[Core]dis irf link Member 1 IRF Port Interface Status 1 disable -- 2 Ten-GigabitEthernet1/0/0/28(MDC1) UP Ten-GigabitEthernet1/1/0/28(MDC1) UP Member 2 IRF Port Interface Status 1 Ten-GigabitEthernet2/0/0/28(MDC1) UP Ten-GigabitEthernet2/1/0/28(MDC1) UP 2 disable --
你的日志(14:12:50 / 14:13:01 / 14:23:51 / 14:24:01 / 14:26:02 / 14:26:12)展示了一个非常重要的规律:每隔大约10秒,广播流量就会有一次骤升和骤降。这正是排查的关键突破口。
这个时间间隔指向了一个特定的配置——storm-constrain或RMON告警的统计周期。在华三交换机上,默认的流量统计间隔正是10秒。
简单来说,事情可能是这样发生的:
设备连续统计:设备持续统计端口收到的广播包数量。
突破上限,触发告警:在某一个10秒周期结束统计时,发现广播包数超过了预设的2万pps,于是记录“exceeds the threshold”告警。
自动抑制生效:同时,设备上配置的“风暴抑制”功能被触发,开始主动丢弃超出的广播包。
流量回落,再次告警:在下一个10秒统计周期,因为抑制生效,广播流量骤降至200多pps,触发了“drops below the lower threshold”告警。
形成循环:设备恢复平静,之后再次触发广播高峰,于是整个过程循环往复。
所以,你看到的“端口速率异常跳动”,很可能是风暴抑制功能正在生效,防止网络被广播风暴彻底击垮。
在两个端口中,GigabitEthernet1/0/1(连接接入交换机)的问题通常是根源,堆叠口的异常往往是它的“并发症”。
物理环路:接入交换机自身的某个端口可能因为线缆接错(如两根线接回了核心)、私接小交换机/家用路由器形成了环路,导致广播帧在环里疯狂转圈,数量指数级增长。
生成树(STP)问题:
频繁TCN:接入交换机下联的终端频繁上下线,产生了大量TCN(拓扑变更通知)报文,迫使全网交换机频繁刷新MAC地址表,将大量已知单播流量变为未知单播流量泛洪。
根桥漂移:错误的STP配置(如优先级未设或过低)可能导致网络中根桥角色在两个交换机间频繁切换,引发全网拓扑震荡,消耗大量CPU并导致广播流量激增。
设备行为异常:接入交换机下连的设备(如摄像头、打印机)可能存在异常,发送大量ARP请求或进行网络扫描,造成广播泛滥。
安全攻击:局域网内有中毒主机发起ARP攻击或广播DoS攻击,对外发送大量广播包
如果核心CPU持续高企,需要马上恢复业务。
紧急限速:在核心的两个问题接口下,立即配置临时风暴抑制:
物理断开排查:如果限速后核心CPU没有明显下降,需要直接物理断开GigabitEthernet1/0/1这根光纤或网线,观察广播流量告警是否彻底消失。
保存配置:务必执行save命令保存配置。
在业务稳定后,再进行深度排查。
核心交换机现场诊断
查看详细流量与STP状态:
风暴控制状态检查:确认抑制是否生效:
接入交换机现场诊断(核心问题源头)
登录排查:登录GigabitEthernet1/0/1下联的接入交换机,重复上述命令,从接入层开始排查环路。
用户端口检查:检查下联终端的端口,推荐配置:
MAC漂移排查:
分析与解决
根据现场诊断结果,对照下表快速定位问题:
| 发现的现象 | 可能原因 | 解决方法 |
|---|---|---|
| 核心接口日志里广播流量规律性起伏 | 风暴抑制功能生效,触发了保护机制 | 这是正常现象,是设备在自我保护,继续排查广播风暴的根源即可。 |
| 接入交换机下联口环路检测日志、MAC地址漂移 | 存在二层物理环路 | 立即拔掉疑似形成环路的网线,然后根据日志找到环路端口,拆除环路。 |
| STP根桥频繁漂移,端口角色状态不正常 | STP配置不当 | 在核心交换机上调低优先级(stp priority 0),确保它永远是根桥。 |
| 广播风暴只在特定时段(如上班时间)发生 | 环路由用户行为引发(如私接小交换机) | 向用户普及规范,并加强接入层端口的安全控制。 |
| 单一端口下挂设备(如摄像头)发送大量ARP | 设备行为异常或网络规模过大 | 优化网络设计(如细化VLAN)或联系设备厂商处理。 |
最终优化调整
找到并解决根源后,最后再回来调整核心端口的阈值,避免无谓告警。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
[Core]dis irf link Member 1 IRF Port Interface Status 1 disable -- 2 Ten-GigabitEthernet1/0/0/28(MDC1) UP Ten-GigabitEthernet1/1/0/28(MDC1) UP Member 2 IRF Port Interface Status 1 Ten-GigabitEthernet2/0/0/28(MDC1) UP Ten-GigabitEthernet2/1/0/28(MDC1) UP 2 disable --