手册下载
H3C S10500X-G&S7300X-G&S7500X-G&S7000X系列交换机 日志信息参考
资料版本:6W100-20260316
产品版本:Release 7764
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
3.2 ACL_ACCELERATE_NONCONTIGUOUSMASK
3.3 ACL_ACCELERATE_NOT_SUPPORT
3.4 ACL_ACCELERATE_NOT_SUPPORTHOPBYHOP
3.5 ACL_ACCELERATE_NOT_SUPPORTMULTITCPFLAG··
3.11 ACL_REFRESH_EMTEMPLATE_FAIL
4.1 MODELLOADING_LICENSE_ACTIVE
4.2 MODELLOADING_LOG_LICENSE_EXPIRE
6.2 ARP_ACTIVE_ACK_NOREQUESTED_REPLY
6.9 ARP_DUPLICATE_IPADDR_DETECT
6.16 ARP_ENTRY_IFTHRESHOLD_ALARM
6.17 ARP_ENTRY_IFTHRESHOLD_RESUME
6.20 ARP_ENTRY_SLOTTHRESHOLD_ALARM
6.21 ARP_ENTRY_SLOTTHRESHOLD_RESUME
6.22 ARP_ENTRY_THRESHOLD_ALARM
6.23 ARP_ENTRY_THRESHOLD_RESUME
6.27 ARP_HARDWARE_REFRESH_NORESOURCE
6.28 ARP_HARDWARE_SEND_NORESOURCE
6.32 ARP_LOCALPROXY_ENABLE_FAILED
6.35 ARP_PACKET_SPEEDLIMIT_ALARM
6.36 ARP_PACKET_SPEEDLIMIT_RESUME
6.37 ARP_PACKET_VALIDCHECK_ALARM
6.43 ARP_SENDER_IPCONFLICT_ALARM
6.44 ARP_SENDER_IPCONFLICT_RESUME
6.46 ARP_SENDER_MACIPCONFLICT_ALARM
6.47 ARP_SENDER_MACIPCONFLICT_RESUME
6.49 ARP_SENDER_SMACCONFLICT_VSI
6.55 ARP_SUPPR_THRESHOLD_EXCEED
6.58 ARP_USER_DUPLICATE_IPADDR_DETECT
7.3 ATK_ICMP_ADDRMASK_REQ_RAW_SZ
7.7 ATK_ICMP_ADDRMASK_RPL_RAW_SZ
7.33 ATK_ICMP_PARAPROBLEM_RAW_SZ
7.37 ATK_ICMP_PINGOFDEATH_RAW_SZ
7.48 ATK_ICMP_SOURCEQUENCH_RAW
7.49 ATK_ICMP_SOURCEQUENCH_RAW_SZ
7.53 ATK_ICMP_TIMEEXCEED_RAW_SZ
7.57 ATK_ICMP_TRACEROUTE_RAW_SZ
7.61 ATK_ICMP_TSTAMP_REQ_RAW_SZ
7.65 ATK_ICMP_TSTAMP_RPL_RAW_SZ
7.73 ATK_ICMP_UNREACHABLE_RAW_SZ
7.76 ATK_ICMPV6_DEST_UNREACH_RAW
7.77 ATK_ICMPV6_DEST_UNREACH_RAW_SZ
7.78 ATK_ICMPV6_DEST_UNREACH_SZ
7.81 ATK_ICMPV6_ECHO_REQ_RAW_SZ
7.85 ATK_ICMPV6_ECHO_RPL_RAW_SZ
7.90 ATK_ICMPV6_GROUPQUERY_RAW
7.91 ATK_ICMPV6_GROUPQUERY_RAW_SZ
7.93 ATK_ICMPV6_GROUPREDUCTION
7.94 ATK_ICMPV6_GROUPREDUCTION_RAW
7.95 ATK_ICMPV6_GROUPREDUCTION_RAW_SZ
7.96 ATK_ICMPV6_GROUPREDUCTION_SZ
7.98 ATK_ICMPV6_GROUPREPORT_RAW
7.99 ATK_ICMPV6_GROUPREPORT_RAW_SZ
7.100 ATK_ICMPV6_GROUPREPORT_SZ
7.106 ATK_ICMPV6_PACKETTOOBIG_RAW
7.107 ATK_ICMPV6_PACKETTOOBIG_RAW_SZ
7.108 ATK_ICMPV6_PACKETTOOBIG_SZ
7.110 ATK_ICMPV6_PARAPROBLEM_RAW
7.111 ATK_ICMPV6_PARAPROBLEM_RAW_SZ
7.112 ATK_ICMPV6_PARAPROBLEM_SZ
7.114 ATK_ICMPV6_TIMEEXCEED_RAW
7.115 ATK_ICMPV6_TIMEEXCEED_RAW_SZ
7.116 ATK_ICMPV6_TIMEEXCEED_SZ
7.118 ATK_ICMPV6_TRACEROUTE_RAW
7.119 ATK_ICMPV6_TRACEROUTE_RAW_SZ
7.120 ATK_ICMPV6_TRACEROUTE_SZ
7.145 ATK_IP4_IMPOSSIBLE_RAW_SZ
7.158 ATK_IP4_TCP_ALLFLAGS_RAW
7.159 ATK_IP4_TCP_ALLFLAGS_RAW_SZ
7.163 ATK_IP4_TCP_FINONLY_RAW_SZ
7.165 ATK_IP4_TCP_INVALIDFLAGS
7.166 ATK_IP4_TCP_INVALIDFLAGS_RAW
7.167 ATK_IP4_TCP_INVALIDFLAGS_RAW_SZ
7.168 ATK_IP4_TCP_INVALIDFLAGS_SZ
7.174 ATK_IP4_TCP_NULLFLAG_RAW
7.175 ATK_IP4_TCP_NULLFLAG_RAW_SZ
7.179 ATK_IP4_TCP_SYNFIN_RAW_SZ
7.183 ATK_IP4_TCP_WINNUKE_RAW_SZ
7.190 ATK_IP4_TINY_FRAGMENT_RAW
7.191 ATK_IP4_TINY_FRAGMENT_RAW_SZ
7.192 ATK_IP4_TINY_FRAGMENT_SZ
7.201 ATK_IP4_UDP_FRAGGLE_RAW_SZ
7.205 ATK_IP4_UDP_SNORK_RAW_SZ
7.223 ATK_IP6_IMPOSSIBLE_RAW_SZ
7.236 ATK_IP6_TCP_ALLFLAGS_RAW
7.237 ATK_IP6_TCP_ALLFLAGS_RAW_SZ
7.241 ATK_IP6_TCP_FINONLY_RAW_SZ
7.243 ATK_IP6_TCP_INVALIDFLAGS
7.244 ATK_IP6_TCP_INVALIDFLAGS_RAW
7.245 ATK_IP6_TCP_INVALIDFLAGS_RAW_SZ
7.246 ATK_IP6_TCP_INVALIDFLAGS_SZ
7.252 ATK_IP6_TCP_NULLFLAG_RAW
7.253 ATK_IP6_TCP_NULLFLAG_RAW_SZ
7.257 ATK_IP6_TCP_SYNFIN_RAW_SZ
7.261 ATK_IP6_TCP_WINNUKE_RAW_SZ
7.267 ATK_IP6_UDP_FRAGGLE_RAW_SZ
7.271 ATK_IP6_UDP_SNORK_RAW_SZ
7.275 ATK_IPOPT_ABNORMAL_RAW_SZ
7.278 ATK_IPOPT_LOOSESRCROUTE_RAW
7.279 ATK_IPOPT_LOOSESRCROUTE_RAW_SZ
7.280 ATK_IPOPT_LOOSESRCROUTE_SZ
7.282 ATK_IPOPT_RECORDROUTE_RAW
7.283 ATK_IPOPT_RECORDROUTE_RAW_SZ
7.284 ATK_IPOPT_RECORDROUTE_SZ
7.286 ATK_IPOPT_ROUTEALERT_RAW
7.287 ATK_IPOPT_ROUTEALERT_RAW_SZ
7.291 ATK_IPOPT_SECURITY_RAW_SZ
7.295 ATK_IPOPT_STREAMID_RAW_SZ
7.297 ATK_IPOPT_STRICTSRCROUTE
7.298 ATK_IPOPT_STRICTSRCROUTE_RAW
7.299 ATK_IPOPT_STRICTSRCROUTE_RAW_SZ
7.300 ATK_IPOPT_STRICTSRCROUTE_SZ
7.303 ATK_IPOPT_TIMESTAMP_RAW_SZ
7.307 ATK_IPV6_EXT_HEADER_RAW_SZ
9.1 BFD_CHANGE_FSM (Severity 4)
9.2 BFD_CHANGE_FSM (Severity 5)
9.4 BFD_HARDWARE_SWITCHTO_SOFTWARE
10.1 BGP_DYN_PEER_LIMIT_REACHED
10.2 BGP_DYN_PEER_LIMIT_REACHED_CLEAR
10.4 BGP_EXCEED_ROA_LIMIT_CLEAR
10.6 BGP_EXCEED_ROUTE_LIMIT_CLEAR
10.9 BGP_PEER_GR_STATUS_CHANGE
10.10 BGP_PEER_LICENSE_REACHED
10.12 BGP_REACHED_THRESHOLD_CLEAR
10.13 BGP_REMOTE_RTID_CONFLICT
10.14 BGP_ROUTE_LICENSE_REACHED
10.17 BGP_STATE_CHANGED_REASON
13.2 CFGMAN_ARCHIVE_SCP_OPERMAXNUM
13.4 CFGMAN_EXIT_FROM_CONFIGURE
17.23 DEV_BOARD_RUNNING_FAULT_REBOOT
17.33 FAN_DIRECTION_NOT_PREFERRED
17.38 INTERNALLINK_ALARM_CLEAR
17.39 INTERNALLINK_ALARM_OCCUR
17.40 INTERNALLINK_FATALALARM_CLEAR
17.41 INTERNALLINK_FATALALARM_OCCUR
17.73 TEMPERATURE_FATALALARM_CLEAR
17.74 TEMPERATURE_FATALALARM_OCCUR
17.79 TIMER_CREATE_FAILED_FIRST
17.80 TIMER_CREATE_FAILED_MORE
17.81 VCHK_VERSION_INCOMPATIBLE
24.9 DIAG_STORAGE_BELOW_THRESHOLD
24.10 DIAG_STORAGE_EXCEED_THRESHOLD
25.1 DLDP_AUTHENTICATION_FAILED
26.2 DOT1X_CLEAR_MAX_USER_THRESHOLD
26.6 DOT1X_LOGIN_SUCC (in open mode)
26.8 DOT1X_LOGOFF (in open mode)
26.10 DOT1X_LOGOFF_ABNORMAL (in open mode)
26.12 DOT1X_MAX_USER_THRESHOLD
26.13 DOT1X_NOTENOUGH_EADFREEIP_RES
26.14 DOT1X_NOTENOUGH_EADFREEMSEG_RES
26.15 DOT1X_NOTENOUGH_EADFREERULE_RES
26.16 DOT1X_NOTENOUGH_EADMACREDIR_RES
26.17 DOT1X_NOTENOUGH_EADPORTREDIR_RES
26.18 DOT1X_NOTENOUGH_ENABLEDOT1X_RES
26.19 DOT1X_PEXAGG_NOMEMBER_RES
26.21 DOT1X_UNICAST_NOT_EFFECTIVE
28.3 EDEV_BOOTROM_UPDATE_FAILED
28.4 EDEV_BOOTROM_UPDATE_SUCCESS
28.7 EDEV_FAILOVER_GROUP_STATE_CHANGE
29.1 EMDI_INDICATOR_OVER_THRES
29.2 EMDI_INDICATOR_OVER_THRES_RESUME
29.3 EMDI_INSTANCE_CONFLICT_FLOW
34.1 ETHOAM_CONNECTION_FAIL_DOWN
34.2 ETHOAM_CONNECTION_FAIL_TIMEOUT
34.3 ETHOAM_CONNECTION_FAIL_UNSATISF
34.4 ETHOAM_CONNECTION_SUCCEED
34.8 ETHOAM_ENTER_LOOPBACK_CTRLLED
34.9 ETHOAM_ENTER_LOOPBACK_CTRLLING
34.11 ETHOAM_LOCAL_ERROR_FRAME
34.12 ETHOAM_LOCAL_ERROR_FRAME_PERIOD
34.13 ETHOAM_LOCAL_ERROR_FRAME_SECOND
34.14 ETHOAM_LOCAL_ERROR_SYMBOL
34.17 ETHOAM_LOOPBACK_NO_RESOURCE
34.18 ETHOAM_LOOPBACK_NOT_SUPPORT
34.19 ETHOAM_NO_ENOUGH_RESOURCE
34.20 ETHOAM_NOT_CONNECTION_TIMEOUT
34.21 ETHOAM_QUIT_LOOPBACK_CTRLLED
34.22 ETHOAM_QUIT_LOOPBACK_CTRLLING
34.24 ETHOAM_REMOTE_DYING_GASP
34.25 ETHOAM_REMOTE_ERROR_FRAME
34.26 ETHOAM_REMOTE_ERROR_FRAME_PERIOD
34.27 ETHOAM_REMOTE_ERROR_FRAME_SECOND
34.28 ETHOAM_REMOTE_ERROR_SYMBOL
34.30 ETHOAM_REMOTE_FAILURE_RECOVER
34.31 ETHOAM_REMOTE_LINK_FAULT
36.2 EVIISIS_LICENSE_EXPIRED_TIME
36.3 EVIISIS_LICENSE_UNAVAILABLE
37.1 FCLINK_FDISC_REJECT_NORESOURCE
37.2 FCLINK_FLOGI_REJECT_NORESOURCE
38.1 FCOE_INTERFACE_NOTSUPPORT_FCOE
39.4 FCZONE_ISOLATE_ALLNEIGHBOR
39.5 FCZONE_ISOLATE_CLEAR_ALLVSAN
39.6 FCZONE_ISOLATE_CLEAR_VSAN
41.3 FIB_OVERLOAD_FORWARDRESUME
41.4 FIB_PREFIX_ENOUGHRESOURCE
43.1 FIPSNG_HARD_RESOURCE_NOENOUGH
43.2 FIPSNG_HARD_RESOURCE_RESTORE
48.8 GRPC_SUBSCRIBE_EVENT_FAILED
48.9 GRPC_RECEIVE_SUBSCRIPTION
52.6 HTTPD_REACH_CONNECT_LIMIT
53.5 IFMON_BAD_BYTES_ERROR_RESUME
53.6 INPUT_BUFFER_DROP_RECOVERY
53.7 INPUT_BUFFER_DROP_THRESHOLD
53.8 IFMON_BUFFER_USAGE_RESUME
53.9 IFMON_BUFFER_USAGE_RISING
53.10 IFMON_BAD_BYTES_ERROR_RISING
53.13 IFMON_INPUT_BC_RAPID_CHANGE
53.14 IFMON_INPUT_BC_RAPID_RECOVER
53.15 IFMON_INPUT_ERROR_RESUME
53.16 IFMON_INPUT_ERROR_RISING
53.18 IFMON_INPUT_JAM_DISCARD_RESUME
53.19 IFMON_INPUT_UFLOW_FALLING
53.20 IFMON_INPUT_UFLOW_RISING
53.21 IFMON_INPUT_USAGE_RESUME
53.22 IFMON_INPUT_USAGE_RISING
53.23 IFMON_OUTPUT_ERROR_RESUME
53.24 IFMON_OUTPUT_ERROR_RISING
53.25 IFMON_OUTPUT_JAM_DISCARD
53.26 IFMON_OUTPUT_JAM_DISCARD_RESUME
53.27 IFMON_OUTPUT_USAGE_RESUME
53.28 IFMON_OUTPUT_USAGE_RISING
53.29 IFMON_PKT_DROP_RATE_RECOVER
53.30 IFMON_PKT_DROP_RATE_RISING
53.31 IFMON_PORT_CRC_RATE_EXCEED
53.32 IFMON_PORT_ERROR_RATE_EXCEED
53.33 IFMON_RX_PAUSE_FRAME_RESUME
53.34 IFMON_RX_PAUSE_FRAME_RISING
53.35 IFMON_SDH_B1_ERROR_RESUME
53.36 IFMON_SDH_B1_ERROR_RISING
53.37 IFMON_SDH_B2_ERROR_RESUME
53.38 IFMON_SDH_B2_ERROR_RISING
53.41 IFMON_TX_PAUSE_FRAME_RESUME
53.42 IFMON_TX_PAUSE_FRAME_RISING
53.45 OUTPUT_BUFFER_DROP_RECOVERY
53.46 OUTPUT_BUFFER_DROP_THRESHOLD
53.49 SLOT_PACKETDROP_RECOVERY
53.50 SLOT_PACKETDROP_THRESHOLD
54.2 IF_BOARD_EGRESS_DROP_RECOVER
54.3 IF_BUFFER_CONGESTION_CLEAR
54.4 IF_BUFFER_CONGESTION_OCCURRENCE
54.6 IF_BUFFER_IN_DISCARD_RESUME
54.8 IF_CABLE_SNR_DETECT_NOT_SUPPORT
54.16 IF_ETHERNET_RX_FLOW_ALARM
54.17 IF_FLOW_CONTROL_DEADLOCK
54.18 IF_FLOW_CONTROL_DEADLOCK_RESUME
54.22 IF_INGRESS_AGING_DROP_RESUME
54.44 IF_PORT_SFP_NOSUPT_SINGLEFIBER
54.45 IF_PORT_SFP_WORK_ONLY_NON_NEGO
54.48 IF_PORTRATE_DEGRADE_RESUME
54.51 IF_QUEUE_EXCEED_ING_BUF_CLEAR
54.53 IF_QUEUE_EXCEED_EG_BUF_CLEAR
54.54 IF_QUEUE_EXCEED_HEADROOM
54.55 IF_QUEUE_EXCEED_HEADROOM_CLEAR
54.56 IF_GLOBAL_EXCEED_ING_BUF
54.57 IF_GLOBAL_EXCEED_ING_BUF_CLEAR
54.59 IF_GLOBAL_EXCEED_EG_BUF_CLEAR
54.60 IF_GLOBAL_EXCEED_HEADROOM
54.61 IF_GLOBAL_EXCEED_HEADROOM_CLEAR
54.64 IF_QUEUE_STAT_DISCARD_RESUME
54.79 STORM_CONSTRAIN_CONTROLLED
59.15 INQA_ONEWAY_DELAY_EXCEED
59.16 INQA_ONEWAY_DELAY_RECOVER
59.19 INQA_TWOWAY_DELAY_EXCEED
59.20 INQA_TWOWAY_DELAY_RECOVER
60.1 IP6ADDR_CREATEADDRESS_ERROR
60.2 IP6ADDR_CREATEADDRESS_INVALID
61.2 IP6FW_HOPLIMITEXP_ALARMRESUME
61.3 IPv6_MTU_SET_DRV_NOT_SUPPORT
64.1 IPFW_ECMPTHRES_DRV_NOT_SUPPORT
64.3 IPFW_NOTSUPPORT_FLOW_ORCH
64.4 IPFW_SETTING_FAILED_PACKETDROP
64.7 IPv4_MTU_SET_DRV_NOT_SUPPORT
65.1 IPSEC_ANTI-REPLAY_WINDOWS_ERROR
65.2 IPSEC_FAILED_ADD_FLOW_TABLE
66.2 IPSG_ADDEXCLUDEDVLAN_ERROR
66.3 IPSG_ARP_LOCALMAC_CONFLICT
66.4 IPSG_ARP_REMOTEMAC_CONFLICT
66.6 IPSG_DELEXCLUDEDVLAN_ERROR
66.9 IPSG_IPV4_VLAN_ALARMCLEAR
66.10 IPSG_IPV4_VLAN_ALARMEMERGE
66.13 IPSG_IPV6_VLAN_ALARMCLEAR
66.14 IPSG_IPV6_VLAN_ALARMEMERGE
66.16 IPSG_ND_LOCALMAC_CONFLICT
66.17 IPSG_ND_REMOTEMAC_CONFLICT
67.1 IPSGT_CRITICAL_MAPPINGS_MAXIMUM
69.1 IRDP_EXCEED_ADVADDR_LIMIT
70.7 IRF_MERGE_NOT_NEED_REBOOT
73.1 INDICATOR_UPPERLIMIT_ALARM
73.2 INDICATOR_LOWERLIMIT_ALARM
73.4 INDICATOR_PREDICT_UPPERLIMIT_ALARM
73.5 INDICATOR_PREDICT_LOWERLIMIT_ALARM
73.6 INDICATOR_PREDICT_RECOVER_ALARM
74.1 L2PT_ADD_GROUPMEMBER_FAILED
74.2 L2PT_CREATE_TUNNELGROUP_FAILED
75.1 L2TPV2_SESSION_EXCEED_LIMIT
75.2 L2TPV2_TUNNEL_EXCEED_LIMIT
76.1 L2VPN_ARP_MOBILITY_SUPPRESS (public instance)
76.2 L2VPN_ARP_MOBILITY_SUPPRESS (VPN instance)
76.3 L2VPN_ARP_MOBILITY_UNSUPPRESS (public instance)
76.4 L2VPN_ARP_MOBILITY_UNSUPPRESS (VPN instance)
76.5 L2VPN_MAC_MOBILITY_SUPPRESS
76.6 L2VPN_MAC_MOBILITY_UNSUPPRESS
76.7 L2VPN_BGPVC_CONFLICT_LOCAL
76.8 L2VPN_BGPVC_CONFLICT_REMOTE
76.9 L2VPN_HARD_RESOURCE_NOENOUGH
76.10 L2VPN_HARD_RESOURCE_RESTORE
76.13 L2VPN_PACKET_DELAY_SEND_NOWARNING
76.14 L2VPN_PACKET_DELAY_SEND_WARNING
77.5 LAGG_INACTIVE_CONFIGURATION
77.7 LAGG_INACTIVE_HARDWAREVALUE
77.8 LAGG_INACTIVE_IFCFG_DEFAULT
77.9 LAGG_INACTIVE_IFCFG_LOOPPORT
77.10 LAGG_INACTIVE_IFCFG_NONAGG
77.11 LAGG_INACTIVE_KEY_INVALID
77.12 LAGG_INACTIVE_LACP_ISOLATE
77.13 LAGG_INACTIVE_LOWER_LIMIT
77.14 LAGG_INACTIVE_MLAG_STANDBY
77.15 LAGG_INACTIVE_NODEREMOVE
77.19 LAGG_INACTIVE_PARTNER_KEY_WRONG
77.20 LAGG_INACTIVE_PARTNER_MAC_WRONG
77.21 LAGG_INACTIVE_PARTNER_NONAGG
77.23 LAGG_INACTIVE_PORT_DEFAULT
77.24 LAGG_INACTIVE_RDIRHANDLE
77.25 LAGG_INACTIVE_REDUNDANCY
77.26 LAGG_INACTIVE_RESOURCE_INSUFICIE
77.29 LAGG_INACTIVE_UPPER_LIMIT
77.30 LAGG_LACP_RECEIVE_TIMEOUT
77.31 LAGG_PORT_DISCARDING_STATE
77.32 LAGG_PORT_FORWARDING_STATE
77.33 LAGG_SELECTPORT_INCONSISTENT
78.7 LDP_SESSIONNUMBER_EXCEEDCLEAR
81.3 LLDP_LESS_THAN_NEIGHBOR_LIMIT
81.5 LLDP_NEIGHBOR_PROTECTION_BLOCK
81.6 LLDP_NEIGHBOR_PROTECTION_DOWN
81.7 LLDP_NEIGHBOR_PROTECTION_UNBLOCK
81.8 LLDP_NEIGHBOR_PROTECTION_UP
81.10 LLDP_REACH_NEIGHBOR_LIMIT
83.1 LOGIN_AUTHENTICATION_FAILED
83.3 LOGIN_INVALID_USERNAME_PWD
85.1 LOCALSVR_FAIL_TO_WRITETIME2FILE
85.2 LOCALSVR_PROMPTED_CHANGE_PWD
85.9 LS_PWD_CHGPWD_FOR_AGEDOUT
85.10 LS_PWD_CHGPWD_FOR_AGEOUT
85.11 LS_PWD_CHGPWD_FOR_COMPOSITION
85.12 LS_PWD_CHGPWD_FOR_FIRSTLOGIN
85.13 LS_PWD_CHGPWD_FOR_LENGTH
85.14 LS_PWD_FAILED2WRITEPASS2FILE
88.1 MLAG_AUTORECOVERY_TIMEOUT
88.2 MLAG_GLBCHECK_CONSISTENCY
88.3 MLAG_GLBCHECK_INCONSISTENCY
88.5 MLAG_IFCHECK_INCONSISTENCY
88.7 MLAG_IFEVT_MLAGIF_GLOBALDOWN
88.8 MLAG_IFEVT_MLAGIF_GLOBALUP
88.9 MLAG_IFEVT_MLAGIF_MAC_CHG
88.10 MLAG_IFEVT_MLAGIF_NOSELECTED
88.11 MLAG_IFEVT_MLAGIF_PEERBIND
88.12 MLAG_IFEVT_MLAGIF_PEERUNBIND
88.13 MLAG_IFEVT_PEERIF_NOSELECTED
88.14 MLAG_IFEVT_PEERIF_SELECTED
88.15 MLAG_IFEVT_MLAGIF_ELECTION_CHG
88.16 MLAG_IFEVT_MLAGIF_PRIORITY_CHG
88.17 MLAG_IFEVT_MLAGIF_ROLE_CHG
88.18 MLAG_IFEVT_MLAGIF_SELECTED
88.19 MLAG_IFEVT_MLAGIF_UNBIND
88.20 MLAG_IFEVT_PEERLINK_BIND
88.21 MLAG_IFEVT_PEERLINK_DOWN
88.22 MLAG_IFEVT_PEERLINK_UNBIND
88.26 MLAG_KEEPALIVEINTERVAL_MISMATCH
88.29 MLAG_KEEPALIVE_NEED_CHECK
88.30 MLAG_KEEPALIVEPACKETS_FAILED
88.33 MLAG_SYSEVENT_DEVICEROLE_CHANGE
88.34 MLAG_SYSEVENT_MAC_CHANGE
88.35 MLAG_SYSEVENT_MODE_CHANGE
88.36 MLAG_SYSEVENT_NUMBER_CHANGE
88.37 MLAG_SYSEVENT_PRIORITY_CHANGE
89.3 MAC_PROTOCOLPKT_NORES_GLOBAL
89.4 MAC_PROTOCOLPKT_NORES_PORT
89.5 MAC_PROTOCOLPKT_NORES_VLAN
89.10 MAC_VLAN_LEARNLIMIT_NORESOURCE
89.11 MAC_VLAN_LEARNLIMIT_NOTSUPPORT
90.1 MACA_ENABLE_NOT_EFFECTIVE
90.5 MACA_LOGIN_SUCC (in open mode)
90.7 MACA_LOGOFF (in open mode)
91.1 MACSEC_MKA_KEEPALIVE_TIMEOUT
91.2 MACSEC_MKA_PRINCIPAL_ACTOR
91.4 MACSEC_MKA_SESSION_ESTABLISHED
91.5 MACSEC_MKA_SESSION_REAUTH
91.6 MACSEC_MKA_SESSION_SECURED
91.9 MACSEC_MKA_SESSION_UNESTABLISHED
91.10 MACSEC_MKA_SESSION_UNSECURED
93.1 MBUF_DATA_BLOCK_CREATE_FAIL
97.1 MFIB_IPV6L3MULTICAST_FAIL
97.2 MFIB_IPV6L3MULTICAST_FAIL_INT
97.3 MFIB_IPV6L3MULTICAST_SUCCEED
97.4 MFIB_IPV6L3MULTICAST_SUCCEED_INT
97.6 MFIB_L3MULTICAST_FAIL_INT
97.8 MFIB_L3MULTICAST_SUCCEED_INT
97.10 MFIB_MTI_NO_ENOUGH_RESOURCE
97.14 MFIB_IPV6ROUTING_FAIL_INTF
98.1 MGROUP_APPLY_SAMPLER_FAIL
98.2 MGROUP_RESTORE_CPUCFG_FAIL
98.3 MGROUP_RESTORE_GROUP_FAIL
98.4 MGROUP_RESTORE_IFCFG_FAIL
101.2 MPLS_EXTLABTHRE_EXCEEDCLEAR
101.4 MPLS_EXTLABTOT_EXCEEDCLEAR
101.6 MPLS_EXTRESCOUNT_EXCEEDCLEAR
101.8 MPLS_EXTLABLAYER_EXCEEDCLEAR
101.10 MPLS_EXTENTRYRES_EXCEEDCLEAR
101.11 MPLS_HARD_RESOURCE_NOENOUGH
101.12 MPLS_HARD_RESOURCE_RESTORE
102.1 IECMRP_INTER_MULTIPLE_MANAGERS
102.3 IECMRP_INTER_STATE_CHANGE
102.5 IECMRP_MULTIPLE_MANAGERS
102.6 IECMRP_REDUNANCY_ROLE_FAIL
102.7 IECMRP_REDUN_STATE_CHANGE
103.1 MTLK_UPLINK_STATUS_CHANGE
106.2 NAT_FAILED_ADD_FLOW_RULE
106.5 NAT_SERVICE_CARD_RECOVER_FAILURE
107.1 ND_COMMONPROXY_ENABLE_FAILED
107.8 ND_HARDWARE_REFRESH_NORESOURCE
107.9 ND_HARDWARE_SEND_NORESOURCE
107.11 ND_HOST_IPCONFLICT_ALARM
107.12 ND_HOST_IPCONFLICT_RESUME
107.14 ND_LOCALPROXY_ENABLE_FAILED
107.15 ND_PACKET_SPEEDLIMIT_ALARM
107.16 ND_PACKET_SPEEDLIMIT_RESUME
107.20 ND_NETWORKROUTE_DUPLICATE
107.23 ND_RATELIMIT_NOTSUPPORT
107.24 ND_SET_PORT_TRUST_NORESOURCE
107.25 ND_SET_VLAN_REDIRECT_NORESOURCE
107.26 ND_SNOOPING_LEARN_ALARM
107.27 ND_SNOOPING_LEARN_ALARM_RECOVER
107.31 ND_SUPPR_THRESHOLD_EXCEED
107.32 ND_USER_DUPLICATE_IPV6ADDR
109.1 NETSLICE_CONFIG_INSTANCE_FAIL
109.2 NETSLICE_CONFIG_PRIORITY_FAIL
109.3 NETSLICE_CONFIG_QUEUECLASS_FAIL
109.4 NETSLICE_CONFIG_BINDSLICE_FAIL
109.5 NETSLICE_CONFIG_PREFIX_FAIL
109.6 NETSLICE_CONFIG_CHANNEL_FAIL
111.4 NQA_JITTER_OWD_DS_THRESHOLD
111.5 NQA_JITTER_OWD_SD_THRESHOLD
111.7 NQA_JITTER_RTT_THRESHOLD
111.15 NQA_STAMP_START_FAILURE
111.18 NQA_TWAMP_LIGHT_PACKET_INVALID
111.19 NQA_TWAMP_LIGHT_REACTION
111.20 NQA_TWAMP_LIGHT_SENDER_START_FAILURE
111.21 NQA_TWAMP_LIGHT_START_FAILURE
112.2 NSS_SESSION_TIMEOUT_FAIL
113.3 NTP_DynSession_Limit_Resume
113.8 NTP_SESSION_LIMIT_RESUME
113.13 NTP_TIMEOFFSET_THRES_EXCEED
113.14 NTP_TIMEOFFSET_THRES_RESUME
115.2 OBJP_ACCELERATE_NOT_SUPPORT
116.10 OFP_FLOW_ADD_BUSY_RECOVER
116.14 OFP_FLOW_ADD_TABLE_MISS
116.15 OFP_FLOW_ADD_TABLE_MISS_FAILED
116.17 OFP_FLOW_DEL_L2VPN_DISABLE
116.18 OFP_FLOW_DEL_TABLE_MISS
116.19 OFP_FLOW_DEL_TABLE_MISS_FAILED
116.24 OFP_FLOW_MOD_TABLE_MISS
116.25 OFP_FLOW_MOD_TABLE_MISS_FAILED
116.36 OFP_GROUP_REFRESH_FAILED
116.37 OFP_GROUP_ROLLBACK_FAILED
116.48 OFP_SMARTGROUP_BIND_FAILED
116.49 OFP_SMARTGROUP_NEW_BIND
116.50 OFP_SMARTGROUP_NEW_BIND_FAILED
116.52 OFP_SMARTGROUP_REBIND_FAILED
116.54 OFP_SMARTGROUP_UNBIND_FAILED
119.7 FIBER_SFPMODULE_NOWINVALID
119.16 OPTMOD_COUNTERFEIT_MODULE
120.3 OSPF_IF_NETWORKTYPE_MISMATCH
120.9 OSPF_RTRID_CONFLICT_INTER
120.10 OSPF_RTRID_CONFLICT_INTRA
121.2 OSPFV3_IF_NETWORKTYPE_MISMATCH
121.5 OSPFV3_RTRID_CONFLICT_INTER
121.6 OSPFV3_RTRID_CONFLICT_INTRA
125.1 PEX_AUTOCONFIG_BAGG_ASSIGNMEMBER
125.2 PEX_AUTOCONFIG_BAGG_CREATE
125.3 PEX_AUTOCONFIG_BAGG_NORESOURCE
125.4 PEX_AUTOCONFIG_BAGG_REMOVEMEMBER
125.5 PEX_AUTOCONFIG_CAPABILITY_ENABLE
125.6 PEX_AUTOCONFIG_CASCADELIMIT
125.7 PEX_AUTOCONFIG_CONNECTION_ERROR
125.8 PEX_AUTOCONFIG_DIFFGROUPNUMBER
125.9 PEX_AUTOCONFIG_DYNAMICBAGG_STP
125.10 PEX_AUTOCONFIG_GROUP_CREATE
125.11 PEX_AUTOCONFIG_NONUMBERRESOURCE
125.12 PEX_AUTOCONFIG_NOT_CASCADEPORT
125.13 PEX_AUTOCONFIG_NUMBER_ASSIGN
126.1 PEX_ASSOCIATEID_MISMATCHING
126.11 PEX_STACKCONNECTION_ERROR
127.1 PFILTER_GLB_RES_CONFLICT
127.2 PFILTER_GLB_IPV4_DACT_NO_RES
127.3 PFILTER_GLB_IPV4_DACT_UNK_ERR
127.4 PFILTER_GLB_IPV6_DACT_NO_RES
127.5 PFILTER_GLB_IPV6_DACT_UNK_ERR
127.6 PFILTER_GLB_MAC_DACT_NO_RES
127.7 PFILTER_GLB_MAC_DACT_UNK_ERR
127.11 PFILTER_IF_IPV4_DACT_NO_RES
127.12 PFILTER_IF_IPV4_DACT_UNK_ERR
127.13 PFILTER_IF_IPV6_DACT_NO_RES
127.14 PFILTER_IF_IPV6_DACT_UNK_ERR
127.15 PFILTER_IF_MAC_DACT_NO_RES
127.16 PFILTER_IF_MAC_DACT_UNK_ERR
127.19 PFILTER_IF_RES_CONFLICT
127.22 PFILTER_IPV4_FLOW_STATIS
127.24 PFILTER_IPV6_FLOW_STATIS
127.25 PFILTER_IPV6_STATIS_INFO
127.28 PFILTER_VLAN_IPV4_DACT_NO_RES
127.29 PFILTER_VLAN_IPV4_DACT_UNK_ERR
127.30 PFILTER_VLAN_IPV6_DACT_NO_RES
127.31 PFILTER_VLAN_IPV6_DACT_UNK_ERR
127.32 PFILTER_VLAN_MAC_DACT_NO_RES
127.33 PFILTER_VLAN_MAC_DACT_UNK_ERR
127.35 PFILTER_VLAN_NOT_SUPPORT
127.36 PFILTER_VLAN_RES_CONFLICT
128.10 PIM_SELECTUPSTREAM_FAIL
131.2 PKG_BOOTLOADER_FILE_FAILED
131.3 PKG_BOOTLOADER_FILE_SUCCESS
131.4 PKG_INACTIVE_NEED_RESTART
131.5 PKG_INSTALL_ACTIVATE_FAILED
131.6 PKG_INSTALL_ACTIVATE_SUCCESS
132.1 PKI_GET_CERT_FROM_CA_SERVER_FAIL
132.4 PKI_REQUEST_CERT_SUCCESS
132.18 PKI_LOCAL_CERT_LDAP_SUCCESS
132.19 PKI_LOCAL_CERT_LDAP_FAILURE
132.20 PKI_LOCAL_CERT_SCEP_SUCCESS
132.21 PKI_LOCAL_CERT_SECP_FAILURE
134.8 PKTCPT_OPERATION_TIMEOUT
135.2 POE_AI_DETECTIONMODE_NONE
135.3 POE_AI_DETECTIONMODE_SIMPLE
137.4 PORTSEC_CREATEAC_FAILURE
137.6 PORTSEC_NEWMAC_PKTNUM_RECOVER
137.7 PORTSEC_NEWMAC_PKTNUM_WARNING
137.8 PORTSEC_NEWMAC_PKTRATE_WARNING
137.9 PORTSEC_NTK_NOT_EFFECTIVE
137.10 PORTSEC_PORTMODE_NOT_EFFECTIVE
137.11 PORTSEC_PROFILE_FAILURE
137.12 PORTSEC_QUE_LENGTH_RECOVER
137.13 PORTSEC_QUE_LENGTH_WARNING
137.14 PORTSEC_STRICT_INTR_FAIL
137.18 PORTSEC_VIOLATION_RECOVER
138.1 IPPOOL_ADDRESS_EXHAUSTED
139.1 PTP_BEST_INSTANCE_CHANGE
139.2 PTP_EXT_TIME_PORT_DISCONNECT
139.3 PTP_EXT_TIME_PORT_RECOVER
139.7 PTP_MEAN_PATH_DELAY_ABNORMAL
139.10 PTP_PORT_ATTR_INCONSISTENCY
139.11 PTP_PORT_ATTR_INCONSISTENCY_RECOVER
139.12 PTP_PORT_BMCINFO_CHANGE
140.7 PTS_CHECK_RM_VERSION_FAILED
140.8 PTS_CREATE_AGED_TIMER_FAILED
140.9 PTS_CREATE_CHECK_TIMER_FAILED
140.10 PTS_CREATE_CONTEXT_FAILED
140.11 PTS_CREATE_EPOLL_FAILED
140.13 PTS_CREATE_SELFVERIFY_COUNTER_FAILED
140.14 PTS_CREATE_SELFVERIFY_TIMER_FAILED
140.15 PTS_CREATE_SOCKET_FAILED
140.16 PTS_CREATE_TIMER_FAILED
140.25 PTS_SELFVERIFY_START_FAILED
140.26 PTS_TEMPLATE_HASH_FAILED
141.5 PWDCTL_FAILED_TO_WRITEPWD
141.6 PWDCTL_FAILED_TO_OPENFILE
142.9 QOS_BUFFER_OVERRUN_ALARM
142.10 QOS_BUFFER_OVERRUN_RECOVER
142.17 QOS_NEXTHOP_LACKRES_ALARM
142.18 QOS_NEXTHOP_LACKRES_RECOVER
142.19 QOS_NOT_ENOUGH_BANDWIDTH
142.20 QOS_NOT_ENOUGH_NNIBANDWIDTH
142.21 QOS_POLICY_APPLYCOPP_CBFAIL
142.22 QOS_POLICY_APPLYCOPP_FAIL
142.23 QOS_POLICY_APPLYGLOBAL_CBFAIL
142.24 QOS_POLICY_APPLYGLOBAL_FAIL
142.25 QOS_POLICY_APPLYIF_CBFAIL
142.26 QOS_POLICY_APPLYIF_FAIL
142.27 QOS_POLICY_APPLYUSER_FAIL
142.28 QOS_POLICY_APPLYVLAN_CBFAIL
142.29 QOS_POLICY_APPLYVLAN_FAIL
142.30 QOS_QMPROFILE_APPLYIF_FAIL
142.31 QOS_QMPROFILE_APPLYUSER_FAIL
142.32 QOS_QMPROFILE_MODIFYQUEUE_FAIL
142.36 QOS_QUEUE_EXCEP_RECOVER
142.39 WRED_TABLE_APPLYFABRIC_FAIL
143.3 RADIUS_AUTH_ERROR_THRESHOLD
148.2 RM_ACRT_REACH_THRESVALUE
148.4 RM_TOTAL_THRESHLD_VALUE_REACH
149.2 RPR_EXCEED_MAX_SEC_MAC_OVER
149.4 RPR_EXCEED_MAX_STATION_OVER
149.5 RPR_EXCEED_RESERVED_RATE
149.6 RPR_EXCEED_RESERVED_RATE_OVER
149.10 RPR_JUMBO_INCONSISTENT_OVER
149.11 RPR_LAGGCONFIG_INCONSISTENT
149.12 RPR_LAGGCONFIG_INCONSISTENT_OVER
149.15 RPR_PROTECTION_INCONSISTENT
149.16 RPR_PROTECTION_INCONSISTENT_OVER
149.18 RPR_SEC_MAC_DUPLICATE_OVER
149.19 RPR_TOPOLOGY_INCONSISTENT
149.20 RPR_TOPOLOGY_INCONSISTENT_OVER
149.21 RPR_TOPOLOGY_INSTABILITY
149.22 RPR_TOPOLOGY_INSTABILITY_OVER
149.24 RPR_TOPOLOGY_INVALID_OVER
154.7 SCM_INSMOD_ADDON_TOOLONG
154.11 SCM_PROCESS_STARTING_TOOLONG
154.12 SCM_PROCESS_STILL_STARTING
158.5 SHELL_CMD_EXECUTESUCCESS
158.8 SHELL_CMD_INVALID_CHARACTER
158.16 SHELL_COMMIT_ROLLBACKDONE
158.17 SHELL_COMMIT_WILLROLLBACK
158.25 SHELL_SAVEPOINT_SUCCESS
159.3 SIMMGR_REMOTE_LIC_EXPIRE
161.6 LIGHTUNIT_VERSION_MISMATCH
163.2 SNMP_AUTHENTICATION_FAILURE
163.8 SNMP_USM_NOTINTIMEWINDOW
163.14 SNMP_USER_DENYLIST_RELEASE
164.2 SOCKET_TCP_MD5AUTHENFAIL
166.3 SSHC_AUTH_PUBLICKEY_FAIL
166.12 SSHC_PUBLICKEY_NOT_EXIST
167.3 SSHS_AUTH_EXCEED_RETRY_TIMES
167.18 SSHS_REACH_SESSION_LIMIT
168.2 STM_AUTO_UPDATE_FINISHED
168.10 STM_LOGIC_PORT_LINK_ERR
168.11 STM_LOGIC_PORT_LINK_ERR_RECOVER
168.17 STM_MERGE_NOT_NEED_REBOOT
168.21 STM_PORT_LOOP_ALARM_RECOVER
169.1 STP_BLACK_HOLE_DISCARDING
169.2 STP_BLACK_HOLE_FORWARDING
169.6 STP_CONSISTENCY_RESTORATION
169.11 STP_DISPUTE_RESTORATION
169.16 STP_LOOPBACK_PROTECTION
169.19 STP_PORT_TYPE_INCONSISTENCY
169.21 STP_PVST_BPDU_PROTECTION
171.3 SYSLOG_LOGBUFFER_FAILURE
171.6 SYSLOG_LOGFILE_OVERWRITE
171.9 SYSLOG_RTM_EVENT_BUFFER_FULL
172.7 TACACS_AUTHOR_SERVER_DOWN
174.3 TCSM_KEY_HIERARCHY_BROKEN
175.2 TELNETD_REACH_SESSION_LIMIT
177.1 TRFMTX_DYNSTATIC_CONFLICT
179.4 TRILL_LICENSE_EXPIRED_TIME
179.5 TRILL_LICENSE_UNAVAILABLE
180.1 TELEMETRY_STREAM_ENCAP_FAIL
181.3 TUNNEL_VXLAN_FAILDECAPPKT
183.4 VCF_AUTO_ANALYZE_USERDEF
183.19 VCF_LOOPBACK_START_FAILED
183.21 VCF_LOOPBACK_NO_FREE_IP
184.5 VLAN_VLANTRANSPARENT_FAILED
185.5 VRRP_PKT_VERSION_ERROR_RECOVER
188.1 VXLAN_LICENSE_UNAVAILABLE
188.2 VXLAN_TUNNEL_BIND_FAILED
190.1 WEBAUTH_USER_LOGON_SUCCESS
190.2 WEBAUTH_USER_LOGON_FAILURE
191.2 RPR_EXCEED_MAX_SEC_MAC_OVER
191.4 RPR_EXCEED_MAX_STATION_OVER
191.5 RPR_EXCEED_RESERVED_RATE
191.6 RPR_EXCEED_RESERVED_RATE_OVER
191.10 RPR_JUMBO_INCONSISTENT_OVER
191.11 RPR_LAGGCONFIG_INCONSISTENT
191.12 RPR_LAGGCONFIG_INCONSISTENT_OVER
191.15 RPR_PROTECTION_INCONSISTENT
191.16 RPR_PROTECTION_INCONSISTENT_OVER
191.18 RPR_SEC_MAC_DUPLICATE_OVER
191.19 RPR_TOPOLOGY_INCONSISTENT
191.20 RPR_TOPOLOGY_INCONSISTENT_OVER
191.21 RPR_TOPOLOGY_INSTABILITY
191.22 RPR_TOPOLOGY_INSTABILITY_OVER
191.24 RPR_TOPOLOGY_INVALID_OVER
本文包含日志的参数介绍、产生原因、处理建议等,为用户进行系统诊断和维护提供参考。
除了特有的日志信息外,本文还包含Release 7764版本基于的Comware V7平台版本的日志信息,其中的部分日志信息本产品可能并不支持,请以设备的实际情况为准。
本文假设您已具备数据通信技术知识,并熟悉H3C网络产品。
缺省情况下,日志信息根据输出方向不同,采用如下格式:
· 日志主机方向(RFC 3164定义的格式):
<PRI>TIMESTAMP Sysname %%vendorMODULE/severity/MNEMONIC: location; CONTENT
· 非日志主机方向:
Prefix TIMESTAMP Sysname MODULE/severity/MNEMONIC: CONTENT
表1-1 日志字段说明
|
字段 |
描述 |
|
<PRI> |
优先级标识符,仅存在于输出方向为日志主机的日志信息。优先级的计算公式为:facility×8+severity · facility表示日志主机的记录工具,由info-center loghost命令设置,主要用于在日志主机端标志不同的日志来源,查找、过滤对应日志源的日志。 · severity表示日志信息的严重等级,具体含义请参见表1-2 |
|
Prefix |
信息类型标识符,仅存在于输出方向为非日志主机方向的日志信息 · 百分号(%):表示该日志信息为Informational级别及以上级别的日志 · 星号(*):表示该日志信息为Debug级别的日志 |
|
TIMESTAMP |
时间戳记录了日志信息产生的时间,方便用户查看和定位系统事件 · 日志主机方向:时间戳精确到秒,用户可以通过info-center timestamp loghost命令自定义时间显示格式 · 非日志主机方向:时间戳精确到毫秒,用户可以通过info-center timestamp命令自定义时间显示格式 |
|
Sysname |
生成该日志信息的设备的名称或IP地址 |
|
%%vendor |
厂家标志,%%10表示本日志信息由H3C设备生成 只有发往日志主机的日志中携带该字段 |
|
MODULE |
生成该日志信息的功能模块的名称 |
|
severity |
日志信息的等级,具体说明请参见表1-2 |
|
MNEMONIC |
助记符,本字段为该日志信息的概述,是一个不超过32个字符的字符串 |
|
location |
定位信息,用来标识该日志信息的产生者。本字段为可选字段,只有在日志信息发往日志主机时才会存在,可能包含以下参数: · -MDC=XX,表示生成该日志的MDC的编号 · -DevIp=XXX.XXX.XXX.XXX,表示日志发送者的源IP · -Slot=XX,表示生成该日志的Slot编号 · -Chassis=XX-Slot=XX,表示生成该日志的Chassis编号和Slot编号 格式如下: -attribute1=x-attribute2=y…-attributeN=z 定位信息和日志描述之间用分号和空格“; ”分隔 日志手册中以输出到非日志主机方向的日志为例,不提供location字段。
|
|
CONTENT |
该日志的具体内容,包含事件或错误发生的详细信息 对于本字段中的可变参数域,本文使用表1-3定义的方式表示 大部分日志的CONTENT字段为一个或多个句子,例如“VTY logged in from 192.168.1.21.”;部分日志专用于记录参数的取值,其CONTENT字段的形式为“关键信息1;关键信息2;……关键信息n.”,关键信息的格式可能为: · 关键字(关键字序号)=数值 · 关键字(关键字序号)=(文本序号)文字描述 其中,序号是设备出厂时约定的参数,用于供日志主机软件(例如安全管理系统)准确、高效地解析关键信息中的内容 · 关键字序号用来代表其前面的关键字 · 文本序号用来代表其后面的文字描述 例如:streamAlarmType(1032)=(42)Too fast speed of TCP session to destination IP,其中1032就是streamAlarmType的代号,42就是Too fast speed of TCP session to destination IP的代号 |
日志信息按严重性可划分为如表1-2所示的八个等级,各等级的严重性依照数值从0~7依次降低。
|
级别 |
严重程度 |
描述 |
|
0 |
Emergency |
表示设备不可用的信息,如系统授权已到期 |
|
1 |
Alert |
表示设备出现重大故障,需要立刻做出反应的信息,如流量超出接口上限 |
|
2 |
Critical |
表示严重信息,如设备温度已经超过预警值,设备电源、风扇出现故障等 |
|
3 |
Error |
表示错误信息,如接口链路状态变化,存储卡拔出等 |
|
4 |
Warning |
表示警告信息,如接口连接断开,内存耗尽告警等 |
|
5 |
Notification |
表示正常出现但是重要的信息,如通过终端登录设备,设备重启等 |
|
6 |
Informational |
表示需要记录的通知信息,如通过命令行输入命令的记录信息,执行ping命令的日志信息等 |
|
7 |
Debug |
表示调试过程产生的信息 |
本文使用表1-3定义的方式表示日志描述字段中的可变参数域。
|
参数标识 |
参数类型 |
|
INT16 |
有符号的16位整数 |
|
UINT16 |
无符号的16位整数 |
|
INT32 |
有符号的32位整数 |
|
UINT32 |
无符号的32位整数 |
|
INT64 |
有符号的64位整数 |
|
UINT64 |
无符号的64位整数 |
|
DOUBLE |
有符号的双32位整数,格式为:[INT32].[INT32] |
|
HEX |
十六进制数 |
|
CHAR |
字节类型 |
|
STRING |
字符串类型 |
|
IPADDR |
IP地址 |
|
MAC |
MAC地址 |
|
DATE |
日期 |
|
TIME |
时间 |
业务模块将生成的日志发送给信息中心模块,由信息中心模块统一管理。
缺省情况下,设备的信息中心功能处于开启状态,并允许向控制台(console)、监视终端(monitor)、日志缓冲区(logbuffer)、日志主机(loghost)和日志文件(logfile)方向输出日志信息。
通过info-center source命令可以设置日志信息的输出规则,通过输出规则可以指定日志的输出方向以及对哪些特性模块或信息等级的日志信息进行输出。所有信息等级高于或等于设置等级的日志信息都会被输出到指定的输出方向。例如,输出规则中如果指定允许等级为6(informational)的信息输出,则等级0~6的信息均会被输出到指定的输出方向。
关于信息中心的详细描述请参见“网络管理和监控配置指导”中的“信息中心”。
用户通过Console接口登录设备后,可以在控制台上实时看到设备输出的日志。
监视终端是指以AUX、VTY、TTY类型用户线登录的用户终端。使用监视终端登录设备后,如需在当前终端上显示日志,还需要进行以下配置:
· 执行terminal monitor命令打开终端显示功能
· 通过terminal logging level命令设置在当前终端上显示日志的级别。实际能够在终端上显示的日志级别由info-center source和terminal logging level命令共同决定。
terminal monitor命令和terminal logging level命令只对当前登录生效,用户重新登录设备后,需要重新配置。
通过display logbuffer命令可以查看日志缓冲区中记录的日志。
系统将日志保存到日志文件缓冲区后,用户可以通过以下方式将日志文件缓冲区中的日志保存到日志文件:
· 执行logfile save命令手动将日志文件缓冲区中的内容全部保存到日志文件。
· 系统周期性将日志文件缓冲区中的内容保存到日志文件。缺省情况下,周期为24小时。用户可以通过info-center logfile frequency命令修改保存周期。
日志文件的缺省保存路径为cfa0:/logfile/;如果CF卡已经分区,则缺省保存路径为CF卡第二个分区下的logfile目录(cfa1:/logfile/)。
通过more命令可以查看日志文件的内容。
用户配置info-center loghost命令后,设备会向指定IP地址的日志主机发送日志,在日志主机上用户可以查看到设备的日志。如需指定多个日志主机,可多次执行info-center loghost命令。
请注意:设备上配置的日志主机接收日志信息的端口号必须和日志主机侧的设置一致,否则,日志主机将无法接收日志信息。这个端口号的缺省值为514。
表1-4列出了所有可能生成系统日志信息的软件模块。其中,“OPENSRC”代表所有开源软件模块的日志,本文使用“OPENSRC(开源软件名称)”表示不同开源软件模块输出的日志信息。
|
模块名 |
模块全称 |
|
AAA |
Authentication, Authorization and Accounting |
|
ACL |
Access Control List |
|
ANCP |
Access Node Control Protocol |
|
APMGR |
Access Point Management |
|
ARP |
Address Resolution Protocol |
|
ATK |
ATK Detect and Defense |
|
ATM |
Asynchronous Transfer Mode |
|
BFD |
Bidirectional Forwarding Detection |
|
BGP |
Border Gateway Protocol |
|
BLS |
Blacklist |
|
CFD |
Connectivity Fault Detection |
|
CFGMAN |
Configuration Management |
|
CGROUP |
Collaboration Group |
|
CONNLMT |
Connect Limit |
|
DEV |
Device Management |
|
DHCP |
Dynamic Host Configuration Protocol |
|
DHCPR |
IPv4 DHCP Relay |
|
DHCPS |
IPv4 DHCP Server |
|
DHCPS6 |
IPv6 DHCP Server |
|
DHCPSP4 |
IPv4 DHCP snooping |
|
DHCPSP6 |
IPv6 DHCP snooping |
|
DIAG |
Diagnosis |
|
DLDP |
Device Link Detection Protocol |
|
DOT1X |
802.1X |
|
EDEV |
Extender Device Management |
|
eMDI |
Enhanced Media Delivery Index |
|
EPA |
Endpoint Analysis |
|
ERPS |
Ethernet Ring Protection Switching |
|
ETH |
Ethernet |
|
ETHMLAG |
Ethernet Multichassis link aggregation |
|
ETHOAM |
Ethernet Operation, Administration and Maintenance |
|
EVB |
Ethernet Virtual Bridging |
|
EVIISIS |
Ethernet Virtual Interconnect Intermediate System-to-Intermediate System |
|
FCOE |
Fibre Channel Over Ethernet |
|
FCLINK |
Fibre Channel Link |
|
FCZONE |
Fibre Channel Zone |
|
FGROUP |
Flow Group |
|
FIB |
Forwarding Information Base |
|
FILTER |
Filter |
|
FIPSNG |
FIP Snooping |
|
FS |
File System |
|
FTP |
File Transfer Protocol |
|
FTPC |
File Transfer Protocol Client |
|
gRPC |
Google Remote Procedure Call |
|
HA |
High Availability |
|
HQOS |
Hierarchical QoS |
|
HTTPD |
Hypertext Transfer Protocol Daemon |
|
HLTH |
Health |
|
IFMON |
Interface Monitor |
|
IFNET |
Interface Net Management |
|
IKE |
Internet Key Exchange |
|
IPCC |
Intelligent Proactive Congestion Control |
|
iNQA |
Intelligent Network Quality Analyzer |
|
iNOF |
Intelligent Lossless NVMe Over Fabric |
|
IMA |
Integrity Measurements Architecture |
|
IP6ADDR |
IPv6 address |
|
IP6FW |
IPv6 Forwarding |
|
IPADDR |
IP address |
|
IPFW |
IP Forwarding |
|
IPSEC |
IP Security |
|
IPSG |
IP Source Guard |
|
IPSGT |
IP address-Security Group Tag |
|
IRDP |
ICMP Router Discovery Protocol |
|
IRF |
Intelligent Resilient Framework |
|
ISIS |
Intermediate System-to-Intermediate System |
|
ISSU |
In-Service Software Upgrade |
|
KPI |
Key Performance Indicator |
|
L2PT |
Layer 2 Protocol Tunneling |
|
L2TPV2 |
Layer 2 Tunneling Protocol Version 2 |
|
L2VPN |
Layer 2 VPN |
|
LAGG |
Link Aggregation |
|
LDP |
Label Distribution Protocol |
|
LIPC |
Leopard Inter-process Communication |
|
LLDP |
Link Layer Discovery Protocol |
|
LOAD |
Load Management |
|
LOGIN |
Login |
|
LPDT |
Loopback Detection |
|
LS |
Local Server |
|
LSPV |
LSP Verification |
|
MAC |
Media Access Control |
|
MACA |
MAC Authentication |
|
MACSEC |
MAC Security |
|
MBFD |
MPLS BFD |
|
MBUF |
Memory buffer |
|
MCS |
Multicast snooping |
|
MCS6 |
IPv6 Multicast snooping |
|
MDC |
Multitenant Device Context |
|
MFIB |
Multicast Forwarding Information Base |
|
MGROUP |
Mirroring group |
|
MLAG |
Multichassis link aggregation |
|
MLD |
Multicast Listener Discovery Protocol |
|
MOD |
Mirror On Drop |
|
MPLS |
Multiprotocol Label Switching |
|
MRP |
Media Redundancy Protocol |
|
MTLK |
Monitor Link |
|
MTP |
Maintain Probe |
|
NAT |
Network Address Translate |
|
NA4 |
IPv4 NetAnalysis |
|
NETCONF |
Network Configuration Protocol |
|
ND |
Neighbor Discovery |
|
NQA |
Network Quality Analyzer |
|
NSS |
Session-based NetStream |
|
NTP |
Network Time Protocol |
|
OAP |
Open Application Platform |
|
OPENSRC(FreeRADIUS) |
Open Source |
|
OBJP |
Object Policy |
|
OFP |
OpenFlow Protocol |
|
ONVIF |
Open Network Video Interface Forum |
|
OPTMOD |
Optical Module |
|
OSPF |
Open Shortest Path First |
|
OSPFV3 |
Open Shortest Path First Version 3 |
|
PFILTER |
Packet Filter |
|
PBB |
Provider Backbone Bridge |
|
PBR |
Policy Based Route |
|
PCE |
Path Computation Element |
|
PEX |
Port Extender |
|
PIM |
Protocol Independent Multicast |
|
PIM6 |
IPv6 Protocol Independent Multicast |
|
PING |
Packet Internet Groper |
|
PKG |
Package |
|
PKI |
Public Key Infrastructure |
|
PKT2CPU |
Packet to CPU |
|
PKTCPT |
Packet Capture |
|
PoE |
Power over Ethernet |
|
PORTAL |
Portal |
|
PORTSEC |
Port Security |
|
PPP |
Point to Point Protocol |
|
PTP |
Precision Time Protocol |
|
PTS |
Platform Trust Services |
|
PWDCTL |
Password Control |
|
QOS |
Quality of Service |
|
RADIUS |
Remote Authentication Dial In User Service |
|
RESMON |
RESOURCE MONITER |
|
RDDC |
Redundancy |
|
RIP |
Routing Information Protocol |
|
RIPNG |
Routing Information Protocol Next Generation |
|
RM |
Routing Management |
|
RPR |
Resilient Packet Ring |
|
RRPP |
Rapid Ring Protect Protocol |
|
RTM |
Real-Time Management |
|
SAVA |
Source Address Validation Architecture |
|
SAVI |
Source Address Validation Improvement |
|
SCMD |
Service Control Manager |
|
SCRLSP |
Static CRLSP |
|
SESSION |
Session |
|
SFLOW |
Sampler Flow |
|
SHELL |
Shell |
|
SIMMGR |
Simulation Manage |
|
SLSP |
Static LSP |
|
SMARTMC |
Smart Management Center |
|
SMLK |
Smart Link |
|
SNMP |
Simple Network Management Protocol |
|
SOCKET |
Socket |
|
SSHC |
Secure Shell Client |
|
SSHS |
Secure Shell Server |
|
STAMGR |
Station Management |
|
STM |
Stack Topology Management |
|
STP |
Spanning Tree Protocol |
|
SYSEVENT |
System Event |
|
SYSLOG |
System Log |
|
TCSM |
Trusted Computing Services Management |
|
TACACS |
Terminal Access Controller Access Control System |
|
TELNETD |
Telnet Daemon |
|
TRACK |
Track |
|
TRILL |
Transparent Interconnect of Lots of Links |
|
TSTREAM |
Telemetry Stream |
|
USBDPY |
USB Deployment |
|
VCF |
Vertical Converged Framework |
|
VLAN |
Virtual Local Area Network |
|
VRRP |
Virtual Router Redundancy Protocol |
|
VSRP |
Virtual Service Redundancy Protocol |
|
VXLAN |
Virtual eXtensible LAN |
|
WEB |
Web |
|
WEBAUTH |
Web Authentication |
|
WIPS |
Wireless Intrusion Prevention System |
本文将系统日志信息按照软件模块分类,每个模块以字母顺序排序。在每个模块中,系统日志信息按照助记符的名称,以字母顺序排序。在开源软件模块输出的日志信息中,助记符均为SYSLOG,本文使用日志简要描述作为该类日志信息标题,不做特殊排序。
本文以表格的形式对日志信息进行介绍。有关表中各项的含义请参考表1-5。
|
表项 |
说明 |
举例 |
|
日志内容 |
显示日志信息的具体内容 |
ACL [UINT32] [STRING] [COUNTER64] packet(s). |
|
日志含义 |
日志信息的描述 |
匹配到IPv4 ACL规则的报文数的信息 |
|
参数解释 |
按照参数在日志中出现的顺序对参数进行解释 参数顺序用“$数字”表示,例如“$1”表示在该日志中出现的第一个参数 |
$1:ACL编号 $2:ACL规则的ID和内容 $3:与ACL规则匹配的数据包个数 |
|
日志等级 |
日志严重等级 |
6 |
|
举例 |
一个真实的日志信息举例。由于不同的系统设置,日志信息中的“<Int_16>TIMESTAMP HOSTNAME %%vendor”部分也会不同,本文表格中的日志信息举例不包含这部分内容 |
ACL/6/ACL_STATIS_INFO: ACL 2000 rule 0 permit source 1.1.1.1 0 logging 10000 packet(s). |
|
对系统的影响 |
产生该日志时,设备本身的软硬件系统、设备上的业务会受到哪些影响,即对设备自身的影响 |
对系统无影响 |
|
日志产生原因 |
解释日志信息和日志生成的原因 |
匹配一条ACL规则的数据包个数。该日志会在数据包个数发生变化时输出 |
|
处理建议 |
建议用户应采取哪些处理措施。级别为6的“Informational”日志信息是正常运行的通知信息,用户无需处理 |
系统正常运行时产生的信息,无需处理 |
本节介绍AAA模块输出的日志信息。
|
日志内容 |
-AAAType=[STRING]-AAADomain=[STRING]-Service=[STRING]-UserName=[STRING]; AAA failed. |
|
日志含义 |
用户AAA请求失败 |
|
参数解释 |
$1:AAA类型 $2:AAA方案 $3:服务 $4:用户名称 |
|
日志等级 |
5 (Notification) |
|
举例 |
AAA/5/AAA_FAILURE: -AAAType=AUTHOR-AAADomain=domain1-Service=login-UserName=cwf@system; AAA failed. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
由于未收到服务器响应,用户名/密码错误,或其他原因(例如用户申请的服务类型不正确),用户的AAA请求被拒绝 |
|
处理建议 |
· 检查设备与服务器的连接 · 重新输入用户名和密码 · 检查服务器上的设置(例如服务类型)是否正确 · 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
-AAAType=[STRING]-AAADomain=[STRING]-Service=[STRING]-UserName=[STRING]; AAA launched. |
|
日志含义 |
用户发送AAA请求 |
|
参数解释 |
$1:AAA类型 $2:AAA方案 $3:服务 $4:用户名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
AAA/6/AAA_LAUNCH: -AAAType=AUTHEN-AAADomain=domain1-Service=login-UserName=cwf@system; AAA launched. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
用户通过AAA认证登录 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
-AAAType=[STRING]-AAADomain=[STRING]-Service=[STRING]-UserName=[STRING]; AAA succeeded. |
|
日志含义 |
用户AAA请求成功 |
|
参数解释 |
$1:AAA类型 $2:AAA方案 $3:服务 $4:用户名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
AAA/6/AAA_SUCCESS: -AAAType=AUTHOR-AAADomain=domain1-Service=login-UserName=cwf@system; AAA succeeded. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
