• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

s10508x+流统

4天前提问
  • 0关注
  • 0收藏,86浏览
粉丝:0人 关注:0人

问题描述:

如何通过流统抓取源地址是106.103.0.0  源mac是0001-004a-20a8的arp报文

主要是用自定义acl 进行流通,但是不知道规则怎么写

最佳答案

粉丝:16人 关注:1人

要在S10508X上通过“流统”(流量统计,即QoS策略)抓取源IP为106.103.0.0、源MAC为0001-004a-20a8的ARP报文,最有效的方法是使用高级IPv4 ACL(Advanced ACL,编号3000-3999)来同时匹配源IP和源MAC地址。因为,虽然二层ACL(编号4000-4999)可直接匹配源MAC地址,但它无法匹配IP地址信息。

下面是具体的配置方法和命令:


 第一步:配置流统规则(ACL部分)

  1. 创建高级IPv4 ACL并定义匹配规则
    进入S10508X的系统视图,为需要统计的流量(即符合源IP和源MAC的ARP报文)创建并配置规则:

    <H3C> system-view
    [H3C] acl advanced 3010 [H3C-acl-ipv4-adv-3010] rule 0 permit arp source-ip 106.103.0.0 0 source-mac 0001-004a-20a8 ffff-ffff-ffff [H3C-acl-ipv4-adv-3010] quit注意106.103.0.0 是一个网络号,可能无法直接匹配具体主机的报文,请根据实际情况与同事确认。如需匹配特定主机,可使用 106.103.0.0 0 的格式。


 第二步:配置流统策略(QoS部分)

  1. 定义流分类并关联ACL
    创建一个流分类,并关联上一步创建的ACL 3010。

    [H3C] traffic classifier company-arp-class
    [H3C-classifier-company-arp-class] if-match acl 3010 [H3C-classifier-company-arp-class] quit
  2. 定义流行为并启用统计功能
    创建一个流行为,并将动作设置为统计报文。

    [H3C] traffic behavior company-arp-behavior
    [H3C-behavior-company-arp-behavior] accounting packet [H3C-behavior-company-arp-behavior] quit
  3. 创建QoS策略并关联流分类与流行为
    创建一个QoS策略,将上面定义的流分类和流行为绑定起来。

    [H3C] qos policy company-arp-policy
    [H3C-qospolicy-company-arp-policy] classifier company-arp-class behavior company-arp-behavior [H3C-qospolicy-company-arp-policy] quit


 第三步:应用策略与查统计

  1. 在接口上应用QoS策略
    将QoS策略应用到需要统计流量的接口上。

    重要提醒:如果目标接口是聚合端口(例如Bridge-Aggregation接口),必须将此策略同时应用到该聚合口及其所有物理成员端口上,否则统计可能不完整。

    # 假设在接口GigabitEthernet1/0/1的入方向统计
    [H3C] interface GigabitEthernet1/0/1 [H3C-GigabitEthernet1/0/1] qos apply policy company-arp-policy inbound [H3C-GigabitEthernet1/0/1] quit
  2. 查看统计结果
    可以通过以下命令查看策略的报文统计信息。

    [H3C] display qos policy interface GigabitEthernet 1/0/1
  3. 清理统计计数
    如果需要清除历史统计数据,可以在接口下执行 reset counters interface 命令。

    [H3C] reset counters interface GigabitEthernet 1/0/1

应用策略后,如果统计计数没有增加,需要检查流量方向是否正确(入/出站),或者S10508X上的ACL、QoS等资源是否充足,如果没有剩余资源,策略可能无法正常下发。另外也建议用小范围的镜像抓包,辅助确认策略统计的结果是否准确。

暂无评论

2 个回答
粉丝:10人 关注:2人

我直接给你S10508X 可用的完整配置,专门实现:
抓取源 IP=106.103.0.0 / 段 + 源 MAC=0001-004a-20a8 的 ARP 报文,并做流量统计(流统)
你不用再研究怎么写,直接复制粘贴就能用

一、最终需求明确

匹配 同时满足 3 个条件 的 ARP 报文:
  1. ARP 协议
  2. 源 IP:106.103.0.0 / 掩码你自己定
  3. 源 MAC:0001-004a-20a8

二、S10508X 完整配置(直接用)

1. 定义 自定义 ACL(匹配 ARP + 源 IP + 源 MAC)

bash
运行
system-view acl number 4000 // 二层ACL rule 10 permit arp source-mac 0001-004a-20a8 ffff-ffff-ffff source-ip 106.103.0.0 0.0.255.255
说明:
  • arp:只匹配 ARP 报文
  • source-mac 0001-004a-20a8:精确匹配源 MAC
  • source-ip 106.103.0.0 0.0.255.255:源 IP 段(反掩码)
  • 如果你要精确 IP,写成 106.103.x.x 0.0.0.0

2. 定义流分类

bash
运行
traffic classifier ARP-TEST if-match acl 4000

3. 定义流行为(开启流量统计)

bash
运行
traffic behavior ARP-COUNT accounting enable

4. 定义流策略

bash
运行
traffic policy ARP-POLICY classifier ARP-TEST behavior ARP-COUNT

5. 在全局或接口应用(二选一)

方式 A:全局应用(整台设备统计,推荐)

bash
运行
traffic-policy ARP-POLICY global inbound

方式 B:接口应用(只统计某个口)

bash
运行
interface GigabitEthernet1/0/1 traffic-policy ARP-POLICY inbound

三、查看统计结果(最关键)

bash
运行
display traffic-policy statistics global inbound
bash
运行
display traffic-policy statistics interface GigabitEthernet1/0/1 inbound
能看到:
  • 匹配报文数
  • 匹配字节数

四、你最关心的:这条 ACL 规则解释

plaintext
rule 10 permit arp source-mac 0001-004a-20a8 ffff-ffff-ffff source-ip 106.103.0.0 0.0.255.255
  • arp:只抓 ARP
  • source-mac 0001-004a-20a8:源 MAC 精确匹配
  • source-ip 106.103.0.0 0.0.255.255:源 IP 段匹配
  • 同时满足所有条件才会匹配

五、一句话总结

S10508X 要抓 指定源 IP + 指定源 MAC + ARP
二层 ACL 4000 写规则,然后绑定流统即可。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明