无人机服务器与无人机摄像头在同一局域网内,局域网内无法回传视频,公网访问视频回传正常,更换睿翼路由器后,问题恢复。
路由器—交换机—无人机服务器、无人机、机舱 TP路由器。
(0)
(0)
组网:MSR2630‑XS 出口路由器 → 交换机 → 无人机摄像头、无人机服务器; 现象总结:
关键点:同网段设备之间通信,正常二层报文不需要经过路由器转发;MSR2630‑XS 作为出口,内网流量本不该经过它处理;故障是 MSR 上某些安全、防攻击、MTU、会话特性产生干预。
MSR2630‑XS 面板 LAN 口,如果接口工作在 route 三层模式,而不是 bridge 二层模式。 交换机回过来的同网段二层流量,报文到达 MSR 的 LAN 三层口,设备会把报文上送 CPU 做安全检查、防攻击检测;大流量视频 UDP/RTSP 流被限速、丢弃。
家用睿翼路由器 LAN 是纯二层交换,不会处理内网主机之间的流量。
排查命令:
display brief interface GigabitEthernet 1/0/1
看接口工作模式:
route:三层路由模式,内网流量会交给路由器 CPU 处理;bridge:二层交换模式,只做二层转发,不过 CPU。修改:LAN 侧接交换机的接口改为二层 bridge 模式
system‑view
interface GigabitEthernet 1/0/1
port‑link‑mode bridge
port access vlan 1
quit
MSR 默认开启防攻击,内网高带宽 UDP 视频流,会被识别为泛洪攻击,直接丢弃报文;小包 ping 不受影响,只有业务视频流不通。
#查看防攻击全局状态
display anti‑attack configuration
#临时关闭测试,复现业务
undo anti‑attack enable
如果关闭
anti‑attack enable之后视频立刻恢复,就是该特性导致; 生产环境不要直接永久关闭全局防攻击,可以配置白名单,把摄像头、服务器 IP 加入防攻击白名单。
anti‑attack whitelist ip‑address 摄像头IP
anti‑attack whitelist ip‑address 服务器IP
无人机 RTSP 视频是大包;路径 MTU 探测依赖 ICMP‑unreachable 报文;MSR 安全策略丢弃 ICMP 分片需要报文,分片大视频包无法重组,视频流卡死。
#查看是否丢弃ICMP报文
display security‑policy rule
务必放行内网之间 ICMP 不可达报文,不要拦截 type=3 code=4(需要分片)。
display current‑configuration | include port‑isolate
display current‑configuration | include user‑isolate
如果 LAN 接口配置port‑isolate enable,同 VLAN 设备互相隔离,会导致内网业务不通。出现该配置直接 undo。
本场景是内网服务器直接访问内网摄像头(不用公网 IP),不是内网用公网 IP 访问内网服务,因此 hair‑pin nat 不是故障点。
display logbuffer | include drop
display anti‑attack statistics
看日志是否有
udp‑flood泛洪告警,如果大量计数增加,说明视频 UDP 流量被防攻击拦截。
替换睿翼路由器业务恢复,说明服务器、摄像头、交换机链路没问题;MSR2630‑XS 故障两大最可能点:①LAN 口是 route 三层模式,内网二层流量上送 CPU;②全局 anti‑attack 防攻击将无人机 UDP 视频流识别 UDP 泛洪丢弃。优先改成 bridge 二层模式,再测试;如果是防攻击拦截,配置摄像头、服务器 IP 的防攻击白名单,不要直接永久关闭全局防攻击。
(0)
暂无评论
你遇到的“内网视频无法回传,公网正常”问题,核心原因很可能在于MSR2630-XS的默认三层路由模式与视频回传所需的二层转发场景不匹配,同时其内置的防火墙安全策略或NAT会话限制也可能拦截了内网视频流。
MSR2630-XS的LAN口默认工作在三层路由模式,这意味着它主要处理不同网段间的路由转发。
你的组网:无人机服务器、无人机、机舱TP路由器很可能通过交换机连接在同一局域网(同一网段)。它们之间的视频流本应通过二层转发(MAC地址)直接通信,无需经过路由器的三层处理。
问题所在:部分型号的MSR2630-XS,其LAN口不支持切换为二层桥接模式,或该功能默认关闭。这可能导致设备在尝试跨接口通信时,数据包被“错误地”送到路由器三层引擎,而路由器又因没有相关路由表项而丢弃了这些内网包。这也解释了为何更换其他品牌路由器后问题消失,因为那台路由器可能默认支持二层直通或NAT回流。
除了核心原因,以下MSR2630-XS的默认行为也可能加剧或导致此问题:
防火墙安全策略拦截:MSR2630-XS内置防火墙,其默认域间策略是拒绝所有。内网视频流(如RTSP、RTP协议)可能被防火墙误判为非法流量而拦截。
NAT会话数或老化时间限制:无人机视频回传可能产生大量UDP会话。MSR2630-XS的NAT会话数上限为25万,如果视频流导致会话表快速填满或老化时间设置过短,新连接就可能无法建立。
端口隔离:如果MSR2630-XS的某些LAN口被启用了端口隔离,那么连接在这些端口上的设备(如无人机服务器和机舱)将无法在二层互通。
建议按以下顺序进行排查,每一步都可能解决问题:
第一步:检查LAN口工作模式(最关键)
登录MSR2630-XS,检查LAN口是否支持并已切换为二层模式。
注意:如果命令报错,说明你的MSR2630-XS型号不支持LAN口切换为二层模式。此时,你需要采用其他方案。
第二步:启用NAT Hairpin(如果第一步无效)
如果LAN口无法切换模式,可以尝试在内网接口上启用NAT Hairpin,允许内网用户通过公网地址访问内网服务器,这有时也能解决内网互访问题。
第三步:检查并调整防火墙策略
确保没有安全策略阻止内网视频流量。
第四步:检查NAT会话和端口隔离
检查NAT会话:display nat session verbose 查看会话数是否接近上限。
检查端口隔离:display port-isolate group 确认相关端口是否在隔离组内。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论