设备接受用户的AAA请求 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
本节介绍ACL模块输出的日志信息。
|
日志内容 |
Failed to accelerate [STRING] ACL [UINT32]. The resources are insufficient. |
|
日志含义 |
硬件资源不足,ACL规则加速失败 |
|
参数解释 |
$1:ACL类型 $2:ACL编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_ACCELERATE_NO_RES: Failed to accelerate IPv6 ACL 2001. The resources are insufficient. |
|
对系统的影响 |
如果ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率 |
|
日志产生原因 |
因硬件资源不足,系统加速ACL失败 |
|
处理建议 |
请删除一些ACL规则或者关闭其他ACL的加速功能,释放硬件资源 |
|
日志内容 |
Failed to accelerate IPv4 ACL [UINT32]. ACL acceleration supports only contiguous wildcard masks. |
|
日志含义 |
IPv4 ACL规则加速失败 |
|
参数解释 |
$1:ACL编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_ACCELERATE_NONCONTIGUOUSMASK: Failed to accelerate IPv4 ACL 2001. ACL acceleration supports only contiguous wildcard masks. |
|
对系统的影响 |
如果IPv4 ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率 |
|
日志产生原因 |
因IPv4 ACL中的规则指定了非连续的通配符掩码,导致ACL加速失败 |
|
处理建议 |
请修改或删除指定了非连续的通配符掩码的IPv4 ACL规则 |
|
日志内容 |
Failed to accelerate [STRING] ACL [UINT32]. The operation is not supported. |
|
日志含义 |
ACL规则加速失败,操作不支持 |
|
参数解释 |
$1:ACL类型 $2:ACL编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_ACCELERATE_NOT_SUPPORT: Failed to accelerate IPv6 ACL 2001. The operation is not supported. |
|
对系统的影响 |
如果ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率 |
|
日志产生原因 |
因系统不支持ACL加速而导致ACL加速失败 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
Failed to accelerate IPv6 ACL [UINT32]. ACL acceleration does not support the rules that contain the hop-by-hop keywords. |
|
日志含义 |
IPv6 ACL规则加速失败 |
|
参数解释 |
$1:ACL编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_ACCELERATE_NOT_SUPPORTHOPBYHOP: Failed to accelerate IPv6 ACL 3001. ACL acceleration does not support the rules that contain the hop-by-hop keywords. |
|
对系统的影响 |
如果IPv6 ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率 |
|
日志产生原因 |
因IPv6 ACL中的规则指定了hop-by-hop参数,导致ACL加速失败 |
|
处理建议 |
请删除指定了hop-by-hop参数的IPv6 ACL规则 |
|
日志内容 |
Failed to accelerate IPv6 ACL [UINT32]. ACL acceleration does not support specifying multiple TCP flags in one rule. |
|
日志含义 |
IPv6 ACL规则加速失败 |
|
参数解释 |
$1:ACL编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_ACCELERATE_NOT_SUPPORTMULTITCPFLAG: Failed to accelerate IPv6 ACL 3001. ACL acceleration does not support specifying multiple TCP flags in one rule. |
|
对系统的影响 |
如果IPv6 ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率 |
|
日志产生原因 |
因IPv6 ACL中的规则指定了多个TCP 标志位(包括ACK、FIN、PSH、RST、SYN和URG六种)参数,导致ACL加速失败 |
|
处理建议 |
请删除IPv6 ACL规则中指定的多个TCP 标志位参数,最多仅保留一个标志位,或者删除该IPv6 ACL规则 |
|
日志内容 |
Failed to accelerate [STRING] ACL [UINT32]. |
|
日志含义 |
ACL规则加速失败 |
|
参数解释 |
$1:ACL类型 $2:ACL编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_ACCELERATE_UNK_ERR: Failed to accelerate IPv6 ACL 2001. |
|
对系统的影响 |
如果ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率 |
|
日志产生原因 |
因系统异常或者其他未知原因导致ACL加速配置失败 |
|
处理建议 |
1. 请先执行undo accelerate命令,再重新执行accelerate命令配置ACL规则的加速匹配功能 2. 如果重新配置ACL规则的加速匹配功能仍然失败,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The [STRING] process has not responded to the ACL event for [UINT32] minutes, ACL:[STRING], event type: [STRING]. |
|
日志含义 |
每超过10分钟提示一次业务进程未处理完成ACL变更或刷新事件 |
|
参数解释 |
$1:进程名称 $2:等待时间 $3:ACL名称 $4:事件类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_EVENT_WAITING: The qosd process has not responded to the ACL event for 10 minutes, ACL:IPv4 ACL 3002, event type: ACL create. |
|
对系统的影响 |
业务进程将ACL进程挂起,影响ACL模块业务配置 |
|
日志产生原因 |
引用ACL的模块处理ACL变化事件耗时 |
|
处理建议 |
· 检查是否有大规格ACL配置,如果有,继续等待一会看是否可以恢复 · 如果问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
IPv6 ACL [UINT32] [STRING] [UINT64] packet(s). |
|
日志含义 |
匹配到IPv6 ACL规则的报文数的信息 |
|
参数解释 |
$1:ACL编号 $2:IPv6 ACL规则的ID及内容 $3:匹配上规则的报文个数 |
|
日志等级 |
6 (Informational) |
|
举例 |
ACL/6/ACL_IPV6_STATIS_INFO: IPv6 ACL 2000 rule 0 permit source 1:1::/64 logging 1000 packet(s). |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
匹配上IPv6 ACL规则的报文数量发生变化 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
Failed to configure [STRING] ACL [UINT32] due to lack of memory |
|
日志含义 |
内存不足,ACL规则下发失败 |
|
参数解释 |
$1:ACL类型 $2:ACL编号 |
|
日志等级 |
3 (Error) |
|
举例 |
ACL/3/ACL_NO_MEM: Failed to configure IPv4 ACL 2001 due to lack of memory. |
|
对系统的影响 |
该ACL无法下发,不能正常生效 |
|
日志产生原因 |
内存不足导致配置ACL失败 |
|
处理建议 |
使用display memory-threshold命令检查内存使用情况: · 如果内存使用率过高,可以增加设备内存 · 如果内存使用率异常,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Data stays in the queue for an over long time. name=[STRING], write/read=[UINT64]/[UINT64], current/peak/total=[UINT32]/[UINT32]/[UINT32]. |
|
日志含义 |
消息队列里数据超出10分钟没有被处理完 |
|
参数解释 |
$1:队列名称 $2:队列写入次数 $3:队列读取次数 $4:队列当前大小 $5:队列峰值大小 $6:队列最大长度 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/ACL_QUEUE_CHECK: Data stays in the queue for an over long time. name=work_queue, write/read=100/80, current/peak/total=20/111/4294967295. |
|
对系统的影响 |
下发相关的配置需要长时间排队处理,ACL相关业务配置无法被及时处理或者响应 |
|
日志产生原因 |
· 业务处理耗时导致队列消息积压 · 多终端、多用户反复执行命令 · 下发大量动态ACL、动态微分段或DNS变化 |
|
处理建议 |
· 检查是否有大量动态ACL、动态微分段或DNS变化 · 检查是否有多人正在执行配置 · 如果问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Failed to refresh an exact-match template [UINT]. Reason:[STRING] |
|
日志含义 |
删除、创建或修改EM模板失败 |
|
参数解释 |
$1:EM模板ID $2:失败原因。取值包括: · Not enough hardware resources to complete the operation:硬件资源不足 · The parameter is incorrect.:EM模板参数设置不正确 · Can't modify the exact-match template. The exact-match template has been matched.:当前EM模板已匹配OpenFlow表项无法修改 |
|
日志等级 |
3 (Error) |
|
举例 |
ACL/3/ACL_REFRESH_EMTEMPLATE_FAIL: Failed to refresh an exact-match template 1. Reason:Not enough hardware resources to complete the operation. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
删除、创建或修改EM模板失败 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
ACL [UINT32] [STRING] [UINT64] packet(s). |
|
日志含义 |
匹配到IPv4 ACL规则的报文数的信息 |
|
参数解释 |
$1:ACL编号 $2:IPv4 ACL规则的ID及内容 $3:匹配上规则的报文个数 |
|
日志等级 |
6 (Informational) |
|
举例 |
ACL/6/ACL_STATIS_INFO: ACL 2000 rule 0 permit source 1.1.1.1 0 logging 10000 packet(s). |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
匹配上IPv4 ACL规则的报文数量发生变化 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
Failed to add dynamic ACL due to lack of memory. |
|
日志含义 |
内存不足,动态ACL规则下发失败 |
|
参数解释 |
无 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/DACL_NO_MEM: Failed to add dynamic ACL due to lack of memory. |
|
对系统的影响 |
动态ACL无法下发,影响白名单,AAA授权acl等业务 |
|
日志产生原因 |
内存不足导致添加动态ACL失败 |
|
处理建议 |
使用display memory-threshold命令检查内存使用情况: · 如果剩余内存超过告警门限,内存使用率过高,可以增加设备内存 · 如果内存使用率频繁出现异常记录,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The dynamic ACL has been successfully restored. |
|
日志含义 |
动态ACL规则恢复成功 |
|
参数解释 |
无 |
|
日志等级 |
6 (Informational) |
|
举例 |
ACL/6/DACL_NO_MEM_RESTORE: The dynamic ACL has been successfully restored. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
内存使用情况恢复到正常状态 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
Failed to add dynamic microsegment due to lack of memory. |
|
日志含义 |
内存不足,动态微分段下发失败 |
|
参数解释 |
无 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/DMICSEG_NO_MEM: Failed to add dynamic microsegment due to lack of memory. |
|
对系统的影响 |
动态微分的无法下发,影响IPSGT业务 |
|
日志产生原因 |
内存不足导致添加动态微分段失败 |
|
处理建议 |
使用display memory-threshold命令检查内存使用情况: · 如果剩余内存超过告警门限,内存使用率过高,可以增加设备内存 · 如果内存使用率频繁出现异常记录,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The dynamic microsegment has been successfully restored. |
|
日志含义 |
动态ACL规则恢复成功 |
|
参数解释 |
无 |
|
日志等级 |
6 (Informational) |
|
举例 |
ACL/6/DMICSEG_NO_MEM_RESTORE: The dynamic microsegment has been successfully restored. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
内存使用情况恢复到正常状态 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
Failed to update host name rules in the object group due to lack of memory. |
|
日志含义 |
内存不足,对象组更新host name失败 |
|
参数解释 |
无 |
|
日志等级 |
4 (Warning) |
|
举例 |
ACL/4/OMS_NO_MEM: Failed to update host name rules in the object group due to lack of memory. |
|
对系统的影响 |
对象组引用host name无法刷新 |
|
日志产生原因 |
内存不足导致对象组引用host name无法刷新 |
|
处理建议 |
使用display memory-threshold命令检查内存使用情况: · 如果剩余内存超过告警门限,内存使用率过高,可以增加设备内存 · 如果内存使用率频繁出现异常记录,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The host name rules in the object group have been successfully updated. |
|
日志含义 |
对象组host name恢复 |
|
参数解释 |
无 |
|
日志等级 |
6 (Informational) |
|
举例 |
ACL/6/OMS_NO_MEM_RESTORE: The host name rules in the object group have been successfully updated. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
内存使用情况恢复到正常状态 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
本节介绍AI智能运维模块输出的日志信息。
|
日志内容 |
The license for model loading function is actived. |
|
日志含义 |
License激活,AI模型加载功能可用 |
|
参数解释 |
无 |
|
日志等级 |
4 (Warning) |
|
举例 |
AISVC/4/MODELLOADING_LICENSE_ACTIVE: The license for model loading function is actived. |
|
对系统的影响 |
AI模型加载功能可用 |
|
日志产生原因 |
AI模型加载的License激活 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
The license for model loading function will be expired in [UINT32] days. |
|
日志含义 |
AI模型加载功能的License将要过期 |
|
参数解释 |
$1:License距离过期天数,取值范围为1到30天 |
|
日志等级 |
4 (Warning) |
|
举例 |
AISVC/4/MODELLOADING_LICENSE_EXPIRE: The license for model loading function will be expired in 10 days. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
当AI模型加载功能的License有效时间不足30天时,将每天提示 |
|
处理建议 |
请关注License有效时间期限,及时申请新License,在License过期前安装新的License。当License超出期限之后,AI模型加载功能无法生效 |
|
日志内容 |
The model loading function is inactive,because its license has expired or has been uninstalled. |
|
日志含义 |
由于License过期失效或者被卸载,导致AI模型加载功能不可用 |
|
参数解释 |
无 |
|
日志等级 |
4 (Warning) |
|
举例 |
AISVC/4/MODELLOADING_NO_LICENSE: The model loading function is inactive,because its license has expired or has been uninstalled. |
|
对系统的影响 |
AI模型加载功能不可用 |
|
日志产生原因 |
AI模型加载功能的License失效 |
|
处理建议 |
请重新申请有效的AI模型加载功能License |
|
日志内容 |
Failed to start the [STRING] program. |
|
日志含义 |
AI服务启动失败 |
|
参数解释 |
$1:AI功能服务名称,取值包括 · ai-ecn · ai-fault-analysis · ai-energy-optimization · key-resource-monitor |
|
日志等级 |
4 (Warning) |
|
举例 |
AISVC/4/AISVC_PROGRAM_FAIL: Failed to start the ai-ecn program . |
|
对系统的影响 |
AI功能不可用 |
|
日志产生原因 |
AI功能服务遇到故障导致启动失败。 |
|
处理建议 |
· 请重新执行开启AI功能的命令,如果AI功能仍然启动失败,请执行下一步操作 · 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员,联系技术人员 |
|
日志内容 |
Failed to load model file [STRING]. |
|
日志含义 |
AI模型文件加载失败 |
|
参数解释 |
$1:模型文件名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
AISVC/4/AISVC_MODELFILE_FAIL: Failed to load model file h3cAIECN-0-distributed-3.cfg. |
|
对系统的影响 |
采用默认模型文件 |
|
日志产生原因 |
AI系统会对加载的模型文件进行校验,如果AI模型文件无效,或者名称有误,则校验不通过,导致加载AI模型文件失败 |
|
处理建议 |
· 请重新将有效的模型文件上传到设备中的flash:/路径下,再执行AI模型文件加载命令,如果AI模型文件仍然加载失败,请执行下一步操作 · 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员,联系技术人员 |
本节介绍ANCP(Access Node Control Protocol)模块输出的 日志信息。
|
日志内容 |
-NeighborName=[STRING]-State=[STRING]-MessageType=[STRING]; The [STRING] value [STRING] is wrong, and the value [STRING] is expected. |
|
日志含义 |
设备收到无效的ANCP报文 |
|
参数解释 |
$1:ANCP邻居名 $2:邻居状态 $3:报文类型 $4:错误字段 $5:错误字段值 $6:期望值 |
|
日志等级 |
6 (Informational) |
|
举例 |
ANCP/6/ANCP_INVALID_PACKET: -NeighborName=Dslam-State=SYNSENT-MessageType=SYNACK; The Sender Instance value 0 is wrong, and the value 1 is expected. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
系统收到一个错误的ANCP邻接报文,报文中指定字段与预期值不一致 |
|
处理建议 |
(1) 请检查并确保ANCP配置正确 (2) 执行以上操作后,若问题仍未解决,请收集如下信息,并联系技术支持人员 ¡ 上述步骤的执行结果 ¡ 设备的配置文件、日志信息、告警信息 |
本节介绍ARP模块输出的日志信息。
|
日志内容 |
No ARP reply from IP [STRING] was received on interface [STRING]. |
|
日志含义 |
接口未收到ARP应答 |
|
参数解释 |
$1:IP地址 $2:接口名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_ACTIVE_ACK_NO_REPLY: No ARP reply from IP 192.168.10.1 was received on interface Ethernet0/1/0. |
|
对系统的影响 |
无 |
|
日志产生原因 |
产生此日志的可能原因包括: · ARP主动确认功能检测到攻击 · 接口向所收到ARP报文的发送端IP发送ARP请求,未收到ARP应答 |
|
处理建议 |
· 检查设备上学习到的ARP表项中的IP和MAC是否对应(如果网络部署中存在网关和服务器,优先检查网关和服务器的IP和MAC是否对应) · 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Interface [STRING] received from IP [STRING] an ARP reply that was not requested by the device. |
|
日志含义 |
接口收到的ARP应答不是设备发送的ARP请求报文的应答报文 |
|
参数解释 |
$1:接口名称 $2:IP地址 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_ACTIVE_ACK_NOREQUESTED_REPLY: Interface GigabitEthernet1/0/1 received from IP 192.168.10.1 an ARP reply that was not requested by the device. |
|
对系统的影响 |
可能导致部分正常的ARP应答报文被丢弃,影响正常业务 |
|
日志产生原因 |
产生此日志的可能原因包括: · ARP主动确认功能检测到攻击 · 接口在未向ARP报文发送端IP地址发送ARP请求的情况下,收到ARP应答 |
|
处理建议 |
· 通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源 · 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
Failed to download binding rule to hardware on the interface [STRING], SrcIP [IPADDR], SrcMAC [MAC], VLAN [UINT16], Gateway MAC [MAC]. |
|
|
日志含义 |
下发绑定规则失败 |
|
参数解释 |
$1:接口名称 $2:源IP地址 $3:源MAC地址 $4:VLAN编号 $5:网关MAC地址 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_BINDRULETOHW_FAILED: Failed to download binding rule to hardware on the interface Ethernet1/0/1, SrcIP 1.1.1.132, SrcMAC 0015-E944-A947, VLAN 1, Gateway MAC 00A1-B812-1108. |
|
对系统的影响 |
无 |
|
日志产生原因 |
由于硬件资源不足、内存不足或其他硬件错误导致绑定规则下发失败 |
|
处理建议 |
1. 执行display qos-acl resource命令,检查硬件ACL资源是否充足 2. 如果充足,则请执行步骤2 3. 如果不充足,则请取消部分ACL配置或接受当前结果 4. 执行display memory命令,检查内存资源是否充足 5. 如果充足,则请执行步骤3 6. 如果不充足,则请取消部分配置或接受当前结果 7. 硬件发生错误,请取消最后一次相关配置,并重新尝试 8. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
形式一: Failed to issue the command to hardware on interface [string] in slot [INT32]. 形式二: Failed to issue the command to hardware on interface [string] in chassis [INT32] slot [INT32]. 形式三: Failed to issue IP address [STRING] of interface [STRING] to hardware in slot [INT32]. 形式四: Failed to issue IP address [STRING] of interface [STRING] to hardware in chassis [INT32] slot [INT32]. |
|
日志含义 |
arp broadcast pass-through enable命令或者VLAN接口IP地址下发硬件失败 |
|
参数解释 |
形式一: $1:接口名称 $2:slot编号 形式二: $1:接口名称 $2:chassis编号 $3:slot编号 形式三: $1:IP地址 $2:接口名称 $3:slot编号 形式四: $1:IP地址 $2:接口名称 $3:chassis编号 $4:slot编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
形式一: ARP/4/ARP_BROADCAST_PASS: Failed to issue the command to hardware on interface Vlan-interface 1 in slot 1. 形式二: ARP/4/ARP_BROADCAST_PASS: Failed to issue the command to hardware on interface Vlan-interface 1 in chassis 1 slot 1. 形式三: ARP/4/ARP_BROADCAST_PASS: Failed to issue IP address 1.1.1.2 of interface Vlan-interface1 to hardware in slot 1. 形式四: ARP/4/ARP_BROADCAST_PASS: Failed to issue IP address 1.1.1.2 of interface Vlan-interface1 to hardware in chassis 1 slot 1. |
|
对系统的影响 |
arp broadcast pass-through enable命令或者VLAN接口IP地址下发硬件失败,可能导致CPU资源被大量ARP广播报文占用,造成设备CPU损耗 |
|
日志产生原因 |
产生此日志的可能原因包括: · 指定slot上硬件资源不足 · 硬件不支持配置arp broadcast pass-through enable功能 |
|
处理建议 |
1. 确认硬件是否支持arp broadcast pass-through enable功能 ¡ 如果不支持,则无需处理 ¡ 如果支持,则请执行步骤2 2. 执行display hardware internal qacl show命令,检查硬件ACL资源是否充足 ¡ 如果充足,则请执行步骤3 ¡ 如果不充足,则请删除一些ACL规则或者关闭其他ACL的加速功能,释放硬件资源 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
ARP attack detection dropped a packet because of [STRING]. (Interface [STRING]; Source IP [STRING]). |
|
日志含义 |
二层接口下ARP Detection检测丢包 |
|
参数解释 |
$1:ARP Detection丢包的类型 · sourceMacInvalidDrop:ARP报文源MAC地址检查不合法丢弃 · destMacInvalidDrop:ARP报文目的MAC地址检查不合法丢弃 · ipInvalidDrop:ARP报文源和目的IP地址检查不合法丢弃 · ipcimNobindingDrop:ARP报文结合用户合法性检查不通过丢弃 $2:ARP Detection丢包的接口 $3:ARP Detection丢包的源IP地址 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_DETECTION_DROP_L2IF: ARP attack detection dropped a packet because of ipInvalidDrop. (Interface GigabitEthernet2/0/1; Source IP 224.0.0.0). |
|
对系统的影响 |
存在ARP报文因为ARP Detection功能检测被丢弃,不影响正常业务 |
|
日志产生原因 |
ARP Detection功能开启之后,二层接口下ARP Detection功能检测到不合法ARP报文并将其丢弃 |
|
处理建议 |
1. 根据丢包原因修改发包源MAC地址、目的MAC地址、目的IP或符合用户合法性检查规则等 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
ARP attack detection dropped a packet because of [STRING]. (Interface [STRING]; VLAN [STRING]; Source IP [STRING]). |
|
日志含义 |
VLAN内ARP Detection检测丢包 |
|
参数解释 |
$1:ARP Detection丢包的类型 · sourceMacInvalidDrop:ARP报文源MAC地址检查不合法丢弃 · destMacInvalidDrop:ARP报文目的MAC地址检查不合法丢弃 · ipInvalidDrop:ARP报文源和目的IP地址检查不合法丢弃 · ipcimNobindingDrop:ARP报文结合用户合法性检查不通过丢弃 $2:ARP Detection丢包的接口 $3:ARP Detection丢包的VLAN ID $4:ARP Detection丢包的源IP地址 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_DETECTION_DROP_VLAN: ARP attack detection dropped a packet because of ipInvalidDrop. (Interface GigabitEthernet2/0/1; VLAN 1; Source IP 224.0.0.0). |
|
对系统的影响 |
存在ARP报文因为ARP Detection功能检测被丢弃,不影响正常业务 |
|
日志产生原因 |
ARP Detection功能开启之后,VLAN内ARP Detection功能检测到不合法ARP报文并将其丢弃 |
|
处理建议 |
1. 根据丢包原因修改发包源MAC地址、目的MAC地址、目的IP或符合用户合法性检查规则等 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
ARP attack detection dropped a packet because of [STRING]. (Interface [STRING]; Service-instance [STRING]; Source IP [STRING]). |
|
日志含义 |
VSI内ARP Detection检测丢包 |
|
参数解释 |
$1:ARP Detection丢包的类型 · sourceMacInvalidDrop:ARP报文源MAC地址检查不合法丢弃 · destMacInvalidDrop:ARP报文目的MAC地址检查不合法丢弃 · ipInvalidDrop:ARP报文源和目的IP地址检查不合法丢弃 · ipcimNobindingDrop:ARP报文结合用户合法性检查不通过丢弃 $2:ARP Detection丢包的接口 $3:ARP Detection丢包的Service ID $4:ARP Detection丢包的源IP地址 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_DETECTION_DROP_VSI: ARP attack detection dropped a packet because of ipInvalidDrop. (Interface GigabitEthernet2/0/1; Service-instance 1; Source IP 224.0.0.0). |
|
对系统的影响 |
存在ARP报文因为ARP Detection功能检测被丢弃,不影响正常业务 |
|
日志产生原因 |
ARP Detection功能开启之后,VSI内ARP Detection功能检测到不合法ARP报文并将其丢弃 |
|
处理建议 |
1. 根据丢包原因修改发包源MAC地址、目的MAC地址、目的IP或符合用户合法性检查规则等 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Detected an ARP attack on interface [STRING]: IP [STRING], MAC [STRING], VLAN [STRING]. [UINT32] packet(s) dropped. |
|
日志含义 |
ARP Detection检测到ARP攻击 |
|
参数解释 |
$1:接口名称 $2:IP地址 $3:MAC地址 $4:VLAN ID $5:丢弃的报文数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_DETECTION_LOG: Detected an ARP attack on interface GigabitEthernet1/0/1: IP 1.1.1.1, MAC 1-1-1, VLAN 100. 2 packet(s) dropped. |
|
对系统的影响 |
不影响正常业务 |
|
日志产生原因 |
ARP Detection功能开启之后,接口上存在因ARP Detection功能检查引起的丢包 |
|
处理建议 |
1. 检查发送该ARP报文的主机的合法性,如果该主机非法,则需要断开该主机网络 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Detected an IP address conflict. The device with MAC address [STRING] connected to interface [STRING] in VSI [STRING] and the device with MAC address [STRING] connected to interface [STRING] in VSI [STRING] were using the same IP address [IPADDR]. |
|
日志含义 |
检测到IP地址冲突 |
|
参数解释 |
$1:MAC地址 $2:接口名称(包括Tunnel口、三层接口和以太网服务实例等) $3:VSI名称 $4:冲突对端的源MAC地址 $5:冲突对端的源接口名称(包括Tunnel口、三层接口和以太网服务实例等) $6:冲突对端的VSI名称 $7:冲突的IP地址 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_DUPLICATE_IPADDR_DETECT: Detected an IP address conflict. The device with MAC address 00-00-01 connected to interface Ethernet0/0/1 service-instance 1000 in VSI vpna and the device with MAC address 00-00-02 connected to interface tunnel 10 in VSI vpna were using the same IP address 192.168.1.1. |
|
对系统的影响 |
网络中可能存在IP地址配置冲突,可能会造成网络的路由震荡、用户业务或者流量中断等故障 |
|
日志产生原因 |
接口收到ARP报文中发送端的IP地址与本设备学习到的ARP表项中的IP地址冲突 |
|
处理建议 |
1. 检查网络中是否存在配置了相同IP地址的设备,调整冲突设备的IP地址 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The maximum number of dynamic ARP entries for the device reached. |
|
日志含义 |
设备上学习到的动态ARP表项数量达到最大值 |
|
参数解释 |
无 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_DYNAMIC: The maximum number of dynamic ARP entries for the device reached. |
|
对系统的影响 |
可能出现由于资源不足而无法学习到新的动态ARP表项,导致业务不通 |
|
日志产生原因 |
设备上学习到的动态ARP表项总数到达最大值时打印该提示日志 |
|
处理建议 |
1. 执行display arp命令,查看动态ARP表项 2. 执行arp max-learning-number命令将设备允许学习动态ARP表项的最大数目的数值调大 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The maximum number of dynamic ARP entries for interface [STRING] reached. |
|
日志含义 |
接口上学习到的动态ARP表项数量达到最大值 |
|
参数解释 |
$1:接口名 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_DYNAMIC_IF: The maximum number of dynamic ARP entries for interface GigabitEthernet1/0/1 reached. |
|
对系统的影响 |
可能出现由于资源不足而无法学习到新的动态ARP表项,导致业务不通 |
|
日志产生原因 |
接口上学习到的动态ARP表项总数到达最大值时打印该提示日志 |
|
处理建议 |
1. 执行display arp命令,查看指定接口上的动态ARP表项 2. 根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的 ¡ 如果动态ARP表项是用户必需的,请执行步骤3 ¡ 如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项 3. 执行arp max-learning-num命令将指定接口允许学习动态ARP表项的最大数目的数值调大 4. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
形式一: The maximum number of dynamic ARP entries for slot [INT32] reached. 形式二: The maximum number of dynamic ARP entries for chassis [INT32] slot [INT32] reached. |
|
日志含义 |
单板上学习到的动态ARP表项数量达到最大值 |
|
参数解释 |
形式一: $1:slot编号 形式二: $1:chassis编号 $2:slot编号 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_DYNAMIC_SLOT: The maximum number of dynamic ARP entries for slot 2 reached. ARP/6/ARP_DYNAMIC_SLOT: The maximum number of dynamic ARP entries for chassis 1 slot 2 reached. |
|
对系统的影响 |
可能出现由于资源不足而无法学习到新的动态ARP表项,导致业务不通 |
|
日志产生原因 |
形式一: 指定slot上学到的动态ARP表项数量达到最大值 形式二: 指定chassis内slot上学到的动态ARP表项数量达到最大值 |
|
处理建议 |
1. 执行display arp命令,查看指定单板上的动态ARP表项 2. 根据网络规划和业务部署,检查学习到的动态ARP表项是否是用户必需的 ¡ 如果动态ARP表项是用户必需的,请执行步骤3 ¡ 如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项 3. 执行arp max-learning-number命令,将设备指定单板学习动态ARP表项的最大数目的数值调大 4. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The incoming ARP packet attempted to modify an existing ARP entry. (Interface [STRING]; Source MAC [STRING]; Source IP [STRING]; VLAN [STRING]; Second VLAN [STRING]; PortIfName [STRING]). |
|
日志含义 |
设备收到了试图修改已有ARP表项的ARP报文 |
|
参数解释 |
$1:ARP表项被更新为静态ARP表项后的接口 $2:ARP表项被更新为静态ARP表项后的源MAC地址 $3:ARP表项被更新为静态ARP表项后的源IP地址 $4:ARP表项被更新为静态ARP表项后的外层VLAN $5:ARP表项被更新为静态ARP表项后的内层 VLAN $6:ARP表项被更新为静态ARP表项后的端口 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_ENTRY_CHECK_ALARM: The incoming ARP packet attempted to modify an existing ARP entry. (Interface GigabitEthernet2/0/2; Source MAC 0001-0001-0001; Source IP 3.3.3.4; VLAN 65535; Second VLAN 65535; PortIfName ). |
|
对系统的影响 |
网络中可能存在非法用户仿冒其它用户进行ARP欺骗攻击,从而影响业务正常运行 |
|
日志产生原因 |
设备收到的ARP报文中的信息与当前存在的表项内容不一致 |
|
处理建议 |
1. 检查当前ARP表项,分析ARP表项的变化是否合理 ¡ 如果ARP表项变化是用户的合理迁移导致的,则需要更新对应的配置 ¡ 如果ARP表项变化不合理,建议通过MAC地址确认该ARP报文的发送端,确认是否存在ARP攻击并采取防攻击措施 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The software entry for [STRING] on [STRING] and the hardware entry did not have the same [STRING]. |
|
日志含义 |
ARP软件表项与硬件表项不一致 |
|
参数解释 |
$1:IP地址 $2:VPN实例名。如果该ARP属于公网,显示为the public network $3:不一致的表项参数类型 · MAC address:MAC地址 · output interface:ARP表项的出接口 · output port :ARP表项的出端口 · outermost layer VLAN ID:第一层VLAN标签 · second outermost layer VLAN ID:第二层VLAN标签 · VSI index:VSI 索引 · link ID:VSI出链路标识符 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_ENTRY_CONFLICT: The software entry for 1.1.1.1 on the VPN a and the hardware entry did not have the same MAC address, output port, VSI index, and link ID. ARP/6/ARP_ENTRY_CONFLICT: The software entry for 1.1.1.2 on the public network and the hardware entry did not have the same MAC address, output port, VSI index, and link ID. |
|
对系统的影响 |
可能造成业务流量不通或者转发到错误的端口等异常 |
|
日志产生原因 |
由于资源不足或者软件运行错误等异常情况造成硬件转发表项信息与内存中记录的信息存在差异 |
|
处理建议 |
无需处理,ARP会主动重刷硬件表项 |
|
日志内容 |
Issued the software entry to the driver for IPv4 address [STRING] on VPN instance [STRING]. Issued the software entry to the driver for IPv4 address [STRING] on the public network. |
|
日志含义 |
下发ARP软件表项到驱动刷新硬件表项 |
|
参数解释 |
$1:IPv4地址 $2:VPN实例名。如果该ARP属于公网,该字段不显示 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_ENTRY_ENOUGHRESOURCE: Issued the software entry to the driver for IPv4 address 10.1.1.1 on VPN instance vpn_1. ARP/6/ARP_ENTRY_ENOUGHRESOURCE: Issued the software entry to the driver for IPv4 address 10.1.1.2 on the public network. |
|
对系统的影响 |
无 |
|
日志产生原因 |
通过arp consistency-check enable命令开启ARP表项一致性检查功能后,如果根据ARP软件表项刷新驱动硬件表项成功,则输出本日志 |
|
处理建议 |
无需处理 |
|
日志内容 |
[STRING] has learned [UINT32] dynamic ARP entries, which is approaching the specified upper limit. |
|
日志含义 |
接口上学习到的动态ARP表项数量达到告警阈值(接口允许学习动态ARP表项的最大数目的80%)以上 |
|
参数解释 |
$1:接口名称 $2:接口上的动态ARP表项数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_ENTRY_IFTHRESHOLD_ALARM: VSI interface 1 has learned 64 dynamic ARP entries, which is approaching the specified upper limit. |
|
对系统的影响 |
如果接口上动态ARP表项数量再增长下去,可能会由于资源不足而无法学习到新的ARP表项,导致业务不通 |
|
日志产生原因 |
接口上学习到的动态ARP表项数量达到告警阈值(接口允许学习动态ARP表项的最大数目的80%)以上 |
|
处理建议 |
1. 执行display arp命令,查看指定接口上的动态ARP表项 2. 根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的 ¡ 如果动态ARP表项是用户必需的,请执行步骤3 ¡ 如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项 3. 执行arp max-learning-num命令将指定接口允许学习动态ARP表项的最大数目的数值调大 4. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The number of dynamic ARP entries learned on [STRING] dropped to [UINT32], which is below the alarm-clear threshold. |
|
日志含义 |
接口上学习到的动态ARP表项数量降到告警阈值(接口允许学习动态ARP表项的最大数目的60%)以下 |
|
参数解释 |
$1:接口名称 $2:接口上的动态ARP表项数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_ENTRY_IFTHRESHOLD_RESUME: The number of dynamic ARP entries learned on VSI interface 1 dropped to 41, which is below the alarm-clear threshold. |
|
对系统的影响 |
无 |
|
日志产生原因 |
接口上学习到的动态ARP表项数量降到了告警阈值(表项上限的60%)以下 |
|
处理建议 |
无需处理 |
|
日志内容 |
Inconsistent software and hardware ARP entries for IPv4 address [STRING] on VPN instance [STRING]. Inconsistent parameters: [STRING]. Inconsistent software and hardware ARP entries for IPv4 address [STRING] on the public network. Inconsistent parameters: [STRING]. |
|
日志含义 |
ARP软件表项与硬件表项不一致 |
|
参数解释 |
$1:IPv4地址 $2:VPN实例名。如果该ARP属于公网,该字段不显示 $3:不一致的表项参数类型 · MAC address:MAC地址 · output interface:ARP表项的出接口 · output port :ARP表项的出端口 · outermost layer VLAN ID:第一层VLAN标签 · second outermost layer VLAN ID:第二层VLAN标签 · VSI index:VSI索引 · link ID:VSI出链路标识符 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_ENTRY_INCONSISTENT: Inconsistent software and hardware ARP entries for IPv4 address 10.1.1.1 on VPN instance vpn_1. Inconsistent parameters: MAC address, output port, VSI index, and link ID. ARP/6/ARP_ENTRY_INCONSISTENT: Inconsistent software and hardware ARP entries for IPv4 address 10.1.1.2 on the public network. Inconsistent parameters: MAC address, output port, VSI index, and link ID. |
|
对系统的影响 |
可能造成业务流量不通等异常 |
|
日志产生原因 |
通过arp consistency-check enable命令开启ARP表项一致性检查功能后,如果设备检测到ARP软件表项与硬件表项不一致(比如ARP表项的出接口),则输出本日志 |
|
处理建议 |
无需处理,ARP模块会主动根据ARP软件表项刷新驱动硬件表项 |
|
日志内容 |
Not enough hardware resources to issue the software entry to the driver for IPv4 address [STRING] on VPN instance [STRING]. Not enough hardware resources to issue the software entry to the driver for IPv4 address [STRING] on the public network. |
|
日志含义 |
硬件资源不足时ARP软件表项下发驱动 |
|
参数解释 |
$1:IPv4地址 $2:VPN实例名。如果该ARP属于公网,该字段不显示 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_ENTRY_NORESOURCE: Not enough hardware resources to issue the software entry to the driver for IPv4 address 10.1.1.1 on VPN instance vpn_1. ARP/6/ARP_ENTRY_NORESOURCE: Not enough hardware resources to issue the software entry to the driver for IPv4 address 10.1.1.2 on the public network. |
|
对系统的影响 |
无 |
|
日志产生原因 |
通过arp consistency-check enable命令开启ARP表项一致性检查功能后,当ARP软件表项下发驱动时,如果驱动没有足够的ARP硬件表项资源,则输出此日志 |
|
处理建议 |
无需处理,ARP模块会主动根据ARP软件表项刷新驱动硬件表项 |
|
日志内容 |
形式一: The number of dynamic ARP entries learned on slot [INT32] reached [UINT32], which is approaching the specified upper limit. 形式二: The number of dynamic ARP entries learned on chassis [INT32] slot [INT32] reached [UINT32] and is approaching the specified upper limit. |
|
日志含义 |
单板上学习到的动态ARP表项数量达到告警阈值(单板允许学习动态ARP表项最大数目的80%)以上 |
|
参数解释 |
形式一: $1:slot编号 $2:单板上动态ARP表项数量 形式二: $1:chassis编号 $2:slot编号 $3:单板上动态ARP表项数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
形式一: ARP/5/ARP_ENTRY_SLOTTHRESHOLD_ALARM: The number of dynamic ARP entries learned on slot 2 reached 64, which is approaching the specified upper limit. 形式二: ARP/5/ARP_ENTRY_SLOTTHRESHOLD_ALARM: The number of dynamic ARP entries learned on chassis 1 slot 2 reached 64, which is approaching the specified upper limit. |
|
对系统的影响 |
如果单板上ARP表项数量再增长下去,可能会出现由于资源不足而无法学习到新的ARP表项,导致业务不通。 |
|
日志产生原因 |
设备单板上学习到的动态ARP表项数量超过了告警阈值(单板允许学习动态ARP表项最大数目的80%) |
|
处理建议 |
1. 执行display arp命令,查看指定单板上的动态ARP表项 2. 根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的 ¡ 如果动态ARP表项是用户必需的,请执行步骤3 ¡ 如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项 3. 执行arp max-learning-number命令将指定单板允许学习动态ARP表项的最大数目的数值调大 4. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
形式一: The number of dynamic ARP entries learned on slot [INT32] dropped to [UINT32], which is below the alar-clear threshold. 形式二: The number of dynamic ARP entries learned on chassis [INT32] slot [INT32] dropped to [UINT32], which is below the alarm-clear threshold. |
|
日志含义 |
单板上学习到的动态ARP表项数量降到了告警阈值(单板允许学习动态ARP表项最大数目的60%)以下 |
|
参数解释 |
形式一: $1:slot编号 $2:单板上动态ARP表项数量 形式二: $1:chassis编号 $2:slot编号 $3:单板上动态ARP表项数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
形式一: ARP/5/ARP_ENTRY_SLOTTHRESHOLD_RESUME: The number of dynamic ARP entries learned on slot 2 dropped to 41, which is below the alarm-clear threshold. 形式二: ARP/5/ARP_ENTRY_SLOTTHRESHOLD_RESUME: The number of dynamic ARP entries learned on chassis 1 slot 2 dropped to 41, which is below the alarm-clear threshold. |
|
对系统的影响 |
无 |
|
日志产生原因 |
设备单板上学习到的动态ARP表项数量降到了告警阈值(单板允许学习动态ARP表项最大数目的60%)以下 |
|
处理建议 |
无需处理 |
|
日志内容 |
The number of ARP entries on the device reached [UINT32]. Please take action to prevent the ARP table from getting full. |
|
日志含义 |
设备上学习到的ARP表项数量达到了告警阈值以上(表项上限的80%) |
|
参数解释 |
$1:ARP表项数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_ENTRY_THRESHOLD_ALARM: The number of ARP entries on the device reached 64. Please take action to prevent the ARP table from getting full. |
|
对系统的影响 |
如果ARP表项数量再增长下去,可能会出现由于资源不足而无法学习到新的ARP表项,导致业务不通 |
|
日志产生原因 |
设备上学习到的ARP表项数量超过了告警阈值(表项上限的80%) |
|
处理建议 |
1. 根据网络规划和业务部署,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项或者执行reset arp static命令清除所有静态ARP表项 2. 执行arp max-learning-number命令,将设备允许学习动态ARP表项的最大数目的数值调大。对于动态ARP表项数目较多的接口,执行arp max-learning-num命令将指定接口允许学习动态ARP表项的最大数目的数值调大 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The number of ARP entries on the device dropped to [UINT32]. ARP table-get-full alarm cleared. |
|
日志含义 |
设备上学习到的ARP表项数量降到告警阈值(表项上限的60%)以下 |
|
参数解释 |
$1:ARP表项数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_ENTRY_THRESHOLD_RESUME: The number of ARP entries on the device dropped to 41. ARP table-get-full alarm cleared. |
|
对系统的影响 |
无 |
|
日志产生原因 |
设备上学习到的ARP表项数量降到了告警阈值(表项上限的60%)以下 |
|
处理建议 |
无需处理 |
|
日志内容 |
The current size of the EVENT queue has reached [UINT32]. Please check the network environment. |
|
日志含义 |
当前ARP事件队列长度超过4096 |
|
参数解释 |
$1: ARP事件队列长度 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_EVENTQUE_ALERT: The current size of the EVENT queue has reached 4096. Please check the network environment. |
|
对系统的影响 |
ARP事件队列长度达到队列容量上限时会丢弃ARP事件消息,影响正常业务 |
|
日志产生原因 |
当ARP事件队列中ARP事件消息的个数超过4096时,系统将每隔60秒输出一次日志信息进行提示 |
|
处理建议 |
1. 检查接口上收到的ARP报文是否正常,如果收到异常的ARP报文,则通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The ARP gateway protection feature intercepted an ARP attack packet on [STRING]. Sender IP=[STRING]. |
|
日志含义 |
ARP网关保护功能拦截到ARP攻击报文 |
|
参数解释 |
$1:收到ARP攻击报文的接口名称 $2:ARP攻击报文的发送端IP地址 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_GATEWAY_CHECK_ALARM: The ARP gateway protection feature intercepted an ARP attack packet on vlan-interface 1. Sender IP=192.168.1.10. |
|
对系统的影响 |
网络中可能存在仿冒网关的设备,影响正常业务运行 |
|
日志产生原因 |
设备收到的ARP报文的源IP地址与配置的网关IP地址相同 |
|
处理建议 |
1. 根据告警信息,检查网络中是否存在其他设备配置了与网关相同的IP地址 ¡ 若存在设备误配置网关地址,则更正 ¡ 若不存在误配置的设备,则可能存在攻击,建议通过抓包方式确认攻击源 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The device has been safe from ARP gateway spoofing attacks for a period of time. |
|
日志含义 |
3分钟内设备未受到仿冒网关攻击 |
|
参数解释 |
无 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_GATEWAY_CHECK_RESUME: The device has been safe from ARP gateway spoofing attacks for a period of time. |
|
对系统的影响 |
无 |
|
日志产生原因 |
在3分钟内设备不再收到源IP地址与网关IP地址相同的ARP报文 |
|
处理建议 |
无需处理 |
|
日志内容 |
Failed to refresh the host route in FIB according to the ARP entry because the device resources are insufficient. IP address=[STRING]; VPN instance name=[STRING]; VPN instance index=[UINT16]; Interface=[STRING]. |
|
日志含义 |
设备资源不足导致转发表中的主机路由根据ARP表项刷新失败 |
|
参数解释 |
$1:ARP表项的IP地址 $2:ARP表项的VPN实例名称。如果是公网内的日志信息,则显示为Public $3:ARP表项的VPN实例索引。如果是公网内的日志信息,则显示为0 $4:ARP表项所对应的出接口名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_HARDWARE_REFRESH_NORESOURCE: Failed to refresh the host route in FIB according to the ARP entry because the device resources are insufficient. IP address=1.1.1.1; VPN instance name=vpn1; VPN instance index=1; Interface=GigabitEthernet1/0/1. |
|
对系统的影响 |
影响正常的报文转发,导致业务不通 |
|
日志产生原因 |
使用arp hardware log enable命令开启ARP表项下发硬件日志功能后,由于硬件资源不足导致转发表中的主机路由无法成功刷新 |
|
处理建议 |
1. 请检查设备资源使用情况,删除不必要的配置 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Failed to send the ARP entry to the driver because the device resources are insufficient. IP address=[STRING]; VPN instance name=[STRING]; VPN instance index=[UINT16]; Interface=[STRING]. |
|
日志含义 |
设备资源不足导致ARP表项下发到硬件失败 |
|
参数解释 |
$1:ARP表项的IP地址 $2:ARP表项的VPN实例名称。如果是公网内的日志信息,则显示为Public $3:ARP表项的VPN实例索引。如果是公网内的日志信息,则显示为0 $4:ARP表项所对应的出接口名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_HARDWARE_SEND_NORESOURCE: Failed to send the ARP entry to the driver because the device resources are insufficient. IP address=1.1.1.1; VPN instance name=vpn1; VPN instance index=1; Interface=GigabitEthernet1/0/1. |
|
对系统的影响 |
影响正常的报文转发,导致业务不通 |
|
日志产生原因 |
使用arp hardware log enable命令开启ARP表项下发硬件日志功能后,由于硬件资源不足导致ARP表项无法成功下发到硬件 |
|
处理建议 |
1. 请检查设备资源使用情况,删除不必要的配置 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The host [STRING] connected to interface [STRING] cannot communicate correctly, because it uses the same IP address as the host connected to interface [STRING]. |
|
日志含义 |
接口收到主机ARP报文中的源IP地址与其他接口连接的主机的IP地址冲突 |
|
参数解释 |
$1:IP地址 $2:接口名称 $3:接口名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_HOST_IP_CONFLICT: The host 1.1.1.1 connected to interface GigabitEthernet1/0/1 cannot communicate correctly, because it uses the same IP address as the host connected to interface GigabitEthernet1/0/2. |
|
对系统的影响 |
可能会造成用户业务或者流量中断 |
|
日志产生原因 |
产生此日志的可能原因包括: · 本设备下连接的不同主机配置了相同的IP地址 · 网络中可能存在ARP攻击 |
|
处理建议 |
1. 根据日志信息,检查对应接口下连接的主机配置,调整冲突主机的IP地址 2. 检查发送该ARP报文的主机的合法性,如果该主机非法,则需要断开该主机网络 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Endpoint with IP address [IPADDR] and MAC address [STRING]) has stayed on the current interface for a period of time after it moved from one interface to the current interface. Source of move: interface [STRING], SVLAN [STRING], CVLAN [STRING]. Destination of move: interface [STRING], SVLAN [STRING], CVLAN [STRING]. |
|
日志含义 |
用户端口迁移事件结束 |
|
参数解释 |
$1:发生迁移的用户IP地址 $2:发生迁移的用户MAC地址 $3:迁移前的接口名称 $4:迁移前的ARP报文的外层VLAN $5:迁移前的ARP报文的内层VLAN $6:迁移后的接口名称 $7:迁移后的ARP报文的外层VLAN $8:迁移后的ARP报文的内层VLAN |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_HOST_MOVE_RESUME: Endpoint with IP address 192.168.1.10 and MAC address 0010-2100-01e1 has stayed on the current interface for a period of time after it moved from one interface to the current interface. Source of move: interface GigabitEthernet1/0/1, SVLAN 100, CVLAN 10. Destination of move: interface GigabitEthernet1/0/2, SVLAN 100, CVLAN 10. |
|
对系统的影响 |
无 |
|
日志产生原因 |
3分钟内,已经进行过端口迁移的终端用户没有再次进行端口迁移 |
|
处理建议 |
无需处理 |
|
日志内容 |
