• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

s5130 有arp報文大量

2025-06-12提問
  • 0關注
  • 0收藏,182瀏覽
粉絲:0人 關注:1人

問題描述:

Jun 24 11:12:22:453 2024 NHX-JF-S10508X-G DRVPLAT/4/PORT_ATTACK_OCCUR: -Chassis=1-Slot=2; Auto port-defend started.SourceAttackInterface=Ten-GigabitEthernet1/2/0/51, AttackProtocol= ARP %Jun 24 11:12:45:856 2024 NHX-JF-S10508X-G DRVPLAT/4/PORT_ATTACK_OCCUR: -Chassis=1-Slot=2; Auto port-defend stopped.SourceAttackInterface=Ten-GigabitEthernet1/2/0/51, AttackProtocol= ARP

組網及組網描述:

Jun 24 11:12:22:453 2024 NHX-JF-S10508X-G DRVPLAT/4/PORT_ATTACK_OCCUR: -Chassis=1-Slot=2; Auto port-defend started.SourceAttackInterface=Ten-GigabitEthernet1/2/0/51, AttackProtocol= ARP %Jun 24 11:12:45:856 2024 NHX-JF-S10508X-G DRVPLAT/4/PORT_ATTACK_OCCUR: -Chassis=1-Slot=2; Auto port-defend stopped.SourceAttackInterface=Ten-GigabitEthernet1/2/0/51, AttackProtocol= ARP 我想請問一下是不是arp攻擊,現象是某個區域出現沒有規律的丟包,我該如何排查

4 個回答
z6Kl9 九段
粉絲:77人 關注:2人

廣播包過多了吧,限製一下

暫無評論

粉絲:0人 關注:1人

這個怎麼做限製啊

暫無評論

粉絲:31人 關注:1人

設備檢測到Ten-GigabitEthernet1/2/0/51和Ten-GigabitEthernet2/2/0/51接口上發生了ARP協議的攻擊,自動端口防禦機製啟動並隨後停止。要進行溯源查看具體是哪個IP地址在發送大量ARP廣播報文,可以采取以下步驟:

1. **檢查ARP表項**:使用`display arp`命令查看設備上的ARP表項,特別關注與受攻擊接口相關的表項,以確定哪些IP地址與該接口關聯。

2. **啟用ARP調試信息**:如果可能,啟用ARP調試信息,這可能提供更詳細的攻擊源信息。但請注意,這可能會產生大量輸出,應謹慎使用。

3. **查看係統日誌**:深入分析係統日誌,尋找與ARP攻擊相關的更詳細信息,如攻擊開始和停止的時間,以及可能的攻擊源地址。

4. **使用網絡監控工具**:部署網絡監控工具或軟件,如Wireshark,來捕獲和分析網絡流量,特別是ARP流量,以識別異常的廣播或單播ARP請求。

關於ARP攻擊的默認閾值,這通常取決於設備的配置。設備可能有預設的閾值,用於檢測異常的ARP流量。當在短時間內接收到的ARP報文數量超過這個閾值時,設備會認為存在攻擊並觸發防禦機製。具體閾值可能因設備型號和版本而異,一般需要查閱設備的配置文檔或通過`display current-configuration`命令查看相關設置。

對於日誌中提到的“Auto port-defend started”和“Auto port-defend stopped”,這表明設備自動啟動和停止了端口防禦機製,以應對檢測到的端口學習攻擊(PORT_LERAN)。這通常意味著在指定時間內,接口學習到的MAC地址數量超過了預設的閾值。如果業務沒有受到影響,這可能意味著攻擊已被有效控製,但仍然建議進行上述的溯源分析,以確保網絡的安全性和穩定



暫無評論

粉絲:4人 關注:0人

在 H3C S5130 係列交換機中,限製廣播包(Broadcast)可通過以下 ​​關鍵配置​​ 實現,核心目的是​​防止廣播風暴​​對網絡性能的影響。以下是具體操作步驟和原理說明:


​一、核心方法:端口廣播風暴抑製​

通過物理端口或聚合接口的​​風暴抑製(Storm Control)​​功能,限製廣播包轉發速率。

​配置命令:​

bash
複製
interface GigabitEthernet 1/0/1 storm-constrain broadcast # 啟用廣播風暴抑製 storm-constrain broadcast pps 1000 # 限製廣播包為1000包/秒 # 或按帶寬百分比限速(推薦): storm-constrain broadcast level 5 # 限製帶寬占比5%,超限則阻塞或關閉端口

​參數說明:​

  • pps:每秒包數上限(適合精確控製)
  • level:帶寬百分比(範圍0.1~100,通常設1%-5%)
  • ​動作​​:超限後端口自動阻塞(默認)或發送 Trap 告警(需額外配置)。

​二、高級控製:VLAN內廣播隔離​

若需限製同一 VLAN 內設備的廣播傳播,使用 ​​Port Isolation(端口隔離)​​:

bash
複製
vlan 10 port-isolate enable # 在VLAN視圖啟用隔離 interface GigabitEthernet 1/0/1 port-isolate enable # 將端口加入隔離組(同組端口無法互發廣播)

​三、全局優化:抑製無效廣播源​

  1. ​啟用IGMP Snooping​​(針對組播轉廣播場景)
    防止組播數據被強製廣播到非成員端口:

    bash
    複製
    igmp-snooping enable # 全局啟用 vlan 10 igmp-snooping enable # 在業務VLAN啟用
  2. ​過濾非法源MAC廣播​
    攔截源MAC為廣播地址(FFFF-FFFF-FFFF)的幀:

    bash
    複製
    mac-address static source-check enable # 啟用源MAC校驗

​四、廣播風暴後的自愈機製​

配置 ​​端口異常檢測恢複​​,避免人工幹預:

bash
複製
interface GigabitEthernet 1/0/1 storm-constrain control shutdown # 超限自動關閉端口 auto-recovery enable # 啟用自動恢複 auto-recovery interval 300 # 300秒後自動重啟端口

​配置效果驗證:​

bash
複製
# 查看端口風暴抑製狀態 display storm-constrain [interface GigabitEthernet 1/0/1] # 檢查端口隔離組 display port-isolate group # 監控實時廣播流量 display counters broadcast

暫無評論

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明