使用S6805-G交换机承载业务互通,设备软件版本为:
version 7.1.070, Release 8307P62
设备在Ten-GigabitEthernet1/0/34、Ten-GigabitEthernet1/0/35、Ten-GigabitEthernet1/0/36接口入方向应用MQC策略,对指定目的网段进行封堵,同时为部分业务地址配置双向放通例外。
测试终端A的地址为192.168.10.133,通过Ten-GigabitEthernet1/0/36方向接入;业务终端B的地址为192.168.10.55,通过Ten-GigabitEthernet1/0/35方向接入。两端分别属于VLAN 23和VLAN 7。
启用MQC封堵行为后,已配置放通例外的业务仍无法访问,终端A ping终端B不通。
部分放通表项存在命中计数,源地址放通表项未见命中,目的网段封堵表项存在丢弃动作及命中计数。
Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active
Prio 0x740000e0, Group 3, Expand to 1 Sdk Entry(ies):
PolicyID 101, CBMapID 1, ClassID 101, BehaviorID 101 [IN]
ACL GroupNo : 3100, RuleID : 0
Sdk Entries --------
Key Type: Flex Key[36], Double
Entry Id: 69, Ports: 00000000 00000000 04000000 00000000
Rule Match(Longest) --------
Ports: 00000000 00000000, 04000000 00000000
IP Type: Ipv4 packet
Dest IP: 10.29.146.0, 255.255.255.0
ISHG: 0
Actions --------
Deny
Account, stats-id: 58
Copy to cpu, mode 2, cpu reason: RxTxType [0], CpuReasonId [0]
Stats Byte: 204, Pkt: 3
===============================================
Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active
Prio 0x740000f0, Group 3, Expand to 1 Sdk Entry(ies):
PolicyID 101, CBMapID 0, ClassID 102, BehaviorID 102 [IN]
ACL GroupNo : 3101, RuleID : 5
Sdk Entries --------
Key Type: Flex Key[36], Double
Entry Id: 50, Ports: 00000000 00000000 04000000 00000000
Rule Match(Longest) --------
Ports: 00000000 00000000, 04000000 00000000
IP Type: Ipv4 packet
Dest IP: 10.29.146.55, 255.255.255.255
Ignore Discard
ISHG: 0
Actions --------
Account, stats-id: 39
Permit
Stats Byte: 370, Pkt: 5
===============================================
===============================================
Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active
Prio 0x7400000f, Group 3, Expand to 1 Sdk Entry(ies):
PolicyID 101, CBMapID 0, ClassID 102, BehaviorID 102 [IN]
ACL GroupNo : 3101, RuleID : 55
Sdk Entries --------
Key Type: Flex Key[36], Double
Entry Id: 113, Ports: 00000000 00000000 00400000 00000000
Rule Match(Longest) --------
Ports: 00000000 00000000, 00400000 00000000
IP Type: Ipv4 packet
Source IP: 10.29.146.55, 255.255.255.255
Ignore Discard
ISHG: 0
Actions --------
Account, stats-id: 102
Permit
Stats Byte: 0, Pkt: 0
===============================================
现场通过两个流分类与流行为绑定关系(CB对)实现“先放通指定业务,再封堵其余目标流量”:
filter permit行为。filter deny行为。策略配置如下:
qos policy fengdu
classifier oabuxianzhi behavior oabuxianzhi
classifier fengdu behavior fengdu
接口应用方式如下:
qos apply policy fengdu inbound longest-match
预期指定业务命中第一个CB对后放通,不再由第二个CB对封堵。实际启用封堵行为后,已纳入放通范围的业务仍中断,需要进一步确认配置匹配关系和硬件下发结果。
提取与测试业务相关的ACL规则如下,其余规则省略:
acl advanced 3100
rule 0 permit ip destination 192.168.10.0 0.0.0.255
#
acl advanced 3101
rule 5 permit ip destination 192.168.10.55 0
rule 55 permit ip source 192.168.10.55 0
对应流分类与故障发生时的流行为如下:
traffic classifier oabuxianzhi operator and
if-match acl 3101
#
traffic classifier fengdu operator and
if-match acl 3100
#
traffic behavior oabuxianzhi
accounting packet
filter permit
#
traffic behavior fengdu
accounting packet
filter deny
其中,ACL 3100中的permit ip用于识别目标流量,匹配后由关联流行为的filter deny执行丢弃,并不表示该流量最终放通。
分别分析请求和应答报文:
| 方向 | 源地址与目的地址 | ACL 3101放通条件 | ACL 3100封堵条件 |
|---|---|---|---|
| 请求方向 | 192.168.10.133 → 192.168.10.55 | 符合rule 5的目的地址条件 | 同时符合rule 0的目的网段条件 |
| 应答方向 | 192.168.10.55 → 192.168.10.133 | 符合rule 55的源地址条件 | 同时符合rule 0的目的网段条件 |
由此确认,配置已包含业务双向放通条件,不能将故障归因于“缺少目的地址192.168.10.133的放通规则”。问题关键在于重叠规则的实际生效顺序。
现场仅具备Console登录条件,未能收集完整诊断信息,主要结合现有配置、ACL及probe视图下的qacl记录进行分析。
相关记录摘要如下:
| ACL规则 | 匹配条件 | Prio字段 | 硬件动作 | 报文计数 |
|---|---|---|---|---|
| 3101 rule 5 | 目的地址192.168.10.55 | 0x740000f0 |
Permit | 5 |
| 3100 rule 0 | 目的网段192.168.10.0/24 | 0x740000e0 |
Deny | 3 |
| 3101 rule 55 | 源地址192.168.10.55 | 0x7400000f |
Permit | 0 |
相关表项已安装并处于激活状态,但业务未按预期放通,因此继续检查规则优先级及实际匹配结果,而非仅检查配置是否存在。
记录时需明确只有同一entry情况下比较prio才有意义。
将现场配置、ACL和probe记录提交研发分析,并在会议中核对CB对的预期匹配顺序与实际下发结果。
针对本次配置场景,研发确认预期应优先匹配先配置的oabuxianzhi放通CB对,命中后不再执行后续fengdu封堵CB对。然而,实际下发中相关封堵规则的生效优先级异常,导致本应由放通例外保护的业务被封堵。
研发进一步确认,该问题为Release 8307P62版本引入的软件问题,后续版本已解决。
该问题为Release 8307P62版本引入的软件问题,将设备升级至iService推荐的适配版本。升级前核对版本说明、升级路径及兼容性要求,并备份当前配置,在维护窗口内实施。
升级后验证以下内容:(1)指定业务的请求和应答流量均正常放通。(2)不属于放通例外的目标流量仍按要求封堵。(3)相关下发表项及命中情况与预期一致。
该案例暂时没有网友评论
✖
案例意见反馈
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作