The number of ARP entries in the ARP_LIPC queue has reached [UINT32]. Please check the network environment. |
|
日志含义 |
在队列中等待主控板向其他板同步的ARP表项的个数达到队列容量的50%或80% |
|
参数解释 |
$1:在队列中等待主控板向其他板同步的ARP表项的个数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_LIPCQUE_ALERT: The number of ARP entries in the ARP_LIPC queue has reached 65. Please check the network environment. |
|
对系统的影响 |
在队列中等待主控板向其他板同步的ARP表项个数达到队列容量的上限时会丢弃ARP表项,可能导致部分正常的ARP报文被丢弃,造成流量转发不通 |
|
日志产生原因 |
在队列中等待主控板向其他板同步的ARP表项的个数达到队列容量的50%或80%时会触发告警,系统将每隔60秒输出一次日志信息进行提示,可能原因包括: · 网络中可能存在环路 · 网络中可能存在ARP攻击 |
|
处理建议 |
1. 配置STP,检查网络中是否存在环路 2. 通过抓包的方式检查网络中是否存在ND报文攻击,查找攻击源 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Failed to enable local proxy ARP on interface [STRING]. |
|
日志含义 |
使能本地代理ARP功能失败 |
|
参数解释 |
$1:接口名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_LOCALPROXY_ENABLE_FAILED: Failed to enable local proxy ARP on interface VSI-interface 1. |
|
对系统的影响 |
可能会造成用户业务或者流量中断 |
|
日志产生原因 |
产生此日志的可能原因包括: · 接口上使能本地代理ARP功能失败 · 主控板使能本地代理ARP功能成功、非主控板使能本地代理ARP功能失败时,在相应非主控板打印该提示日志 |
|
处理建议 |
1. 检查设备相应单板是否支持配置本地代理ARP功能 2. 检查设备的硬件资源是否充足,删除不必要的配置 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
IP address [STRING]: The MAC address [STRING] of the configured static ARP is inconsistent with the actual MAC address [STRING]. |
|
日志含义 |
静态ARP表项的MAC地址与实际ARP报文的源MAC地址不一致 |
|
参数解释 |
$1:静态ARP表项的IP地址 $2:静态ARP表项的MAC地址 $3:实际ARP报文的源MAC地址 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_MAC_MISMATCH_ALARM: IP address 192.168.56.1: The MAC address 0001-0001-0001 of the configured static ARP is inconsistent with the actual MAC address 0a00-2700-000f. |
|
对系统的影响 |
短静态ARP表项会无法解析成功,可能影响业务正常运行 |
|
日志产生原因 |
使用snmp-agent trap enable arp mac-mismatch命令开启ARP MAC地址不一致的告警功能后,设备上配置的静态ARP表项的MAC地址和用户实际的MAC地址不一致 |
|
处理建议 |
1. 检查该ARP报文中的源MAC地址是否是用户正确的MAC地址 ¡ 如果是用户正确的MAC地址,则修改静态ARP表项的MAC地址与实际ARP报文的源MAC地址一致 ¡ 如果不是用户正确的MAC地址,则认为收到的该ARP报文是非法报文,无需处理 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
IP address [STRING]: The MAC address [STRING] of the configured static ARP is consistent with the actual MAC address. |
|
日志含义 |
静态ARP表项的MAC地址与实际ARP报文的源MAC地址一致 |
|
参数解释 |
$1:静态ARP表项的IP地址 $2:静态ARP表项的MAC地址 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_MAC_MISMATCH_CLEAR: IP address 192.168.56.1: The MAC address 0a00-2700-000f of the configured static ARP is consistent with the actual MAC address. |
|
对系统的影响 |
短静态ARP成功解析,业务正常运行 |
|
日志产生原因 |
ARP MAC地址不一致告警恢复,静态ARP表项的MAC地址与实际ARP报文的源MAC地址从不一致转变为一致 |
|
处理建议 |
无需处理 |
|
日志内容 |
ARP or ARP miss packets were sent at [UINT] pps, which exceeded the alarm threshold. |
|
日志含义 |
ARP报文或ARP Miss报文发送速率超过了告警阈值(速率上限的80%) |
|
参数解释 |
$1:报文发送速率 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_PACKET_SPEEDLIMIT_ALARM: ARP or ARP miss packets were sent at 81 pps, which exceeded the alarm threshold. |
|
对系统的影响 |
可能导致部分正常的ARP报文被丢弃,造成流量转发不通 |
|
日志产生原因 |
ARP报文或ARP Miss报文发送速率超过了告警阈值(速率上限的80%) |
|
处理建议 |
1. 根据日志信息,通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The rate of sending ARP or ARP miss packets dropped to [UINT] pps, which is below the alarm-clear threshold. |
|
日志含义 |
ARP报文或ARP Miss报文发送速率降低到了告警阈值(速率上限的60%)以下 |
|
参数解释 |
$1:报文发送速率 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_PACKET_SPEEDLIMIT_RESUME: The rate of sending ARP or ARP miss packets dropped to 50 pps, which is below the alarm-clear threshold. |
|
对系统的影响 |
无 |
|
日志产生原因 |
ARP报文或ARP Miss报文发送速率降低到了告警阈值(速率上限的60%)以下 |
|
处理建议 |
无需处理 |
|
日志内容 |
Received an invalid ARP packet on [STRING]. Sender IP=[STRING]; Sender MAC=[STRING]; SVLAN=[STRING]; CVLAN=[STRING]. |
|
日志含义 |
设备接收到不合法的ARP报文 |
|
参数解释 |
$1:收到ARP报文的接口名称 $2:收到的ARP报文的发送端IP地址 $3:收到的ARP报文的发送端MAC地址 $4:收到的ARP报文的外层VLAN编号 $5:收到的ARP报文的内层VLAN编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_PACKET_VALIDCHECK_ALARM: Received an invalid ARP packet on vlan-interface 1. Sender IP=192.168.1.10; Sender MAC=0001-0001-0001; SVLAN=0; CVLAN=0. |
|
对系统的影响 |
网络中可能存在ARP攻击,影响设备正常运行 |
|
日志产生原因 |
设备接收到不合法的ARP报文,网络中可能存在ARP攻击 |
|
处理建议 |
1. 根据日志信息,检查网络中是否存在ARP报文攻击 ¡ 若存在持续告警,则通过抓包等方式确认攻击源 ¡ 若不存在持续告警,则可能是网络中的错包,无需处理 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The current size of the ARP_PKT queue has reached [UINT32]. Please check the network environment. |
|
日志含义 |
当前ARP报文队列长度超过4096 |
|
参数解释 |
$1: ARP报文队列长度 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_PKTQUE_ALERT: The current size of the ARP_PKT queue has reached 4096. Please check the network environment. |
|
对系统的影响 |
当上送CPU的ARP报文队列长度达到队列容量上限时会丢弃ARP报文,造成流量转发不通 |
|
日志产生原因 |
当上送CPU的ARP报文队列长度超过4096时,系统将每隔60秒输出一次日志信息进行提示 |
|
处理建议 |
1. 检查接口上收到的ARP报文是否正常,如果收到异常的ARP报文,则通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The current size of the ARP_PKT queue has dropped to [UINT]. |
|
日志含义 |
ARP报文队列长度降低到告警阈值以下 |
|
参数解释 |
$1:ARP报文队列长度 |
|
日志等级 |
6(Informational) |
|
举例 |
ARP/6/ ARP_PKTQUE_RESUME: The current size of the ARP_PKT queue has dropped to 3000. |
|
对系统的影响 |
无 |
|
日志产生原因 |
当上送CPU的ARP报文队列长度低于告警阈值(3072)时,系统将输出一次日志信息进行提示 |
|
处理建议 |
无需处理 |
|
日志内容 |
The ARP packet rate ([UINT32] pps) exceeded the rate limit ([UINT32] pps) on interface [STRING] in the last [UINT32] seconds. |
|
日志含义 |
ARP报文速率超过了接口限速速率 |
|
参数解释 |
$1:ARP报文速率 $2:ARP报文限速速率 $3:接口名称 $4:间隔时间 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_RATE_EXCEEDED: The ARP packet rate (100 pps) exceeded the rate limit (80 pps) on interface Ethernet0/1/0 in the last 10 seconds. |
|
对系统的影响 |
接口上的ARP报文速率超过ARP限速速率时会被丢弃,可能影响正常的ARP学习与应答,造成流量转发不通 |
|
日志产生原因 |
接口上的ARP报文速率超过了接口的ARP限速速率 |
|
处理建议 |
1. 检查接口上收到的ARP报文是否正常 ¡ 如果收到的ARP报文均合理,则执行arp rate-limit命令将指定接口上ARP报文限速速率的数值调大 ¡ 如果检查到收到异常的ARP报文,请执行步骤2 2. 通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
形式一: ARP packet rate limit is not support on slot [INT32]. 形式二: ARP packet rate limit is not support on chassis [INT32] slot [INT32]. |
|
日志含义 |
不支持ARP报文限速功能 |
|
参数解释 |
形式一: $1:slot编号 形式二: $1:chassis编号 $2:slot编号 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_RATELIMIT_NOTSUPPORT: ARP packet rate limit is not support on slot 2. |
|
对系统的影响 |
无 |
|
日志产生原因 |
形式一: 指定slot不支持ARP报文限速功能 形式二: 指定chassis内slot不支持ARP报文限速功能 |
|
处理建议 |
无需处理 |
|
日志内容 |
Sender IP [STRING] was not on the same network as the receiving interface [STRING]. |
|
日志含义 |
ARP报文发送端IP地址和接口不在同一网段 |
|
参数解释 |
$1:IP地址 $2:接口名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_SENDER_IP_INVALID: Sender IP 192.168.10.2 was not on the same network as the receiving interface GigabitEthernet1/0/1. |
|
对系统的影响 |
网络中可能存在ARP攻击,影响设备正常运行 |
|
日志产生原因 |
产生此日志的可能原因包括: · ARP报文发送端IP地址配置错误,与对应接口不在同一网段 · 发送该ARP报文的主机不合法,网络中可能存在ARP攻击 |
|
处理建议 |
1. 检查该ARP报文发送端IP地址对应主机的合法性 ¡ 如果该主机非法,则需要断开该主机网络 ¡ 如果该主机合法,则在确保业务不受影响的前提下,调整主机和对应接口的IP地址在相同网段 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
ARP packet arrived at [STRING] with a sender IP conflict. Conflict IP=[STRING]; Conflict MAC=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32]. |
|
日志含义 |
ARP报文的发送端IP地址与本机IP地址冲突 |
|
参数解释 |
$1:收到产生冲突的ARP报文的接口名称 $2:产生冲突的ARP报文的发送端IP地址 $3:产生冲突的ARP报文的发送端MAC地址 $4:产生冲突的ARP报文的外层VLAN编号 $5:产生冲突的ARP报文的内层VLAN编号 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_SENDER_IPCONFLICT_ALARM: ARP packet arrived at GigabitEthernet1/0/1 with a sender IP conflict. Conflict IP=192.168.56.2; Conflict MAC=0300-1602-00e0; SVLAN=0; CVLAN=0. |
|
对系统的影响 |
用户的网关信息可能被攻击者改写,导致用户受到ARP攻击,用户业务可能中断 |
|
日志产生原因 |
产生此日志的可能原因包括: · 网络中存在其他设备配置了与本设备相同的IP地址 · 网络中存在伪造源IP地址的ARP攻击 |
|
处理建议 |
1. 根据告警信息,检查网络中是否存在其他设备配置了与本设备相同的IP地址 ¡ 如果能确定IP地址冲突的设备,调整冲突设备的IP地址 ¡ 如果不能确定IP地址冲突的设备,在确保业务不受影响的前提下,调整对应接口的IP地址 2. 根据告警信息,检查网络中是否存在ARP攻击,通过抓包的方式查找攻击源 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Sender IP conflict removed from [STRING]. Conflict IP=[STRING]; Conflict MAC=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32]. |
|
日志含义 |
ARP报文的发送端IP地址与本机IP地址冲突消除 |
|
参数解释 |
$1:收到产生冲突的ARP报文的接口名称 $2:产生冲突的ARP报文的发送端IP地址 $3:产生冲突的ARP报文的发送端MAC地址 $4:产生冲突的ARP报文的外层VLAN编号 $5:产生冲突的ARP报文的内层VLAN编号 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_SENDER_IPCONFLICT_RESUME: Sender IP conflict removed from vlan-interface 1. Conflict IP=192.168.56.100; Conflict MAC=0300-1602-00e1; SVLAN=0; CVLAN=0. |
|
对系统的影响 |
无 |
|
日志产生原因 |
在3分钟内接口不再收到源IP地址与该接口的IP地址相同的ARP报文 |
|
处理建议 |
无需处理 |
|
日志内容 |
Sender MAC [STRING] was not identical to Ethernet source MAC [STRING] on interface [STRING]. |
|
日志含义 |
ARP报文中的发送端MAC地址和接口收到ARP报文的以太网数据帧首部中的源MAC地址不一致 |
|
参数解释 |
$1:MAC地址 $2:MAC地址 $3:接口名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_SENDER_MAC_INVALID: Sender MAC 0000-5E14-0E00 was not identical to Ethernet source MAC 0000-5C14-0E00 on interface GigabitEthernet1/0/1. |
|
对系统的影响 |
网络中可能存在ARP攻击,影响设备正常运行 |
|
日志产生原因 |
发送该ARP报文的主机不合法,网络中可能存在ARP攻击 |
|
处理建议 |
1. 检查该ARP报文发送端MAC地址对应主机的合法性,如果该主机非法,则需要断开该主机网络 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
ARP packet arrived at [STRING] with conflicting MAC and IP addresses. Conflict sender MAC=[STRING]; Conflict sender IP=[STRING]; Target MAC=[STRING]; Target IP=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32]; Input Physical Interface=[STRING]. |
|
日志含义 |
ARP报文的发送端IP地址和MAC地址与本机IP地址和MAC地址冲突 |
|
参数解释 |
$1:收到产生冲突的ARP报文的接口名称 $2:产生冲突的ARP报文的发送端MAC地址 $3:产生冲突的ARP报文的发送端IP地址 $4:产生冲突的ARP报文的目标MAC地址 $5:产生冲突的ARP报文的目标IP地址 $4:产生冲突的ARP报文的外层VLAN编号 $5:产生冲突的ARP报文的内层VLAN编号 $6:收到产生冲突的ARP报文的VLAN接口对应的物理接口名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_SENDER_MACIPCONFLICT_ALARM: ARP packet arrived at vlan-interface 1 with conflicting MAC and IP addresses. Conflict sender MAC=0300-1602-00e0; Conflict sender IP=192.168.56.100; Target MAC=0300-1602-00e1; Target IP=192.168.56.2; SVLAN=0; CVLAN=0; Input Physical Interface=GigabitEthernet1/0/1. |
|
对系统的影响 |
可能造成用户业务中断 |
|
日志产生原因 |
检测到ARP报文的发送端IP和MAC地址与本机IP和MAC地址冲突,产生此日志的可能原因包括: · 网络中可能存在ARP攻击 · 网络中可能存在环路 |
|
处理建议 |
1. 配置STP,检查网络中是否存在环路。若网络中不存在环路,则需要通过抓包确认冲突报文的来源。确认冲突报文来源之后,修改冲突设备的IP地址和MAC地址 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Sender MAC and IP conflict removed from [STRING]. Conflict MAC=[STRING]; Conflict IP=[STRING]; Target MAC=[STRING]; Target IP=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32]; Input Physical Interface=[STRING]. |
|
日志含义 |
ARP报文的发送端IP地址和MAC地址与本机IP地址和MAC地址冲突消除 |
|
参数解释 |
$1:收到产生冲突的ARP报文的接口名称 $2:产生冲突的ARP报文的发送端MAC地址 $3:产生冲突的ARP报文的发送端IP地址 $4:产生冲突的ARP报文的目标MAC地址 $5:产生冲突的ARP报文的目标IP地址 $6:产生冲突的ARP报文的外层VLAN编号 $7:产生冲突的ARP报文的内层VLAN编号 $8:收到产生冲突的ARP报文的VLAN接口对应的物理接口名称 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_SENDER_MACIPCONFLICT_RESUME: Sender MAC and IP conflict removed from vlan-interface 1. Conflict MAC=0300-1602-00e0; Conflict IP=192.168.56.100; Target MAC=0300-1602-00e1; Target IP=192.168.56.2; SVLAN=0; CVLAN=0; Input Physical Interface=GigabitEthernet1/0/1. |
|
对系统的影响 |
无 |
|
日志产生原因 |
在3分钟内接口不再收到源IP地址和源MAC地址与该接口的IP地址和MAC地址相同的ARP报文 |
|
处理建议 |
无需处理 |
|
日志内容 |
Packet was discarded because its sender MAC address was the MAC address of the receiving interface. Interface: [STRING], sender IP: [STRING], target IP: [STRING]. |
|
日志含义 |
ARP报文因发送端MAC地址和接口MAC地址冲突而丢弃 |
|
参数解释 |
$1:接口名称 $2:发送端IP地址 $3:目标IP地址 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_SENDER_SMACCONFLICT: Packet was discarded because its sender MAC address was the MAC address of the receiving interface. Interface: GigabitEthernet1/0/1 sender IP: 1.1.2.2 target IP: 1.1.2.1, |
|
对系统的影响 |
可能造成用户业务中断 |
|
日志产生原因 |
ARP报文中的发送端MAC地址和接收报文的接口MAC地址冲突,可能原因包括: · 网络中可能存在终端的MAC地址与该接口的MAC地址相同 · 网络中可能存在环路 |
|
处理建议 |
1. 配置STP,检查网络中是否存在环路 2. 检查网络中是否存在MAC地址相同的设备 ¡ 如果能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整冲突设备的MAC地址 ¡ 如果不能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整对应接口的MAC地址 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Packet was discarded because its sender MAC address was the MAC address of the receiving interface. Interface: [STRING], sender IP: [STRING], target IP: [STRING],VSI index: [UINT32], link ID: [UINT32]. |
|
日志含义 |
ARP报文因发送端MAC地址和VSI接口MAC地址冲突而丢弃 |
|
参数解释 |
$1:接口名称 $2:发送端IP地址 $3:目标IP地址 $4:VSI索引 $5:link ID |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ ARP_SENDER_SMACCONFLICT_VSI: Packet was discarded because its sender MAC address was the MAC address of the receiving interface. Interface: VSI3 sender IP: 1.1.2.2 target IP: 1.1.2.1, VSI Index: 2, Link ID: 0 |
|
对系统的影响 |
可能造成用户业务中断 |
|
日志产生原因 |
ARP报文中的发送端MAC地址和接收报文的VSI接口的MAC地址冲突,可能原因包括: · 网络中可能存在终端的MAC地址与该接口的MAC地址相同 · 网络中可能存在环路 |
|
处理建议 |
1. 配置STP,检查网络中是否存在环路 2. 检查网络中是否存在MAC地址相同的设备 ¡ 如果能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整冲突设备的MAC地址 ¡ 如果不能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整对应接口的MAC地址 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The number of unresolvable IP packets received on interface [STRING] from IP address [STRING] exceeded the ARP source suppression threshold [UINT32]. |
|
日志含义 |
接口收到从某IP地址发送的不能解析的IP报文数量超过了ARP源抑制的阈值 |
|
参数解释 |
$1:收到目的IP地址不能解析的IP报文接口名称 $2:目的IP地址不能解析的IP报文的源IP地址 $3:ARP源抑制的报文数阈值 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_SOURCE_SUPPRESSION: The number of unresolvable IP packets received on interface GE1/0/1 from IP address 10.1.1.20 exceeded the ARP source suppression threshold 10. |
|
对系统的影响 |
不影响正常业务 |
|
日志产生原因 |
ARP源抑制功能开启后,网络中每5秒内从某IP地址向设备某接口发送目的IP地址不能解析的IP报文超过了设置的阈值,产生此日志的可能原因包括: · 网络中存在IP报文攻击 · 网络链路存在故障 |
|
处理建议 |
1. 通过IP或者ARP相关报文调试手段确认被抑制报文的目的IP地址,检查该目的IP地址是否有效,以此判断是网络故障还是遭到攻击 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
An attack from IP [STRING] was detected on interface [STRING]. |
|
日志含义 |
检测到源IP地址固定的ARP攻击 |
|
参数解释 |
$1:收到的ARP攻击报文中的源IP地址 $2:收到源IP地址固定的ARP报文的接口名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_SOURCE_IP: An attack from IP 1.1.1.1 was detected on interface GE1/0/1. |
|
对系统的影响 |
设备处理大量源IP地址固定的ARP报文会造成CPU繁忙,影响正常的业务处理 |
|
日志产生原因 |
在固定的时间(5秒)内,某个接口收到的同一源IP地址的ARP报文个数超过检测阈值 |
|
处理建议 |
1. 执行display arp source-ip命令,查看检测到的源IP地址固定的ARP攻击检测表项,根据网络规划和业务部署,确认表项中该地址是否为用户信任的IP地址 ¡ 如果是,则执行arp source-ip exclude-ip命令配置该地址为ARP攻击检测的保护IP地址 ¡ 如果不是,则通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源 2. 若问题仍未解决,请收集配置文件和日志信息,并联系技术支持 |
|
日志内容 |
An attack from MAC [STRING] was detected on interface [STRING]. |
|
日志含义 |
接口检测到源MAC地址固定的ARP攻击 |
|
参数解释 |
$1:MAC地址 $2:接口名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_SRC_MAC_FOUND_ATTACK: An attack from MAC 0000-5E14-0E00 was detected on interface GigabitEthernet1/0/1. |
|
对系统的影响 |
部分正常的ARP报文可能被丢弃,影响正常业务 |
|
日志产生原因 |
源MAC地址固定的ARP攻击检测功能检测到攻击。5秒内,收到同一源MAC地址(源MAC地址固定)的ARP报文超过一定的阈值 |
|
处理建议 |
1. 检查该源MAC地址对应主机的合法性 ¡ 如果该主机合法,则执行arp source-mac exclude-mac命令将该MAC地址配置为保护MAC地址 ¡ 如果该主机非法,则需要断开该主机网络或者执行arp source-mac filter命令将源MAC地址固定的ARP攻击检测功能的检查模式配置为过滤模式 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Failed to enable ARP flood suppression on VSI [STRING]. |
|
日志含义 |
在VSI内开启ARP泛洪抑制功能失败 |
|
参数解释 |
$1:VSI名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_SUP_ENABLE_FAILED: Failed to enable ARP flood suppression on VSI vpna. |
|
对系统的影响 |
可能导致ARP表项溢出,无法缓存正常用户的ARP表项,从而影响正常的报文转发 |
|
日志产生原因 |
产生此日志的可能原因包括: · 设备不支持在VSI内开启ARP泛洪抑制功能 · 设备硬件资源不足 |
|
处理建议 |
1. 检查设备是否支持在VSI内配置ARP泛洪抑制功能 2. 检查设备的硬件资源是否充足,删除不必要的配置 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The number of ARP suppression entries dropped below the threshold. Threshold=[UINT32]; Number of Suppression ARP entries=[UINT32]. |
|
日志含义 |
ARP泛洪抑制表项数量降到了阈值以下 |
|
参数解释 |
$1:ARP泛洪抑制表的告警阈值 $2:设备ARP泛洪抑制表的数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
ARP/5/ARP_SUPPR_ALARM_CLEAR: The number of ARP suppression entries dropped below the threshold. Threshold=100; Number of Suppression ARP entries=59. |
|
对系统的影响 |
无 |
|
日志产生原因 |
设备ARP泛洪抑制表的数目恢复到安全阈值之下。ARP泛洪抑制的安全阈值=产品定制的抑制表项规格×60% |
|
处理建议 |
无需处理 |
|
日志内容 |
The number of ARP suppression entries exceeded the threshold. Threshold=[UINT32]; Number of ARP Suppression entries=[UINT32]. |
|
日志含义 |
Arp泛洪抑制表项数量超过了阈值 |
|
参数解释 |
$1:ARP泛洪抑制表的告警阈值 $2:设备当前ARP泛洪抑制表的数量 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_SUPPR_THRESHOLD_EXCEED: The number of ARP suppression entries exceeded the threshold. Threshold=100; Number of ARP Suppression entries=81. |
|
对系统的影响 |
可能出现由于资源不足而无法学习到新的ARP泛洪抑制表项,导致正常业务中断 |
|
日志产生原因 |
设备ARP泛洪抑制表大于告警阈值。ARP泛洪抑制的告警阈值=产品定制的抑制表项规格×80% |
|
处理建议 |
1. 执行display arp suppression xconnect-group命令,查看ARP泛洪抑制表项 2. 根据网络规划和业务部署,检查设备上的ARP泛洪抑制表项是否是用户必需的 ¡ 如果ARP泛洪抑制表项是用户必需的,请执行步骤3 ¡ 如果ARP泛洪抑制表项不是用户必需的,执行reset arp suppression xconnect-group命令清除ARP泛洪抑制表项 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Target IP [STRING] was not the IP of the receiving interface [STRING]. |
|
日志含义 |
接口IP地址与收到ARP报文中的目标IP地址不一致 |
|
参数解释 |
$1:IP地址 $2:接口名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_TARGET_IP_INVALID: Target IP 192.168.10.2 was not the IP of the receiving interface GigabitEthernet1/0/1. |
|
对系统的影响 |
网络中可能存在ARP攻击,影响设备正常运行 |
|
日志产生原因 |
发送该ARP报文的主机不合法,网络中可能存在ARP攻击 |
|
处理建议 |
1. 检查收到的ARP报文是否为ARP广播报文 ¡ 如果是,则为正常现象,无需处理 ¡ 如果不是,则请执行步骤2 2. 检查发送该ARP报文的主机的合法性,如果该主机非法,则需要断开该主机网络 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The alarm threshold for dynamic ARP entry learning was reached on interface [STRING]. |
|
日志含义 |
接口上学习到的动态ARP表项数量达到告警阈值 |
|
参数解释 |
$1:接口名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_THRESHOLD_REACHED: The alarm threshold for dynamic ARP entry learning was reached on interface GigabitEthernet1/0/1 |
|
对系统的影响 |
可能会出现由于资源不足而无法学习到新的ARP表项,导致业务不通 |
|
日志产生原因 |
当前接口上学习的动态ARP表项的数量达到了告警阈值 |
|
处理建议 |
1. 执行display arp命令,查看指定接口上的动态ARP表项 2. 根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的 ¡ 如果动态ARP表项是用户必需的,请执行步骤3 ¡ 如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项 3. 通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源 4. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Detected a user IP address conflict. New user (MAC [STRING], SVLAN [STRING], CVLAN [STRING]) on interface [STRING] and old user (MAC [STRING], SVLAN [STRING], CVLAN [STRING]) on interface [STRING] were using the same IP address [IPADDR]. |
|
日志含义 |
检测到终端用户间IP地址冲突 |
|
参数解释 |
$1:新用户的MAC地址 $2:新用户所在的外层VLAN $3:新用户所在的内层VLAN $4:连接新用户的接口名称 $5:旧用户的MAC地址 $6:旧用户所在的外层VLAN $7:旧用户所在的内层VLAN $8:连接旧用户的接口名称 $9:终端用户的IP地址 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_USER_DUPLICATE_IPADDR_DETECT: Detected a user IP address conflict. New user (MAC 0010-2100-01e1, SVLAN 100, CVLAN 10) on interface GigabitEthernet1/0/1 and old user (MAC 0120-1e00-0102, SVLAN 100, CVLAN 10) on interface GigabitEthernet1/0/1 were using the same IP address 192.168.1.1. |
|
对系统的影响 |
网络中可能存在冲突的IP地址,可能会造成用户业务或者流量中断等故障 |
|
日志产生原因 |
新用户的IP地址和某个旧用户的IP地址相同 |
|
处理建议 |
排查所有终端用户的IP地址,调整冲突用户的IP地址,解决IP地址冲突问题 |
|
日志内容 |
Detected a user (IP address [IPADDR], MAC address [STRING]) moved to another interface. Before user move: interface [STRING], SVLAN [STRING], CVLAN [STRING]. After user move: interface [STRING], SVLAN [STRING], CVLAN [STRING]. |
|
日志含义 |
检测到用户进行了端口迁移 |
|
参数解释 |
$1:迁移用户的IP地址 $2:迁移用户的MAC地址 $3:迁移前接口名称 $4:迁移前用户所在的外层VLAN $5:迁移前用户所在的内层VLAN $6:迁移后接口名称 $7:迁移后用户所在的外层VLAN $8:迁移后用户所在的内层VLAN |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/ARP_USER_MOVE_DETECT: Detected a user (IP address 192.168.1.1, MAC address 0010-2100-01e1) moved to another interface. Before user move: interface GigabitEthernet1/0/1, SVLAN 100, CVLAN 10. After user move: interface GigabitEthernet1/0/2, SVLAN 100, CVLAN 10. |
|
对系统的影响 |
可能造成用户业务中断。当发生大量用户迁移操作时,可能会降低设备性能 |
|
日志产生原因 |
开启ARP记录终端用户端口迁移功能后,终端用户发生接口迁移动作 |
|
处理建议 |
1. 使用display arp user-move record命令查看终端用户迁移信息,检查迁移是否合理 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
The number of ARP suppression refresh messages in the ARP_VSISUP_PKTQUE has reached [UINT32]. Please check the network environment. |
|
日志含义 |
ARP泛洪抑制更新消息在队列中达到上限 |
|
参数解释 |
$1:ARP泛洪抑制消息队列长度 |
|
日志等级 |
4 (Warning) |
|
举例 |
ARP/4/ARP_VSISUP_PKTQUE_ALERT: The number of ARP suppression refresh messages in the ARP_VSISUP_PKTQUE has reached 4096. Please check the network environment. |
|
对系统的影响 |
ARP泛洪抑制更新消息在队列中达到上限时会被丢弃,影响正常业务 |
|
日志产生原因 |
产生此日志的可能原因包括: · 设备收到大量ARP或RARP报文 · 设备出现大量端口迁移 |
|
处理建议 |
1. 通过抓包的方式检查网络中是否存在ARP/RARP报文攻击,查找攻击源 2. 查看用户端口迁移记录,检查是否存在短期内大量用户迁移的情况 3. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Duplicate address [STRING] on interface [STRING], sourced from [STRING]. |
|
日志含义 |
ARP报文发送端IP地址与接口IP地址重复 |
|
参数解释 |
$1:IP地址 $2:接口名称 $3:MAC地址 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/DUPIFIP: Duplicate address 1.1.1.1 on interface GigabitEthernet1/0/1, sourced from 0015-E944-A947. |
|
对系统的影响 |
可能造成用户业务中断 |
|
日志产生原因 |
网络中存在其他设备配置的IP地址与本接口IP地址相同 |
|
处理建议 |
1. 检查网络中是否存在其他设备配置了与本接口相同的IP地址,调整冲突设备的IP地址 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
IP address [STRING] conflicted with global or imported IP address, sourced from [STRING]. |
|
日志含义 |
ARP报文发送端IP地址与全局或导入的IP地址冲突 |
|
参数解释 |
$1:IP地址 $2:MAC地址 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/DUPIP: IP address 30.1.1.1 conflicted with global or imported IP address, sourced from 0000-0000-0001. |
|
对系统的影响 |
可能造成用户业务中断 |
|
日志产生原因 |
网络中存在其他设备配置的IP地址与本设备全局或导入的IP地址相同 |
|
处理建议 |
1. 检查网络中是否存在其他设备配置了与本设备相同的IP地址,调整冲突设备的IP地址 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
IP address [STRING] conflicted with VRRP virtual IP address on interface [STRING], sourced from [STRING]. |
|
日志含义 |
ARP报文发送端IP地址与VRRP虚拟IP地址冲突 |
|
参数解释 |
$1:IP地址 $2:接口名称 $3:MAC地址 |
|
日志等级 |
6 (Informational) |
|
举例 |
ARP/6/DUPVRRPIP: IP address 1.1.1.1 conflicted with VRRP virtual IP address on interface GigabitEthernet1/0/1, sourced from 0015-E944-A947. |
|
对系统的影响 |
可能造成用户业务中断 |
|
日志产生原因 |
网络中存在其他设备配置的IP地址与本设备VRRP虚拟IP地址相同 |
|
处理建议 |
1. 检查网络中是否存在其他设备配置的IP地址与本设备VRRP虚拟IP地址相同,调整冲突设备的IP地址 2. 若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员 |
本节介绍ATK模块输出的日志信息。
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=17;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码请求报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP地址掩码请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=17;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码请求报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码请求报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP地址掩码请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=17;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码请求报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码请求报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP地址掩码请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=17;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码请求报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP地址掩码应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=18;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码应答报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP地址掩码应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=18;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码应答报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码应答报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP地址掩码应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=18;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码应答报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码应答报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP地址掩码应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ADDRMASK_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=18;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP地址掩码应答报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=8;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=8;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文首包触发日志;日志聚合开关关闭,每个ICMP请求回显报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=8;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文首包触发日志;日志聚合开关关闭,每个ICMP请求回显报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=8;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=0;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP回显应答报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=0;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP回显应答报文首包触发日志;日志聚合开关关闭,每个ICMP回显应答报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=0;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP回显应答报文首包触发日志;日志聚合开关关闭,每个ICMP回显应答报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_ECHO_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=0;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP回显应答报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到ICMP报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的ICMP报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR]; RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到ICMP报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的ICMP报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP信息请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=15;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息请求的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP信息请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=15;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息请求的报文首包触发日志;日志聚合开关关闭,每个ICMP信息请求的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP信息请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=15;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息请求的报文首包触发日志;日志聚合开关关闭,每个ICMP信息请求的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP信息请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=15;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息请求的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP信息应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=16;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息应答的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP信息应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=16;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息应答的报文首包触发日志;日志聚合开关关闭,每个ICMP信息应答的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP信息应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=16;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息应答的报文首包触发日志;日志聚合开关关闭,每个ICMP信息应答的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP信息应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_INFO_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=16;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP信息应答的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP超大报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_LARGE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超大报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP超大报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_LARGE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超大报文首包触发日志;日志聚合开关关闭,每个ICMP超大报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP超大报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_LARGE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超大报文首包触发日志;日志聚合开关关闭,每个ICMP超大报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP超大报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_LARGE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超大报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP参数错误的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_PARAPROBLEM:SubModule(1127)=SINGLE;IcmpType(1062)=12;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP参数错误的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP参数错误的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_PARAPROBLEM_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=12;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP参数错误的报文首包触发日志;日志聚合开关关闭,每个ICMP参数错误的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP参数错误的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_PARAPROBLEM_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=12;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP参数错误的报文首包触发日志;日志聚合开关关闭,每个ICMP参数错误的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP参数错误的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_PARAPROBLEM_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=12;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP参数错误的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP标志位异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_PINGOFDEATH:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535的ICMP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP标志位异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_PINGOFDEATH_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535的ICMP报文首包触发日志;日志聚合开关关闭,每个标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535的ICMP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP标志位异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_PINGOFDEATH_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535的ICMP报文首包触发日志;日志聚合开关关闭,每个标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535的ICMP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP标志位异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_PINGOFDEATH_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535的ICMP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP重定向报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_REDIRECT:SubModule(1127)=SINGLE;IcmpType(1062)=5;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP重定向报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP重定向报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_REDIRECT_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=5;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP重定向报文首包触发日志;日志聚合开关关闭,每个ICMP重定向报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP重定向报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_REDIRECT_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=5;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP重定向报文首包触发日志;日志聚合开关关闭,每个ICMP重定向报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP重定向报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_REDIRECT_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=5;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP重定向报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP请求回显报文目的地址异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_SMURF:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)A、B、C类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP请求回显报文目的地址异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_SMURF_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)A、B、C类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文首包触发日志 日志聚合开关关闭,符合上述条件的ICMP请求回显报文,每个报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP请求回显报文目的地址异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_SMURF_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)A、B、C类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文首包触发日志 日志聚合开关关闭,符合上述条件的ICMP请求回显报文,每个报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP请求回显报文目的地址异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMP_SMURF_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)A、B、C类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP源端被关闭的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_SOURCEQUENCH:SubModule(1127)=SINGLE;IcmpType(1062)=4;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP源端被关闭的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP源端被关闭的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_SOURCEQUENCH_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=4;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP源端被关闭的报文首包触发日志;日志聚合开关关闭,每个ICMP源端被关闭的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP源端被关闭的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_SOURCEQUENCH_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=4;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP源端被关闭的报文首包触发日志;日志聚合开关关闭,每个ICMP源端被关闭的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP源端被关闭的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_SOURCEQUENCH_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=4;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP源端被关闭的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TIMEEXCEED:SubModule(1127)=SINGLE;IcmpType(1062)=11;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超时的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TIMEEXCEED_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=11;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超时的报文首包触发日志;日志聚合开关关闭,每个ICMP超时的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TIMEEXCEED_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=11;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超时的报文首包触发日志;日志聚合开关关闭,每个ICMP超时的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TIMEEXCEED_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=11;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP超时的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP类型为11且代码为0的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMP_TRACEROUTE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为11且代码为0的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP类型为11且代码为0的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMP_TRACEROUTE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为11且代码为0的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为11且代码为0的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP类型为11且代码为0的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMP_TRACEROUTE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为11且代码为0的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为11且代码为0的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP类型为11且代码为0的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMP_TRACEROUTE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为11且代码为0的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP时间戳请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=13;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳请求的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP时间戳请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=13;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳请求的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳请求的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP时间戳请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=13;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳请求的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳请求的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP时间戳请求报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=13;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳请求的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP时间戳应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=14;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳应答的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP时间戳应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=14;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳应答的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳应答的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP时间戳应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=14;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳应答的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳应答的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP时间戳应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TSTAMP_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=14;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP时间戳应答的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TYPE:SubModule(1127)=SINGLE;IcmpType(1062)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP用户自定义类型的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TYPE_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMP用户自定义类型的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TYPE_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMP用户自定义类型的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_TYPE_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP用户自定义类型的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_UNREACHABLE:SubModule(1127)=SINGLE;IcmpType(1062)=3;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP目的不可达的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_UNREACHABLE_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=3;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMP目的不可达的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMP目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_UNREACHABLE_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=3;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMP目的不可达的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMP类型 