产品
产品中心
< 返回主菜单
产品

交换机

交换机所有产品
< 返回产品
交换机
查看交换机首页 >

无线

无线所有产品
< 返回产品
无线
查看无线首页 >

云桌面

云桌面产品方案中心
< 返回产品
云桌面
查看云桌面首页 >

安全

安全所有产品
< 返回产品
安全
查看安全首页 >
产品中心首页 >
行业
行业中心
< 返回主菜单
行业
行业中心首页 >

EG2100-P ARP校验异常

发布时间:2023-03-30
点击量:120

关键词:layer23 strict-verification enable

一、故障现象

用户终端直连EG可正常ping通EG但无法正常上网,EG与公网连通性正常。

二、设备型号和版本

设备型号:RG-EG2100-P   版本号:11.9(6)B13P1, Release(09153003)

三、故障排查思路

终端直连EG无法正常上网的可能原因有:

可能1:配置问题(安全策略拦截,数据被策略路由强制指向错误接口、流控通道配置可用带宽过低、NAT配置错误)

可能2:软件问题(主程序丢失导致关键功能模块异常)

故障排查过程

1.通过测试终端访问外网,同时查看对应流表确认EG存在拦截使得源NAT未正常转换,导致流表有发无收;

通过debug efmp packet查看用户数据流被流平台拦截;

2.查看日志发现EG存在大量ARP报错,检查设备配置确认当前EG配置ARP静态绑定条目并开启二三层严格校验layer23 strict-verification enable,但测试终端未进行ARP静态绑定却使用某ARP静态绑定条目中的IP进行上网,导致ARP校验未通过,数据流被流平台拦截同时产生ARP报错。

3.与用户确认二三层严格校验不可关闭,故通过添加测试终端的ARP静态绑定条目后,测试终端可正常上网,问题解决;

故障原因总结:通过上述分析,当前EG开启layer23 strict-verificatio enable后,EG会使用入网终端的IP/MAC信息与静态ARP表项中的IP/MAC信息进行比对,若存在冲突,终端数据将被流平台拦截。

五、解决方案

因二三层严格校验不可关闭,仅可通过添加测试终端的ARP静态绑定条目使得终端正常入网;

六、故障原理

二三层严格校验layer23 strict-verificatio enable属于认证的一种,该认证方式以终端的IP+MAC为认证信息与当前EG的ARP静态绑定条目信息进行比对校验,流平台将根据匹配结果对终端数据进行放行或阻断,将出现如下三种情况:

1. 接入终端的IP或MAC与EG某条ARP静态绑定条目的IP或MAC完全一致,接入终端数据正常放行;

2. 接入终端的IP或MAC仅与某条ARP静态绑定条目中的IP一致或MAC一致,接入终端数据被拦截,此时终端IP为手动配置或通过非EG设备的DHCP池获取时,终端可正常ping通网关,即可正常访问EG。如果终端IP通过EG的DHCP池获取时则无法ping通EG,即无法访问EG

3. 接入终端的IP或MAC与ARP静态绑定条目中的IP或MAC均不同,接入终端数据被拦截,无法ping通网关,也无法访问EG;

返回顶部

请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式