• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR3640 开启MAC地址过滤问题

1天前提问
  • 0关注
  • 0收藏,69浏览
粉丝:0人 关注:0人

问题描述:

上周升级官网最新固件MSR36-CMW710-R6749P43后,出现ping延迟很大,间歇性的。
最后发现问题是因为开了白名单MAC地址过滤,出厂版本也一直在用这个规则没延迟问题,这是为什么如何解决。

 

3 个回答
已采纳
粉丝:33人 关注:2人

MSR3640 CMW710‑R6749P43,开启接口 MAC 地址过滤白名单后 ping 间歇性大延迟

现象:旧版本固件同样开启 MAC 白名单过滤,业务正常;升级 R6749P43 后,开启 MAC 地址过滤白名单就出现 ping 抖动、间歇性高延迟;关闭 MAC 过滤后延迟恢复正常。

根因说明

R6749 系列版本,接口 MAC 地址过滤(mac‑address‑filter)默认走软件转发,不再硬件加速;每一个报文都要做 MAC 白名单逐条匹配校验,当内网终端数量多、报文流量大时,CPU 会被匹配计算占用,出现间歇性时延抖动、ping 跳变;旧版本该特性有硬件加速,所以同样配置无性能问题。

区分两个特性,不要混淆:

  1. 接口 MAC 地址过滤(mac‑address‑filter):接口入方向,基于源 MAC 做白名单 / 黑名单,本次故障点。
  2. MAC 地址认证(mac‑authentication):AAA 认证,是另外一套机制,不受此影响。

⚠️注意:该 MAC 过滤没有自带 accelerate 加速命令,不能像二层 ACL 那样开启加速;只能通过方案规避。

排查验证命令(确认是该特性导致)

# 看CPU占用,开启MAC过滤后,看CPU是否间歇性冲高 display cpu‑usage # 查看接口MAC过滤配置 display mac‑address‑filter interface GigabitEthernet x/x/x # 关闭MAC过滤,观察ping延迟是否恢复正常 interface GigabitEthernet x/x/x undo mac‑address‑filter enable

关闭 MAC 过滤后,延迟立刻恢复平稳,就可以确认是该特性带来性能开销。

可行解决方案(按推荐优先级排序)

方案 1:替换为二层 MAC ACL(优先推荐,可开启 ACL 加速,性能好)

把接口 MAC 地址过滤白名单,改为二层 MAC ACL,在接口 inbound 调用,二层 ACL 支持accelerate硬件加速,规避软件匹配 CPU 开销H3C。

示例:白名单只允许 MAC1、MAC2 通过,其他丢弃

acl mac 4000 rule permit source‑mac 1111‑2222‑3333 rule permit source‑mac 4444‑5555‑6666 rule deny #开启ACL加速 acl mac 4000 accelerate interface GigabitEthernet 0/0 packet‑filter mac 4000 inbound

注意:不要同时开启 mac‑address‑filter 和二层 ACL,二选一,先 undo mac‑address‑filter enable。

⚠️限制:二层 ACL 规则数量不要过大;规则过多,加速资源会耗尽。

方案 2:继续使用 mac‑address‑filter(不推荐,性能上限低)

如果业务必须保留 mac‑address‑filter,不使用 ACL:

  1. 尽量减少白名单 MAC 条目数量,条目越多 CPU 开销越大;
  2. 仅在接入用户的二层接口启用,不要在 WAN 口启用
  3. 监控 CPU,当 CPU 持续 > 60%,会出现明显时延抖动。

该方式无法开启硬件加速,高并发场景下依然会有抖动。

方案 3:回退到旧版本固件

回退升级前的旧版本;但是 R6749P43 有大量安全漏洞修复,不建议长期回退。

方案 4:使用端口安全 port‑security(适合接入交换机场景)

如果是内网接入接口,可以用端口安全(port‑security),安全 MAC,硬件转发,性能不受影响。

注意:port‑security 是交换机特性,MSR 的交换模块支持;路由器三层接口不支持。

关键踩坑点

  1. 升级固件后,原有mac‑address‑filter配置会保留,不会自动迁移成 ACL;升级后直接继承旧配置,就触发性能问题。
  2. 很多人以为 MAC 过滤是硬件处理,R6749P43 版本该特性改为软件处理,规则越多,延迟抖动越严重
  3. 不要在 WAN 口配置 mac‑address‑filter,外网报文量大,会直接把 CPU 打高。

