id|modulemodule-name|security|level{severity|level}]*displaytrapbuffer[sizevalue查看STP[instanceinstance-id][interfaceinterface-typeinterface-number|slotslot-id]tc-bpdustatistics查看STPTCBPDUresetcpu-defendstatistics[packet-typepacket-type][all|slotslot-id清除上送CPUcpu-defendpolicypolicy-blacklistblacklist-idaclacl-通过ACL通过ACL配置协议报文上送CPUauto-defendundoauto-defendtrace-{source-mac|source-ip|source-portvlan}*undoauto-defendprotocol{8021x|arp|dhcp|dhcpv6|icmp|icmpv6|igmp|mld|nd|tcp|telnet|ttl-expired|udp}*auto-defendwhitelistwhitelist-number{aclacl-number|interfaceinterface-typeinterface-number}auto-defendalarmauto-defendaction{deny[auto-port-defendwhitelistwhitelist-number{aclacl-number|interfaceinterface-typeinterface-number}系统视图:cpu-defend-policypolicy-name[global]槽位视图:cpu-defend-policypolicy-应用防攻击策略。(态、版本有关,此处仅以1版本框式交换机为例)ENTITYTRAP/4/ENTITYCPUALARM:OID[oid]CPUutilizationexceededthepre-alarmthreshold.EntityPhysicalIndex=[INTEGER],PhysicalName=[OCTET],EntityThresholdType=[INTEGER],ENTITYTRAP/4/ENTITYCPUALARM:OID[oid]CPUutilizationexceededthepre-alarmthreshold.EntityPhysicalIndex=[INTEGER],PhysicalName=[OCTET],EntityThresholdType=[INTEGER],EntityThresholdCurrent=[INTEGER],BASETRAP/2/CPUUSAGERISING:OID[oid]CPUutilizationexceededthepre-alarmthreshold.EventType=[INTEGER],PhysicalName="[OCTET]",BASETRAP/2/CPUUSAGERISING:OID[oid]CPUutilizationexceededthepre-alarmthreshold.EventType=[INTEGER],PhysicalName="[OCTET]",RelativeResource="[OCTET]",UsageValue=[INTEGER],UsageUnit=[INTEGER],FMMstpicGuad在启用P的设备上启用C保护功能,单位时间内收到的C报文超过阈值,超过阈值的C消息将被延迟到C保护时间超时后处理。deferredtodealwithattheendofTCprotectiontime.(InstanceID=[INTEGER])FMMstpPocGuadP进程启用C保护功能,单位时间内收到的C报文超过阈值,超过阈值的C消息将被延迟到该P进程C保护时间超时后处理。MSTP/1/PROTCGUARD:OID[OID]MSTPprocess'sinstancereceivedTCmessageexceededtheMSTP/1/PROTCGUARD:OID[OID]MSTPprocess'sinstancereceivedTCmessageexceededthethresholdwillbedeferredtodealwithattheendofTCprotectiontime.(ProcessID=[INTEGER],U//上送U的报文速率超出了主控板的R限制。DEFD/6/CPCAR_DROP_MPU:RateDEFD/6/CPCAR_DROP_MPU:RateofpacketstocpuexceededtheCPCARlimitontheMPU.(Protocol=[STRING],CIR/CBS=[ULONG]/[ULONG],ExceededPacketCount=[STRING])DEFD/6/CPCAR_DROP_LPU:RateofpacketstoDEFD/6/CPCAR_DROP_LPU:RateofpacketstocpuexceededtheCPCARlimitontheLPUinslot[STRING].(Protocol=[STRING],CIR/CBS=[ULONG]/[ULONG],SECE/4/PORT_ATTACK:Portattackoccurred.(Slot=[STRING],SourceAttackInterface=[STRING],OuterVlan/InnerVlan=[ULONG]/[ULONG],AttackProtocol=[STRING],AttackPackets=[ULONG]SECE/4/PORT_ATTACK:Portattackoccurred.