• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C S10500X-G&S7500X-G&S7300X-G&S7000X系列交换机 日志信息参考-R7764-6W100

手册下载

H3C S10500X-G&S7500X-G&S7300X-G&S7000X系列交换机 日志信息参考-R7764-6W100-整本手册.pdf  (11.58 MB)

  • 发布时间:2026/5/18 16:48:35
  • 浏览量:
  • 下载量:

H3C S10500X-G&S7300X-G&S7500X-G&S7000X系列交换机 日志信息参考

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:6W100-20260316

产品版本:Release 7764

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。

 


 

1 简介··· 1

1.1 日志格式说明·· 1

1.2 如何获取日志信息·· 3

1.2.1 通过控制台获取日志·· 3

1.2.2 通过监视终端获取日志·· 3

1.2.3 通过日志缓冲区获取日志·· 4

1.2.4 通过日志文件获取日志·· 4

1.2.5 通过日志主机获取日志·· 4

1.3 软件模块列表·· 4

1.4 文档使用说明·· 10

2 AAA· 10

2.1 AAA_FAILURE· 11

2.2 AAA_LAUNCH· 11

2.3 AAA_SUCCESS· 12

3 ACL· 12

3.1 ACL_ACCELERATE_NO_RES· 12

3.2 ACL_ACCELERATE_NONCONTIGUOUSMASK· 13

3.3 ACL_ACCELERATE_NOT_SUPPORT· 13

3.4 ACL_ACCELERATE_NOT_SUPPORTHOPBYHOP· 14

3.5 ACL_ACCELERATE_NOT_SUPPORTMULTITCPFLAG·· 14

3.6 ACL_ACCELERATE_UNK_ERR· 15

3.7 ACL_EVENT_WAITING·· 15

3.8 ACL_IPV6_STATIS_INFO·· 16

3.9 ACL_NO_MEM·· 16

3.10 ACL_QUEUE_CHECK· 17

3.11 ACL_REFRESH_EMTEMPLATE_FAIL· 18

3.12 ACL_STATIS_INFO·· 18

3.13 DACL_NO_MEM·· 19

3.14 DACL_NO_MEM_RESTORE· 19

3.15 DMICSEG_NO_MEM·· 20

3.16 DMICSEG_NO_MEM_RESTORE· 20

3.17 OMS_NO_MEM·· 21

3.18 OMS_NO_MEM_RESTORE· 21

4 AISVC·· 21

4.1 MODELLOADING_LICENSE_ACTIVE· 22

4.2 MODELLOADING_LOG_LICENSE_EXPIRE· 22

4.3 MODELLOADING_NO_LICENSE· 23

4.4 AISVC_PROGRAM_FAIL· 23

4.5 AISVC_MODELFILE_FAIL· 24

5 ANCP· 24

5.1 ANCP_INVALID_PACKET· 25

6 ARP· 25

6.1 ARP_ACTIVE_ACK_NO_REPLY· 26

6.2 ARP_ACTIVE_ACK_NOREQUESTED_REPLY· 26

6.3 ARP_BINDRULETOHW_FAILED·· 27

6.4 ARP_BROADCAST_PASS· 28

6.5 ARP_DETECTION_DROP_L2IF· 29

6.6 ARP_DETECTION_DROP_VLAN· 30

6.7 ARP_DETECTION_DROP_VSI 31

6.8 ARP_DETECTION_LOG·· 32

6.9 ARP_DUPLICATE_IPADDR_DETECT· 33

6.10 ARP_DYNAMIC· 33

6.11 ARP_DYNAMIC_IF· 34

6.12 ARP_DYNAMIC_SLOT· 35

6.13 ARP_ENTRY_CHECK_ALARM·· 36

6.14 ARP_ENTRY_CONFLICT· 37

6.15 ARP_ENTRY_ENOUGHRESOURCE· 38

6.16 ARP_ENTRY_IFTHRESHOLD_ALARM·· 39

6.17 ARP_ENTRY_IFTHRESHOLD_RESUME· 39

6.18 ARP_ENTRY_INCONSISTENT· 40

6.19 ARP_ENTRY_NORESOURCE· 41

6.20 ARP_ENTRY_SLOTTHRESHOLD_ALARM·· 42

6.21 ARP_ENTRY_SLOTTHRESHOLD_RESUME· 43

6.22 ARP_ENTRY_THRESHOLD_ALARM·· 44

6.23 ARP_ENTRY_THRESHOLD_RESUME· 44

6.24 ARP_EVENTQUE_ALERT· 45

6.25 ARP_GATEWAY_CHECK_ALARM·· 45

6.26 ARP_GATEWAY_CHECK_RESUME· 46

6.27 ARP_HARDWARE_REFRESH_NORESOURCE· 46

6.28 ARP_HARDWARE_SEND_NORESOURCE· 47

6.29 ARP_HOST_IP_CONFLICT· 47

6.30 ARP_HOST_MOVE_RESUME· 48

6.31 ARP_LIPCQUE_ALERT· 49

6.32 ARP_LOCALPROXY_ENABLE_FAILED·· 49

6.33 ARP_MAC_MISMATCH_ALARM·· 50

6.34 ARP_MAC_MISMATCH_CLEAR· 50

6.35 ARP_PACKET_SPEEDLIMIT_ALARM·· 51

6.36 ARP_PACKET_SPEEDLIMIT_RESUME· 51

6.37 ARP_PACKET_VALIDCHECK_ALARM·· 52

6.38 ARP_PKTQUE_ALERT· 52

6.39 ARP_PKTQUE_RESUME· 53

6.40 ARP_RATE_EXCEEDED·· 53

6.41 ARP_RATELIMIT_NOTSUPPORT· 54

6.42 ARP_SENDER_IP_INVALID·· 55

6.43 ARP_SENDER_IPCONFLICT_ALARM·· 56

6.44 ARP_SENDER_IPCONFLICT_RESUME· 57

6.45 ARP_SENDER_MAC_INVALID·· 57

6.46 ARP_SENDER_MACIPCONFLICT_ALARM·· 58

6.47 ARP_SENDER_MACIPCONFLICT_RESUME· 59

6.48 ARP_SENDER_SMACCONFLICT· 60

6.49 ARP_SENDER_SMACCONFLICT_VSI 61

6.50 ARP_SOURCE_SUPPRESSION· 62

6.51 ARP_SOURCE_IP· 62

6.52 ARP_SRC_MAC_FOUND_ATTACK· 63

6.53 ARP_SUP_ENABLE_FAILED·· 63

6.54 ARP_SUPPR_ALARM_CLEAR· 63

6.55 ARP_SUPPR_THRESHOLD_EXCEED·· 64

6.56 ARP_TARGET_IP_INVALID·· 65

6.57 ARP_THRESHOLD_REACHED·· 65

6.58 ARP_USER_DUPLICATE_IPADDR_DETECT· 66

6.59 ARP_USER_MOVE_DETECT· 67

6.60 ARP_VSISUP_PKTQUE_ALERT· 68

6.61 DUPIFIP· 68

6.62 DUPIP· 69

6.63 DUPVRRPIP· 69

7 ATK· 69

7.1 ATK_ICMP_ADDRMASK_REQ·· 70

7.2 ATK_ICMP_ADDRMASK_REQ_RAW·· 71

7.3 ATK_ICMP_ADDRMASK_REQ_RAW_SZ· 72

7.4 ATK_ICMP_ADDRMASK_REQ_SZ· 73

7.5 ATK_ICMP_ADDRMASK_RPL· 74

7.6 ATK_ICMP_ADDRMASK_RPL_RAW·· 75

7.7 ATK_ICMP_ADDRMASK_RPL_RAW_SZ· 76

7.8 ATK_ICMP_ADDRMASK_RPL_SZ· 77

7.9 ATK_ICMP_ECHO_REQ·· 78

7.10 ATK_ICMP_ECHO_REQ_RAW·· 79

7.11 ATK_ICMP_ECHO_REQ_RAW_SZ· 80

7.12 ATK_ICMP_ECHO_REQ_SZ· 81

7.13 ATK_ICMP_ECHO_RPL· 82

7.14 ATK_ICMP_ECHO_RPL_RAW·· 83

7.15 ATK_ICMP_ECHO_RPL_RAW_SZ· 84

7.16 ATK_ICMP_ECHO_RPL_SZ· 85

7.17 ATK_ICMP_FLOOD·· 86

7.18 ATK_ICMP_FLOOD_SZ· 87

7.19 ATK_ICMP_INFO_REQ·· 88

7.20 ATK_ICMP_INFO_REQ_RAW·· 89

7.21 ATK_ICMP_INFO_REQ_RAW_SZ· 90

7.22 ATK_ICMP_INFO_REQ_SZ· 91

7.23 ATK_ICMP_INFO_RPL· 92

7.24 ATK_ICMP_INFO_RPL_RAW·· 93

7.25 ATK_ICMP_INFO_RPL_RAW_SZ· 94

7.26 ATK_ICMP_INFO_RPL_SZ· 95

7.27 ATK_ICMP_LARGE· 96

7.28 ATK_ICMP_LARGE_RAW·· 97

7.29 ATK_ICMP_LARGE_RAW_SZ· 98

7.30 ATK_ICMP_LARGE_SZ· 99

7.31 ATK_ICMP_PARAPROBLEM·· 100

7.32 ATK_ICMP_PARAPROBLEM_RAW·· 101

7.33 ATK_ICMP_PARAPROBLEM_RAW_SZ· 102

7.34 ATK_ICMP_PARAPROBLEM_SZ· 103

7.35 ATK_ICMP_PINGOFDEATH· 104

7.36 ATK_ICMP_PINGOFDEATH_RAW·· 105

7.37 ATK_ICMP_PINGOFDEATH_RAW_SZ· 106

7.38 ATK_ICMP_PINGOFDEATH_SZ· 107

7.39 ATK_ICMP_REDIRECT· 108

7.40 ATK_ICMP_REDIRECT_RAW·· 109

7.41 ATK_ICMP_REDIRECT_RAW_SZ· 110

7.42 ATK_ICMP_REDIRECT_SZ· 111

7.43 ATK_ICMP_SMURF· 112

7.44 ATK_ICMP_SMURF_RAW·· 113

7.45 ATK_ICMP_SMURF_RAW_SZ· 114

7.46 ATK_ICMP_SMURF_SZ· 115

7.47 ATK_ICMP_SOURCEQUENCH· 116

7.48 ATK_ICMP_SOURCEQUENCH_RAW·· 117

7.49 ATK_ICMP_SOURCEQUENCH_RAW_SZ· 118

7.50 ATK_ICMP_SOURCEQUENCH_SZ· 119

7.51 ATK_ICMP_TIMEEXCEED·· 120

7.52 ATK_ICMP_TIMEEXCEED_RAW·· 121

7.53 ATK_ICMP_TIMEEXCEED_RAW_SZ· 122

7.54 ATK_ICMP_TIMEEXCEED_SZ· 123

7.55 ATK_ICMP_TRACEROUTE· 124

7.56 ATK_ICMP_TRACEROUTE_RAW·· 125

7.57 ATK_ICMP_TRACEROUTE_RAW_SZ· 126

7.58 ATK_ICMP_TRACEROUTE_SZ· 127

7.59 ATK_ICMP_TSTAMP_REQ·· 128

7.60 ATK_ICMP_TSTAMP_REQ_RAW·· 129

7.61 ATK_ICMP_TSTAMP_REQ_RAW_SZ· 130

7.62 ATK_ICMP_TSTAMP_REQ_SZ· 131

7.63 ATK_ICMP_TSTAMP_RPL· 132

7.64 ATK_ICMP_TSTAMP_RPL_RAW·· 133

7.65 ATK_ICMP_TSTAMP_RPL_RAW_SZ· 134

7.66 ATK_ICMP_TSTAMP_RPL_SZ· 135

7.67 ATK_ICMP_TYPE· 136

7.68 ATK_ICMP_TYPE_RAW·· 137

7.69 ATK_ICMP_TYPE_RAW_SZ· 138

7.70 ATK_ICMP_TYPE_SZ· 139

7.71 ATK_ICMP_UNREACHABLE· 140

7.72 ATK_ICMP_UNREACHABLE_RAW·· 141

7.73 ATK_ICMP_UNREACHABLE_RAW_SZ· 142

7.74 ATK_ICMP_UNREACHABLE_SZ· 143

7.75 ATK_ICMPV6_DEST_UNREACH· 144

7.76 ATK_ICMPV6_DEST_UNREACH_RAW·· 145

7.77 ATK_ICMPV6_DEST_UNREACH_RAW_SZ· 146

7.78 ATK_ICMPV6_DEST_UNREACH_SZ· 147

7.79 ATK_ICMPV6_ECHO_REQ·· 148

7.80 ATK_ICMPV6_ECHO_REQ_RAW·· 149

7.81 ATK_ICMPV6_ECHO_REQ_RAW_SZ· 150

7.82 ATK_ICMPV6_ECHO_REQ_SZ· 151

7.83 ATK_ICMPV6_ECHO_RPL· 152

7.84 ATK_ICMPV6_ECHO_RPL_RAW·· 153

7.85 ATK_ICMPV6_ECHO_RPL_RAW_SZ· 154

7.86 ATK_ICMPV6_ECHO_RPL_SZ· 155

7.87 ATK_ICMPV6_FLOOD·· 156

7.88 ATK_ICMPV6_FLOOD_SZ· 157

7.89 ATK_ICMPV6_GROUPQUERY· 158

7.90 ATK_ICMPV6_GROUPQUERY_RAW·· 159

7.91 ATK_ICMPV6_GROUPQUERY_RAW_SZ· 160

7.92 ATK_ICMPV6_GROUPQUERY_SZ· 161

7.93 ATK_ICMPV6_GROUPREDUCTION· 162

7.94 ATK_ICMPV6_GROUPREDUCTION_RAW·· 163

7.95 ATK_ICMPV6_GROUPREDUCTION_RAW_SZ· 164

7.96 ATK_ICMPV6_GROUPREDUCTION_SZ· 165

7.97 ATK_ICMPV6_GROUPREPORT· 166

7.98 ATK_ICMPV6_GROUPREPORT_RAW·· 167

7.99 ATK_ICMPV6_GROUPREPORT_RAW_SZ· 168

7.100 ATK_ICMPV6_GROUPREPORT_SZ· 169

7.101 ATK_ICMPV6_LARGE· 170

7.102 ATK_ICMPV6_LARGE_RAW·· 171

7.103 ATK_ICMPV6_LARGE_RAW_SZ· 172

7.104 ATK_ICMPV6_LARGE_SZ· 173

7.105 ATK_ICMPV6_PACKETTOOBIG·· 174

7.106 ATK_ICMPV6_PACKETTOOBIG_RAW·· 175

7.107 ATK_ICMPV6_PACKETTOOBIG_RAW_SZ· 176

7.108 ATK_ICMPV6_PACKETTOOBIG_SZ· 177

7.109 ATK_ICMPV6_PARAPROBLEM·· 178

7.110 ATK_ICMPV6_PARAPROBLEM_RAW·· 179

7.111 ATK_ICMPV6_PARAPROBLEM_RAW_SZ· 180

7.112 ATK_ICMPV6_PARAPROBLEM_SZ· 181

7.113 ATK_ICMPV6_TIMEEXCEED·· 182

7.114 ATK_ICMPV6_TIMEEXCEED_RAW·· 183

7.115 ATK_ICMPV6_TIMEEXCEED_RAW_SZ· 184

7.116 ATK_ICMPV6_TIMEEXCEED_SZ· 185

7.117 ATK_ICMPV6_TRACEROUTE· 186

7.118 ATK_ICMPV6_TRACEROUTE_RAW·· 187

7.119 ATK_ICMPV6_TRACEROUTE_RAW_SZ· 188

7.120 ATK_ICMPV6_TRACEROUTE_SZ· 189

7.121 ATK_ICMPV6_TYPE· 190

7.122 ATK_ICMPV6_TYPE_RAW·· 191

7.123 ATK_ICMPV6_TYPE_RAW_SZ· 192

7.124 ATK_ICMPV6_TYPE_SZ· 193

7.125 ATK_IP_OPTION· 194

7.126 ATK_IP_OPTION_RAW·· 195

7.127 ATK_IP_OPTION_RAW_SZ· 196

7.128 ATK_IP_OPTION_SZ· 197

7.129 ATK_IP4_ACK_FLOOD·· 198

7.130 ATK_IP4_ACK_FLOOD_SZ· 199

7.131 ATK_IP4_DIS_PORTSCAN· 200

7.132 ATK_IP4_DIS_PORTSCAN_SZ· 201

7.133 ATK_IP4_DNS_FLOOD·· 202

7.134 ATK_IP4_DNS_FLOOD_SZ· 203

7.135 ATK_IP4_FIN_FLOOD·· 204

7.136 ATK_IP4_FIN_FLOOD_SZ· 205

7.137 ATK_IP4_FRAGMENT· 206

7.138 ATK_IP4_FRAGMENT_RAW·· 207

7.139 ATK_IP4_FRAGMENT_RAW_SZ· 208

7.140 ATK_IP4_FRAGMENT_SZ· 209

7.141 ATK_IP4_HTTP_FLOOD·· 210

7.142 ATK_IP4_HTTP_FLOOD_SZ· 211

7.143 ATK_IP4_IMPOSSIBLE· 212

7.144 ATK_IP4_IMPOSSIBLE_RAW·· 213

7.145 ATK_IP4_IMPOSSIBLE_RAW_SZ· 214

7.146 ATK_IP4_IMPOSSIBLE_SZ· 215

7.147 ATK_IP4_IPSWEEP· 216

7.148 ATK_IP4_IPSWEEP_SZ· 217

7.149 ATK_IP4_PORTSCAN· 218

7.150 ATK_IP4_PORTSCAN_SZ· 219

7.151 ATK_IP4_RST_FLOOD·· 220

7.152 ATK_IP4_RST_FLOOD_SZ· 221

7.153 ATK_IP4_SYN_FLOOD·· 222

7.154 ATK_IP4_SYN_FLOOD_SZ· 223

7.155 ATK_IP4_SYNACK_FLOOD·· 224

7.156 ATK_IP4_SYNACK_FLOOD_SZ· 225

7.157 ATK_IP4_TCP_ALLFLAGS· 226

7.158 ATK_IP4_TCP_ALLFLAGS_RAW·· 227

7.159 ATK_IP4_TCP_ALLFLAGS_RAW_SZ· 228

7.160 ATK_IP4_TCP_ALLFLAGS_SZ· 229

7.161 ATK_IP4_TCP_FINONLY· 230

7.162 ATK_IP4_TCP_FINONLY_RAW·· 231

7.163 ATK_IP4_TCP_FINONLY_RAW_SZ· 232

7.164 ATK_IP4_TCP_FINONLY_SZ· 233

7.165 ATK_IP4_TCP_INVALIDFLAGS· 234

7.166 ATK_IP4_TCP_INVALIDFLAGS_RAW·· 235

7.167 ATK_IP4_TCP_INVALIDFLAGS_RAW_SZ· 236

7.168 ATK_IP4_TCP_INVALIDFLAGS_SZ· 237

7.169 ATK_IP4_TCP_LAND·· 238

7.170 ATK_IP4_TCP_LAND_RAW·· 239

7.171 ATK_IP4_TCP_LAND_RAW_SZ· 240

7.172 ATK_IP4_TCP_LAND_SZ· 241

7.173 ATK_IP4_TCP_NULLFLAG·· 242

7.174 ATK_IP4_TCP_NULLFLAG_RAW·· 243

7.175 ATK_IP4_TCP_NULLFLAG_RAW_SZ· 244

7.176 ATK_IP4_TCP_NULLFLAG_SZ· 245

7.177 ATK_IP4_TCP_SYNFIN· 246

7.178 ATK_IP4_TCP_SYNFIN_RAW·· 247

7.179 ATK_IP4_TCP_SYNFIN_RAW_SZ· 248

7.180 ATK_IP4_TCP_SYNFIN_SZ· 249

7.181 ATK_IP4_TCP_WINNUKE· 250

7.182 ATK_IP4_TCP_WINNUKE_RAW·· 251

7.183 ATK_IP4_TCP_WINNUKE_RAW_SZ· 252

7.184 ATK_IP4_TCP_WINNUKE_SZ· 253

7.185 ATK_IP4_TEARDROP· 254

7.186 ATK_IP4_TEARDROP_RAW·· 255

7.187 ATK_IP4_TEARDROP_RAW_SZ· 256

7.188 ATK_IP4_TEARDROP_SZ· 257

7.189 ATK_IP4_TINY_FRAGMENT· 258

7.190 ATK_IP4_TINY_FRAGMENT_RAW·· 259

7.191 ATK_IP4_TINY_FRAGMENT_RAW_SZ· 260

7.192 ATK_IP4_TINY_FRAGMENT_SZ· 261

7.193 ATK_IP4_UDP_BOMB· 262

7.194 ATK_IP4_UDP_BOMB_RAW·· 263

7.195 ATK_IP4_UDP_BOMB_RAW_SZ· 264

7.196 ATK_IP4_UDP_BOMB_SZ· 265

7.197 ATK_IP4_UDP_FLOOD·· 266

7.198 ATK_IP4_UDP_FLOOD_SZ· 267

7.199 ATK_IP4_UDP_FRAGGLE· 268

7.200 ATK_IP4_UDP_FRAGGLE_RAW·· 269

7.201 ATK_IP4_UDP_FRAGGLE_RAW_SZ· 270

7.202 ATK_IP4_UDP_FRAGGLE_SZ· 271

7.203 ATK_IP4_UDP_SNORK· 272

7.204 ATK_IP4_UDP_SNORK_RAW·· 273

7.205 ATK_IP4_UDP_SNORK_RAW_SZ· 274

7.206 ATK_IP4_UDP_SNORK_SZ· 275

7.207 ATK_IP6_ACK_FLOOD·· 276

7.208 ATK_IP6_ACK_FLOOD_SZ· 277

7.209 ATK_IP6_DIS_PORTSCAN· 278

7.210 ATK_IP6_DIS_PORTSCAN_SZ· 279

7.211 ATK_IP6_DNS_FLOOD·· 280

7.212 ATK_IP6_DNS_FLOOD_SZ· 281

7.213 ATK_IP6_FIN_FLOOD·· 282

7.214 ATK_IP6_FIN_FLOOD_SZ· 283

7.215 ATK_IP6_FRAGMENT· 284

7.216 ATK_IP6_FRAGMENT_RAW·· 285

7.217 ATK_IP6_FRAGMENT_RAW_SZ· 286

7.218 ATK_IP6_FRAGMENT_SZ· 287

7.219 ATK_IP6_HTTP_FLOOD·· 288

7.220 ATK_IP6_HTTP_FLOOD_SZ· 289

7.221 ATK_IP6_IMPOSSIBLE· 290

7.222 ATK_IP6_IMPOSSIBLE_RAW·· 291

7.223 ATK_IP6_IMPOSSIBLE_RAW_SZ· 292

7.224 ATK_IP6_IMPOSSIBLE_SZ· 293

7.225 ATK_IP6_IPSWEEP· 294

7.226 ATK_IP6_IPSWEEP_SZ· 295

7.227 ATK_IP6_PORTSCAN· 296

7.228 ATK_IP6_PORTSCAN_SZ· 297

7.229 ATK_IP6_RST_FLOOD·· 298

7.230 ATK_IP6_RST_FLOOD_SZ· 299

7.231 ATK_IP6_SYN_FLOOD·· 300

7.232 ATK_IP6_SYN_FLOOD_SZ· 301

7.233 ATK_IP6_SYNACK_FLOOD·· 302

7.234 ATK_IP6_SYNACK_FLOOD_SZ· 303

7.235 ATK_IP6_TCP_ALLFLAGS· 304

7.236 ATK_IP6_TCP_ALLFLAGS_RAW·· 305

