组网:MSR2630‑XS 出口路由器 → 交换机 → 无人机摄像头、无人机服务器; 现象总结:
关键点:同网段设备之间通信,正常二层报文不需要经过路由器转发;MSR2630‑XS 作为出口,内网流量本不该经过它处理;故障是 MSR 上某些安全、防攻击、MTU、会话特性产生干预。
MSR2630‑XS 面板 LAN 口,如果接口工作在 route 三层模式,而不是 bridge 二层模式。 交换机回过来的同网段二层流量,报文到达 MSR 的 LAN 三层口,设备会把报文上送 CPU 做安全检查、防攻击检测;大流量视频 UDP/RTSP 流被限速、丢弃。
家用睿翼路由器 LAN 是纯二层交换,不会处理内网主机之间的流量。
排查命令:
display brief interface GigabitEthernet 1/0/1
看接口工作模式:
route:三层路由模式,内网流量会交给路由器 CPU 处理;bridge:二层交换模式,只做二层转发,不过 CPU。修改:LAN 侧接交换机的接口改为二层 bridge 模式
system‑view
interface GigabitEthernet 1/0/1
port‑link‑mode bridge
port access vlan 1
quit
MSR 默认开启防攻击,内网高带宽 UDP 视频流,会被识别为泛洪攻击,直接丢弃报文;小包 ping 不受影响,只有业务视频流不通。
#查看防攻击全局状态
display anti‑attack configuration
#临时关闭测试,复现业务
undo anti‑attack enable
如果关闭
anti‑attack enable之后视频立刻恢复,就是该特性导致; 生产环境不要直接永久关闭全局防攻击,可以配置白名单,把摄像头、服务器 IP 加入防攻击白名单。
anti‑attack whitelist ip‑address 摄像头IP
anti‑attack whitelist ip‑address 服务器IP
无人机 RTSP 视频是大包;路径 MTU 探测依赖 ICMP‑unreachable 报文;MSR 安全策略丢弃 ICMP 分片需要报文,分片大视频包无法重组,视频流卡死。
#查看是否丢弃ICMP报文
display security‑policy rule
务必放行内网之间 ICMP 不可达报文,不要拦截 type=3 code=4(需要分片)。
display current‑configuration | include port‑isolate
display current‑configuration | include user‑isolate
如果 LAN 接口配置port‑isolate enable,同 VLAN 设备互相隔离,会导致内网业务不通。出现该配置直接 undo。
本场景是内网服务器直接访问内网摄像头(不用公网 IP),不是内网用公网 IP 访问内网服务,因此 hair‑pin nat 不是故障点。
display logbuffer | include drop
display anti‑attack statistics
看日志是否有
udp‑flood泛洪告警,如果大量计数增加,说明视频 UDP 流量被防攻击拦截。
替换睿翼路由器业务恢复,说明服务器、摄像头、交换机链路没问题;MSR2630‑XS 故障两大最可能点:①LAN 口是 route 三层模式,内网二层流量上送 CPU;②全局 anti‑attack 防攻击将无人机 UDP 视频流识别 UDP 泛洪丢弃。优先改成 bridge 二层模式,再测试;如果是防攻击拦截,配置摄像头、服务器 IP 的防攻击白名单,不要直接永久关闭全局防攻击。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论