排查与解决思路(排除广播抑制、端口隔离方案)
1. 定位问题终端
先在汇聚下联口抓包或查MAC表确认异常终端MAC:
display mac-address interface GigabitEthernet x/x/x vlan 1
display interface GigabitEthernet x/x/x // 看广播包占比
若为特定MAC发大量广播,直接在该端口配置基于源MAC的ACL过滤异常广播源:
acl number 4000
rule 0 deny source-mac xxxx-xxxx-xxxx // 异常终端MAC
rule 1 permit
interface GigabitEthernet x/x/x
packet-filter 4000 inbound
2. VLAN拆分隔离业务与管理
核心问题是VLAN1同时承载业务和管理,广播域过大。将该下联口业务终端划入独立业务VLAN,管理VLAN仍用VLAN1(或单独规划管理VLAN),从广播域层面隔离:
vlan 10 // 新建业务VLAN
interface GigabitEthernet x/x/x
port link-type access
port access vlan 10
对应网关配置同步调整,管理流量与业务广播完全隔离。
3. 配置MFF(MAC强制转发)
若必须保留VLAN1,在该下联口启用MFF,强制终端广播ARP等报文上送网关,抑制二层广播扩散:
vlan 1
mac-forced-forwarding enable
mac-forced-forwarding default-gateway x.x.x.x // VLAN1网关IP
interface GigabitEthernet x/x/x
mac-forced-forwarding enable
4. 风暴控制+端口安全兜底
若上述方案受限,配置基于协议的风暴抑制(区分ARP/IGMP等广播类型,比通用广播抑制更精准),同时绑定端口最大MAC数限制终端数量:
interface GigabitEthernet x/x/x
storm-constrain arp pps 100 // ARP广播报文限速
port-security enable
port-security max-mac-count 50 // 限制端口下终端数量
优先推荐VLAN拆分方案,从架构上解决广播域过大问题。
暂无评论