Перейти до

не работает DHCP snooping на BDCOM


hillers

Рекомендованные сообщения

Работаем по технологии IPoE. Есть 4 головы BDCOM - на 16 и на  8 направлений.

Все четыре BDCOM включены в один свитч.

Столкнулись со следующей проблемой - одновременно начинает колбасить все BDCOM. Загрузка процессоров подскакивает до 100% на всех головах одновременно.

По нашим наблюдениям такое происходит когда появляется левый DHCP за ОНУшкой, к примеру, абонент не правильно подключил роутер.

 

 

Провели эксперимент - Схема включения:

Router TP-Link wr941nd   <---> ONU BDCOM P1501C1 <---> BDCOM P3310 <---> BRAS Ericsson SE-100 <----> NAS <----> Internet
 
 
При подключении Router TP-Link wr941nd в порты с ДХЦП-сервером  на BDCOM P3310 нет никакой реакции, но CPU самого BDCOM P3310 еще не растет.
 
По истечении ~ 4 мин. приходят сообщения о попытках отбросить ДХЦП-пакеты:
 
BDCOM_4#Dec  9 17:28:14 %FILTER-4-UNBLOCK: [dhcp]Source MAC Address b048.7abf.8aa0 vlan 331 600s on EPON0/4
Dec  9 17:28:14 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:14 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:14 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:16 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:17 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:17 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:17 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:18 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:20 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:20 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:20 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:20 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:20 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:21 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:23 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:23 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:23 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:23 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:23 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
Dec  9 17:28:23 DHCPR: server DHCP packet received from untrusted server(Interface: EPON0/4 ,IP: 192.168.0.1,MAC:b0:48:7a:bf:8a:a0),dropped
 
При этом пока БДКОМ еще работает - пингуется по 0,5мс.
Проходит еще ~4-5 минут. CPU BDCOM P33100  взлетает до 100%, при этом наблюдаем почти 100% потери пакетов ICMP.
При этом все остальные BDCOM-ы также начинают тормозить и CPU у них вырастает до 100%. На других BDCOM-ах в логах нет никаких сообщений.
 
Такая ситуация длится до тех пор пока не отключаем Router TP-Link wr941nd  от  ONU BDCOM P1501C1.
Как только это сделали отключение, буквально через ~30-40 сек. восстанавливаться нормальная работа всех BDCOM-ов.
 
 
Вот настройки из конфига
 
BDCOM_1x8#sh ip dhcp-relay snooping
 
ip dhcp-relay snooping
ip dhcp-relay snooping vlan  331
ip arp inspection vlan  331
ip verify source vlan  331
ip dhcp-relay snooping log
DHCP Snooping trust interface:
   GigaEthernet0/1
 
ARP Inspect trust interface:
   GigaEthernet0/1
 
IP source guard trust interface:
   GigaEthernet0/1
 
DHCP Snooping deny interface:
 
ip dhcp-relay snooping db-file /dhcpr-database

 

 

Кто-то встречался  с подобным явлением? Как бороться?

Ссылка на сообщение
Поделиться на других сайтах

Для начала уберите ip arp inspection vlan  331 и ip dhcp-relay snooping log. ISG можно оставить - полезная штука.

благодарю за советы, проведем эксперименты, по результатам отпишусь

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)

Для начала уберите ip arp inspection vlan  331 и ip dhcp-relay snooping log. ISG можно оставить - полезная штука.

 

 

В общем, провели эксперимент - убрали ip arp inspection vlan  331 и ip dhcp-relay snooping log. Стало работать лучше, подключили роутер к ОНУшке неправильно, так чтобы DHCP роутера смотрело в сторону сети. Разогнать процессор БДКОМа до 100% не удалось, ОДНАКО, вечером, когда много пользователей онлайн ситуация повторилась - все 4 OLT BDCOM ушли в 100% загрузку. Помогает краткосрочное отключение одного из ОЛТ, тогда через пару минут спадает загрузка всех ОЛТ.

Загрузка процессора одного из БДКОМов

Bezimyanni_2968766_19829956.jpg

Конфиг прилагается.

bdcom2_20151211.txt

Відредаговано hillers
Ссылка на сообщение
Поделиться на других сайтах
  • 2 weeks later...
Пока удалось решить данную проблему включением  БДКОМ-ов  через дополнительный свитч 

Конфигурация данного коммутатора  отличается от С704 (в который раньше были включены BDCOMы) включенным DHCP-snooping binding.