7.237 ATK_IP6_TCP_ALLFLAGS_RAW_SZ· 306

7.238 ATK_IP6_TCP_ALLFLAGS_SZ· 307

7.239 ATK_IP6_TCP_FINONLY· 308

7.240 ATK_IP6_TCP_FINONLY_RAW·· 309

7.241 ATK_IP6_TCP_FINONLY_RAW_SZ· 310

7.242 ATK_IP6_TCP_FINONLY_SZ· 311

7.243 ATK_IP6_TCP_INVALIDFLAGS· 312

7.244 ATK_IP6_TCP_INVALIDFLAGS_RAW·· 313

7.245 ATK_IP6_TCP_INVALIDFLAGS_RAW_SZ· 314

7.246 ATK_IP6_TCP_INVALIDFLAGS_SZ· 315

7.247 ATK_IP6_TCP_LAND·· 316

7.248 ATK_IP6_TCP_LAND_RAW·· 317

7.249 ATK_IP6_TCP_LAND_RAW_SZ· 318

7.250 ATK_IP6_TCP_LAND_SZ· 319

7.251 ATK_IP6_TCP_NULLFLAG·· 320

7.252 ATK_IP6_TCP_NULLFLAG_RAW·· 321

7.253 ATK_IP6_TCP_NULLFLAG_RAW_SZ· 322

7.254 ATK_IP6_TCP_NULLFLAG_SZ· 323

7.255 ATK_IP6_TCP_SYNFIN· 324

7.256 ATK_IP6_TCP_SYNFIN_RAW·· 325

7.257 ATK_IP6_TCP_SYNFIN_RAW_SZ· 326

7.258 ATK_IP6_TCP_SYNFIN_SZ· 327

7.259 ATK_IP6_TCP_WINNUKE· 328

7.260 ATK_IP6_TCP_WINNUKE_RAW·· 329

7.261 ATK_IP6_TCP_WINNUKE_RAW_SZ· 330

7.262 ATK_IP6_TCP_WINNUKE_SZ· 331

7.263 ATK_IP6_UDP_FLOOD·· 332

7.264 ATK_IP6_UDP_FLOOD_SZ· 333

7.265 ATK_IP6_UDP_FRAGGLE· 334

7.266 ATK_IP6_UDP_FRAGGLE_RAW·· 335

7.267 ATK_IP6_UDP_FRAGGLE_RAW_SZ· 336

7.268 ATK_IP6_UDP_FRAGGLE_SZ· 337

7.269 ATK_IP6_UDP_SNORK· 338

7.270 ATK_IP6_UDP_SNORK_RAW·· 339

7.271 ATK_IP6_UDP_SNORK_RAW_SZ· 340

7.272 ATK_IP6_UDP_SNORK_SZ· 341

7.273 ATK_IPOPT_ABNORMAL· 342

7.274 ATK_IPOPT_ABNORMAL_RAW·· 343

7.275 ATK_IPOPT_ABNORMAL_RAW_SZ· 344

7.276 ATK_IPOPT_ABNORMAL_SZ· 345

7.277 ATK_IPOPT_LOOSESRCROUTE· 346

7.278 ATK_IPOPT_LOOSESRCROUTE_RAW·· 347

7.279 ATK_IPOPT_LOOSESRCROUTE_RAW_SZ· 348

7.280 ATK_IPOPT_LOOSESRCROUTE_SZ· 349

7.281 ATK_IPOPT_RECORDROUTE· 350

7.282 ATK_IPOPT_RECORDROUTE_RAW·· 351

7.283 ATK_IPOPT_RECORDROUTE_RAW_SZ· 352

7.284 ATK_IPOPT_RECORDROUTE_SZ· 353

7.285 ATK_IPOPT_ROUTEALERT· 354

7.286 ATK_IPOPT_ROUTEALERT_RAW·· 355

7.287 ATK_IPOPT_ROUTEALERT_RAW_SZ· 356

7.288 ATK_IPOPT_ROUTEALERT_SZ· 357

7.289 ATK_IPOPT_SECURITY· 358

7.290 ATK_IPOPT_SECURITY_RAW·· 359

7.291 ATK_IPOPT_SECURITY_RAW_SZ· 360

7.292 ATK_IPOPT_SECURITY_SZ· 361

7.293 ATK_IPOPT_STREAMID·· 362

7.294 ATK_IPOPT_STREAMID_RAW·· 363

7.295 ATK_IPOPT_STREAMID_RAW_SZ· 364

7.296 ATK_IPOPT_STREAMID_SZ· 365

7.297 ATK_IPOPT_STRICTSRCROUTE· 366

7.298 ATK_IPOPT_STRICTSRCROUTE_RAW·· 367

7.299 ATK_IPOPT_STRICTSRCROUTE_RAW_SZ· 368

7.300 ATK_IPOPT_STRICTSRCROUTE_SZ· 369

7.301 ATK_IPOPT_TIMESTAMP· 370

7.302 ATK_IPOPT_TIMESTAMP_RAW·· 371

7.303 ATK_IPOPT_TIMESTAMP_RAW_SZ· 372

7.304 ATK_IPOPT_TIMESTAMP_SZ· 373

7.305 ATK_IPV6_EXT_HEADER· 374

7.306 ATK_IPV6_EXT_HEADER_RAW·· 375

7.307 ATK_IPV6_EXT_HEADER_RAW_SZ· 376

7.308 ATK_IPV6_EXT_HEADER_SZ· 377

8 ATM·· 377

8.1 ATM_PVCDOWN· 378

8.2 ATM_PVCUP· 379

9 BFD·· 379

9.1 BFD_CHANGE_FSM (Severity 4) 380

9.2 BFD_CHANGE_FSM (Severity 5) 384

9.3 BFD_CHANGE_SESS· 388

9.4 BFD_HARDWARE_SWITCHTO_SOFTWARE· 389

9.5 BFD_RD_ADD_DRIVER_FAILED·· 390

9.6 BFD_RD_CHANGE_SUCCESS· 391

9.7 BFD_REACHED_UPPER_LIMIT· 391

10 BGP· 391

10.1 BGP_DYN_PEER_LIMIT_REACHED·· 392

10.2 BGP_DYN_PEER_LIMIT_REACHED_CLEAR· 393

10.3 BGP_EXCEED_ROA_LIMIT· 394

10.4 BGP_EXCEED_ROA_LIMIT_CLEAR· 395

10.5 BGP_EXCEED_ROUTE_LIMIT· 396

10.6 BGP_EXCEED_ROUTE_LIMIT_CLEAR· 397

10.7 BGP_LOG_ROUTE_FLAP· 397

10.8 BGP_MEM_ALERT· 398

10.9 BGP_PEER_GR_STATUS_CHANGE· 398

10.10 BGP_PEER_LICENSE_REACHED·· 399

10.11 BGP_REACHED_THRESHOLD·· 400

10.12 BGP_REACHED_THRESHOLD_CLEAR· 401

10.13 BGP_REMOTE_RTID_CONFLICT· 402

10.14 BGP_ROUTE_LICENSE_REACHED·· 402

10.15 BGP_RTID_CONFLICT· 403

10.16 BGP_STATE_CHANGED·· 404

10.17 BGP_STATE_CHANGED_REASON· 406

11 BLS· 407

11.1 BLS_ENTRY_ADD·· 407

11.2 BLS_ENTRY_DEL· 408

11.3 BLS_IPV6_ENTRY_ADD·· 408

11.4 BLS_IPV6_ENTRY_DEL· 409

12 CFD·· 409

12.1 CFD_CROSS_CCM·· 409

12.2 CFD_ERROR_CCM·· 410

12.3 CFD_LOST_CCM·· 410

12.4 CFD_RECEIVE_CCM·· 411

13 CFGMAN·· 411

13.1 CFGMAN_ARCHIVE_SCP_FAIL· 411

13.2 CFGMAN_ARCHIVE_SCP_OPERMAXNUM·· 412

13.3 CFGMAN_CFGCHANGED·· 413

13.4 CFGMAN_EXIT_FROM_CONFIGURE· 414

13.5 CFGMAN_OPTCOMPLETION· 415

13.6 CFG_SAVE_FAILED·· 417

13.7 CFG_SET_NEXTCFG_FAILED·· 418

14 CGROUP· 418

14.1 CGROUP_STATUS_CHANGE· 419

15 CloudSec· 419

15.1 DECODE_SAK_FAILED·· 419

15.2 NOT_SUPPORT· 420

16 CONNLMT· 420

16.1 CONNLMT_IPV4_OVERLOAD·· 421

16.2 CONNLMT_IPV4_RECOVER· 422

16.3 CONNLMT_IPV6_OVERLOAD·· 423

16.4 CONNLMT_IPV6_RECOVER· 424

17 DEV· 424

17.1 AUTOSWITCH_FAULT· 425

17.2 AUTOSWITCH_FAULT_REBOOT· 425

17.3 BOARD_ALARM_CLEAR· 426

17.4 BOARD_ALARM_OCCUR· 434

17.5 BOARD_FATALALARM_CLEAR· 443

17.6 BOARD_FATALALARM_OCCUR· 446

17.7 BOARD_INSERTED·· 450

17.8 BOARD_REBOOT· 451

17.9 BOARD_REMOVED·· 451

17.10 BOARD_STATE_FAULT· 452

17.11 BOARD_STATE_NORMAL· 452

17.12 BOARD_STATE_STARTING·· 453

17.13 BOARD_WARNING_CLEAR· 453

17.14 BOARD_WARNING_OCCUR· 455

17.15 CLOCK_ALARM_CLEAR· 457

17.16 CLOCK_ALARM_OCCUR· 458

17.17 CLOCK_FATALALARM_CLEAR· 459

17.18 CLOCK_FATALALARM_OCCUR· 460

17.19 CFCARD_INSERTED·· 460

17.20 CFCARD_REMOVED·· 461

17.21 CHASSIS_REBOOT· 461

17.22 DEV_BOARD_RUNNING_FAULT· 462

17.23 DEV_BOARD_RUNNING_FAULT_REBOOT· 462

17.24 DEV_CLOCK_CHANGE· 463

17.25 DEV_FAULT_TOOLONG·· 463

17.26 DISK_ALARM_CLEAR· 464

17.27 DISK_ALARM_OCCUR· 465

17.28 DISK_WARNING_CLEAR· 466

17.29 DISK_WARNING_OCCUR· 467

17.30 FAN_ABSENT· 468

17.31 FAN_ALARM_CLEAR· 469

17.32 FAN_ALARM_OCCUR· 470

17.33 FAN_DIRECTION_NOT_PREFERRED·· 471

17.34 FAN_FAILED·· 471

17.35 FAN_FATALALARM_CLEAR· 472

17.36 FAN_FATALALARM_OCCUR· 473

17.37 FAN_RECOVERED·· 474

17.38 INTERNALLINK_ALARM_CLEAR· 474

17.39 INTERNALLINK_ALARM_OCCUR· 477

17.40 INTERNALLINK_FATALALARM_CLEAR· 480

17.41 INTERNALLINK_FATALALARM_OCCUR· 482

17.42 MAD_DETECT· 484

17.43 MAD_PROC· 484

17.44 POWER_ABSENT· 485

17.45 POWER_ALARM_CLEAR· 486

17.46 POWER_ALARM_OCCUR· 488

17.47 POWER_FAILED·· 491

17.48 POWER_FATALALARM_CLEAR· 491

17.49 POWER_FATALALARM_OCCUR· 492

17.50 POWER_MONITOR_ABSENT· 493

17.51 POWER_MONITOR_FAILED·· 494

17.52 POWER_MONITOR_RECOVERED·· 494

17.53 POWER_RECOVERED·· 495

17.54 POWER_WARNING_CLEAR· 495

17.55 POWER_WARNING_OCCUR· 496

17.56 RPS_ABSENT· 497

17.57 RPS_FAILED·· 498

17.58 RPS_NORMAL· 499

17.59 SUBCARD_FAULT· 499

17.60 SUBCARD_INSERTED·· 500

17.61 SUBCARD_REBOOT· 500

17.62 SUBCARD_REMOVED·· 501

17.63 SYSTEM_ALARM_CLEAR· 501

17.64 SYSTEM_ALARM_OCCUR· 503

17.65 SYSTEM_FATALALARM_CLEAR· 505

17.66 SYSTEM_FATALALARM_OCCUR· 506

17.67 SYSTEM_REBOOT· 507

17.68 SYSTEM_WARNING_CLEAR· 507

17.69 SYSTEM_WARNING_OCCUR· 508

17.70 TEMPERATURE_ALARM·· 510

17.71 TEMPERATURE_ALARM_CLEAR· 511

17.72 TEMPERATURE_ALARM_OCCUR· 512

17.73 TEMPERATURE_FATALALARM_CLEAR· 513

17.74 TEMPERATURE_FATALALARM_OCCUR· 514

17.75 TEMPERATURE_LOW·· 516

17.76 TEMPERATURE_NORMAL· 517

17.77 TEMPERATURE_SHUTDOWN· 518

17.78 TEMPERATURE_WARNING·· 519

17.79 TIMER_CREATE_FAILED_FIRST· 520

17.80 TIMER_CREATE_FAILED_MORE· 521

17.81 VCHK_VERSION_INCOMPATIBLE· 521

17.82 VOLTAGE_ALARM_CLEAR· 522

17.83 VOLTAGE_ALARM_OCCUR· 523

17.84 VOLTAGE_WARNING_CLEAR· 524

17.85 VOLTAGE_WARNING_OCCUR· 525

18 DHCP· 526

18.1 DHCP_NORESOURCES· 526

18.2 DHCP_NOTSUPPORTED·· 526

19 DHCPR·· 526

19.1 DHCPR_SERVERCHANGE· 527

19.2 DHCPR_SWITCHMASTER· 527

20 DHCPS· 527

20.1 DHCPS_ALLOCATE_IP· 528

20.2 DHCPS_CONFLICT_IP· 528

20.3 DHCPS_EXTEND_IP· 529

20.4 DHCPS_FILE· 529

20.5 DHCPS_RECLAIM_IP· 530

20.6 DHCPS_VERIFY_CLASS· 530

21 DHCPS6· 531

21.1 DHCPS6_ALLOCATE_ADDRESS· 531

21.2 DHCPS6_ALLOCATE_PREFIX· 532

21.3 DHCPS6_CONFLICT_ADDRESS· 532

21.4 DHCPS6_EXTEND_ADDRESS· 533

21.5 DHCPS6_EXTEND_PREFIX· 533

21.6 DHCPS6_FILE· 534

21.7 DHCPS6_RECLAIM_ADDRESS· 534

21.8 DHCPS6_RECLAIM_PREFIX· 535

22 DHCPSP4· 535

22.1 DHCPSP4_FILE· 535

22.2 DHCPSP4_UNTRUSTED_SERVER· 536

23 DHCPSP6· 536

23.1 DHCPSP6_FILE· 536

24 DIAG·· 536

24.1 CPU_MINOR_RECOVERY· 537

24.2 CPU_MINOR_THRESHOLD·· 538

24.3 CPU_SEVERE_RECOVERY· 539

24.4 CPU_SEVERE_THRESHOLD·· 540

24.5 CPU_USAGE_LASTMINUTE· 541

24.6 DIAG_DEADLOOP_DETECT· 542

24.7 DIAG_FD_UPLIMIT_REACHED·· 542

24.8 DIAG_FD_UPLIMIT_TO_REACH· 543

24.9 DIAG_STORAGE_BELOW_THRESHOLD·· 543

24.10 DIAG_STORAGE_EXCEED_THRESHOLD·· 544

24.11 MEM_ALERT· 545

24.12 MEM_BELOW_THRESHOLD·· 546

24.13 MEM_EXCEED_THRESHOLD·· 547

24.14 MEM_EXCEED_THRESHOLD2· 548

24.15 MEM_EXCEED_THRESHOLD3· 549

24.16 MEM_USAGE· 550

25 DLDP· 550

25.1 DLDP_AUTHENTICATION_FAILED·· 550

25.2 DLDP_LINK_BIDIRECTIONAL· 551

25.3 DLDP_LINK_SHUTMODECHG·· 551

25.4 DLDP_LINK_UNIDIRECTIONAL· 552

25.5 DLDP_NEIGHBOR_AGED·· 552

25.6 DLDP_NEIGHBOR_CONFIRMED·· 553

25.7 DLDP_NEIGHBOR_DELETED·· 553

26 DOT1X· 553

26.1 DOT1X_AUTH_PROF_CONFLICT· 554

26.2 DOT1X_CLEAR_MAX_USER_THRESHOLD·· 554

26.3 DOT1X_CONFIG_NOTSUPPORT· 555

26.4 DOT1X_LOGIN_FAILURE· 555

26.5 DOT1X_LOGIN_SUCC· 556

26.6 DOT1X_LOGIN_SUCC (in open mode) 556

26.7 DOT1X_LOGOFF· 557

26.8 DOT1X_LOGOFF (in open mode) 557

26.9 DOT1X_LOGOFF_ABNORMAL· 558

26.10 DOT1X_LOGOFF_ABNORMAL (in open mode) 559

26.11 DOT1X_MACBINDING_EXIST· 559

26.12 DOT1X_MAX_USER_THRESHOLD·· 560

26.13 DOT1X_NOTENOUGH_EADFREEIP_RES· 560

26.14 DOT1X_NOTENOUGH_EADFREEMSEG_RES· 561

26.15 DOT1X_NOTENOUGH_EADFREERULE_RES· 561

26.16 DOT1X_NOTENOUGH_EADMACREDIR_RES· 562

26.17 DOT1X_NOTENOUGH_EADPORTREDIR_RES· 562

26.18 DOT1X_NOTENOUGH_ENABLEDOT1X_RES· 563

26.19 DOT1X_PEXAGG_NOMEMBER_RES· 563

26.20 DOT1X_SMARTON_FAILURE· 564

26.21 DOT1X_UNICAST_NOT_EFFECTIVE· 564

26.22 DOT1X_USER_IPV4_CHANGE· 565

26.23 DOT1X_USER_IPV6_CHANGE· 565

27 DRVPLAT· 570

27.1 DRVPLAT· 570

27.1.1 DrvDebug· 570

27.1.2 GPON_ALARM·· 571

27.1.3 GPON_ALARM·· 571

27.1.4 GPON_ALARM·· 571

27.1.5 GPON_ALARM·· 571

27.1.6 DrvDebug· 572

27.1.7 DrvDebug· 573

27.1.8 DrvDebug· 573

27.1.9 DrvDebug· 574

27.1.10 DrvDebug· 574

27.1.11 DrvDebug· 575

27.1.12 DrvDebug· 575

27.1.13 DrvDebug· 576

27.1.14 DrvDebug· 576

27.1.15 DrvDebug· 577

27.1.16 DrvDebug· 577

27.1.17 DrvDebug· 578

27.1.18 DrvDebug· 578

27.1.19 DrvDebug· 579

27.1.20 DrvDebug· 579

27.1.21 DrvDebug· 580

27.1.22 DrvDebug· 580

27.1.23 DrvDebug· 581

27.1.24 DrvDebug· 581

27.1.25 DrvDebug· 581

27.1.26 DrvDebug· 582

27.1.27 DrvDebug· 582

27.1.28 DrvDebug· 583

27.1.29 DrvDebug· 583

27.1.30 DrvDebug· 584

27.1.31 DrvDebug· 584

27.1.32 DrvDebug· 585

27.1.33 DrvDebug· 585

27.1.34 DrvDebug· 585

27.1.35 DrvDebug· 586

27.1.36 DrvDebug· 586

27.1.37 DrvDebug· 587

27.1.38 DrvDebug· 588

27.1.39 DrvDebug· 589

27.1.40 DrvDebug· 589

27.1.41 DrvDebug· 590

27.1.42 DrvDebug· 590

27.1.43 DrvDebug· 591

27.1.44 DrvDebug· 591

27.1.45 DrvDebug· 591

27.1.46 DrvDebug· 592

27.1.47 DrvDebug· 592

27.1.48 DrvDebug· 593

27.1.49 DrvDebug· 593

27.1.50 DrvDebug· 594

27.1.51 DrvDebug· 594

27.1.52 DrvDebug· 595

27.1.53 DrvDebug· 596

27.1.54 DrvDebug· 597

27.1.55 DrvDebug· 597

27.1.56 DrvDebug· 598

27.1.57 DrvDebug· 598

27.1.58 DrvDebug· 599

27.1.59 DrvDebug· 599

27.1.60 DrvDebug· 599

27.1.61 DrvDebug· 600

27.1.62 DrvDebug· 600

27.1.63 DrvDebug· 601

27.1.64 DrvDebug· 601

27.1.65 DrvDebug· 602

27.1.66 DrvDebug· 602

27.1.67 DrvDebug· 603

27.1.68 DrvDebug· 603

27.1.69 DrvDebug· 603

27.1.70 DrvDebug· 604

27.1.71 DrvDebug· 604

27.1.72 DrvDebug· 605

27.1.73 DrvDebug· 605

27.1.74 DrvDebug· 606

27.1.75 DrvDebug· 606

27.1.76 DrvDebug· 607

27.1.77 DrvDebug· 607

27.1.78 DrvDebug· 608

27.1.79 DrvDebug· 608

27.1.80 DrvDebug· 609

27.1.81 DrvDebug· 610

27.1.82 DrvDebug· 610

27.1.83 DrvDebug· 611

27.1.84 DrvDebug· 611

27.1.85 DrvDebug· 611

27.1.86 DrvDebug· 612

27.1.87 DrvDebug· 612

27.1.88 DrvDebug· 613

27.1.89 DrvDebug· 613

27.1.90 DrvDebug· 614

27.1.91 DrvDebug· 614

27.1.92 DrvDebug· 615

27.1.93 DrvDebug· 615

27.1.94 DrvDebug· 616

27.1.95 DrvDebug· 616

27.1.96 DrvDebug· 617

27.1.97 DrvDebug· 617

27.1.98 DrvDebug· 618

27.1.99 DrvDebug· 618

