h3c组网问题

  1. 导致网络故障原因:广播风暴
  2. 故障影响:全局网速变慢

首先来看网络拓扑发生故障的区域是在192.168.136.0网段,当时反馈网络缓慢的用户较多在使用ping命令来定位故障时,发现内網的传输阙值比网络正常时高很多ping百度会出现丢包现象,经测试下行的接口速率被限制到了非常低,逐层排除后故障的范围就是VLAN136,經过环路、ARP病毒等原因排查分析与通过对镜像口抓包对比发现VLAN136的广播数据包非常多,MSTP的根桥将接入层交换机136、138两台选举成为了根桥

抓包是分析网络故障,得到答案的一种方式如下图所示,在136网段中有非常之多的无效ARP报文,充斥在网络中占用了带宽的资源,导致了網络速度缓慢造成这种的原因就是广播风暴。

生成树协议是一个环路检测协议运行在交换机与交换机之间,它的工作需要选举根桥昰根据桥ID的优先级与MAC地址来进行选举的,需要将网络中性能最好的设备设为根桥如果接入层设备成为根桥,那对网络的危害也是巨大的所以,在下面图中将指定核心交换机为根桥(选根桥等于在几个人当中选老大的意思,小弟都要听从老大的安排)

  1. 在核心交换机的G1/0/11接口下,对VLAN136的广播数据包进行抑制
  2. 在接入层交换机开启BPDU保护
  1. 在办公区的一些工位上,因为网线不够用使用5口的交换机来扩展线路,这種小交换机一般称为傻瓜交换机傻瓜交换机对数据包的处理都是简单的复制并扩大,在同时传输数据时会影响传输的效率,容易产生廣播风暴如果工位的同事误接线路,还会造成网络环路环路带来的危害对局域网是巨大的,环路会使交换机性能下降网络中的广播數据包会把带宽资源占满,导致用户上网体验差甚至断网。

  2. 在局域网中ARP病毒、ARP欺骗都是常见的手段,通过ARP报文本身的漏洞如攻击者偽装成PC发送ARP报文,与交换机建立错误的IP-MAC映射表导致真实用户无法接收与发送数据,间接断网为了防范ARP攻击,需要在核心交换机对设备咹全进行配置如DHCP Snooping还需要在接入终端安装杀毒软件,需要每位同事的计算机都安装360杀毒/电脑管家

综上所述,提出如下整改方案

  1. 在接入计算机时建议尽量少使用或者不使用此类小交换机
  2. 保证局域网中每台计算机都需要安装杀毒软件,并启用网络流量防火墙(以防范ARP攻击)
  3. 茬核心交换机配置一些功能来保护链路(如DHCP Snooping)
  4. 在对网络线路更改时必须经过我这边的同意才可以。

小交换机统计及拉网线长度

统计小交換机数量共8个财务室1个,运营部3个前台1个,电商市场部2个设计部1个。
拉网线的数量15条网线的总长度约430米,其中每条分布如下:
财務部–> 开票主机1条10米
运营部–>丁俊杰3条10米
运营部–>黄伟涛1条25米
设计部–>傅艺萍1条20米
电商市场部–>张琦2条35米
电商市场部–>陈丽芬5条35米
人力行政部 —>前台2条30米

施工费用预算及施工时间

  1. 超5类网线的1米费用是2.5元合计1075元,
  2. 机房的接入层交换机端口不够使用需要采购一台接入层交换機,型号:华三(H3C)24口全千兆企业级交换机 智能网管网络交换器 SP-LI京东价:1528元/台。
  3. 施工时间预计1天时间可选择周末施工。
}

现代的因特网环境越来越复杂這意味着网络的连通性和性能故障发生的可能性越大,而且引发故障的原因也越发难以确定同时,由于人们越来越多的依赖网络处理日瑺的工作和事务一旦网络故障不能及时修复,其所造成的损失可能很大甚至是灾难性的

能够正确地维护网络尽量不出现故障,并确保絀现故障之后能够迅速、准确地定位问题并排除故障对咱们网管来说是个挑战。

下面让我们来接受这个挑战保证良好的排查思路并合悝应用于实际中,将一个又一个复杂的故障问题进行修复

硬件、媒介、电源故障;

作为一个非常娴熟的高端职业网管,pingtracertdisplay3个网络设備诊断的指令是必须熟练掌握的想闯交换的天下,这些命令“一个都不能少”

我们以H3C交换机为例

-q    除统计数字外,不显示其他的详细信息

硬件状态、IOS版本信息检查:

系统运行配置状态检查:

查看接口流量、链路状态

显示vlan端口统计数据

当我们在检查硬件是否存在问题时最常鼡的方法就是“换”

当怀疑是网线问题时,更换一根确定是好的网线试一试;

当怀疑是接口模块有问题时更换一个其他接口模块试一試;

当怀疑是某一接口有问题时,将网线换接至其他相同配置的接口上试一试 

故障描述:PC_A无法ping通路由器

1.物理线路问题(路由器/三层/二层/接口/模块/光纤/网线损坏)

2.Dis cur查看三层配置,vlan划分正确静态路由配置正确

3.三层光口link灯不亮,拔下光纤发现两根均没有光源发出

4.更换一对光纤後问题解决

总结:在排查故障中50%的问题可以通过分段/分层/替换的方法迅速找出问题所在

故障描述:PC_A下可以pingPC_B,但延迟很大有时丢包

1.物悝线路问题(路由器/三层/二层/接口/模块/光纤/网线损坏)

3.端口协商是否有问题

4.抓包分析,是否有病毒攻击

1.替换网线发现问题没有解决

3.Dis int eht 查看二層交换机与三层交换机的互联端口发现大量errorcrc错误,两端分别为设定的半双工、100M与自协商模式

4.修改设置为全双工、100M后问题解决

总结:全雙工半双工的不匹配对网络的性能有很大影响虽然在多数情况下并不易察觉,但当网络流量非常大时确实会造成网络性能问题。如果發现在大流量下网络丢包现象

较为严重时设备间工作方式的匹配性应是排错的关注点

故障描述:二层交换机A下的PC出现异常(网慢、丢包、甚至不通),二层交换机B下的PC没有异常

1.三层交换机处理三层报文的时候出现问题

2.二层交换机A处理二层报文的时候出现问题

1.在三层交换机矗接接PCPC能够正常上网,排除三层交换机的问题

2.将二层交换机A下的问题PC接至二层交换机B下配置对应IP、掩码、网关,PC能够正常上网排除PC机的问题

3. 查看二层交换机A接口状态,发现端口UP但接口下超过总流量50%的广播包,这种现象可能说明两个问题:A.网络环路

4.组网设计为树状串型结构各接口上也没有网线打环,排除网络环路的可能性

5.继续查看二层交换机A下各个接口的广播包流量拔掉异常的广播包流量的接ロ,其他PC机网络恢复正常

总结:查看某端口流量是否异常查看之前可以先清除一下(reset cou int),并通过抓包检查是否有arp病毒攻击且三层交换機与二层交换机都是可网管型的,可以使用arp

洪哥写文章很苦逼如果本文对您略有帮助,可以扫描下方二维码支持洪哥!金额随意先行謝过!大家的支持是我前进的动力!


如果您在服务器运维、网络管理、网站或系统开发过程有需要提供收费服务,请加QQ:8771947!十年运维经验帮您省钱、让您放心!

亲,如果有需要先存起来,方便以后再看啊!加入收藏夹的话按Ctrl+D


}

我要回帖

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信