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMP_UNREACHABLE_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=3;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP目的不可达的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_DEST_UNREACH:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6目的不可达的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_DEST_UNREACH_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMPV6目的不可达的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_DEST_UNREACH_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMPV6目的不可达的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6目的不可达的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_DEST_UNREACH_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6目的不可达的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_REQ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6请求回显的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_REQ_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6请求回显的报文首包触发日志;日志聚合开关关闭,每个ICMPV6请求回显的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_REQ_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6请求回显的报文首包触发日志;日志聚合开关关闭,每个ICMPV6请求回显的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6请求回显报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_REQ_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6请求回显的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_RPL:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6回显应答的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_RPL_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6回显应答的报文首包触发日志;日志聚合开关关闭,每个ICMPV6回显应答的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_RPL_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6回显应答的报文首包触发日志;日志聚合开关关闭,每个ICMPV6回显应答的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6回显应答报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_ECHO_RPL_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6回显应答的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];DstPort(1008)=[UINT16];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IPv6地址 $3:目的端口 $4:VPN名称 $5:速率上限 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMPV6_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1007)=2002::2;DstPort(1008)=22;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的ICMPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMPv6 flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];DstPort(1008)=[UINT16];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IPv6地址 $3:目的端口 $4:VPN名称 $5:速率上限 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_ICMPV6_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1007)=2002::2;DstPort(1008)=22;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的ICMPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMPv6 flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者查询的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPQUERY:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者查询的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者查询的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPQUERY_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者查询的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者查询的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者查询的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPQUERY_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者查询的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者查询的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者查询的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPQUERY_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者查询的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者Done的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREDUCTION:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者Done的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者Done的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREDUCTION_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者Done的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者Done的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者Done的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREDUCTION_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者Done的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者Done的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者Done的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREDUCTION_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者Done的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者报告的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREPORT:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者报告的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者报告的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREPORT_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者报告的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者报告的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者报告的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREPORT_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者报告的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者报告的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6组播侦听者报告的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_GROUPREPORT_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6组播侦听者报告的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_LARGE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超长报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_LARGE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超长报文首包触发日志;日志聚合开关关闭,每个ICMPV6超长报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_LARGE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超长报文首包触发日志;日志聚合开关关闭,每个ICMPV6超长报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_LARGE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超长报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6数据超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PACKETTOOBIG:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6数据超长的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6数据超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PACKETTOOBIG_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6数据超长的报文首包触发日志;日志聚合开关关闭,每个ICMPV6数据超长的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6数据超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PACKETTOOBIG_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6数据超长的报文首包触发日志;日志聚合开关关闭,每个ICMPV6数据超长的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6数据超长报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PACKETTOOBIG_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6数据超长的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6参数问题的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PARAPROBLEM:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6参数问题的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6参数问题的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PARAPROBLEM_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6参数问题的报文首包触发日志;日志聚合开关关闭,每个ICMPV6参数问题的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6参数问题的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PARAPROBLEM_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6参数问题的报文首包触发日志;日志聚合开关关闭,每个ICMPV6参数问题的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6参数问题的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_PARAPROBLEM_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6参数问题的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TIMEEXCEED:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超时的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TIMEEXCEED_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超时的报文首包触发日志;日志聚合开关关闭,每个ICMPV6超时的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TIMEEXCEED_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超时的报文首包触发日志;日志聚合开关关闭,每个ICMPV6超时的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6超时的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TIMEEXCEED_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6超时的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP类型为3的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMPV6_TRACEROUTE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为3的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING]. |
|
日志含义 |
设备检测到ICMP类型为3的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMPV6_TRACEROUTE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为3的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为3的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING]. |
|
日志含义 |
设备检测到ICMP类型为3的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMPV6_TRACEROUTE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为3的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为3的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMP类型为3的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_ICMPV6_TRACEROUTE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMP类型为3的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TYPE:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6用户自定义类型的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TYPE_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMPV6用户自定义类型的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到ICMPV6用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TYPE_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMPV6用户自定义类型的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到ICMPV6用户自定义类型的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:ICMPv6类型 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_ICMPV6_TYPE_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,ICMPV6用户自定义类型的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到用户自定义IP选项的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IP_OPTION:SubModule(1127)=SINGLE;IPOptValue(1061)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,用户自定义IP选项的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到用户自定义IP选项的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IP_OPTION_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,用户自定义IP选项的报文首包触发日志;日志聚合开关关闭,每个用户自定义IP选项的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到用户自定义IP选项的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IP_OPTION_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,用户自定义IP选项的报文首包触发日志;日志聚合开关关闭,每个用户自定义IP选项的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到用户自定义IP选项的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IP_OPTION_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,用户自定义IP选项的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为ACK的IPV4报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_ACK_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为ACK的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为ACK的IPV4报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_ACK_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为ACK的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足分布式port scan的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:协议名称 $4:目的IP地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_DIS_PORTSCAN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
报文满足分布式portscan时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足分布式port scan的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:协议名称 $4:目的IP地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_DIS_PORTSCAN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
报文满足分布式portscan时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到DNS Query的报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_DNS_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送DNSQuery的报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到DNS Query的报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_DNS_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送DNSQuery的报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+ACK的报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_FIN_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的TCP标志位为SYN+ACK的报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+ACK的报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_FIN_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的TCP标志位为SYN+ACK的报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_FRAGMENT:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_FRAGMENT_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_FRAGMENT_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_FRAGMENT_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到HTTP的Get报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_HTTP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的HTTP的Get报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到HTTP的Get报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_HTTP_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的HTTP的Get报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到源目的地址相同的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_IMPOSSIBLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到源目的地址相同的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_IMPOSSIBLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到源目的地址相同的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_IMPOSSIBLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到源目的地址相同的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_IMPOSSIBLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足ip sweep的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:协议名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_IPSWEEP:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009060657. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
报文满足ipsweep时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足ip sweep的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:协议名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_IPSWEEP_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009060657. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
报文满足ipsweep时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];DstIPAddr(1007)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足port scan的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:协议名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:VPN名称 $7:目的IP地址 $8:动作类型 $9:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_PORTSCAN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;DstIPAddr(1007)=6.1.1.5;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
报文满足portscan时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];DstIPAddr(1007)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足port scan的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:协议名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:VPN名称 $7:目的IP地址 $8:动作类型 $9:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_PORTSCAN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;DstIPAddr(1007)=6.1.1.5;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
报文满足portscan时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为RST的IPV4报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_RST_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为RST的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为RST的IPV4报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_RST_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为RST的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN的IPV4报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_SYN_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为SYN的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN的IPV4报文攻击 |
|
参数解释 |
$1:入域名称 $2:源IP地址 $3:目的IP地址 $4:VPN名称 $5:速率上限 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_SYN_FLOOD_SZ:SrcZoneName(1025)=Trust;SrcIPAddr(1003)=2.3.3.1;DstIPAddr(1007)=6.1.1.5;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为SYN的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+ACK的IPV4报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_SYNACK_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为SYN+ACK的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN-ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+ACK的IPV4报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_SYNACK_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为SYN+ACK的IPV4报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN-ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_ALLFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_ALLFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_ALLFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_ALLFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_FINONLY:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_FINONLY_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FIN的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_FINONLY_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FIN的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_FINONLY_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_INVALIDFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_INVALIDFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV4TCP报文触发日志 日志聚合开关关闭,每个TCP标志位无效的IPv4TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_INVALIDFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV4TCP报文触发日志 日志聚合开关关闭,每个TCP标志位无效的IPv4TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_INVALIDFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV4源目的地址相同的TCP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_LAND:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源目的地址相同的TCP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV4源目的地址相同的TCP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_LAND_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源目的地址相同的TCP报文首包触发日志;日志聚合开关关闭,每个IPV4源目的地址相同的TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV4源目的地址相同的TCP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_LAND_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源目的地址相同的TCP报文首包触发日志;日志聚合开关关闭,每个IPV4源目的地址相同的TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV4源目的地址相同的TCP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_LAND_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源目的地址相同的TCP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_NULLFLAG:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=4. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_NULLFLAG_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_NULLFLAG_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_NULLFLAG_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=4. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_SYNFIN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_SYNFIN_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FIN的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_SYNFIN_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FIN的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_SYNFIN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_WINNUKE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=5. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_WINNUKE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_WINNUKE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TCP_WINNUKE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=5. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到重叠偏移的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TEARDROP:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,重叠偏移的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到重叠偏移的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TEARDROP_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,重叠偏移的报文首包触发日志;日志聚合开关关闭,每个重叠偏移的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到重叠偏移的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TEARDROP_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,重叠偏移的报文首包触发日志;日志聚合开关关闭,每个重叠偏移的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到重叠偏移的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_TEARDROP_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,重叠偏移的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_TINY_FRAGMENT:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=6. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_TINY_FRAGMENT_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文首包触发日志;日志聚合开关关闭,每个分片标志位IP_MF置位且IP数据包的长度小于68的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_TINY_FRAGMENT_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文首包触发日志;日志聚合开关关闭,每个分片标志位IP_MF置位且IP数据包的长度小于68的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP4_TINY_FRAGMENT_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=6. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_BOMB:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_BOMB_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文首包触发日志;日志聚合开关关闭,每个满足IP报文长度-IP首部>数据报长度的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_BOMB_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文首包触发日志;日志聚合开关关闭,每个满足IP报文长度-IP首部>数据报长度的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_BOMB_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定IPV4目的地址的UDP报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IP地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定IPV4目的地址的UDP报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定IPV4目的地址的UDP报文攻击 |
|
参数解释 |
$1:入域名称 $2:源IP地址 $3:目的IP地址 $4:VPN名称 $5:速率上限 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_FLOOD_SZ:SrcZoneName(1025)=Trust;SrcIPAddr(1003)=2.3.3.1;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定IPV4目的地址的UDP报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到满足IPV4源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_FRAGGLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=11. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,满足IPV4源端口为7,目的端口为19的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到满足IPV4源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_FRAGGLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源端口为7,目的端口为19的UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为7,目的端口为19的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到满足IPV4源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_FRAGGLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源端口为7,目的端口为19的UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为7,目的端口为19的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到满足IPV4源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_FRAGGLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=11. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,满足IPV4源端口为7,目的端口为19的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV4源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_SNORK:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源端口为7、19或135,目的端口为135的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV4源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_SNORK_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源端口为7、19或135,目的端口为135的UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为7、19或135,目的端口为135的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV4源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_SNORK_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源端口为7、19或135,目的端口为135的UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为7、19或135,目的端口为135的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV4源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP4_UDP_SNORK_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV4源端口为7、19或135,目的端口为135的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的地址的TCP标志位为ACK的IPV6报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_ACK_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为ACK的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的地址的TCP标志位为ACK的IPV6报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_ACK_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定目的地址的TCP标志位为ACK的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足分布式port scan的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:协议名称 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_DIS_PORTSCAN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009100928. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
IPV6报文满足分布式portscan时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足分布式port scan的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:协议名称 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_DIS_PORTSCAN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009100928. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
IPV6报文满足分布式portscan时触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的IP发送DNS Query的IPV6报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_DNS_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送DNSQuery的IPV6报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的IP发送DNS Query的IPV6报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_DNS_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送DNSQuery的IPV6报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的IP发送的TCP标志位为SYN+ACK的IPV6报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_FIN_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的TCP标志位为SYN+ACK的IPV6报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的IP发送的TCP标志位为SYN+ACK的IPV6报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_FIN_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的TCP标志位为SYN+ACK的IPV6报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议类型 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP6_FRAGMENT:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议名称 $7:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP6_FRAGMENT_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议名称 $7:动作类型 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP6_FRAGMENT_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议类型 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
4 (Warning) |
|
举例 |
ATK/4/ATK_IP6_FRAGMENT_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的IP发送的HTTP的IPV6 Get报文攻击 |
|
参数解释 |
$1:入接口名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_HTTP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的HTTP的IPV6Get报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定目的IP发送的HTTP的IPV6 Get报文攻击 |
|
参数解释 |
$1:入域名称 $2:目的IPv6地址 $3:VPN名称 $4:速率上限 $5:动作类型 $6:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_HTTP_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内向指定目的IP发送的HTTP的IPV6Get报文数超过阈值,触发日志发送 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到源目的地址相同的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议类型 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_IMPOSSIBLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到源目的地址相同的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_IMPOSSIBLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到源目的地址相同的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议名称 $7:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_IMPOSSIBLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到源目的地址相同的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:协议类型 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_IMPOSSIBLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,源目的地址相同的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SCAN;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到IPv6地址扫描攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:协议名称 $4:源IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_IPSWEEP:SubModule(1127)=SCAN;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100639. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
IPV6报文满足地址扫描攻击的检测条件时触发日志 |
|
处理建议 |
· 请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SCAN;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到IPv6地址扫描攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:协议名称 $4:源IPv6地址 $5:VPN名称 $6:动作类型 $7:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_IPSWEEP_SZ:SubModule(1127)=SCAN;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100639. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
IPV6报文满足地址扫描攻击的检测条件时触发日志 |
|
处理建议 |
· 请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SCAN;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];DstIPv6Addr(1037)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足IPv6报文端口扫描攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:协议名称 $4:源IPv6地址 $5:VPN名称 $6:目的IPv6地址 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_PORTSCAN:SubModule(1127)=SCAN;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;DstIPv6Addr(1037)=2::2;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100455. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
IPV6报文满足端口扫描攻击的检测条件时触发日志 |
|
处理建议 |
· 请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SCAN;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];DstIPv6Addr(1037)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足IPv6报文端口扫描攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:协议名称 $4:源IPv6地址 $5:VPN名称 $6:目的IPv6地址 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_PORTSCAN_SZ:SubModule(1127)=SCAN;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;DstIPv6Addr(1037)=2::2;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100455. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
IPV6报文满足端口扫描攻击的检测条件时触发日志 |
|
处理建议 |
· 请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定基于源或目的地址统计的TCP标志位为RST的IPV6报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_RST_FLOOD:AtkDirection(1134)=Destination;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定基于源或目的地址统计的TCP标志位为RST的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定基于源或目的地址统计的TCP标志位为RST的IPV6报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_RST_FLOOD_SZ:AtkDirection(1134)=Destination;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定基于源或目的地址统计的TCP标志位为RST的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足周期内指定基于源或目的地址统计的TCP标志位为SYN的IPV6报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_SYN_FLOOD:AtkDirection(1134)=Destination;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
满足周期内指定基于源或目的地址统计的TCP标志位为SYN的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到满足周期内指定基于源或目的地址统计的TCP标志位为SYN的IPV6报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_SYN_FLOOD_SZ:AtkDirection(1134)=Destination;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
满足周期内指定基于源或目的地址统计的TCP标志位为SYN的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定基于源或目的地址统计的TCP标志位为SYN+ACK的IPV6报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_SYNACK_FLOOD:AtkDirection(1134)=Destination;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定基于源或目的地址统计的TCP标志位为SYN+ACK的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定基于源或目的地址统计的TCP标志位为SYN+ACK的IPV6报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_SYNACK_FLOOD_SZ:AtkDirection(1134)=Destination;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定基于源或目的地址统计的TCP标志位为SYN+ACK的IPV6报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_ALLFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_ALLFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_ALLFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位全置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_ALLFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位全置位的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_FINONLY:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_FINONLY_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FIN的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_FINONLY_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FIN的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_FINONLY_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为FIN的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_INVALIDFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_INVALIDFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV6TCP报文首包触发日志 日志聚合开关关闭,每个TCP标志位为无效时的IPV6TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_INVALIDFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV6TCP报文首包触发日志 日志聚合开关关闭,每个TCP标志位为无效时的IPV6TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为无效的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_INVALIDFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为无效(RST+FIN、RST+SYN、RST+FIN+SYN、PSH+RST+FIN、PSH+RST+SYN、PSH+RST+SYN+FIN、ACK+RST+FIN、ACK+RST+SYN、ACK+RST+SYN+FIN、ACK+PSH+SYN+FIN、ACK+PSH+RST+FIN、ACK+PSH+RST+SYN)时的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_LAND:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_LAND_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文首包触发日志;日志聚合开关关闭,每个IPV6源目的地址相同的TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_LAND_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文首包触发日志;日志聚合开关关闭,每个IPV6源目的地址相同的TCP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_LAND_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_NULLFLAG:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_NULLFLAG_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_NULLFLAG_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位未置位的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_NULLFLAG_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位未置位的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_SYNFIN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_SYNFIN_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FIN的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_SYNFIN_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FIN的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP标志位为SYN+FIN的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_SYNFIN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP标志位为SYN+FIN的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_WINNUKE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_WINNUKE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_WINNUKE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_TCP_WINNUKE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定IPV6基于源或目的地址统计的UDP报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_FLOOD:AtkDirection(1134)=Source;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::2;DstIPv6Addr(1037)=;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定IPV6基于源或目的地址统计的UDP报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING]. |