 

 

Конфигурация портов:

Interface Ethernet1/25

 description BDCOM_1x8

 ip multicast destination-control access-group 6000

 switchport mode trunk

 switchport trunk allowed vlan 303;331;400

 ip access-group 100 in

 loopback-detection specified-vlan 303;331;400

 loopback-detection control shutdown

 arp-guard ip 192.168.7.1

 arp-guard ip 192.168.6.1

 arp-guard ip 192.168.5.1

 arp-guard ip 192.168.4.1

 arp-guard ip 192.168.3.1

 arp-guard ip 192.168.11.1

 arp-guard ip 192.168.10.1

 arp-guard ip 10.100.0.10

 arp-guard ip 192.168.2.1

 arp-guard ip 192.168.1.1

 arp-guard ip 192.168.0.1

 arp-guard ip 10.100.2.9

 arp-guard ip 10.0.0.1

 arp-guard ip 10.120.0.1

 arp-guard ip 10.100.2.7

 arp-guard ip 10.100.2.1

 ip dhcp snooping action shutdown recovery 180

 

 

на С704:  (в который раньше были включены BDCOMы)

 

Interface Ethernet4/11

 description BDCOM_1x8

 ip multicast destination-control access-group 6011

 switchport mode trunk

 switchport trunk allowed vlan 303;331;400

 ipv6 access-group 600 in

 loopback-detection specified-vlan 300;303;331-332;400

 loopback-detection control shutdown

 ipv6 security-ra enable

 arp-guard ip 10.100.0.10

 arp-guard ip 192.168.2.1

 arp-guard ip 192.168.1.1

 arp-guard ip 192.168.0.1

 arp-guard ip 10.120.0.1

 arp-guard ip 10.0.0.1

 arp-guard ip 10.100.2.1

 anti-arpscan trust supertrust-port

 

Уже более 5 дней наблюдаем нормальную работу БДКОМ-ов.

До этого каждый день, по несколько раз возникал некий штром со 100% загрузкой процессоров всех БДКОМов одновременно.

Похоже что есть ошибка в прошивке БДКОМ-ов относительно DHCP-snooping.

 

Какие может будут Ваши идеи по данному оборудованию?
Ссылка на сообщение
Поделиться на других сайтах

Изолировать порты свитча, в который воткнуты головы. Или еще правильнее рассадить в разные vlan'ы клиентов с разных голов, а то и деревьев. Описаны основные признаки шторма.

 

P.S. Loopback-detect и прочий функционал в режиме shutdown на агрегаторе трафика олтов - это круто. 

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від forella
      PWR-75-DC — это сменный блок питания для оптических линейных терминалов BDCOM серии  P3608/16-2TE, GP3600-04/08/16.
      Предназначен для питания ОЛТ от сети постоянного напряжения 46-72В.
      Поддерживает горячую замену
      Новый. шел с олт bdcom gp3600-16 в комплекте. не пригодился.
    • Від LazukinIvan
      Пропоную до продажу абсолютно нову OLT BDCOM GP3600-16B у заводській упаковці. Обладнання не використовувалось, з двома AC-блоками живлення.
      🔹 Кількість PON портів: 16
      🔹 UpLink: 4 × GE (SFP) + 2 × 10GE (SFP+)
      🔹 Блоки живлення: 2 × AC (нові, встановлені)
      🔹 Форм-фактор: 1U, монтаж у 19” стійку
      🔹 Стан: 100% новий
      🔹 Комплектація: Повна — OLT + 2 блоки живлення + кріплення + заводська упаковка
      💵 Ціна: 80 000 грн / шт
      💳 Можлива оплата по безналу без ПДВ + 6%


       
    • Від tadesky
      Вітаю, 

      Маємо в наявності б/в OLT: 

      BDCOM  P3310 С-2АС - 1 шт. = 8000 грн
      BDCOM  P3310 С - 1 шт. = 8000 грн
      BDCOM P3616-2 TE - 3 шт. = 38000 грн

      Всі OLT з запасними БЖ 220V (купляли на всяк випадок). Працювали весь час у серверних, робочі та без проблем.

      За потреби можемо укомплектувати модулями Picotel EPON SFP PX++ = 800 грн/шт. 

      Питання та пропозиції прохання в особисті повідомлення. 

      Дякую. 
    • Від Mykola_
      Продам bdcom 3310D в идеальном состоянии, не вскрывался . Можно доукомплектовать БП пролайн. Цена 8500. Торг в пределах разумного приветствуется .

    • Від ppv
      Після оновлення до 1.5.1 не відображаються сигнали на
      OLT BDCOM P3310B (Device version10.1.0B)

      та
      P3608-2TE (Firmware Version10.1.0E). 

      3310C та P3608B ніяких проблем немає, знімає все добре. 
      З GPON3600-8 все зрозуміло будуть виправлення в Ubilling: 1.5.2.
       
      Може в когось було щось подібне? Хочу знати куди копати.
×
×
  • Створити нове...