当前位置: 首页 > news >正文

华为S系列交换机CPU占用率高问题排查与解决方案

在这里插入图片描述

问题概述

在华为S系列交换机(V100&V200版本)运行过程中,CPU占用率过高是一个常见问题,可能导致设备性能下降甚至业务中断。根据华为官方维护宝典,导致CPU占用率高的主要原因可分为四大类:网络攻击、网络震荡、网络环路和硬件故障。

网络攻击导致的CPU高问题

网络攻击的特征与类型

网络攻击是导致CPU占用率高的常见原因,主要表现为攻击源产生大量非正常网络交互请求,使交换机忙于处理这些请求而无法正常运行业务。常见的网络攻击类型包括:

ARP协议报文攻击

  • ARP和ARP-Miss泛洪攻击
  • ARP欺骗攻击

DHCP协议报文攻击

其他类型攻击

  • ICMP攻击

    DDoS攻击

    广播报文攻击

    TTL-expired报文攻击

    目的IP为设备IP的报文攻击

    SSH/FTP/Telnet等应用层协议报文攻击

网络攻击的定位方法

1.查看设备基本信息

display version
display device

2.检查上送CPU报文统计

display cpu-defend statistics 
reset cpu-defend statistics # 清除统计信息 
display cpu-defend statistics all # 隔几秒后再次查看

示例输出分析:

Statistics on slot 2:
在这里插入图片描述

如果观察到某种协议报文异常增多,且现网不可能出现这么多报文,则可判断为协议报文攻击。

网络攻击的解决方案

1. 配置攻击溯源功能

system-view
acl number 2000rule 5 permit source 10.1.1.1 0  # 10.1.1.1为网关IP地址quit
cpu-defend policy policy1auto-defend enable  # 使能攻击溯源功能undo auto-defend trace-type source-portvlan  # 配置溯源模式undo auto-defend protocol 8021x dhcp icmp igmp tcp telnet ttl-expired udp  # 删除不需要的溯源协议auto-defend whitelist 1 acl 2000  # 将网关IP加入白名单quit

对于V200R009之后版本:

cpu-defend policy policy1auto-defend protocol arp  # 只溯源ARP报文auto-defend whitelist 1 acl 2000quit

2. 应用防攻击策略

框式交换机配置:

# 主控板应用策略
system-view
cpu-defend-policy policy1
quit# 所有接口板应用策略
system-view
cpu-defend-policy policy2 global# 指定接口板应用策略
system-view
slot 1
cpu-defend-policy policy2

盒式交换机配置:

# 非堆叠情况
system-view
cpu-defend-policy policy1 global# 堆叠情况
# 主设备应用策略
system-view
cpu-defend-policy policy1# 所有堆叠设备应用策略
system-view
cpu-defend-policy policy1 global

3. 查看攻击源信息

display auto-defend attack-source
display auto-defend attack-source slot slot-id

4. 网络攻击处理建议

配置ARP安全功能:参考产品文档"配置指南-安全配置-ARP安全配置"

启用攻击溯源惩罚功能:

cpu-defend policy policy1 
auto-defend enable 
auto-defend action deny timer 300 # 300秒内丢弃攻击报文

配置黑名单:

acl number 2001 
rule permit source 1.1.1.0 0.0.0.255 
quit 
cpu-defend policy policy1 
blacklist 1 acl 2001

关闭攻击源接口(谨慎使用):

cpu-defend policy policy1 
auto-defend enable 
auto-defend action error-down

网络震荡导致的CPU高问题

STP震荡问题

定位方法

查看STP拓扑变化信息

display stp topology-change
观察"Number of topology changes"是否有增长。

查看TC-BPDU统计

display stp tc-bpdu statistics

示例输出:

MSTID Port             TC(Send/Receive) TCN(Send/Receive) 0 
GigabitEthernet2/0/6 21/4       0/1