|
日志含义 |
设备检测到指定IPV6基于源或目的地址统计的UDP报文攻击 |
|
参数解释 |
$1:攻击方向 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:速率上限 $7:动作类型 $8:攻击开始时间 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_FLOOD_SZ:AtkDirection(1134)=Source;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::2;DstIPv6Addr(1037)=;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
单位时间内指定IPV6基于源或目的地址统计的UDP报文数超过阈值,触发日志 |
|
处理建议 |
· 请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV6源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_FRAGGLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7,目的端口为19的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV6源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_FRAGGLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7,目的端口为19的UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为7,目的端口为19的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV6源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_FRAGGLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7,目的端口为19的UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为7,目的端口为19的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV6源端口为7,目的端口为19的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_FRAGGLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7,目的端口为19的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV6源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_SNORK:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7、19或135,目的端口为135的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV6源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_SNORK_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7、19或135,目的端口为135的UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为7、19或135,目的端口为135的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IPV6源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:VPN名称 $6:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_SNORK_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7、19或135,目的端口为135的UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为7、19或135,目的端口为135的UDP报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IPV6源端口为7、19或135,目的端口为135的UDP报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IPv6地址 $4:目的IPv6地址 $5:入接口VPN名称 $6:动作类型 $7:攻击开始时间 $8:攻击结束时间 $9:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IP6_UDP_SNORK_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IPV6源端口为7、19或135,目的端口为135的UDP报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IPOPT_ABNORMAL:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011072002;EndTime_c(1012)=20131011072502;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项异常的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入接口名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IPOPT_ABNORMAL_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项异常的报文首包触发日志;日志聚合开关关闭,每个IP选项异常的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IPOPT_ABNORMAL_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项异常的报文首包触发日志;日志聚合开关关闭,每个IP选项异常的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项异常的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:入域名称 $3:源IP地址 $4:DS-LiteTunnel对端地址 $5:目的IP地址 $6:VPN名称 $7:协议类型 $8:动作类型 $9:攻击开始时间 $10:攻击结束时间 $11:攻击次数 |
|
日志等级 |
3 (Error) |
|
举例 |
ATK/3/ATK_IPOPT_ABNORMAL_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011072002;EndTime_c(1012)=20131011072502;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项异常的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为131的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_LOOSESRCROUTE:SubModule(1127)=SINGLE;IPOptValue(1061)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为131的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为131的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_LOOSESRCROUTE_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为131的报文首包触发日志;日志聚合开关关闭,每个IP选项为131的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为131的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_LOOSESRCROUTE_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=131;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为131的报文首包触发日志;日志聚合开关关闭,每个IP选项为131的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为131的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_LOOSESRCROUTE_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=131;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为131的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为7的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_RECORDROUTE:SubModule(1127)=SINGLE;IPOptValue(1061)=7;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为7的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为7的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_RECORDROUTE_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=7;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为7的报文首包触发日志;日志聚合开关关闭,每个IP选项为7的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为7的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_RECORDROUTE_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=7;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为7的报文首包触发日志;日志聚合开关关闭,每个IP选项为7的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为7的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_RECORDROUTE_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=7;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为7的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为148的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_ROUTEALERT:SubModule(1127)=SINGLE;IPOptValue(1061)=148;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为148的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为148的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_ROUTEALERT_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=148;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为148的报文首包触发日志;日志聚合开关关闭,每个IP选项为148的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为148的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_ROUTEALERT_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=148;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为148的报文首包触发日志;日志聚合开关关闭,每个IP选项为148的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为148的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_ROUTEALERT_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=148;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为148的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为130的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_SECURITY:SubModule(1127)=SINGLE;IPOptValue(1061)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131009091022;EndTime_c(1012)=20131009091522;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为130的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为130的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_SECURITY_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为130的报文首包触发日志;日志聚合开关关闭,每个IP选项为130的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为130的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_SECURITY_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=130;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为130的报文首包触发日志;日志聚合开关关闭,每个IP选项为130的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为130的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_SECURITY_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=130;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131009091022;EndTime_c(1012)=20131009091522;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为130的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为136的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $11:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STREAMID:SubModule(1127)=SINGLE;IPOptValue(1061)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为136的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为136的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STREAMID_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为136的报文首包触发日志;日志聚合开关关闭,每个IP选项为136的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为136的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STREAMID_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=136;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为136的报文首包触发日志;日志聚合开关关闭,每个IP选项为136的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为136的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STREAMID_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=136;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为136的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为137的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STRICTSRCROUTE:SubModule(1127)=SINGLE;IPOptValue(1061)=137;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为137的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为137的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STRICTSRCROUTE_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=137;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为137的报文首包触发日志;日志聚合开关关闭,每个IP选项为137的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为137的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STRICTSRCROUTE_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=137;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为137的报文首包触发日志;日志聚合开关关闭,每个IP选项为137的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为137的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_STRICTSRCROUTE_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=137;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为137的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_TIMESTAMP:SubModule(1127)=SINGLE;IPOptValue(1061)=68;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为68的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入接口名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_TIMESTAMP_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=68;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为68的报文首包触发日志;日志聚合开关关闭,每个IP选项为68的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到IP选项为68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_TIMESTAMP_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=68;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,IP选项为68的报文首包触发日志;日志聚合开关关闭,每个IP选项为68的报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到IP选项为68的报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IP选项值 $3:入域名称 $4:源IP地址 $5:DS-LiteTunnel对端地址 $6:目的IP地址 $7:VPN名称 $8:协议类型 $9:动作类型 $10:攻击开始时间 $11:攻击结束时间 $12:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPOPT_TIMESTAMP_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=68;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,IP选项为68的报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到自定义扩展头的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IPv6扩展头 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:入接口VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPV6_EXT_HEADER:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,自定义扩展头的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到自定义扩展头的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IPv6扩展头 $3:入接口名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPV6_EXT_HEADER_RAW:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,自定义扩展头的IPV6报文首包触发日志;日志聚合开关关闭,每个自定义扩展头的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING]. |
|
日志含义 |
设备检测到自定义扩展头的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IPv6扩展头 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:VPN名称 $7:动作类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPV6_EXT_HEADER_RAW_SZ:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关开启,自定义扩展头的IPV6报文首包触发日志;日志聚合开关关闭,每个自定义扩展头的IPV6报文触发一个日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32]. |
|
日志含义 |
设备检测到自定义扩展头的IPV6报文攻击 |
|
参数解释 |
$1:子模块名称 $2:IPv6扩展头 $3:入域名称 $4:源IPv6地址 $5:目的IPv6地址 $6:入接口VPN名称 $7:动作类型 $8:攻击开始时间 $9:攻击结束时间 $10:攻击次数 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATK/5/ATK_IPV6_EXT_HEADER_SZ:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
日志聚合开关打开,自定义扩展头的IPV6报文数超过1,聚合后触发日志 |
|
处理建议 |
· 请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导 · 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
本节介绍ATM模块输出的日志信息。
|
日志内容 |
Interface [STRING] PVC [UINT16]/[UINT16] status is down. |
|
日志含义 |
PVC的状态转变为down |
|
参数解释 |
$1:PVC所属接口的名称 $2:PVC的VPI值 $3:PVC的VCI值 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATM/5/ATM_PVCDOWN: Interface ATM2/0/2 PVC 0/100 status is down. |
|
对系统的影响 |
基于该PVC的ATM功能不可用 |
|
日志产生原因 |
· PVC所属ATM接口状态转变为down · PVC的OAM状态转变为down · PVC被shutdown |
|
处理建议 |
1. 使用display atm pvc-info命令查看指定接口的PVC详细信息,根据显示信息进行如下处理: 2. 如果Interface State字段显示为DOWN ¡ 使用display interface atm命令分别检查本端和对端的ATM接口是否被手动shutdown,若是,可通过在接口上执行undo shutdown命令解决该问题 ¡ 检查接口之间的连线是否插好 3. 如果OAM State字段显示为DOWN,当两台路由器直连时: ¡ 检查对端接口上创建的PVC的VPI/VCI是否与本端相同 ¡ 检查对端接口上PVC的OAM配置是否与本端一致(比如本端配置了oam cc sink,对端需配置oam cc source) ¡ 检查对端的PVC是否被手动shutdown,若是,可通过在PVC视图上执行undo shutdown命令解决该问题 ¡ 检查两端连线是否正确 当两台路由器通过ATM交换网络连接时,除检查上述几点外,还需要检查交换网络中转发规则配置是否正确,如果两端PVC在交换网络中不可达,PVC状态同样为down 4. 如果PVC State字段显示为DOWN,请检查本端的PVC是否被手动shutdown,若是,可通过在PVC视图上执行undo shutdown命令解决该问题 5. 执行以上操作后,若问题仍未解决,请收集如下信息,并联系技术支持人员 ¡ 上述步骤的执行结果 ¡ 设备的配置文件、日志信息、告警信息 |
|
日志内容 |
Interface [STRING] PVC [UINT16]/[UINT16] status is up. |
|
日志含义 |
PVC的状态转变为up |
|
参数解释 |
$1:PVC所属接口的名称 $2:PVC的VPI值 $3:PVC的VCI值 |
|
日志等级 |
5 (Notification) |
|
举例 |
ATM/5/ATM_PVCUP: Interface ATM2/0/2 PVC 0/100 status is up. |
|
对系统的影响 |
基于该PVC的ATM功能恢复正常 |
|
日志产生原因 |
PVC的状态转变为up |
|
处理建议 |
无需处理 |
本节介绍BFD模块输出的日志信息。
|
日志内容 |
Sess[STRING], Ver:[UINT32], Sta: [STRING]->[STRING], Diag: [UINT32], Applications: [STRING], Tx Count: [UINT64], Rx Count: [UINT64], EchoTx Count: [UINT64], EchoRx Count: [UINT64] |
|
日志含义 |
BFD会话的状态机发生变化,由UP状态变成其他状态,或者由其他状态变成UP状态 |
|
参数解释 |
$1:BFD会话的源地址、目的地址、接口、消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IP;PW会话中包含Peer IP和PW ID;TE Tunnel会话中包含源IP、目的IP、Tunnel ID及LSP ID $2:BFD版本,取值包括0和1 $3:变化前会话状态的名称,包括INIT、UP、ADMIN-DOWN、DOWN、FAIL $4:变化后会话状态的名称,包括UP和DOWN $5:诊断信息,包括 · 0 (No Diagnostic):表示无诊断信息 · 1 (Control Detection Time Expired):表示Ctrl会话本端检测时间超时,会话down · 2 (Echo Function Failed):表示Echo会话本端检测时间超时或echo报文的源IP地址被删除,会话down · 3 (Neighbor Signaled Session Down):表示对端检测超时通知本端BFD会话down · 7 (Administratively Down):表示本端系统阻止BFD会话的建立 · 31 (Received AdminDown):表示收到对端发送的状态为AdminDown的报文 $6:会话关联的应用名称。取值包括: · BED:接口发生误码故障后进入误码故障状态,并通过BFD协议传递接口的误码状态 · BGP:BGP与BFD联动的BFD会话 · BGP4+:IPv6 BGP与BFD联动的BFD会话 · Interface:检测接口状态类型的BFD会话 · IPFRR:FIB IP FRR与BFD联动的BFD会话 · ISIS_BR_L1:IS-IS与BFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-1 · ISIS_BR_L2:IS-IS与BFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-2 · ISIS_P2P:IS-IS与BFD联动的BFD会话,其中IS-IS的网络类型为P2P · ISIS6_BR_L1:IPv6 IS-IS与BFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-1 · ISIS6_BR_L2:IPv6 IS-IS与BFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-2 · ISIS6_P2P:IPv6 IS-IS与BFD联动的BFD会话,其中IPv6 IS-IS的网络类型为P2P · LAGG:检测聚合链路的BFD会话 · LDP:检测LDP的BFD会话 · MAD:MAD与BFD联动的BFD会话 · MPLS_LSPV:检测LSP的BFD会话 · MPLS_RSVP:RSVP与BFD联动的BFD会话 · OSPF:OSPF与BFD联动的BFD会话 · OSPFv3:OSPFv3与BFD联动的BFD会话 · PIM:PIM与BFD联动的BFD会话 · PIM6:IPv6 PIM与BFD联动的BFD会话 · RIP:RIP与BFD联动的BFD会话 · RIPNG:RIPng与BFD联动的BFD会话 · SRv6:检测SRv6隧道的BFD会话 · STATIC_IPv4:IPv4静态BFD会话 · STATIC_IPv6:IPv6静态BFD会话 · STATIC4:静态路由与BFD联动的BFD会话 · STATIC6:IPv6静态路由与BFD联动的BFD会话 · STRUNK:检测STRUNK的BFD会话 · TRACK:Track与BFD联动的BFD会话 · TUNNEL:检测隧道的BFD会话 · VTEP:检测VTEP的BFD会话 $7:从会话创建到会话状态变化期间发送BFD报文的数量 $8:从会话创建到会话状态变化期间接收BFD报文的数量 $9:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间发送echo报文的数量 $10:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间接收echo报文的数量 |
|
日志等级 |
4 (Warning) |
|
举例 |
BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface:Vlan204, SessType:Ctrl, LinkType:INET], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: BGP/OSPF, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0 BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: LSP, 20.0.4.0/24/10.1.1.1], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0 BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: PW FEC-128, 20.0.4.2/1], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0 BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: TE Tunnel, 20.0.4.2/20.0.4.1/100/100], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0 |
|
对系统的影响 |
· 如果会话从非Down状态变为Down,说明会话状态异常,进而影响联动该会话的上层业务。 · 如果会话从非UP状态变为Up,说明会话状态恢复,则绑定的业务也随之恢复。 · 如果会话发生如下状态变化,包括从Down变为Init,从Down/Init/Up变为AdminDown,则对绑定的业务无影响。 · 打开告警开关后,如果大量会话状态变化,会占用较高的CPU。 |
|
日志产生原因 |
BFD会话由其他状态变成Up状态,产生此告警的可能原因包括: · BFD会话创建或者故障恢复,BFD会话由Down状态变为Up状态。 · BFD会话创建或者故障恢复,BFD会话由Init状态变为Up状态。 · BFD相关配置变化,BFD会话由AdminDown状态变为Up状态。 BFD会话由Up状态变成其他状态,产生此告警的可能原因包括: · BFD会话所检测的路径故障,导致BFD报文无法正常交互。 · 会话绑定的接口状态变为Down。 · 会话绑定的其他BFD会话状态变为Down。 · 对端会话被Shutdown或者被删除。 BFD会话由其他状态变成AdminDown状态,产生此告警的可能原因为:会话被删除。 |
|
处理建议 |
1. 如果会话最终状态不是Down,则为正常运行信息,无需处理。 2. 如果会话从非Down状态变为Down,则请执行步骤3。 3. 请使用display interface interface-type interface-number命令查看会话所在接口的物理状态是否为Up。 ¡ 如果是,则请执行步骤4。 ¡ 如果否,请查看物理链接是否正常(包括网线、光模块等硬件是否松动或脱落),可以重新正确连接物理线路,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤4。 4. 请使用display bfd session命令检查两端的BFD会话是否被删除。 ¡ 如果是,则请正确配置两端的会话,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤5。 ¡ 如果否,则请执行步骤5。 5. 请用ping命令检查是否BFD会话所检测的链路是否能够正常转发报文。 ¡ 如果否,请检查链路是否存在故障,路由是否部署正确,可以重新部署转发路径,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤6。 ¡ 如果是,则请执行步骤6。 6. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。 |
|
日志内容 |
Sess[STRING], Ver:[UINT32], Sta: [STRING]->[STRING], Diag: [UINT32], Applications: [STRING], Tx Count: [UINT64], Rx Count: [UINT64], EchoTx Count: [UINT64], EchoRx Count: [UINT64] |
|
日志含义 |
BFD会话的状态机发生变化,由UP状态变成其他状态,或者由其他状态变成UP状态 |
|
参数解释 |
$1:BFD会话的源地址、目的地址、接口和消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IP;PW会话中包含Peer IP和PW ID;TE Tunnel会话中包含源IP、目的IP、Tunnel ID及LSP ID $2:BFD版本,取值包括0和1 $3:变化前会话状态的名称,包括INIT、UP、ADMIN-DOWN和DOWN $4:变化后会话状态的名称,包括INIT、DOWN和FAIL $5:诊断信息,包括 · 0 (No Diagnostic):表示无诊断信息 · 1 (Control Detection Time Expired):表示Ctrl会话本端检测时间超时,会话down · 2 (Echo Function Failed):表示Echo会话本端检测时间超时或echo报文的源IP地址被删除,会话down · 3 (Neighbor Signaled Session Down):表示对端检测超时通知本端BFD会话down · 7 (Administratively Down):表示本端系统阻止BFD会话的建立 · 31 (Received AdminDown):表示收到对端发送的状态为AdminDown的报文 $6:会话关联的应用名称。取值包括: · BED:接口发生误码故障后进入误码故障状态,并通过BFD协议传递接口的误码状态 · BGP:BGP与BFD联动的BFD会话 · BGP4+:IPv6 BGP与BFD联动的BFD会话 · Interface:检测接口状态类型的BFD会话 · IPFRR:FIB IP FRR与BFD联动的BFD会话 · ISIS_BR_L1:IS-IS与BFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-1 · ISIS_BR_L2:IS-IS与BFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-2 · ISIS_P2P:IS-IS与BFD联动的BFD会话,其中IS-IS的网络类型为P2P · ISIS6_BR_L1:IPv6 IS-IS与BFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-1 · ISIS6_BR_L2:IPv6 IS-IS与BFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-2 · ISIS6_P2P:IPv6 IS-IS与BFD联动的BFD会话,其中IPv6 IS-IS的网络类型为P2P · LAGG:检测聚合链路的BFD会话 · LDP:检测LDP的BFD会话 · MAD:MAD与BFD联动的BFD会话 · MPLS_LSPV:检测LSP的BFD会话 · MPLS_RSVP:RSVP与BFD联动的BFD会话 · OSPF:OSPF与BFD联动的BFD会话 · OSPFv3:OSPFv3与BFD联动的BFD会话 · PIM:PIM与BFD联动的BFD会话 · PIM6:IPv6 PIM与BFD联动的BFD会话 · RIP:RIP与BFD联动的BFD会话 · RIPNG:RIPng与BFD联动的BFD会话 · SRv6:检测SRv6隧道的BFD会话 · STATIC_IPv4:IPv4静态BFD会话 · STATIC_IPv6:IPv6静态BFD会话 · STATIC4:静态路由与BFD联动的BFD会话 · STATIC6:IPv6静态路由与BFD联动的BFD会话 · STRUNK:检测STRUNK的BFD会话 · TRACK:Track与BFD联动的BFD会话 · TUNNEL:检测隧道的BFD会话 · VTEP:检测VTEP的BFD会话 $7:从会话创建到会话状态变化期间发送BFD报文的数量 $8:从会话创建到会话状态变化期间接收BFD报文的数量 $9:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间发送echo报文的数量 $10:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间接收echo报文的数量 |
|
日志等级 |
5 (Notification) |
|
举例 |
BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface:Vlan204, SessType:Ctrl, LinkType:INET], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: BGP/OSPF, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0 BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: LSP, 20.0.4.0/24/10.1.1.1], Ver:1, Sta: DOWN->INIT, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0 BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: PW FEC-128, 20.0.4.2/1], Ver:1, Sta: DOWN->INIT, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0 BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: TE Tunnel, 20.0.4.2/20.0.4.1/100/100], Ver:1, Sta: DOWN->INIT, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0 |
|
对系统的影响 |
· 如果会话从非Down状态变为Down,说明会话状态异常,进而影响联动该会话的上层业务。 · 如果会话从非Up状态变为Up,说明会话状态恢复,则绑定的业务也随之恢复。 · 如果会话发生如下状态变化,包括从Down变为Init,从Down/Init/Up变为AdminDown,则对绑定的业务无影响。 |
|
日志产生原因 |
BFD会话由其他状态变成Up状态,产生此告警的可能原因包括: · BFD会话创建或者故障恢复,BFD会话由Down状态变为Up状态。 · BFD会话创建或者故障恢复,BFD会话由Init状态变为Up状态。 · BFD相关配置变化,BFD会话由AdminDown状态变为Up状态。 BFD会话由Up状态变成其他状态,产生此告警的可能原因包括: · BFD会话所检测的路径故障,导致BFD报文无法正常交互。 · 会话绑定的接口状态变为Down。 · 会话绑定的其他BFD会话状态变为Down。 · 对端会话被Shutdown或者被删除。 BFD会话由其他状态变成AdminDown状态,产生此告警的可能原因为:会话被删除。 |
|
处理建议 |
1. 如果会话最终状态不是Down,则为正常运行信息,无需处理。 2. 如果会话从非Down状态变为Down,则请执行步骤3。 3. 请使用display interface interface-type interface-number命令查看会话所在接口的物理状态是否为Up。 ¡ 如果是,则请执行步骤4。 ¡ 如果否,请查看物理链接是否正常(包括网线、光模块等硬件是否松动或脱落),可以重新正确连接物理线路,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤4。 4. 请使用display bfd session命令检查两端的BFD会话是否被删除。 ¡ 如果是,则请正确配置两端的会话,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤5。 ¡ 如果否,则请执行步骤5。 5. 请用ping命令检查是否BFD会话所检测的链路是否能够正常转发报文。 ¡ 如果否,请检查链路是否存在故障,路由是否部署正确,可以重新部署转发路径,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤6。 ¡ 如果是,则请执行步骤6。 6. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。 |
|
日志内容 |
Sess[STRING], Ver:[UINT32], Sta: [STRING], Diag: [UINT32] , Tx Count: [UINT64], Rx Count: [UINT64], EchoTx Count: [UINT64], EchoRx Count: [UINT64] |
|
日志含义 |
删除BFD会话 |
|
参数解释 |
$1:BFD会话的源地址、目的地址、接口、消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IP;PW会话中包含Peer IP和PW ID;TE Tunnel会话中包含源IP、目的IP、Tunnel ID及LSP ID $2:BFD版本,取值包括0和1 $3:会话状态。取值为Deleted $4:诊断码,取值包括: · 0 (No Diagnostic):表示无诊断信息 · 1 (Control Detection Time Expired):表示Ctrl会话本端检测时间超时,会话down · 2 (Echo Function Failed):表示echo会话本端检测时间超时或echo报文的源IP地址被删除,会话down · 3 (Neighbor Signaled Session Down):表示对端通知本端BFD会话down · 7 (Administratively Down):表示本端系统阻止BFD会话的建立 $5:会话当前的发包计数 $6:会话当前的收包计数 $7:会话使能协议echo功能时当前echo报文的发包计数 $8:会话使能协议echo功能时当前echo报文的收包计数 |
|
日志等级 |
5 (Notification) |
|
举例 |
BFD/5/BFD_CHANGE_SESS: Sess[12.1.1.1/12.1.1.2, LD/RD:32833/32833, Interface:GE1/0/1, SessType:Ctrl, LinkType:INET], Ver:1, Sta: Deleted, Diag: 7 (Administratively Down), Tx Count: 838, Rx Count: 841, EchoTx Count: 0, EchoRx Count: 0 |
|
对系统的影响 |
如果用户主动删除上层协议联动BFD的配置,导致BFD会话被删除,则对系统无影响。除此之外,BFD会话被删除属于异常情况,可能是上层协议故障导致的 |
|
日志产生原因 |
当BFD会话删除时出现此信息 |
|
处理建议 |
1. 请执行display current-configuration命令检查是否存在上层协议联动BFD的配置。 ¡ 如果存在上层协议联动BFD的配置,则请执行步骤2。 ¡ 如果不存在上层协议联动BFD的配置,且日志信息中的诊断码为7 (Administratively Down),说明用户主动删除了上层协议联动BFD的配置,产生该日志为系统正常运行信息,无需处理。 ¡ 如果不存在上层协议联动BFD的配置,且日志信息中的诊断码为0 (No Diagnostic)、1 (Control Detection Time Expired)、2 (Echo Function Failed)或3 (Neighbor Signaled Session Down),则请执行步骤3。 2. 删除上层协议创建BFD会话的配置,观察上层协议是否稳定。 ¡ 如果上层协议震荡,请排除上层协议故障。然后重新正确执行上层协议联动BFD的配置,检查是否还会产生此日志。如果不再产生此日志,则处理过程结束。如果还会产生此日志,则请执行步骤3。 ¡ 如果上层协议稳定,重新正确执行上层协议联动BFD的配置后,仍然出现BFD会话被删除的情况,则执行步骤3。 3. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。 |
|
日志内容 |
Sess[STRING], after you switch the BFD mode from hardware to software, the interval between BFD packet sending and receiving is too small and BFD does not perform session negotiation. If BFD session negotiation is required, increase the interval between BFD packet sending and receiving on the local device. |
|
日志含义 |
硬件BFD切换为软件BFD后,本端当前发送/接收BFD报文的时间间隔太小,导致BFD不会进行会话协商。如需会话协商,请将本端发送/接收BFD报文的时间间隔调大 |
|
参数解释 |
$1:BFD会话的源地址、目的地址、接口、消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IP;PW会话中包含Peer IP和PW ID;TE Tunnel会话中包含源IP、目的IP、Tunnel ID及LSP ID |
|
日志等级 |
5 (Notification) |
|
举例 |
BFD/5/BFD_HARDWARE_SWITCHTO_SOFTWARE: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface:Vlan204, SessType:Ctrl, LinkType:INET], after you switch the BFD mode from hardware to software, the interval between BFD packet sending and receiving is too small and BFD does not perform session negotiation. If BFD session negotiation is required, increase the interval between BFD packet sending and receiving on the local device. |
|
对系统的影响 |
BFD不会进行会话协商,导致会话无法Up |
|
日志产生原因 |
硬件BFD切换为软件BFD后,本端当前发送/接收BFD报文的时间间隔太小,导致BFD不会进行会话协商 |
|
处理建议 |
1. 请执行display bfd session verbose命令,查看“Hardware mode”的取值。 ¡ 如果“Hardware mode”取值为“Disable”,说明硬件处理BFD报文模式处于关闭状态,此时由软件处理BFD报文。对于单跳BFD会话,请执行步骤2或步骤3。对于多跳BFD会话,请执行步骤3或步骤4。 ¡ 如果“Hardware mode”取值为“Enabled”,说明硬件处理BFD报文模式处于开启状态。这种情况下如果不再产生此日志,则处理过程结束。如果还会产生此日志,则请执行步骤6。 2. 请执行如下命令将本端发送/接收BFD报文的时间间隔调大。(仅部分产品支持) ¡ 请通过bfd min-transmit-interval命令将本端发送单跳BFD控制报文的最小时间间隔调大。 ¡ 请通过bfd min-receive-interval命令将本端接收单跳BFD控制报文的最小时间间隔调大。 3. 请通过bfd min-control-interval命令将本端发送和接收单跳BFD控制报文的最小时间间隔调大。(仅部分产品支持) 4. 请执行如下命令将本端发送/接收BFD报文的时间间隔调大。(仅部分产品支持) ¡ 请通过bfd multi-hop min-transmit-interval命令将本端发送多跳BFD控制报文的最小时间间隔调大。 ¡ 请通过bfd multi-hop min-receive-interval命令将本端接收多跳BFD控制报文的最小时间间隔调大。 5. 请通过bfd multi-hop min-control-interval命令将本端发送和接收多跳BFD控制报文的最小时间间隔调大。(仅部分产品支持) 6. 执行以上操作后,若问题仍未解决,则请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。 |
|
日志内容 |
Failed to add the remote identifiers to the driver: [STRING]. Reason: [STRING]. |
|
日志含义 |
设备将远端标识符添加到驱动失败,以及失败的原因 |
|
参数解释 |
$1:显示未处理成功的远端标识符,形式为value1, value2 to value3, value4,最多显示10段 $2:未处理成功原因 · Insufficient resources:设备资源不足 · Unknown:未知原因 |
|
日志等级 |
5 (Notification) |
|
举例 |
BFD/5/BFD_RD_ADD_DRIVER_FAILED: Failed to add the remote identifiers to the driver: 1, 2 to 10, 1000. Reason: Insufficient resources. |
|
对系统的影响 |
M-LAG组网且使用echo报文方式的静态BFD会话的场景中,可能会出现BFD会话状态异常的问题 |
|
日志产生原因 |
通过bfd forwarding match remote-discriminator命令添加BFD会话远端标识符时,由于设备资源不足或其他未知原因,导致设备将远端标识符添加到驱动失败 |
|
处理建议 |
1. 请在Probe视图下执行display system internal bfd capability命令查看“Forwarding match remote discriminator limit”字段的取值,该值为设备允许配置的远端标识符的最大数量。 2. 请执行display current-configuration命令查看bfd forwarding match remote-discriminator命令配置的远端标识符的数量是否已经达到设备支持的最大数量。 ¡ 如果已经达到设备支持的最大数量,且需要新增远端标识符,则请减少不必要的远端标识符的配置数量。 ¡ 如果未达到设备支持的最大数量,则请执行步骤3。 3. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。 |
|
日志内容 |
For the remote discriminators failed to be added to the driver due to insufficient resources, the device automatically added them again and the operation succeeded: [STRING] |
|
日志含义 |
设备将远端标识符添加到驱动失败后,设备自动重新添加,且添加成功 |
|
参数解释 |
$1:显示处理成功的远端标识符,形式为value1, value2 to value3, value4,最多显示10段 |
|
日志等级 |
5 (Notification) |
|
举例 |
BFD/5/BFD_RD_CHANGE_SUCCESS: For the remote discriminators failed to be added to the driver due to insufficient resources, the device automatically added them again and the operation succeeded: 1, 2 to 10, 1000. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
设备资源不足导致远端标识符未能成功添加到驱动,设备自动尝试将这部分标识符重新添加到驱动。当标识符成功添加到驱动时,会输出此日志 |
|
处理建议 |
无需处理 |
|
日志内容 |
The total number of BFD sessions [ULONG] reached the upper limit. Please avoid creating a new session. |
|
日志含义 |
BFD会话的数量达到上限。请不要创建新的会话。 |
|
参数解释 |
$1:BFD会话总数 |
|
日志等级 |
5 (Notification) |
|
举例 |
BFD/5/BFD_REACHED_UPPER_LIMIT: The total number of BFD sessions 100 reached the upper limit. Please avoid creating a new session. |
|
对系统的影响 |
· BFD会话数量达到上限后,无法创建新的会话。 · 产生此日志的设备掉电或对该设备执行复位操作可能会导致资源重新分配而影响业务,所以当设备产生此日志时,不建议进行掉电或复位操作。 |
|
日志产生原因 |
· 整机BFD会话数量已经达到设备支持的最大规格,仍继续提交新的BFD配置。 · 动态BFD会话创建的数量超过上限。 |
|
处理建议 |
1. 停止配置新的BFD会话。 2. 通过命令删除多余的或无用的BFD会话。例如,如果存在多余的OSPF联动BFD的会话,请通过undo ospf bfd enable命令删除该会话。不同业务产生的BFD如何删除,请查看对应业务的命令手册。 3. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。 |
本节介绍BGP模块输出的日志信息。
|
日志内容 |
BGP.[STRING]: The number of dynamic peers has reached the upper limit [UINT32]. |
|
日志含义 |
动态对等体数量达到了允许建立的最大数量 |
|
参数解释 |
$1:BGP实例名称 $2:允许建立的最大动态对等体数量 |
|
日志等级 |
4 (Warning) |
|
举例 |
BGP/4/BGP_DYN_PEER_LIMIT_REACHED: BGP.default: The number of dynamic peers has reached the upper limit 5. |
|
对系统的影响 |
无法建立新的动态对等体 |
|
日志产生原因 |
动态对等体数量过多 |
|
处理建议 |
1. 检查动态对等体数量超限是否由网络攻击导致,如果是,需要管理员进行相应的攻击防御配置 2. 否则,请执行dynamic-peer-limit命令增大允许建立的动态对等体的最大数量 |
|
日志内容 |
形式一: BGP.[STRING]: The number of dynamic peers has dropped below the upper limit. (upper limit [UINT32], current [UINT32]) 形式二: BGP.[STRING]: The limit on the number of dynamic peers is canceled. |
|
日志含义 |
形式一: 建立的动态对等体数量降低到了允许建立的最大数量以下 形式二: 不再限制允许建立的动态对等体的最大数量 |
|
参数解释 |
形式一: $1:BGP实例名称 $2:允许建立的最大动态对等体数量 $3:当前已建立的动态对等体数量 形式二: $1:BGP实例名称 |
|
日志等级 |
6 (Informational) |
|
举例 |
形式一: BGP/6/BGP_DYN_PEER_LIMIT_REACHED_CLEAR: BGP.default: The number of dynamic peers has dropped below the upper limit.(upper limit 13, current 12) 形式二: BGP/6/BGP_DYN_PEER_LIMIT_REACHED_CLEAR: BGP.default: The limit on the number of dynamic peers is canceled. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
形式一:动态对等体的数量减少 形式二:在设备上执行undo dynamic-peer-limit命令,不再限制BGP动态对等体建立的最大数量。 |
|
处理建议 |
无需处理 |
|
日志内容 |
BGP [STRING].[STRING]: The number of ROAs ([UINT32]) from server [STRING] exceeds the limit [UINT32]. |
|
日志含义 |
从RPKI服务器接收的ROA数量超过了允许的最大ROA数量 |
|
参数解释 |
$1:BGP实例名称 $2:VPN实例名称。如果是公网内的日志信息,则显示为空 $3:从RPKI服务器接收到的ROA数量 $4:RPKI服务器的IP地址 $5:允许从RPKI服务器接收的最大ROA数量 |
|
日志等级 |
4 (Warning) |
|
举例 |
BGP/4/BGP_EXCEED_ROA_LIMIT: BGP default.vpn1: The number of ROAs (101) from server 192.168.56.10 exceeds the limit 100. |
|
对系统的影响 |
根据rpki-limit命令配置的参数不同,对系统造成的影响不同: · 如果未指定alert-only参数,则设备与RPKI服务器的TCP连接断开 · 如果指定了alert-only参数,则对系统无影响 |
|
日志产生原因 |
从指定RPKI服务器接收的ROA数量超过了为其配置的最大ROA数量 |
|
处理建议 |
1. 执行display bgp rpki server命令,通过“ROAs(IPv4/IPv6)”字段,查看设备当前收到ROA数量是否超过本地rpki-limit命令配置的最大数量 ¡ 如果超过了最大数量,请执行步骤2 ¡ 如果未超过最大数量,请执行步骤6 2. 确认此时接收到的超过最大数量限制的ROA数量是否符合实际应用需求 ¡ 如果符合实际应用需求,请执行步骤5 ¡ 如果不符合实际应用需求,请执行步骤3 3. 联系RPKI服务器的管理员,确认RPKI服务器发布给设备的ROA是否均为必要 ¡ 如果发布的ROA均为必要,请执行步骤5 ¡ 如果发布的ROA非均必要,请执行步骤4 4. 联系RPKI服务器的管理员撤销发布不必要的RPKI。如果问题仍未解决,请执行步骤6 5. 在设备上执行rpki-limit命令调大允许接收的ROA最大数量。如果问题仍未解决,请执行步骤6 6. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
BGP [STRING].[STRING]: The number of ROAs ([UINT32]) from server [STRING] fell below the limit [UINT32]. |
|
日志含义 |
从RPKI服务器接收的ROA数量降低到了允许的最大ROA数量以下 |
|
参数解释 |
$1:BGP实例名称 $2:VPN实例名称。如果是公网内的日志信息,则显示为空 $3:从RPKI服务器已接收到的ROA数量 $4:RPKI服务器的IP地址 $5:允许从RPKI服务器接收的最大ROA数量 |
|
日志等级 |
6 (Informational) |
|
举例 |
BGP/6/BGP_EXCEED_ROA_LIMIT_CLEAR: BGP default.vpn1: The number of ROAs (99) from server 192.168.56.10 fell below the limit 100. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
从指定RPKI服务器接收的ROA数量降低到了为其配置的最大ROA数量以下 |
|
处理建议 |
无需处理 |
|
日志内容 |
BGP.[STRING]: The number of routes from peer [STRING] ([STRING]) exceeds the limit [UINT32]. |
|
日志含义 |
从对等体收到的路由数量超过了允许的最大路由数量 |
|
参数解释 |
$1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP对等体的IP地址 $3:BGP对等体的地址族 $4:允许从对等体接收的最大路由前缀数量 |
|
日志等级 |
4 (Warning) |
|
举例 |
BGP/4/BGP_EXCEED_ROUTE_LIMIT: BGP.vpn1: The number of routes from peer 1.1.1.1 (IPv4-UNC) exceeds the limit 100. |
|
对系统的影响 |
造成设备与该邻居间的BGP会话中断,或者无法再从该邻居接收新的路由,导致业务中断 |
|
日志产生原因 |
从指定对等体收到的路由数量超过了为其配置的最大路由数量 |
|
处理建议 |
1. 确认此时接收到的超过最大限制的路由数量是否符合实际应用需求 ¡ 如果符合实际应用需求,请执行步骤7 ¡ 如果不符合实际应用需求,请执行步骤2 2. 执行display current-configuration configuration bgp命令查看BGP模块的当前配置,检查是否存在影响路由接收策略的配置,导致本端设备接收了不必要的过多路由。能造成影响命令包括peer prefix-list、peer filter-policy、peer as-path-acl、filter-policy和peer route-policy等 ¡ 如果影响路由接收策略的配置,请执行步骤3 ¡ 如果不存在影响路由接收策略的配置,请执行步骤4 3. 修改影响路由接受策略的配置,以减少本端设备接收的路由数量。此后请执行步骤8 4. 联系邻居设备的管理员,确认邻居设备发布给本端设备的路由数量是否合理 ¡ 如果发布的路由数量合理,请执行步骤5 ¡ 如果发布的路由数量不合理,请执行步骤6 5. 联系邻居设备的管理员对BGP路由的发布进行聚合处理,并抑制具体路由的发布,以减少路由的发布数量。此后请执行步骤8 6. 联系邻居设备的管理员更改对本端设备的路由发布策略,减少不必要的BGP路由发布。此后请执行步骤8 7. 执行peer route-limit命令,增大允许从邻居接收到的最大路由数量。此后请执行步骤8 8. 查看设备是否已经打印BGP/6/BGP_EXCEED_ROUTE_LIMIT_CLEAR日志信息 ¡ 如果打印了日志信息,表明故障已清除,故障处理流程结束 ¡ 如果未打印日志信息,请执行步骤9 9. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
BGP.[STRING]: The number of routes from peer [STRING] [STRING] ([STRING]) fell below the limit [UINT32]. |
|
日志含义 |
从对等体学到的路由数量降低到了允许的最大路由数量以下 |
|
参数解释 |
$1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP对等体的IP地址 $3:如果本地以对等体的链路本地地址创建会话,则显示连接对等体的接口,否则显示为空 $4:BGP对等体的地址族 $5:允许从对等体接收的最大路由前缀数量 |
|
日志等级 |
6 (Informational) |
|
举例 |
BGP/6/BGP_EXCEED_ROUTE_LIMIT_CLEAR: BGP.vpn1: The number of routes from peer FE80::A96:A3FF:FEAC:206 GigabitEthernet1/0/1 (IPv6-UNC) fell below the limit 100. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
从对等体学到的路由数量降低到了允许的最大路由数量以下 |
|
处理建议 |
无需处理 |
|
日志内容 |
BGP.[STRING]: The route [STRING] [STRING]/[UINT32] learned from peer [STRING] ([STRING]) flapped. |
|
日志含义 |
从BGP对等体学习到的BGP路由发生震荡 |
|
参数解释 |
$1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP路由的RD值。不带RD的路由则显示为空 $3:BGP路由的前缀地址 $4:BGP路由的前缀掩码 $5:BGP对等体的IP地址 $6:BGP对等体的地址族 |
|
日志等级 |
4 (Warning) |
|
举例 |
BGP/4/BGP_LOG_ROUTE_FLAP: BGP.vpn1: The route 15.1.1.1/24 learned from peer 1.1.1.1 (IPv4-UNC) flapped. |
|
对系统的影响 |
BGP路由的频繁震荡会造成系统CPU利用率增高,并且,可能造成业务的中断 |
|
日志产生原因 |
组网中的设备存在不合理的配置或其他问题,导致本端设备从指定BGP对等体学到的指定BGP路由发生震荡 |
|
处理建议 |
1. 配置BGP路由衰减功能就,减少路由震荡对系统的影响 2. 如果问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
BGP process received system memory alert [STRING] event. |
|
日志含义 |
BGP模块收到内存告警事件 |
|
参数解释 |
$1:内存告警的类型,包括stop、start |
|
日志等级 |
5 (Notification) |
|
举例 |
BGP/5/BGP_MEM_ALERT: BGP process received system memory alert start event. |
|
对系统的影响 |
BGP进程无法正常运行 |
|
日志产生原因 |
BGP模块收到内存告警事件 |
|
处理建议 |
执行display memory-threshold命令,获取内存告警门限相关信息;并收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
BGP [STRING] peer [STRING] enters the GR state: [STRING].VPN instance: [STRING], address family: [STRING]. |
|
日志含义 |
BGP对等体的GR状态变化 |
|
参数解释 |
$1:BGP实例名称 $2:BGP对等体的IP地址 $3:GR状态,包括: · not being helped:由于协商失败,BGP对等体在重启时不会被本端协助进入GR过程 · restarting:检测到对等体重启,开始进入GR过程 · finish restart:对等体完成重启和路由信息同步,GR过程完成 · helping:本端设备重启后,对等体作为GR Helper协助本端开启GR过程 $4:VPN实例名称 $5:地址族名称 |
|
日志等级 |
4 (Warning) |
|
举例 |
BGP/4/ BGP_PEER_GR_STATUS_CHANGE: BGP default peer 20::1 enters the GR state: restarting.VPN instance: vpn1, address family: IPv4-UNC. |
|
对系统的影响 |
如果协商失败,则BGP对等体在重启后无法通过GR过程快速恢复路由,需要重新建立无GR能力的会话并收敛路由,可能导致业务的中断 |
|
日志产生原因 |
与BGP对等体间建立具有GR能力的会话,并且Restarter进行重启 |
|
处理建议 |
· 对于not being helped原因,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 · 对于其他原因,无需处理 |
|
日志内容 |
Number of peers in Established state reached the license limit. |
|
日志含义 |
处于Established状态的对等体数量达到license规格上限 |
|
参数解释 |
无 |
|
日志等级 |
5 (Notification) |
|
举例 |
BGP/5/BGP_PEER_LICENSE_REACHED: Number of peers in Established state reached the license limit. |
|
对系统的影响 |
无法建立更多处于Established状态的对等体 |
|
日志产生原因 |
处于Established状态的对等体数量达到license规格上限 |
|
处理建议 |
检查目前安装的license规定的Established状态对等体数量规格上限是否已经满足需求: · 如果是,请配置删除无需建立BGP会话的BGP对等体 · 如果否,请购买并安装规格上限更高的license |
|
日志内容 |
BGP.[STRING]: The ratio of the number of routes received from peer [STRING] ([STRING]) to the number of allowed routes [UINT32] has reached the threshold ([UINT32]%). |
|
日志含义 |
接收的路由数量达到告警阈值 |
|
参数解释 |
$1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP对等体的IP地址 $3:BGP对等体的地址族 $4:允许从对等体接收的最大路由数量 $5:接收的路由数量占允许的最大路由数量百分比的阈值 |
|
日志等级 |
5 (Notification) |
|
举例 |
BGP/5/BGP_REACHED_THRESHOLD: BGP.vpn1: The ratio of the number of routes received from peer 1.1.1.1 (IPv4-UNC) to the number of allowed routes 100 has reached the threshold (60%). |
|
对系统的影响 |
根据peer route-limit命令配置的告警阈值参数不同,对系统造成的影响不同: · 对于配置了告警阈值为100%的邻居,会造成设备与该邻居间的BGP会话中断,或者无法再从该邻居接收新的路由。 · 对于配置了告警阈值为其他值的邻居,对系统无影响,但该告警会提醒用户注意潜在的影响,即收到的路由可能即将超过上限。 |
