商城 设为首页注册本站  论坛  繁體中文

慧民电脑芯片级维修-电脑技巧
手机 | MP3 | MP4 | 显卡 | 主板 | 显示器 | 光存储 | 笔记本 | 网络设备 | 移动存储 | 数码相机
键鼠 | CPU | 音箱 | GPS | 电视 | 服务器 | 投影机 | 机箱电源 | 品牌电脑 | 办公打印 |
| 网站首页 | Cisco | Windows | Linux | Java | Dotnet | Oracle | 网页设计 | 平面设计 | 安全 | 软件应用 | 电脑维修 | 办公维修 |
您现在的位置: 电脑技巧 >> Cisco >> 网络管理 >> 解决方法 >> Cisco正文

交换网络内的流量异常转发问题

文章来源:chinaitlab社区 作者:佚名 更新时间:2008-8-23 12:35:41 【 】 【加入收藏

    在一个由2台cisco7609的核心交换机和多台二层交换机组成的三角形网络中出现了流量异常转发问题,下面具体描述该问题。

    网络环境描述:

    网络拓扑图如右,2台核心交换机上面配置了vlan198、vlan200以及vlan254,每个vlan的HSRP的active和STP的root都分别强制配置在一起。例如vlan198和vlan254的hsrp-active和stp-root在CSW-A上,而vlan200的hsrp-active和stp-root在CSW-B上。

   

     问题描述:

    172.17.200.30到172.17.254.30的数据包不知道为什么在ASW-2的上联端口能够抓到。查看了CSW上面的HSRP和STP以及ARP表和MAC地址表都没有问题,都显示不应该转发到ASW-2上面。如果说是ARP表和MAC地址表的aging-time不通,导致有可能当mac地址没有条目后广播产生流量,但是这样的话也不可能有这么大这么久的流量持续啊。

    今天终于针对这个问题找到原因了,原来是由于v2和v5的hsrp-active不在一起导致的,也就是存在非对称路由。默认情况下,arp的存活时间为4小时,mac存活时间为5分钟。这就会造成当某服务器A的arp表没有超时,但是mac表超时后,交换机就会洪泛到A的数据流。需要注意的是数据流经过一跳时就会将数据包的mac地址段包括源和目的mac地址都需要重写。下面依据上面拓扑图来分析一下:

    1),Ser1(1.1.2.30)往Ser2(1.1.5.30)发数据包,Ser1将数据包发往默认网关,也即CW-A的V2网关:

   

目的mac地址 源mac地址 源ip地址 目的ip地址
M_V2_GW M_Ser1 1.1.2.30 1.1.5.30

    2),CW-A接收到数据包进行解包过程,查找路由表(CEF),查找arp表,能找到1.1.5.30的arp表项,依据arp表进行mac地址的重写,然后查找1.1.5.30的mac表项,发现没有此表项即找不到从哪个端口发包(这里假设mac表已经老化),于是进行洪泛到所有v5的端口进行二层转发,数据包为:

 
目的mac地址 源mac地址 源ip地址 目的ip地址
M_Ser2 M_V2_GW 1.1.2.30 1.1.5.30

    3),CW-B接收到洪泛包,解包后发现目的mac地址为M_Ser2(事实上CW-B永远从数据包的mac地址段看不到M_Ser1的mac地址,因为M_Ser1相关的数据包到了CW-A上面会进行mac地址的重写,将源mac改写成M_V2_GW。除非对Ser1进行arp请求,这是CW-B能从arp的数据报文中读取Ser1的mac地址,更新mac地址表),根据对应的端口直接转发数据包。

   
目的mac地址 源mac地址 源ip地址 目的ip地址
M_Ser2 M_V5_GW 1.1.2.30 1.1.5.30

    4),Ser2接收到数据包进行回应,这里不敷衍了。

    这里需要重点注意的是:

    数据包到了相应的网关后,网关会根据arp表进行mac地址字段的rewrite。所以网关从mac字段是看不到非本网关网段内主机的mac地址的,只能从arp的影响报文的数据段内找到mac地址。然而arp表的老化时间默认为4小时,mac表的老化时间为5分钟,在不同vlan的hsrp-active布置在不同交换机的情况下,最长就有3小时55分钟相应的mac地址表为空,也就是说在这段时间内相关数据流就会洪泛。

    解决方法:

    1),将所有vlan的网关布置在同一台交换机上面,这样就没有了负载优势,所有vlan的数据流都由同一台设备进行处理;
    2),将arp表和mac表的老化时间调至一致,或者mac地址大于arp老化时间。mac表不老化,从理论上来讲应该就只是占用了tcam条目,应该不会有其他问题,做的时候最好针对各个vlan同时进行arp和mac的clear;
    3),静态绑定mac地址或者启用port-security mac sticky特性,甚至与disable-unicast特性结合一起使用,但是未知的意外现象不好估量;
    4),服务器上配置脚本每隔4分钟ping一下网关。

  • 上一篇Cisco:

  • 下一篇Cisco:
  • 最 新 热 门
     WPA被破解后 无线网络安全何去何从下篇
     WPA被破解后 无线网络安全何去何从上篇
     无线网加密标准WPA被破解 切勿断章取义
     视频教程 用WPS功能让无线网加密更轻松
     无线传感器网络中地理能量感知路由的改进
     无线网络要用好钥匙 带您完全玩转SSID
     方案探讨 军队无线网络如何接入?
     实战:大型网络WLAN设计方案(下)
     实战:大型网络WLAN设计方案(上)
     无线11n品评之D-link安全连接WPS篇
    最 新 推 荐
     关于超过255台电脑的内网IP规划问题
     机房网速缓慢皆因网卡设置不当
     DHCP服务器无法获取IP地址问题解决实录
     如何检测局域网中的ARP地址欺骗?
     利用Sniffer进行DOS攻击流量分析
     ARP攻击防御术心法-几乎不涉及产品
     企业局域网中安全实现文件的存储与分发
     网上邻居为何访问不畅(图)
     工作组无法访问 杀软免疫功能在作祟?
     用Sniffer 检阅局域网内安全问题
    相 关 文 章

    WPA被破解后 无线网络安全何去何从下篇
    WPA被破解后 无线网络安全何去何从上篇
    无线传感器网络中地理能量感知路由的改进
    无线网络要用好钥匙 带您完全玩转SSID
    方案探讨 军队无线网络如何接入?
    实战:大型网络WLAN设计方案(下)
    实战:大型网络WLAN设计方案(上)
    设备升级 11n无线网络速度真的提升了吗
    安全讨论 保护企业的网络流量
    统一规范网络设备 化解无线网络安全威胁

    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告

      Copyright 2006-2008 pcjx.com All Rights Reserved
    电脑技巧 版权所有 粤ICP备06059145号 地图
    门市地址:广东省佛山市南海区黄岐黄海路133号
    本网站所有内容未经许可不得转载或做其他使用
    电话:0757-81139980 QQ:83306923