• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S6805-G交换机MQC过滤规则下发优先级异常导致业务中断

  • 0关注
  • 0收藏 5浏览
z37106 四段
粉丝:0人 关注:0人

组网及说明

使用S6805-G交换机承载业务互通,设备软件版本为:

version 7.1.070, Release 8307P62

设备在Ten-GigabitEthernet1/0/34、Ten-GigabitEthernet1/0/35、Ten-GigabitEthernet1/0/36接口入方向应用MQC策略,对指定目的网段进行封堵,同时为部分业务地址配置双向放通例外。

测试终端A的地址为192.168.10.133,通过Ten-GigabitEthernet1/0/36方向接入;业务终端B的地址为192.168.10.55,通过Ten-GigabitEthernet1/0/35方向接入。两端分别属于VLAN 23和VLAN 7。

告警信息

启用MQC封堵行为后,已配置放通例外的业务仍无法访问,终端A ping终端B不通。

部分放通表项存在命中计数,源地址放通表项未见命中,目的网段封堵表项存在丢弃动作及命中计数。

Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active

Prio 0x740000e0, Group 3, Expand to 1 Sdk Entry(ies):

PolicyID 101, CBMapID 1, ClassID 101, BehaviorID 101 [IN]

 ACL GroupNo : 3100, RuleID : 0

Sdk Entries --------

        Key Type: Flex Key[36], Double

        Entry Id: 69, Ports: 00000000 00000000 04000000 00000000

Rule Match(Longest) --------

        Ports: 00000000 00000000, 04000000 00000000

        IP Type: Ipv4 packet

        Dest IP: 10.29.146.0, 255.255.255.0

        ISHG: 0

Actions --------

        Deny

        Account, stats-id: 58

        Copy to cpu, mode 2, cpu reason: RxTxType [0], CpuReasonId [0]

Stats Byte: 204, Pkt: 3

===============================================

Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active

Prio 0x740000f0, Group 3, Expand to 1 Sdk Entry(ies):

PolicyID 101, CBMapID 0, ClassID 102, BehaviorID 102 [IN]

 ACL GroupNo : 3101, RuleID : 5

Sdk Entries --------

        Key Type: Flex Key[36], Double

        Entry Id: 50, Ports: 00000000 00000000 04000000 00000000

Rule Match(Longest) --------

        Ports: 00000000 00000000, 04000000 00000000

        IP Type: Ipv4 packet

        Dest IP: 10.29.146.55, 255.255.255.255

        Ignore Discard

        ISHG: 0

Actions --------

        Account, stats-id: 39

        Permit

Stats Byte: 370, Pkt: 5

===============================================

===============================================

Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active

Prio 0x7400000f, Group 3, Expand to 1 Sdk Entry(ies):

PolicyID 101, CBMapID 0, ClassID 102, BehaviorID 102 [IN]

 ACL GroupNo : 3101, RuleID : 55

Sdk Entries --------

        Key Type: Flex Key[36], Double

        Entry Id: 113, Ports: 00000000 00000000 00400000 00000000

Rule Match(Longest) --------

        Ports: 00000000 00000000, 00400000 00000000

        IP Type: Ipv4 packet

        Source IP: 10.29.146.55, 255.255.255.255

        Ignore Discard

        ISHG: 0

Actions --------

        Account, stats-id: 102

        Permit

Stats Byte: 0, Pkt: 0

===============================================

问题描述

现场通过两个流分类与流行为绑定关系(CB对)实现“先放通指定业务,再封堵其余目标流量”:

  • 第一个CB对引用ACL 3101,识别需要放通的业务源地址或目的地址,关联filter permit行为。
  • 第二个CB对引用ACL 3100,识别需要封堵的目的网段,关联filter deny行为。

策略配置如下:

qos policy fengdu

 classifier oabuxianzhi behavior oabuxianzhi

 classifier fengdu behavior fengdu

接口应用方式如下:

qos apply policy fengdu inbound longest-match

预期指定业务命中第一个CB对后放通,不再由第二个CB对封堵。实际启用封堵行为后,已纳入放通范围的业务仍中断,需要进一步确认配置匹配关系和硬件下发结果。

过程分析

1.核对配置及双向流量匹配条件

提取与测试业务相关的ACL规则如下,其余规则省略:

acl advanced 3100

 rule 0 permit ip destination 192.168.10.0 0.0.0.255

#

acl advanced 3101

 rule 5 permit ip destination 192.168.10.55 0

 rule 55 permit ip source 192.168.10.55 0

对应流分类与故障发生时的流行为如下:

traffic classifier oabuxianzhi operator and

 if-match acl 3101

#

traffic classifier fengdu operator and

 if-match acl 3100

#

traffic behavior oabuxianzhi

 accounting packet

 filter permit

#

traffic behavior fengdu

 accounting packet

 filter deny

其中,ACL 3100中的permit ip用于识别目标流量,匹配后由关联流行为的filter deny执行丢弃,并不表示该流量最终放通。

分别分析请求和应答报文:

方向 源地址与目的地址 ACL 3101放通条件 ACL 3100封堵条件
请求方向 192.168.10.133 → 192.168.10.55 符合rule 5的目的地址条件 同时符合rule 0的目的网段条件
应答方向 192.168.10.55 → 192.168.10.133 符合rule 55的源地址条件 同时符合rule 0的目的网段条件

由此确认,配置已包含业务双向放通条件,不能将故障归因于“缺少目的地址192.168.10.133的放通规则”。问题关键在于重叠规则的实际生效顺序。

2.检查硬件下发状态及命中记录

现场仅具备Console登录条件,未能收集完整诊断信息,主要结合现有配置、ACL及probe视图下的qacl记录进行分析。

相关记录摘要如下:

ACL规则 匹配条件 Prio字段 硬件动作 报文计数
3101 rule 5 目的地址192.168.10.55 0x740000f0 Permit 5
3100 rule 0 目的网段192.168.10.0/24 0x740000e0 Deny 3
3101 rule 55 源地址192.168.10.55 0x7400000f Permit 0

相关表项已安装并处于激活状态,但业务未按预期放通,因此继续检查规则优先级及实际匹配结果,而非仅检查配置是否存在。
记录时需明确只有同一entry情况下比较prio才有意义。

3.结合研发分析确认优先级异常

将现场配置、ACL和probe记录提交研发分析,并在会议中核对CB对的预期匹配顺序与实际下发结果。

针对本次配置场景,研发确认预期应优先匹配先配置的oabuxianzhi放通CB对,命中后不再执行后续fengdu封堵CB对。然而,实际下发中相关封堵规则的生效优先级异常,导致本应由放通例外保护的业务被封堵。

研发进一步确认,该问题为Release 8307P62版本引入的软件问题,后续版本已解决。

解决方法

升级软件版本

该问题为Release 8307P62版本引入的软件问题,将设备升级至iService推荐的适配版本。升级前核对版本说明、升级路径及兼容性要求,并备份当前配置,在维护窗口内实施。

升级后验证以下内容:(1)指定业务的请求和应答流量均正常放通。(2)不属于放通例外的目标流量仍按要求封堵。(3)相关下发表项及命中情况与预期一致。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作