• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S9850-32H-G 怎么判断TTL超时报文数量过多告警来自那条路由或哪个IP

2天前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:0人

问题描述:

S9850-32H-G  version 7.1.070, Release 8331P07

出现多次TTL超时报文数量过多告警

IPFW/4/IPFW_TTLEXP_ALARM: TTL-expired alarm was detected on the slot. (CHASSISID=0, SLOTID=1, LASTRATELOW=0, LASTRATEHIGH=0, CURRENTRATELOW=1040, CURRENTRATEHIGH=0, INTERVAL=60, THRESHOLD=10)

看起来是环路了,怎么判断该TTL超时报文来自哪条路由或哪个IP

 

3 个回答
粉丝:7人 关注:1人

要查环路就这个命令:<H3C>dis mac-address mac-move   /查看mac地址漂移

查看同一个mac在哪两个接口下出现,那就是这两个接口环路,或者下行设备间连了线路

暂无评论

粉丝:16人 关注:0人

路径追踪与配置检查

1. 使用Traceroute定位路径
这是最直接的方法。在交换机上对告警时段内活跃的内部IP地址(尤其是服务器或网关地址)执行 tracert命令。
  • 操作方法:在用户视图或系统视图下,使用 tracert <目标IP>命令。
  • 如何判断:执行后,仔细观察输出结果。如果出现相同的IP地址序列重复出现,或者跳数异常增多(例如超过30跳),这基本可以断定存在环路。
2. 检查路由与VLAN配置
如果traceroute路径不清晰,下一步就是检查设备本身的配置。
  • 检查路由表:使用 display ip routing-table命令,仔细查看是否存在指向不明下一跳形成环回的静态路由。动态路由协议(如OSPF)也需要检查邻居状态和路由表是否正常。
  • 检查VLAN接口配置:使用 display vlan和检查VLAN接口IP配置,确保没有出现VLAN间路由环回的情况(例如VLAN 10的网关指向VLAN 20,而VLAN 20的网关又指回VLAN 10)。

🔧 深度检查与临时措施

如果通过上述步骤找到了可疑的路由或VLAN配置,修正后观察告警是否消失。如果问题依旧,或者traceroute没有明显环路迹象,就需要进行深度检查。
1. 设备状态与流量分析
  • 检查CPU利用率:使用 display cpu-usage命令。如果因TTL过期报文过多导致CPU负载异常升高,说明问题已经影响到设备性能。
  • 检查接口流量:使用 display interface brief或更详细的流量统计命令,查看是否有特定接口流量异常偏高,这可能是环路的入口。
2. 端口镜像抓包分析
这是最精确的手段,适合在业务影响较小时段进行。
  • 操作方法:配置端口镜像,将可疑接口的流量复制到监控端口,用Wireshark等工具抓包。
  • 过滤分析:在抓包软件中设置过滤器为 icmp.type == 11,这样可以只筛选出ICMP超时报文。通过分析这些报文的源IP目的IP,可以精确定位是哪些IP地址之间的通信引发了TTL超时。
3. 临时规避与版本检查
  • 确认ICMP超时报文功能状态:使用 display ip ttl-expires命令查看功能是否开启。请注意:虽然关闭此功能(undo ip ttl-expires enable)可以让告警消失,但这只是“掩耳盗铃”,并会导致 tracert功能失效,不推荐作为最终解决方案。
  • 检查软件版本:您当前的版本是8331P07。可以访问H3C官网,查询您的设备型号和当前版本是否存在已知的TTL处理相关BUG,并考虑升级到推荐的稳定版本。

📊 解读告警信息

以您的告警为例:IPFW/4/IPFW_TTLEXP_ALARM: TTL-expired alarm was detected on the slot. (CHASSISID=0, SLOTID=1, LASTRATELOW=0, LASTRATEHIGH=0, CURRENTRATELOW=1040, CURRENTRATEHIGH=0, INTERVAL=60, THRESHOLD=10)
  • CURRENTRATELOW=1040: 表示在当前60秒统计间隔内,TTL超时报文的数量达到了1040个。
  • THRESHOLD=10: 表示告警阈值是10个。实际数量远超阈值,说明网络中存在大量环路报文。
  • SLOTID=1: 告警发生在1号槽位。

希望这份详细的排查指南能帮助您解决问题!如果尝试后仍有疑问,或者需要分析具体的 tracert或配置输出,可以随时补充信息。

暂无评论

粉丝:39人 关注:1人

参考

TTL超时报文数量过多告警(IPFW/4/IPFW_TTLEXP_ALARM)表明设备在指定槽位检测到大量TTL耗尽的报文,通常意味着网络中存在环路或路由异常。尽管抓包显示中间节点回复TTL超时、终点回复端口不可达属正常现象,但**频繁或多次触发告警**说明单位时间内TTL超时报文速率超过阈值,已超出正常探测行为(如traceroute)的合理范围。 

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明