999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

警惕VLAN1安全陷阱

2018-11-22 06:09:58山東錢衛
網絡安全和信息化 2018年11期
關鍵詞:故障用戶設備

■ 山東 錢衛

編者按:在網絡部署中,采用VLAN是常用的網段劃分及隔離手段,但是由于設備的不同,console中的配置命令使用不同的體系,有時會出現某些故障現象。筆者單位就遇到類似問題,在進行相關梳理和分析后,解決了問題。

在網絡部署中,為了做到最大的業務隔離和用戶安全,一個最基本的原則,就 是 PUPSPV(每用戶每業務每VLAN),也就是讓任何一個用戶的任何一個業務,都使用不同的VLAN。根據業務的不同,有的使用單層VLAN,有的使用QinQ雙層VLAN。

但是由于設備的不同,console中的配置命令使用不同的體系,有的時候,很可能表面上看去已經完美的實現了規劃的業務,但是一些隱藏起來的默認設置,會留下非常大的隱患。

現象描述

某段時間,在我單位某幾個業務中,突然有大量用戶反應網絡訪問速度劇降,甚至很多用戶無法撥號,受影響的用戶大約占這幾個鄉鎮用戶的30%。同時,這幾個鄉鎮的內網業務全部中斷。

圖1 在UNI4口下抓包結果

經過現場及鄉鎮負責同事的排查,確認了邏輯業務均正常,無故障:

1.網線、光纜、光收發等各類材料和設備正常,無松動、死機、過熱等情況。

2.在中心機房測試,各類業務正常運行。

3.各個業務使用各自的單層 VLAN或 QinQ VLAN,沒有使用非法VLAN的情況。

4.各端口只透傳了相應的VLAN,同時受影響VLAN中沒有發現倒接路由器的情況。

5.未發現廣播風暴。

故障梳理

鑒于業務受影響比較大,且受影響用戶的地理分布存在隨機性,同一個用戶也是時好時壞。因此我們到幾個現場進行了實地排障。

在確認了上述5個方面沒有問題后,可以確定,在規劃的邏輯業務中是不存在問題的,那么故障原因只能存在于規劃之外。

首先在用戶和中心機房之間的機房中,搭建內網專線環境,經過我們的測試,發現業務時通時不通,但抓包無異常數據。登錄交換機,卻發現設備的CPU和端口帶寬處于峰值;關閉測試環境的上聯口,相關指標迅速降下來。

在OLT下面搭建用戶測試環境,給ONU的四個端口VLAN分別進行如下配置:UNI1為寬帶,UNI2為點播,UNI3為智慧類業務,UNI4不配置。經過多步測試,終于發現了幾個異常點:uni1口的業務為test@nw,無法撥號;uni4理論上不能撥號,但使用另外一個縣區的test@jn卻撥號成功,并且可以正常上網。這兩個縣區使用的核心路由器不是同一臺,能夠成功認證,只能說明在物理連接中出現了串路。

同時我們在UNI4口下面抓包,如圖1所示,發現存在大量的廣播包,20.8秒內抓到111萬數據包,隨后抓包的電腦死機。

這些數據包幾乎全部是DHCP Offer包,且 其Transaction ID相同。DHCP Offer數據是服務器向終端發送的響應包。

打開任何一個數據包,通過source MAC地址78:eb:14:d0:c0:20的 前三個字節,可以查到這是一款FAST路由器,且其網關地址為192.168.1.1,這種配置一般是普通的家用路由器。Destination Mac地址20:8b:37:16:11:ef則是一款Skyworth機頂盒,一般是接到UNI2口的,如圖2所示。

圖2 打開一個數據包查看詳情

由此可以確定,鄉鎮有用戶將機頂盒從UNI2口誤接到了UNI4口,且鄉鎮安裝人員未按照規定給無業務的UNI端口配置寬帶VLAN或關閉此端口,且在某處存在用戶倒接路由器,且該用戶的無業務UNI口也沒關閉,兩個縣區之間存在物理環路。

由此,就產生了本文所敘述的故障:各個業務本身沒有問題,在相應業務出口抓包也沒異常,卻全部卡頓或中斷。畢竟即使業務邏輯隔離了,但他們是在相同的設備、光模塊、網線中傳輸,共用同樣的CPU、光電轉換能力、網口速率等。

上述5個問題共同存在,才導致了這次詭異事故的產生。這種情況既是偶發性的,也是在這種網絡架構下必然遲早要發生的。

修復與防治

首先是外網與內網必須從邏輯隔離改為物理隔離,其他業務視情況而定。其次,從頂層BRAS向下,需要全面封鎖VLAN1。

1.BRAS

BRAS利用各個

子接口接收不同VLAN的業務,如interface gei-0/0/0/1.111222開 啟了user-dynamic-vlan anyother-qinq,并且限制了qinq range internal-vlanrange 300-400 externalvlan-range 111-222。但是對于沒有QinQ的業務,也可以響應PPPOE請求,需要將本功能封閉,或者在對端設備關閉。