|
日志产生原因 |
从指定BGP对等体接收的路由数量占为其配置的最大路由数量的百分比达到了告警阈值 |
|
处理建议 |
1. 执行display bgp peer verbose命令,通过显示信息中“NLRI statistics”以及“Message statistics”字段,查看从邻居收到的路由数量占允许从该邻居收到的最大路由数量的比例是否达到了告警阈值 ¡ 如果达到了告警阈值,请执行步骤2 ¡ 如果未达到告警阈值,请执行步骤10 2. 确认此时接收到的超过告警阈值的路由数量是否符合实际应用需求 ¡ 如果符合实际应用需求,请执行步骤8 ¡ 如果不符合实际应用需求,请执行步骤3 3. 执行display current-configuration configuration bgp命令查看BGP模块的当前配置,检查是否存在影响路由接收策略的配置,导致本端设备接收了不必要的过多路由。能造成影响命令包括peer prefix-list、peer filter-policy、peer as-path-acl、filter-policy和peer route-policy等 ¡ 如果影响路由接收策略的配置,请执行步骤4 ¡ 如果不存在影响路由接收策略的配置,请执行步骤5 4. 修改影响路由接受策略的配置,以减少本端设备接收的路由数量。此后请执行步骤9 5. 联系邻居设备的管理员,确认邻居设备发布给本端设备的路由数量是否合理 ¡ 如果发布的路由数量合理,请执行步骤6 ¡ 如果发布的路由数量不合理,请执行步骤7 6. 联系邻居设备的管理员对BGP路由的发布进行聚合处理,并抑制具体路由的发布,以减少路由的发布数量。此后请执行步骤9 7. 联系邻居设备的管理员更改对本端设备的路由发布策略,减少不必要的BGP路由发布。此后请执行步骤9 8. 执行peer route-limit命令,增大允许从邻居接收到的最大路由数量,或者增大告警阈值。此后请执行步骤9 9. 查看设备是否已经打印BGP/4/BGP_PEER_RT_NUM_THR_EX_CLEAR日志信息 ¡ 如果打印了日志信息,表明故障已清除,故障处理流程结束 ¡ 如果未打印日志信息,请执行步骤10 10. 请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
BGP.[STRING]: The ratio of the number of routes received from peer [STRING] [STRING] ([STRING]) to the number of allowed routes ([UINT32]) has fallen below the threshold ([UINT32]%). |
|
日志含义 |
接收的路由降低到告警阈值以下 |
|
参数解释 |
$1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP对等体的IP地址 $3:如果本地以对等体的链路本地地址创建会话,则显示连接对等体的接口,否则显示为空 $4:BGP对等体的地址族 $5:允许从对等体接收的最大路由数量 $6:接收的路由数量占允许的最大路由数量百分比的阈值 |
|
日志等级 |
6 (Informational) |
|
举例 |
BGP/6/BGP_REACHED_THRESHOLD_CLEAR: BGP.vpn1: The ratio of the number of routes received from peer FE80::A96:A3FF:FEAC:206 GigabitEthernet2/0/1 (IPv6-UNC) to the number of allowed routes (5) has fallen below the threshold (75%). |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
从指定BGP对等体接收的路由数量占为其配置的最大路由数量的百分比降低到告警阈值以下 |
|
处理建议 |
无需处理 |
|
日志内容 |
The local router ID conflicts with the remote router ID. (Router ID = [STRING], instance = [STRING], VPN instance = [STRING], Peer = [STRING]) |
|
|
日志含义 |
远端BGP对等体使用的Router ID与本端相同,导致Router ID冲突,BGP会话建立失败 |
|
|
参数解释 |
$1:发生冲突的Router ID $2:BGP实例名称 $3:VPN实例名称。如果是公网内的日志信息,则显示为空 $4:BGP对等体的IP地址 |
|
|
日志等级 |
3 (Error) |
|
|
举例 |
BGP/3/BGP_REMOTE_RTID_CONFLICT: The local router ID conflicts with the remote router ID. (Router ID = 2.2.2.2, instance = default, VPN instance = vpn1, Peer = 192.168.1.1) |
|
|
对系统的影响 |
本端与远端的BGP会话无法建立 |
|
|
日志产生原因 |
远端BGP对等体使用的Router ID与本端相同 |
|
|
处理建议 |
检查组网中各设备的Router ID,确保各设备的Router ID唯一 |
|
|
日志内容 |
Number of [STRING] routes reached the license limit. |
|
日志含义 |
路由数量达到license规格上限 |
|
参数解释 |
$1:BGP地址族,取值包括: · IPv4-UNC public:表示公网IPv4单播路由 · IPv6-UNC public:表示公网IPv6单播路由 · IPv4 private:表示私网IPv4单播路由,VPNv4路由和嵌套VPN路由 · IPv6 private:表示私网IPv6单播路由,VPNv6路由 |
|
日志等级 |
5 (Notification) |
|
举例 |
BGP/5/BGP_ROUTE_LICENSE_REACHED: Number of IPv4-UNC public routes reached the license limit. |
|
对系统的影响 |
无法支持更多的路由数量 |
|
日志产生原因 |
指定类型的BGP路由数量达到license规格的上限值 |
|
处理建议 |
检查目前安装的license规定的路由数量规格上限是否已经满足需求: · 如果是,请配置路由的发布、接收策略,以减少不需要的BGP路由的数量 · 如果否,请购买并安装规格上限更高的license 需要注意的是,通过配置减少了BGP路由数量或安装了规格上限更高的license之后,之前被丢弃的路由不能自动恢复,需要用户手工配置以重新学习路由 |
|
日志内容 |
Local router ID conflicts with the originator ID carried by a route. (Router ID=[STRING], instance=[STRING], VPN instance=[STRING], Peer=[STRING]) |
||
|
日志含义 |
BGP路由中携带的ORIGINATOR_ID属性与本地设备的Router ID相同,导致该路由无法被接收 |
|
|
|
参数解释 |
$1:Router ID $2:BGP实例名称 $3:VPN实例名称。如果是公网内的日志信息,则显示为空 $4:BGP对等体的IP地址 |
||
|
日志等级 |
3 (Error) |
||
|
举例 |
BGP/3/BGP_RTID_CONFLICT: Local router ID conflicts with the originator ID carried by a route. (Router ID=2.2.2.2, instance=default, VPN instance=vpn1,Peer=192.168.1.1) |
||
|
对系统的影响 |
路由无法被接收 |
|
|
|
日志产生原因 |
BGP路由中携带的ORIGINATOR_ID属性与本地设备的Router ID相同 |
||
|
处理建议 |
检查组网中各设备的Router ID,确保各设备的Router ID唯一 |
||
|
日志内容 |
形式一: BGP.[STRING]: [STRING] state has changed from [STRING] to [STRING]. 形式二: BGP.[STRING]: [STRING] state has changed from [STRING] to [STRING] for [STRING]. |
|
日志含义 |
BGP会话的状态发生改变 |
|
参数解释 |
形式一: $1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP对等体。可能为以下形式: · 对等体的IP地址 · 对等体的链路本地地址以及连接该对等体的接口 $3:变化前的状态名称 $4:变化后的状态名称 形式二: $1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP对等体。可能为以下形式: · 对等体的IP地址 · 对等体的链路本地地址以及连接该对等体的接口 $3:变化前的状态名称 $4:变化后的状态名称 $5:状态变化的原因 |
|
日志等级 |
5 (Notification) |
|
举例 |
BGP/5/BGP_STATE_CHANGED: BGP.vpn1: 192.99.0.2 state has changed from OPENCONFIRM to ESTABLISHED. |
|
对系统的影响 |
形式一: 对系统无影响 形式二: 表示BGP会话断开,设备可能缺少指导流量转发的BGP路由,导致转发业务中断 |
|
日志产生原因 |
形式一: 与指定对等体的BGP会话进入Established状态 形式二: 与指定对等体的BGP会话从Established状态进入其他状态 |
|
处理建议 |
形式一: 无需处理 形式二: 1. 执行display current-configuration configuration bgp命令,检查是否存在影响BGP会话状态的配置: ¡ 如果存在造成BGP会话断开的配置,请执行相应的命令取消该配置 ¡ 如果BGP会话使用Loopback接口作为TCP连接的源接口,则需要执行peer connect-interface或peer source-address命令配置BGP会话建立TCP连接的源地址为Loopback接口的地址 ¡ 如果BGP会话为多跳EBGP会话,请确保会话两端设备都配置了peer ebgp-max-hop命令 ¡ 如果设备上配置了peer ttl-security命令开启BGP GTSM功能,则该设备只会接收TTL满足“255-最大跳数+1≤TTL≤255”的BGP报文 ¡ 如果不存在影响BGP会话状态的配置,请执行步骤2 2. 进行短暂等待,排除复位BGP会话造成的连接断开。如果长时间BGP会话状态未恢复Established,请执行步骤3 3. 执行display current-configuration configuration bgp命令,检查是否存在peer route-limit命令的配置,且设备是否打印BGP/4/BGP_EXCEED_ROUTE_LIMIT日志 ¡ 如果均是,则表明BGP会话由于收到过多的BGP路由而断开。此时需要判断通过peer route-limit命令配置的接收路由最大数量是否合理:如果合理,请通知对端BGP设备管理员降低发送的BGP路由数量。如果不合理,请增大本端允许接收的BGP路由最大数量 ¡ 如果任意一项为否,则表明BGP会话不是由于接收到过多BGP路由而断开,请执行步骤4 4. 执行display bgp peer log-info命令,根据显示信息中的“Notification Error/SubError”字段打印的错误码和子错误码判断BGP连接断开的具体原因 ¡ 如果错误码(Error)为4,表示BGP会话保持时间内本端未能收到对端的Keepalive或Update消息,导致BGP会话断开。如果错误码为5或6,表示TCP连接错误或主动关闭连接。可以通过如下方式进行排查: ¡ 执行Ping命令查看本端是否能到达BGP对等体建立TCP连接使用的源地址。如果Ping不通,请执行display ip routing-table命令查看是否存在能够到达BGP对等体地址的路由。如果不存在能够到达BGP对等体地址的路由,请排查IGP路由、静态路由或直连路由的相关配置 ¡ 执行display memory-threshold命令排查设备是否到达内存门限。如果内存到达门限,请执行步骤5 ¡ 执行display cpu-usage命令排查设备CPU利用率是否过高。如果CPU利用率过高,请执行步骤5 ¡ 执行display acl all命令,查看是否存在拒绝端口号为bgp或179的规则。如果存在这样的ACL,请配置删除该ACL ¡ 执行display interface命令,查看到达BGP对等体地址的路由下一跳出接口是否UP。如果出接口DOWN,请尝试在该接口视图下执行undo shutdown命令开启该接口。如果接口开启失败或接口处于UP状态但告警仍未消除,请执行步骤5 ¡ 如果错误码(Error)为1或3,表示设备收到了错误的BGP报文。请执行步骤5 5. 如果执行上述所有操作后问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
BGP.[STRING]: [STRING] state has changed from [STRING] to [STRING]. ([STRING]) |
|
日志含义 |
BG会话断开,以及断开的原因 |
|
参数解释 |
$1:VPN实例名称。如果是公网内的日志信息,则显示为空 $2:BGP对等体的IP地址 $3:变化前BGP会话的状态 $4:变化后BGP会话的状态 $5:BGP会话断开相关信息: · Reason:BGP会话断开的原因 · Error code:发送或者接收的Notification错误码/子错误码(TCP连接失败导致BGP会话断开时不显示本字段) · Local interface:建立BGP会话使用的物理接口(本字段仅在由于接口不通导致直连对等体间的BGP会话断开时显示) |
|
日志等级 |
5 (Notification) |
|
举例 |
BGP/5/BGP_STATE_CHANGED_REASON: BGP.vpn1: 192.99.0.2 state has changed from ESTABLISHED to IDLE. (Reason: Directly connected physical interface was down, Error code: Send Notificationcode 6/0, Local interface: GigabitEthernet1/0/1) |
|
对系统的影响 |
表示BGP会话断开,设备可能缺少指导流量转发的BGP路由,导致转发业务中断 |
|
日志产生原因 |
与指定对等体的BGP会话从Established状态进入其他状态 |
|
处理建议 |
1. 执行display current-configuration configuration bgp命令,检查是否存在影响BGP会话状态的配置: ¡ 如果存在造成BGP会话断开的配置,请执行相应的命令取消该配置 ¡ 如果BGP会话使用Loopback接口作为TCP连接的源接口,则需要执行peer connect-interface或peer source-address命令配置BGP会话建立TCP连接的源地址为Loopback接口的地址 ¡ 如果BGP会话为多跳EBGP会话,请确保会话两端设备都配置了peer ebgp-max-hop命令 ¡ 如果设备上配置了peer ttl-security命令开启BGP GTSM功能,则该设备只会接收TTL满足“255-最大跳数+1≤TTL≤255”的BGP报文 ¡ 如果不存在影响BGP会话状态的配置,请执行步骤2 2. 进行短暂等待,排除复位BGP会话造成的连接断开。如果长时间BGP会话状态未恢复Established,请执行步骤3 3. 执行display current-configuration configuration bgp命令,检查是否存在peer route-limit命令的配置,且设备是否打印BGP/4/BGP_EXCEED_ROUTE_LIMIT日志 ¡ 如果均是,则表明BGP会话由于收到过多的BGP路由而断开。此时需要判断通过peer route-limit命令配置的接收路由最大数量是否合理:如果合理,请通知对端BGP设备管理员降低发送的BGP路由数量。如果不合理,请增大本端允许接收的BGP路由最大数量 ¡ 如果任意一项为否,则表明BGP会话不是由于接收到过多BGP路由而断开,请执行步骤4 4. 执行display bgp peer log-info命令,根据显示信息中的“Notification Error/SubError”字段打印的错误码和子错误码判断BGP连接断开的具体原因 ¡ 如果错误码(Error)为4,表示BGP会话保持时间内本端未能收到对端的Keepalive或Update消息,导致BGP会话断开。如果错误码为5或6,表示TCP连接错误或主动关闭连接。可以通过如下方式进行排查: ¡ 执行Ping命令查看本端是否能到达BGP对等体建立TCP连接使用的源地址。如果Ping不通,请执行display ip routing-table命令查看是否存在能够到达BGP对等体地址的路由。如果不存在能够到达BGP对等体地址的路由,请排查IGP路由、静态路由或直连路由的相关配置 ¡ 执行display memory-threshold命令排查设备是否到达内存门限。如果内存到达门限,请执行步骤5 ¡ 执行display cpu-usage命令排查设备CPU利用率是否过高。如果CPU利用率过高,请执行步骤5 ¡ 执行display acl all命令,查看是否存在拒绝端口号为bgp或179的规则。如果存在这样的ACL,请配置删除该ACL ¡ 执行display interface命令,查看到达BGP对等体地址的路由下一跳出接口是否UP。如果出接口DOWN,请尝试在该接口视图下执行undo shutdown命令开启该接口。如果接口开启失败或接口处于UP状态但告警仍未消除,请执行步骤5 ¡ 如果错误码(Error)为1或3,表示设备收到了错误的BGP报文。请执行步骤5 5. 如果执行上述所有操作后问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
本节介绍BLS模块输出的日志信息。
|
日志内容 |
SrcIPAddr(1003)=[IPADDR]; DSLiteTunnelPeer(1040)=[STRING]; RcvVPNInstance(1041)=[STRING]; TTL(1051)=[STRING]; Reason(1052)=[STRING]. |
|
日志含义 |
添加黑名单表项 |
|
参数解释 |
$1:黑名单IP地址 $2:DS-Lite Tunnel 对端地址 $3:VPN名称 $4:老化时间 $5:添加原因 |
|
日志等级 |
5 (Notification) |
|
举例 |
BLS/5/BLS_ENTRY_ADD: SrcIPAddr(1003)=1.1.1.6; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=; TTL(1051)=; Reason(1052)=Configuration. BLS/5/BLS_ENTRY_ADD: SrcIPAddr(1003)=9.1.1.5; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=vpn1; TTL(1051)=10; Reason(1052)=Scan behavior detected. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
当日志开关打开时,手动配置一个黑名单或动态添加一个黑名单会触发此日志发送 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
SrcIPAddr(1003)=[IPADDR]; DSLiteTunnelPeer(1040)=[STRING]; RcvVPNInstance(1041)=[STRING]; Reason(1052)=[STRING]. |
|
日志含义 |
删除黑名单表项 |
|
参数解释 |
$1:黑名单IP地址 $2:DS-Lite Tunnel对端地址 $3:VPN名称 $4:删除原因 |
|
日志等级 |
5 (Notification) |
|
举例 |
BLS/5/BLS_ENTRY_DEL: SrcIPAddr(1003)=1.1.1.3; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=; Reason(1052)=Configuration. BLS/5/BLS_ENTRY_DEL: SrcIPAddr(1003)=9.1.1.5; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=vpn1; Reason(1052)=Aging. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
当日志开关打开时,手动删除一个黑名单或老化删除一个黑名单触发此日志发送 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
SrcIPv6Addr(1036)=[IPADDR]; RcvVPNInstance(1041)=[STRING]; TTL(1051)=[STRING]; Reason(1052)=[STRING]. |
|
日志含义 |
添加IPv6黑名单表项 |
|
参数解释 |
$1:黑名单IPv6地址 $2:VPN名称 $3:老化时间 $4:添加原因 |
|
日志等级 |
5 (Notification) |
|
举例 |
BLS/5/BLS_IPV6_ENTRY_ADD: SrcIPv6Addr(1036)=2::2; RcvVPNInstance(1041)=; TTL(1051)=; Reason(1052)=Configuration. BLS/5/BLS_IPV6_ENTRY_ADD: SrcIPv6Addr(1036)=1::5; RcvVPNInstance(1041)=--; TTL(1051)=10; Reason(1052)=Scan behavior detected. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
当日志开关打开时,手动配置一个IPv6黑名单或动态添加一个IPv6黑名单会触发此日志发送 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
|
日志内容 |
SrcIPv6Addr(1036)=[IPADDR]; RcvVPNInstance(1041)=[STRING]; Reason(1052)=[STRING]. |
|
日志含义 |
删除IPv6黑名单表项 |
|
参数解释 |
$1:黑名单IPv6地址 $2:VPN名称 $3:删除原因 |
|
日志等级 |
5 (Notification) |
|
举例 |
BLS/5/BLS_IPV6_ENTRY_DEL: SrcIPv6Addr(1036)=2::2; RcvVPNInstance(1041)=; Reason(1052)=Configuration. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
当日志开关打开时,手动删除一个IPv6黑名单或老化删除一个IPv6黑名单会触发此日志发送 |
|
处理建议 |
系统正常运行时产生的信息,无需处理 |
本节介绍CFD模块输出的日志信息。
|
日志内容 |
MEP [UINT16] in SI [INT32] received a cross-connect CCM. Its SrcMAC is [MAC], SeqNum is [INT32], RMEP is [UINT16], MD ID is [STRING], MA ID is [STRING]. |
|
日志含义 |
MEP收到交叉连接的CCM报文,该报文包含与本端不同的MA ID或MD ID |
|
参数解释 |
$1:服务实例的ID $2:本地MEP的ID $3:源MAC地址 $4:序列号 $5:远端MEP的ID $6:MD的ID。如果不存在,会显示“without ID” $7:MA的ID |
|
日志等级 |
6 (Informational) |
|
举例 |
CFD/6/CFD_CROSS_CCM: MEP 13 in SI 10 received a cross-connect CCM. Its SrcMAC is 0011-2233-4401, SeqNum is 78, RMEP is 12, MD ID is without ID, MA ID is 0. |
|
对系统的影响 |
无法建立连通性检查 |
|
日志产生原因 |
两端MEP所属的MD和MA的配置不一致,两端MEP级别不相同、方向不相同 |
|
处理建议 |
检查两端MEP的配置。让MEP所属的MD和MA的配置一致,且两端MEP级别相同、方向都相同 |
|
日志内容 |
MEP [UINT16] in SI [INT32] received an error CCM. Its SrcMAC is [MAC], SeqNum is [INT32], RMEP is [UINT16], MD ID is [STRING], MA ID is [STRING]. |
|
日志含义 |
MEP收到错误的CCM报文,该报文包含错误的MEP ID或生存时间 |
|
参数解释 |
$1:服务实例的ID $2:本地MEP的ID $3:源MAC地址 $4:序列号 $5:远端MEP的ID $6:MD的ID。如果不存在,会显示“without ID” $7:MA的ID |
|
日志等级 |
6 (Informational) |
|
举例 |
CFD/6/CFD_ERROR_CCM: MEP 2 in SI 7 received an error CCM. Its SrcMAC is 0011-2233-4401, SeqNum is 21, RMEP is 2, MD ID is 7, MA ID is 1. |
|
对系统的影响 |
无法建立连通性检查 |
|
日志产生原因 |
· 两端的CC检测周期配置不一致 · 远端MEP ID不在本端允许的MEP列表中 |
|
处理建议 |
检查CCM配置。让两端的CC检测周期配置一致,并配置远端MEP ID在本端允许的MEP列表中 |
|
日志内容 |
MEP [UINT16] in SI [INT32] failed to receive CCMs from RMEP [UINT16]. |
|
日志含义 |
MEP在3.5个CCM报文发送周期内没有收到CCM报文 |
|
参数解释 |
$1:本地MEP的ID $2:服务实例ID $3:远端MEP的ID |
|
日志等级 |
6 (Informational) |
|
举例 |
CFD/6/CFD_LOST_CCM: MEP 1 in SI 7 failed to receive CCMs from RMEP 2. |
|
对系统的影响 |
无法建立连通性检测 |
|
日志产生原因 |
· 链路故障 · 两端的CC检测周期配置不一致 |
|
处理建议 |
检查链路状态和远端MEP的配置。如果链路down了或有其它的故障,例如单通故障,则恢复此链路。如果远端配置了同一服务实例的MEP,则确认两端的CC发送周期是一致的 |
|
日志内容 |
MEP [UINT16] in SI [INT32] received CCMs from RMEP [UINT16] |
|
日志含义 |
MEP收到远端MEP发送的CCM报文 |
|
参数解释 |
$1:本地MEP的ID $2:服务实例ID $3:远端MEP的ID |
|
日志等级 |
6 (Informational) |
|
举例 |
CFD/6/CFD_RECEIVE_CCM: MEP 1 in SI 7 received CCMs from RMEP 2. |
|
对系统的影响 |
无 |
|
日志产生原因 |
MEP收到远端MEP发送的CCM报文 |
|
处理建议 |
无需处理 |
本节介绍配置管理模块输出的日志信息。
|
日志内容 |
Archive configuration to SCP server failed: IP = [STRING], Directory = [STRING], Username = [STRING] |
|
日志含义 |
设备向SCP服务器保存配置文件失败 |
|
参数解释 |
$1:SCP服务器的IP地址 $2:备份配置文件在SCP服务器上的保存目录 $3:登录SCP服务器的用户名 |
|
日志等级 |
5 (Notification) |
|
举例 |
CFGMAN/5/CFGMAN_ARCHIVE_SCP_FAIL: Archive configuration to SCP server failed: IP = 192.168.21.21, Directory = /test/, Username = admin |
|
对系统的影响 |
后续从SCP服务器进行配置回滚动作会操作失败 |
|
日志产生原因 |
· 配置文件在本地保存失败 · 服务器无法登录 · 服务器的存储空间不足 |
|
处理建议 |
1. 确认配置文件是否在本地保存成功 2. 确认服务器能否成功登录 3. 确认服务器的存储空间是否充足 |
|
日志内容 |
The number of simultaneous configuration archiving operations to a remote SCP server exceeds the upper limit. |
|
日志含义 |
同时进行的备份配置到远程服务器的操作次数超过最大允许值 |
|
参数解释 |
无 |
|
日志等级 |
5 (Notification) |
|
举例 |
CFGMAN/5/CFGMAN_ARCHIVE_SCP_OPERMAXNUM: The number of simultaneous configuration archiving operations to a remote SCP server exceeds the upper limit |
|
对系统的影响 |
新发起的备份配置到远程服务器操作不会生效 |
|
日志产生原因 |
当远程服务器的参数已配置但不可达时,多次执行save命令 |
|
处理建议 |
1. 检查远程服务器是否可达 2. 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
-EventIndex=[INT32]-CommandSource=[INT32]-ConfigSource=[INT32]-ConfigDestination=[INT32]; Configuration changed. |
|
日志含义 |
设备将记录事件索引、引起配置变化的来源、源配置以及目的配置 |
|
参数解释 |
$1:事件索引,取值范围为1到2147483647 $2:引起配置变化的来源,取值为: · cli:表示引起配置变化的来源为命令行 · snmp:表示引起配置变化的来源为SNMP或者SNMP监控到配置数据库发生变化 · other:表示引起配置变化的来源为其它途径 $3:源配置,取值为: · erase:配置删除或重命名 · running:保存正在运行的配置 · commandSource:拷贝配置文件 · startup:保存运行配置到下次启动配置文件 · local:保存运行配置到本地文件 · networkFtp:通过FTP方式将网络上的某个配置文件保存到设备作为运行配置或者下次启动配置 · hotPlugging:热插拔板卡导致配置被删除或者失效 $4:目的配置,取值为: · erase:配置删除或重命名 · running:保存正在运行的配置 · commandSource:拷贝配置文件 · startup:保存运行配置到下次启动配置文件 · local:保存运行配置到本地文件 · networkFtp:通过FTP方式将网络上的某个配置文件保存到设备作为运行配置或者下次启动配置 · hotPlugging:热插拔板卡导致配置被删除或者失效 |
|
日志等级 |
5 (Notification) |
|
举例 |
CFGMAN/5/CFGMAN_CFGCHANGED: -EventIndex=6-CommandSource=snmp-ConfigSource=startup-ConfigDestination=running; Configuration changed. |
|
对系统的影响 |
若为业务模块自发访问的DBM,可能会导致系统不断打印此日志 |
|
日志产生原因 |
· 用户执行了操作,例如下发了某条命令,或者执行了snmp、netconf操作,导致dbm中的配置发生变化 · 操作当前配置文件,例如删除、重命名、移动、保存配置文件 · 通过FTP/TFTP下载并覆盖配置文件 · 业务模块自发的访问DBM,导致DBM中的配置发生变化 |
|
处理建议 |
· 若是用户执行操作,无需处理 · 若为业务模块自发访问的DBM,表示业务模块出现问题,请联系技术支持 |
|
日志内容 |
-Line=[STRING]-IPAddr=[STRING]-User=[STRING]; Exit from the system view or a feature view to the user view. |
|
日志含义 |
记录交互模式下用户从系统视图、功能视图退出到用户视图 |
|
参数解释 |
$1:用户线名(如果不涉及该参数,显示为**) $2:IP地址(如果不涉及该参数,显示为**) $3:用户名(如果不涉及该参数,显示为**) |
|
日志等级 |
5 (Notification) |
|
举例 |
CFGMAN/5/CFGMAN_EXIT_FROM_CONFIGURE: -Line=con0-IPAddr=**-User=**; Exit from the system view or a feature view to the user view. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
交互模式下,用户从系统视图、功能视图退出到用户视图 |
|
处理建议 |
无需处理 |
|
日志内容 |
-OperateType=[INT32]-OperateTime=[INT32]-OperateState=[INT32]-OperateEndTime=[INT32]; Operation completed. |
|
日志含义 |
操作完成后记录操作的类型、状态以及时间 |
|
参数解释 |
$1:操作类型,取值为: · running2startup:将运行配置保存为下次启动配置 · startup2running:将下次启动配置设置为运行配置 · running2net:将运行配置保存到网络 · net2running:将网络上的配置文件上传到设备,并作为当前配置运行 · net2startup:将网络上的配置文件上传到设备,并保存为下次启动配置文件 · startup2net:将下次启动配置文件保存到网络 $2:操作时间 $3:操作状态,取值为: · InProcess:正在执行 · success:执行成功 · InvalidOperation:无效的操作 · InvalidProtocol:无效的协议 · InvalidSource:无效的源文件名 · InvalidDestination:无效的目的文件名 · InvalidServer:无效的服务器地址 · DeviceBusy:设备繁忙 · InvalidDevice:设备地址无效 · DeviceError:设备出错 · DeviceNotWritable:设备不可写 · DeviceFull:设备的存储空间不足 · FileOpenError:文件打开出错 · FileTransferError:文件传输出错 · ChecksumError:文件校验和错误 · LowMemory:没有内存 · AuthFailed:用户验证失败 · TransferTimeout:传输超时 · UnknownError:未知原因 · invalidConfig:无效配置 $4:操作结束时间 |
|
日志等级 |
5 (Notification) |
|
举例 |
CFGMAN/5/CFGMAN_OPTCOMPLETION: -OperateType=running2startup-OperateTime=248-OperateState=success-OperateEndTime=959983; Operation completed. |
|
对系统的影响 |
无 |
|
日志产生原因 |
用户操作完成后打印此日志 |
|
处理建议 |
请根据OperateState的值定位、处理问题 |
|
日志内容 |
形式一: Failed to save the current configuration. 形式二: Failed to save the current configuration on [STRING]. 形式三: Failed to save the current configuration. Reason: [STRING]. 形式四: Failed to save the current configuration for [STRING]. 形式五: Failed to save the current configuration on [STRING]. Reason: [STRING]. 形式六: Failed to save the current configuration [STRING]. |
|
日志含义 |
保存当前配置失败 |
|
参数解释 |
形式二: $1:当Slot仅支持单CPU时,表示Slot所在位置;当Slot支持多CPU时,表示CPU所在位置 形式三: $1:失败原因,取值包括: · No space available on the device:磁盘空间不足 · Failed to save the current configuration in binary format:二进制类型配置文件保存失败 · the memory is insufficient:内存不足 · Failed to set the next-startup configuration on location:设置板卡的下次启动配置文件失败。当Slot仅支持单CPU时,location表示Slot所在位置;当Slot支持多CPU时,location表示CPU所在位置 · the system is rebooting:正在重启中 · Operation not supported:操作不支持 · the memory on the memory file system is insufficient:内存文件系统空间不足 形式四: $1:MDC/Context mdc-name/context-name 形式五: $1:当Slot仅支持单CPU时,表示Slot所在位置;当Slot支持多CPU时,表示CPU所在位置 $2:失败原因,取值同形式三的失败原因 形式六: $1:失败原因 |
|
日志等级 |
4 (Warning) |
|
举例 |
CFGMAN/4/CFG_SAVE_FAILED: Failed to save the current configuration because no space available on device. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
· 配置保存失败的原因,原因不明确的提示形式一 · 对于形式二,一般在如下情况下输出:由于磁盘读写慢、磁盘损坏等原因,将配置文件备份到备用主控板失败 · 不提示板卡表示主用主控板和备用主控板配置保存失败,提示板卡表示指定板卡配置保存失败 · MDC/Context内的配置保存失败,具体信息请登录MDC/Context,执行display logbuffer命令查看 |
|
处理建议 |
1. 执行dir命令查看主用主控板和备用主控板的磁盘空间是否充足 2. 执行copy命令检查主用主控板和备用主控板的磁盘是否可以正常Copy文件 3. 执行display memory和display process memory命令查看内存信息,检查设备内存空间是否充足 4. 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
|
日志内容 |
Failed to set [STRINT] as the [STRING] next-startup file on [STRING]. |
|
日志含义 |
设置下次启动配置文件失败 |
|
参数解释 |
$1:文件名 $2:主备属性,取值包括: · main:表示设置为主用下次启动配置文件 · backup:表示设置为备用下次启动配置文件 $3:当Slot仅支持单CPU时,表示Slot所在位置;当Slot支持多CPU时,表示CPU所在位置 |
|
日志等级 |
4 (Warning) |
|
举例 |
CFGMAN/4/CFG_SET_NEXTCFG_FAILED: Failed to set startup.cfg as the main next-startup file on slot 1. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
· 配置文件不存在 · 配置文件内容不合法 |
|
处理建议 |
1. 请确认文件是否存在,文件内容是否合法 2. 执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持 |
本节介绍CGROUP(接口组联动)模块输出的日志信息。
|
日志内容 |
The status of collaboration group [UINT32] is [STRING]. |
|
日志含义 |
显示接口组联动链路的状态 |
|
参数解释 |
$1:接口组联动ID $2:接口组联动状态 · down:故障 · up:正常 |
|
日志等级 |
6 (Informational) |
|
举例 |
CGROUP/6/CGROUP_STATUS_CHANGE: The status of collaboration group 1 is up. |
|
对系统的影响 |
需结合实际情况,综合判断对系统的影响 |
|
日志产生原因 |
接口组联动链路的状态发生变化 |
|
处理建议 |
通过display collaboration-group命令检查是由哪个接口故障导致的接口组故障,然后通过display interface命令中Cause字段的提示来恢复接口状态,从而恢复接口组联动链路的状态 |
本节介绍CloudSec模块输出的日志信息。
|
日志内容 |
Failed to decode SAK received from cloudsec peer [STRING]. Packets on the VXLAN tunnel destined to this peer cannot be encrypted. |
|
日志含义 |
解密从CloudSec peer收到的SAK密钥失败,以该Peer地址为目的地址的VXLAN隧道报文将不会被加密 |
|
参数解释 |
$1:Peer的IP地址 |
|
日志等级 |
4 (Warning) |
|
举例 |
CLOUDSEC/4/DECODE_SAK_FAILED: Failed to decode SAK received from cloudsec peer 2.2.2.2. Packets on the VXLAN tunnel destined to this peer cannot be encrypted. |
|
对系统的影响 |
以该Peer地址为目的地址的VXLAN隧道报文将不会被加密 |
|
日志产生原因 |
CloudSec两端加密套件配置不一致,CloudSec两端Keychain配置不正确 |
|
处理建议 |
· 通过执行display cloudsec peer命令和display cloudsec policy命令,检查CloudSec两端加密套件配置是否不一致,若不一致,请通过cipher-suite命令修改两端CloudSec配置 · 检查CloudSec两端Keychain配置是否正确,具体配置方法请参见Keychan模块 |
|
日志内容 |
Cloudsec not supported. |
|
日志含义 |
不支持CloudSec |
|
参数解释 |
无 |
|
日志等级 |
4 (Warning) |
|
举例 |
CLOUDSEC/4/NOT_SUPPORT: -MDC=2-Slot=3; Cloudsec not supported. |
|
对系统的影响 |
该接口板的报文不支持Cloudsec |
|
日志产生原因 |
该接口板的芯片不支持CloudSec |
|
处理建议 |
若需要CloudSec对报文进行加解密,请更换支持CloudSec的接口板 |
本节介绍连接数限制模块输出的日志信息。
|
日志内容 |
RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];UpperLimit(1049)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING]; |
|
日志含义 |
某IPv4连接数限制规则匹配流量的并发连接数超过阈值上限 |
|
参数解释 |
$1:全局或接口名称 $2:传输层协议类型 $3:源IP地址 $4:目的IP地址 $5:服务端口号 $6:源VPN名称 $7:目的VPN名称 $8:对端隧道ID $9:上限值 $10:规则ID $11:Event信息 |
|
日志等级 |
6 (Informational) |
|
举例 |
CONNLMT/6/CONNLMT_IPV4_OVERLOAD: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPAddr(1003)=10.10.10.1;DstIPAddr(1007)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;UpperLimit(1049)=1000;LimitRuleNum(1051)=1;Event(1048)=Exceeds upper threshold; |
|
对系统的影响 |
符合该规则的流量无法新建连接 |
|
日志产生原因 |
当连接数的并发数超过策略中配置的上限时触发日志输出 |
|
处理建议 |
无需处理 |
|
日志内容 |
RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];DropPktCount(1052)=[UINT32];LowerLimit(1050)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING]; |
|
日志含义 |
某IPv4连接数限制规则匹配流量的并发连接数恢复至阈值下限 |
|
参数解释 |
$1:全局或接口名称 $2:传输层协议类型 $3:源IP地址 $4:目的IP地址 $5:服务端口号 $6:源VPN名称 $7:目的VPN名称 $8:对端隧道ID $9:丢包数 $10:下限值 $11:规则ID $12:Event信息 |
|
日志等级 |
6 (Informational) |
|
举例 |
CONNLMT/6/CONNLMT_IPV4_RECOVER: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPAddr(1003)=10.10.10.1;DstIPAddr(1007)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;DropPktCount(1052)=306004;LowerLimit(1050)=10;LimitRuleNum(1051)=1;Event(1048)=Reduces below lower threshold; |
|
对系统的影响 |
无 |
|
日志产生原因 |
当连接数的并发数从达到上限恢复到下限时触发日志输出 |
|
处理建议 |
无需处理 |
|
日志内容 |
RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];UpperLimit(1049)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING]; |
|
日志含义 |
某IPv6连接数限制规则匹配流量的并发连接数超过阈值上限 |
|
参数解释 |
$1:全局或接口名称 $2:传输层协议类型 $3:源IPv6地址 $4:目的IPv6地址 $5:服务端口号 $6:源VPN名称 $7:目的VPN名称 $8:对端隧道ID $9:上限值 $10:规则ID $11:Event信息 |
|
日志等级 |
6 (Informational) |
|
举例 |
CONNLMT/6/CONNLMT_IPV6_OVERLOAD: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPv6Addr(1036)=2001::1;DstIPv6Addr(1037)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;UpperLimit(1049)=1000;LimitRuleNum(1051)=1;Event(1048)=Exceeds upper threshold; |
|
对系统的影响 |
符合该规则的流量无法新建连接 |
|
日志产生原因 |
当连接数的并发数超过策略中配置的上限时触发日志输出 |
|
处理建议 |
无需处理 |
|
日志内容 |
RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];DropPktCount(1052)=[UINT32];LowerLimit(1050)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING]; |
|
日志含义 |
某IPv6连接数限制规则匹配流量的并发连接数恢复至阈值下限 |
|
参数解释 |
$1:全局或接口名称 $2:传输层协议类型 $3:源IPv6地址 $4:目的IPv6地址 $5:服务端口号 $6:源VPN名称 $7:目的VPN名称 $8:对端隧道ID $9:丢包数 $10:下限值 $11:规则ID $12:Event信息 |
|
日志等级 |
6 (Informational) |
|
举例 |
CONNLMT/6/CONNLMT_IPV6_RECOVER: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPv6Addr(1036)=2001::1;DstIPv6Addr(1037)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;DropPktCount(1052)=306004;LowerLimit(1050)=10;LimitRuleNum(1051)=1;Event(1048)=Reduces below lower threshold; |
|
对系统的影响 |
无 |
|
日志产生原因 |
当连接数的并发数从达到上限恢复到下限时触发日志输出 |
|
处理建议 |
无需处理 |
本节介绍DEV(设备管理)模块输出的日志信息。
|
日志内容 |
[STRING] automatically switches between active and standby, and a fault occurs during the switching. |
|
日志含义 |
设备自动切换主备的过程中出现故障 |
|
参数解释 |
$1:chassis编号 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/AUTOSWITCH_FAULT: Chassis 1 automatically switches between active and standby, and a fault occurs during the switching. |
|
对系统的影响 |
设备主备倒换失败 |
|
日志产生原因 |
设备自动发生主备倒换,倒换过程中发生故障时,打印该日志 |
|
处理建议 |
· 用户可手工重启设备来尝试恢复故障。重启设备前,请执行display diagnostic-information命令收集并保存诊断信息,以便定位故障 · 重启设备后,可执行display device命令查看设备状态。如果状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
[STRING] automatically switches between active and standby, and a fault occurs during the switching, the device will immediately restart [STRING] to restore the fault. |
|
日志含义 |
设备自动切换主备的过程中出现故障,设备会立即自动重启故障单板来恢复故障 |
|
参数解释 |
$1:chassis编号 $2:chassis编号+slot编号或slot编号 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/AUTOSWITCH_FAULT_REBOOT: Chassis 1 automatically switches between active and standby, and a fault occurs during the switching, the device will immediately restart chassis 1 slot 0 to restore the fault. |
|
对系统的影响 |
单板即将重启,单板将暂时无法工作 |
|
日志产生原因 |
设备自动发生主备倒换,倒换过程中出现故障,设备会立即自动重启故障单板来恢复故障时,打印该日志 |
|
处理建议 |
故障单板重启后,可执行display device命令查看单板状态。如果状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Board alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[UINT], Reason=[STRING]) |
|
日志含义 |
单板重要告警恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/BOARD_ALARM_CLEAR: Board alarm cleared. (PhysicalIndex=140, PhysicalName=Level 1 Module 9 on Chassis 1, RelativeResource=(boardtype: LSXM1SFP08F1,chasiss:0,slot:6), ErrorCode=440013, Reason=FPGA SGMII interface came up.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
单板重要告警恢复 |
|
处理建议 |
无需处理 |
表17-1 BOARD_ALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
540001 |
FPGA on subcard loading failure resolved. |
|
500012 |
Subcard registration failure cleared. |
|
500011 |
Subcard auto-power-off failure removed. |
|
500010 |
Subcard power-up failure removed. |
|
500007 |
$1 recovered from remote fault. $1:接口索引(框/槽/子卡/接口) The subcard recovered from the remote fault condition. |
|
500006 |
PHY chip link recovered on $1. $1:接口索引(框/槽/子卡/接口) PHY chip link recovered on the subcard. |
|
500005 |
MAC chip link recovered on $1. $1:接口索引(框/槽/子卡/接口) MAC chip link recovered on the subcard. |
|
500004 |
Subcard in subslot $1 removed. $1:子卡槽位号 The unrecognized subcard was removed. |
|
500003 |
PHY initialization failure was fixed on interface $1. $1:接口索引(框/槽/子卡/接口) Failure of initializing the connection between the PHY chip and interface was cleared. |
|
500002 |
An error removed from the subcard in $1/$2. $1:槽号 $2:子槽号 Initiation error removed from the subcard. |
|
500001 |
The link status of $1 restored. $1:接口索引(框/槽/子卡/接口) The link status of the subcard restored. |
|
486001 |
USB overcurrent error removed. |
|
483003 |
Issue of mismatched sequence numbers in received packets was removed. |
|
483002 |
The packet receive error was removed from the port. |
|
483001 |
The port self-loop error was removed. |
|
482010 |
License insufficiency-caused inoperative interface error removed. |
|
478008 |
The PCIe BAR initialization failure was resolved. |
|
478007 |
The PCIe initialization failure was resolved. |
|
474016 |
No more broadcast IPC packets sent from itself were received. |
|
474015 |
Verification failure of control channel detection packets from multiple boards cleared. |
|
474014 |
Control channel detection packet verification failure cleared. |
|
474013 |
No more unicast IPC packets sent from itself were received. |
|
474010 |
Control plane restored the fully meshed state. |
|
474009 |
Alarm condition cleared for the alarm that port $1 was connected to an MPU. $1:集群控制通道邻居端口 MPU-interconnect error removed. |
|
474008 |
Alarm condition cleared for the alarm that port $1 was connected to $2. $1:集群控制通道邻居端口 $2:取值如下: · itself本端口环回 · a port on the same MPU 本MPU的两个端口互联 · a port on the same MCCU 本CCU两个端口互联 · a port on the other MPU in the same chassis 本框两个MPU互联 |
|
474007 |
Neighbor chassis $1 slot $2 on port $3 changed from Init to Up. $1:集群控制通道邻居框号 $2:集群邻居控制通道槽位号 $3:集群控制通道邻居端口 Control channel neighbor up. |
|
474006 |
Control channel port $1 did not receive error packets in the last 30 seconds. $1:集群控制通道端口 CRC error removed from the control channel. |
|
474005 |
Control channel port $1 came up. $1:集群控制通道端口 Control channel port came up. |
|
473007 |
Verification failure of data channel detection packets from multiple NPs cleared. |
|
473006 |
Data channel self-loop packet verification failure cleared. |
|
473005 |
NP detection timeout ratio fell below the threshold. |
|
473004 |
Data channel detection packet verification failure cleared. |
|
447001 |
BITS PHY register read/write recovered. |
|
446001 |
Channel selection failure was cleared from the I2C switch chip. |
|
445002 |
SerDes MUX chip loss of lock error cleared. |
|
445001 |
SerDes MUX chip read/write recovered. |
|
444004 |
Number of MMU parity and ECC errors on the switch fabric chip dropped below the threshold. |
|
444003 |
Number of unrecoverable parity and ECC errors in important entries on the switch fabric chip dropped below the threshold. |
|
443001 |
Restored read/write access to the EMMC. |
|
442001 |
Retimer read/write recovered. |
|
441001 |
EEPROM read/write recovered. |
|
440020 |
FPGA QSGMII interface came up. |
|
440019 |
FPGA Interlaken interface resumed packet receiving. |
|
440018 |
CRC error on the FPGA dead lock detection packet cleared. |
|
440016 |
Restored access to the FPGA custom bus. |
|
440015 |
FPGA 25GAUI interface came up. |
|
440014 |
FPGA XAUI interface came up. |
|
440013 |
FPGA SGMII interface came up. |
|
440012 |
FPGA HiGig PTR FIFO overflow or underflow error removed. |
|
440011 |
FPGA HiGig FIFO overflow error removed. |
|
440009 |
FPGA SEU error removed. |
|
440003 |
FPGA local bus error removed. |
|
439003 |
Port on the Ethernet controller chip restored from half duplex mode to full duplex mode. |
|
439002 |
Port speed decrease error removed from the Ethernet controller chip. |
|
439001 |
Ethernet interface on the Ethernet controller chip came up. |
|
438004 |
Port on the Ethernet switch chip restored from half duplex to full duplex mode. |
|
438003 |
Port speed decrease error cleared from the Ethernet switch chip. |
|
438001 |
Restored access to the GE switching chip. |
|
435002 |
DDR initialization failure fixed. |
|
434006 |
QAT resumed response to heartbeat detection. |
|
434004 |
Board CPU restored communication with NP specific CPU. |
|
434003 |
CPU node startup timeout error removed. |
|
434002 |
CPU node came present. |
|
434001 |
CPU node powered on. |
|
433003 |
$1 temperature chip restored to normal. $1:温度点描述 Restored access to the temperature sensor. |
|
432034 |
Reference clock available for the clock board. |
|
432033 |
Clock DPLL from holdover to locked. |
|
432032 |
Clock DPLL from loss of lock to locked. |
|
432031 |
Local clock input out of frequency error removed. |
|
432030 |
Local clock input loss of signal error removed. |
|
432029 |
Downstream clock input $1 out of frequency error removed. $1:时钟信号输入来源的描述,如:from MPU0、from MPU1等 |
|
432028 |
Downstream clock input $1 loss of signal error removed. $1:时钟信号输入来源的描述,如:from MPU0、from MPU1等 |
|
432027 |
Upstream clock input $1 out of frequency error removed. $1:时钟信号输入来源的描述,如:from MPU0、from MPU1等 |
|
432026 |
Upstream clock input $1 loss of signal error removed. $1:时钟信号输入来源的描述,如:from NP、,from interface等 |
|
432023 |
The clock chip initialization failure was resolved. |
|
432016 |
Clock chip read/write recovered. |
|
430002 |
RTC voltage increased to the acceptable range. |
|
430001 |
RTC read/write recovered. |
|
429003 |
The CPLD chip initialization failure was resolved. |
|
428015 |
PHY line side loss of lock error cleared. |
|
428014 |
PHY system side loss of lock error cleared. |
|
428013 |
Interlaken link went up on the PHY chip. |
|
428012 |
Number of CRC errors on the Interlaken link dropped below the threshold on the PHY chip. |
|
428011 |
SDH SFBER alarm was removed. |
|
428010 |
SDH SDBER alarm was removed. |
|
428009 |
SDH MS-RDI alarm was removed. |
|
428008 |
SDH TU-AIS alarm was removed. |
|
428007 |
SDH MS-AIS alarm was removed. |
|
428006 |
SDH LOP alarm was removed. |
|
428005 |
SDH LOF alarm was removed. |
|
428004 |
SDH LOS alarm was removed. |
|
428003 |
The PHY chip initialization failure was resolved. |
|
427003 |
The MAC chip initialization failure was resolved. |
|
425029 |
Number of CRC errors on TCAM Interlaken LA interface dropped below the threshold. |
|
425028 |
TCAM Interlaken LA interface went up. |
|
425027 |
Entry resources became sufficient on TCAM. |
|
425026 |
Result FIFO parity error removed from TCAM. |
|
425025 |
Context buffer parity error removed from TCAM. |
|
425024 |
LTR error removed from TCAM. |
|
425023 |
Memory read error removed on TCAM. |
|
425022 |
Compare instruction lookup through LTR failure cleared on TCAM. |
|
425021 |
PCIe request FIFO parity error removed from TCAM. |
|
425020 |
TCAM Interlaken LA interface receive error removed: CRC24 error. |
|
425019 |
TCAM Interlaken LA interface receive error removed: Framing bit error occurred on the PCS. |
|
425018 |
EOP missing in the burst removed on the TCAM Interlaken LA interface. |
|
425017 |
MAC FIFO parity error was removed from the TCAM Interlaken LA interface. |
|
425016 |
SOP lost in the burst error removed from the TCAM Interlaken LA interface. |
|
425015 |
TCAM Interlaken LA interface receive error removed: Received Interlaken packet instead of Interlaken look-aside packet. |
|
425014 |
TCAM Interlaken LA interface receive error removed: No data burst. |
|
425013 |
BurstMax error was removed from the TCAM Interlaken LA interface. |
|
425012 |
TCAM Interlaken LA interface receive error removed: EOP error. |
|
425011 |
TCAM Interlaken LA interface receive error removed: Illegitimate instruction. |
|
425010 |
TCAM Interlaken LA interface receive error removed: Invalid instruction length. |
|
425009 |
TCAM Interlaken LA interface transmit error removed. |
|
425008 |
TCAM database error removed. |
|
425007 |
TCAM Root Prefix Table (RPT) error removed. |
|
425006 |
TCAM UDA (User Data) memory error removed. |
|
425005 |
TCAM Unified Information Table (UIT) error removed. |
|
425004 |
TCAM Interlaken LA interface error removed. |
|
425003 |
TCAM core error removed. |
|
425002 |
TCAM memory error removed. |
|
425001 |
TCAM error removed on chip $2. Detailed information:$2. $1:芯片号 $2:None TCAM error removed. |
|
423032 |
Fabric data receive FIFO full error removed from the switch chip. |
|
423031 |
Virtual output queue idle error removed from the switch chip. |
|
423027 |
FE error removed, detailed information:ECC or parity error occurred on chip $1 memory $2. $1:芯片号 $2:寄存器表项名 ECC or parity error removed from the fabric chip. |
|
423026 |
Switch error removed, detailed information:ECC or parity error occurred on chip $1 memory $2. $1:芯片号 $2:寄存器表项名 ECC or parity error removed from the switch chip. |
|
423024 |
Rx power increased to normal range in cluster port $1 subport $2. $1:集群端口号 $2:集群子端口号 Rx power on the bundle subport increased to the normal range. |
|
423022 |
No less than two ports are in up state. No port is in up state. |
|
423017 |
Chip $1 was released from isolation. $1:Chip ID,芯片编号 The number of up bundle ports increased by the threshold, and the FE chip was released from isolation. |
|
423016 |
