• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1080 PING大包丢包问题排查思路及解决方法

2018-09-27 发表
  • 0关注
  • 6收藏 6460浏览
粉丝:10人 关注:0人

组网及说明

问题描述

现网中两台F1080防火墙做堆叠部署,运行中发现过防火墙PING 1474以上的数据包出现丢包问题,但是PING小包却无丢包。


过程分析

一、设备配置排查

#

interface Reth1

description To H3C交换

ip address 172.15.11.17 255.255.255.252

member interface Ten-GigabitEthernet1/0/25 priority 255

member interface Ten-GigabitEthernet2/0/25 priority 50

#

interface Reth2

description To 华为交换

ip address 172.15.11.22 255.255.255.252

member interface Ten-GigabitEthernet1/0/24 priority 255

member interface Ten-GigabitEthernet2/0/24 priority 50

#

redundancy group zhengtiqiehuan

member interface Reth1

member interface Reth2

node 1

  bind slot 1

  priority 100

  track 1 interface Ten-GigabitEthernet1/0/24

  track 2 interface Ten-GigabitEthernet1/0/25

node 2

  bind slot 2

  priority 50

  track 3 interface Ten-GigabitEthernet2/0/24

  track 4 interface Ten-GigabitEthernet2/0/25

#

session synchronization enable

配置排查安全域、冗余组、会话均没有发现问题,但是在排查到Reth1接口时,发现入方向存在大量丢包

Reth1

Current state: UP

Line protocol state: UP

Description: To NHX_YJ_F5_SW_S10510-2

Bandwidth: 10000000 kbps

Maximum transmission unit: 1500

Internet address: 172.15.11.17/30 (primary)

IP packet frame type: Ethernet II, hardware address: 38ad-8ed3-d138

IPv6 packet frame type: Ethernet II, hardware address: 38ad-8ed3-d138

Physical: Reth, baudrate: 10000000 kbps

Last clearing of counters: Never

Last 300 seconds input rate: 2362274 bytes/sec, 18898192 bits/sec, 9156 packets/sec

Last 300 seconds output rate: 4759888 bytes/sec, 38079104 bits/sec, 9962 packets/sec

Input: 19747326138 packets, 7782643517525 bytes, 7569606 drops

Output: 23322478643 packets, 17903881878502 bytes, 0 drops

初步怀疑可能与两端设备的报文分片有关,随机排查交换机、防火墙互联接口状态。

防火墙:

Ten-GigabitEthernet1/0/25

Current state: UP

Line protocol state: UP

Description: Ten-GigabitEthernet1/0/25 Interface

Bandwidth: 10000000 kbps

Maximum transmission unit: 1500

Internet protocol processing: Disabled

交换机:

Vlan-interface51

Current state: UP

Line protocol state: UP

Description: to SHX_FW_H3C_F1080

Bandwidth: 10000000 kbps

Maximum transmission unit: 1500

Internet address: 172.15.11.18/30 (primary)

两端接口MTU等信息完全一致,所以此问题应该不是出在报文分片上。

二、抓包分析

在电脑丢包时进行抓包,发现很多丢包都是因为数据分片无法重组导致的丢包。Fragment reassembly time exceeded表示这个包的发送方之前收到了一些分片,但是由于某些原因迟迟无法组装起来。注:可能看到Time-to-live有些人会想到TTL超时,进而错误分析出路由环路的结论,一定要注意括号里面的内容。

 

这里想到V7防火墙是多核多线程的转发原理,也就是平时在设备上看到2-15都是属于转发核参与数据转发的。Comware V5\V7早期版本是逐包转发的,也就是数据包

备分片后可能通过不同VCPU处理,进而导致数据过防火墙后无法重组,所以将防火墙改为逐流模式就可以解决此问题。

  ===============display process cpu slot 1=============== 

CPU utilization in 5 secs: 7.9%; 1 min: 4.2%; 5 mins: 5.3%

JID      5Sec      1Min      5Min    Name

    171      0.0%      0.0%      0.0%    [kdrvcp0]

    172      0.0%      0.0%      0.0%    [kdrvcp1]      \\控制核

    173      0.2%      0.0%      0.0%    [kdrvdp2]      \\转发核

    174      0.0%      0.0%      0.0%    [kdrvdp3]

    175      0.0%      0.1%      0.3%    [kdrvdp4]

    176      0.1%      0.0%      0.0%    [kdrvdp5]

    177      0.0%      0.0%      0.1%    [kdrvdp6]

    178      0.2%      0.0%      0.1%    [kdrvdp7]

    179      0.0%      0.0%      0.0%    [kdrvdp8]

    180      0.2%      0.0%      0.1%    [kdrvdp9]

    181      0.4%      0.0%      0.2%    [kdrvdp10]

    182      0.1%      0.0%      0.1%    [kdrvdp11]

    183      0.0%      0.0%      0.0%    [kdrvdp12]

    184      0.1%      0.2%      0.0%    [kdrvdp13]

    185      0.1%      0.0%      0.0%    [kdrvdp14]

    186      0.0%      0.1%      0.1%    [kdrvdp15]  

解决方法

防火墙的逐流模式也称为五元组模式,即匹配报文五元祖后上送同一个VCPU进行处理,从而规避数据分片后报文经过多个VCPU导致重组异常问题。

修改逐流模式的命令命令:

<H3C> system-view

[H3C] forwarding policy per-flow


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-12对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作