*May 8 10:56:42:461 2025 S5500V2_CORE ARP/7/ARP_ERROR:
Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120 sender IP: 172.17.25.30 target IP : 172.17.25.29
*May 8 10:56:42:494 2025 S5500V2_CORE ARP/7/ARP_ERROR:
Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120 sender IP: 172.17.100.31 target IP : 172.17.100.33
*May 8 10:56:42:540 2025 S5500V2_CORE ARP/7/ARP_ERROR:
Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120 sender IP: 172.17.120.92 target IP : 172.17.120.119
*May 8 10:56:42:579 2025 S5500V2_CORE ARP/7/ARP_ERROR:
Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120 sender IP: 172.17.100.86 target IP : 172.17.100.142
*May 8 10:56:42:584 2025 S5500V2_CORE ARP/7/ARP_ERROR:
Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120 sender IP: 172.17.70.242 target IP : 172.17.70.93
交換機debug arp error
一直報這個錯,是否有攻擊?
(0)
升級版本看一下
問題很明顯,MSR上會刪除終端IP的arp表項,當arp表項不存在時自然也就無法發送目的IP是終端IP的icmp-reply數據包了,那麼為什麼MSR會刪除該IP地址的arp表項呢?為了進一步解決問題,我們在設備上debug arp packet和debug arp error進行進一步查看,在查看debug信息時發現了異常:
Packet discarded for ARP packet is not necessary to concerned. Interface: GE0/0 sender IP: 12.1.1.9 target IP : 12.1.1.1, VSI Index : 0, Link ID : 0
在debug信息中存在大量該報錯,其中sender IP 12.1.1.9就是終端的IP地址,再出現大量該debug信息之後,MSR就刪除了終端的arp表項,同時還存在另外一條debug信息也頻繁出現:
*Jan 1 19:59:26:381 2011 H3C ARP/7/ARP_RCV: Received an ARP message, operation: 1, sender MAC: 0021-ccc7-e8f4, sender IP: 12.1.1.9, target MAC: 3897-d637-cdc0, target IP: 12.1.1.1
可以看到operation 為1的arp報文,其中的target MAC值並不是全0,這個並不正常,在這裏了解arp報文的格式:
其中op字段即為operation字段,2個字節,4個值:
0x0001:ARP 請求
0x0002:ARP 回複
0x0003:RARP 請求
0x0004: RARP 回應當operation為1代表為arp請求報文,此時目的以太網地址應該為全0,目的IP地址為所請求的IP地址,那麼目的以太網地址不為0的情況存在不存在呢?存在,免費arp的sender-mac,target-mac都一樣,sender-ip,target-ip也一致,但是很明顯debug信息中的並不是免費arp,arp 請求中target-mac已經存在確實不正常。為了進一步確認debug信息中的報錯:Packet discarded for ARP packet,到底是什麼報文導致的MSR刪除arp表項,我們抓包進行了查看:
Target mac為具體的mac地址,而不是全0。終端發送了連續幾個不正常的arp-request報文,之後發送了一個正常的arp-request報文(圖中最後一個報文可以看到數據幀以太網頭部目的mac為全f,broadcast)。問題到現在已經很清楚了,終端發送不正常的arp報文,MSR再收到多個之後刪除了arp表項,此時MSR無法發送報文到終端,之後終端發送了正常的arp報文,MSR重新學習arp,此時通信恢複正常。
本地使用MSR測試時發現用戶的異常報文並不會導致設備刪除arp表項,客戶的MSR版本較老,升級到最新版本之後客戶的MSR收到異常arp不會刪除arp表項,但根本原因還是客戶的終端發送的arp報文異常導致。
(0)
那這是設備問題還是終端發送arp的問題?
那這是設備問題還是終端發送arp的問題?
親~登錄後才可以操作哦!
確定你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作
舉報
×
侵犯我的權益
×
侵犯了我企業的權益
×
抄襲了我的內容
×
原文鏈接或出處
誹謗我
×
對根叔社區有害的內容
×
不規範轉載
×
舉報說明