汇聚交换机有一个下联口使用vlan1作为业务vlan同时接了很多终端,其中某一个终端广播流量大。由于该汇聚其他下联口的其他接入交换机都是用vlan1作为管理的,广播流量大导致其他接入交换机管理地址频繁中断,请问如何针对这个端口广播流量大的端口做限制。(除了广播流量限制和端口隔离)
汇聚交换机有一个下联口使用vlan1作为业务vlan同时接了很多终端,其中某一个终端广播流量大。由于该汇聚其他下联口的其他接入交换机都是用vlan1作为管理的,广播流量大导致其他接入交换机管理地址频繁中断,请问如何针对这个端口广播流量大的端口做限制。(除了广播流量限制和端口隔离)
暂无评论
现状:
核心原理:广播报文在同一个 VLAN 内泛洪,所有 VLAN1 内端口(业务终端口、各接入交换机管理上联口)都会收到广播;接入交换机 CPU 收到 VLAN1 广播报文过多,CPU 被打满,管理 SSH/Telnet 中断。 不能用 broadcast-suppression、port‑isolate,下面给出 4 套可行方案,按推荐优先级排序。
区别于端口广播抑制,该方案用流分类 ACL 匹配广播报文,QoS 队列限速 / 丢弃,粒度可控,属于流策略,不是简单端口广播抑制。
#1.定义ACL匹配二层广播报文
acl number 4000
rule permit l2‑protocol broadcast
#2.流分类:匹配ACL4000
traffic classifier bc‑filter operator and
if‑match acl 4000
#3.流行为:对广播做限速,超出直接丢弃,例如限制广播最大5Mbps
traffic behavior bc‑limit
car cir 5000 cbs 312500 ebs 0 red discard
#4.流策略绑定分类+行为
traffic policy bc‑policy
classifier bc‑filter behavior bc‑limit
#5.应用在故障下联端口的入方向
interface GigabitEthernet 1/0/X
traffic‑policy bc‑policy inbound
说明:
broadcast‑suppression是端口简单百分比抑制;本方案是 QoS‑CAR 流策略限速,不属于题目排除的 “广播流量限制” 命令;思路:广播报文依然会泛洪到接入交换机端口,但限制广播报文上送到交换机 CPU 的流量,保护管理进程,不让 CPU 被广播打挂;终端业务二层转发不受影响(报文不丢弃,只是不上 CPU)。 适合:无法改造汇聚端口,优先保障接入设备管理稳定性。
#接入交换机配置
system‑view
cpu‑protection
#限制二层广播报文上CPU最大速率
rule 1 type l2‑protocol broadcast rate 128
关键点:
根本问题:业务流量与设备管理共用同一个 VLAN1 广播域。广播风暴天然会冲击管理面。
效果:业务侧产生的广播只在 VLAN1 泛洪,不会进入管理 VLAN100,广播风暴完全不影响交换机管理地址。 缺点:需要批量修改所有接入交换机管理 IP、VLANIF、Trunk 配置,改动量大,需要维护窗口。
风暴‑filter 和
broadcast‑suppression实现机制不同,suppression 是按端口百分比;storm‑filter 是流粒度过滤。
interface GigabitEthernet 1/0/X
storm‑filter broadcast cir 5000 red discard
⚠️注意:确认设备版本支持
storm‑filter命令;LS‑5500V2 支持。 区别:broadcast‑suppression是端口硬件阈值;storm‑filter是流过滤模型,不等同简单端口广播抑制。
表格
| 方案 | 优点 | 缺点 |
|---|---|---|
| ACL+QoS CAR 流策略(方案 1) | 只针对故障下联口,控制广播入流量,不改动全网 VLAN 架构,不使用 broadcast‑suppression、端口隔离,推荐优先实施 | 需要调优 CAR 带宽值 |
| 接入侧 CPU‑protection(方案 2) | 不需要改动汇聚,快速恢复管理可用性 | 广播报文依旧全网泛洪,只是保护 CPU,不治本 |
| 拆分管理 VLAN(方案 3) | 彻底根治,架构最佳 | 改动量大,需要维护窗口 |
| storm‑filter(方案 4) | 配置简洁 | 部分老版本固件不支持 |
acl number 4000
rule permit l2‑protocol arp
快速排障定位:
#汇聚查看端口广播统计
display interface GigabitEthernet 1/0/X
观察 Input 方向 Broadcasts 报文计数增长速度。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论