• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

无线局域网存在广播风暴

2小时前提问
  • 0关注
  • 0收藏,44浏览
粉丝:0人 关注:0人

问题描述:

抓包发现很多ARP,检查配置发包的是AC做的链路聚合口,配置检查一切正常。查了一下资料发现说是二层MAC学习但是不知道怎么解决

 

 

 

组网及组网描述:

抓包发现arp

ARP的Mac以及接口信息

AC的聚合口配置

AC查看邻居(to核心)

核心交换机的链路聚合口

核心交换机的链路聚合口配置

6 个回答
粉丝:15人 关注:9人

排查步骤及解决方法
1. 确认聚合口状态
AC上命令:display link-aggregation verbose 检查聚合组成员端口是否全为Selected状态,两端聚合模式(静态/动态LACP)是否一致。
核心上命令:display link-aggregation interface Bridge-Aggregation X 核对成员端口状态和配置。
2. 检查MAC地址漂移
AC上命令:display mac-address mac-move 查看是否存在MAC漂移记录,若有则说明二层环路。
核心上命令:display mac-address flapping 确认漂移的VLAN和接口。
3. 排查环路原因
确认聚合口下接的AP或交换机是否存在物理环路,比如网线误接成环。
检查STP配置:AC和核心上display stp brief,确认聚合口及成员端口STP状态正常,无被阻塞端口异常。
4. 临时抑制+根治
临时抑制:在AC聚合口下配置broadcast-suppression arp pps 100(根据实际业务调整阈值),限制ARP广播包速率。
根治:找到环路点,移除冗余环路链路,或正确配置STP/MSTP阻塞冗余端口;若为聚合配置错误,修正两端聚合模式和成员端口一致性。

粉丝:88人 关注:11人

业务有问题吗,或者配置本地转发

办公没问题但是arp有点严重

zhiliao_sc2Bu 发表时间:1小时前 更多>>

办公没问题但是arp有点严重

zhiliao_sc2Bu 发表时间:1小时前
粉丝:34人 关注:2人

AC 侧大量 ARP 广播风暴问题定位分析

现象:Wireshark 抓包看到大量 ARP 请求,源 MAC 为 AC 的聚合口 MAC 00be‑d560‑6c01,大量 Who‑has 广播报文从 AC 发往核心方向;链路聚合、trunk 允许 VLAN 配置两边看上去完全一致。 组网:AC ↔ 核心交换机,静态链路聚合 BAGG1 (AC) ↔ BAGG10 (核心 YT‑CORE),透传 VLAN 2600、2603‑2604、2624。

关键现象解读

  1. 抓包 ARP 源 MAC 是 AC 设备 MAC,不是无线终端 MAC,ARP 报文是 AC 本身在向外发 ARP 请求,不是终端泛洪上来。
  2. 两边聚合:静态聚合,成员口都 Selected,Trunk 放行 VLAN 完全一致。
  3. 核心聚合接口配置了 undo stp enable(关闭 STP),AC 侧 BAGG1 没有关闭 STP

根因分析(2 个最高概率)

原因 1:STP 在聚合两端配置不一致,产生二层环路风险(重点)

  • 核心侧 Bridge‑Aggregation10:undo stp enable,该聚合口 STP 关闭,不参与生成树计算。
  • AC 侧 Bridge‑Aggregation1:没有关闭 STP,该聚合口参与 STP 计算。

两端 STP 状态不一致,二层 VLAN 环境下,一旦存在其他迂回路径,会产生 MAC 来回漂移,AC 会不断 ARP 泛洪探测 IP 对应的 MAC 地址,表现为大量 Who‑has ARP 广播。

为什么大量 ARP:当 AC 的 MAC 地址表抖动、MAC 反复漂移消失,AC 需要频繁发送 ARP 广播,去探测各个网段网关 / 终端 IP 对应的 MAC,抓包就看到源源不断 ARP who‑has。

原因 2:AC 上开启了 ARP 代理 / ARP 扫描、网关 ARP 探测

AC 作为无线控制器,VLANIF 三层接口(VLAN2600/2603 等),开启arp‑scan、或者开启大量网关探测,会周期性对本网段所有 IP 发送 Who‑has ARP,这个行为是 AC 三层接口主动发出。

抓包特征:源 MAC 固定 AC 的设备 MAC,目标是各个网段 IP,循环扫描整个网段 IP 列表,和你截图现象完全匹配。

原因 3:MAC 地址漂移

查看 AC 上display mac‑address flapping record,确认是否 MAC 漂移。

  • 如果 MAC 漂移记录频繁,说明二层网络存在环路,导致 MAC 表项反复删除,AC 只能依靠 ARP 广播重新学习 MAC。

分步排查命令(AC 设备执行)

#1 看是否有MAC漂移记录 display mac-address flapping record #2 查看VLANIF三层接口,确认这些VLAN是否配置了三层IP display ip interface brief #3 检查是否开启arp‑scan(ARP扫描) display arp scan configuration #4 看STP全局以及聚合口BAGG1的STP状态 display stp brief display stp interface Bridge‑Aggregation 1 #5 查看ARP表是否频繁抖动,表项不断老化删除 display arp statistics display arp

修复操作步骤

步骤 1:STP 两端配置保持统一(必做)

核心侧 BAGG10 配置了undo stp enable,AC 侧 BAGG1 也要同步关闭 STP。 AC 上配置:

interface Bridge‑Aggregation 1 undo stp enable

注意:只有 AC‑核心这一条聚合链路、无其他二层迂回链路,关闭该端口 STP 才安全;如果网络还有其他二层冗余链路,不能直接关闭 STP,需要统一规划 STP 根桥。