27.1.100 DrvDebug· 619

27.1.101 DrvDebug· 619

27.1.102 DrvDebug· 620

27.1.103 DrvDebug· 620

27.1.104 DrvDebug· 621

27.1.105 DrvDebug· 621

27.1.106 DrvDebug· 622

27.1.107 DrvDebug· 622

27.1.108 DrvDebug· 623

27.1.109 DrvDebug· 623

27.1.110 DrvDebug· 624

27.1.111 DrvDebug· 624

27.1.112 DrvDebug· 625

27.1.113 DrvDebug· 625

27.1.114 DrvDebug· 625

27.1.115 DrvDebug· 626

27.1.116 DrvDebug· 626

27.1.117 DrvDebug· 627

27.1.118 DrvDebug· 627

27.1.119 DrvDebug· 628

27.1.120 DrvDebug· 628

27.1.121 DrvDebug· 629

27.1.122 DrvDebug· 629

27.1.123 DrvDebug· 630

27.1.124 DrvDebug· 630

27.1.125 DrvDebug· 631

27.1.126 DrvDebug· 631

27.1.127 DrvDebug· 632

27.1.128 DrvDebug· 632

27.1.129 DrvDebug· 632

27.1.130 DrvDebug· 633

27.1.131 DrvDebug· 633

27.1.132 DrvDebug· 633

27.1.133 DrvDebug· 634

27.1.134 DrvDebug· 634

27.1.135 DrvDebug· 634

27.1.136 DrvDebug· 635

27.1.137 DrvDebug· 635

27.1.138 DrvDebug· 635

27.1.139 DrvDebug· 636

27.1.140 DrvDebug· 637

27.1.141 DrvDebug· 637

27.1.142 DrvDebug· 638

27.1.143 DrvDebug· 638

27.1.144 DrvDebug· 639

27.1.145 DrvDebug· 639

27.1.146 DrvDebug· 640

27.1.147 DrvDebug· 640

27.1.148 DrvDebug· 641

27.1.149 DrvDebug· 642

27.1.150 DrvDebug· 643

27.1.151 DrvDebug· 643

27.1.152 DrvDebug· 644

27.1.153 DrvDebug· 644

27.1.154 DrvDebug· 645

27.1.155 DrvDebug· 645

27.1.156 DrvDebug· 646

27.1.157 DrvDebug· 646

27.1.158 DrvDebug· 647

27.1.159 DrvDebug· 647

27.1.160 DrvDebug· 648

27.1.161 DrvDebug· 648

27.1.162 DrvDebug· 649

27.1.163 DrvDebug· 649

27.1.164 DrvDebug· 650

27.1.165 DrvDebug· 650

27.1.166 DrvDebug· 650

27.1.167 DrvDebug· 651

27.1.168 DrvDebug· 651

27.1.169 DrvDebug· 652

27.1.170 DrvDebug· 652

27.1.171 DrvDebug· 653

27.1.172 DrvDebug· 653

27.1.173 DrvDebug· 653

27.1.174 DrvDebug· 654

27.1.175 DrvDebug· 654

27.1.176 DrvDebug· 655

27.1.177 DrvDebug· 655

27.1.178 DrvDebug· 655

27.1.179 DrvDebug· 656

27.1.180 DrvDebug· 656

27.1.181 DrvDebug· 656

27.1.182 DrvDebug· 657

27.1.183 DrvDebug· 657

27.1.184 DrvDebug· 657

27.1.185 DrvDebug· 658

27.1.186 DrvDebug· 658

27.1.187 DrvDebug· 659

27.1.188 DrvDebug· 659

27.1.189 DrvDebug· 659

27.1.190 DrvDebug· 660

27.1.191 DrvDebug· 660

27.1.192 DrvDebug· 661

27.1.193 DrvDebug· 661

27.1.194 DrvDebug· 662

27.1.195 DrvDebug· 662

27.1.196 DrvDebug· 663

27.1.197 DrvDebug· 663

27.1.198 DrvDebug· 663

27.1.199 DrvDebug· 664

27.1.200 DrvDebug· 664

27.1.201 DrvDebug· 664

27.1.202 DrvDebug· 665

27.1.203 DrvDebug· 665

27.1.204 DrvDebug· 665

27.1.205 DrvDebug· 666

27.1.206 DrvDebug· 666

27.1.207 DrvDebug· 667

27.1.208 DrvDebug· 667

27.1.209 DrvDebug· 668

27.1.210 DrvDebug· 668

27.1.211 DrvDebug· 669

27.1.212 DrvDebug· 669

27.1.213 DrvDebug· 670

27.1.214 DrvDebug· 670

27.1.215 DrvDebug· 671

27.1.216 DrvDebug· 671

27.1.217 DrvDebug· 672

27.1.218 DrvDebug· 672

27.1.219 DrvDebug· 673

27.1.220 DrvDebug· 674

27.1.221 DrvDebug· 675

27.1.222 DrvDebug· 675

27.1.223 DrvDebug· 676

27.1.224 DrvDebug· 676

27.1.225 DrvDebug· 677

27.1.226 DrvDebug· 677

27.1.227 DrvDebug· 678

27.1.228 DrvDebug· 678

27.1.229 DrvDebug· 679

27.1.230 DrvDebug· 679

27.1.231 DrvDebug· 680

27.1.232 DrvDebug· 680

27.1.233 DrvDebug· 681

27.1.234 DrvDebug· 681

27.1.235 DrvDebug· 682

27.1.236 DrvDebug· 682

27.1.237 DrvDebug· 683

27.1.238 DrvDebug· 683

27.1.239 DrvDebug· 684

27.1.240 DrvDebug· 684

27.1.241 DrvDebug· 685

27.1.242 DrvDebug· 685

27.1.243 DrvDebug· 686

27.1.244 DrvDebug· 686

27.1.245 DrvDebug· 687

27.1.246 DrvDebug· 687

27.1.247 DrvDebug· 688

27.1.248 DrvDebug· 688

27.1.249 DrvDebug· 689

27.1.250 DrvDebug· 690

27.1.251 DrvDebug· 690

27.1.252 DrvDebug· 691

27.1.253 DrvDebug· 691

27.1.254 DrvDebug· 692

27.1.255 DrvDebug· 692

27.1.256 DrvDebug· 693

27.1.257 DrvDebug· 693

27.1.258 DrvDebug· 694

27.1.259 DrvDebug· 694

27.1.260 DrvDebug· 695

27.1.261 DrvDebug· 695

27.1.262 DrvDebug· 696

27.1.263 DrvDebug· 696

27.1.264 DrvDebug· 697

27.1.265 DrvDebug· 697

27.1.266 DrvDebug· 698

27.1.267 DrvDebug· 698

27.1.268 DrvDebug· 699

27.1.269 DrvDebug· 699

27.1.270 DrvDebug· 700

27.1.271 DrvDebug· 700

27.1.272 DrvDebug· 701

27.1.273 DrvDebug· 701

27.1.274 DrvDebug· 702

27.1.275 DrvDebug· 702

27.1.276 DrvDebug· 703

27.1.277 DrvDebug· 703

27.1.278 DrvDebug· 704

27.1.279 DrvDebug· 704

27.1.280 DrvDebug· 705

27.1.281 DrvDebug· 705

27.1.282 DrvDebug· 706

27.1.283 DrvDebug· 706

27.1.284 DrvDebug· 707

27.1.285 DrvDebug· 707

27.1.286 DrvDebug· 708

27.1.287 DrvDebug· 708

27.1.288 DrvDebug· 709

27.1.289 DrvDebug· 709

27.1.290 DrvDebug· 710

27.1.291 DrvDebug· 710

27.1.292 DrvDebug· 711

27.1.293 DrvDebug· 711

27.1.294 DrvDebug· 712

27.1.295 DrvDebug· 712

27.1.296 DrvDebug· 713

27.1.297 DrvDebug· 713

27.1.298 DrvDebug· 714

27.1.299 DrvDebug· 714

27.1.300 DrvDebug· 715

27.1.301 DrvDebug· 715

27.1.302 DrvDebug· 715

27.1.303 DrvDebug· 716

27.1.304 DrvDebug· 716

27.1.305 DrvDebug· 716

27.1.306 DrvDebug· 717

27.1.307 DrvDebug· 717

27.1.308 DrvDebug· 718

27.1.309 DrvDebug· 718

27.1.310 DrvDebug· 719

27.1.311 DrvDebug· 719

27.1.312 DrvDebug· 720

27.1.313 DrvDebug· 720

27.1.314 DrvDebug· 720

27.1.315 DrvDebug· 721

27.1.316 DrvDebug· 721

27.1.317 DrvDebug· 722

27.1.318 DrvDebug· 722

27.1.319 DrvDebug· 723

27.1.320 DrvDebug· 723

27.1.321 DrvDebug· 723

27.1.322 DrvDebug· 724

27.1.323 DrvDebug· 724

27.1.324 DrvDebug· 724

27.1.325 DrvDebug· 725

27.1.326 DrvDebug· 725

27.1.327 DrvDebug· 726

27.1.328 DrvDebug· 726

27.1.329 DrvDebug· 726

27.1.330 DRVPLAT_VXLAN_WARN· 727

27.1.331 PORT_ATTACK_OCCUR· 727

27.1.332 PORT_ATTACK_OCCUR· 728

27.1.333 PORT_JAM·· 728

27.1.334 SOFTCAR DROP· 729

27.1.335 SOFTCAR RECOVER· 729

27.1.336 VXLAN_TUNNEL· 730

28 EDEV· 730

28.1 ALARM_IN_REMOVED·· 730

28.2 ALARM_IN_REPORTED·· 731

28.3 EDEV_BOOTROM_UPDATE_FAILED·· 731

28.4 EDEV_BOOTROM_UPDATE_SUCCESS· 732

28.5 EDEV_ENERGY_INTO_SLEEP· 732

28.6 EDEV_ENERGY_NO_SLEEP· 732

28.7 EDEV_FAILOVER_GROUP_STATE_CHANGE· 733

29 eMDI 733

29.1 EMDI_INDICATOR_OVER_THRES· 734

29.2 EMDI_INDICATOR_OVER_THRES_RESUME· 735

29.3 EMDI_INSTANCE_CONFLICT_FLOW·· 736

29.4 EMDI_INSTANCE_EXCEED·· 736

29.5 EMDI_INSTANCE_SAME_FLOW·· 737

30 EPA· 737

30.1 EPA_ENDPOINT_ONLINE· 738

30.2 EPA_ENDPOINT_OFFLINE· 738

30.3 EPA_DEVICETYPE_CHANGE· 739

31 ERPS· 739

31.1 ERPS_PEERLINK_CHECK· 739

31.2 ERPS_STATE_CHANGED·· 740

32 ETH·· 740

32.1 ETH_SET_MAC_FAILED·· 741

33 ETHMLAG·· 741

33.1 ETHMLAG_MAC_INEFFECTIVE· 741

34 ETHOAM·· 741

34.1 ETHOAM_CONNECTION_FAIL_DOWN· 742

34.2 ETHOAM_CONNECTION_FAIL_TIMEOUT· 742

34.3 ETHOAM_CONNECTION_FAIL_UNSATISF· 743

34.4 ETHOAM_CONNECTION_SUCCEED·· 743

34.5 ETHOAM_DISABLE· 744

34.6 ETHOAM_DISCOVERY_EXIT· 744

34.7 ETHOAM_ENABLE· 744

34.8 ETHOAM_ENTER_LOOPBACK_CTRLLED·· 745

34.9 ETHOAM_ENTER_LOOPBACK_CTRLLING·· 745

34.10 ETHOAM_LOCAL_DYING_GASP· 746

34.11 ETHOAM_LOCAL_ERROR_FRAME· 746

34.12 ETHOAM_LOCAL_ERROR_FRAME_PERIOD·· 746

34.13 ETHOAM_LOCAL_ERROR_FRAME_SECOND·· 747

34.14 ETHOAM_LOCAL_ERROR_SYMBOL· 747

34.15 ETHOAM_LOCAL_LINK_FAULT· 748

34.16 ETHOAM_LOOPBACK_EXIT· 748

34.17 ETHOAM_LOOPBACK_NO_RESOURCE· 749

34.18 ETHOAM_LOOPBACK_NOT_SUPPORT· 749

34.19 ETHOAM_NO_ENOUGH_RESOURCE· 750

34.20 ETHOAM_NOT_CONNECTION_TIMEOUT· 750

34.21 ETHOAM_QUIT_LOOPBACK_CTRLLED·· 751

34.22 ETHOAM_QUIT_LOOPBACK_CTRLLING·· 751

34.23 ETHOAM_REMOTE_CRITICAL· 751

34.24 ETHOAM_REMOTE_DYING_GASP· 752

34.25 ETHOAM_REMOTE_ERROR_FRAME· 752

34.26 ETHOAM_REMOTE_ERROR_FRAME_PERIOD·· 752

34.27 ETHOAM_REMOTE_ERROR_FRAME_SECOND·· 753

34.28 ETHOAM_REMOTE_ERROR_SYMBOL· 753

34.29 ETHOAM_REMOTE_EXIT· 754

34.30 ETHOAM_REMOTE_FAILURE_RECOVER· 754

34.31 ETHOAM_REMOTE_LINK_FAULT· 755

35 EVB· 755

35.1 EVB_AGG_FAILED·· 755

35.2 EVB_LICENSE_EXPIRE· 756

35.3 EVB_VSI_OFFLINE· 756

35.4 EVB_VSI_ONLINE· 757

36 EVIISIS· 757

36.1 EVIISIS_LICENSE_EXPIRED·· 757

36.2 EVIISIS_LICENSE_EXPIRED_TIME· 758

36.3 EVIISIS_LICENSE_UNAVAILABLE· 758

36.4 EVIISIS_NBR_CHG·· 759

37 FCLINK· 759

37.1 FCLINK_FDISC_REJECT_NORESOURCE· 759

37.2 FCLINK_FLOGI_REJECT_NORESOURCE· 760

38 FCOE· 760

38.1 FCOE_INTERFACE_NOTSUPPORT_FCOE· 760

38.2 FCOE_LAGG_BIND_ACTIVE· 761

38.3 FCOE_LAGG_BIND_DEACTIVE· 761

39 FCZONE· 761

39.1 FCZONE_DISTRIBUTE_FAILED·· 762

39.2 FCZONE_HARDZONE_DISABLED·· 762

39.3 FCZONE_HARDZONE_ENABLED·· 763

39.4 FCZONE_ISOLATE_ALLNEIGHBOR· 763

39.5 FCZONE_ISOLATE_CLEAR_ALLVSAN· 764

39.6 FCZONE_ISOLATE_CLEAR_VSAN· 764

39.7 FCZONE_ISOLATE_NEIGHBOR· 765

40 FGROUP· 765

40.1 FLOWGROUP_APPLY_FAIL· 765

40.2 FLOWGROUP_MODIFY_FAIL· 766

41 FIB· 766

41.1 FIB_FILE· 766

41.2 FIB_OVERLOAD_FORWARD·· 767

41.3 FIB_OVERLOAD_FORWARDRESUME· 767

41.4 FIB_PREFIX_ENOUGHRESOURCE· 767

41.5 FIB_PREFIX_INCONSISTENT· 769

41.6 FIB_PREFIX_NORESOURCE· 770

41.7 FIB_VN_ENOUGHRESOURCE· 771

41.8 FIB_VN_INCONSISTENT· 772

41.9 FIB_VN_NORESOURCE· 773

42 FILTER·· 773

42.1 FILTER_EXECUTION_ICMP· 774

42.2 FILTER_EXECUTION_ICMPV6· 775

42.3 FILTER_IPV4_EXECUTION· 776

42.4 FILTER_IPV6_EXECUTION· 777

43 FIPSNG·· 777

43.1 FIPSNG_HARD_RESOURCE_NOENOUGH· 778

43.2 FIPSNG_HARD_RESOURCE_RESTORE· 778

44 FLOWSPEC·· 778

44.1 FLOWSPEC_NO_MEM·· 779

44.2 FLOWSPEC_NO_MEM_RESTORE· 779

45 FS· 779

45.1 FS_UNFORMATTED_PARTITION· 780

46 FTP· 780

46.1 AUTH· 781

46.2 AUTH· 782

46.3 AUTH· 783

46.4 FTP_ACL_DENY· 783

46.5 FTPD_AUTHOR_FAILED·· 784

46.6 FTP_REACH_SESSION_LIMIT· 784

47 FTPC·· 784

47.1 FTPC_DOWNLOAD·· 785

47.2 FTPC_UPLOAD·· 785

48 gRPC·· 785

48.1 GRPC_DISTRIBUTED_MODE· 786

48.2 GRPC_LOGIN· 786

48.3 GRPC_LOGIN_FAILED·· 787

48.4 GRPC_LOGOUT· 787

48.5 GRPC_SERVER_FAILED·· 788

48.6 GRPC_SERVICE_STOP· 788

48.7 GRPC_SERVICE_RECOVER· 789

48.8 GRPC_SUBSCRIBE_EVENT_FAILED·· 789

48.9 GRPC_RECEIVE_SUBSCRIPTION· 789

49 HA· 790

49.1 HA_BATCHBACKUP_FINISHED·· 790

49.2 HA_BATCHBACKUP_STARTED·· 790

49.3 HA_STANDBY_NOT_READY· 791

49.4 HA_STANDBY_TO_MASTER· 791

50 HLTH·· 791

50.1 HLTH_VALUE_MODIFY· 792

50.2 LIPC_COMM_FAULTY· 792

50.3 LIPC_COMM_RECOVER· 793

51 HQOS· 793

51.1 HQOS_DP_SET_FAIL· 793

51.2 HQOS_FP_SET_FAIL· 794

51.3 HQOS_POLICY_APPLY_FAIL· 795

51.4 HQOS_POLICY_RECOVER_FAIL· 796

52 HTTPD·· 796

52.1 HTTPD_CONNECT· 797

52.2 HTTPD_CONNECT_TIMEOUT· 797

52.3 HTTPD_DISCONNECT· 798

52.4 HTTPD_FAIL_FOR_ACL· 798

52.5 HTTPD_FAIL_FOR_ACP· 799

52.6 HTTPD_REACH_CONNECT_LIMIT· 799

53 IFMON·· 799

53.1 BGTRAFFIC_SEND_BEGIN· 800

53.2 BGTRAFFIC_SEND_END·· 800

53.3 CRC_ERROR_RECOVERY· 800

53.4 CRC_ERROR_THRESHOLD·· 801

53.5 IFMON_BAD_BYTES_ERROR_RESUME· 801

53.6 INPUT_BUFFER_DROP_RECOVERY· 802

53.7 INPUT_BUFFER_DROP_THRESHOLD·· 803

53.8 IFMON_BUFFER_USAGE_RESUME· 803

53.9 IFMON_BUFFER_USAGE_RISING·· 804

53.10 IFMON_BAD_BYTES_ERROR_RISING·· 804

53.11 IFMON_CRC_ERROR_RESUME· 805

53.12 IFMON_CRC_ERROR_RISING·· 806

53.13 IFMON_INPUT_BC_RAPID_CHANGE· 807

53.14 IFMON_INPUT_BC_RAPID_RECOVER· 807

53.15 IFMON_INPUT_ERROR_RESUME· 808

53.16 IFMON_INPUT_ERROR_RISING·· 809

53.17 IFMON_INPUT_JAM_DISCARD·· 810

53.18 IFMON_INPUT_JAM_DISCARD_RESUME· 810

53.19 IFMON_INPUT_UFLOW_FALLING·· 811

53.20 IFMON_INPUT_UFLOW_RISING·· 811

53.21 IFMON_INPUT_USAGE_RESUME· 812

53.22 IFMON_INPUT_USAGE_RISING·· 812

53.23 IFMON_OUTPUT_ERROR_RESUME· 813

53.24 IFMON_OUTPUT_ERROR_RISING·· 814

53.25 IFMON_OUTPUT_JAM_DISCARD·· 815

53.26 IFMON_OUTPUT_JAM_DISCARD_RESUME· 815

53.27 IFMON_OUTPUT_USAGE_RESUME· 816

53.28 IFMON_OUTPUT_USAGE_RISING·· 816

53.29 IFMON_PKT_DROP_RATE_RECOVER· 817

53.30 IFMON_PKT_DROP_RATE_RISING·· 818

53.31 IFMON_PORT_CRC_RATE_EXCEED·· 819

53.32 IFMON_PORT_ERROR_RATE_EXCEED·· 820

53.33 IFMON_RX_PAUSE_FRAME_RESUME· 821

53.34 IFMON_RX_PAUSE_FRAME_RISING·· 822

53.35 IFMON_SDH_B1_ERROR_RESUME· 823

53.36 IFMON_SDH_B1_ERROR_RISING·· 823

