999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

警惕VLAN1安全陷阱

2018-11-22 06:09:58山東錢衛
網絡安全和信息化 2018年11期
關鍵詞:故障用戶設備

■ 山東 錢衛

編者按:在網絡部署中,采用VLAN是常用的網段劃分及隔離手段,但是由于設備的不同,console中的配置命令使用不同的體系,有時會出現某些故障現象。筆者單位就遇到類似問題,在進行相關梳理和分析后,解決了問題。

在網絡部署中,為了做到最大的業務隔離和用戶安全,一個最基本的原則,就 是 PUPSPV(每用戶每業務每VLAN),也就是讓任何一個用戶的任何一個業務,都使用不同的VLAN。根據業務的不同,有的使用單層VLAN,有的使用QinQ雙層VLAN。

但是由于設備的不同,console中的配置命令使用不同的體系,有的時候,很可能表面上看去已經完美的實現了規劃的業務,但是一些隱藏起來的默認設置,會留下非常大的隱患。

現象描述

某段時間,在我單位某幾個業務中,突然有大量用戶反應網絡訪問速度劇降,甚至很多用戶無法撥號,受影響的用戶大約占這幾個鄉鎮用戶的30%。同時,這幾個鄉鎮的內網業務全部中斷。

圖1 在UNI4口下抓包結果

經過現場及鄉鎮負責同事的排查,確認了邏輯業務均正常,無故障:

1.網線、光纜、光收發等各類材料和設備正常,無松動、死機、過熱等情況。

2.在中心機房測試,各類業務正常運行。

3.各個業務使用各自的單層 VLAN或 QinQ VLAN,沒有使用非法VLAN的情況。

4.各端口只透傳了相應的VLAN,同時受影響VLAN中沒有發現倒接路由器的情況。

5.未發現廣播風暴。

故障梳理

鑒于業務受影響比較大,且受影響用戶的地理分布存在隨機性,同一個用戶也是時好時壞。因此我們到幾個現場進行了實地排障。

在確認了上述5個方面沒有問題后,可以確定,在規劃的邏輯業務中是不存在問題的,那么故障原因只能存在于規劃之外。

首先在用戶和中心機房之間的機房中,搭建內網專線環境,經過我們的測試,發現業務時通時不通,但抓包無異常數據。登錄交換機,卻發現設備的CPU和端口帶寬處于峰值;關閉測試環境的上聯口,相關指標迅速降下來。

在OLT下面搭建用戶測試環境,給ONU的四個端口VLAN分別進行如下配置:UNI1為寬帶,UNI2為點播,UNI3為智慧類業務,UNI4不配置。經過多步測試,終于發現了幾個異常點:uni1口的業務為test@nw,無法撥號;uni4理論上不能撥號,但使用另外一個縣區的test@jn卻撥號成功,并且可以正常上網。這兩個縣區使用的核心路由器不是同一臺,能夠成功認證,只能說明在物理連接中出現了串路。

同時我們在UNI4口下面抓包,如圖1所示,發現存在大量的廣播包,20.8秒內抓到111萬數據包,隨后抓包的電腦死機。

這些數據包幾乎全部是DHCP Offer包,且 其Transaction ID相同。DHCP Offer數據是服務器向終端發送的響應包。

打開任何一個數據包,通過source MAC地址78:eb:14:d0:c0:20的 前三個字節,可以查到這是一款FAST路由器,且其網關地址為192.168.1.1,這種配置一般是普通的家用路由器。Destination Mac地址20:8b:37:16:11:ef則是一款Skyworth機頂盒,一般是接到UNI2口的,如圖2所示。

圖2 打開一個數據包查看詳情

由此可以確定,鄉鎮有用戶將機頂盒從UNI2口誤接到了UNI4口,且鄉鎮安裝人員未按照規定給無業務的UNI端口配置寬帶VLAN或關閉此端口,且在某處存在用戶倒接路由器,且該用戶的無業務UNI口也沒關閉,兩個縣區之間存在物理環路。

由此,就產生了本文所敘述的故障:各個業務本身沒有問題,在相應業務出口抓包也沒異常,卻全部卡頓或中斷。畢竟即使業務邏輯隔離了,但他們是在相同的設備、光模塊、網線中傳輸,共用同樣的CPU、光電轉換能力、網口速率等。

上述5個問題共同存在,才導致了這次詭異事故的產生。這種情況既是偶發性的,也是在這種網絡架構下必然遲早要發生的。

修復與防治

首先是外網與內網必須從邏輯隔離改為物理隔離,其他業務視情況而定。其次,從頂層BRAS向下,需要全面封鎖VLAN1。

1.BRAS

BRAS利用各個

子接口接收不同VLAN的業務,如interface gei-0/0/0/1.111222開 啟了user-dynamic-vlan anyother-qinq,并且限制了qinq range internal-vlanrange 300-400 externalvlan-range 111-222。但是對于沒有QinQ的業務,也可以響應PPPOE請求,需要將本功能封閉,或者在對端設備關閉。

