亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊會員 設(shè)為首頁 | 收藏本站
當前位置 : 首頁>軟件學(xué)院>網(wǎng)絡(luò)技術(shù)>網(wǎng)絡(luò)安全>正文
 
動態(tài)ARP檢測 引發(fā)上網(wǎng)斷斷續(xù)續(xù)

http://m.yibo1263.com 2010/8/24 7:40:54  來源:東北IT網(wǎng)  編輯:葉子
 


  為了能找到具體的故障原因,筆者在局域網(wǎng)的核心交換機后臺系統(tǒng),使用ping命令測試了其中一臺接入交換機的管理IP地址,測試反饋回來的結(jié)果是無法ping通,會不會是核心交換機與樓層接入交換機之間的物理連接存在問題呢?為了排除物理線纜因素,筆者特意找來了專業(yè)的光功率計,來測試連接核心交換機與樓層接入交換機的多模光纖線路連通性,結(jié)果發(fā)現(xiàn)光纖線路具有收發(fā)信號,看來問題還是出在樓層接入交換機上。

  不得已,筆者只好再次使用Console控制線纜直接連接到樓層接入交換機上,使用“display interface”命令查看該交換機與核心交換機的級聯(lián)端口狀態(tài),發(fā)現(xiàn)級聯(lián)端口的數(shù)據(jù)流量還是特別大,同時大量的廣播數(shù)據(jù)包依然存在;為了阻止廣播數(shù)據(jù)包影響局域網(wǎng)的穩(wěn)定運行,筆者特意在該接入交換機后臺系統(tǒng),啟用了廣播風(fēng)暴抑制功能,然而該功能的啟用并沒有帶來任何改變。之后,筆者隨手執(zhí)行了“display cpu”字符串命令,查看了故障交換機的系統(tǒng)資源消耗情況,結(jié)果讓筆者很是吃驚,該交換機的系統(tǒng)CPU資源消耗率竟然達到了驚人的100%,而正常情況下交換機的系統(tǒng)CPU資源消耗率應(yīng)該為25%左右,這也難怪筆者無法從局域網(wǎng)的核心交換機上ping通故障樓層接入交換機。將故障樓層接入交換機與局域網(wǎng)核心交換機之間的物理連接斷開之后,筆者再次執(zhí)行了“display cpu”字符串命令,結(jié)果看到該交換機的CPU資源消耗率迅速下降到30%左右;可是重新連接之后,故障樓層接入交換機的CPU資源消耗率很快又回到了100%,這是什么原因呢?

  經(jīng)過仔細分析、對比,筆者認為自從在接入交換機中啟用了防ARP病毒功能后,局域網(wǎng)中才出現(xiàn)了上網(wǎng)不穩(wěn)定的故障現(xiàn)象,會不會是這項功能在暗中“搗亂”呢?為了驗證自己的猜想是否正確,筆者立即將接入交換機的動態(tài)ARP檢測功能給關(guān)閉掉,之后又在對應(yīng)交換機后臺系統(tǒng),使用“display cpu”命令查看了系統(tǒng)CPU資源消耗情況,果然CPU使用率立即從原先的100%下降到30%左右,對應(yīng)交換機下面的客戶端系統(tǒng)上網(wǎng)速度也恢復(fù)了正常。與此同時,另外幾臺暫時沒有關(guān)閉動態(tài)ARP檢測功能的接入交換機,其CPU使用率仍然一直居高不下,并且這些交換機下面的客戶端系統(tǒng)上網(wǎng)速度還是斷斷續(xù)續(xù),數(shù)據(jù)丟包現(xiàn)象仍然十分嚴重。很顯然,局域網(wǎng)中的上網(wǎng)斷斷續(xù)續(xù)故障現(xiàn)象,與動態(tài)ARP檢測功能有關(guān)。

  原因解密

  上網(wǎng)搜索了動態(tài)ARP檢測功能的工作原理,筆者發(fā)現(xiàn)該功能會自動截取來自不信任網(wǎng)絡(luò)端口發(fā)送過來的ARP數(shù)據(jù)請求,同時會自動驗證對應(yīng)數(shù)據(jù)包的數(shù)據(jù)綁定行為是否合法,看看它的地址綁定關(guān)系與DHCP綁定表中的是否一致,如果一致的話就對ARP數(shù)據(jù)包進行放行,要是不一致的話就對ARP數(shù)據(jù)包進行丟棄,這項功能可以有效地預(yù)防中間人攻擊,也能防止局域網(wǎng)用戶自行修改網(wǎng)卡物理地址和IP地址,避免局域網(wǎng)中發(fā)生地址沖突現(xiàn)象。經(jīng)過進一步了解,筆者發(fā)現(xiàn)該功能往往與DHCP嗅探功能配合使用,并且該功能還存在一個明顯的缺陷,那就是對ARP數(shù)據(jù)包的動態(tài)檢測操作,需要不停消耗交換機系統(tǒng)的CPU資源,如果處理的ARP數(shù)據(jù)包流量特別大的話,那么交換機系統(tǒng)的CPU資源消耗率就會很高,嚴重時就能出現(xiàn)CPU資源被100%消耗的現(xiàn)象。