53.37 IFMON_SDH_B2_ERROR_RESUME· 824

53.38 IFMON_SDH_B2_ERROR_RISING·· 824

53.39 IFMON_SDH_ERROR_RESUME· 825

53.40 IFMON_SDH_ERROR_RISING·· 826

53.41 IFMON_TX_PAUSE_FRAME_RESUME· 827

53.42 IFMON_TX_PAUSE_FRAME_RISING·· 828

53.43 INPUT_ERROR_RECOVERY· 828

53.44 INPUT_ERROR_THRESHOLD·· 829

53.45 OUTPUT_BUFFER_DROP_RECOVERY· 829

53.46 OUTPUT_BUFFER_DROP_THRESHOLD·· 830

53.47 OUTPUT_ERROR_RECOVERY· 830

53.48 OUTPUT_ERROR_THRESHOLD·· 831

53.49 SLOT_PACKETDROP_RECOVERY· 832

53.50 SLOT_PACKETDROP_THRESHOLD·· 832

54 IFNET· 833

54.1 IF_BOARD_EGRESS_DROP· 833

54.2 IF_BOARD_EGRESS_DROP_RECOVER· 833

54.3 IF_BUFFER_CONGESTION_CLEAR· 834

54.4 IF_BUFFER_CONGESTION_OCCURRENCE· 834

54.5 IF_BUFFER_IN_DISCARD·· 835

54.6 IF_BUFFER_IN_DISCARD_RESUME· 835

54.7 IF_CABLE_SNR_ABNORMAL· 836

54.8 IF_CABLE_SNR_DETECT_NOT_SUPPORT· 836

54.9 IF_CABLE_SNR_NORMAL· 837

54.10 IF_COMBO_TYPE_CHANGE· 837

54.11 IF_DELETE· 838

54.12 IF_EGRESS_DROP· 838

54.13 IF_EGRESS_DROP_RECOVER· 839

54.14 IF_ERROR_DOWN· 840

54.15 IF_ERROR_DOWN_RECOVER· 841

54.16 IF_ETHERNET_RX_FLOW_ALARM·· 841

54.17 IF_FLOW_CONTROL_DEADLOCK· 842

54.18 IF_FLOW_CONTROL_DEADLOCK_RESUME· 842

54.19 IF_HALF_DUPLEX_CLEAR· 843

54.20 IF_HALF_DUPLEX_RISING·· 843

54.21 IF_INGRESS_AGING_DROP· 844

54.22 IF_INGRESS_AGING_DROP_RESUME· 844

54.23 IF_JUMBOFRAME_WARN· 845

54.24 IF_LINKFLAP_DETECTED·· 845

54.25 IF_LOCAL_FAULT· 846

54.26 IF_LOCAL_FAULT_RESUME· 846

54.27 IF_LOOPBACK· 847

54.28 IF_LOOPBACK_RESUME· 847

54.29 IF_LOS· 848

54.30 IF_LOS_RESUME· 848

54.31 IF_LRM_STATE_ABNORMAL· 849

54.32 IF_MAD_SHUTDOWN· 849

54.33 IF_MULTI_CHASSIS· 850

54.34 IF_MULTI_CHASSIS_RESUME· 850

54.35 IF_NEGO_ALARM·· 851

54.36 IF_NEGO_ALARM_RESUME· 851

54.37 IF_OUTPUT_ERROR· 852

54.38 IF_OUTPUT_ERROR_RESUME· 852

54.39 IF_PFC_DEADLOCK· 853

54.40 IF_PFC_DEADLOCK_RESUME· 853

54.41 IF_PFC_TURN_OFF· 854

54.42 IF_PFC_TURN_OFF_RESUME· 854

54.43 IF_PORT_DOWN· 855

54.44 IF_PORT_SFP_NOSUPT_SINGLEFIBER· 855

54.45 IF_PORT_SFP_WORK_ONLY_NON_NEGO·· 856

54.46 IF_PORT_UP· 856

54.47 IF_PORTRATE_DEGRADE· 857

54.48 IF_PORTRATE_DEGRADE_RESUME· 857

54.49 IF_QUEUE· 858

54.50 IF_QUEUE_EXCEED_ING_BUF· 858

54.51 IF_QUEUE_EXCEED_ING_BUF_CLEAR· 859

54.52 IF_QUEUE_EXCEED_EG_BUF· 859

54.53 IF_QUEUE_EXCEED_EG_BUF_CLEAR· 860

54.54 IF_QUEUE_EXCEED_HEADROOM·· 860

54.55 IF_QUEUE_EXCEED_HEADROOM_CLEAR· 861

54.56 IF_GLOBAL_EXCEED_ING_BUF· 861

54.57 IF_GLOBAL_EXCEED_ING_BUF_CLEAR· 862

54.58 IF_GLOBAL_EXCEED_EG_BUF· 862

54.59 IF_GLOBAL_EXCEED_EG_BUF_CLEAR· 863

54.60 IF_GLOBAL_EXCEED_HEADROOM·· 863

54.61 IF_GLOBAL_EXCEED_HEADROOM_CLEAR· 864

54.62 IF_QUEUE_RESUME· 864

54.63 IF_QUEUE_STAT_DISCARD·· 865

54.64 IF_QUEUE_STAT_DISCARD_RESUME· 865

54.65 IF_RECOVER_OVER_SLOT· 866

54.66 IF_RECOVER_OVER_SUBSLOT· 866

54.67 IF_REMOTE_FAULT· 867

54.68 IF_REMOTE_FAULT_RESUME· 867

54.69 IF_RX_FLOW_ALARM_RESUME· 868

54.70 IF_TX_FLOW_ALARM·· 868

54.71 IF_TX_FLOW_ALARM_RESUME· 868

54.72 INTERFACE_NOTSUPPRESSED·· 869

54.73 INTERFACE_SUPPRESSED·· 869

54.74 LINK_UPDOWN· 870

54.75 PFC_WARNING·· 870

54.76 PHY_UPDOWN· 871

54.77 PROTOCOL_UPDOWN· 871

54.78 STORM_CONSTRAIN_BELOW·· 872

54.79 STORM_CONSTRAIN_CONTROLLED·· 872

54.80 STORM_CONSTRAIN_EXCEED·· 873

54.81 STORM_CONSTRAIN_NORMAL· 873

54.82 TUNNEL_LINK_UPDOWN· 874

54.83 TUNNEL_PHY_UPDOWN· 874

54.84 VLAN_MODE_CHANGE· 875

55 IGMP· 875

55.1 IGMP_GROUP_JOIN· 875

55.2 IGMP_GROUP_LEAVE· 876

56 IKE· 876

56.1 IKE_DECRY_FAILURE· 876

56.2 IKE_ENCRY_FAILURE· 877

56.3 IKE_NOSA· 877

56.4 IKE_P1_SA_ESTABLISH_FAIL· 878

56.5 IKE_P2_SA_ESTABLISH_FAIL· 881

56.6 IKE_P2_SA_TERMINATE· 884

56.7 IKE_PROPOSAL_ADD·· 886

56.8 IKE_PROPOSAL_DEL· 886

56.9 IKE_TUNNEL_START· 887

56.10 IKE_TUNNEL_STOP· 888

56.11 IKE_VERIFY_CERT_FAIL· 889

57 IMA· 891

57.1 IMA_ALLOCATE_FAILED·· 891

57.2 IMA_DATA_ERROR· 892

57.3 IMA_FILE_HASH_FAILED·· 892

57.4 IMA_RM_FILE_MISS· 893

57.5 IMA_RM_HASH_MISS· 893

57.6 IMA_TEMPLATE_ERROR· 893

58 iNOF· 894

58.1 INOF_ADD_HOST· 894

58.2 INOF_DELETE_HOST· 895

58.3 INOF_LICENSE_ACTIVE· 896

58.4 INOF_LICENSE_EXPIRE· 896

58.5 INOF_NO_LICENSE· 896

59 iNQA· 897

59.1 INQA_BWD_LOSS_EXCEED·· 897

59.2 INQA_BWD_LOSS_RECOV· 898

59.3 INQA_DEBUG_FAIL· 898

59.4 INQA_FLAG_DIFF· 899

59.5 INQA_FLAG_FAIL· 899

59.6 INQA_FLOW_DIFF· 900

59.7 INQA_FWD_LOSS_EXCEED·· 901

59.8 INQA_FWD_LOSS_RECOV· 901

59.9 INQA_INIT_ERROR· 902

59.10 INQA_INST_FAIL· 902

59.11 INQA_INTVL_DIFF· 903

59.12 INQA_MP_NOIF· 904

59.13 INQA_NO_RESOURCE· 905

59.14 INQA_NO_SUPPORT· 905

59.15 INQA_ONEWAY_DELAY_EXCEED·· 906

59.16 INQA_ONEWAY_DELAY_RECOVER· 906

59.17 INQA_SMOOTH_BEGIN_FAIL· 907

59.18 INQA_SMOOTH_END_FAIL· 907

59.19 INQA_TWOWAY_DELAY_EXCEED·· 908

59.20 INQA_TWOWAY_DELAY_RECOVER· 908

60 IP6ADDR·· 909

60.1 IP6ADDR_CREATEADDRESS_ERROR· 909

60.2 IP6ADDR_CREATEADDRESS_INVALID·· 909

60.3 IP6ADDR_FUNCTION_FAIL· 910

61 IP6FW·· 910

61.1 IP6FW_HOPLIMITEXP_ALARM·· 911

61.2 IP6FW_HOPLIMITEXP_ALARMRESUME· 912

61.3 IPv6_MTU_SET_DRV_NOT_SUPPORT· 912

62 IPADDR·· 913

62.1 IPADDR_HA_EVENT_ERROR· 914

62.2 IPADDR_HA_STOP_EVENT· 915

63 IPCC·· 915

63.1 IPCC_LICENSE_ACTIVE· 915

63.2 IPCC_LICENSE_EXPIRE· 916

63.3 IPCC_NO_LICENSE· 916

64 IPFW·· 916

64.1 IPFW_ECMPTHRES_DRV_NOT_SUPPORT· 917

64.2 IPFW_FAILURE· 917

64.3 IPFW_NOTSUPPORT_FLOW_ORCH· 918

64.4 IPFW_SETTING_FAILED_PACKETDROP· 918

64.5 IPFW_TTLEXP_ALARM·· 919

64.6 IPFW_TTLEXP_ALRMRESUME· 920

64.7 IPv4_MTU_SET_DRV_NOT_SUPPORT· 920

65 IPSEC·· 921

65.1 IPSEC_ANTI-REPLAY_WINDOWS_ERROR· 921

65.2 IPSEC_FAILED_ADD_FLOW_TABLE· 922

65.3 IPSEC_KLOG_DROPPACKET· 923

65.4 IPSEC_POLICY_ADD·· 924

65.5 IPSEC_POLICY_ATTACH· 925

65.6 IPSEC_POLICY_DEL· 926

65.7 IPSEC_POLICY_DETACH· 927

65.8 IPSEC_SA_ESTABLISH· 928

65.9 IPSEC_SA_ESTABLISH_FAIL· 930

65.10 IPSEC_SA_INITIATION· 934

65.11 IPSEC_SA_TERMINATE· 935

65.12 IPSEC_TUNNEL_START· 937

65.13 IPSEC_TUNNEL_STOP· 938

66 IPSG·· 939

66.1 IPSG_ADDENTRY_ERROR· 939

66.2 IPSG_ADDEXCLUDEDVLAN_ERROR· 940

66.3 IPSG_ARP_LOCALMAC_CONFLICT· 941

66.4 IPSG_ARP_REMOTEMAC_CONFLICT· 942

66.5 IPSG_DELENTRY_ERROR· 943

66.6 IPSG_DELEXCLUDEDVLAN_ERROR· 944

66.7 IPSG_IPV4_ALARMCLEAR· 944

66.8 IPSG_IPV4_ALARMEMERGE· 945

66.9 IPSG_IPV4_VLAN_ALARMCLEAR· 945

66.10 IPSG_IPV4_VLAN_ALARMEMERGE· 946

66.11 IPSG_IPV6_ALARMCLEAR· 946

66.12 IPSG_IPV6_ALARMEMERGE· 947

66.13 IPSG_IPV6_VLAN_ALARMCLEAR· 947

66.14 IPSG_IPV6_VLAN_ALARMEMERGE· 948

66.15 IPSG_MAC_CONFLICT· 948

66.16 IPSG_ND_LOCALMAC_CONFLICT· 949

66.17 IPSG_ND_REMOTEMAC_CONFLICT· 950

67 IPSGT· 950

67.1 IPSGT_CRITICAL_MAPPINGS_MAXIMUM·· 951

68 IPv6 NetStream·· 951

68.1 NS6_FILTER_DRV_FAIL· 951

69 IRDP· 952

69.1 IRDP_EXCEED_ADVADDR_LIMIT· 952

70 IRF· 952

70.1 IRF_LINK_BLOCK· 952

70.2 IRF_LINK_DOWN· 953

70.3 IRF_LINK_UP· 953

70.4 IRF_MEMBERID_CONFLICT· 954

70.5 IRF_MERGE· 954

70.6 IRF_MERGE_NEED_REBOOT· 955

70.7 IRF_MERGE_NOT_NEED_REBOOT· 955

71 ISIS· 955

71.1 ISIS_LSP_CONFLICT· 956

71.2 ISIS_NBR_CHG·· 957

72 ISSU·· 959

72.1 ISSU_LOAD_FAILED·· 959

72.2 ISSU_LOAD_SUCCESS· 959

72.3 ISSU_PROCESSWITCHOVER· 960

72.4 ISSU_ROLLBACKCHECKNORMAL· 960

73 KPI 960

73.1 INDICATOR_UPPERLIMIT_ALARM·· 961

73.2 INDICATOR_LOWERLIMIT_ALARM·· 962

73.3 INDICATOR_RECOVER_ALARM·· 963

73.4 INDICATOR_PREDICT_UPPERLIMIT_ALARM·· 964

73.5 INDICATOR_PREDICT_LOWERLIMIT_ALARM·· 965

73.6 INDICATOR_PREDICT_RECOVER_ALARM·· 966

74 L2PT· 966

74.1 L2PT_ADD_GROUPMEMBER_FAILED·· 967

74.2 L2PT_CREATE_TUNNELGROUP_FAILED·· 967

74.3 L2PT_ENABLE_DROP_FAILED·· 968

74.4 L2PT_SET_MULTIMAC_FAILED·· 968

75 L2TPV2· 968

75.1 L2TPV2_SESSION_EXCEED_LIMIT· 969

75.2 L2TPV2_TUNNEL_EXCEED_LIMIT· 969

76 L2VPN·· 969

76.1 L2VPN_ARP_MOBILITY_SUPPRESS (public instance) 970

76.2 L2VPN_ARP_MOBILITY_SUPPRESS (VPN instance) 970

76.3 L2VPN_ARP_MOBILITY_UNSUPPRESS (public instance) 971

76.4 L2VPN_ARP_MOBILITY_UNSUPPRESS (VPN instance) 971

76.5 L2VPN_MAC_MOBILITY_SUPPRESS· 972

76.6 L2VPN_MAC_MOBILITY_UNSUPPRESS· 972

76.7 L2VPN_BGPVC_CONFLICT_LOCAL· 973

76.8 L2VPN_BGPVC_CONFLICT_REMOTE· 973

76.9 L2VPN_HARD_RESOURCE_NOENOUGH· 974

76.10 L2VPN_HARD_RESOURCE_RESTORE· 974

76.11 L2VPN_LABEL_DUPLICATE· 975

76.12 L2VPN_MLAG_AC_CONFLICT· 975

76.13 L2VPN_PACKET_DELAY_SEND_NOWARNING·· 976

76.14 L2VPN_PACKET_DELAY_SEND_WARNING·· 976

76.15 PROCESS· 977

77 LAGG·· 977

77.1 LAGG_ACTIVE· 977

77.2 LAGG_AUTO_AGGREGATION· 978

77.3 LAGG_INACTIVE_AICFG·· 978

77.4 LAGG_INACTIVE_BFD·· 979

77.5 LAGG_INACTIVE_CONFIGURATION· 979

77.6 LAGG_INACTIVE_DUPLEX· 980

77.7 LAGG_INACTIVE_HARDWAREVALUE· 980

77.8 LAGG_INACTIVE_IFCFG_DEFAULT· 981

77.9 LAGG_INACTIVE_IFCFG_LOOPPORT· 981

77.10 LAGG_INACTIVE_IFCFG_NONAGG·· 982

77.11 LAGG_INACTIVE_KEY_INVALID·· 982

77.12 LAGG_INACTIVE_LACP_ISOLATE· 983

77.13 LAGG_INACTIVE_LOWER_LIMIT· 983

77.14 LAGG_INACTIVE_MLAG_STANDBY· 984

77.15 LAGG_INACTIVE_NODEREMOVE· 984

77.16 LAGG_INACTIVE_OPERSTATE· 985

77.17 LAGG_INACTIVE_OTHER· 985

77.18 LAGG_INACTIVE_PARTNER· 986

77.19 LAGG_INACTIVE_PARTNER_KEY_WRONG·· 986

77.20 LAGG_INACTIVE_PARTNER_MAC_WRONG·· 987

77.21 LAGG_INACTIVE_PARTNER_NONAGG·· 987

77.22 LAGG_INACTIVE_PHYSTATE· 988

77.23 LAGG_INACTIVE_PORT_DEFAULT· 988

77.24 LAGG_INACTIVE_RDIRHANDLE· 989

77.25 LAGG_INACTIVE_REDUNDANCY· 989

77.26 LAGG_INACTIVE_RESOURCE_INSUFICIE· 990

77.27 LAGG_INACTIVE_SPEED·· 990

77.28 LAGG_INACTIVE_STANDBY· 991

77.29 LAGG_INACTIVE_UPPER_LIMIT· 991

77.30 LAGG_LACP_RECEIVE_TIMEOUT· 992

77.31 LAGG_PORT_DISCARDING_STATE· 992

77.32 LAGG_PORT_FORWARDING_STATE· 992

77.33 LAGG_SELECTPORT_INCONSISTENT· 993

78 LDP· 993

78.1 LDP_ADJACENCY_DOWN· 994

78.2 LDP_MPLSLSRID_CHG·· 996

78.3 LDP_SESSION_CHG·· 997

78.4 LDP_SESSION_GR· 1000

78.5 LDP_SESSION_SP· 1001

78.6 LDP_SESSIONNUMBER_EXCEED·· 1001

78.7 LDP_SESSIONNUMBER_EXCEEDCLEAR· 1002

79 LIC·· 1002

79.1 LICENSE· 1002

80 LIPC·· 1002

80.1 LIPC_CHECK· 1003

80.2 LIPC_MTCP_CHECK· 1003

80.3 LIPC_STCP_CHECK· 1004

80.4 LIPC_SUDP_CHECK· 1005

80.5 PORT_CHANGE· 1006

81 LLDP· 1006

81.1 LLDP_CREATE_NEIGHBOR· 1007

81.2 LLDP_DELETE_NEIGHBOR· 1008

81.3 LLDP_LESS_THAN_NEIGHBOR_LIMIT· 1009

81.4 LLDP_NEIGHBOR_AGE_OUT· 1009

81.5 LLDP_NEIGHBOR_PROTECTION_BLOCK· 1010

81.6 LLDP_NEIGHBOR_PROTECTION_DOWN· 1011

81.7 LLDP_NEIGHBOR_PROTECTION_UNBLOCK· 1011

81.8 LLDP_NEIGHBOR_PROTECTION_UP· 1012

81.9 LLDP_PVID_INCONSISTENT· 1012

81.10 LLDP_REACH_NEIGHBOR_LIMIT· 1013

82 LOAD·· 1013

82.1 BOARD_LOADING·· 1014

82.2 LOAD_FAILED·· 1015

82.3 LOAD_FINISHED·· 1016

83 LOGIN·· 1016

83.1 LOGIN_AUTHENTICATION_FAILED·· 1017

83.2 LOGIN_FAILED·· 1018

83.3 LOGIN_INVALID_USERNAME_PWD·· 1018

84 LPDT· 1019

84.1 LPDT_LOOPED·· 1019

84.2 LPDT_RECOVERED·· 1019

84.3 LPDT_VLAN_LOOPED·· 1020

84.4 LPDT_VLAN_RECOVERED·· 1020

84.5 LPDT_VSI_LOOPED·· 1021

84.6 LPDT_VSI_RECOVERED·· 1021

84.7 LPDT_VSI_BLOCKFAIL· 1022

85 LS· 1022

85.1 LOCALSVR_FAIL_TO_WRITETIME2FILE· 1022

85.2 LOCALSVR_PROMPTED_CHANGE_PWD·· 1023

85.3 LS_ADD_USER_TO_GROUP· 1024

85.4 LS_AUTHEN_FAILURE· 1025

85.5 LS_AUTHEN_SUCCESS· 1026

85.6 LS_DEL_USER_FROM_GROUP· 1026

85.7 LS_PWD_ADD_BLACKLIST· 1027

85.8 LS_PWD_CHGPWD·· 1027

85.9 LS_PWD_CHGPWD_FOR_AGEDOUT· 1028

85.10 LS_PWD_CHGPWD_FOR_AGEOUT· 1028

85.11 LS_PWD_CHGPWD_FOR_COMPOSITION· 1028

85.12 LS_PWD_CHGPWD_FOR_FIRSTLOGIN· 1029

85.13 LS_PWD_CHGPWD_FOR_LENGTH· 1029

85.14 LS_PWD_FAILED2WRITEPASS2FILE· 1030

85.15 LS_PWD_MODIFY_FAIL· 1031

85.16 LS_PWD_MODIFY_SUCCESS· 1032

85.17 LS_REAUTHEN_FAILURE· 1032

85.18 LS_UPDATE_PASSWORD_FAIL· 1033

85.19 LS_USER_CANCEL· 1033

85.20 LS_USER_PASSWORD_EXPIRE· 1034

85.21 LS_USER_ROLE_CHANGE· 1034

86 LSM·· 1034

86.1 LSM_SR_LABEL_CONFLICT· 1035

86.2 LSM_SR_PREFIX_CONFLICT· 1035

87 LSPV· 1035

87.1 LSPV_PING_STATIS_INFO·· 1036

88 M-LAG·· 1037

88.1 MLAG_AUTORECOVERY_TIMEOUT· 1037

