• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

M9K设备单核丢包典型案例分析

  • 0关注
  • 1收藏 1338浏览
粉丝:35人 关注:3人

组网及说明

不涉及


告警信息

不涉及


问题描述

现场不定时有如下单核丢包日志:

%Aug  6 11:17:07:280 2023 XX-D1-F13&E13-6U-PTFW-M9010-01&02 SIB/6/SIB_CORE_ATTACK_DROP: -Chassis=1-Slot=6.1; Dropped 121535 packets because of core attack.
%Aug  6 11:12:07:273 2023 XX-D1-F13&E13-6U-PTFW-M9010-01&02 SIB/6/SIB_CORE_ATTACK_DROP: -Chassis=1-Slot=6.1; Dropped 129312 packets because of core attack.
%Aug  6 11:07:07:266 2023 XX-D1-F13&E13-6U-PTFW-M9010-01&02 SIB/6/SIB_CORE_ATTACK_DROP: -Chassis=1-Slot=6.1; Dropped 169859 packets because of core attack.
%Aug  6 11:02:07:259 2023 XX-D1-F13&E13-6U-PTFW-M9010-01&02 SIB/6/SIB_CORE_ATTACK_DROP: -Chassis=1-Slot=6.1; Dropped 218690 packets because of core attack.
%Aug  6 10:57:07:253 2023 XX-D1-F13&E13-6U-PTFW-M9010-01&02 SIB/6/SIB_CORE_ATTACK_DROP: -Chassis=1-Slot=6.1; Dropped 310252 packets because of core attack.


过程分析

出现上述日志之后,可以通过命令display attack-defense cpu-core flow info chassis X slot Y cpu 1 (X=框号,Y=槽位号)查看对应板卡处理的攻击流量,详细介绍可见链接:

https://zhiliao.h3c.com/Theme/details/217682


定位到流量之后,发现是NAS挂载相关的流量:
TimeStamp: 2023-08-06 07:19:03
CPUID: 17
SMAC: 74:3a:20:2b:fc:01 DMAC: a2:c9:70:01:00:02
VlanID: 2000 Interface: Ten-GigabitEthernet1/3/2/5
SIP: 172.18.18.50 DIP: 172.20.23.123
Pro: 6
SPort: 2049 DPort: 1016
CPUUsage: 69% IfIsolate: false


进一步定位为何该流量把单核打高,该设备为单逻辑板卡,如果流量全部由逻辑处理理论上不会存在CPU高的情况。唯一的可能就是逻辑上没有会话。

通过查看逻辑会话果然没有(read session burst data回显部分全零可以理解为逻辑上没有会话)。

[XX-D1-F13&E13-6U-PTFW-M9010-01&02-probe]archer  chassis  1 slot  6 cpu 1 0 0 rd-tbl sess_tbl_id 172.20.23.123 172.18.18.50 1016 2049 6 1 0 2
===>CONSOLE_CMD_READ_TBL
===>input hash key
     ac 14 15 0a ac 12 12 32 00 63 08 01 06 00 00 01
     00 00 00 02
===>hash crc32          :0xa04cd797
===>fold xor(11 bits)   :0x0000015f
===>hash23              :0x00002bf4
===>ddr mod             :0x00000017
===>addr                :0x004cd797
===>read session hash burst data
     55 40 84 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 ef 0f 00 00 00 00 00 00 00 00 00 00
===>read session burst data
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
     00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 


进一步检查配置,发现设备开启了DPI功能,因此执行inspect bypass并重置会话之后查看报文是否逻辑处理。(流量无法走硬件快转的场景可以参考技术公告:https://zhiliao.h3c.com/Theme/details/182583)

遗憾的是,会话重新建立之后,逻辑上还是没有会话。这一下整的就很尴尬,只能继续查看设备配置并进行分析。


解决方法

后续经过定位发现设备开启了会话引流,但是没有配置会话引流支持逻辑快转导致流量全部由CPU处理。增加如下命令后恢复正常。

session flow-redirect hardware-fast-forwarding命令用来开启会话引流的硬件快速转发功能。
undo session flow-redirect hardware-fast-forwarding命令用来关闭会话引流的硬件快速转发功能。
【命令】
session flow-redirect hardware-fast-forwarding
undo session flow-redirect hardware-fast-forwarding
【缺省情况】
会话引流的硬件快速转发功能处于关闭状态。
【视图】
系统视图
【缺省用户角色】
network-admin
mdc-admin
【使用指导】
非缺省vSystem不支持本命令。
开启此功能后,设备会将首报文触发创建的会话表项下发硬件芯片,后续报文将直接匹配硬件芯片中的会话表项进行转发,从而提高设备对报文的转发速度。
此功能仅在会话引流功能和硬件快速转发功能均处于开启状态时才能生效。有关硬件快速转发功能的详细介绍,请参见“三层技术-IP业务配置指导”中的“快速转发”。
当需要定位硬件芯片是否存在故障时,可以关闭此功能。
【举例】
开启会话引流的硬件快速转发功能。
<Sysname> system-view
[Sysname] session flow-redirect hardware-fast-forwarding


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作