故障根因
核心Vlanif143的虚拟MAC会从BAGG120(核心侧)和1/2/0/15(防火墙侧)交替学习,本质是二层透明防火墙透传了核心发出的ARP/免费ARP报文,且STP无阻塞端口,导致同Vlan广播域存在两条可达路径,偶发触发MAC漂移。
排查步骤&命令
1. 确认漂移MAC属性:
核心上display interface Vlan-interface 143,查看Hardware Address是否为漂移MAC,确认是核心Vlanif虚MAC。
2. 验证透传路径:
汇聚抓包packet-capture interface GigabitEthernet 1/2/0/15 capture-filter "ether host [漂移MAC]",确认是否有源MAC为核心虚MAC的报文从防火墙侧进入。
3. 检查STP状态:
汇聚display stp vlan 143,确认BAGG120和1/2/0/15均为Forwarding状态,无阻塞端口(防火墙透明不参与STP,下游交换机STP和核心不直接互通,导致环路检测失效)。
解决办法
1. 最优方案:汇聚侧1/2/0/15接口配置静态MAC绑定,将核心虚MAC绑定到BAGG120,阻止防火墙侧学习:
system-view
mac-address static [核心Vlanif143的MAC] Vlan-interface 143 interface Bridge-Aggregation 120
2. 备选方案:若防火墙无需透传Vlan143的广播报文,可在汇聚1/2/0/15接口配置ARP报文限速或过滤免费ARP,减少漂移触发概率。
3. 优化STP:在汇聚1/2/0/15接口配置STP边缘端口+BPDU保护,避免下游拓扑变化影响汇聚:stp edged-port、stp bpdu-protection。
暂无评论