88.2 MLAG_GLBCHECK_CONSISTENCY· 1038

88.3 MLAG_GLBCHECK_INCONSISTENCY· 1038

88.4 MLAG_IFCHECK_CONSISTENCY· 1039

88.5 MLAG_IFCHECK_INCONSISTENCY· 1039

88.6 MLAG_IFEVT_MLAGIF_BIND·· 1040

88.7 MLAG_IFEVT_MLAGIF_GLOBALDOWN· 1040

88.8 MLAG_IFEVT_MLAGIF_GLOBALUP· 1041

88.9 MLAG_IFEVT_MLAGIF_MAC_CHG·· 1041

88.10 MLAG_IFEVT_MLAGIF_NOSELECTED·· 1042

88.11 MLAG_IFEVT_MLAGIF_PEERBIND·· 1043

88.12 MLAG_IFEVT_MLAGIF_PEERUNBIND·· 1043

88.13 MLAG_IFEVT_PEERIF_NOSELECTED·· 1044

88.14 MLAG_IFEVT_PEERIF_SELECTED·· 1044

88.15 MLAG_IFEVT_MLAGIF_ELECTION_CHG·· 1045

88.16 MLAG_IFEVT_MLAGIF_PRIORITY_CHG·· 1045

88.17 MLAG_IFEVT_MLAGIF_ROLE_CHG·· 1046

88.18 MLAG_IFEVT_MLAGIF_SELECTED·· 1046

88.19 MLAG_IFEVT_MLAGIF_UNBIND·· 1047

88.20 MLAG_IFEVT_PEERLINK_BIND·· 1047

88.21 MLAG_IFEVT_PEERLINK_DOWN· 1048

88.22 MLAG_IFEVT_PEERLINK_UNBIND·· 1049

88.23 MLAG_IFEVT_PEERLINK_UP· 1049

88.24 MLAG_PEERLINK_BLOCK· 1050

88.25 MLAG_PEERLINK_UNBLOCK· 1050

88.26 MLAG_KEEPALIVEINTERVAL_MISMATCH· 1051

88.27 MLAG_KEEPALIVELINK_DOWN· 1051

88.28 MLAG_KEEPALIVELINK_UP· 1052

88.29 MLAG_KEEPALIVE_NEED_CHECK· 1052

88.30 MLAG_KEEPALIVEPACKETS_FAILED·· 1053

88.31 MLAG_DEVICE_MADDOWN· 1054

88.32 MLAG_DEVICE_MADRECOVERY· 1055

88.33 MLAG_SYSEVENT_DEVICEROLE_CHANGE· 1055

88.34 MLAG_SYSEVENT_MAC_CHANGE· 1056

88.35 MLAG_SYSEVENT_MODE_CHANGE· 1056

88.36 MLAG_SYSEVENT_NUMBER_CHANGE· 1057

88.37 MLAG_SYSEVENT_PRIORITY_CHANGE· 1057

88.38 MLAG_VMAC_INEFFECTIVE· 1058

89 MAC·· 1058

89.1 MAC_DRIVER_ADD_ENTRY· 1058

89.2 MAC_NOTIFICATION· 1059

89.3 MAC_PROTOCOLPKT_NORES_GLOBAL· 1060

89.4 MAC_PROTOCOLPKT_NORES_PORT· 1060

89.5 MAC_PROTOCOLPKT_NORES_VLAN· 1061

89.6 MAC_TABLE_FULL_GLOBAL· 1061

89.7 MAC_TABLE_FULL_PORT· 1062

89.8 MAC_TABLE_FULL_VLAN· 1062

89.9 MAC_TABLE_FULL_VSI 1063

89.10 MAC_VLAN_LEARNLIMIT_NORESOURCE· 1063

89.11 MAC_VLAN_LEARNLIMIT_NOTSUPPORT· 1064

90 MACA· 1064

90.1 MACA_ENABLE_NOT_EFFECTIVE· 1064

90.2 MACA_LOGIN_FAILURE· 1065

90.3 MACA_LOGIN_FAILURE (EAD) 1066

90.4 MACA_LOGIN_SUCC· 1067

90.5 MACA_LOGIN_SUCC (in open mode) 1067

90.6 MACA_LOGOFF· 1068

90.7 MACA_LOGOFF (in open mode) 1069

90.8 MACA_USER_IPV4_CHANGE· 1070

90.9 MACA_USER_IPV6_CHANGE· 1070

91 MACSEC·· 1075

91.1 MACSEC_MKA_KEEPALIVE_TIMEOUT· 1076

91.2 MACSEC_MKA_PRINCIPAL_ACTOR· 1076

91.3 MACSEC_MKA_SAK_REFRESH· 1077

91.4 MACSEC_MKA_SESSION_ESTABLISHED·· 1077

91.5 MACSEC_MKA_SESSION_REAUTH· 1078

91.6 MACSEC_MKA_SESSION_SECURED·· 1078

91.7 MACSEC_MKA_SESSION_START· 1079

91.8 MACSEC_MKA_SESSION_STOP· 1079

91.9 MACSEC_MKA_SESSION_UNESTABLISHED·· 1080

91.10 MACSEC_MKA_SESSION_UNSECURED·· 1080

91.11 MACSEC_VALIDDATION_MODE· 1081

92 MBFD·· 1081

92.1 MBFD_TRACEROUTE_FAILURE· 1082

93 MBUF· 1083

93.1 MBUF_DATA_BLOCK_CREATE_FAIL· 1083

94 MCS· 1083

94.1 MCS_ENTRY_DRV_FAILED·· 1084

95 MCS6· 1084

95.1 MCS_ENTRY_DRV_FAILED·· 1085

96 MDC·· 1085

96.1 MDC_CREATE· 1086

96.2 MDC_CREATE_ERR· 1086

96.3 MDC_DELETE· 1087

96.4 MDC_KERNEL_EVENT_TOOLONG·· 1087

96.5 MDC_LICENSE_EXPIRE· 1088

96.6 MDC_NO_FORMAL_LICENSE· 1088

96.7 MDC_NO_LICENSE_EXIT· 1089

96.8 MDC_OFFLINE· 1089

96.9 MDC_ONLINE· 1089

96.10 MDC_STATE_CHANGE· 1090

97 MFIB· 1090

97.1 MFIB_IPV6L3MULTICAST_FAIL· 1090

97.2 MFIB_IPV6L3MULTICAST_FAIL_INT· 1091

97.3 MFIB_IPV6L3MULTICAST_SUCCEED·· 1091

97.4 MFIB_IPV6L3MULTICAST_SUCCEED_INT· 1092

97.5 MFIB_L3MULTICAST_FAIL· 1092

97.6 MFIB_L3MULTICAST_FAIL_INT· 1093

97.7 MFIB_L3MULTICAST_SUCCEED·· 1093

97.8 MFIB_L3MULTICAST_SUCCEED_INT· 1094

97.9 MFIB_MEM_ALERT· 1094

97.10 MFIB_MTI_NO_ENOUGH_RESOURCE· 1095

97.11 MFIB_ROUTING_FAIL· 1095

97.12 MFIB_IPV6ROUTING_FAIL· 1096

97.13 MFIB_ROUTING_FAIL_INTF· 1096

97.14 MFIB_IPV6ROUTING_FAIL_INTF· 1097

98 MGROUP· 1097

98.1 MGROUP_APPLY_SAMPLER_FAIL· 1097

98.2 MGROUP_RESTORE_CPUCFG_FAIL· 1098

98.3 MGROUP_RESTORE_GROUP_FAIL· 1098

98.4 MGROUP_RESTORE_IFCFG_FAIL· 1099

98.5 MGROUP_SYNC_CFG_FAIL· 1099

99 MLD·· 1099

99.1 MLD_GROUP_JOIN· 1100

99.2 MLD_GROUP_LEAVE· 1100

100 MOD·· 1101

100.1 MOD_ENABLE_FAIL· 1101

100.2 MOD_MODIFY_FAIL· 1101

101 MPLS· 1101

101.1 MPLS_EXTLABTHRE_EXCEED·· 1102

101.2 MPLS_EXTLABTHRE_EXCEEDCLEAR· 1103

101.3 MPLS_EXTLABTOT_EXCEED·· 1104

101.4 MPLS_EXTLABTOT_EXCEEDCLEAR· 1105

101.5 MPLS_EXTRESCOUNT_EXCEED·· 1105

101.6 MPLS_EXTRESCOUNT_EXCEEDCLEAR· 1106

101.7 MPLS_EXTLABLAYER_EXCEED·· 1106

101.8 MPLS_EXTLABLAYER_EXCEEDCLEAR· 1106

101.9 MPLS_EXTENTRYRES_EXCEED·· 1107

101.10 MPLS_EXTENTRYRES_EXCEEDCLEAR· 1107

101.11 MPLS_HARD_RESOURCE_NOENOUGH· 1107

101.12 MPLS_HARD_RESOURCE_RESTORE· 1108

102 MRP· 1108

102.1 IECMRP_INTER_MULTIPLE_MANAGERS· 1108

102.2 IECMRP_INTER_ROLE_FAIL· 1109

102.3 IECMRP_INTER_STATE_CHANGE· 1109

102.4 IECMRP_MRA_ROLE_CHANGE· 1110

102.5 IECMRP_MULTIPLE_MANAGERS· 1110

102.6 IECMRP_REDUNANCY_ROLE_FAIL· 1111

102.7 IECMRP_REDUN_STATE_CHANGE· 1111

103 MTLK· 1111

103.1 MTLK_UPLINK_STATUS_CHANGE· 1112

104 MTP· 1112

104.1 MTP_PING_INFO·· 1113

104.2 MTP_TRACERT_INFO·· 1114

105 NA4· 1114

105.1 NA4_CLEARINFO_DRV· 1114

105.2 NA4_GETINFO_DRV· 1115

105.3 NA4_STATISTIC_DRV· 1115

106 NAT· 1115

106.1 NAT_ADDR_BIND_CONFLICT· 1116

106.2 NAT_FAILED_ADD_FLOW_RULE· 1117

106.3 NAT_FLOW·· 1118

106.4 NAT_SERVER_INVALID·· 1119

106.5 NAT_SERVICE_CARD_RECOVER_FAILURE· 1120

107 ND·· 1121

107.1 ND_COMMONPROXY_ENABLE_FAILED·· 1121

107.2 ND_CONFLICT· 1122

107.3 ND_DUPADDR· 1122

107.4 ND_ENTRY_ENOUGHRESOURCE· 1123

107.5 ND_ENTRY_INCONSISTENT· 1124

107.6 ND_ENTRY_NORESOURCE· 1125

107.7 ND_EVENTQUE_ALERT· 1125

107.8 ND_HARDWARE_REFRESH_NORESOURCE· 1126

107.9 ND_HARDWARE_SEND_NORESOURCE· 1126

107.10 ND_HOST_IP_CONFLICT· 1127

107.11 ND_HOST_IPCONFLICT_ALARM·· 1128

107.12 ND_HOST_IPCONFLICT_RESUME· 1129

107.13 ND_LIPCQUE_ALERT· 1130

107.14 ND_LOCALPROXY_ENABLE_FAILED·· 1130

107.15 ND_PACKET_SPEEDLIMIT_ALARM·· 1131

107.16 ND_PACKET_SPEEDLIMIT_RESUME· 1131

107.17 ND_PKTQUE_ALERT· 1132

107.18 ND_PKTQUE_RESUME· 1132

107.19 ND_MAC_CHECK· 1133

107.20 ND_NETWORKROUTE_DUPLICATE· 1133

107.21 ND_RAGUARD_DROP· 1134

107.22 ND_RATE_EXCEEDED·· 1134

107.23 ND_RATELIMIT_NOTSUPPORT· 1135

107.24 ND_SET_PORT_TRUST_NORESOURCE· 1135

107.25 ND_SET_VLAN_REDIRECT_NORESOURCE· 1136

107.26 ND_SNOOPING_LEARN_ALARM·· 1136

107.27 ND_SNOOPING_LEARN_ALARM_RECOVER· 1137

107.28 ND_SOURCE_IP· 1137

107.29 ND_SOURCE_MAC· 1138

107.30 ND_SUPPR_ALARM_CLEAR· 1138

107.31 ND_SUPPR_THRESHOLD_EXCEED·· 1138

107.32 ND_USER_DUPLICATE_IPV6ADDR· 1140

107.33 ND_USER_MOVE· 1141

107.34 ND_USER_OFFLINE· 1142

107.35 ND_USER_ONLINE· 1142

107.36 ND_VSISUP_PKTQUE_ALERT· 1143

108 NETCONF· 1143

108.1 CLI 1144

108.2 EDIT-CONFIG·· 1145

108.3 EDIT_CONFIG_CLI 1147

108.4 NETCONF_CONFIG_LOG·· 1148

108.5 NETCONF_MSG_DEL· 1149

108.6 THREAD·· 1149

109 NETSLICE· 1149

109.1 NETSLICE_CONFIG_INSTANCE_FAIL· 1150

109.2 NETSLICE_CONFIG_PRIORITY_FAIL· 1151

109.3 NETSLICE_CONFIG_QUEUECLASS_FAIL· 1152

109.4 NETSLICE_CONFIG_BINDSLICE_FAIL· 1153

109.5 NETSLICE_CONFIG_PREFIX_FAIL· 1154

109.6 NETSLICE_CONFIG_CHANNEL_FAIL· 1155

110 NetStream·· 1155

110.1 NS4_FILTER_DRV_FAIL· 1156

111 NQA· 1156

111.1 NQA_ENTRY_PROBE_RESULT· 1157

111.2 NQA_ICPIF_THRESHOLD·· 1158

111.3 NQA_JITTER_DS_THRESHOLD·· 1159

111.4 NQA_JITTER_OWD_DS_THRESHOLD·· 1160

111.5 NQA_JITTER_OWD_SD_THRESHOLD·· 1161

111.6 NQA_JITTER_PACKETLOSS· 1162

111.7 NQA_JITTER_RTT_THRESHOLD·· 1163

111.8 NQA_JITTER_SD_THRESHOLD·· 1164

111.9 NQA_LOG_UNREACHABLE· 1165

111.10 NQA_MOS_THRESHOLD·· 1165

111.11 NQA_PROBE_DURATION· 1166

111.12 NQA_PROBE_FAILURE· 1167

111.13 NQA_SCHEDULE_FAILURE· 1168

111.14 NQA_SEVER_FAILURE· 1169

111.15 NQA_STAMP_START_FAILURE· 1170

111.16 NQA_START_FAILURE· 1171

111.17 NQA_TEST_FAILURE· 1172

111.18 NQA_TWAMP_LIGHT_PACKET_INVALID·· 1173

111.19 NQA_TWAMP_LIGHT_REACTION· 1174

111.20 NQA_TWAMP_LIGHT_SENDER_START_FAILURE· 1175

111.21 NQA_TWAMP_LIGHT_START_FAILURE· 1176

112 NSS· 1176

112.1 NSS_ENABLE_FAIL· 1177

112.2 NSS_SESSION_TIMEOUT_FAIL· 1177

113 NTP· 1177

113.1 NTP_CLOCK_CHANGE· 1178

113.2 NTP_DynSession_Limit 1178

113.3 NTP_DynSession_Limit_Resume· 1179

113.4 NTP_LEAP_CHANGE· 1179

113.5 NTP_SERVER_ABNORMAL· 1180

113.6 NTP_SERVER_NORMAL· 1181

113.7 NTP_SESSION_LIMIT· 1181

113.8 NTP_SESSION_LIMIT_RESUME· 1182

113.9 NTP_SOURCE_CHANGE· 1182

113.10 NTP_SOURCE_LOST· 1183

113.11 NTP_STEP_SET_TIME· 1183

113.12 NTP_STRATUM_CHANGE· 1184

113.13 NTP_TIMEOFFSET_THRES_EXCEED·· 1185

113.14 NTP_TIMEOFFSET_THRES_RESUME· 1185

114 OAP· 1185

114.1 OAP_CLIENT_DEREG·· 1186

114.2 OAP_CLIENT_TIMEOUT· 1186

115 OBJP· 1186

115.1 OBJP_ACCELERATE_NO_RES· 1187

115.2 OBJP_ACCELERATE_NOT_SUPPORT· 1187

115.3 OBJP_ACCELERATE_UNK_ERR· 1188

116 OFP· 1188

116.1 OFP_ACTIVE· 1188

116.2 OFP_ACTIVE_FAILED·· 1189

116.3 OFP_CONNECT· 1189

116.4 OFP_DISCONNECT· 1190

116.5 OFP_FAIL_OPEN· 1190

116.6 OFP_FAIL_OPEN_FAILED·· 1191

116.7 OFP_FLOW_ADD·· 1191

116.8 OFP_FLOW_ADD_ARP_FAILED·· 1192

116.9 OFP_FLOW_ADD_BUSY· 1192

116.10 OFP_FLOW_ADD_BUSY_RECOVER· 1193

116.11 OFP_FLOW_ADD_DUP· 1193

116.12 OFP_FLOW_ADD_FAILED·· 1194

116.13 OFP_FLOW_ADD_ND_FAILED·· 1195

116.14 OFP_FLOW_ADD_TABLE_MISS· 1195

116.15 OFP_FLOW_ADD_TABLE_MISS_FAILED·· 1196

116.16 OFP_FLOW_DEL· 1196

116.17 OFP_FLOW_DEL_L2VPN_DISABLE· 1197

116.18 OFP_FLOW_DEL_TABLE_MISS· 1197

116.19 OFP_FLOW_DEL_TABLE_MISS_FAILED·· 1198

116.20 OFP_FLOW_DEL_VSIIF_DEL· 1198

116.21 OFP_FLOW_DEL_VXLAN_DEL· 1199

116.22 OFP_FLOW_MOD·· 1199

116.23 OFP_FLOW_MOD_FAILED·· 1200

116.24 OFP_FLOW_MOD_TABLE_MISS· 1200

116.25 OFP_FLOW_MOD_TABLE_MISS_FAILED·· 1201

116.26 OFP_FLOW_RMV_GROUP· 1201

116.27 OFP_FLOW_RMV_HARDTIME· 1202

116.28 OFP_FLOW_RMV_IDLETIME· 1202

116.29 OFP_FLOW_RMV_METER· 1203

116.30 OFP_FLOW_UPDATE_FAILED·· 1203

116.31 OFP_GROUP_ADD·· 1204

116.32 OFP_GROUP_ADD_FAILED·· 1204

116.33 OFP_GROUP_DEL· 1205

116.34 OFP_GROUP_MOD·· 1205

116.35 OFP_GROUP_MOD_FAILED·· 1206

116.36 OFP_GROUP_REFRESH_FAILED·· 1206

116.37 OFP_GROUP_ROLLBACK_FAILED·· 1207

116.38 OFP_METER_ADD·· 1207

116.39 OFP_METER_ADD_FAILED·· 1208

116.40 OFP_METER_DEL· 1208

116.41 OFP_METER_MOD·· 1209

116.42 OFP_METER_MOD_FAILED·· 1209

116.43 OFP_MISS_RMV_GROUP· 1210

116.44 OFP_MISS_RMV_HARDTIME· 1210

116.45 OFP_MISS_RMV_IDLETIME· 1211

116.46 OFP_MISS_RMV_METER· 1211

116.47 OFP_SMARTGROUP_BIND·· 1212

116.48 OFP_SMARTGROUP_BIND_FAILED·· 1213

116.49 OFP_SMARTGROUP_NEW_BIND·· 1214

116.50 OFP_SMARTGROUP_NEW_BIND_FAILED·· 1215

116.51 OFP_SMARTGROUP_REBIND·· 1216

116.52 OFP_SMARTGROUP_REBIND_FAILED·· 1217

116.53 OFP_SMARTGROUP_UNBIND·· 1218

116.54 OFP_SMARTGROUP_UNBIND_FAILED·· 1218

116.55 OFP_TTP_GROUP_DEL_DENY· 1219

116.56 OFP_RADARDETECTION· 1219

116.57 PORT_MOD·· 1220

117 ONVIF· 1220

117.1 ONVIF_ENDPOINT_CHANGE· 1221

117.2 ONVIF_ENDPOINT_OFFLINE· 1222

117.3 ONVIF_ENDPOINT_ONLINE· 1222

118 OPENSRCFreeRADIUS··· 1223

118.1 SYSLOG·· 1223

118.2 SYSLOG·· 1224

118.3 SYSLOG·· 1225

118.4 SYSLOG·· 1226

119 OPTMOD·· 1228

119.1 BIAS_HIGH· 1228

119.2 BIAS_LOW·· 1229

119.3 BIAS_NORMAL· 1229

119.4 CFG_ERR· 1230

119.5 CHKSUM_ERR· 1230

119.6 FIBER_SFPMODULE_INVALID·· 1231

119.7 FIBER_SFPMODULE_NOWINVALID·· 1231

119.8 MOD_ALM_OFF· 1232

119.9 MOD_ALM_ON· 1232

119.10 MODULE_IN· 1233

119.11 MODULE_OUT· 1233

119.12 OPTICAL_ALARM_CLEAR· 1234

119.13 OPTICAL_ALARM_OCCUR· 1235

119.14 OPTICAL_WARNING_CLEAR· 1236

119.15 OPTICAL_WARNING_OCCUR· 1238

119.16 OPTMOD_COUNTERFEIT_MODULE· 1240

119.17 OPTMOD_FEC_MODE_RESET· 1240

119.18 OPTMOD_MODULE_CHECK· 1241

119.19 PHONY_MODULE· 1241

119.20 RX_ALM_OFF· 1242

119.21 RX_ALM_ON· 1242

119.22 RX_POW_HIGH· 1243

119.23 RX_POW_LOW·· 1243

119.24 TEMP_HIGH· 1244

119.25 TEMP_LOW·· 1244

119.26 TX_ALM_OFF· 1245

119.27 TX_ALM_ON· 1245

119.28 TX_POW_HIGH· 1246

119.29 TX_POW_LOW·· 1246