Chassis $1 slot $2 has $3 uplink ports. $1:Chassis ID,机框编号 $2:Slot ID,槽位编号 $3:Port ID:端口编号 The large up bundle port quantity difference was removed because the quantity difference decreased to 2 or smaller. No fabric module is present in Chassis $1 slot $2. $1:Chassis ID,机框编号 $2:Slot ID,槽位编号 The large up bundle port quantity difference was removed because the fabric module is not present. Chassis $1 slot $2 is abnormal. $1:Chassis ID,机框编号 $2:Slot ID,槽位编号 The large up bundle port quantity difference was removed because the fabric module is abnormal. Chassis $1 is not connected to a peer chassis. $1:Chassis ID,机框编号 The large up bundle port quantity difference was removed because the fabric module is not connected to a peer chassis. Chassis $1 is abnormal. $1:Chassis ID,机框编号 The large up bundle port quantity difference was removed because the chassis is abnormal. User executed command to forcibly change the error status to be fixed. |
|
423015 |
Chip $1 port $2 recovered. $1:Chip ID,芯片编号 $2:Port ID,端口编号 CRC error removed from the chip port, and the chip port was released from isolation. |
|
423014 |
Bundle port $1 fiber $2 connection error removed. $1:Port ID,集群捆绑口编号 $2:SubPort ID,集群捆绑子接口编号 The bundle port connection error was removed. |
|
423013 |
The hardware resources were freed up. Hardware resources on the switch chip restored. |
|
423010 |
Chip $1 port $2 recovered. $1:Chip ID,芯片编号 $2:Port ID,端口编号 The port recovered. |
|
423001 |
The connection error detected for the bundle port in slot $1/$2 was removed. $1:Chassis ID,机框编号 $2:Slot ID,槽位编号 The bundle port connection error was removed. |
|
422022 |
PMU blocking issue removed from NP $1 side. $1:取值如下: · west · east |
|
422021 |
TND blocking issue removed from NP $1 side. $1:取值如下: · Link:子卡侧接口 · fabric:交换网侧接口 · host:主机接口 · host loopback:主机环回接口 |
|
422020 |
Receive FIFO blocking issue removed from NP $1 side. $1:取值如下: · Link:子卡侧接口 · fabric:交换网侧接口 · host:主机接口 · host loopback:主机环回接口 |
|
422019 |
NP CPU hardware thread recovered. |
|
422018 |
Internal memory BIST test failure removed from NP. |
|
422017 |
DDR BIST test failure removed from NP. |
|
421003 |
The PD recovered from the overcurrent condition. |
|
421002 |
Invalid PD class issue cleared. |
|
420001 |
Restored access to voltage chip channel $1 on $2 chip $3. $1:电压芯片通道号 $2:chassis编号+slot编号或slot编号 $3:电压芯片编号 Restored access to the voltage monitor chip. |
|
400009 |
The fabric board communication failure with the slave MPU over the control channel at startup was cleared. |
|
400005 |
Board powered up. |
|
400003 |
Card in slot $1 removed. $1:槽位号 The board not recognized by the system was removed. |
|
200029 |
No enough power to power on the subcard. Subcard insufficient power issue resolved. |
|
185003 |
Detected signals from the ToD port. |
|
185002 |
Detected signals from the 1PPS port. |
|
185001 |
Detected signals from the BITS port. |
|
100049 |
Fan trays are available for dissipating heat for the board. |
|
100048 |
Subcard present/absent state became stable. |
|
100046 |
Board offline alarm cleared. |
|
100045 |
Board startup timeout error removed. |
|
100044 |
Board auto-power-off error removed. |
|
100043 |
Board present/absent signal error cleared: The board is absent, and the IPC port is down. Board present/absent signal error removed: The board is present, and the IPC port is up. |
|
100042 |
Board present/absent state became stable. |
|
100041 |
Current board type consistent with the previous one. |
|
100039 |
MPU present/absent state inconsistency error removed. |
|
100038 |
No more incorrect slot ID information sent from the board. The board that reported absent slot information was rebooted or removed. |
|
100037 |
The removal misreport error was removed. |
|
100036 |
The reset misreport error was removed. |
|
100032 |
Incorrect signal indication of the active/standby MPU role error removed. |
|
100031 |
The microswitches of the board were turned off. Microswitch turned-on error cleared. |
|
100022 |
The port was disconnected from the port on the same MCCU. |
|
100021 |
The port was disconnected from the port on the same MPU. |
|
100020 |
The port was disconnected from the port on the other MPU in the same chassis. |
|
日志内容 |
Board alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
单板重要故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/BOARD_ALARM_OCCUR: Board alarm occurred. (PhysicalIndex=140, PhysicalName=Level 1 Module 9 on Chassis 1, RelativeResource=(boardtype: LSXM1SFP08F1,chasiss:0,slot:6), ErrorCode=540001, Reason=FPGA on subcard loading failed.) |
|
对系统的影响 |
单板上的业务可能会受到影响 |
|
日志产生原因 |
单板重要故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
1. 请使用display device命令检查机框单板工作状态,确保单板处于正常运行状态 2. 如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-2 BOARD_ALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
540001 |
FPGA on subcard loading failed. |
|
500012 |
Subcard failed to register with the system. |
|
500011 |
Subcard auto powered off. |
|
500010 |
Subcard failed to power up. |
|
500007 |
$1 received remote fault from its peer interface. $1:接口索引(框/槽/子卡/接口) The subcard port received remote fault signal from its peer interface. |
|
500006 |
PHY chip link failure detected on $1. $1:接口索引(框/槽/子卡/接口) PHY chip link failure detected on the subcard. |
|
500005 |
MAC chip link failure detected on $1. $1:接口索引(框/槽/子卡/接口) MAC chip link failure detected on the subcard. |
|
500004 |
Subcard in subslot $1 is not identified. Model = $2, OEM = $3. $1:子卡槽位号; $2:读取到的子卡硬件ID; $3:读取到的子卡OEM ID。 Subcard is not recognized. Subcard ID = $1, OEM = $2. $1:读取到的子卡硬件ID; $2:读取到的子卡OEM ID。 |
|
500003 |
PHY initialization failed on interface $1. $1:接口索引(框/槽/子卡/接口) Failed to initialize the connection between the interface and the PHY chip. |
|
500002 |
An error occurred on the subcard in $1/$2: $3. $1:槽号 $2:子槽号 $3:原因 Initiation error occurred on the subcard. |
|
500001 |
The link of $1 remained down after interface initialization. Reason: $2. $1:接口索引(框/槽/子卡/接口) $2 接口down的原因 The link of the subcard remained down after interface initialization. |
|
486001 |
USB overcurrent error. |
|
483003 |
The port received packets with mismatched sequence numbers. |
|
483002 |
The port failed to receive packets from its peer. |
|
483001 |
The port was self-looped. |
|
482010 |
The interface is up but inoperative because of insufficient licenses. |
|
478008 |
The PCIe BAR failed to initialize. |
|
478007 |
The PCIe failed to initialize. |
|
474016 |
Received broadcast IPC packets sent from itself. $1:IPC报文中的目的MAC地址。 |
|
474015 |
Control channel detection packets from multiple boards failed to be verified. |
|
474014 |
Control channel detection packet verification failure. |
|
474013 |
Received unicast IPC packets sent from itself: Dest MAC=$1. $1:IPC报文中的目的MAC地址。 |
|
474010 |
Control plane changed to a non-full-mesh state. Please examine the connections. |
|
474009 |
Port $1 was connected to an MPU. Please connect it to an MCCU. $1:集群控制通道邻居端口 The port was connected to an MPU. Please connect it to an MCCU. |
|
474008 |
Port $1 was connected to $2. $1:集群控制通道邻居端口 $2:取值如下: · itself本端口环回 · a port on the same MPU 本MPU的两个端口互联 · a port on the same MCCU 本CCU两个端口互联 · a port on the other MPU in the same chassis 本框两个MPU互联 |
|
474007 |
Neighbor chassis $1 slot $2 on port $3 changed from Up to Down. $1:集群控制通道邻居框号 $2:集群邻居控制通道槽位号 $3:集群控制通道邻居端口 Control channel neighbor down. |
|
474006 |
Control channel port $1 received error packets. $1:集群控制通道端口 CRC error occurred on the control channel. |
|
474005 |
Control channel port $1 went down. $1:集群控制通道端口 Control channel port went down. |
|
473007 |
Data channel detection packets from multiple NPs failed to be verified. |
|
473006 |
Data channel self-loop packet verification failure. |
|
473005 |
NP detection timeout ratio exceeded the threshold. |
|
473004 |
Data channel detection packet verification failure. |
|
447001 |
BITS PHY register read/write failed. |
|
446001 |
Channel selection failed on the I2C switch chip. |
|
445002 |
SerDes MUX chip loss of lock. |
|
445001 |
SerDes MUX chip read/write failed. |
|
444004 |
Number of MMU parity and ECC errors on the switch fabric chip reached or exceeded the threshold. |
|
444003 |
Number of unrecoverable parity and ECC errors in important entries on the switch fabric chip reached or exceeded the threshold. |
|
443001 |
Failed to read/write the EMCC. |
|
442001 |
Retimer read/write failed. |
|
441001 |
EEPROM read/write failed. |
|
440020 |
FPGA QSGMII interface went down. |
|
440019 |
FPGA Interlaken interface failed to receive packets. |
|
440018 |
CRC error occurred on the FPGA dead lock detection packet. |
|
440016 |
Failed to access the FPGA custom bus. |
|
440015 |
FPGA 25GAUI interface went down. |
|
440014 |
FPGA XAUI interface went down. |
|
440013 |
FPGA SGMII interface went down. |
|
440012 |
FPGA HiGig PTR FIFO overflow or underflow error. |
|
440011 |
FPGA HiGig FIFO overflow error. |
|
440009 |
FPGA SEU error. |
|
440003 |
FPGA local bus error. |
|
439003 |
Port on the Ethernet controller chip changed to half duplex mode. |
|
439002 |
Port speed on the Ethernet controller chip decreased below $1. $1:端口支持的速率,如1Gbps等。 |
|
439001 |
Ethernet interface on the Ethernet controller chip went down. |
|
438004 |
Port on the Ethernet switch chip changed to half duplex mode. |
|
438003 |
Port speed on the Ethernet switch chip decreased below $1. $1:端口支持的速率,如1Gbps等。 |
|
438001 |
Failed to access the GE switching chip. |
|
435002 |
DDR initialization failed. |
|
434006 |
QAT unresponsive to heartbeat detection. |
|
434004 |
Board CPU failed to communicate with NP specific CPU. |
|
434003 |
CPU node startup timeout error. |
|
434002 |
CPU node went absent. |
|
434001 |
CPU node powered off. |
|
433003 |
$1 temperature chip became faulty. $1:温度点描述 Failed to access the temperature sensor. |
|
432034 |
No reference clock available for the clock board. |
|
432033 |
Clock DPLL holdover. |
|
432032 |
Clock DPLL loss of lock. |
|
432031 |
Local clock input out of frequency error. |
|
432030 |
Local clock input loss of signal error. |
|
432029 |
Downstream clock input $1 out of frequency error. $1:时钟信号输入来源的描述,如:from MPU0、from MPU1等等, |
|
432028 |
Downstream clock input $1 loss of signal. $1:时钟信号输入来源的描述,如:from MPU0、from MPU1等等, |
|
432027 |
Upstream clock input $1 out of frequency. $1:时钟信号输入来源的描述,如:from NP,from interface等等 |
|
432026 |
Downstream 8 KHz clock signal error. Upstream clock input $1 loss of signal. $1:时钟信号输入来源的描述,如:from NP,from interface等等 |
|
432023 |
The clock chip failed to initialize. |
|
432016 |
Clock chip read/write failed. |
|
430002 |
RTC voltage low. |
|
430001 |
RTC read/write failed. |
|
429003 |
The CPLD chip failed to initialize. |
|
428015 |
PHY line side loss of lock. |
|
428014 |
PHY system side loss of lock. |
|
428013 |
Interlaken link went down on the PHY chip. |
|
428012 |
Number of CRC errors on the Interlaken link reached or exceeded the threshold on the PHY chip. |
|
428011 |
SDH SFBER alarm occurred. |
|
428010 |
SDH SDBER alarm occurred. |
|
428009 |
SDH MS-RDI alarm occurred. |
|
428008 |
SDH TU-AIS alarm occurred. |
|
428007 |
SDH MS-AIS alarm occurred. |
|
428006 |
SDH LOP alarm occurred. |
|
428005 |
SDH LOF alarm occurred. |
|
428004 |
SDH LOS alarm occurred. |
|
428003 |
The PHY chip failed to initialize. |
|
427003 |
The MAC chip failed to initialize. |
|
425029 |
Number of CRC errors on TCAM Interlaken LA interface reached or exceeded the threshold. |
|
425028 |
TCAM Interlaken LA interface went down. |
|
425027 |
Insufficient entry resources on TCAM. |
|
425026 |
Result FIFO parity error on TCAM. |
|
425025 |
Context buffer parity error on TCAM. |
|
425024 |
LTR error on TCAM. |
|
425023 |
Memory read error on TCAM. |
|
425022 |
Compare instruction lookup through LTR failed on TCAM. |
|
425021 |
PCIe request FIFO parity error occurred on TCAM. |
|
425020 |
TCAM Interlaken LA interface receive error: CRC24 error. |
|
425019 |
TCAM Interlaken LA interface receive error: Framing bit error occurred on the PCS. |
|
425018 |
EOP was found missing in the burst on the TCAM Interlaken LA interface. |
|
425017 |
MAC FIFO parity error occurred on the TCAM Interlaken LA interface. |
|
425016 |
SOP lost in the burst received on the TCAM Interlaken LA interface. |
|
425015 |
TCAM Interlaken LA interface receive error: Received Interlaken packet instead of Interlaken look-aside packet. |
|
425014 |
TCAM Interlaken LA interface receive error: No data burst. |
|
425013 |
BurstMax error occurred on the TCAM Interlaken LA interface. |
|
425012 |
TCAM Interlaken LA interface receive error: EOP error. |
|
425011 |
TCAM Interlaken LA interface receive error: Illegitimate instruction. |
|
425010 |
TCAM Interlaken LA interface receive error: Invalid instruction length. |
|
425009 |
TCAM Interlaken LA interface transmit error. |
|
425008 |
TCAM database error. |
|
425007 |
TCAM Root Prefix Table (RPT) error. |
|
425006 |
TCAM UDA (User Data) memory error. |
|
425005 |
TCAM Unified Information Table (UIT) error. |
|
425004 |
TCAM Interlaken LA interface error. |
|
425003 |
TCAM core error. |
|
425002 |
TCAM memory error. |
|
425001 |
TCAM error on chip $1. Detailed information:$2. $1:芯片号 $2:SoftErr TCAM error. |
|
423032 |
Fabric data receive FIFO full error on the switch chip. |
|
423031 |
Virtual output queue idle error on the switch chip. |
|
423027 |
FE error, detailed information: ECC or parity error occurred on chip $1 memory $1. $1:芯片号 $2:寄存器表项名 ECC or parity error occurred on the fabric chip. |
|
423026 |
Switch error, detailed information:ECC or parity error occurred on chip $1 memory $2. $1:芯片号 $2:寄存器表项名 ECC or parity error occurred on the switch chip. |
|
423024 |
Low Rx power in cluster port $1 subport $2. $1:集群端口号 $2:集群子端口号 Low Rx power on the bundle subport. |
|
423022 |
Only port $1 is up. A minimum of two ports must be in up state. $1:Port ID,端口编号 The number of up bundle ports is less than 2. |
|
423017 |
Chip $1 was isolated. Reason: The number of up ports fell below the threshold. $1:Chip ID,芯片编号 The number of up bundle ports fell below the threshold, and the FE chip was isolated. |
|
423016 |
Number of system maximum uplink ports is $1. Chassis $2 slot $3 has only $4 uplink ports. The difference between the numbers must be equal to or less than two. $1:Port ID:端口编号 $2:Chassis ID,机框编号 $3:Slot ID,槽位编号 $4:Port Number:端口数量 Number of system maximum uplink ports is $1.The board has only $2 uplink ports. The difference between the numbers must be equal to or less than two. $1:Port Number:最大端口数量 $2:Port Number:端口数量 |
|
423015 |
Chip $1 port $2 was disabled. Reason: The port received data with CRC errors.$3 $1:Chip ID,芯片编号 $2:Port ID,端口编号 $3:The peer cannot be recognized.(获取不到对端端口信息时打印) The peer is chassis %s slot %u bundle port %u subport %u chip %u port %u.(能获取到对端端口信息时打印) CRC error occurred on the chip port of the bundle port and the chip port was isolated. |
|
423014 |
Bundle port $1 subport $2 connected to an incorrect subport. Please check. $1:Port ID,集群捆绑口编号 $2:SubPort ID,集群捆绑子接口编号 The bundle port was connected to a bundle port operating in the same mode. Please check. |
|
423013 |
The hardware resources were exhausted. · Hardware resources on the switch chip were exhausted because of too many multicast outgoing interfaces. |
|
423010 |
Chip $1 port $2 went down or flapped. Please secure the cards in chassis $3 slot $4 and chassis$3 slot $4 firmly. $1:Chip ID,芯片编号 $2:Port ID,端口编号 $3:Chassis ID,机框编号 $4:Slot ID,槽位编号 · The port went down or flapped. Please ensure firm installation of the board. |
|
423001 |
A connection error was detected for the bundle port in slot $1/$2. $1:Chassis ID,机框编号 $2:Slot ID,槽位编号 · The bundle port was connected to a wrong bundle port. |
|
422022 |
PMU blocked on NP $1 side. $1:取值如下: · west · east |
|
422021 |
TND blocked on NP $1 side. $1:取值如下: · link:子卡侧接口 · fabric:交换网侧接口 · host:主机接口 host loopback:主机环回接口 |
|
422020 |
Receive FIFO blocked on NP $1 side. $1:取值如下: · link:子卡侧接口 · fabric:交换网侧接口 · host:主机接口 · host loopback:主机环回接口 |
|
422019 |
NP CPU hardware thread failure. |
|
422018 |
Internal memory BIST test failed on NP. |
|
422017 |
DDR BIST test failed on NP. |
|
421003 |
Overcurrent occurred on the PD. |
|
421002 |
Invalid PD class. |
|
420001 |
Failed to access voltage chip channel $1 on $2 chip $3. $1:电压芯片通道号 $2:chassis编号+slot编号或slot编号 $3:电压芯片编号 Failed to access the voltage monitor chip. |
|
400009 |
The fabric board failed to communicate with the slave MPU over the control channel at startup. |
|
400005 |
Board failed to power up. |
|
400003 |
Card in slot $1 is not identified. Model = $2, OEM = $3. $1:槽位号 $2:单板ID $3:制造信息 The board is not recognized. Board ID = $1, OEM ID = $2 . $1:读取到的子卡硬件ID; $2:读取到的子卡OEM ID。 |
|
200029 |
No enough power to power on the subcard. The required power is $1 W. $1:整机需要的功率数值 |
|
185003 |
Lost signals from the ToD port. |
|
185002 |
Lost signals from the 1PPS port. |
|
185001 |
Lost signals from the BITS port. |
|
100049 |
No fan trays are available for dissipating heat for the board. |
|
100048 |
Subcard present/absent state flapped. |
|
100046 |
Board went offline. |
|
100045 |
Board startup timeout error. |
|
100044 |
Board auto powered off. |
|
100043 |
Board present/absent signal error: The board is absent, but the IPC port is up. |
|
100042 |
Board present/absent state flapped. |
|
100041 |
Current board type inconsistent with the previous one. |
|
100039 |
MPU present/absent state inconsistent between hardware and software. |
|
100038 |
Received slot ID information of another normal board from a board. Received slot ID information of an absent slot from a board. |
|
100037 |
A removal was misreported for the board. |
|
100036 |
A reset was misreported for the board. |
|
100032 |
Incorrect signal indication of the active/standby MPU role. |
|
100031 |
Only one microswitch of the board was turned on. Both microswitch of the board were turned on. |
|
100022 |
The port was connected to a port on the same MCCU. |
|
100021 |
The port was connected to a port on the same MPU. |
|
100020 |
The port was connected to a port on the other MPU in the same chassis. |
|
100001 |
Board removed. |
|
日志内容 |
Board fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
单板紧急故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/BOARD_FATALALARM_CLEAR: Board fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
单板紧急故障恢复 |
|
处理建议 |
无需处理 |
表17-3 BOARD_FATALALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
493002 |
Leak sensors rope breaking issue removed. |
|
493001 |
Issue that leak sensors rope detected leakage was removed. |
|
474012 |
Control channe $1 switching failure cleared. $1:控制通道功能名称,如used for IPC等 |
|
440017 |
FPGA HG interface came up. |
|
440010 |
FPGA PCIe access failure resolved. |
|
440008 |
FPGA PLL locked. |
|
440007 |
FPGA dead lock error removed. |
|
440006 |
FPGA CAUI interface came up. |
|
440005 |
FPGA XFI interface came up. |
|
440004 |
FPGA Interlaken interface came up. |
|
438002 |
One or more ports on the Ethernet switch chip came up. |
|
429002 |
CPLD bus error removed. |
|
429001 |
CPLD register read/write recovered. |
|
423029 |
All interfaces on the switch fabric came up. |
|
423023 |
PCIe link faults fixed on chip $1. $1:Chip ID,芯片编号 PCIe channel of the switch chip recovered. PCIe link fixed from configuration loss: chip $1, type $2. $1:Chip ID,芯片编号 $2:Type,故障消息类型 PCIe channel of the switch chip recovered after a reconfiguration. |
|
423021 |
Transceiver module $1 connection error removed. $1:Module ID,光模块编号 The bundle port was connected to the correct port. |
|
423020 |
Chip $1 was released from isolation. $1:Chip ID,芯片编号 The fabric chip was released from isolation. |
|
423019 |
Fabric port $1/$2/$3/$4 was released from isolation. $1:Chassis ID,机框编号 $2:Slot ID,槽位编号 $3:Chip ID,芯片编号 $4:Port ID,端口编号 SFI port on the fabric chip was connected correctly, and the port was released from isolation. |
|
423018 |
Port $1 subport $2 was released from isolation. $1:Port ID,集群捆绑口编号 $2:SubPort ID,集群捆绑子接口编号 The bundle subport was released from isolation because the data channel port recovered. |
|
423012 |
Chip $1 was release from isolation. $1:Chip ID,芯片编号 The switch chip was release from isolation, because the number of down ports dropped below the threshold. |
|
423011 |
Failed to clear CRC errors on the OCB of FAP $1, and the NP was isolated. $1:Chip ID,芯片编号 Failed to clear CRC errors on the switch chip OCB, and the NP connected to the switch chip was isolated. CRC errors on the OCB of the switch chip were cleared. |
|
423003 |
Forward path between FAP and FE error removed.Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 One or more SFI ports on the switch chip recovered. |
|
423002 |
CRC errors on the DRAM that the switch chip connects were cleared. |
|
422015 |
NP HG interface came up. |
|
422011 |
NP CAUI interface came up. |
|
422010 |
NP XLAUI interface came up. |
|
422009 |
NP XFI interface came up. |
|
422008 |
NP SGMII interface came up. |
|
422007 |
NP QSGMII interface came up. |
|
422004 |
Deadlock error removed from chip $1. $1:芯片号。 The NP recovered from deadlock. |
|
422003 |
PCI_OFFLOAD error removed from chip $1. $1:芯片号 PCI_OFFLOAD error removed from NP. |
|
422002 |
Uncorrectable ECC error removed from chip $1. $1:芯片号 Uncorrectable ECC error removed from the NP. |
|
400006 |
The temperature of the card in slot $1 restored. $1:槽位号 The temperature of the board restored. |
|
100035 |
Active MPU information inconsistency between the board and the chassis cleared. |
|
100004 |
Active/standby MPU information signal anomaly cleared. |
|
100003 |
System status change to normal because the $1 board inserted. $1:单板类型 |
|
日志内容 |
Board fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
单板紧急故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/BOARD_FATALALARM_OCCUR: Board fatal alarm occurred. (PhysicalIndex=180136, PhysicalName=Level 1 Module 5 on Chassis 2, RelativeResource=(2/5/0), ErrorCode=10035, Reason=Active MPU information on the board inconsistent with that of the real active MPU in the chassis.) |
|
对系统的影响 |
单板上的业务可能会受到影响 |
|
日志产生原因 |
单板紧急故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
1. 请使用display device命令检查机框单板工作状态,确保单板处于正常运行状态 2. 如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-4 BOARD_FATALALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
493002 |
Leak sensors rope broke. |
|
493001 |
Leakage detected by leak sensors rope. |
|
474012 |
Failed to switch control channel $1 from port $2. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 Failed to switch control channel $1 from port $2 to port $3 because isolation configuration switchover failed. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 $3:控制通道切换的目的端口号 Failed to switch control channel $1 from port $2 to port $3 because of insufficient VLAN resources. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 $3:控制通道切换的目的端口号 Failed to switch control channel $1 from port $2 to port $3 because of insufficient MAC entry resources. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 $3:控制通道切换的目的端口号 Failed to switch control channel $1 from port $2 to port $3 because of insufficient MAC cache resources. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 $3:控制通道切换的目的端口号 Failed to switch control channel $1 from port $2 to port $3 because of insufficient multicast resources. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 $3:控制通道切换的目的端口号 Failed to switch control channel $1 from port $2 to port $3 because inter-board notification failed. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 $3:控制通道切换的目的端口号 Failed to switch control channel $1 from port $2 to port $3 because of insufficient software resources. $1:控制通道功能名称,如used for IPC等 $2:原控制通道端口号 $3:控制通道切换的目的端口号 |
|
440017 |
FPGA HG interface went down. |
|
440010 |
FPGA PCIe access failure. |
|
440008 |
FPGA PLL unlocked. |
|
440007 |
FPGA dead lock error. |
|
440006 |
FPGA CAUI interface went down. |
|
440005 |
FPGA XFI interface went down. |
|
440004 |
FPGA Interlaken interface went down. |
|
440001 |
FPGA loading failed. |
|
438002 |
All ports on the Ethernet switch chip went down. |
|
429002 |
CPLD bus error. |
|
429001 |
CPLD register read/write failed. |
|
423029 |
All interfaces on the switch fabric went down. |
|
423023 |
PCIe link faults occurred: chip $1, fault count $2. $1:Chip ID,芯片编号 $2:Counter,错误计数 PCIe channel of the switch chip is faulty. |
|
423021 |
Transceiver module $1 connection error. $1:Module ID,光模块编号 The bundle port was connected to a bundle port operating in the same mode. |
|
423020 |
Chip $1 was isolated. Reason: No internal ports are up. $1:Chip ID,芯片编号 No internal ports on the fabric chip are up, and the fabric chip is isolated. |
|
423019 |
Fabric port $1/$2/$3/$4 connected to port $1/$2/$3/$4 incorrectly. The fabric port was isolated. $1:Chassis ID,机框编号 $2:Slot ID,槽位编号 $3:Chip ID,芯片编号 $4:Port ID,端口编号 SFI port on the fabric chip connected to a wrong chip, and the port was isolated. |
|
423018 |
Port $1 subport $2 was isolated. $1:Port ID,集群捆绑口编号 $2:SubPort ID,集群捆绑子接口编号 The bundle subport was isolated because an error occurred on the data channel port. |
|
423012 |
Chip $1 was isolated. Reason: $2 ports of the chip are down. The ports are connected to $3/$4 fabric modules. $1:Chip ID,芯片编号 $2:Port Number,端口数量 $3:Fabric Module Number:芯片上处于down状态端口连接网板的数量 $4:Total Fabric Module Number:机框内网板的总数量 $1 ports on the switch chip went down, and the switch chip was isolated. $1:Port Number,端口数量 The switch chip was isolated because of system expansion. |
|
423011 |
CRC errors occurred on the OCB of FAP $1, and the FAP was reset. $1:Chip ID,芯片编号 CRC error occurred on the switch chip OCB. |
|
423003 |
Forward path between FAP and FE error occurred. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 All SFI ports on the switch chip are faulty. |
|
423002 |
CRC errors on DRAM $1 connected to FAP $2 exceeded the threshold. The system made $3 CRC error corrections. $1:Path ID,DRAM芯片编号 $2:Chip ID,FAP交换芯片编号 $3:Counter,系统矫正DRAM芯片参数的次数 CRC errors on the DRAM connected to the switch chip exceeded the threshold. CRC errors on DRAM $1 connected to FAP $2 exceeded the threshold. The system made $3 CRC error corrections but failed. $1:Path ID,DRAM芯片编号 $2:Chip ID,FAP交换芯片编号 $3:Counter,系统矫正DRAM芯片参数的次数 CRC errors on the DRAM connected to the switch chip exceeded the threshold. The system made $1 CRC error corrections but failed. $1:Counter,系统矫正DRAM芯片参数的次数 |
|
422015 |
NP HG interface went down. |
|
422011 |
NP CAUI interface went down. |
|
422010 |
NP XLAUI interface went down. |
|
422009 |
NP XFI interface went down. |
|
422008 |
NP SGMII interface went down. |
|
422007 |
NP QSGMII interface went down. |
|
422004 |
Deadlock error occurred on chip $1, and chip isolation $2. $1:芯片号 $2:隔离结果,取值如下: · succeeded · failed The NP ran into deadlock, and NP isolation $1. $1:隔离结果,取值如下: · succeeded · failed Deadlock error occurred on the NP. The NP rebooted automatically for self-healing and $1. $1:重启结果,取值如下: · succeeded · failed The NP ran into deadlock, and the NP was reset. |
|
422003 |
PCI_OFFLOAD error occurred on chip $1, and chip isolation $2. $1:芯片号 $2:隔离结果,取值如下: · succeeded · failed PCI_OFFLOAD error occurred on the NP, and NP isolation $1. $1:隔离结果,取值如下: · succeeded · failed PCI_OFFLOAD error occurred on the NP. The NP rebooted automatically for self-healing and $1. $1:重启结果,取值如下: · succeeded · failed PCI_OFFLOAD error occurred on NP, and the NP was reseted. |
|
422002 |
Uncorrectable ECC error occurred on chip $1, and chip isolation $2. $1:芯片号 $2:隔离结果,取值如下: · succeeded · failed Uncorrectable ECC error occurred on the NP, and NP isolation $1. $1:隔离结果,取值如下: · succeeded · failed Uncorrectable ECC error occurred on the NP. The NP rebooted automatically for self-healing and $1. $1:重启结果,取值如下: · succeeded · failed Uncorrectable ECC error occurred on the NP, and the NP was reset. |
|
400006 |
The card in slot $1 was powered off because the temperature exceeded the high temperature shutdown threshold. $1:槽位号 The board in slot $1 was powered off because the temperature exceeded the high temperature shutdown threshold. $1:槽位号 |
|
100035 |
Active MPU information on the board inconsistent with that of the real active MPU in the chassis. |
|
100004 |
Active/standby MPU information signal anomaly. |
|
100003 |
System can't work without the $1 board. $1:单板类型 |
|
日志内容 |
Board was inserted on [STRING], type is unknown. |
|
日志含义 |
有单板插入设备,但单板类型未知 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 |
|
日志等级 |
5 (Notification) |
|
举例 |
DEV/5/BOARD_INSERTED: Board was inserted on slot 1, type is unknown. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
单板插入设备后,需要一段时间才能完成启动,这段时间内打印该日志 |
|
处理建议 |
无需处理 |
|
日志内容 |
Board is rebooting on [STRING]. |
|
日志含义 |
单板正在重新启动 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 |
|
日志等级 |
5 (Notification) |
|
举例 |
DEV/5/BOARD_REBOOT: Board is rebooting on slot 1. |
|
对系统的影响 |
单板即将停止服务,重新启动 |
|
日志产生原因 |
用户在重启指定单板,或者指定单板因为异常而重启 |
|
处理建议 |
1. 检查是否有用户在重启指定单板 2. 如果没有用户重启单板,等待指定单板重新启动后,通过display version命令、对应指定单板信息中的Last reboot reason字段,查看重启原因 3. 如果重启原因为异常重启,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Board was removed from [STRING], type is [STRING]. |
|
日志含义 |
一块LPU或者备用MPU从设备中拔出 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 $2:单板类型 |
|
日志等级 |
3 (Error) |
|
举例 |
DEV/3/BOARD_REMOVED: Board was removed from slot 1, type is LSQ1FV48SA. |
|
对系统的影响 |
单板不可用 |
|
日志产生原因 |
一块LPU或者备用MPU从设备中拔出,设备退出IRF |
|
处理建议 |
1. 如果单板被拔出,无需处理 2. 如果单板没有被拔出,检查单板是否正确安装,重新安装单板;检查单板是否损坏,如果损坏,请更换单板;重新将设备加入IRF 3. 如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Board state changed to Fault on [STRING], type is [STRING]. |
|
日志含义 |
单板状态转为Fault状态 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 $2:单板类型 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/BOARD_STATE_FAULT: Board state changed to Fault on slot 1, type is LSQ1FV48SA. |
|
对系统的影响 |
单板不可用 |
|
日志产生原因 |
单板在以下情况会处于Fault(故障)状态: · 单板处于启动阶段(正在初始化或者加载软件版本),单板不可用 · 单板不能正常工作 |
|
处理建议 |
根据日志产生的情况,处理建议如下: · 对于第一种情况:单板型号不同,加载的软件版本不同,启动所需的时间不同。一般不超过10分钟,请以设备的实际情况为准 · 对于第二种情况:请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Board state changed to Normal on [STRING], type is [STRING]. |
|
日志含义 |
一块新插入的LPU或者备用MPU完成了初始化 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 $2:单板类型 |
|
日志等级 |
5 (Notification) |
|
举例 |
DEV/5/BOARD_STATE_NORMAL: Board state changed to Normal on slot 1, type is LSQ1FV48SA. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
一块新插入的LPU或者备用MPU完成了初始化。打印该日志,并不代表配置恢复完成,不能进行主备倒换 |
|
处理建议 |
无需处理 |
|
日志内容 |
Board state changed to Starting on [STRING], type is unknown. |
|
日志含义 |
单板状态切换到启动阶段,单板状态为未知 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 |
|
日志等级 |
5 (Notification) |
|
举例 |
DEV/5/BOARD_STATE_STARTING: Board state changed to Starting on slot 1, type is unknown. |
|
对系统的影响 |
单板不可用 |
|
日志产生原因 |
单板处于启动阶段(正在初始化或者加载软件版本),不能正常工作时,打印该日志 |
|
处理建议 |
1. 查看单板型号和设备型号是否适配 2. 查看启动文件和设备软件版本以及硬件是否适配 3. 单板型号不同,加载的软件版本不同,启动所需的时间不同。一般不超过10分钟,请以设备的实际情况为准 |
|
日志内容 |
Board warning alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
单板告警恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
4 (Warning) |
|
举例 |
DEV/4/BOARD_WARNING_CLEAR: Board warning alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
单板告警恢复 |
|
处理建议 |
无需处理 |
表17-5 BOARD_WARNING_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
700009 |
CF card read/write error fixed. |
|
448001 |
TPM chip error removed. |
|
444006 |
The transmit bandwidth usage of the switch fabric chip link (connecting the switch chip) dropped below $1. $1:带宽使用率门限 |
|
444005 |
The receive bandwidth usage of the switch fabric chip link (connecting the switch chip) dropped below $1. $1:带宽使用率门限 |
|
444002 |
Number of hardware and software entry inconsistency errors on the switch fabric chip dropped below the threshold. |
|
444001 |
Number of parity and ECC errors on the switch fabric chip dropped below the threshold. |
|
436001 |
Flash read/write error fixed. |
|
435001 |
CPU DDR ECC error removed. |
|
434005 |
CPU Cache error removed. |
|
428016 |
SDH OOF alarm was removed. |
|
428002 |
Restored read/write access to the PHY chip. |
|
427002 |
Restored access to the MAC chip. |
|
423037 |
The transmit bandwidth usage of the switch chip link (connecting the switch fabric chip) dropped below $1. $1:带宽使用率门限 |
|
423036 |
The receive bandwidth usage of the switch chip link (connecting the switch fabric chip) dropped below $1. $1:带宽使用率门限 |
|
423035 |
The switch chip Interlaken transmit bandwidth usage dropped below $1. $1:带宽使用率门限 |
|
423034 |
The switch chip Interlaken receive bandwidth usage dropped below $1. $1:带宽使用率门限 |
|
423033 |
Number of parity and ECC errors on the switch chip dropped below the threshold. |
|
422001 |
Correctable ECC error removed from chip $1. $1:芯片号 Correctable ECC error removed from the NP. |
|
400004 |
Card in slot $1 registered with the system successfully. $1:槽位号 Board registered with the system successfully. |
|
400002 |
$1 at chassis $2 slot $3 unsupport error removed. $1:单板名称 $2:框号 $3:槽位号 Board unsupported error was removed. |
|
423033 |
Number of parity and ECC errors on the switch chip reached or exceeded the threshold. |
|
100007 |
Subcard supported in the specified slot on the card. |
|
100002 |
Board inserted. |
|
日志内容 |
Board warning alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
单板告警产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
4 (Warning) |
|
举例 |
DEV/4/BOARD_WARNING_OCCUR: Board warning alarm occurred. (PhysicalIndex=180136, PhysicalName=Level 1 Module 5 on Chassis 2, RelativeResource=(2/5/0), ErrorCode=700009, Reason=Failed to read/write the CF card.) |
|
对系统的影响 |
单板上的业务可能会受到影响 |
|
日志产生原因 |
单板告警产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
1. 请使用display device命令检查机框单板工作状态,确保单板处于正常运行状态 2. 如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-6 BOARD_WARNING_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
700009 |
Failed to read/write the CF card. |
|
448001 |
TPM chip error. |
|
444006 |
The transmit bandwidth usage of the switch fabric chip link (connecting the switch chip) exceeded $1. $1:带宽使用率门限 |
|
444005 |
The receive bandwidth usage of the switch fabric chip link (connecting the switch chip) exceeded $1. $1:带宽使用率门限 |
|
444002 |
Number of hardware and software entry inconsistency errors on the switch fabric chip reached or exceeded the threshold. |
|
444001 |
Number of parity and ECC errors on the switch fabric chip reached or exceeded the threshold. |
|
436003 |
Too many bad blocks on the NAND flash. |
|
436001 |
Failed to read/write the flash. |
|
435001 |
CPU DDR ECC error. |
|
434005 |
CPU Cache error. |
|
428016 |
SDH OOF alarm occurred. |
|
428002 |
Failed to read/write the PHY chip. |
|
427002 |
Failed to access the MAC chip. |
|
423037 |
The transmit bandwidth usage of the switch chip link (connecting the switch fabric chip) exceeded $1. $1:带宽使用率门限 |
|
423036 |
The receive bandwidth usage of the switch chip link (connecting the switch fabric chip) exceeded $1. $1:带宽使用率门限 |
|
423035 |
The switch chip Interlaken transmit bandwidth usage exceeded $1. $1:带宽使用率门限 |
|
423034 |
The switch chip Interlaken receive bandwidth usage exceeded $1. $1:带宽使用率门限 |
