• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

出现网络风暴,但是没有环路

1小时前提问
  • 0关注
  • 0收藏,54浏览
粉丝:0人 关注:1人

问题描述:

 

局域网的有线网络划分的网段是10.0.0.0网段的,有人外接另外的家庭宽带路由器,导致有人使用192.168.1网段上网,进行排查后,把这些电脑都获取了原本规划的网段,并且局域网内也访问不到那台家用路由器了,但是网络还是存在卡顿,电脑进行抓包发现,一直收到192.168.1.7和192.168.1.9向dns服务器的请求报文,一下子就好几十万个包,多抓一会都上百万包了,但是这两个ip已经改掉了。远程管理对应楼层交换机都很卡,延迟八九百,交换机cpu利用率50%多,这个时候该怎么办?

 

4 个回答
粉丝:3人 关注:0人

 第一步:紧急隔离,定位并切断源头

既然交换机CPU已经很高,远程操作很卡,这一步需要你有一定的耐心,或者最好能到机房进行本地操作。

  1. 定位物理端口:这是最核心的一步,目的是找到那个还在持续发送错误流量的交换机端口。

    • 登录楼层交换机(如果命令行卡顿,可以尝试逐步排查),查看MAC地址表,找到 192.168.1.7 和 192.168.1.9 这两个IP地址对应的MAC地址。然后用这个MAC地址去查找它目前出现在交换机的哪个端口上 。虽然这两个IP已改,但它们的数据流可能还在通过某个端口泛洪。

    • 直接封禁:如果定位过程异常艰难,且网络中断影响很大。找到连接那台私接路由器的端口,直接在交换机上执行 shutdown 命令将其关闭。观察网络是否立刻恢复、交换机CPU是否下降。如果恢复,说明问题端口已被找到 。

第二步:根除问题,清除异常流量

在隔离了问题端口后,我们需要彻底清理网络上残留的错误信息。

  1. 清除全网ARP缓存:这是必须做的一步。

    • 核心交换机和网关:登录你的核心交换机或网关设备,执行命令清除ARP表(例如在部分华三/华为设备上为 reset arp all,请根据你实际设备型号查阅准确命令)。这会强制设备重新通过ARP请求来获取真实的IP-MAC对应关系。

    • 用户电脑:可以通过策略或在用户端执行 arp -d 命令来清除本地缓存。

  2. 解决交换机CPU高的问题(最可能的原因):你的交换机CPU高达50%多,很可能是开启了类似思科的 SISF(交换机集成安全功能) 或华三对应的 设备跟踪 功能 。这个功能本意是好的,但在有异常ARP的情况下,它会拼命尝试跟踪这些IP,导致CPU飙升。

    • 检查:登录交换机,执行类似 show device-tracking database 的命令。如果看到大量的、非本网段的ARP或ND表项(比如你那两个192.168.1.x的IP),那就确认是这个问题 。

    • 解决:需要创建一个设备跟踪策略,将你的上联口(trunk口) 设置为 trusted-port 并指定 device-role switch。这样交换机就不会去跟踪从这些可信端口进来的、来自其他交换机的设备了,能极大减少CPU负载 。


所有交换机都有开启STP,每台都看了没有看到环路。

zhiliao_zRnIt3 发表时间:1小时前 更多>>

所有交换机都有开启STP,每台都看了没有看到环路。

zhiliao_zRnIt3 发表时间:1小时前
粉丝:2人 关注:10人

你能确定没有环路的话,那这种情况百分百就是那几台机器中毒了,你估计把中毒的机器关机,故障立马消失

粉丝:43人 关注:1人

检查交换机流量是否打满了

粉丝:0人 关注:8人

您好!针对您描述的网络风暴问题,首先建议您确认所有交换机都已正确配置STP,并且没有检测到环路。由于您提到网络仍然存在卡顿,且交换机CPU利用率高,可能是由于异常流量导致的。您可以按照以下步骤进行排查:

1. 定位问题端口:登录到楼层交换机,通过查看MAC地址表和端口信息,找到仍在发送错误流量的端口。

2. 隔离问题端口:如果定位困难,可以尝试关闭连接到家用路由器的端口,观察网络是否立即恢复。

3. 清除异常流量:清除全网ARP缓存,并在核心交换机和网关上执行清除ARP表的命令。

4. 检查设备跟踪功能:如果怀疑是设备跟踪功能导致CPU负载过高,可以尝试创建一个设备跟踪策略,将上联口设置为trusted-port。

5. 优化网络配置:检查是否有不必要的流量转发或特殊配置可能导致网络负担过重。

如果在执行上述步骤后问题仍未解决,可能需要进一步检查网络设备的日志文件,以获取更多线索。如有需要,请提供更多信息以便进一步分析。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明