119.30 TYPE_ERR· 1247

119.31 VOLT_HIGH· 1247

119.32 VOLT_LOW·· 1248

120 OSPF· 1248

120.1 OSPF_DUP_RTRID_NBR· 1249

120.2 OSPF_IF_CONFIG_ERROR· 1250

120.3 OSPF_IF_NETWORKTYPE_MISMATCH· 1251

120.4 OSPF_IP_CONFLICT_INTRA· 1252

120.5 OSPF_LAST_NBR_DOWN· 1253

120.6 OSPF_NBR_CHG·· 1256

120.7 OSPF_NBR_CHG_REASON· 1258

120.8 OSPF_RTRID_CHG·· 1262

120.9 OSPF_RTRID_CONFLICT_INTER· 1263

120.10 OSPF_RTRID_CONFLICT_INTRA· 1264

120.11 OSPF_VLINKID_CHG·· 1264

121 OSPFV3· 1265

121.1 OSPFV3_DUP_RTRID_NBR· 1265

121.2 OSPFV3_IF_NETWORKTYPE_MISMATCH· 1266

121.3 OSPFV3_LAST_NBR_DOWN· 1267

121.4 OSPFV3_NBR_CHG·· 1270

121.5 OSPFV3_RTRID_CONFLICT_INTER· 1271

121.6 OSPFV3_RTRID_CONFLICT_INTRA· 1272

122 PBB· 1272

122.1 PBB_JOINAGG_WARNING·· 1272

123 PBR·· 1273

123.1 PBR4_HARDWARE_ERROR· 1273

124 PCE· 1273

124.1 PCE_PCEP_SESSION_CHG·· 1274

125 PEXIRF3.1··· 1274

125.1 PEX_AUTOCONFIG_BAGG_ASSIGNMEMBER· 1275

125.2 PEX_AUTOCONFIG_BAGG_CREATE· 1275

125.3 PEX_AUTOCONFIG_BAGG_NORESOURCE· 1276

125.4 PEX_AUTOCONFIG_BAGG_REMOVEMEMBER· 1276

125.5 PEX_AUTOCONFIG_CAPABILITY_ENABLE· 1277

125.6 PEX_AUTOCONFIG_CASCADELIMIT· 1277

125.7 PEX_AUTOCONFIG_CONNECTION_ERROR· 1278

125.8 PEX_AUTOCONFIG_DIFFGROUPNUMBER· 1278

125.9 PEX_AUTOCONFIG_DYNAMICBAGG_STP· 1279

125.10 PEX_AUTOCONFIG_GROUP_CREATE· 1279

125.11 PEX_AUTOCONFIG_NONUMBERRESOURCE· 1280

125.12 PEX_AUTOCONFIG_NOT_CASCADEPORT· 1280

125.13 PEX_AUTOCONFIG_NUMBER_ASSIGN· 1281

125.14 PEX_LLDP_DISCOVER· 1281

125.15 PEX_MEMBERID_EXCEED·· 1282

125.16 PEX_PECSP_OPEN_RCVD·· 1282

125.17 PEX_PECSP_OPEN_SEND·· 1283

125.18 PEX_PECSP_TIMEOUT· 1283

126 PEXIRF3··· 1283

126.1 PEX_ASSOCIATEID_MISMATCHING·· 1284

126.2 PEX_CONFIG_ERROR· 1284

126.3 PEX_CONNECTION_ERROR· 1285

126.4 PEX_FORBID_STACK· 1285

126.5 PEX_LINK_BLOCK· 1286

126.6 PEX_LINK_DOWN· 1286

126.7 PEX_LINK_FORWARD·· 1287

126.8 PEX_REG_JOININ· 1287

126.9 PEX_REG_LEAVE· 1288

126.10 PEX_REG_REQUEST· 1289

126.11 PEX_STACKCONNECTION_ERROR· 1289

127 PFILTER·· 1290

127.1 PFILTER_GLB_RES_CONFLICT· 1290

127.2 PFILTER_GLB_IPV4_DACT_NO_RES· 1290

127.3 PFILTER_GLB_IPV4_DACT_UNK_ERR· 1291

127.4 PFILTER_GLB_IPV6_DACT_NO_RES· 1291

127.5 PFILTER_GLB_IPV6_DACT_UNK_ERR· 1292

127.6 PFILTER_GLB_MAC_DACT_NO_RES· 1292

127.7 PFILTER_GLB_MAC_DACT_UNK_ERR· 1293

127.8 PFILTER_GLB_NO_RES· 1293

127.9 PFILTER_GLB_NOT_SUPPORT· 1294

127.10 PFILTER_GLB_UNK_ERR· 1294

127.11 PFILTER_IF_IPV4_DACT_NO_RES· 1295

127.12 PFILTER_IF_IPV4_DACT_UNK_ERR· 1295

127.13 PFILTER_IF_IPV6_DACT_NO_RES· 1296

127.14 PFILTER_IF_IPV6_DACT_UNK_ERR· 1296

127.15 PFILTER_IF_MAC_DACT_NO_RES· 1297

127.16 PFILTER_IF_MAC_DACT_UNK_ERR· 1297

127.17 PFILTER_IF_NO_RES· 1298

127.18 PFILTER_IF_NOT_SUPPORT· 1298

127.19 PFILTER_IF_RES_CONFLICT· 1299

127.20 PFILTER_IF_UNK_ERR· 1299

127.21 PFILTER_IPV4_FLOW_INFO·· 1300

127.22 PFILTER_IPV4_FLOW_STATIS· 1300

127.23 PFILTER_IPV6_FLOW_INFO·· 1301

127.24 PFILTER_IPV6_FLOW_STATIS· 1301

127.25 PFILTER_IPV6_STATIS_INFO·· 1302

127.26 PFILTER_MAC_FLOW_INFO·· 1302

127.27 PFILTER_STATIS_INFO·· 1303

127.28 PFILTER_VLAN_IPV4_DACT_NO_RES· 1303

127.29 PFILTER_VLAN_IPV4_DACT_UNK_ERR· 1304

127.30 PFILTER_VLAN_IPV6_DACT_NO_RES· 1304

127.31 PFILTER_VLAN_IPV6_DACT_UNK_ERR· 1305

127.32 PFILTER_VLAN_MAC_DACT_NO_RES· 1305

127.33 PFILTER_VLAN_MAC_DACT_UNK_ERR· 1306

127.34 PFILTER_VLAN_NO_RES· 1306

127.35 PFILTER_VLAN_NOT_SUPPORT· 1307

127.36 PFILTER_VLAN_RES_CONFLICT· 1307

127.37 PFILTER_VLAN_UNK_ERR· 1308

128 PIM·· 1308

128.1 PIM_CBSR_TO_EBSR· 1309

128.2 PIM_DR_ELECTION· 1310

128.3 PIM_ERR_INVALID_JP· 1311

128.4 PIM_ERR_INVALID_REG·· 1312

128.5 PIM_EBSR_TO_CBSR· 1313

128.6 PIM_NBR_DOWN· 1314

128.7 PIM_NBR_UP· 1315

128.8 PIM_NBR_LOSS· 1316

128.9 PIM_RP_CHANGED·· 1317

128.10 PIM_SELECTUPSTREAM_FAIL· 1318

129 PIM6· 1318

129.1 PIM_CBSR_TO_EBSR· 1319

129.2 PIM_DR_ELECTION· 1320

129.3 PIM_ERR_INVALID_JP· 1321

129.4 PIM_ERR_INVALID_REG·· 1322

129.5 PIM_EBSR_TO_CBSR· 1323

129.6 PIM_NBR_UP· 1324

129.7 PIM_NBR_LOSS· 1324

129.8 PIM_RP_CHANGED·· 1325

130 PING·· 1325

130.1 PING_STATISTICS· 1326

130.2 PING_VPN_STATISTICS· 1327

130.3 PING6_STATISTICS· 1328

130.4 PING6_VPN_STATISTICS· 1329

131 PKG·· 1330

131.1 PKG_ACTIVE_NEED_RESTART· 1330

131.2 PKG_BOOTLOADER_FILE_FAILED·· 1330

131.3 PKG_BOOTLOADER_FILE_SUCCESS· 1331

131.4 PKG_INACTIVE_NEED_RESTART· 1331

131.5 PKG_INSTALL_ACTIVATE_FAILED·· 1332

131.6 PKG_INSTALL_ACTIVATE_SUCCESS· 1332

131.7 PKG_UPGRADE_INFO·· 1333

132 PKI 1333

132.1 PKI_GET_CERT_FROM_CA_SERVER_FAIL· 1333

132.2 PKI_IMPORT_CERT_FAIL· 1334

132.3 PKI_REQUEST_CERT_FAIL· 1336

132.4 PKI_REQUEST_CERT_SUCCESS· 1337

132.5 PKI_RETRIEVE_CRL_FAIL· 1338

132.6 PKI_VALIDATE_CERT_FAIL· 1339

132.7 PKI_CA_CERT_INVALID·· 1341

132.8 PKI_CA_CERT_VALID·· 1342

132.9 PKI_CRL_HTTP_SUCCESS· 1342

132.10 PKI_CRL_HTTP_FAILURE· 1343

132.11 PKI_CRL_LDAP_SUCCESS· 1344

132.12 PKI_CRL_LDAP_FAILURE· 1345

132.13 PKI_CRL_SCEP_SUCCESS· 1346

132.14 PKI_CRL_SCEP_FAILURE· 1347

132.15 PKI_CRL_VALID·· 1348

132.16 PKI_LOCAL_CERT_INVALID·· 1348

132.17 PKI_LOCAL_CERT_VALID·· 1349

132.18 PKI_LOCAL_CERT_LDAP_SUCCESS· 1349

132.19 PKI_LOCAL_CERT_LDAP_FAILURE· 1350

132.20 PKI_LOCAL_CERT_SCEP_SUCCESS· 1351

132.21 PKI_LOCAL_CERT_SECP_FAILURE· 1352

133 PKT2CPU·· 1352

133.1 PKT2CPU_NO_RESOURCE· 1353

134 PKTCPT· 1353

134.1 PKTCPT_AP_OFFLINE· 1353

134.2 PKTCPT_AREADY_EXIT· 1354

134.3 PKTCPT_CONN_FAIL· 1354

134.4 PKTCPT_INVALID_FILTER· 1355

134.5 PKTCPT_LOGIN_DENIED·· 1355

134.6 PKTCPT_MEMORY_ALERT· 1356

134.7 PKTCPT_OPEN_FAIL· 1356

134.8 PKTCPT_OPERATION_TIMEOUT· 1357

134.9 PKTCPT_SERVICE_FAIL· 1357

134.10 PKTCPT_UNKNOWN_ERROR· 1358

134.11 PKTCPT_UPLOAD_ERROR· 1358

134.12 PKTCPT_WRITE_FAIL· 1359

135 PoE· 1359

135.1 POE_AI_CLEAR· 1359

135.2 POE_AI_DETECTIONMODE_NONE· 1360

135.3 POE_AI_DETECTIONMODE_SIMPLE· 1360

135.4 POE_AI_DISCONNECT_AC· 1361

135.5 POE_AI_DISCONNECT_DELAY· 1361

135.6 POE_AI_FORCE_PoE· 1362

135.7 POE_AI_HIGH_INRUSH· 1362

135.8 POE_AI_LEGACY· 1363

135.9 POE_AI_MAXPOWER· 1363

135.10 POE_AI_RESTART· 1364

135.11 POE_TRACK_POWEROFF· 1364

135.12 POE_TRACK_UNREACHABLE· 1365

135.13 PSE_PORT_ON_OFF_CHANGE· 1366

136 PORTAL· 1366

136.1 PORTAL_RULE_FAILED·· 1367

137 PORTSEC·· 1367

137.1 PORTSEC_ACL_FAILURE· 1368

137.2 PORTSEC_ACL_SUCCESS· 1368

137.3 PORTSEC_CAR_FAILURE· 1369

137.4 PORTSEC_CREATEAC_FAILURE· 1370

137.5 PORTSEC_LEARNED_MACADDR· 1371

137.6 PORTSEC_NEWMAC_PKTNUM_RECOVER· 1371

137.7 PORTSEC_NEWMAC_PKTNUM_WARNING·· 1372

137.8 PORTSEC_NEWMAC_PKTRATE_WARNING·· 1372

137.9 PORTSEC_NTK_NOT_EFFECTIVE· 1373

137.10 PORTSEC_PORTMODE_NOT_EFFECTIVE· 1373

137.11 PORTSEC_PROFILE_FAILURE· 1374

137.12 PORTSEC_QUE_LENGTH_RECOVER· 1374

137.13 PORTSEC_QUE_LENGTH_WARNING·· 1375

137.14 PORTSEC_STRICT_INTR_FAIL· 1375

137.15 PORTSEC_URL_FAILURE· 1376

137.16 PORTSEC_URL_SUCCESS· 1376

137.17 PORTSEC_VIOLATION· 1377

137.18 PORTSEC_VIOLATION_RECOVER· 1378

137.19 PORTSEC_VLANMACLIMIT· 1379

138 PPP· 1379

138.1 IPPOOL_ADDRESS_EXHAUSTED·· 1379

138.2 PPP_USER_LOGOFF· 1380

138.3 PPP_USER_LOGON_FAILED·· 1381

138.4 PPP_USER_LOGON_SUCCESS· 1382

139 PTP· 1382

139.1 PTP_BEST_INSTANCE_CHANGE· 1383

139.2 PTP_EXT_TIME_PORT_DISCONNECT· 1383

139.3 PTP_EXT_TIME_PORT_RECOVER· 1384

139.4 PTP_FREQUENCY_LOCK· 1384

139.5 PTP_FREQUENCY_NOT_LOCK· 1385

139.6 PTP_MASTER_CLOCK_CHANGE· 1386

139.7 PTP_MEAN_PATH_DELAY_ABNORMAL· 1387

139.8 PTP_PKTLOST· 1388

139.9 PTP_PKTLOST_RECOVER· 1389

139.10 PTP_PORT_ATTR_INCONSISTENCY· 1390

139.11 PTP_PORT_ATTR_INCONSISTENCY_RECOVER· 1391

139.12 PTP_PORT_BMCINFO_CHANGE· 1391

139.13 PTP_PORT_STATE_CHANGE· 1392

139.14 PTP_SET_TIME· 1393

139.15 PTP_SRC_CHANGE· 1394

139.16 PTP_SRC_SWITCH· 1395

139.17 PTP_SYNC_RESUME· 1395

139.18 PTP_SYNC_SUPPRESS· 1396

139.19 PTP_TIME_LOCK· 1396

139.20 PTP_TIME_NOT_LOCK· 1397

140 PTS· 1397

140.1 PTS_AK_AUTH_FAILED·· 1397

140.2 PTS_AK_INVALID·· 1398

140.3 PTS_AK_NO_CERT· 1398

140.4 PTS_AK_NO_EXIST· 1398

140.5 PTS_AK_NO_LOAD·· 1399

140.6 PTS_BTW_PCR_FAILED·· 1399

140.7 PTS_CHECK_RM_VERSION_FAILED·· 1399

140.8 PTS_CREATE_AGED_TIMER_FAILED·· 1400

140.9 PTS_CREATE_CHECK_TIMER_FAILED·· 1400

140.10 PTS_CREATE_CONTEXT_FAILED·· 1401

140.11 PTS_CREATE_EPOLL_FAILED·· 1401

140.12 PTS_CREATE_HASH_FAILED·· 1402

140.13 PTS_CREATE_SELFVERIFY_COUNTER_FAILED·· 1402

140.14 PTS_CREATE_SELFVERIFY_TIMER_FAILED·· 1403

140.15 PTS_CREATE_SOCKET_FAILED·· 1403

140.16 PTS_CREATE_TIMER_FAILED·· 1404

140.17 PTS_FILE_HASH_FAILED·· 1404

140.18 PTS_LOAD_KEY_FAILED·· 1405

140.19 PTS_PARSE_IML_FAILED·· 1405

140.20 PTS_PKG_PCR_FAILED·· 1406

140.21 PTS_READ_PCR_FAILED·· 1406

140.22 PTS_RM_FILE_FAILED·· 1406

140.23 PTS_RUNTIME_PCR_FAILED·· 1407

140.24 PTS_SELFVERIFY_FAILED·· 1407

140.25 PTS_SELFVERIFY_START_FAILED·· 1408

140.26 PTS_TEMPLATE_HASH_FAILED·· 1408

141 PWDCTL· 1408

141.1 PWDCTL_ADD_BLACKLIST· 1409

141.2 PWDCTL_CHANGE_PASSWORD·· 1410

141.3 PWDCTL_FAILED_COPYFILE· 1411

141.4 PWDCTL_FAILED_PROCMSG·· 1411

141.5 PWDCTL_FAILED_TO_WRITEPWD·· 1412

141.6 PWDCTL_FAILED_TO_OPENFILE· 1412

141.7 PWDCTL_NOENOUGHSPACE· 1413

141.8 PWDCTL_NOTFOUNDUSER· 1413

141.9 PWDCTL_NOTIFYWRITEFILE· 1414

141.10 PWDCTL_RECFORMATCONV· 1414

141.11 PWDCTL_UPDATETIME· 1414

142 QOS· 1415

142.1 IFA_CONFIG_FAIL· 1415

142.2 IFA_REFRESH_FAIL· 1416

142.3 QOS_ACL_RESLACK_ALARM·· 1416

142.4 QOS_ACL_RESLACK_RECOVER· 1417

142.5 QOS_ACL_MEMFULL_ALARM·· 1417

142.6 QOS_ACL_MEMFULL_RECOVER· 1418

142.7 QOS_BUFFER_ALARM·· 1418

142.8 QOS_BUFFER_RECOVER· 1419

142.9 QOS_BUFFER_OVERRUN_ALARM·· 1419

142.10 QOS_BUFFER_OVERRUN_RECOVER· 1420

142.11 QOS_CAR_APPLYUSER_FAIL· 1421

142.12 QOS_CBQ_REMOVED·· 1422

142.13 QOS_GTS_APPLYUSER_FAIL· 1422

142.14 QOS_L3ACL_RESLACK· 1423

142.15 QOS_LR_APPLYIF_FAIL· 1424

142.16 QOS_MPORT_APPLY_FAIL· 1424

142.17 QOS_NEXTHOP_LACKRES_ALARM·· 1425

142.18 QOS_NEXTHOP_LACKRES_RECOVER· 1425

142.19 QOS_NOT_ENOUGH_BANDWIDTH· 1426

142.20 QOS_NOT_ENOUGH_NNIBANDWIDTH· 1427

142.21 QOS_POLICY_APPLYCOPP_CBFAIL· 1428

142.22 QOS_POLICY_APPLYCOPP_FAIL· 1428

142.23 QOS_POLICY_APPLYGLOBAL_CBFAIL· 1429

142.24 QOS_POLICY_APPLYGLOBAL_FAIL· 1429

142.25 QOS_POLICY_APPLYIF_CBFAIL· 1430

142.26 QOS_POLICY_APPLYIF_FAIL· 1431

142.27 QOS_POLICY_APPLYUSER_FAIL· 1431

142.28 QOS_POLICY_APPLYVLAN_CBFAIL· 1432

142.29 QOS_POLICY_APPLYVLAN_FAIL· 1432

142.30 QOS_QMPROFILE_APPLYIF_FAIL· 1433

142.31 QOS_QMPROFILE_APPLYUSER_FAIL· 1433

142.32 QOS_QMPROFILE_MODIFYQUEUE_FAIL· 1434

142.33 QOS_QUEUE_APPLYIF_FAIL· 1434

142.34 QOS_QUEUE_CHECK· 1435

142.35 QOS_QUEUE_EXCEP_ALARM·· 1436

142.36 QOS_QUEUE_EXCEP_RECOVER· 1438

142.37 QOS_UNI_RESTORE_FAIL· 1439

142.38 MIRROR_SYNC_CFG_FAIL· 1439

142.39 WRED_TABLE_APPLYFABRIC_FAIL· 1440

142.40 WRED_TABLE_CFG_FAIL· 1440

143 RADIUS· 1440

143.1 RADIUS_ACCT_SERVER_DOWN· 1441

143.2 RADIUS_ACCT_SERVER_UP· 1442

143.3 RADIUS_AUTH_ERROR_THRESHOLD·· 1442

143.4 RADIUS_AUTH_FAILURE· 1443

143.5 RADIUS_AUTH_SERVER_DOWN· 1444

143.6 RADIUS_AUTH_SERVER_UP· 1445

143.7 RADIUS_AUTH_SUCCESS· 1445

143.8 RADIUS_DELETE_HOST_FAIL· 1446

143.9 RADIUS_PKTNUM_WARNING·· 1446

143.10 RADIUS_PKTNUM_RECOVER· 1447

144 RDDC·· 1447

144.1 RDDC_ACTIVENODE_CHANGE· 1448

145 RESMON·· 1448

145.1 RESMON_MINOR· 1449

145.2 RESMON_MINOR_RECOVERY· 1449

145.3 RESMON_SEVERE· 1450

145.4 RESMON_SEVERE_RECOVERY· 1450

145.5 RESMON_USEDUP· 1451

145.6 RESMON_USEDUP_RECOVERY· 1451

146 RIP· 1451

146.1 RIPLOG·· 1452

147 RIPNG·· 1452

147.1 RIPNGLOG·· 1453

148 RM·· 1453

148.1 RM_ACRT_REACH_LIMIT· 1454

148.2 RM_ACRT_REACH_THRESVALUE· 1455

148.3 RM_THRESHLD_VALUE_REACH· 1456

148.4 RM_TOTAL_THRESHLD_VALUE_REACH· 1457

149 RPR·· 1457

149.1 RPR_EXCEED_MAX_SEC_MAC· 1458

149.2 RPR_EXCEED_MAX_SEC_MAC_OVER· 1458

