• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

5500V2 ARP

2025-05-08提問
  • 0關注
  • 0收藏,240瀏覽
粉絲:0人 關注:0人

問題描述:

*May  8 10:56:42:461 2025 S5500V2_CORE ARP/7/ARP_ERROR: 

Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120  sender IP: 172.17.25.30  target IP : 172.17.25.29

 

*May  8 10:56:42:494 2025 S5500V2_CORE ARP/7/ARP_ERROR: 

Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120  sender IP: 172.17.100.31  target IP : 172.17.100.33

 

*May  8 10:56:42:540 2025 S5500V2_CORE ARP/7/ARP_ERROR: 

Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120  sender IP: 172.17.120.92  target IP : 172.17.120.119

 

*May  8 10:56:42:579 2025 S5500V2_CORE ARP/7/ARP_ERROR: 

Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120  sender IP: 172.17.100.86  target IP : 172.17.100.142

 

*May  8 10:56:42:584 2025 S5500V2_CORE ARP/7/ARP_ERROR: 

Packet discarded for ARP packet is not necessary to concerned.Interface: Vlan120  sender IP: 172.17.70.242  target IP : 172.17.70.93

 

組網及組網描述:

交換機debug arp error
一直報這個錯,是否有攻擊?

2 個回答
粉絲:166人 關注:8人

交換機開啟uRPF可以防止此類攻擊

粉絲:31人 關注:1人

升級版本看一下

問題很明顯,MSR上會刪除終端IParp表項,當arp表項不存在時自然也就無法發送目的IP是終端IPicmp-reply數據包了,那麼為什麼MSR會刪除該IP地址的arp表項呢?為了進一步解決問題,我們在設備上debug arp packetdebug arp error進行進一步查看,在查看debug信息時發現了異常:

Packet discarded for ARP packet is not necessary to concerned. Interface: GE0/0  sender IP: 12.1.1.9  target IP : 12.1.1.1, VSI Index : 0, Link ID : 0

debug信息中存在大量該報錯,其中sender IP 12.1.1.9就是終端的IP地址,再出現大量該debug信息之後,MSR就刪除了終端的arp表項,同時還存在另外一條debug信息也頻繁出現:

*Jan  1 19:59:26:381 2011 H3C ARP/7/ARP_RCV: Received an ARP message, operation: 1, sender MAC: 0021-ccc7-e8f4, sender IP: 12.1.1.9, target MAC: 3897-d637-cdc0target IP: 12.1.1.1

可以看到operation 1arp報文,其中的target MAC值並不是全0,這個並不正常,在這裏了解arp報文的格式:

其中op字段即為operation字段,2個字節,4個值:

0x0001:ARP 請求

0x0002:ARP 回複

0x0003:RARP 請求

0x0004: RARP 回應operation1代表為arp請求報文,此時目的以太網地址應該為全0,目的IP地址為所請求的IP地址,那麼目的以太網地址不為0的情況存在不存在呢?存在,免費arpsender-mactarget-mac都一樣,sender-iptarget-ip也一致,但是很明顯debug信息中的並不是免費arparp 請求中target-mac已經存在確實不正常。為了進一步確認debug信息中的報錯:Packet discarded for ARP packet到底是什麼報文導致的MSR刪除arp表項,我們抓包進行了查看:

Target mac為具體的mac地址,而不是全0。終端發送了連續幾個不正常的arp-request報文,之後發送了一個正常的arp-request報文(圖中最後一個報文可以看到數據幀以太網頭部目的mac為全fbroadcast)。問題到現在已經很清楚了,終端發送不正常的arp報文,MSR再收到多個之後刪除了arp表項,此時MSR無法發送報文到終端,之後終端發送了正常的arp報文,MSR重新學習arp,此時通信恢複正常。

本地使用MSR測試時發現用戶的異常報文並不會導致設備刪除arp表項,客戶的MSR版本較老,升級到最新版本之後客戶的MSR收到異常arp不會刪除arp表項,但根本原因還是客戶的終端發送的arp報文異常導致。


那這是設備問題還是終端發送arp的問題?

zhiliao_tJceL3 發表時間:2025-05-08 更多>>

那這是設備問題還是終端發送arp的問題?

zhiliao_tJceL3 發表時間:2025-05-08

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明