中文
交流机
园区网交流机
数据中心与云盘算交流机
行业精选交流系列
意图网络指挥官
所有手艺解决计划
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线治理与应用
清静
下一代防火墙
清静网关
检测治理清静
所有手艺解决计划
运营商
政府
互联网
制造业
高教/职教
医疗卫生
交通
公共清静
在一样平常网络运维历程中,当遇到丢包或者转发欠亨时,往往需要判断报文丢在什么地方,除了用traceroute路径跟踪到数据包终止在详细装备(如路由器)时,那就需要进一步判断路由器针对该报文的转发情形,是扬弃了?照旧发错接口了?那么针对PP电子5金狮路由器,就可以使用流表这项手艺举行判断。
PP电子5金狮捷路由器当设置了 NAT、 QOS、 PBR、 ACL 等营业时,那么就默认开启了 X-flow 流表功效。即当每个数据包抵达或者穿过路由器,路由器凭证这个报文的 6 元组就生产了一条流会话纪录。通过流表手艺,我们就可以用来审查路由器针对该报文的收发情形(好比路由器有没收到?有没发出?收到几多?发出几多?)。因此可以作为通讯异常时的定位神器。可通过 show ip fpm flow 来审查目今的流表。通过 clear ip fpm flows 来扫除当下的流(岑岭期慎用,会造成营业闪断)
下面我们以192.168.33.39这个源IP为例,来看看路由器针对该数据流的收发情形吧。
每个流会话都包括如下 9 个字段,字段剖析:
Pr:IP 协议号,常见的有 ICMP 为 1;TCP 是 6;UDP 是 17
SrcAddr:该数据报文的源 IP 地点
DstAddr:该数据报文的目的 IP 地点
SrcPort:该数据报文的源端口号(TCP/UDP 以外的协议是没有端口号的,那么装备使用该协议的其它字段,作为端口号识别。如 ICMP 使用标识位。)
DstPort:该数据报文的目的端口号
Vrf:该数据报文所在的 vrf, 默认全局 vrf 为 0
SendBytes:发送字节数,源 IP 发送给目的 IP 的字节数
RecvBytes:吸收字节数, 目的 IP 回复给源 IP 的字节数
St:协议状态
通过以上可知道,这条流代表的是,源192.168.33.49向目的172.18.10.13提倡了telnet(目的端口是23),且源向目的发送了1437个字节,目的回包了1923个字节。
2、转发面转发: 数据报文流量是穿越路由器的,一样平常指的是客户的营业报文等。装备关于这类报文爆发的流表称之为转发面流表。关于集中式装备直接在路由器主控(ruijie#)上审查对应的流表;关于漫衍式装备,好比RSR77或77X要通过进入数据包流入、流出的线卡来举行审查。
漫衍式装备对转发面的流表审查均要登录线卡举行审查, 以 RSR77-X 为例:
办法 1:首先确定对应线卡的槽位号(一样平常是接口编号的前 2 位,好比接口是gi1/0/2,那么槽位号就是1/0)
下令1:show ip fpm statistics
Slot-1/0 : RSR7708-SRCMI-X-RSR77-SIP5-X —>SIP5-X 线卡的流表统计
Flow table capacity: 2097152 -→该线卡的流表数目总容量【关注】
FRQ capacity: 4096 →分片行列长度
Flow number: 36 →目今活跃的流表总量【注重不要凌驾总量】
Nat-flow number: 7 →目今活跃的 NAT 流总量【注重不要凌驾总量】
User number: 3 →目今用户数【关注】
Defragment context number: 0
下令2:show ip fpm users
使用技巧:
1)可通过管道符 | 对用户ip举行过滤,审查特定的用户情形。
2)在漫衍式装备,好比RSR77-X系列,需要在线卡内里审查
[LC1/0]#sh ip fpm users
IP-address Active-time(s) Active-Conns Max-Config-Conns
192.13.64.2 147 11 100000
192.168.30.1 1227 3 100000
172.19.1.1 1685 1 100000
172.18.157.32 700747 17 100000
Ip-address :数据流的源 ip 地点, 通常情形下为用户的内网地点
Active-timie:该用户保存数据流的时间
Active-conns:该用户 保存几多条活跃的流,若是过大,可能保存异常攻击
Max-config-conns:设置的该用户最大会话限制, 默认是 100000, 可通过 ip session filter 举行调解
下令3:show ip fpm users
下令4:show ip fpm users x.x.x.x
寄义:显示特定源IP所有的数据流的转发信息
使用场景:当需要审查目今某个特定流表转发情形时,使用该下令。
使用限制:该下令在极简出口版本才有支持, 一样平常在对应线卡举行审查。
[LC1/0]#sh ip fpm flows user 192.168.30.1
Pr SrcAddr DstAddr SrcPort DstPort Vrf SendBytes RecvBytes St
17 192.168.30.1 172.18.157.32 64834 1813 0 366618 90096 3
17 192.168.30.1 172.18.157.32 64838 1812 0 387548 95520 3
剖析:192.168.30.1与认证效劳器的认证(端口1812)和计费(端口1813)的数据流交互历程。
下令5: show ip fpm flow filter pr 源ip 掩码 目的ip 掩码
寄义:审查针对特定源,特定目的的数据流的转发信息
使用场景:当需要审查目今某个特定流表转发情形时,使用该下令。
上图代表,源172.18.1.128 经由NAT地点转换后源IP地点酿成110.1.1.12,该tcp源端口是36064,目的端口是23,发送了5467字节,吸收9301个字节。
其中0.0.0.0 代表恣意
寄义:显示目今用户特定的数据转发的详细信息,并显示对应的泉源接口和发送出口。
使用场景:在做故障排查或者营业测试的时间,当需要审查目今某个特定流表转发从哪个接口收支时,使 用该下令。
使用技巧:针对漫衍式装备,一样平常在对应线卡举行审查数据流的转发。
举例:
若是要审查10.20.255.34 会见223.5.5.5这个流的收支接口。
通过上述可以看到,该报文是从ag2口进入,ag4口发出。
若有疑问或相关售后问题咨询,可点击进入闪电兔咨询