キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
1505
閲覧回数
0
いいね!
2
返信

複数のCiscoRTから大量のパケットが反射されてしまう。

k.kanno01
Level 1
Level 1

お世話になります。

現在、841MJなどを利用しネットワークを組んだところ(最小限の構成に落とし込んだのが添付の図になります)、

1VLANにRTが3台以上になった際、一つのパケットが重複反射して大量のトラフィックが流れ、

ルータのCPUが100%に張り付いてオーバーフローを起こしてしまっているように見られます。

パケットをキャプチャしたところ、NTPのパケットがRTのMACアドレスから再配送され、別のRTでまた再配送され・・・

最終的にRTが3台以上の場合はTTLが0になり発信元にICMPを返し収束し、RTが2台以下の場合はTTLがランダムな値で収束します。

 

一番顕著に現象が出るのはNTPのサーバパケットですが、その他のパケットも時折現象が発生します。

 

どのような設定をすれば現象が収束しますでしょうか。よろしくお願いします。

 

下記に、条件絞込のために試行した結果を列記します。

1.NTPServerをLinux、WINDOWSと変更して試したが変化無し。

  後にNTP以外のパケットでも事象が起こっていることを確認。

2.841MJをC1921に変更したが変化無し。混在も同様に変化無し。

3.Interface設定をそれぞれaccess、trunkと変更してみたが変化無し。

  RTはSWポート、WAN側ethポートと変更してみたが変化無し。

4.841MJを1812Jに変更したところ、1812Jではの反射パケットは確認せず。混在では841MJのみ事象発生。

5.基幹になっているCat3750SWをノンインテリHUBに変更したところ反射パケットは極小になるが、たまに起こる。

6.基幹になっているCat3750SWをCat2960SWに変更したが変化無し。

7.RT、SWともに設定を初期化し最小限の通信設定(Interface、VLAN、IP address )したが事象再発。

8.以下のコマンドをすべて試したが変化無し。

  no service pad

  no service tcp-small-servers

  no service udp-small-servers

  no ip source-route

  no ip proxy-arp

  no ip directed-broadcast

  no ip redirect

  no ip mask-reply

環境(最小限構成)

841MJ *2 IOS Ver15.5(1r)T1

C1921 *1 IOS Ver15.0(1r)M15

C3750 *3 IOS Ver12.2(25R)

オプション

C1812J IOS Ver15.1(4)M10 

C2960 IOS Ver12.2(44r)SE1

 

2件の返信2

k.kanno01
Level 1
Level 1

質問の方法が悪かったのでしょうか。反応がなくて残念です。

さらに切り分けた結果、以下のことが判明しました。

1、NTPserverからNTPパケットが流れた時、受信したL3orL2SWがARP情報を覚えていないとそのパケットをブロードキャストしている。(このロジックは納得できます)

2、そのブロードキャストパケットを841(or1921)が受信すると受信したポートに対してブロードキャストを再配送してしまう。(入ってきたポートにブロードキャストを再配送してしまうのはなぜでしょう)

最小構成として以下の構成で再現しています。

NTPserver - C3750 - C841

NTPClient  ----|

現在、L3SWのmac aging-time を1800secにしてNTPの同期タイミングより遅らせることで暫定対応しております。

ただ、事象が根本的に解決しているわけではないので、ルータ側の挙動を解決したいです。

以上、よろしくお願いします。

ルータのconfigは以下のとおりです。

version 15.5
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
!
hostname Giji-RT
!
boot-start-marker
boot-end-marker
!
!
enable password xxx
!
no aaa new-model
ethernet lmi ce
!
no ip domain lookup
ip cef
no ipv6 cef
!
!
multilink bundle-name authenticated
!
license udi pid C841M-4X-JAIS/K9 sn xxxxxxxxx
!
redundancy
!
!
interface GigabitEthernet0/1
description To_NTPtestLAN_on_Access
switchport access vlan 999
no ip address
!
!
interface Vlan1
no ip address
shutdown
!
!
interface Vlan999
ip address 10.10.10.170 255.255.255.0
no ip redirects
!
ip forward-protocol nd
no ip http server
no ip http secure-server
!
!
control-plane
!
line con 0
no modem enable
line vty 0 4
password xxx
login
transport input all
line vty 5 15
password xxx
login
transport input none
!
scheduler allocate 20000 1000
!
end

※上記configはSWポートを利用していますが、0/4のサブインターフェイスでも状況は同じでした。

SWのconfigは以下のとおりです。

version 12.2
no service pad
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname Core-SW
!
enable password xxx
!
username xxx password 0 xxx
no aaa new-model
clock timezone JST 9
switch 1 provision ws-c3750-24ts
ip subnet-zero
!
no ip domain-lookup
vtp mode transparent
!
spanning-tree mode pvst
spanning-tree extend system-id
!

vlan internal allocation policy ascending
!
vlan 999
!
interface FastEthernet1/0/1
description To_NTPserver
switchport access vlan 999
switchport mode access
!
interface FastEthernet1/0/2
description To_NTPclient
switchport access vlan 999
switchport mode access
!
interface FastEthernet1/0/3
description To_Giji-RT
switchport access vlan 999
switchport mode access
!
interface FastEthernet1/0/4
description To_Giji-RT2
switchport access vlan 999
switchport mode access
!
i
interface Vlan1
no ip address
shutdown
!
interface Vlan999
ip address 10.10.10.252 255.255.255.0
!
ip classless
no ip http server
!
control-plane
!
!
line con 0
line vty 0 4
password xxx
login
line vty 5 15
password xxx
login
!
!
monitor session 1 source interface Fa1/0/1
monitor session 1 destination interface Fa1/0/22
monitor session 2 source interface Fa1/0/2
monitor session 2 destination interface Fa1/0/23
ntp server 10.10.10.253
!
end

 様

いつもシスコサポートコミュニティへご参加頂きありがとございます。

弊社内のエンジニアへ確認致しましたところ、SRにてお問い合わせ頂きますことをお勧めいたしますとのことでした。

SRについては以下をご確認ください。
http://www.cisco.com/cisco/web/support/JP/tac_overview.html#title4

どうぞよろしくお願いいたします。

シスコサポートコミュニティ事務局