149.3 RPR_EXCEED_MAX_STATION· 1459

149.4 RPR_EXCEED_MAX_STATION_OVER· 1459

149.5 RPR_EXCEED_RESERVED_RATE· 1460

149.6 RPR_EXCEED_RESERVED_RATE_OVER· 1460

149.7 RPR_IP_DUPLICATE· 1461

149.8 RPR_IP_DUPLICATE_OVER· 1461

149.9 RPR_JUMBO_INCONSISTENT· 1462

149.10 RPR_JUMBO_INCONSISTENT_OVER· 1462

149.11 RPR_LAGGCONFIG_INCONSISTENT· 1463

149.12 RPR_LAGGCONFIG_INCONSISTENT_OVER· 1463

149.13 RPR_MISCABLING·· 1464

149.14 RPR_MISCABLING_OVER· 1464

149.15 RPR_PROTECTION_INCONSISTENT· 1465

149.16 RPR_PROTECTION_INCONSISTENT_OVER· 1465

149.17 RPR_SEC_MAC_DUPLICATE· 1466

149.18 RPR_SEC_MAC_DUPLICATE_OVER· 1466

149.19 RPR_TOPOLOGY_INCONSISTENT· 1467

149.20 RPR_TOPOLOGY_INCONSISTENT_OVER· 1467

149.21 RPR_TOPOLOGY_INSTABILITY· 1468

149.22 RPR_TOPOLOGY_INSTABILITY_OVER· 1468

149.23 RPR_TOPOLOGY_INVALID·· 1469

149.24 RPR_TOPOLOGY_INVALID_OVER· 1469

150 RRPP· 1469

150.1 RRPP_PEERLINK_CHECK· 1470

150.2 RRPP_RING_FAIL· 1470

150.3 RRPP_RING_RESTORE· 1471

151 RTM·· 1471

151.1 RTM_EMAIL_SUCCESS· 1471

151.2 RTM_EMAIL_FAILED·· 1472

151.3 RTM_ENVIRONMENT· 1472

151.4 RTM_TCL_LOAD_FAILED·· 1473

151.5 RTM_TCL_MODIFY· 1473

151.6 RTM_TCL_NOT_EXIST· 1474

152 SAVA· 1474

152.1 SAVA_SET_DRV_FAILED·· 1474

152.2 SAVA_SPOOFING_DETECTED·· 1475

153 SAVI 1475

153.1 SAVI_FILTER_ENTRY_ADD·· 1476

153.2 SAVI_FILTER_ENTRY_DEL· 1476

153.3 SAVI_SPOOFING_DETECTED·· 1477

154 SCMD·· 1477

154.1 PROCESS_ABNORMAL· 1478

154.2 PROCESS_ACTIVEFAILED·· 1479

154.3 PROCESS_CORERECORD·· 1479

154.4 SCM_ABNORMAL_REBOOT· 1480

154.5 SCM_ABNORMAL_REBOOTMDC· 1481

154.6 SCM_ABORT_RESTORE· 1481

154.7 SCM_INSMOD_ADDON_TOOLONG·· 1482

154.8 SCM_KERNEL_INIT_TOOLONG·· 1482

154.9 SCM_KILL_PROCESS· 1483

154.10 SCM_PROCESS_HEALTHY· 1483

154.11 SCM_PROCESS_STARTING_TOOLONG·· 1484

154.12 SCM_PROCESS_STILL_STARTING·· 1484

154.13 SCM_PROCESS_UNHEALTHY· 1485

154.14 SCM_SKIP_PROCESS· 1485

155 SCRLSP· 1485

155.1 SCRLSP_LABEL_DUPLICATE· 1486

156 SESSION·· 1486

156.1 SESSION_DRV_EXCEED·· 1486

156.2 SESSION_DRV_RECOVERY· 1487

157 SFLOW·· 1487

157.1 SFLOW_HARDWARE_ERROR· 1487

158 SHELL· 1487

158.1 SHELL_CMD·· 1488

158.2 SHELL_CMD_CANCEL· 1488

158.3 SHELL_CMD_CONFIRM·· 1489

158.4 SHELL_CMD_EXECUTEFAIL· 1489

158.5 SHELL_CMD_EXECUTESUCCESS· 1490

158.6 SHELL_CMD_INPUT· 1490

158.7 SHELL_CMD_INPUT_TIMEOUT· 1491

158.8 SHELL_CMD_INVALID_CHARACTER· 1491

158.9 SHELL_CMD_MATCHFAIL· 1492

158.10 SHELL_CMDDENY· 1492

158.11 SHELL_CMDFAIL· 1493

158.12 SHELL_COMMIT· 1493

158.13 SHELL_COMMIT_DELAY· 1494

158.14 SHELL_COMMIT_REDELAY· 1494

158.15 SHELL_COMMIT_ROLLBACK· 1495

158.16 SHELL_COMMIT_ROLLBACKDONE· 1495

158.17 SHELL_COMMIT_WILLROLLBACK· 1496

158.18 SHELL_CRITICAL_CMDFAIL· 1496

158.19 SHELL_LOGIN· 1497

158.20 SHELL_LOGOUT· 1497

158.21 SHELL_SAVE_FAILED·· 1498

158.22 SHELL_SAVE_SUCCESS· 1498

158.23 SHELL_SAVEPOINT_EXIST· 1499

158.24 SHELL_SAVEPOINT_FAILED·· 1499

158.25 SHELL_SAVEPOINT_SUCCESS· 1499

159 SIMMGR·· 1500

159.1 SIMMGR_LIC_EXPIRE· 1500

159.2 SIMMGR_NOLIC· 1500

159.3 SIMMGR_REMOTE_LIC_EXPIRE· 1501

160 SLSP· 1501

160.1 SLSP_LABEL_DUPLICATE· 1501

161 SMARTMC·· 1501

161.1 ERROR· 1502

161.2 LIGHTUNIT_OFFLINE· 1503

161.3 LIGHTUNIT_ONLINE· 1504

161.4 LIGHTUNIT_TOPO_ERROR· 1504

161.5 LIGHTUNIT_TOPO_WARNING·· 1505

161.6 LIGHTUNIT_VERSION_MISMATCH· 1505

162 SMLK· 1506

162.1 SMLK_PORT_INACTIVE· 1506

162.2 SMLK_LINK_SWITCH· 1506

163 SNMP· 1507

163.1 SNMP_ACL_RESTRICTION· 1507

163.2 SNMP_AUTHENTICATION_FAILURE· 1508

163.3 SNMP_DISP_NODE· 1509

163.4 SNMP_GET· 1510

163.5 SNMP_INFORM_LOST· 1511

163.6 SNMP_NOTIFY· 1512

163.7 SNMP_SET· 1513

163.8 SNMP_USM_NOTINTIMEWINDOW·· 1513

163.9 SNMP_IPLOCK· 1514

163.10 SNMP_IPUNLOCK· 1514

163.11 SNMP_IPLOCKSTAT· 1515

163.12 SNMP_IPUNLOCKSTAT· 1515

163.13 SNMP_USER_DENYLIST· 1516

163.14 SNMP_USER_DENYLIST_RELEASE· 1517

164 SOCKET· 1517

164.1 SOCKET_TCP_UNREAD·· 1518

164.2 SOCKET_TCP_MD5AUTHENFAIL· 1519

165 SQA· 1519

165.1 SQA_PEERLINK_TIMEOUT· 1520

165.2 SQA_PEERLINK_RESTORED·· 1520

166 SSHC·· 1520

166.1 SSHC_ALGORITHM_MISMATCH· 1521

166.2 SSHC_AUTH_PASSWORD_FAIL· 1522

166.3 SSHC_AUTH_PUBLICKEY_FAIL· 1523

166.4 SSHC_CERT_VERIFY_FAIL· 1524

166.5 SSHC_CONNECT_FAIL· 1526

166.6 SSHC_DECRYPT_FAIL· 1526

166.7 SSHC_DISCONNECT· 1527

166.8 SSHC_ENCRYPT_FAIL· 1527

166.9 SSHC_HOST_NAME_ERROR· 1528

166.10 SSHC_KEY_EXCHANGE_FAIL· 1528

166.11 SSHC_MAC_ERROR· 1529

166.12 SSHC_PUBLICKEY_NOT_EXIST· 1529

166.13 SSHC_VERSION_MISMATCH· 1530

167 SSHS· 1530

167.1 SSHS_ACL_DENY· 1530

167.2 SSHS_ALGORITHM_MISMATCH· 1531

167.3 SSHS_AUTH_EXCEED_RETRY_TIMES· 1531

167.4 SSHS_AUTH_FAIL· 1532

167.5 SSHS_AUTH_KBDINT_FAIL· 1533

167.6 SSHS_AUTH_PWD_FAIL· 1534

167.7 SSHS_AUTH_SUCCESS· 1535

167.8 SSHS_AUTH_TIMEOUT· 1535

167.9 SSHS_AUTHFAILREASON· 1536

167.10 SSHS_AUTHOR_FAIL· 1537

167.11 SSHS_CERT_VERIFY_FAIL· 1538

167.12 SSHS_CONNECT· 1540

167.13 SSHS_DECRYPT_FAIL· 1540

167.14 SSHS_DISCONNECT· 1541

167.15 SSHS_ENCRYPT_FAIL· 1541

167.16 SSHS_LOG·· 1542

167.17 SSHS_MAC_ERROR· 1542

167.18 SSHS_REACH_SESSION_LIMIT· 1543

167.19 SSHS_REACH_USER_LIMIT· 1543

167.20 SSHS_REKEY_STATUS· 1544

167.21 SSHS_SCP_DISCONNECT· 1545

167.22 SSHS_SCP_OPER· 1545

167.23 SSHS_SFTP_DISCONNECT· 1546

167.24 SSHS_SFTP_OPER· 1547

167.25 SSHS_SRV_UNAVAILABLE· 1547

167.26 SSHS_VERSION_MISMATCH· 1548

168 STM·· 1548

168.1 STM_AUTO_UPDATE_FAILED·· 1549

168.2 STM_AUTO_UPDATE_FINISHED·· 1550

168.3 STM_AUTO_UPDATING·· 1551

168.4 STM_BRIDGE_MAC_CHANGE· 1551

168.5 STM_HELLOPKT_NOTRCV· 1552

168.6 STM_HELLOPKT_NOTSEND·· 1553

168.7 STM_LINK_DOWN· 1553

168.8 STM_LINK_TIMEOUT· 1554

168.9 STM_LINK_UP· 1554

168.10 STM_LOGIC_PORT_LINK_ERR· 1555

168.11 STM_LOGIC_PORT_LINK_ERR_RECOVER· 1556

168.12 STM_MEMBER_JOIN· 1556

168.13 STM_MEMBER_LEAVE· 1557

168.14 STM_MEMBER_LIMIT· 1557

168.15 STM_MERGE· 1558

168.16 STM_MERGE_NEED_REBOOT· 1558

168.17 STM_MERGE_NOT_NEED_REBOOT· 1558

168.18 STM_PHY_DOWN· 1559

168.19 STM_PHY_UP· 1560

168.20 STM_PORT_LOOP_ALARM·· 1560

168.21 STM_PORT_LOOP_ALARM_RECOVER· 1561

168.22 STM_SAMEMAC· 1561

168.23 STM_SET_UP_FAILED·· 1562

168.24 STM_SOMER_CHECK· 1562

169 STP· 1562

169.1 STP_BLACK_HOLE_DISCARDING·· 1563

169.2 STP_BLACK_HOLE_FORWARDING·· 1563

169.3 STP_BPDU_PROTECTION· 1564

169.4 STP_BPDU_RECEIVE_EXPIRY· 1565

169.5 STP_CONSISTENCY_CHECK· 1566

169.6 STP_CONSISTENCY_RESTORATION· 1566

169.7 STP_DETECTED_TC· 1567

169.8 STP_DISABLE· 1567

169.9 STP_DISCARDING·· 1568

169.10 STP_DISPUTE· 1569

169.11 STP_DISPUTE_RESTORATION· 1570

169.12 STP_EDGEPORT_INACTIVE· 1570

169.13 STP_ENABLE· 1571

169.14 STP_FORWARDING·· 1571

169.15 STP_LOOP_PROTECTION· 1572

169.16 STP_LOOPBACK_PROTECTION· 1573

169.17 STP_NOT_ROOT· 1574

169.18 STP_NOTIFIED_TC· 1575

169.19 STP_PORT_TYPE_INCONSISTENCY· 1575

169.20 STP_PVID_INCONSISTENCY· 1576

169.21 STP_PVST_BPDU_PROTECTION· 1576

169.22 STP_ROOT_PROTECTION· 1577

169.23 STP_STG_NUM_DETECTION· 1577

170 SYSEVENT· 1578

170.1 EVENT_TIMEOUT· 1578

171 SYSLOG·· 1578

171.1 LOGFILE_RECREAT· 1579

171.2 LOGFILE_USAGEHIGH· 1580

171.3 SYSLOG_LOGBUFFER_FAILURE· 1581

171.4 SYSLOG_LOGFILE_CREATE· 1581

171.5 SYSLOG_LOGFILE_FULL· 1582

171.6 SYSLOG_LOGFILE_OVERWRITE· 1582

171.7 SYSLOG_NO_SPACE· 1583

171.8 SYSLOG_RESTART· 1583

171.9 SYSLOG_RTM_EVENT_BUFFER_FULL· 1584

171.10 SYSLOG_START· 1584

172 TACACS· 1584

172.1 TACACS_ACCT_SERVER_DOWN· 1585

172.2 TACACS_ACCT_SERVER_UP· 1586

172.3 TACACS_AUTH_FAILURE· 1586

172.4 TACACS_AUTH_SERVER_DOWN· 1587

172.5 TACACS_AUTH_SERVER_UP· 1588

172.6 TACACS_AUTH_SUCCESS· 1588

172.7 TACACS_AUTHOR_SERVER_DOWN· 1589

172.8 TACACS_AUTHOR_SERVER_UP· 1590

172.9 TACACS_DELETE_HOST_FAIL· 1590

173 TAE· 1590

173.1 TAE_DYINGWORDS_CHECK· 1591

174 TCSM·· 1591

174.1 TCSM_CERT_BROKEN· 1592

174.2 TCSM_KEY_BROKEN· 1592

174.3 TCSM_KEY_HIERARCHY_BROKEN· 1593

174.4 TCSM_TSS_SVC_DOWN· 1593

174.5 TCSM_TSS_SVC_UP· 1593

175 TELNETD·· 1594

175.1 TELNETD_ACL_DENY· 1594

175.2 TELNETD_REACH_SESSION_LIMIT· 1594

176 TRACK· 1594

176.1 TRACK_STATE_CHANGE· 1595

177 Traffic Matrix· 1595

177.1 TRFMTX_DYNSTATIC_CONFLICT· 1596

177.2 TRFMTX_DYN_DELETE· 1596

177.3 TRFMTX_EXCEED_LIMIT· 1597

177.4 TRFMTX_DYN_CONFLICT· 1597

178 TRFMTX· 1598

178.1 TRFMTX_DYN_CONFLICT_STA· 1598

178.2 TRFMTX_DYN_DELETE· 1599

178.3 TRFMTX_DRV_FAIL· 1599

178.4 TRFMTX_EXCEED_LIMIT· 1600

178.5 TRFMTX_INVALID_INLINE· 1601

179 TRILL· 1601

179.1 TRILL_DUP_SYSTEMID·· 1602

179.2 TRILL_INTF_CAPABILITY· 1602

179.3 TRILL_LICENSE_EXPIRED·· 1603

179.4 TRILL_LICENSE_EXPIRED_TIME· 1603

179.5 TRILL_LICENSE_UNAVAILABLE· 1604

179.6 TRILL_MEM_ALERT· 1604

179.7 TRILL_NBR_CHG·· 1605

180 TSTREAM·· 1605

180.1 TELEMETRY_STREAM_ENCAP_FAIL· 1606

181 TUNNEL· 1606

181.1 TUNNEL_IFNUM_EXCEEDED·· 1606

181.2 TUNNEL_VXLAN_CFGFAILED·· 1607

181.3 TUNNEL_VXLAN_FAILDECAPPKT· 1607

181.4 TUNNEL_VXLAN_STATUSDOWN· 1608

181.5 TUNNEL_VXLAN_STATUSUP· 1608

182 USBDPY· 1608

182.1 USBDPY_START· 1609

182.2 USBDPY_SUCCEEDED·· 1609

182.3 USBDPY_FAILED·· 1610

182.4 USBDPY_DPY· 1610

183 VCF· 1610

183.1 VCF_AGGR_CREAT· 1611

183.2 VCF_AGGR_DELETE· 1611

183.3 VCF_AGGR_FAILED·· 1612

183.4 VCF_AUTO_ANALYZE_USERDEF· 1612

183.5 VCF_AUTO_NO_USERDEF· 1613

183.6 VCF_AUTO_START· 1613

183.7 VCF_AUTO_STATIC_CMD·· 1614

183.8 VCF_BGP· 1614

183.9 VCF_DOWN_LINK· 1615

183.10 VCF_DRIVER_INIT· 1615

183.11 VCF_FAILED_ADD_IRFPORT· 1616

183.12 VCF_GET_IMAGE· 1616

183.13 VCF_GET_TEMPLATE· 1617

183.14 VCF_INSTALL_IMAGE· 1617

183.15 VCF_IRF_FINISH· 1618

183.16 VCF_IRF_FOUND·· 1618

183.17 VCF_IRF_START· 1619

183.18 VCF_LOOPBACK_START· 1619

183.19 VCF_LOOPBACK_START_FAILED·· 1620

183.20 VCF_LOOPBACK_ALLOC· 1620

183.21 VCF_LOOPBACK_NO_FREE_IP· 1621

183.22 VCF_LOOPBACK_RECLAIM·· 1621

183.23 VCF_REBOOT· 1622

183.24 VCF_SKIP_INSTALL· 1622

183.25 VCF_STATIC_CMD_ERROR· 1623

183.26 VCF_UP_LINK· 1623

183.27 VCF_UPDATE_COPY_FAILED·· 1624

183.28 VCF_UPDATE_FAILED·· 1624

183.29 VCF_WHITE_LIST_CHECK· 1625

184 VLAN·· 1625

184.1 VLAN_CREATEFAIL· 1625

184.2 VLAN_FAILED·· 1626

184.3 VLAN_QINQETHTYPE_FAILED·· 1626

184.4 VLAN_VLANMAPPING_FAILED·· 1627

184.5 VLAN_VLANTRANSPARENT_FAILED·· 1627

185 VRRP4· 1627

185.1 VRRP_STATUS_CHANGE· 1628

185.2 VRRP_VF_STATUS_CHANGE· 1630

185.3 VRRP_VMAC_INEFFECTIVE· 1632

185.4 VRRP_PKT_VERSION_ERROR· 1632

185.5 VRRP_PKT_VERSION_ERROR_RECOVER· 1633

186 VRRP6· 1633

186.1 VRRP_STATUS_CHANGE· 1634

186.2 VRRP_VF_STATUS_CHANGE· 1636

186.3 VRRP_VMAC_INEFFECTIVE· 1638

187 VSRP· 1638

187.1 VSRP_BIND_FAILED·· 1639

188 VXLAN·· 1639

188.1 VXLAN_LICENSE_UNAVAILABLE· 1639

188.2 VXLAN_TUNNEL_BIND_FAILED·· 1640

189 WEB· 1640

189.1 LOGIN· 1640

189.2 LOGIN_FAILED·· 1641

189.3 LOGOUT· 1641

190 WEBAUTH·· 1642

190.1 WEBAUTH_USER_LOGON_SUCCESS· 1642

190.2 WEBAUTH_USER_LOGON_FAILURE· 1643

191 增强以太环网··· 1644

191.1 RPR_EXCEED_MAX_SEC_MAC· 1645

191.2 RPR_EXCEED_MAX_SEC_MAC_OVER· 1645

191.3 RPR_EXCEED_MAX_STATION· 1646

191.4 RPR_EXCEED_MAX_STATION_OVER· 1646

191.5 RPR_EXCEED_RESERVED_RATE· 1647

191.6 RPR_EXCEED_RESERVED_RATE_OVER· 1647

191.7 RPR_IP_DUPLICATE· 1648

191.8 RPR_IP_DUPLICATE_OVER· 1648

191.9 RPR_JUMBO_INCONSISTENT· 1649

191.10 RPR_JUMBO_INCONSISTENT_OVER· 1649

191.11 RPR_LAGGCONFIG_INCONSISTENT· 1650

191.12 RPR_LAGGCONFIG_INCONSISTENT_OVER· 1650

191.13 RPR_MISCABLING·· 1651

191.14 RPR_MISCABLING_OVER· 1651

191.15 RPR_PROTECTION_INCONSISTENT· 1652

191.16 RPR_PROTECTION_INCONSISTENT_OVER· 1652

191.17 RPR_SEC_MAC_DUPLICATE· 1653

191.18 RPR_SEC_MAC_DUPLICATE_OVER· 1653

191.19 RPR_TOPOLOGY_INCONSISTENT· 1654

191.20 RPR_TOPOLOGY_INCONSISTENT_OVER· 1654

191.21 RPR_TOPOLOGY_INSTABILITY· 1655

191.22 RPR_TOPOLOGY_INSTABILITY_OVER· 1655

191.23 RPR_TOPOLOGY_INVALID·· 1656

191.24 RPR_TOPOLOGY_INVALID_OVER· 1656

 