(Slot=[STRING],SourceAttackInterface=[STRING],OuterVlan/InnerVlan=[ULONG]/[ULONG],AttackProtocol=[STRING],AttackPackets=[ULONG]packetspersecond)MPU或者LPU攻击源外层VLA,如果只有单层VLA分。攻击源内层VLAN攻击源报文速率(单位pps)SECE/4/USER_ATTACK:Userattackoccurred.(Slot=[STRING],SourceAttackInterface=[STRING],OuterVlan/InnerVlan=[ULONG]/[ULONG],UserMacAddress=[STRING],AttackProtocol=[STRING],AttackPackets=[ULONG]packetspersecond)SECE/4/USER_ATTACK//SECE/4/USER_ATTACK:Userattackoccurred.(Slot=[STRING],SourceAttackInterface=[STRING],OuterVlan/InnerVlan=[ULONG]/[ULONG],UserMacAddress=[STRING],AttackProtocol=[STRING],AttackPackets=[ULONG]packetspersecond)MPU或者LPU攻击源外层VLA,如果只有单层VLA分。攻击源内层VLAN攻击源MAC攻击源报文速率(单位pps)SECE/4/SPECIFY_SIP_ATTACK:ThespecifiedsourceSECE/4/SPECIFY_SIP_ATTACK:ThespecifiedsourceIPaddressattackoccurred.(Slot=[STRING],SourceAttackIP=[STRING],AttackProtocol=[STRING],AttackPackets=[ULONG]packetspersecond)MPU或者LPU攻击源IP攻击源报文速率(单位pps)SECE/6/PORT_ATTACK_END:AutoSECE/6/PORT_ATTACK_END:Autoport-defendstop.(SourceAttackInterface=[STRING],VOSCPU/4/CPU_USAGE_HIGH//提示CPU超载,并显示占用率前三位的任务及各VOSCPU/4/CPU_USAGE_HIGH:TheVOSCPU/4/CPU_USAGE_HIGH:TheCPUisoverloaded(CpuUsage=[ULONG]%,%),andthetaskswithtopthreeCPUoccupancyare:[CPU-resources-当前CPUCPUOSPF/3/NBR_DOWN_REASON:NeighborstateleavesfullorchangedtoDown.(ProcessId=[USHORT],NeighborRouterId=[IPADDR],NeighborAreaId=[ULONG],NeighborInterface=[STRING],NeighborDownImmediatereason=[STRING],NeighborDownPrimeReason=[STRING],NeighborChangeTime=[STRING])OSPF/3/NBR_DOWN_REASON//OSPF/3/NBR_DOWN_REASON:NeighborstateleavesfullorchangedtoDown.(ProcessId=[USHORT],NeighborRouterId=[IPADDR],NeighborAreaId=[ULONG],NeighborInterface=[STRING],NeighborDownImmediatereason=[STRING],NeighborDownPrimeReason=[STRING],NeighborChangeTime=[STRING])邻居区域IDNeighborDownDuetoInactivity:表示在DeadTime时间内没有收到Hello报文导致NeighborDownDuetoLLDownLLDown:表示在DeadTime时间内没有收到NeighborneoKillNeighbo:表示因为接口n、Dn或执行了esetfpo命令。此时,可以通过查看n字段判断具体原因。NeighborDownDueto1-WayhelloReceived或NeighborDownDuetoSequenceNumMismatch:表示因为对端OSPF状态首先变成Down1-WayHello报文,导致本端OSPF状态也变NeighborDownDuetoAdjOK?:表示NeighborDownDuetoBadLSreq:表示本邻居DownHelloNotSeen:没有收到HelloInterfaceParameterMismatch:链路两端LogicalInterfaceStateChange:逻辑接口PhysicalInterfaceStateChange:物理接口OSPFProcessReset:OSPFArearesetAreaOptionMis-match:链路两端接口所VlinkPeerNotReachable:虚连接邻居不可Sham-LinkUnreachable:Sham-Link邻居UndoNetworkCommand:network命令被UndoNBMAPeer:NBMA类型接口上的邻PassiveInterfaceDownOpaqueCapabilityEnabled:使能了OpaqueCapabilityDisabled:去使能VirtualInterfaceStateChange:虚连接的BFDSessionDown:BFD会话DownRetransmissionLimitExceed:达到1-WayhelloReceived:收到1-Way的RouterStateChangefromDRorBDRtoNeighborStateChangefromDRorBDRtoNSSAAreaConfigureChange:NSSA区域StubAreaConfigureChange:Stub区域配ReceivedInvalidDDPacket:收到无效的NotReceivedDDduringM,I,MSbitorSequenceNumIncorrect:收UnableOpaqueCapability,Find9,10,11TypeLsa:收到了9,10,11类型的LSA,但是tNSSA,Find7eanSummaryt:本区域不属于NSS,却在Summar中发现了7LSALSrequestPacket,UnknownReason:由于NSSAorSTUBArea,Find5,11TypeLsa:Tpye-5、Tpye-11LSALStacttaistnLsd:邻居向本进程或区域通过请求一条LS,但该LSA不存在本进程的中LSrequestPacket,existsamelsaintheLSrequestPacket,existnewerlsaintheNeighboreastfullnw:B已经溢出,但是邻居状态机还没有达到ullFilterLSAconfigurationchange:LSAACLchangedforFilterLSA:LSAfilter的ResetOspfPeer:重启OSPFOID节点CPUread-CPU须知须知图1-8交换机CPU使能攻击溯源功能后,系统对上送U查阈值,将超过阈值的报文判定为攻击报文,再根据攻击报文信息找出攻击源的接口、P等信息,最后通过日志上报管理用户,同时为了对攻击源进行惩罚,系统也可以直接丢弃攻击报文一段时间或者关闭受攻击的接口。针对三层报文的攻击,则配置基于源IP针对固定源MAC地址报文的攻击,则配置基于源MAC针对变换源MAC地址报文的攻击,则配置基于源接口和VLANTelnet、TTL为1、UDP,DHCPv6、mld、icmpv6ND在内的报文单独进行溯如图1-所示,当溯源模式设置为基于源P地址,检查阈值为个/单位时间,惩罚动作为丢弃攻击报文一段时间时,如果单位时间内上送U的报文超过检查阈值,系统将其认定为攻击,输出显示攻击源为1的日志信息,并对其实施一段时间内丢弃该报文的惩罚动作。图1-9考.3CPCAR)后再上送CPU处理。系统支持对报文类型为ARPRequest、ARPReply、DHCP、ICMP、IGMP和IP分并移入2号队列,做低优先级处理。1-10CPCAR(ControlPlaneCommittedAccessRate)通过对上送CPU的报文分别进行限交换机共有D号为共个队列,其中队列D队列信息可以通过命令ydtnl查看。在稳定的网络环境下,上送U的报文数量控制在适当的范围内。如果一段时间内上送U的报文数量过大,则U会因为忙于处理这些报文而表现为U过高。为了限制U处理的报文总数,系统将所有报文最后再做统一限速,保证了U的正常运行。图1-11CPCAR须知须知一般情况下,设备上协议报文的CPCAR(如攻击源的源MAC地址或者源IP地址),通过创建黑名单,把符合特定特征的用户纳入到黑名单中,设备将直接丢弃黑名单用户上送的报文。如图1-1所示,配置1号黑名单,匹配4的源报文;配置号黑名单,匹配4的源报文,当这些报文上送U时,设备将直接丢弃该报1-12步骤1执行命令system-view执行命令cpu-defendpolicypolicy-name,创建防攻击策略并进入防攻击策略视执行命令auto-defendenable执行命令auto-defendtrace-type{source-ip|source-mac|source-portvlan}*,配置攻击溯源的溯源模式。执行命令auto-defendprotocol{all|{8021x|arp|dhcp|icmp|igmptcp|telnet|ttl-expired|udp}*}执行命令auto-defendwhitelistwhitelist-number{aclacl-numberinterfaceinterface-typeinterface-number}执行命令auto-defendaction{deny[timertime-length]|error-down},使能攻击溯源的惩罚功能,并指定惩罚措施。执行命令auto-port-defendenable,使能基于端口的防攻击功能。执行命令auto-port-defendprotocol{all|{arp-request|arp-reply|dhcp|icmp|igmp|ip-fragment}*},配置端口防攻击可以防范的报文类缺省情况下,端口防攻击支持防范的报文类型为ARPRequest、ARPReply、配置协议报文限速CPCAR协议报文上送CPU的上送规则包括car和denycar命令和deny执行命令car{packet-typepacket-type|user-defined-flowflow-id}circir-value[cbscbs-value],配置对上送CPU的报文进行CPCAR限速,并设置执行命令denypacket-typepacket-type|user-defined-flowflow-id},执行命令blacklistblacklist-idaclacl-number,创建黑名单。说明黑名单中应用的ACL,无论其rule配置为permit还是deny,命中该ACL步骤2执行命令system-view执行命令cpu-defend-policypolicy-name1说明执行命令cpu-defend-policypolicy-name2global执行命令slotslot-id执行命令cpu-defend-policypolicy-name2执行命令system-view执行命令end-policypolicel,在设备上应用防攻击策略。执行命令system-view执行命令end-policypolicel,在所有堆叠设备上应用防攻击策略。