• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

某局点 7800XP-G 虚机访问设备loopback口地址不通

2023-12-01 发表
  • 0关注
  • 0收藏 434浏览
刘贝 九段
粉丝:23人 关注:7人

组网及说明

主机-leaf-spine-border,主机和border建立Vxlan隧道

告警信息

不涉及

问题描述

现场反馈一组UNIS 7800XP-G组成的M-LAG设备作为border-leaf设备(L3GW-leaf),和OVS建立vxlan,现场发现虚机去访问7800XP-G设备上的loopback地址不通

过程分析

1. 经过流统确认虚机ping的报文进到L3GW-leaf,且已经去除vxlan封装,理论上访问的设备上的地址,应该三层转发上cpu处理,但是在设备上debug ip icmp无报文打印,将报文镜像到cpu后发现流量可以通,说明问题在于访问设备的报文未正常上送cpu

2.现场流量进到设备后需要从vpn-vpcc跨到vpn-L3GW,是通过华为云下发的静态路由实现,通过排查排除了跨VPN 下发硬件参数错误的可能,跟正常跨VPN报文diag抓包对比发现,有问题的流量缺少EPE Header Adjust 过程,即没有进行环回口egress封装,通过diag/trig/pkt/mod/net/watch-key/src-lport/85抓到报文,即通过环回口可以抓到报文 ,但是发现报文在跨vpn 过环回口的时候,报文被丢弃,进一步通过show/qos/stat/port/84/drop-pkt分析发现是因为环回口队列被占满,导致报文在环回口被丢弃。

[H3C-1-probe]sdk slot 1 show/qos/stat/port/84/drop-pkt

show qos stat port 84 drop-pkt

Gport    Queue id   Deq(Pkts)       Deq(Bytes)      Drop(Pkts)      Drop(Bytes)   

--------------------------------------------------------------------------------

0x54     0          0               0               0               0             

         1          0               0               0               0             

         2          0               0               400966          0             

         3          0               0               0               0             

         4          0               0               0               0             

         5          0               0               0               0             

         6          0               0               0               0             

         7          0               0               0               0             

--------------------------------------------------------------------------------

 

3. 通过内部环回口抓到的ip地址11.191.8.182的报文,检查设备上配置如以下2条跨vpn的静态路由,该路由会导致访问这个地址的报文在环回口形成环路,设备跨vpn转发的报文经过环回口进行环回,此时报文跨vpn转发不会做TTL-1的操作,所以报文会一直环回,导致环回口队列占满,现场ping的流量也需要跨vpn转发,也需要到环回口转发,由于队列已经满了,所以无法被丢弃无法转发。

ip route-static vpn-instance vpna 0.0.0.0 0 vpn-instance vpnb 

ip route-static vpn-instance vpnb 11.X.8.0 24 vpn-instance vpna 

 

[H3C-1-probe]sdk slot 1 show/diag/pkt/de

show diag pkt de

Show Diag Packet Trace:

--------------------------------

Dest Type           :Network

Dest Port           :0x0056

Dest Channel        :114

Interface Id        :1

Loop Flags          :iLoop eLoop

Current Position    :EPE

--------------------------------

Detail Path Info:

------------------------------------------------

1st Parsing

    mac-da                   :dc2d.XXXX.b58a

    mac-sa                   :dc2d.XXXX.d44a

    ether-type               :0x00000800

    layer2-ext-type          :0

    layer3-type              :L3TYPE_IPV4

    ip-protocol              :0x00000001

    ip-da                    :11.X.8.182

    ip-sa                    :200.X.6.9

    layer3-ext-type          :0

    layer4-type              :L4TYPE_ICMP

    l2-decoder-index         :1

    l3-decoder-index         :2

    l4-decoder-index         :4

4. 现场通过配置24位网段的黑洞路由,将这样异常环回的报文匹配黑洞路由丢弃后故障恢复

ip route-static vpn-instance vpna 11.x.8.0 24 NULL 0

解决方法

规划静态路由来规避

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作