每隔1小时左右都有此类型日志
Oct 13 11:18:33:414 2023 H3C DRVPLAT/4/SOFTCAR DROP: PktType= ARP , srcMAC=0080-178b-bf72, Drop From Interface=GE1/0/24 at Stage=63, StageCnt=1200 TotalCnt=356846, Max Rate Interface=GE1/0/24 !!
Oct 13 12:18:37:198 2023 H3C DRVPLAT/4/SOFTCAR DROP: PktType= ARP , srcMAC=fefc-fe49-f84b, Drop From Interface=GE1/0/24 at Stage=63, StageCnt=440 TotalCnt=357286, Max Rate Interface=GE1/0/24 !!
Oct 13 13:19:22:514 2023 H3C DRVPLAT/4/SOFTCAR DROP: PktType= ARP , srcMAC=d017-c2cf-85aa, Drop From Interface=GE1/0/24 at Stage=63, StageCnt=844 TotalCnt=358130, Max Rate Interface=GE1/0/24 !!
24口上连的是核心交换机
interface GigabitEthernet1/0/24
port link-type trunk
port trunk permit vlan 1 to 2 40
核心上地址是
interface Vlan-interface40
ip address 192.168.40.1 255.255.255.0
此交换机地址是
interface Vlan-interface40
ip address 192.168.40.253 255.255.255.0
并配了
ip route-static 0.0.0.0 0 192.168.40.1 此命令
不知道是不是这个原因
(0)
最佳答案
针对arp超限速的问题,我们可以通过抓包或者debug arp packet interface +对应的端口(能不能加端口跟设备型号有关) 来找到大量arp报文的来源:
如果arp杂乱无序,那多半确实是大量arp上来了,可以看看是不是业务高峰期、或者下游TC抖动引起arp刷新等等,如果是正常上送突发太多,可以考虑优化交换机的arp限速值,或者分散业务部署,或者网关下沉;
如果arp源ip固定、或者源mac固定,那攻击的可能性就比较大,需要找到攻击源 。
(0)
在核心三层里面可以看到详细,此交换机arp只有核心三层这一个地址192.168.40.1
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
在核心三层里面可以看到详细,此交换机arp只有核心三层这一个地址192.168.40.1