快速对比

表格

方案性能是否需要修改配置适用场景
二层 MAC ACL+accelerate高,硬件加速需要改写配置绝大多数内网接入场景,推荐
mac‑address‑filter 白名单低,软件匹配原有配置不动少量终端,低流量环境
port‑security 端口安全高硬件加速需要改配置MSR 交换卡的接入接口

补充:收集信息用于 H3C 工单

如果需要提交 400,需要收集:

  1. 设备型号、版本display version
  2. display mac‑address‑filter all 查看过滤条目数量
  3. 开启 MAC 过滤时display cpu‑usage CPU 采样
  4. ping 测试抓包,确认抖动发生时机。

总结:旧版本固件 mac‑address‑filter 有硬件加速;R6749P43 该特性改为软件匹配,大量报文会占用 CPU 造成间歇性 ping 延迟。建议改用二层 MAC ACL 开启 accelerate。

暂无评论

粉丝:31人 关注:1人

升级固件后,之前一直正常使用的MAC地址过滤(白名单)功能反而导致网络出现高延迟,这很可能是因为新版本固件(R6749P43)在相关功能的底层实现上发生了变化。

这意味着,在出厂固件版本上正常的配置,在新版本上可能因为机制改变而导致性能问题。

🧐 可能的原因分析

  • 软件实现差异:新固件可能在MAC地址过滤的处理逻辑、查询算法或优先级上有所调整,这在处理大量流量时,可能会引入额外的处理延迟。

  • 配置兼容性问题:新旧固件对某些配置命令的解析或执行方式可能存在差异,导致原有的白名单配置在新固件下不能高效工作

  • 潜在缺陷:虽然概率较低,但也不能完全排除R6749P43版本在MAC地址过滤功能上存在未被发现的性能缺陷。

🛠️ 解决方案

建议按照以下步骤,从简到繁地进行排查和解决。

1. 首先尝试:清除并重建配置

这是最简单直接的方法,可以排除配置在升级过程中受损的可能。

  1. 备份当前配置:通过命令行或Web界面备份所有配置,以防万一。

  2. 关闭并保存:在Web界面或命令行中关闭MAC地址过滤功能,并执行 save 命令保存配置。

  3. 重启设备:完全重启路由器,让系统在无MAC过滤的状态下初始化。

  4. 重新配置:重启完成后,再次开启MAC地址过滤功能,并重新添加白名单MAC地址。

  5. 观察效果:检查网络延迟是否恢复正常。

2. 调整实施方案

如果清除重建无效,可以尝试更换MAC地址过滤的实现方式。

  • 方案A:改用IP Source Guard:这是一种更精细的绑定方式

    1. 在需要做限制的接口下,使用 ip verify source 命令。

    2. 例如:ip verify source ip-address mac-address

    3. 配合 ip source binding 命令来绑定具体的IP和MAC

  • 方案B:使用黑洞MAC:如果只是想阻止特定设备,可以使用 mac-address blackhole 命令,将特定MAC地址加入黑洞列表,这通常比基于ACL的过滤更轻量。

3. 最后手段:固件回滚

如果以上所有方法都无法解决问题,并且业务对延迟非常敏感,可以考虑将固件回退到之前稳定运行的旧版本

  • 这是一个有效的临时解决方案,可以立即恢复网络性能。

  • 操作前务必备份当前配置

暂无评论

粉丝:15人 关注:9人

故障原因
MSR3640属于路由器,其MAC地址过滤(若配置在以太网接口下的packet-filter mac或无线侧白名单)在CMW710-R6749P43版本中,若过滤规则应用在三层以太网接口且未开启硬件转发卸载,会导致匹配MAC过滤的报文上送CPU软件处理,从而引发高延迟、丢包;老版本默认走快转/硬件转发,因此无此问题。
若为无线AC侧MAC白名单,可能是新版本软件转发逻辑变更,未命中硬件表项导致。
排查步骤
1. 查看CPU使用率,确认是否因软件转发导致CPU高:
display cpu-usage
display packet-filter interface GigabitEthernet x/x/x
2. 确认MAC过滤应用位置(接口/无线服务模板)及硬件转发状态:
display hardware-forward status
display wlan service-template x verbose
解决方法
1. 接口侧MAC过滤:将MAC过滤改为在VLAN接口或桥组下应用,同时开启全局硬件转发:
system-view
hardware-forward enable
2. 无线侧MAC白名单:升级至R6749P43之后的修复版本(官网路径:首页/支持/文档与软件/软件下载/路由器/MSR3600系列),或临时关闭MAC过滤改用Portal/PSK认证。
3. 若仍异常,收集诊断信息反馈400定位:
display diagnostic-information

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明