|
423033 |
Number of parity and ECC errors on the switch chip reached or exceeded the threshold. |
|
422001 |
Correctable ECC error occurred on chip $1. $1:芯片号 Correctable ECC error occurred on the NP. |
|
400004 |
Card in slot $1 failed to register with the system. $1:槽位号 Board failed to register with the system. |
|
400002 |
$1 at chassis $2 slot $3 can not be supported. $1:单板名称 $2:框号 $3:槽位号 The board is not supported. |
|
100008 |
Subcard incompatible with the card. |
|
100007 |
Subcard not supported in the specified slot on the card. |
|
日志内容 |
Clock alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
时钟重要故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/CLOCK_ALARM_CLEAR: Clock alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432025, Reason=Downstream clock signal error removed.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
时钟重要故障恢复 |
|
处理建议 |
无需处理 |
表17-7 CLOCK_ALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
432025 |
Downstream clock signal error removed. |
|
432024 |
Upstream clock signal error removed. |
|
432022 |
Clock PLL chip locked. |
|
432021 |
Upstream 8 KHz clock signal error removed. |
|
432020 |
Downstream 8 KHz clock signal error removed. |
|
432019 |
Downstream TOD signal error removed. |
|
432018 |
Downstream IPPS signal error removed. |
|
432017 |
Clock synchronization tracing recovered between the chassis in a cluster. |
|
432011 |
Frequency offset decreased to the normal range. |
|
432009 |
PLL clock locked on the downstream clock signal channel. |
|
432008 |
PLL clock locked on the upstream clock signal channel. |
|
432007 |
PLL clock incorrect frequency error removed from the downstream clock signal channel. |
|
432006 |
PLL clock incorrect frequency error removed from the upstream clock signal channel. |
|
432005 |
PLL clock output resumed on the downstream clock signal channel. |
|
432004 |
PLL clock output resumed on the upstream clock signal channel. |
|
432002 |
Error removed from downstream clock signal channel: Oscillator output restored. |
|
432001 |
Oscillator clock output resumed on the upstream clock signal channel. |
|
日志内容 |
Clock alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
时钟重要故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/CLOCK_ALARM_OCCUR: Clock alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432025, Reason=Downstream clock signal error.) |
|
对系统的影响 |
系统业务可能会受到影响 |
|
日志产生原因 |
时钟重要故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-8 CLOCK_ALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
432025 |
Downstream clock signal error. |
|
432024 |
Upstream clock signal error. |
|
432022 |
Clock PLL chip unlocked. |
|
432021 |
Upstream 8 KHz clock signal error. |
|
432020 |
Downstream 8 KHz clock signal error. |
|
432019 |
Downstream TOD signal error. |
|
432018 |
Downstream IPPS signal error. |
|
432017 |
Clock synchronization tracing failed between the chassis in a cluster. |
|
432011 |
Frequency offset exceeded the threshold. |
|
432009 |
PLL clock unlocked on the downstream clock signal channel. |
|
432008 |
PLL clock unlocked on the upstream clock signal channel. |
|
432007 |
PLL clock incorrect frequency error on the downstream clock signal channel. |
|
432006 |
PLL clock incorrect frequency error on the upstream clock signal channel. |
|
432005 |
No PLL clock output on the downstream clock signal channel. |
|
432004 |
No PLL clock output on the upstream clock signal channel. |
|
432002 |
Error occurred on downstream clock signal channel: No output from the oscillator. |
|
432001 |
No oscillator clock output on the upstream clock signal channel. |
|
日志内容 |
Clock fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
时钟紧急故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/CLOCK_FATALALARM_CLEAR: Clock fatal alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432003, Reason=The board local clock recovered.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
时钟紧急故障恢复 |
|
处理建议 |
无需处理 |
表17-9 CLOCK_FATALALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
432003 |
The board local clock recovered. |
|
日志内容 |
Clock fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
时钟紧急故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/CLOCK_FATALALARM_OCCUR: Clock fatal alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432003, Reason=The board local clock failed.) |
|
对系统的影响 |
系统业务可能会受到影响 |
|
日志产生原因 |
时钟紧急故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-10 CLOCK_FATALALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
432003 |
The board local clock failed. |
|
日志内容 |
CF card was inserted in [STRING] [STRING]. |
|
日志含义 |
CF卡安装到了指定槽位 |
|
参数解释 |
$1:the device或chassis编号+slot编号或slot编号 $2:CF卡所在的槽位号(仅支持多个CF卡的产品支持该字段) |
|
日志等级 |
4 (Warning) |
|
举例 |
DEV/4/CFCARD_INSERTED: CF card was inserted in slot 1 CF card slot 1. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
CF卡安装到了指定槽位,打印该日志 |
|
处理建议 |
无需处理 |
|
日志内容 |
CF card was removed from [STRING] [STRING]. |
|
日志含义 |
CF卡从设备中拔出 |
|
参数解释 |
$1:the device或chassis编号+slot编号或slot编号 $2:CF卡所在的槽位号(仅支持多个CF卡的产品支持该字段) |
|
日志等级 |
3 (Error) |
|
举例 |
DEV/3/CFCARD_REMOVED: CF card was removed from slot 1 CF card slot 1. |
|
对系统的影响 |
CF卡不可用 |
|
日志产生原因 |
CF卡从设备中拔出时,打印该日志 |
|
处理建议 |
1. 如果CF卡被拔出,无需处理 2. 如果CF卡没有被拔出,检查CF卡是否正确安装,重新安装CF卡;检查CF卡是否损坏,如果损坏,请更换CF卡 3. 如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Chassis [STRING] is rebooting now. |
|
日志含义 |
成员设备正在重新启动 |
|
参数解释 |
$1:chassis编号 |
|
日志等级 |
5 (Notification) |
|
举例 |
DEV/5/CHASSIS_REBOOT: Chassis 1 is rebooting now. |
|
对系统的影响 |
成员设备即将停止服务,重新启动 |
|
日志产生原因 |
用户在重启成员设备,或者成员设备因为异常而重启,打印该日志 |
|
处理建议 |
1. 检查是否有用户在重启成员设备 2. 如果没有用户在重启成员设备,等待成员设备重新启动后,通过display version命令、对应成员设备单板信息中的Last reboot reason字段,查看重启原因 3. 如果重启原因为异常重启,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
[STRING] is detected to be faulty. |
|
日志含义 |
检测到单板故障 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/DEV_BOARD_RUNNING_FAULT: Chassis 1 slot 0 is detected to be faulty. |
|
对系统的影响 |
单板上的业务可能会受到影响 |
|
日志产生原因 |
设备运行过程中检测到单板发生故障时,打印该日志 |
|
处理建议 |
· 用户可手工重启故障单板来尝试恢复故障。重启单板前,可以执行display diagnostic-information命令收集并保存诊断信息,以便定位故障 · 重启单板后,可执行display device命令查看单板状态。如果状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
[STRING] is detected to be faulty, the device will immediately restart [STRING] to recover from the fault. |
|
日志含义 |
设备运行过程中检测到单板发生故障,设备将立即重启单板来恢复故障 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 $2:chassis编号+slot编号或slot编号 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/DEV_BOARD_RUNNING_FAULT_REBOOT: Chassis 1 slot 0 is detected to be faulty, the device will immediately restart chassis 1 slot 0 to recover from the fault. |
|
对系统的影响 |
单板即将重启,单板将暂时无法工作 |
|
日志产生原因 |
设备运行过程中检测到单板发生故障,设备将立即重启单板来恢复故障时,打印该日志 |
|
处理建议 |
单板自动重启后,可执行display device命令查看设备状态。如果单板的状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
-User=[STRING]-IPAddr=[IPADDR]; System clock changed from [STRING] to [STRING]. |
|
日志含义 |
系统时间发生改变 |
|
参数解释 |
$1:当前登录用户的用户名 $2:当前登录用户的IP地址 $3:老时间 $4:新时间 |
|
日志等级 |
5 (Notification) |
|
举例 |
DEV/5/DEV_CLOCK_CHANGE: -User=admin-IPAddr=192.168.1.2; System clock changed from 15:49:52 01/02/2013 to 15:50:00 01/02/2013. |
|
对系统的影响 |
可能导致后台定时程序失效 |
|
日志产生原因 |
系统时间发生改变时,打印该日志。可能原因包括: · 管理员手工修改系统时间 · 时钟协议自动修改系统时间 |
|
处理建议 |
1. 检查后台定时程序配置 2. 修改自动失效的后台定时程序 |
|
日志内容 |
Card in [STRING] is still in Fault state for [INT32] minutes. |
|
日志含义 |
单板长期处于Fault状态 |
|
参数解释 |
$1:chassis编号+slot编号或slot编号 $2:状态的持续时间 |
|
日志等级 |
4 (Warning) |
|
举例 |
DEV/4/DEV_FAULT_TOOLONG: Card in slot 1 is still in Fault state for 60 minutes. |
|
对系统的影响 |
单板不可用 |
|
日志产生原因 |
单板长期处于Fault状态,打印该日志 |
|
处理建议 |
1. 重启单板,尝试恢复单板状态 2. 如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Disk alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
硬盘重要故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/DISK_ALARM_CLEAR: Disk alarm cleared. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=700005, Reason=Restored read/write access to the disk.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
硬盘重要故障恢复 |
|
处理建议 |
无需处理 |
表17-11 DISK_ALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
700005 |
Restored read/write access to the disk. |
|
486002 |
Errors causing read/write failure to the USB storage medium were rectified. |
|
日志内容 |
Disk alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
硬盘重要故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/DISK_ALARM_OCCUR: Disk alarm occurred. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=700005, Reason=Failed to read/write the disk.) |
|
对系统的影响 |
硬盘上的业务可能会受到影响 |
|
日志产生原因 |
硬盘重要故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-12 DISK_ALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
700005 |
Failed to read/write the disk. |
|
486002 |
Failed to read/write the USB storage medium. |
|
日志内容 |
Disk warning alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
硬盘告警恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
4 (Warning) |
|
举例 |
DEV/4/DISK_WARNING_CLEAR: Disk warning alarm cleared. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=700003, Reason=Disk inserted.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
硬盘告警恢复 |
|
处理建议 |
无需处理 |
表17-13 DISK_WARNING_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
700003 |
Disk inserted. |
|
486004 |
USB storage medium inserted. |
|
日志内容 |
Disk warning alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
硬盘告警产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
4 (Warning) |
|
举例 |
DEV/4/DISK_WARNING_OCCUR: Disk warning alarm occurred. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=70000, Reason=Disk removed.) |
|
对系统的影响 |
硬盘上的业务可能会受到影响 |
|
日志产生原因 |
硬盘告警产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-14 DISK_WARNING_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
700002 |
Disk removed. |
|
486003 |
USB storage medium removed. |
|
日志内容 |
形式一: Fan [INT32] is absent. 形式二: Chassis [STRING] fan [INT32] is absent. |
|
日志含义 |
风扇模块从设备中拔出 |
|
参数解释 |
形式一: $1:风扇ID 形式二: $1:chassis编号 $2:风扇ID |
|
日志等级 |
3 (Error) |
|
举例 |
DEV/3/FAN_ABSENT: Fan 2 is absent. |
|
对系统的影响 |
可能影响系统散热 |
|
日志产生原因 |
指定位置未安装风扇模块,或风扇模块从设备中拔出时,打印该日志 |
|
处理建议 |
1. 如果指定位置未安装风扇模块,则可能因散热不好,引起设备温度升高,建议安装风扇 2. 如果风扇模块被拔出,无需处理 3. 如果风扇模块没有被拔出,请检查风扇模块是否正确安装,如风扇模块未插紧等,并确认风扇模块是否损坏,如果损坏,请更换风扇模块 4. 如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Fan alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
风扇重要故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/FAN_ALARM_CLEAR: Fan alarm cleared. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300005, Reason=Consistent fan tray model.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
风扇重要故障恢复 |
|
处理建议 |
无需处理 |
表17-15 FAN_ALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
300008 |
Fan speed calibrated with the configured value: Actual speed = $1 RPM, Configured speed = $2 RPM. $1:风扇实际转速 $2:风扇调速转速要求 Fan with large speed deviation was removed. |
|
300006 |
Fan tray configuration now meets the heat dissipation requirements. |
|
300005 |
Consistent fan tray model. |
|
300004 |
The fan tray $1 is compatible with the system now. $1:风扇框编号 Fan tray incompatibility issue removed. The incompatibale fan tray $1 is removed. $1:风扇框编号 The incompatible fan tray was removed. |
|
300002 |
Fan $1 speed increased to the normal range. $1:风扇框编号+风扇编号或风扇编号 Fan speed increased to the normal range. Low speed fan was removed. |
|
300001 |
Fan tray $1 recovered. $1:风扇框编号 Fan tray anomaly removed. |
|
日志内容 |
Fan alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
风扇重要故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/FAN_ALARM_OCCUR: Fan alarm occurred. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300005, Reason=Inconsistent fan tray models.) |
|
对系统的影响 |
可能影响系统散热 |
|
日志产生原因 |
风扇重要故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-16 FAN_ALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
300008 |
Fan speed deviated largely from the configured value: Actual speed = $1 RPM, Configured speed = $2 RPM. $1:风扇实际转速 $2:风扇调速转速要求 |
|
300006 |
Fan tray configuration does not meet the heat dissipation requirements. |
|
300005 |
Inconsistent fan tray models. |
|
300004 |
The fan tray $1 is not compatible with the system. $1:风扇框编号 Fan tray not compatible with the system. |
|
300002 |
Fan $1 speed fell below the lower speed threshold. $1:风扇框编号+风扇编号或风扇编号 Fan speed fell below the lower speed threshold. |
|
300001 |
Fan tray $1 failed. $1:风扇框编号 Fan tray is faulty. Fan tray $1 is absent. $1:风扇框编号 Fan tray is absent. |
|
日志内容 |
Fan [INT32] airflow direction is not preferred [STRING], please check it. |
|
日志含义 |
风扇的风道方向不适合,请检查 |
|
参数解释 |
$1:风扇ID $2:chassis编号+slot编号或slot编号 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/FAN_DIRECTION_NOT_PREFERRED: Fan 1 airflow direction is not preferred slot 1, please check it. |
|
对系统的影响 |
可能影响系统散热 |
|
日志产生原因 |
风扇的风道方向不是用户期望的方向。风扇方向配置出错或者插错风扇 |
|
处理建议 |
1. 根据机房通风系统的风向,选择风向一致的型号的风扇 2. 如果风扇风向和机房通风系统风向一致,请调整风扇风向的配置 |
|
日志内容 |
形式一: Fan [INT32] failed. 形式二: Chassis [STRING] fan [INT32] failed. |
|
日志含义 |
风扇出现故障 |
|
参数解释 |
形式一: $1:风扇ID 形式二: $1:chassis编号 $2:风扇ID |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/FAN_FAILED: Fan 2 failed. |
|
对系统的影响 |
可能影响系统散热 |
|
日志产生原因 |
风扇出现了故障,停止工作 |
|
处理建议 |
请更换风扇 |
|
日志内容 |
Fan fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
风扇紧急故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/FAN_FATALALARM_CLEAR: Fan fatal alarm cleared. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300007, Reason=Fan that had stopped running was removed.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
风扇紧急故障恢复 |
|
处理建议 |
无需处理 |
表17-17 FAN_FATALALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
300007 |
The fan $1 resumed running. $1:风扇框编号+风扇编号或风扇编号 Fan resumed running. Fan that had stopped running was removed. |
|
日志内容 |
Fan fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
风扇紧急故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/FAN_FATALALARM_OCCUR: Fan fatal alarm occurred. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300007, Reason=Fan stopped running.) |
|
对系统的影响 |
可能影响系统散热 |
|
日志产生原因 |
风扇紧急故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-18 FAN_FATALALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
300007 |
The fan $1 stopped running. $1:风扇框编号+风扇编号或风扇编号 Fan stopped running. |
|
日志内容 |
形式一: Fan [INT32] recovered. 形式二: Chassis [INT32] fan [INT32] recovered. |
|
日志含义 |
风扇状态转为正常工作状态 |
|
参数解释 |
形式一: $1:风扇ID 形式二: $1:chassis编号 $2:风扇ID |
|
日志等级 |
5 (Notification) |
|
举例 |
DEV/5/FAN_RECOVERED: Fan 2 recovered. |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
插入风扇,稍后,风扇转为正常工作状态 |
|
处理建议 |
无需处理 |
|
日志内容 |
Internal link alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
内部接口重要故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/INTERNALLINK_ALARM_CLEAR: Internal link alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=484001, Reason=Subport came up.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
内部接口重要故障恢复 |
|
处理建议 |
无需处理 |
表17-19 INTERNALLINK_ALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
484001 |
Subport came up. |
|
482008 |
FEC enabling status matches the transceiver type. |
|
482007 |
Traffic statistics decreased to the normal range. CurrentValue = $1, Threshold =$2. $1:当前端口流量值,一般用百分比表示 $2:端口流量上限阈值 |
|
482006 |
FCS error removed from IRF link. |
|
482005 |
Number of CRC errors dropped below the threshold. |
|
482004 |
IRF link flapping issue removed. |
|
482003 |
The IRF interface came up. |
|
482002 |
The interface Physical state changed to up. |
|
482001 |
Recovered from remote fault. |
|
481003 |
Number of CRC errors on HiGig link dropped below the threshold. |
|
481002 |
HiGig link flapping issue removed. |
|
481001 |
HiGig link came up. |
|
479003 |
Number of CRC errors on the Interlaken link dropped below the threshold. |
|
474004 |
Packet loss error removed. Source port = $1, Destination port =$2. $1:链路源端信息 $2:链路目的端信息 Packet loss error removed from the inter-board IPC channel. IPC destination board was removed. Source port = $1, Destination port = $2. $1:链路源端信息 $2:链路目的端信息 Packet loss error removed from the inter-board IPC channel because the destination board was removed. |
|
474002
|
Number of errors on the $1 link $2 dropped below the fault threshold. Source port = $3, Destination port = $4. $1:链路名称前缀 $2:链路名称,取值如下: · used for IPC:用于IPC的链路 · used for IBD:用于IBD的链路 · used for MGE:用于管理以太网接口的内部链路 · used for NP n:用于NP n的链路,n为NP号,n为0~5的数字 · used for IPC to CPU 1:连接CPU1的IPC链路 · used for IBD to CPU 1:连接CPU1的IBD链路 · to slot n:连接slot n的链路,n为slot号 · to NP n:连接NP n的链路,n为NP号,取值为0~5 $3:链路源端信息 $4:链路目的端信息 Number of errors on the IPC channel dropped below the fault threshold. |
|
473003 |
SGMII interface came up. |
|
473002 |
Error removed from the data channel between switch chips. |
|
473001 |
Error removed from the data channel between switch chip and switch fabric chip. |
|
428001 |
PHY chip link recovered. |
|
427001 |
MAC chip link recovered. |
|
423009 |
Interlaken link flapping issue removed. Source port = $1. $1:链路源端口描述 The switch chip Interlaken port stopped flapping. |
|
423008 |
Number of CRC errors on Interlaken link dropped below the threshold. Source port = $1. $1:链路源端口描述 Interlaken link CRC error dropped below the threshold on switch chip. |
|
423007 |
Chip $1 port $2 was released from isolation. $1:Chip ID,芯片编号 $2:Port ID,端口编号 The switch chip SFI port was released from isolation. |
|
423006 |
The SFI link Recovered from an error-down state. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 The switch chip SFI port came up. |
|
423005 |
SFI link flapping issue removed. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 The switch chip SFI port stopped flapping. |
|
423004 |
FCS error removed on SFI link. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 CRC error removed from the switch chip SFI port. |
|
422014 |
Number of CRC errors on NP Interlaken LA interface dropped below the threshold. |
|
422013 |
NP interlaken LA interface came up. |
|
422006 |
Number of CRC errors on Interlaken link dropped below the threshold. Source port =$1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 Number of CRC errors on the NP fabric Interlaken interface dropped below the threshold. |
|
422005 |
Interlaken link came up. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 NP fabric Interlaken interface came up. |
|
日志内容 |
Internal link alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
内部接口重要故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/INTERNALLINK_ALARM_OCCUR: Internal link alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=484001, Reason=Subport went down.) |
|
对系统的影响 |
接口上的业务可能会受到影响 |
|
日志产生原因 |
内部接口重要故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-20 INTERNALLINK_ALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
484001 |
Subport went down. |
|
482008 |
FEC enabling status does not match the transceiver type. |
|
482007 |
Traffic statistics exceeded the threshold. CurrentValue = $1, Threshold =$2. $1:当前端口流量值,一般用百分比表示 $2:端口流量上限阈值,一般用百分比表示 |
|
482006 |
FCS error occurred on IRF link. |
|
482005 |
Number of CRC errors reached or exceeded the threshold. |
|
482004 |
IRF link flapped. |
|
482003 |
The IRF interface went down. |
|
482002 |
The interface Physical state changed to down. |
|
482001 |
Remote fault error. |
|
481003 |
Number of CRC errors on HiGig link reached or exceeded the threshold. |
|
481002 |
HiGig link flapped. |
|
481001 |
HiGig link went down. |
|
479003 |
Number of CRC errors on the Interlaken link reached or exceeded the threshold. |
|
474004 |
Packet loss occurred on inter-board IPC channel. Source port = $1, Destination port = $2. Detailed information = $3. $1:链路源端信息 $2:链路目的端信息 $3:详细故障信息 Packet loss occurred on the inter-board IPC channel. |
|
474002
|
Number of errors on the $1 link $2 reached or exceeded the fault threshold. Source port = $3, Destination port = $4. $1:链路名称前缀 $2:链路名称,取值如下: · used for IPC:用于IPC的链路 · used for IBD:用于IBD的链路 · used for MGE:用于管理以太网接口的内部链路 · used for NP n:用于NP n的链路,n为NP号,n为0~5的数字 · used for IPC to CPU 1:连接CPU1的IPC链路 · used for IBD to CPU 1:连接CPU1的IBD链路 · to slot n:连接slot n的链路,n为slot号 · to NP n:连接NP n的链路,n为NP号,取值为0~5 $3:链路源端信息 $4:链路目的端信息 Number of CRC errors on the IPC channel reached or exceeded the threshold. |
|
473003 |
SGMII interface went down. |
|
473002 |
An error occurred on the data channel between switch chips. |
|
473001 |
An error occurred on the data channel between switch chip and switch fabric chip. |
|
428001 |
PHY chip link failure detected. |
|
427001 |
MAC chip link failure. |
|
423009 |
Interlaken link flapped. Source port = $1. $1:链路源端口描述 The switch chip Interlaken port flapped. |
|
423008 |
Number of CRC errors on Interlaken link reached or exceeded the threshold. Source port = $1. $1:链路源端口描述 CRC errors on the switch chip Interlaken port reached or exceeded the threshold. |
|
423007 |
Chip $1 port $2 was isolated. Reason: The port went down. $1:Chip ID,芯片编号 $2:Port ID,端口编号 The switch chip SFI port went down and was isolated. |
|
423006 |
The SFI link went down due to an error. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 The switch chip SFI port went down. |
|
423005 |
SFI link flappings occurred. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 The switch chip SFI port flapped. |
|
423004 |
FCS error occurred on SFI link. Source port = $1, Destination port = $2. $1:链路源端口描述 $2:链路目的端口描述 CRC error occurred on the switch chip SFI port. |
|
422014 |
Number of CRC errors on NP Interlaken LA interface reached or exceeded the threshold. |
|
422013 |
NP interlaken LA interface went down. |
|
422006 |
Number of CRC errors on Interlaken link reached or exceeded the threshold. Source port = $1, Destination port =$2. $1:链路源端口描述 $2:链路目的端口描述 Number of CRC errors on the NP fabric Interlaken interface reached or exceeded the threshold. |
|
422005 |
Interlaken link went down. Source port = $1, Destination port =$2. $1:链路源端口描述 $2:链路目的端口描述 NP fabric Interlaken interface went down. |
|
日志内容 |
Internal link fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
内部接口紧急故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/INTERNALLINK_FATALALARM_CLEAR: Internal link fatal alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=479002, Reason=Interlaken link flapping issue removed.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
内部接口紧急故障恢复 |
|
处理建议 |
无需处理 |
表17-21 INTERNALLINK_FATALALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
479002 |
Interlaken link flapping issue removed. |
|
479001 |
Interlaken link came up. |
|
478006 |
PCIe unknown link error removed. |
|
478005 |
PCIe link status error removed. |
|
478004 |
Restored access to the PCIe link. |
|
478003 |
Configuration loss error removed from the PCIe link. |
|
478002 |
PCIe link came up. |
|
478001 |
PCIE $1 removed from chip $2 bus $3 dev $4 func $5. $1:PCIE故障详情,取值如下: · link down · config lost · memory access failure · status error · unkown error · $2:PCIE芯片名称,如bcm53406 0.1 · $3:PCIE bus号 · $4:PCIE device号 · $5:PCIE function号 · PCIE $1 removed. $1:PCIE故障详情,取值如下: · link down error · config lost error · memory access failure · status error · unkown error |
|
474011 |
IPC link flapping issue removed. |
|
474003
|
Recovered packet receiving or sending over the $1 link $2. Source port = $3, Destination port = $4. $1:链路名称前缀 $2:链路名称,取值如下: · used for IPC:用于IPC的链路 · used for IBD:用于IBD的链路 · used for MGE:用于管理以太网接口的内部链路 · used for NP n:用于NP n的链路,n为NP号,n为0~5的数字 · used for IPC to CPU 1:连接CPU1的IPC链路 · used for IBD to CPU 1:连接CPU1的IBD链路 · to slot n:连接slot n的链路,n为slot号 · to NP n:连接NP n的链路,n为NP号,取值为0~5 $3:链路源端信息 $4:链路目的端信息 Recovered packet receiving or sending on the intra-board IPC channel. |
|
474001
|
The $1 link $2 came up. Source port = $3, Destination port = $4. $1:链路名称前缀 $2:链路名称后缀,取值如下: · used for IPC:用于IPC的链路 · used for IBD:用于IBD的链路 · used for MGE:用于管理以太网接口的内部链路 · used for NP n:用于NP n的链路,n为NP号,n为0~5的数字 · used for IPC to CPU 1:连接CPU1的IPC链路 · used for IBD to CPU 1:连接CPU1的IBD链路 · to slot n:连接slot n的链路,n为slot号 · to NP n:连接NP n的链路,n为NP号,取值为0~5 $3:链路源端信息 $4:链路目的端信息 The IPC channel came up. |
|
日志内容 |
Internal link fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
内部接口紧急故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/INTERNALLINK_FATALALARM_OCCUR: Internal link fatal alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=479002, Reason=Interlaken link flapped.) |
|
对系统的影响 |
接口上的业务可能会受到影响 |
|
日志产生原因 |
内部接口紧急故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-22 INTERNALLINK_FATALALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
479002 |
Interlaken link flapped. |
|
479001 |
Interlaken link went down. |
|
478006 |
PCIe link unkown error. |
|
478005 |
PCIe link status error. |
|
478004 |
Failed to access the PCIe link. |
|
478003 |
Configuration loss error occurred on the PCIe link. |
|
478002 |
PCIe link went down. |
|
478001 |
PCIE $1 occurred on chip $2 bus $3 dev $4 func $5. $1:PCIE故障详情,取值如下: · link down · config lost · memory access failure · status error · unkown error $2:PCIE芯片名称,如bcm53406 0.1 $3:PCIE bus号 $4:PCIE device号 $5:PCIE function号 PCIE $1 occurred. $1:PCIE故障详情,取值如下: · link down · config lost · memory access failure · status error · unknown error |
|
474011 |
IPC link flapped. |
|
474003
|
Failed to receive or send packets over the $1 link $2. Source port = $3, Destination port = $4. $1:链路名称前缀 $2:链路名称,取值如下: · used for IPC:用于IPC的链路 · used for IBD:用于IBD的链路 · used for MGE:用于管理以太网接口的内部链路 · used for NP n:用于NP n的链路,n为NP号,n为0~5的数字 · used for IPC to CPU 1:连接CPU1的IPC链路 · used for IBD to CPU 1:连接CPU1的IBD链路 · to slot n:连接slot n的链路,n为slot号 · to NP n:连接NP n的链路,n为NP号,取值为0~5 $3:链路源端信息 $4:链路目的端信息 Failed to receive or send packets on the intra-board IPC channel. |
|
474001 |
The $1 link $2 went down. Source port = $3, Destination port = $4. $1:链路名称前缀; $2:链路名称后缀,取值如下: · used for IPC:用于IPC的链路 · used for IBD:用于IBD的链路 · used for MGE:用于管理以太网接口的内部链路 · used for NP n:用于NP n的链路,n为NP号,n为0~5的数字 · used for IPC to CPU 1:连接CPU1的IPC链路 · used for IBD to CPU 1:连接CPU1的IBD链路 · to slot n:连接slot n的链路,n为slot号 · to NP n:连接NP n的链路,n为NP号,取值为0~5 $3:链路源端信息 $4:链路目的端信息 The IPC channel went down. |
|
日志内容 |
Multi-active devices detected, please fix it. |
|
日志含义 |
检测到IRF分裂 |
|
参数解释 |
无 |
|
日志等级 |
1 (Alert) |
|
举例 |
DEV/1/MAD_DETECT: Multi-active devices detected, please fix it. |
|
对系统的影响 |
IRF分裂成两个IRF系统,只有其中一个IRF系统可以继续工作,另一个IRF系统无法工作 |
|
日志产生原因 |
IRF分裂导致一个IRF系统分裂成两个IRF系统,这两个IRF系统的配置发生冲突时,打印该日志 |
|
处理建议 |
1. 请使用display irf查看当前IRF中有哪些成员设备,以便确定哪些成员设备分裂了 2. 请使用display irf link查看IRF链路信息,确认故障的IRF链路 3. 手工修复状态为DOWN的IRF链路 |
|
日志内容 |
[STRING] protocol detected MAD conflict: Local health value=[UINT32], Peer health value=[UINT32]. |
|
日志含义 |
在IRF组网环境中,ARP、ND、LACP或BFD协议检测到IRF MAD冲突,显示本端和对端IRF的健康值 |
|
参数解释 |
$1:检测到MAD冲突的协议名称,取值为ARP、ND、LACP、BFD $2:本端IRF的健康值 $3:检测到MAD冲突时对端IRF的健康值 |
|
日志等级 |
6 (Informational) |
|
举例 |
DEV/6/MAD_PROC: ARP protocol detected MAD conflict: Local health value=1, Peer health value=0. |
|
对系统的影响 |
IRF分裂成两个IRF系统,只有其中一个IRF系统可以继续工作,另一个IRF系统无法工作 |
|
日志产生原因 |
在IRF组网环境中,ARP、ND、LACP或BFD协议检测到IRF MAD冲突时,打印该日志 |
|
处理建议 |
1. 请使用display irf查看当前IRF中有哪些成员设备,以便确定哪些成员设备分裂了 2. 请使用display irf link查看IRF链路信息,确认故障的IRF链路 3. 手工修复状态为DOWN的IRF链路 |
|
日志内容 |
形式一: Power [INT32] is absent. 形式二: Chassis [INT32] power [INT32] is absent. |
|
日志含义 |
电源模块从设备中拔出 |
|
参数解释 |
形式一: $1:电源模块ID 形式二: $1:chassis编号 $2:电源模块ID |
|
日志等级 |
3 (Error) |
|
举例 |
DEV/3/POWER_ABSENT: Power 1 is absent. |
|
对系统的影响 |
可能影响系统供电 |
|
日志产生原因 |
电源模块从设备中拔出,或电源模块损坏 |
|
处理建议 |
1. 如果电源模块被拔出,无需处理 2. 如果电源模块没有被拔出,请检查设备电源模块连接情况,如电缆是否松动等,并确认电源模块是否损坏,如果损坏,请更换电源模块 3. 如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
|
日志内容 |
Power alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
电源重要故障恢复 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/POWER_ALARM_CLEAR: Power alarm cleared. (PhysicalIndex=6, PhysicalName=power, RelativeResource=(powertype:type,chasiss:1,powertray:1,powerid:9), ErrorCode= 200031, Reason= A minimum of one PoE power supply is operating correctly.) |
|
对系统的影响 |
对系统无影响 |
|
日志产生原因 |
电源重要故障恢复 |
|
处理建议 |
无需处理 |
表17-23 POWER_ALARM_CLEAR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
200031 |
A minimum of one PoE power supply is operating correctly. |
|
200030 |
Mismatch of the rated power mode of the power graded power supply with the rated power required by the device was removed. |
|
200028 |
No power input error was removed from the power board. |
|
200027 |
The power board absence error was removed. |
|
200026 |
The fault was removed from the power supply. |
|
200025 |
Power supply model inconsistency issue removed. |
|
200024 |
Fault removed from the dormant power supply. |
|
200023 |
Communication between the power supply and system restored. |
|
200022 |
Current fluctuation error removed. |
|
200021 |
Input power is present on the power supply. Input power is present on power supply $1. $1:取值如下: · "":单输入电源有输入 · input 0:双输入电源输入端口0 · input 1:双输入电源输入端口1 |
|
200020 |
Power supply was inserted. |
|
200017 |
Fan in the power supply $1 resumed working. $1:内部风扇故障恢复的电源编号 Fan in the power supply resumed working. |
|
200016 |
Output overcurrent removed from power supply $1. CurrentValue = $2. $1:输出过流保护恢复电源编号 $2:实际输出电流 The power supply output power dropped below the output overcurrent shutdown threshold. CurrentValue = $1. $1:实际输出电流值,CurrentValue无法获取的填NA |
|
200015 |
Output undervoltage removed from power supply $1. CurrentValue = $2. $1:输出欠压保护恢复电源编号 $2:实际输出电压值 The power supply output voltage increased above the output undervoltage shutdown threshold. CurrentValue = $1. $1:实际输出电压值,CurrentValue无法获取的填NA |
|
200014 |
Output overvoltage removed from power supply $1. CurrentValue = $2. $1:输出过压恢复电源编号 $2:实际输出电压值 Output overvoltage exceed shutdown threshold alarm removed from power supply. CurrentValue = $1. $1:实际输出电压值,CurrentValue无法获取的填NA |
|
200013 |
Input voltage on power $1 restored. $1:输入电压超范围恢复的电源编号 Input voltage for the power supply restored. |
|
200012 |
$1 from insufficient power capacity. $1:恢复的相关描述 Insufficient power issue resolved. |
|
200011 |
$1 from power redundancy failure. $1:恢复的相关描述 Insufficient redundant power issue resolved. |
|
200010 |
The incompatible power supply $1 is removed. $1:不支持电源编号 The incompatible power supply was removed. The power supply $1 is compatible with the system now. $1:不支持电源编号 Power supply incompatibility issue removed. |
|
200009 |
Incompatible power supply error removed. |
|
200007 |
12V output voltage of the upper backplane restored to normal. |
|
200006 |
12V output voltage of the lower backplane restored to normal. |
|
200005 |
Backplane 3.3V output voltage restored to normal. |
|
200004 |
Power tray $1 state changed to ok. $1:电源框编号 Power tray inserted. |
|
200003 |
Unknown power supply $1 error removed. Reason: The power supply was removed. $1:未知电源编号 Unrecognized power supply was removed. Unknown power supply $1 error removed. $1:未知电源编号 Power supply unrecognition issue removed. |
|
200018 |
Input undervoltage removed. CurrentValue = $1. $1:当前输入电压值,CurrentValue无法获取的填NA |
|
200001 |
Input overvoltage removed. CurrentValue = $1V. $1:当前输入电压值,CurrentValue无法获取的填NA |
|
日志内容 |
Power alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING]) |
|
日志含义 |
电源重要故障产生 |
|
参数解释 |
$1:实体索引 $2:实体名称 $3:故障位置信息 $4:故障码 $5:故障原因描述,详情请参见故障码和故障原因描述表 |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/POWER_ALARM_OCCUR: Power alarm occurred. (PhysicalIndex=6, PhysicalName=power, RelativeResource=(powertype:type,chasiss:1,powertray:1,powerid:9), ErrorCode= 200031, Reason=All PoE power supplies are fault or absent.) |
|
对系统的影响 |
可能影响系统供电 |
|
日志产生原因 |
电源重要故障产生时,打印该日志,详情请参见故障原因描述 |
|
处理建议 |
请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员 |
表17-24 POWER_ALARM_OCCUR故障码和故障原因描述表
|
故障码 |
故障原因描述 |
|
200031 |
All PoE power supplies are fault or absent. |
|
200030 |
Rated power mode of the power graded power supply did not match the rated power required by the device. |
|
200028 |
No power input to the power board. |
|
200027 |
No power board is present. |
|
200026 |
A fault occurred on the power supply. |
|
200025 |
Inconsistent power supply models. |
|
200024 |
Fault detected on the dormant power supply. |
|
200023 |
Communication between the power supply and system failed. |
|
200022 |
Current of the power supply fluctuated. |
|
200021 |
No input power is present on the power supply. No input power is present on power supply $1. $1:取值如下: · "":单输入电源无输入 · input 0:双输入电源输入端口0 · input 1:双输入电源输入端口1 |
|
200019 |
Power supply was removed. |
|
200017 |
Fan in the power supply $1 stopped working. $1:内部风扇故障的电源编号 Fan in the power supply stopped working. |
|
200016 |
Output overcurrent occurred on power supply $1. CurrentValue = $2. $1:输出过流保护电源编号 $2:实际输出电流 The power supply output power exceeded the output overcurrent shutdown threshold. CurrentValue = $1. $1:实际输出电流值,CurrentValue无法获取的填NA |
|
200015 |
Output undervoltage occurred on power supply $1. CurrentValue = $2. $1:输出欠压保护电源编号 $2:实际输出电压值 The power supply output voltage dropped below the output undervoltage shutdown threshold. CurrentValue = $1. $1:实际输出电压值,CurrentValue无法获取的填NA |
|
200014 |
Output overvoltage occurred on power supply $1. CurrentValue = $2. $1:输出过压电源编号 $2:实际输出电压值,CurrentValue无法获取的填NA The power supply output voltage exceeded the output overvoltage shutdown threshold. CurrentValue = $1. $1:实际输出电压值,CurrentValue无法获取的填NA |
|
200013 |
Input voltage out of range on power $1. $1:输入电压超范围的电源编号 Input voltage for the power supply is out of range. |
|
200012 |
No enough power to power on the board $1. Required power is $2 W, available power is $3 W. $1:单板描述 $2:需要的供电功率 $3:实际的供电功率 Power is insufficient. Required power: $1 W, Available power: $2 W. $1:需要的供电功率 $2:实际的供电功率 |
|
200011 |
Power redundancy $1 failed. Required redundant power is $2 W, redundant power is $3 W. $1:机框描述 $2:需要的冗余功率 $3:实际冗余功率 Redundant power is insufficient. Required redundant power: $1 W, Current redundant power: $2 W. $1:需要的冗余功率 $2:实际冗余功率 |
|
200010 |
The power supply $1 is not compatible with the system. $1:不支持电源编号 The power supply is not compatible with the system. |
|
200009 |
Incompatible power supply detected. |
|
200007 |
12V output voltage of the upper backplane became abnormal. |
|
200006 |
12V output voltage of the lower backplane became abnormal. |
|
200005 |
Backplane 3.3V output voltage became abnormal. |
|
200004 |
Power tray $1 state changed to absent. $1:电源框编号 Power tray removed. |
|
200003 |
Unknown power supply $1. $1:过温保护的电源编号 Power supply not recognized. |
|
200018 |
Input undervoltage occurred . CurrentValue = $1. $1:当前输入电压值,CurrentValue无法获取的填NA |
|
200001 |
Input overvoltage occurred. CurrentValue = $1V. $1:当前输入电压值,CurrentValue无法获取的填NA |
|
日志内容 |
形式一: Power [INT32] failed. 形式二: Chassis [INT32] power [INT32] failed. |
|
日志含义 |
电源模块发生故障 |
|
参数解释 |
形式一: $1:电源模块ID 形式二: $1:chassis编号 $2:电源模块ID |
|
日志等级 |
2 (Critical) |
|
举例 |
DEV/2/POWER_FAILED: Power 1 failed. |
|
对系统的影响 |