处理建议

开启TC保护告警

snmp-agent trap enable feature-name mstp 
stp tc-protection

根据拓扑变化情况处理

接入侧端口Up/Down:配置为边缘端口并开启BPDU保护

stp edged-port enable 
stp bpdu-protection 

根桥非预期变化:开启根保护功能

stp root-protection

OSPF路由协议震荡

定位方法

查看OSPF邻居状态

display ospf peer last-nbr-down 
display logbuffer

检查OSPF报文统计

display cpu-defend statistics packet-type ospf

处理建议

调整OSPF邻居失效时间

ospf timer dead interval # 建议设置为20s以上

使能sham-hello功能

sham-hello enable

检查OSPF认证配置

display ospf error如果"Bad authentication type""Bad authentication key"计数增长,需配置相同认证信息:ospf authentication-mode

网络环路导致的CPU高问题

定位方法

网络环路通常表现为:

  • 设备CPU占用率超过80%
  • VLAN接口指示灯频繁闪烁
  • 频繁MAC漂移
  • 管理操作延迟
  • Ping测试严重丢包
  • 接口收到大量广播报文

处理建议

  • 通过接口指示灯和流量情况确认存在广播风暴的接口
  • 根据链路拓扑逐跳排查环路设备
  • 判断并断开产生环路的接口

硬件故障导致的CPU高问题

如果排除了网络攻击、震荡和环路等因素,仍存在CPU占用率高的问题,可能是硬件故障导致。此时建议:

收集设备日志信息

display logbuffer

联系华为技术支持或交换机经销商进行进一步诊断和处理

总结

华为S系列交换机CPU占用率高问题的解决需要系统性地排查可能的原因,并采取针对性的解决方案。网络管理员应熟练掌握相关诊断命令和处理方法,定期检查设备运行状态,及时防范和处理可能导致CPU高负载的各种情况,确保网络稳定运行。

相关文章:

  • 3、有Bluetooth,LCD,USB,SD卡,PSRAM,FLASH、TP等软硬件驱动开发经验优先考虑
  • PyTorch 分布式 DistributedDataParallel (DDP)
  • Langgraph实战-Agent-ReAct(Reason+Act)概述
  • 扩散模型(Diffusion Models)
  • 客户对质量不满意,如何快速响应?
  • 基于Transformer与随机森林的多变量时间序列预测
  • 商会携手会员单位博阳机械举办DeepSeek大模型技术及应用分享会
  • 02-keil5的配置和使用
  • xxl-job 入门
  • 2176. 统计数组中相等且可以被整除的数对
  • ECharts散点图-散点图15,附视频讲解与代码下载
  • 智能体MCP 实现数据可视化分析
  • 第44讲:玩转土壤数据!用机器学习挖掘地球皮肤的秘密 [特殊字符][特殊字符]
  • 王智:从“秋雅”到“高淑华”,影视双栖的破局者如何赢得口碑长虹?
  • Python常用的第三方模块之数据分析【pdfplumber库、Numpy库、Pandas库、Matplotlib库】
  • 什么是空值合并运算符[Nullish coalescing operator](??)?
  • Spark与Hadoop之间的联系和对比
  • 什么是负载均衡?NGINX是如何实现负载均衡的?
  • 超越Dify工作流:如何通过修改QwenAgent的Function Call及ReAct方法实现对日期时间的高效意图识别
  • kotlin的kmp编程中遇到Unresolved reference ‘java‘问题
  • 成都两宗宅地成功出让,民企四川联投溢价33%竞得郫都区宅地
  • 云南巧家警方抓获一名网逃人员:带70余万现金“隐居”山洞,昼伏夜出
  • 美股再遭重挫,标普500指数11个板块全线溃败
  • 文甦任四川乐山市委副书记,曾赴外交部挂职副司长
  • 学者建议:引入退休教师、青少年宫参与课后服务,为教师“减负”
  • 语言天才、魔方大师,击败王楚钦前他豪言:我能比中国球员强