执行命令end-policypolic,在主设备上应用防攻击策略。----CPU实现Y.1731认证/计费/授权,实现与M、S理用户认证消息,维护认证与授权表项信息适配层任务,维护动态VLANMAC实现IPv4SNMP实现IPv6SNMP应用层管理控制协议,用于SPU实现ARPAU消息处理任务,MAC学习和MAC表项下发使用AUMACUSB设备类管理任务(操作系统任务USB设备类I/O请求包管理任务(操作系统任务BusMUSB总线管理任务(操作系统任务Socket实现CSPF负责监控上送CPU的流量,维护CPUSTP删除MAC实现提供x认证、C认证以及旁路认证功能,管理协议状态机,维护协议相关的数据库发送3AHUSBhost控制器驱动任务(操作系统任务实现g协议栈,管理协议状态机,维护协议相关的数据库ECM捕获CPU负责处理MOD在主控板生成IPv4IPv6FIB表项管理,维护软件表项,并触发适配层维护芯片表提供FTP适配层任务,负责芯片GRE用于HA负责IPIPCIPC在接口板实现D协议的侦听,实现频道快速加入/离开接口板下发IPv4接口板下发URPF、VRRP主控板适配URPF、VRRP实现LACPLicense根据License实现LDP协议栈,维护LDPLSP实现LDT端口Link实现LLDP负责LSP实现MFF实现MPLS负责MACCPUX号(其中X取值为0~7的整数)接口板下发IPv6NQA客户端,响应并处理NQA作为NQAServer端响应并处理NQAVRPNETStream实现NTP实现MPLSOAM协议栈,管理协议状态机,维护协议相关的数提供Ping接口板Ping快回处理任务,提供Ping主控板Ping快回处理,提供Ping实现QoS在接口板负责QoS表项的代理下发,维护已经下发的QoS负责根据P首包建立流表,并对建立的流表进行流量实时监控与老化处理计算RSA实现RSVP协议栈,维护CR-LSP用于查看LSWTCP/IP实现E-TRUNK实现SmartLink协议栈,管理协议状态机,维护协议相关的数侦听并处理IGMP和MLDIP负责与IPSession功能相关的DHCP报文交互,通过和认证授权超级转发任务,主要维护TRUNK实现STP临时任务(操作系统任务USB插拔驱动管理任务(操作系统任务TCP磁盘cache更新任务(操作系统任务异常处理任务(操作系统任务日志任务(操作系统任务网络相关的处理任务(操作系统任务负责NQA完成VLL、VPLS及L3VPN虚拟终端远程登录任务(操作系统任务Telnet服务端任务(操作系统任务负责NQAUSB插拔设备管理任务(操作系统任务调试代理任务(操作系统任务U与AAA等模块交互,共同处理用户状态,UDP通过USBUSBhostLIB库(操作系统任务USBhostI/O请求LIB库(操作系统任务统计空闲业务的CPU提供NQAVPLSMAC接收、发送单板间VP接收单板间VPVP发送单板间VP实现VRRP处理VTRUNK的Up/Down实现Web提供用户通过WebCPU各任务名称及功能说明(框式交换机IPC接收任务,副核IPCVP接收任务,副核VP一次下发的ACLGVRPvlanifdown事件和CFD的逻SPUtimeUTASKARP组播VPNMDT组播VPNMVPNMAPsflowsflowSVFAS芯片0芯片1芯片2BCMDebug芯片0Ipfix业务流量统计任芯片2Ipfix业务流量统计任芯片0MAC芯片2MAC定时检查芯片0定时检查芯片1定时检查芯片2芯片0芯片1端FBUF芯片2大量BFDtrace开启了traceBusMcapwapCdevrestoreCMNGHA,实现云管理CMPCOMPISSUWLANIPC提交ACL配置到AP大量AP可能出现CPUCSPF的TEDBDTLSAP通过DHCP删除所有槽位的MAC为cfgmgrIP流量监测协议cpu-defend上送CPU通过interal间隔大量协议报文上送发送802.3ahEMIDEMID大量协议报文上送VXLANEVPNOPSESAPEasopet功能管理任丁等FECDFMEAflashCPUGREGRE时评估不会CPUCPUhttp2clienthttp2clienttimerHACAHAHGMPHP2C任务http2client管理任HAhttpHTTP/HTTPSHWTACACSCR
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年度高中德育工作计划课件:主题教育月活动
- 2026极端气候频发对丙烯酸跑道耐候性挑战及弹性体配方迭代深度研究
- 2026微电脑水疗足浴盆项目商业计划书之AIoT健康监测数据资产化路径深度研究报告
- 《pickup用法小结》课件
- 2026卫生高级职称面审答辩(放射医学)历年参考题库含答案详解
- 2026医技类-临床医学检验临床血液技术(正高)060历年题库含答案详解
- 2026北京市卫生事业单位招聘考试(口腔医学)历年参考题库含答案详解
- 2026副主任医师副高-营养与食品卫生(副高)085历年题库含答案详解
- 2026住院医师规范化培训考试(内科学)历年参考题库含答案详解
- 2026住院医师规培-安徽-安徽住院医师规培(中医耳鼻咽喉科)历年参考题库含答案详解
- 2026年广西公需科目《人工智能国家战略与政策通识》试题与答案
- 小儿血液系统疾病总论课件
- 自动喷水灭火设施评估报告
- 2026-2031年中国电炸锅行业市场调查与发展战略研究咨询报告
- 2026年国民经济核算考试题含答案
- 2026年共青团入团考试团章专项考核题库与答案
- 新版 【新教材】统编版(2024)七年级上册历史全册重点知识填空练习题(含答案)合集
- 项目安全员任命书
- 2026年唐山市市场监管辅助人员招录试题
- 2026年通信中级工程师(互联网技术)实务试卷及答案
- 2026年中国电信四川分公司校招笔试题及答案
评论
0/150
提交评论