2.交換機

各類不同的交換機配置命令不同,例如使用port link-type trunk開啟透傳模式,port trunk allow-pass vlan 1234指定允許透傳的VLAN,其他VLAN一律丟棄。

但其實VLAN1是默認透傳的,這條默認的命令隱藏看不到。

在VLAN1為系統保留VLAN不能全局關閉的情況下,需要在各個trunk口手動關閉undo port trunk allow-pass vlan 1。

再者,其他untagged或者native口,不用的時候需要 disable或 shutdown,或者配置一個非法的VLAN防止業務通過。

3.OLT+ONU

OLT中,由于設備的不同,命令各式各樣,除了trunk封閉VLAN1外,還需要考慮到PON口下面ONU的注冊行為。

ONU上線后,需要給其配置不同的業務。沒有給UNI口手動配置的時候,注冊時會默認配置為:

vlan mode tagged

native vlan 1(隱藏不顯示)

此時可以建立業務模板。如我們使用的某廠家設備,可以建立4口create onusvr-template 1 name vlanauto-set uni-eth-num 4模板,然后再每一個PON口都綁定模板。

我們使用的模板,用累加的方式給四個口分別配置111、222、333、444,第二個上線的設備配置 112、223、334、445,依次類推。

也可以用模板讓其上線后的默認配置改為native vlan 2這類沒有使用的VLAN,則數據包在pon口就被丟棄了。

猜你喜歡
故障用戶設備
諧響應分析在設備減振中的應用
故障一點通
基于MPU6050簡單控制設備
電子制作(2018年11期)2018-08-04 03:26:08
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
奔馳R320車ABS、ESP故障燈異常點亮
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
500kV輸變電設備運行維護探討
工業設計(2016年12期)2016-04-16 02:52:00
故障一點通
江淮車故障3例
主站蜘蛛池模板: 成人永久免费A∨一级在线播放| 欧美午夜在线观看| 久精品色妇丰满人妻| 午夜福利无码一区二区| 色天天综合| 日韩不卡高清视频| 伊人久久综在合线亚洲91| 亚洲香蕉在线| 亚洲无码不卡网| 亚洲综合婷婷激情| 国产91视频免费观看| 色一情一乱一伦一区二区三区小说| AV不卡国产在线观看| 伊人久久青草青青综合| 久久香蕉国产线看观看亚洲片| 欧美人在线一区二区三区| 五月婷婷综合网| 国产香蕉在线| 91av国产在线| 乱码国产乱码精品精在线播放| 国产午夜福利片在线观看| 天天婬欲婬香婬色婬视频播放| 欧美成人第一页| 国产在线自揄拍揄视频网站| 中文字幕首页系列人妻| 人人爽人人爽人人片| 一本大道香蕉高清久久| 国产一级做美女做受视频| 538国产视频| 青青草欧美| 欧美在线视频不卡| 免费aa毛片| 亚洲欧洲一区二区三区| 久996视频精品免费观看| 色综合五月婷婷| 97在线观看视频免费| 精品亚洲国产成人AV| 人人妻人人澡人人爽欧美一区| 亚洲成a人片77777在线播放| 国产一级妓女av网站| 日本伊人色综合网| 国产精品太粉嫩高中在线观看 | 国产真实二区一区在线亚洲| 亚洲一区二区三区国产精品| 亚洲中文字幕23页在线| 宅男噜噜噜66国产在线观看| 国产91视频免费观看| 亚洲精品自拍区在线观看| 亚洲女同一区二区| 亚洲国产清纯| 久久综合五月| 久久国产毛片| 91成人免费观看| 国产精品久久久精品三级| 女人18毛片久久| 在线免费不卡视频| 日韩国产亚洲一区二区在线观看| 直接黄91麻豆网站| 久青草免费视频| 无码'专区第一页| 中国特黄美女一级视频| 成人在线亚洲| 午夜国产理论| 人人爽人人爽人人片| 国产精品永久不卡免费视频| 亚洲成人精品久久| 91久久偷偷做嫩草影院免费看| 久久精品国产精品国产一区| 国产精品手机视频| 国产精品美女免费视频大全| 国精品91人妻无码一区二区三区| 国产va免费精品观看| 亚洲一级无毛片无码在线免费视频| 日韩视频福利| 久久精品丝袜| 玖玖精品在线| www.av男人.com| 九九视频免费看| 黄色网址免费在线| 免费毛片全部不收费的| 高清无码手机在线观看| 亚洲精品手机在线|