步骤 2:关闭不必要的 ARP‑scan

如果查到开启arp‑scan,会周期性扫描整个网段产生大量 ARP 广播,关闭:

vlan‑interface 2600 undo arp scan vlan‑interface 2603 undo arp scan vlan‑interface 2604 undo arp scan vlan‑interface 2624 undo arp scan

步骤 3:确认网关部署位置

  • 如果网关在核心交换机,AC 只做二层透传,那么 AC 上不要配置 VLANIF 三层 IP;AC 配置了 VLANIF IP 会触发本机 ARP 探测,大量向外发送 ARP 广播。

很多现场坑:网关在核心,AC 还配置了 VLANIF 三层 IP,AC 三层模块不停发送 ARP 扫描,形成广播风暴。

步骤 4:验证

修改配置后,持续抓包观察,确认 AC 不再周期性发出大量 Who‑has ARP 广播。

display mac‑address flapping record

不再输出漂移记录,MAC 地址表稳定,ARP 广播恢复正常水平。

补充区分两种 ARP 风暴

  1. 终端上来的 ARP:源 MAC 是无线终端 MAC,需要查无线侧,隔离广播域。
  2. AC 设备自身发出 ARP(你的现场):源 MAC 是 AC 设备 MAC,问题出在AC 三层模块、ARP 扫描、STP 环路 / MAC 漂移,不是无线用户报文。

极简小结

  1. 现象中 ARP 源 MAC 是 AC 设备本身,不是无线终端上传流量
  2. 优先:AC 的 BAGG1 接口补上undo stp enable,和核心保持 STP 配置一致。
  3. 检查 AC 是否配置多余 VLANIF 三层 IP;检查arp‑scan是否开启。
  4. 看 MAC 漂移日志,如果持续漂移,网络实际存在二层环路,需要全网梳理拓扑。

粉丝:31人 关注:1人

从你描述的“AC链路聚合口发出大量ARP”以及“二层MAC学习”来看,这个问题很可能不是由典型的物理环路引起的,根源可能出在AC的无线功能特性终端行为上。可以按照由简到繁的顺序来排查和解决。


 第一步:快速排查与临时缓解

首先,执行一些快速检查来确认问题范围,并进行临时抑制,避免影响业务。

  1. 检查是否有环路

    • 分别在AC和核心交换机上执行 display mac-address mac-move(AC)和 display mac-address flapping(核心)。如果存在MAC地址漂移记录,说明网络中存在二层环路

    • 同时检查STP状态:display stp brief,确认聚合口及成员端口状态正常,没有被异常阻塞的端口

  2. 检查是否为已知软件问题

    • 执行命令 display version 查看AC的软件版本。

    • 如果版本在 R2446P03 到 R2452P02 之间(不含两端),可能会受到“rrop anti-bmc network”功能的影响

    • 临时解决方案:在AC的系统视图下执行 rrop anti-bmc network disable 命令。这个命令用于关闭无线广播组播控制功能,不会影响无线业务

  3. 临时抑制ARP广播

    • 在AC的聚合口(例如Bridge-Aggregation10)下执行:

      text
      broadcast-suppression arp pps 100
    • 该命令用于限制ARP广播包的速率(单位:包/秒)100是一个建议起始值,需要根据实际业务调整


 第二步:深入排查与根治

如果以上步骤没有效果或只缓解了症状,就需要深入排查了。

  1. 检查终端行为

    • 重点观察发送ARP的源MAC地址。如果大量ARP请求来自少数几个终端,很可能是这些终端上安装了某些软件在进行网络扫描

    • 解决方案:在终端侧排查并卸载或关闭这些异常软件。

  2. 检查AC的无线优化功能

    • 如果问题与AP间的无线终端漫游相关,可能需要关注AC上一些特定的优化功能。除了之前提到的 rrop anti-bmc network,一些AC版本中默认启用的“广播ARP优化”或“ARP代理”等功能也可能在特定场景下引发问题。

    • 排查方法:登录AC的Web界面或命令行,检查与“ARP”、“广播优化”、“漫游”相关的配置项。如有疑问,可查阅对应软件版本的配置手册或咨询H3C技术支持。

  3. 检查聚合链路配置

    • 确认聚合链路两端模式一致(均为静态聚合或动态LACP)

    • 执行 display link-aggregation verbose 检查成员端口是否全部为Selected状态

    • 检查负载分担模式是否合理。在纯二层环境中,可尝试调整为基于源和目的MAC的负载分担:

      text
      link-aggregation load-sharing mode destination-mac source-mac
  4. 实施二层隔离(终极方案)

    • 如果确认是无线终端侧的广播问题,可以在AC或连接AP的交换机上启用基于VLAN的用户隔离。这能有效将广播域限制在最小范围,是根治此类问题的常用手段

    • 配置命令(在AC系统视图下):

      text
      user-isolation vlan 2600 enable # 为业务VLAN 2600启用二层隔离
    • 注意:启用此功能后,同VLAN内的无线终端将无法直接通信,可能会影响投屏、打印等功能。如果这些是刚需,需要谨慎评估。

粉丝:9人 关注:47人

优化无线的管理VLAN和业务VLAN就能解决。做三层旁挂组网


粉丝:0人 关注:0人

聚合口两边配置一致看看,是不是一边关闭了生成树导致一直发包协商啊。

还有两边配置动态聚合试一下

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明