• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

关于S3600交换机作为VRRP Backup设备时回应tracert报文的说明

  • 0关注
  • 0收藏 2213浏览
粉丝: 关注:

关于S3600交换机作为VRRP Backup设备时回应tracert报文的说明

 

      组网:

两台S3600交换机做VRRP为局域网中客户机和上行的路由器提供双机备份:

      问题描述:

S3600-1S3600-2使能VRRP,地址分配情况如下:

S3600-1

interface Vlan-interface10

 ip address 10.0.0.1 255.255.255.0

 vrrp vrid 1 virtual-ip 10.0.0.254

 vrrp vrid 1 priority 150

#

interface Vlan-interface20

 ip address 20.0.0.1 255.255.255.0

 vrrp vrid 2 virtual-ip 20.0.0.254       

#

interface Vlan-interface30

 ip address 30.0.0.1 255.255.255.0

 vrrp vrid 3 virtual-ip 30.0.0.254

S3600-2

interface Vlan-interface10

 ip address 10.0.0.2 255.255.255.0

 vrrp vrid 1 virtual-ip 10.0.0.254

#

interface Vlan-interface20

 ip address 20.0.0.2 255.255.255.0

 vrrp vrid 2 virtual-ip 20.0.0.254

 vrrp vrid 2 priority 150                

#

interface Vlan-interface30

 ip address 30.0.0.2 255.255.255.0

 vrrp vrid 3 virtual-ip 30.0.0.254

 vrrp vrid 3 priority 150

 

S3600-1vlan10VRRP MasterS3600-2 vlan10VRRP Backup

 

vlan10下的PC tracert远端Server时,应走路径为:

S3600-1 à Router àServer

tracert 100.0.0.1

 traceroute to 100.0.0.1(100.0.0.1) 30 hops max,40 bytes packet, press CTRL_C to break

 1  10.0.0.1 5 ms 5 ms 10.0.0.2 5 ms

 2  100.0.0.1 3 ms 3 ms 10 ms

而实际tracert时,有时的结果却是:

S3600-2à Router àServer

tracert 100.0.0.1

 traceroute to 100.0.0.1(100.0.0.1) 30 hops max,40 bytes packet, press CTRL_C to break

 1  10.0.0.2 4 ms 10.0.0.1 5 ms 5 ms

 2  100.0.0.1 3 ms 3 ms 9 ms

 

      过程分析:

S3600-2debugging drv packet cpurcvdebugging drv packet cpuxmit发现PC发出的tracert报文上设备CPU进行了处理:

*0.70714664 H3C DRV_MNT/8/cpurcv:- 1 -

CPURcv: Portnum--2  length=64 reason=0x00001000 cpu_rx_cos=-1---------

+0 +1 +2 +3 +4 +5 +6 +7  +8 +9 +A +B +C +D +E +F

00 00 5e 00 01 01 00 23  89 6a 20 8b 81 00 00 0a 

08 00 45 00 00 28 75 a1  00 00 01 11 d5 bf 0a 00 

00 64 64 00 00 01 75 9f  82 9c 00 14 00 00 02 01 

00 00 02 00 00 00 00 00  00 00 00 00 00 00 00 00

 

*0.70715125 H3C DRV_MNT/8/CPUXmit:- 1 -

CPUSnd: Portnum--2  length=74 reason=0x00000000 cpu_rx_cos=-1---------

+0 +1 +2 +3 +4 +5 +6 +7  +8 +9 +A +B +C +D +E +F

00 23 89 6a 20 8b 00 0f  e2 20 0d 26 81 00 00 0a 

08 00 45 00 00 38 1f 0f  00 00 ff 01 88 50 0a 00 

00 02 0a 00 00 64 0b 00  fc af 00 00 00 00 45 00 

00 28 75 a1 00 00 01 11  d5 bf 0a 00 00 64 64 00 

00 01 75 9f 82 9c 00 14  00 00

而理论上VRRP Backup设备是不应该处理这个报文的。

为何S3600-2tracert进行了回应,这里涉及到S3600产品VRRP的实现机制:

如果Backup上有多个vrrp组且其中只要有一个组是处于Master角色那么底层就会有acl将目的mac00005e0001xxTTL=1的报文copy to CPU

ACL规则没有细化到按vrrp的虚mac来精确匹配是为了节省acl资源。由于只能采取copy的方式,所以这份报文会同时被BackupMaster设备收到。

由于底层acl无法过滤Backup上来的报文,并且底层也不适合针对vrrp状态去软件过滤这种报文,报文上到平台后只要收包端口所在的vlan是有三层接口就会回应tracert,不会再关注到二层mac信息的。

PC抓包看,PC每发出一个ttl1的报文,都会同时收到2个回应,至于tracert的结果中显示的回应IP,取决于Master还是Backup谁回应的速度快,显示谁的地址。

 

      解决方法:

无,该问题只涉及到tracert的显示结果,对三层转发的业务报文没有影响。

 


若您有关于案例的建议,请反馈:

作者在2019-06-12对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作