  而DHCP嗅探功能在工作的時候,DHCP服務(wù)器會將分配出去的動態(tài)IP地址,以及客戶端系統(tǒng)的網(wǎng)卡物理地址之間的對應(yīng)關(guān)系,自動記錄保存到一個地址綁定表中,任何客戶端系統(tǒng)進行網(wǎng)絡(luò)連接的時候,該功能會自動檢查數(shù)據(jù)包的IP地址與網(wǎng)卡物理地址之間的對應(yīng)關(guān)系,看看這種對應(yīng)關(guān)系與地址綁定表中的記錄是否一致,如果一致的話就允許目標數(shù)據(jù)包通過,否則將不允許數(shù)據(jù)包通過,這種功能可以有效地防止局域網(wǎng)其他不合法DHCP服務(wù)器的功能。

  當一臺交換機系統(tǒng)同時啟用了動態(tài)ARP檢測功能和DHCP嗅探功能的時候,既能有效防范非法DHCP服務(wù)器的干擾,又能禁止上網(wǎng)用戶隨意改動客戶端系統(tǒng)的上網(wǎng)地址以及網(wǎng)卡物理地址來偷偷上網(wǎng),如此一來就能實現(xiàn)安全、穩(wěn)定相互兼顧的效果;但讓筆者感到非常納悶的是,這里的樓層交換機也是同時啟用了這兩項功能,為什么它們沒有發(fā)揮應(yīng)有的作用呢,反而只有關(guān)閉了動態(tài)ARP檢測功能,才能解決上網(wǎng)斷斷續(xù)續(xù)故障現(xiàn)象呢?經(jīng)過與集成商的溝通、交流,筆者終于找到了問題的答案,原來當交換機系統(tǒng)同時啟用了上面兩項功能,如果每一臺交換機上都劃分有相同的虛擬工作子網(wǎng)時,那么廣播數(shù)據(jù)包就會在接入交換機之間不停地被發(fā)送或轉(zhuǎn)發(fā),如此一來就會大量消耗交換機系統(tǒng)的CPU資源,最終會引發(fā)上網(wǎng)斷斷續(xù)續(xù)的故障現(xiàn)象。

本新聞共3頁,當前在第2頁  1  2  3  

收藏】【打印】【進入論壇
  相關(guān)文章:

 
 
 
最新文章

搶先蘋果,消息稱英特爾芯片采用臺積電
三星揭曉業(yè)內(nèi)首款單條 512GB DDR5 內(nèi)存
vivo 高端新機爆料:120Hz 曲面屏 + 天
vivo Y21 在印度正式上市:Helio P35 芯
微星推出 GeForce RTX 3080 Sea Hawk X
消息稱三星 Galaxy Tab S8 系列平板將放
機械革命推出 F6 輕薄本:16 英寸全面屏
英特爾 12 代 Alder Lake CPU 600 系列
雷軍:向小米手機 1 首批用戶每人贈送價
小米李明談用戶被踢出 MIUI 測試版:大

推薦文章
1
2
3
4
5
6
7
8
9
10
叛逆嫩模性感寫真
宮如敏不雅照瘋傳 看張馨予韓一菲獸獸誰
不懼孔子搶位 阿凡達游戲影音配置推薦
2015第十七屆“東北安博會”火爆招商
第十六屆東北國際公共安全防范產(chǎn)品博覽
2016年第五屆中國國際商業(yè)信息化博覽會
2016年第五屆中國國際POS機及相關(guān)設(shè)備展
互聯(lián)網(wǎng)電視熟了嗎 2013最火電視深解析
桑達獲邀出席2015中國(廣州)國際POS機
寶獲利報名參加“2015年度中國POS機行業(yè)
八卦圖解 More>>
叛逆嫩模性感寫真 宮如敏不雅照瘋傳 看張馨予韓一菲
周偉童魔鬼身材日本性感寫真圖  聯(lián)想V360筆記本模特寫真
潜江市| 长兴县| 竹溪县| 东辽县| 上犹县| 盐城市| 夹江县| 栖霞市| 长岭县| 龙江县| 邓州市| 淳化县| 新源县| 深州市| 昌图县| 苏尼特左旗| 稷山县| 江城| 南宫市| 鄂托克前旗| 南川市| 瓦房店市| 西青区| 湖南省| 额敏县| 环江| 建宁县| 定兴县| 成武县| 雷波县| 密云县| 阳谷县| 连城县| 乐陵市| 伊金霍洛旗| 溧水县| 嘉黎县| 醴陵市| 靖宇县| 米脂县| 金堂县|