• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S7500E过设备无法传输dhcp报文典型案例分析

  • 0关注
  • 0收藏 1508浏览
李熙 五段
粉丝:1人 关注:1人

组网及说明

leaf设备下连76做为汇聚,当前是汇聚76下行的ap无法获取的地址,在汇聚上进行流统(针对mac)统计到报文从7/0/4收到,未从2/0/34发出,设备仅做转发,apmac1019-650a-8160


告警信息

不涉及

问题描述

当前是76下行的ap无法获取的地址,在汇聚上进行流统(针对mac)统计到报文从7/0/4收到,未从2/0/34发出,设备仅做转发,apmac1019-650a-8160

过程分析

1、设备上对mac进行流统,从下行7/0/1收到包,未从2/0/45发出


2、2/0/45口收到很多DHCP报文并上送CPU处理丢包,并且在2/0/45口丢弃了,对应都是其他终端的discover报文,leaf设备做relay,其他的discover报文不应该广播到这台汇聚的。

%Jul 19 05:05:59:216 2022 Gexian-7606 DRVPLAT/4/SOFTCAR DROP: -Slot=2;

 PktType= DHCP_SERVER , srcMAC=d468-ba06-63f7, Drop From Interface=Ten-GigabitEthernet2/0/45 at Stage=0, StageCnt=1063, TotalCnt=2991

%Jul 19 06:06:24:724 2022 Gexian-7606 DRVPLAT/4/SOFTCAR DROP: -Slot=2;

 PktType= DHCP_SERVER , srcMAC=f0c2-4c28-9903, Drop From Interface=Ten-GigabitEthernet2/0/45 at Stage=63, StageCnt=6078, TotalCnt=9069

%Jul 19 06:37:33:030 2022 Gexian-7606 DRVPLAT/4/SOFTCAR DROP: -Slot=2;

 PktType= DHCP_SERVER , Drop at Stage=0, StageCnt=408, TotalCnt=408, Max Rate Interface=Ten-GigabitEthernet2/0/45

%Jul 19 06:47:43:018 2022 Gexian-7606 DRVPLAT/4/SOFTCAR DROP: -Slot=2;

 PktType= DHCP_SERVER , Drop at Stage=0, StageCnt=3332, TotalCnt=3740, Max Rate Interface=Ten-GigabitEthernet2/0/45

%Jul 19 06:57:52:923 2022 Gexian-7606 DRVPLAT/4/SOFTCAR DROP: -Slot=2;


3、现网修改配置(删除trust以及vlan mapping配置)后恢复,g2/0/34端口本来是连AP的,不能配置dhcp snooping trust

 配置指导有如下描述,配置vlan mapping的端口应该是面向dhcp client的,同一个端口不应该同时配置trustvlan mapping

VLAN映射:发送给用户的报文通过查找指定VLAN对应的DHCP Snooping表项中的DHCP客户端IP地址、MAC地址和原始VLAN的信息,将报文的指定VLAN修改为原始VLAN

但设备上g2/0/34端口既配置了trust,又配置了vlan映射。

interface GigabitEthernet2/0/34

port link-mode bridge

description GD-OLT1

port link-type trunk

undo port trunk permit vlan 1

port trunk permit vlan 10 to 11 31 51 54 to 57 106 to 111 309 400 to 401 681 to 682 684 to 687 794

 port trunk permit vlan 800 to 801 976 995 1521 2000 to 2019 2021 to 2489 2491 to 2510 2512 to 2531 2533 to 2549 2551 to 2554

 port trunk permit vlan 2556 to 2576 2578 to 2585 2587 to 2600 2602 2604 to 2609 2611 to 2618 2620 to 2628 2631 2633 to 2634 2636 to 2639

 port trunk permit vlan 2641 to 2650 2653 to 2657 2659 to 2663 2665 to 2666 2671 to 2674 2676 to 2700 2704 to 2772 2774 to 2992 2994 3013 to 3017

 port trunk permit vlan 3019 3021 3023 3201 3210 3500 to 3505 3510 to 3513 3517 3702 3704 to 3707

 port trunk permit vlan 3730 to 3731 3745 to 3746 3749 3753 3755 3760 3762 3774 3776 3778

 port trunk permit vlan 3782 3785 3787 4019 4057 to 4058 4093

vlan mapping 4057 translated-vlan 4093

dhcp snooping trust

这导致dhcp discover在设备上进行软转发时,会误将报文的vlan 4093修改成 vlan 4057,引起后面dhcp discover报文不能从另一个dhcp trust端口转发出去(BR1未放通vlan 4057)。

另外,应该在设备上去往dhcp服务器的端口上配置trust,避免引起dhcp discover报文转发到不必要的设备上,请检查下leaf上的配置。

解决方法

现网修改配置(删除trust以及vlan mapping配置)后恢复,g2/0/34端口本来是连AP的,不能配置dhcp snooping trust;同时再去往dhcp服务器的端口上配置dhcp snooping trust,避免discover报文转发到不必要的设备上。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2022-10-10对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作