Print

S6805-G交换机MQC过滤规则下发优先级异常导致业务中断

2026-09-14 发表

组网及说明

使用S6805-G交换机承载业务互通,设备软件版本为:

version 7.1.070, Release 8307P62

设备在Ten-GigabitEthernet1/0/34、Ten-GigabitEthernet1/0/35、Ten-GigabitEthernet1/0/36接口入方向应用MQC策略,对指定目的网段进行封堵,同时为部分业务地址配置双向放通例外。

测试终端A的地址为192.168.10.133,通过Ten-GigabitEthernet1/0/36方向接入;业务终端B的地址为192.168.10.55,通过Ten-GigabitEthernet1/0/35方向接入。两端分别属于VLAN 23和VLAN 7。

告警信息

启用MQC封堵行为后,已配置放通例外的业务仍无法访问,终端A ping终端B不通。

部分放通表项存在命中计数,源地址放通表项未见命中,目的网段封堵表项存在丢弃动作及命中计数。

Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active

Prio 0x740000e0, Group 3, Expand to 1 Sdk Entry(ies):

PolicyID 101, CBMapID 1, ClassID 101, BehaviorID 101 [IN]

 ACL GroupNo : 3100, RuleID : 0

Sdk Entries --------

        Key Type: Flex Key[36], Double

        Entry Id: 69, Ports: 00000000 00000000 04000000 00000000

Rule Match(Longest) --------

        Ports: 00000000 00000000, 04000000 00000000

        IP Type: Ipv4 packet

        Dest IP: 10.29.146.0, 255.255.255.0

        ISHG: 0

Actions --------

        Deny

        Account, stats-id: 58

        Copy to cpu, mode 2, cpu reason: RxTxType [0], CpuReasonId [0]

Stats Byte: 204, Pkt: 3

===============================================

Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active

Prio 0x740000f0, Group 3, Expand to 1 Sdk Entry(ies):

PolicyID 101, CBMapID 0, ClassID 102, BehaviorID 102 [IN]

 ACL GroupNo : 3101, RuleID : 5

Sdk Entries --------

        Key Type: Flex Key[36], Double

        Entry Id: 50, Ports: 00000000 00000000 04000000 00000000

Rule Match(Longest) --------

        Ports: 00000000 00000000, 04000000 00000000

        IP Type: Ipv4 packet

        Dest IP: 10.29.146.55, 255.255.255.255

        Ignore Discard

        ISHG: 0

Actions --------

        Account, stats-id: 39

        Permit

Stats Byte: 370, Pkt: 5

===============================================

===============================================

Acl-Type[2] MQC Port, block IACL 6, SinglePort, Installed, Active

Prio 0x7400000f, Group 3, Expand to 1 Sdk Entry(ies):

PolicyID 101, CBMapID 0, ClassID 102, BehaviorID 102 [IN]

 ACL GroupNo : 3101, RuleID : 55

Sdk Entries --------

        Key Type: Flex Key[36], Double

        Entry Id: 113, Ports: 00000000 00000000 00400000 00000000

Rule Match(Longest) --------

        Ports: 00000000 00000000, 00400000 00000000

        IP Type: Ipv4 packet

        Source IP: 10.29.146.55, 255.255.255.255

        Ignore Discard

        ISHG: 0

Actions --------

        Account, stats-id: 102

        Permit

Stats Byte: 0, Pkt: 0

===============================================

问题描述

现场通过两个流分类与流行为绑定关系(CB对)实现“先放通指定业务,再封堵其余目标流量”:

  • 第一个CB对引用ACL 3101,识别需要放通的业务源地址或目的地址,关联filter permit行为。
  • 第二个CB对引用ACL 3100,识别需要封堵的目的网段,关联filter deny行为。

策略配置如下:

qos policy fengdu

 classifier oabuxianzhi behavior oabuxianzhi

 classifier fengdu behavior fengdu

接口应用方式如下:

qos apply policy fengdu inbound longest-match

预期指定业务命中第一个CB对后放通,不再由第二个CB对封堵。实际启用封堵行为后,已纳入放通范围的业务仍中断,需要进一步确认配置匹配关系和硬件下发结果。

过程分析

1.核对配置及双向流量匹配条件

提取与测试业务相关的ACL规则如下,其余规则省略:

acl advanced 3100

 rule 0 permit ip destination 192.168.10.0 0.0.0.255

#

acl advanced 3101

 rule 5 permit ip destination 192.168.10.55 0

 rule 55 permit ip source 192.168.10.55 0

对应流分类与故障发生时的流行为如下:

traffic classifier oabuxianzhi operator and

 if-match acl 3101

#

traffic classifier fengdu operator and

 if-match acl 3100

#

traffic behavior oabuxianzhi

 accounting packet

 filter permit

#

traffic behavior fengdu

 accounting packet

 filter deny

其中,ACL 3100中的permit ip用于识别目标流量,匹配后由关联流行为的filter deny执行丢弃,并不表示该流量最终放通。

分别分析请求和应答报文:

方向 源地址与目的地址 ACL 3101放通条件 ACL 3100封堵条件
请求方向 192.168.10.133 → 192.168.10.55 符合rule 5的目的地址条件 同时符合rule 0的目的网段条件
应答方向 192.168.10.55 → 192.168.10.133 符合rule 55的源地址条件 同时符合rule 0的目的网段条件

由此确认,配置已包含业务双向放通条件,不能将故障归因于“缺少目的地址192.168.10.133的放通规则”。问题关键在于重叠规则的实际生效顺序。

2.检查硬件下发状态及命中记录

现场仅具备Console登录条件,未能收集完整诊断信息,主要结合现有配置、ACL及probe视图下的qacl记录进行分析。

相关记录摘要如下:

ACL规则 匹配条件 Prio字段 硬件动作 报文计数
3101 rule 5 目的地址192.168.10.55 0x740000f0 Permit 5
3100 rule 0 目的网段192.168.10.0/24 0x740000e0 Deny 3
3101 rule 55 源地址192.168.10.55 0x7400000f Permit 0

相关表项已安装并处于激活状态,但业务未按预期放通,因此继续检查规则优先级及实际匹配结果,而非仅检查配置是否存在。
记录时需明确只有同一entry情况下比较prio才有意义。

3.结合研发分析确认优先级异常

将现场配置、ACL和probe记录提交研发分析,并在会议中核对CB对的预期匹配顺序与实际下发结果。

针对本次配置场景,研发确认预期应优先匹配先配置的oabuxianzhi放通CB对,命中后不再执行后续fengdu封堵CB对。然而,实际下发中相关封堵规则的生效优先级异常,导致本应由放通例外保护的业务被封堵。

研发进一步确认,该问题为Release 8307P62版本引入的软件问题,后续版本已解决。

解决方法

升级软件版本

该问题为Release 8307P62版本引入的软件问题,将设备升级至iService推荐的适配版本。升级前核对版本说明、升级路径及兼容性要求,并备份当前配置,在维护窗口内实施。

升级后验证以下内容:(1)指定业务的请求和应答流量均正常放通。(2)不属于放通例外的目标流量仍按要求封堵。(3)相关下发表项及命中情况与预期一致。