Ich habe 2 force10 s25-Schalter, die für eine dunkle Glasfaserverbindung zwischen zwei Schulgebäuden verwendet werden. Einer meiner Schalter füllt die ARP-Tabelle bis zum Rand und schlägt dann fehl. Dies kann bis zu alle 1,5 Stunden geschehen. Ich habe festgestellt, dass eine der Adressen im Cache eine Adresse aus unserem vorherigen Webfilter ist, die seit 6 Monaten nicht mehr online war. Wir können uns nichts vorstellen, was einen ARP-Cache enthalten würde, aber etwas scheint unsere force10 mit Adressen zu versorgen, aber durch Ausführen von show arp summary werden manchmal bis zu 50 neue Adressen pro Sekunde hinzugefügt. Worauf sollte ich achten, um herauszufinden, woher das kommt?
Hier ist meine Show IP Route verbunden
MiddleSchool#show ip route connected
Destination Gateway Dist/Metric Last Change
----------- ------- ----------- -----------
C 10.4.0.0/16 Direct, Vl 400 0/0 03:39:18
C 192.168.1.0/30 Direct, Te 0/28 0/0 03:39:20
Die einzige statische Route ist die Standardroute (0.0.0.0 / 0 über den Tengig 0/28-Port) über die Glasfaserverbindung, da der gesamte Verkehr diesen Switch verlassen und zum anderen Gebäude gehen muss, um ins Internet zu gelangen.
Antworten:
Ich habe mir die Konfigurationen in Ihrer Stapelüberlauffrage angesehen .
Zur Überprüfung ist dies Ihre Topologie ...
Das Problem ist, dass das Erstellen der Switch-Proxy-ARPs von L zum Auflösen
10.4.0.0/16
und Erstellen der Switch-Proxy-ARPs von S für die10.2.0.0/16
... Schnittstelle TenGig0 / 28 (Ihre Transitverbindung zwischen den Gebäuden) Proxy-ARPs-Anfragen beantwortet. Entfernen Sie diese 10-Net-Statik und verwenden Sie ...ip route 10.4.0.0 255.255.0.0 192.168.1.2
ip route 10.2.0.0 255.255.0.0 192.168.1.1
Der Grund für eine Route wie
ip route 10.4.0.0 255.255.0.0 TenGigabit0/28
Proxy-ARPs liegt darin, dass Sie dem Switch im Wesentlichen mitteilen, dass das gesamte / 16-Subnetz direkt mit TenGigabit0 / 28 verbunden ist, wenn Sie eine Schnittstelle wie diese statisch routen. Für die Verwendung eines IP-Next-Hop ist nur ein ARP-Eintrag für diesen bestimmten Next-Hop erforderlich.Sie müssen wahrscheinlich das Standard-Gateway auf eine neue Schnittstelle auf dem Building L-Switch verschieben, damit das gesamte Subnetz über 10.2.0.101 standardmäßig 10.4.0.0/16 oder das Internet erreichen kann.
Es tut mir leid, das zu sagen, aber Sie sind offen für Probleme mit der Erschöpfung von ARP-Ressourcen, wenn Sie a / 16 als verbundenes Subnetz zuweisen ... ARP ist ein nicht authentifiziertes Protokoll, und jeder im LAN kann den Switch mit ARPs überfluten keine andere Wahl, als sie zwischenzuspeichern / zu beantworten ... selbst für Phantomadressen.
Proaktiv können Sie DHCP-Snooping und dynamische ARP-Inspektion in Betracht ziehen, wenn Ihre FTOS-Version dies unterstützt. Diese Funktionen erfordern normalerweise einige Überlegungen und Tests vor der Bereitstellung. Es lohnt sich jedoch, sie zu verwenden, wenn Sie Hunderte von Kindern haben, die nichts Aufregenderes haben, als ihre "Hacking" -Fähigkeiten zu demonstrieren. Ich habe eine schnelle Suche durchgeführt, um festzustellen, ob Force10 das unterstützt, was Cisco als Port-Sicherheit bezeichnet, aber ich konnte es nicht finden. Die Port-Sicherheit kann verwendet werden, um die Anzahl der an einem Switch-Port gelernten Macs zu begrenzen.
quelle