目前收集的信息太少,不能完全的确定原因,光从日志上来看,网络中确实存在ARP攻击,根据日志还不能完全分析出原因。
以下是我个人的初步推断:
1.端口下有arp攻击,导致端口下上送的arp数据包过多,超出限定的数值(缺省是1s
处理100个arp报文)。
正常处理,导致学不到网关的arp导致网络不通。但是手册上说arp限速默认是不开启的,所以还需要收集信息进一步判断。
displayarpanti-attackconfiguration命令用来查看ARP防攻击配置
displayarppacketstatistics命令用来查看ARP处理的报文统计数据。
2.arp报文源mac地址非法。可能原因:设备收到了源mac地址非法的arp报文,查找您网络中的电脑是否中毒了。请根据以下思路排查:
根据告警信息中的SourceInterface找到发生攻击的接口。
根据告警信息中的SourceMAC锁定发出攻击报文的用户。
查看该用户主机是否异常,如没有异常,该用户可能是攻击者,可适当采取惩罚措施,如将该用户下线等。
建议:查找arp攻击源,对其进行处理。在进行观察,如果还发生类似断网问题,则需要收集当时的设备的diag信息(也就是诊断信息displaydiag)、ARP表、能通网关、cpu、内存等等。再根据定位出的故障进行优化,可以找华为400配合。
Aug13201517:21:43+08:00UIH-JD-Office-DS01%%01SECE/4/PORT_ATTACK_OCCUR(l)[91]:Autoport-defendstarted.(SourceAttackInterface=XGigabitEthernet5/0/1,AttackProtocol=ARP-REQUEST)
Aug13201517:18:27+08:00UIH-JD-Office-DS01%%01INFO/4/SUPPRESS_LOG(l)[92]:Lastmessagerepeated1times.(InfoID=1092489232,ModuleName=MSTP,InfoAlias=RECEIVE_MSTITC)
Aug13201517:16:39+08:00UIH-JD-Office-DS01%%01SECE/4/PORT_ATTACK_OCCUR(l)[93]:Autoport-defendstarted.(SourceAttackInterface=XGigabitEthernet5/0/1,AttackProtocol=ARP-REQUEST)
Aug13201517:16:39+08:00UIH-JD-Office-DS01%%01INFO/4/SUPPRESS_LOG(l)[94]:Lastmessagerepeated1times.(InfoID=1092489232,ModuleName=MSTP,InfoAlias=RECEIVE_MSTITC)
Aug13201517:07:49+08:00UIH-JD-Office-DS01%%01INFO/4/SUPPRESS_LOG(l)[95]:Lastmessagerepeated1times.(InfoID=1092489232,ModuleName=MSTP,InfoAlias=RECEIVE_MSTITC)
Aug13201517:06:45+08:00UIH-JD-Office-DS01%%01SECE/4/PORT_ATTACK_OCCUR(l)[96]:Autoport-defendstarted.(SourceAttackInterface=XGigabitEthernet5/0/1,AttackProtocol=ARP-REQUEST)
Aug13201517:06:45+08:00UIH-JD-Office-DS01%%01INFO/4/SUPPRESS_LOG(l)[97]:Lastmessagerepeated1times.(InfoID=1092489232,ModuleName=MSTP,InfoAlias=RECEIVE_MSTITC)
Aug13201517:05:33+08:00UIH-JD-Office-DS01%%01INFO/4/SUPPRESS_LOG(l)[98]:Lastmessagerepeated1times.(InfoID=4278652936,ModuleName=SECE,InfoAlias=PORT_ATTACK_OCCUR)
Aug13201517:05:25+08:00UIH-JD-Office-DS01%%01SECE/4/PORT_ATTACK_OCCUR(l)[99]:Autoport-defendstarted.(SourceAttackInterface=GigabitEthernet5/1/5,AttackProtocol=ARP-REPLY)
Aug13201517:05:25+08:00UIH-JD-Office-DS01%%01SECE/4/PORT_ATTACK_OCCUR(l)[100]:Autoport-defendstarted.(SourceAttackInterface=GigabitEthernet5/1/5,AttackProtocol=ARP-REQUEST)