2.交換機

各類不同的交換機配置命令不同,例如使用port link-type trunk開啟透傳模式,port trunk allow-pass vlan 1234指定允許透傳的VLAN,其他VLAN一律丟棄。

但其實VLAN1是默認透傳的,這條默認的命令隱藏看不到。

在VLAN1為系統保留VLAN不能全局關閉的情況下,需要在各個trunk口手動關閉undo port trunk allow-pass vlan 1。

再者,其他untagged或者native口,不用的時候需要 disable或 shutdown,或者配置一個非法的VLAN防止業務通過。

3.OLT+ONU

OLT中,由于設備的不同,命令各式各樣,除了trunk封閉VLAN1外,還需要考慮到PON口下面ONU的注冊行為。

ONU上線后,需要給其配置不同的業務。沒有給UNI口手動配置的時候,注冊時會默認配置為:

vlan mode tagged

native vlan 1(隱藏不顯示)

此時可以建立業務模板。如我們使用的某廠家設備,可以建立4口create onusvr-template 1 name vlanauto-set uni-eth-num 4模板,然后再每一個PON口都綁定模板。

我們使用的模板,用累加的方式給四個口分別配置111、222、333、444,第二個上線的設備配置 112、223、334、445,依次類推。

也可以用模板讓其上線后的默認配置改為native vlan 2這類沒有使用的VLAN,則數據包在pon口就被丟棄了。

猜你喜歡
故障用戶設備
諧響應分析在設備減振中的應用
故障一點通
基于MPU6050簡單控制設備
電子制作(2018年11期)2018-08-04 03:26:08
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
奔馳R320車ABS、ESP故障燈異常點亮
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
500kV輸變電設備運行維護探討
工業設計(2016年12期)2016-04-16 02:52:00
故障一點通
江淮車故障3例
主站蜘蛛池模板: 久久一本精品久久久ー99| 大学生久久香蕉国产线观看| 丁香婷婷激情网| 国产精品免费电影| 尤物精品视频一区二区三区| 亚洲精品成人7777在线观看| 97人人模人人爽人人喊小说| 国产一级精品毛片基地| 欧日韩在线不卡视频| www.99在线观看| 亚洲第一区欧美国产综合| 成年A级毛片| 91国内外精品自在线播放| 在线看片免费人成视久网下载| 99久久精彩视频| 国产精品一区二区无码免费看片| 天天摸天天操免费播放小视频| 黄片在线永久| 精品欧美一区二区三区久久久| 欧美综合区自拍亚洲综合绿色| 中文字幕佐山爱一区二区免费| 免费无码AV片在线观看中文| 国内精自视频品线一二区| 亚洲精品欧美日本中文字幕| 狼友视频一区二区三区| 免费A级毛片无码免费视频| 久久久久国产精品熟女影院| 免费视频在线2021入口| 久久精品66| 久久国语对白| 国产产在线精品亚洲aavv| 美女毛片在线| 亚洲丝袜第一页| 婷婷激情亚洲| 国产亚洲精品资源在线26u| 国产精品欧美日本韩免费一区二区三区不卡| 亚洲美女高潮久久久久久久| 成人一级免费视频| 亚洲综合第一区| 亚洲精品男人天堂| 色综合久久久久8天国| 国内毛片视频| 人妻丰满熟妇αv无码| 欧美不卡二区| 久久久久国产一区二区| 久青草国产高清在线视频| 亚洲视频在线青青| 亚洲美女一级毛片| 国产极品嫩模在线观看91| 成人国产精品网站在线看| 国产综合色在线视频播放线视| 亚洲视频一区| 国产精品久久久久婷婷五月| 精品国产三级在线观看| 欧洲亚洲一区| 欧美特黄一级大黄录像| 久草网视频在线| 久久无码av三级| 亚洲一区二区约美女探花| 色成人综合| 欧美日韩国产精品va| 久久综合伊人 六十路| 成人中文字幕在线| 亚洲国产中文欧美在线人成大黄瓜 | 一本无码在线观看| 99久久国产综合精品2023| 久久精品娱乐亚洲领先| 亚洲精品视频免费| 欧美天天干| 国产成人无码久久久久毛片| 国产剧情国内精品原创| 精品三级在线| 日韩毛片在线播放| 亚洲精品国偷自产在线91正片| 国产高清又黄又嫩的免费视频网站| 麻豆国产精品视频| 在线亚洲天堂| 中国特黄美女一级视频| h视频在线播放| 国产激爽大片在线播放| 美女被狂躁www在线观看| 国产欧美一区二区三区视频在线观看|