1 简介

本文包含日志的参数介绍、产生原因、处理建议等,为用户进行系统诊断和维护提供参考。

除了特有的日志信息外,本文还包含Release 7764版本基于的Comware V7平台版本的日志信息,其中的部分日志信息本产品可能并不支持,请以设备的实际情况为准。

本文假设您已具备数据通信技术知识,并熟悉H3C网络产品。

1.1  日志格式说明

缺省情况下,日志信息根据输出方向不同,采用如下格式:

·              日志主机方向(RFC 3164定义的格式):

<PRI>TIMESTAMP Sysname %%vendorMODULE/severity/MNEMONIC: location; CONTENT

·              非日志主机方向:

Prefix TIMESTAMP Sysname MODULE/severity/MNEMONIC: CONTENT

表1-1 日志字段说明

字段

描述

<PRI>

优先级标识符,仅存在于输出方向为日志主机的日志信息。优先级的计算公式为:facility×8severity

·          facility表示日志主机的记录工具,由info-center loghost命令设置,主要用于在日志主机端标志不同的日志来源,查找、过滤对应日志源的日志。

·          severity表示日志信息的严重等级,具体含义请参见1-2

Prefix

信息类型标识符,仅存在于输出方向为非日志主机方向的日志信息

·          百分号(%):表示该日志信息为Informational级别及以上级别的日志

·          星号(*):表示该日志信息为Debug级别的日志

TIMESTAMP

时间戳记录了日志信息产生的时间,方便用户查看和定位系统事件

·          日志主机方向:时间戳精确到秒,用户可以通过info-center timestamp loghost命令自定义时间显示格式

·          非日志主机方向:时间戳精确到毫秒,用户可以通过info-center timestamp命令自定义时间显示格式

Sysname

生成该日志信息的设备的名称或IP地址

%%vendor

厂家标志,%%10表示本日志信息由H3C设备生成

只有发往日志主机的日志中携带该字段

MODULE

生成该日志信息的功能模块的名称

severity

日志信息的等级,具体说明请参见1-2

MNEMONIC

助记符,本字段为该日志信息的概述,是一个不超过32个字符的字符串

location

定位信息,用来标识该日志信息的产生者。本字段为可选字段,只有在日志信息发往日志主机时才会存在,可能包含以下参数:

·          -MDC=XX,表示生成该日志的MDC的编号

·          -DevIp=XXX.XXX.XXX.XXX,表示日志发送者的源IP

·          -Slot=XX,表示生成该日志的Slot编号

·          -Chassis=XX-Slot=XX,表示生成该日志的Chassis编号和Slot编号

格式如下:

-attribute1=x-attribute2=y…-attributeN=z

定位信息和日志描述之间用分号和空格“; ”分隔

说明

日志手册中以输出到非日志主机方向的日志为例,不提供location字段。

 

CONTENT

该日志的具体内容,包含事件或错误发生的详细信息

对于本字段中的可变参数域,本文使用1-3定义的方式表示

大部分日志的CONTENT字段为一个或多个句子,例如“VTY logged in from 192.168.1.21.”;部分日志专用于记录参数的取值,其CONTENT字段的形式为“关键信息1;关键信息2;……关键信息n.”,关键信息的格式可能为:

·          关键字(关键字序号)=数值

·          关键字(关键字序号)=(文本序号)文字描述

其中,序号是设备出厂时约定的参数,用于供日志主机软件(例如安全管理系统)准确、高效地解析关键信息中的内容

·          关键字序号用来代表其前面的关键字

·          文本序号用来代表其后面的文字描述

例如:streamAlarmType(1032)=(42)Too fast speed of TCP session to destination IP,其中1032就是streamAlarmType的代号,42就是Too fast speed of TCP session to destination IP的代号

 

日志信息按严重性可划分为如1-2所示的八个等级,各等级的严重性依照数值从07依次降低。

表1-2 日志重性等级说明

级别

严重程度

描述

0

Emergency

表示设备不可用的信息,如系统授权已到期

1

Alert

表示设备出现重大故障,需要立刻做出反应的信息,如流量超出接口上限

2

Critical

表示严重信息,如设备温度已经超过预警值,设备电源、风扇出现故障等

3

Error

表示错误信息,如接口链路状态变化,存储卡拔出等

4

Warning

表示警告信息,如接口连接断开,内存耗尽告警等

5

Notification

表示正常出现但是重要的信息,如通过终端登录设备,设备重启等

6

Informational

表示需要记录的通知信息,如通过命令行输入命令的记录信息,执行ping命令的日志信息等

7

Debug

表示调试过程产生的信息

 

本文使用1-3定义的方式表示日志描述字段中的可变参数域。

表1-3 可变参数域

参数标识

参数类型

INT16

有符号的16位整数

UINT16

无符号的16位整数

INT32

有符号的32位整数

UINT32

无符号的32位整数

INT64

有符号的64位整数

UINT64

无符号的64位整数

DOUBLE

有符号的双32位整数,格式为:[INT32].[INT32]

HEX

十六进制数

CHAR

字节类型

STRING

字符串类型

IPADDR

IP地址

MAC

MAC地址

DATE

日期

TIME

时间

 

1.2  如何获取日志信息

业务模块将生成的日志发送给信息中心模块,由信息中心模块统一管理。

缺省情况下,设备的信息中心功能处于开启状态,并允许向控制台(console)、监视终端(monitor)、日志缓冲区(logbuffer)、日志主机(loghost)和日志文件(logfile)方向输出日志信息。

通过info-center source命令可以设置日志信息的输出规则,通过输出规则可以指定日志的输出方向以及对哪些特性模块或信息等级的日志信息进行输出。所有信息等级高于或等于设置等级的日志信息都会被输出到指定的输出方向。例如,输出规则中如果指定允许等级为6informational)的信息输出,则等级06的信息均会被输出到指定的输出方向。

关于信息中心的详细描述请参见“网络管理和监控配置指导”中的“信息中心”。

1.2.1  通过控制台获取日志

用户通过Console接口登录设备后,可以在控制台上实时看到设备输出的日志。

1.2.2  通过监视终端获取日志

监视终端是指以AUXVTYTTY类型用户线登录的用户终端。使用监视终端登录设备后,如需在当前终端上显示日志,还需要进行以下配置:

·              执行terminal monitor命令打开终端显示功能

·              通过terminal logging level命令设置在当前终端上显示日志的级别。实际能够在终端上显示的日志级别由info-center sourceterminal logging level命令共同决定。

terminal monitor命令和terminal logging level命令只对当前登录生效,用户重新登录设备后,需要重新配置。

1.2.3  通过日志缓冲区获取日志

通过display logbuffer命令可以查看日志缓冲区中记录的日志。

1.2.4  通过日志文件获取日志

系统将日志保存到日志文件缓冲区后,用户可以通过以下方式将日志文件缓冲区中的日志保存到日志文件:

·              执行logfile save命令手动将日志文件缓冲区中的内容全部保存到日志文件。

·              系统周期性将日志文件缓冲区中的内容保存到日志文件。缺省情况下,周期为24小时。用户可以通过info-center logfile frequency命令修改保存周期。

日志文件的缺省保存路径为cfa0:/logfile/;如果CF卡已经分区,则缺省保存路径为CF卡第二个分区下的logfile目录(cfa1:/logfile/)。

通过more命令可以查看日志文件的内容。

1.2.5  通过日志主机获取日志

用户配置info-center loghost命令后,设备会向指定IP地址的日志主机发送日志,在日志主机上用户可以查看到设备的日志。如需指定多个日志主机,可多次执行info-center loghost命令。

请注意:设备上配置的日志主机接收日志信息的端口号必须和日志主机侧的设置一致,否则,日志主机将无法接收日志信息。这个端口号的缺省值为514

1.3  软件模块列表

1-4列出了所有可能生成系统日志信息的软件模块。其中,“OPENSRC”代表所有开源软件模块的日志,本文使用“OPENSRC(开源软件名称)”表示不同开源软件模块输出的日志信息。

表1-4 软件模块列表

模块名

模块全称

AAA

Authentication, Authorization and Accounting

ACL

Access Control List

ANCP

Access Node Control Protocol

APMGR

Access Point Management

ARP

Address Resolution Protocol

ATK

ATK Detect and Defense

ATM

Asynchronous Transfer Mode

BFD

Bidirectional Forwarding Detection

BGP

Border Gateway Protocol

BLS

Blacklist

CFD

Connectivity Fault Detection

CFGMAN

Configuration Management

CGROUP

Collaboration Group

CONNLMT

Connect Limit

DEV

Device Management

DHCP

Dynamic Host Configuration Protocol

DHCPR

IPv4 DHCP Relay

DHCPS

IPv4 DHCP Server

DHCPS6

IPv6 DHCP Server

DHCPSP4

IPv4 DHCP snooping

DHCPSP6

IPv6 DHCP snooping

DIAG

Diagnosis

DLDP

Device Link Detection Protocol

DOT1X

802.1X

EDEV

Extender Device Management

eMDI

Enhanced Media Delivery Index

EPA

Endpoint Analysis

ERPS

Ethernet Ring Protection Switching

ETH

Ethernet

ETHMLAG

Ethernet Multichassis link aggregation

ETHOAM

Ethernet Operation, Administration and Maintenance

EVB

Ethernet Virtual Bridging

EVIISIS

Ethernet Virtual Interconnect Intermediate System-to-Intermediate System

FCOE

Fibre Channel Over Ethernet

FCLINK

Fibre Channel Link

FCZONE

Fibre Channel Zone

FGROUP

Flow Group

FIB

Forwarding Information Base

FILTER

Filter

FIPSNG

FIP Snooping

FS

File System

FTP

File Transfer Protocol

FTPC

File Transfer Protocol Client

gRPC

Google Remote Procedure Call

HA

High Availability

HQOS

Hierarchical QoS

HTTPD

Hypertext Transfer Protocol Daemon

HLTH

Health

IFMON

Interface Monitor

IFNET

Interface Net Management

IKE

Internet Key Exchange

IPCC

Intelligent Proactive Congestion Control

iNQA

Intelligent Network Quality Analyzer

iNOF

Intelligent Lossless NVMe Over Fabric

IMA

Integrity Measurements Architecture

IP6ADDR

IPv6 address

IP6FW

IPv6 Forwarding

IPADDR

IP address

IPFW

IP Forwarding

IPSEC

IP Security

IPSG

IP Source Guard

IPSGT

IP address-Security Group Tag

IRDP

ICMP Router Discovery Protocol

IRF

Intelligent Resilient Framework

ISIS

Intermediate System-to-Intermediate System

ISSU

In-Service Software Upgrade

KPI

Key Performance Indicator

L2PT

Layer 2 Protocol Tunneling

L2TPV2

Layer 2 Tunneling Protocol Version 2

L2VPN

Layer 2 VPN

LAGG

Link Aggregation

LDP

Label Distribution Protocol

LIPC

Leopard Inter-process  Communication

LLDP

Link Layer Discovery Protocol

LOAD

Load Management

LOGIN

Login

LPDT

Loopback Detection

LS

Local Server

LSPV

LSP Verification

MAC

Media Access Control

MACA

MAC Authentication

MACSEC

MAC Security

MBFD

MPLS BFD

MBUF

Memory buffer

MCS

Multicast snooping

MCS6

IPv6 Multicast snooping

MDC

Multitenant Device Context

MFIB

Multicast Forwarding Information Base

MGROUP

Mirroring group

MLAG

Multichassis link aggregation

MLD

Multicast Listener Discovery Protocol

MOD

Mirror On Drop

MPLS

Multiprotocol Label Switching

MRP

Media Redundancy Protocol

MTLK

Monitor Link

MTP

Maintain Probe

NAT

Network Address Translate

NA4

IPv4 NetAnalysis

NETCONF

Network Configuration Protocol

ND

Neighbor Discovery

NQA

Network Quality Analyzer

NSS

Session-based NetStream

NTP

Network Time Protocol

OAP

Open Application Platform

OPENSRC(FreeRADIUS)

Open Source

OBJP

Object Policy

OFP

OpenFlow Protocol

ONVIF

Open Network Video Interface Forum

OPTMOD

Optical Module

OSPF

Open Shortest Path First

OSPFV3

Open Shortest Path First Version 3

PFILTER

Packet Filter

PBB

Provider Backbone Bridge

PBR

Policy Based Route

PCE

Path Computation Element

PEX

Port Extender

PIM

Protocol Independent Multicast

PIM6

IPv6 Protocol Independent Multicast

PING

Packet Internet Groper

PKG

Package

PKI

Public Key Infrastructure

PKT2CPU

Packet to CPU

PKTCPT

Packet Capture

PoE

Power over Ethernet

PORTAL

Portal

PORTSEC

Port Security

PPP

Point to Point Protocol

PTP

Precision Time Protocol

PTS

Platform Trust Services

PWDCTL

Password Control

QOS

Quality of Service

RADIUS

Remote Authentication Dial In User Service

RESMON

RESOURCE MONITER

RDDC

Redundancy

RIP

Routing Information Protocol

RIPNG

Routing Information Protocol Next Generation

RM

Routing Management

RPR

Resilient Packet Ring

RRPP

Rapid Ring Protect Protocol

RTM

Real-Time Management

SAVA

Source Address Validation Architecture

SAVI

Source Address Validation Improvement

SCMD

Service Control Manager

SCRLSP

Static CRLSP

SESSION

Session

SFLOW

Sampler Flow

SHELL

Shell

SIMMGR

Simulation Manage

SLSP

Static LSP

SMARTMC

Smart Management Center

SMLK

Smart Link

SNMP

Simple Network Management Protocol

SOCKET

Socket

SSHC

Secure Shell Client

SSHS

Secure Shell Server

STAMGR

Station Management

STM

Stack Topology Management

STP

Spanning Tree Protocol

SYSEVENT

System Event

SYSLOG

System Log

TCSM

Trusted Computing Services Management

TACACS

Terminal Access Controller Access Control System

TELNETD

Telnet Daemon

TRACK

Track

TRILL

Transparent Interconnect of Lots of Links

TSTREAM

Telemetry Stream

USBDPY

USB Deployment

VCF

Vertical Converged Framework

VLAN

Virtual Local Area Network

VRRP

Virtual Router Redundancy Protocol

VSRP

Virtual Service Redundancy Protocol

VXLAN

Virtual eXtensible LAN

WEB

Web

WEBAUTH

Web Authentication

WIPS

Wireless Intrusion Prevention System

 

1.4  文档使用说明

本文将系统日志信息按照软件模块分类,每个模块以字母顺序排序。在每个模块中,系统日志信息按照助记符的名称,以字母顺序排序。在开源软件模块输出的日志信息中,助记符均为SYSLOG,本文使用日志简要描述作为该类日志信息标题,不做特殊排序。

本文以表格的形式对日志信息进行介绍。有关表中各项的含义请参考1-5

表1-5 日志信息表内容说明

表项

说明

举例

日志内容

显示日志信息的具体内容

ACL [UINT32] [STRING] [COUNTER64] packet(s).

日志含义

日志信息的描述

匹配到IPv4 ACL规则的报文数的信息

参数解释

按照参数在日志中出现的顺序对参数进行解释

参数顺序用“$数字”表示,例如“$1”表示在该日志中出现的第一个参数

$1ACL编号

$2ACL规则的ID和内容

$3:与ACL规则匹配的数据包个数

日志等级

日志严重等级

6

举例

一个真实的日志信息举例。由于不同的系统设置,日志信息中的“<Int_16>TIMESTAMP HOSTNAME %%vendor”部分也会不同,本文表格中的日志信息举例不包含这部分内容

ACL/6/ACL_STATIS_INFO: ACL 2000 rule 0 permit source 1.1.1.1 0 logging 10000 packet(s).

对系统的影响

产生该日志时,设备本身的软硬件系统、设备上的业务会受到哪些影响,即对设备自身的影响

对系统无影响

日志产生原因

解释日志信息和日志生成的原因

匹配一条ACL规则的数据包个数。该日志会在数据包个数发生变化时输出

处理建议

建议用户应采取哪些处理措施。级别为6的“Informational”日志信息是正常运行的通知信息,用户无需处理

系统正常运行时产生的信息,无需处理

 

2 AAA

本节介绍AAA模块输出的日志信息。

2.1  AAA_FAILURE

日志内容

-AAAType=[STRING]-AAADomain=[STRING]-Service=[STRING]-UserName=[STRING]; AAA failed.

日志含义

用户AAA请求失败

参数解释

$1AAA类型

$2AAA方案

$3:服务

$4:用户名称

日志等级

5 (Notification)

举例

AAA/5/AAA_FAILURE: -AAAType=AUTHOR-AAADomain=domain1-Service=login-UserName=cwf@system; AAA failed.

对系统的影响

对系统无影响

日志产生原因

由于未收到服务器响应,用户名/密码错误,或其他原因(例如用户申请的服务类型不正确),用户的AAA请求被拒绝

处理建议

·          检查设备与服务器的连接

·          重新输入用户名和密码

·          检查服务器上的设置(例如服务类型)是否正确

·          请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

2.2  AAA_LAUNCH

日志内容

-AAAType=[STRING]-AAADomain=[STRING]-Service=[STRING]-UserName=[STRING]; AAA launched.

日志含义

用户发送AAA请求

参数解释

$1AAA类型

$2AAA方案

$3:服务

$4:用户名称

日志等级

6 (Informational)

举例

AAA/6/AAA_LAUNCH: -AAAType=AUTHEN-AAADomain=domain1-Service=login-UserName=cwf@system; AAA launched.

对系统的影响

对系统无影响

日志产生原因

用户通过AAA认证登录

处理建议

系统正常运行时产生的信息,无需处理

 

2.3  AAA_SUCCESS

日志内容

-AAAType=[STRING]-AAADomain=[STRING]-Service=[STRING]-UserName=[STRING]; AAA succeeded.

日志含义

用户AAA请求成功

参数解释

$1AAA类型

$2AAA方案

$3:服务

$4:用户名称

日志等级

6 (Informational)

举例

AAA/6/AAA_SUCCESS: -AAAType=AUTHOR-AAADomain=domain1-Service=login-UserName=cwf@system; AAA succeeded.

对系统的影响

对系统无影响

日志产生原因

设备接受用户的AAA请求

处理建议

系统正常运行时产生的信息,无需处理

 

 

3 ACL

本节介绍ACL模块输出的日志信息。

3.1  ACL_ACCELERATE_NO_RES

日志内容

Failed to accelerate [STRING] ACL [UINT32]. The resources are insufficient.

日志含义

硬件资源不足,ACL规则加速失败

参数解释

$1ACL类型

$2ACL编号

日志等级

4 (Warning)

举例

ACL/4/ACL_ACCELERATE_NO_RES: Failed to accelerate IPv6 ACL 2001. The resources are insufficient.

对系统的影响

如果ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率

日志产生原因

因硬件资源不足,系统加速ACL失败

处理建议

请删除一些ACL规则或者关闭其他ACL的加速功能,释放硬件资源

 

3.2  ACL_ACCELERATE_NONCONTIGUOUSMASK

日志内容

Failed to accelerate IPv4 ACL [UINT32]. ACL acceleration supports only contiguous wildcard masks.

日志含义

IPv4 ACL规则加速失败

参数解释

$1ACL编号

日志等级

4 (Warning)

举例

ACL/4/ACL_ACCELERATE_NONCONTIGUOUSMASK: Failed to accelerate IPv4 ACL 2001. ACL acceleration supports only contiguous wildcard masks.

对系统的影响

如果IPv4 ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率

日志产生原因

IPv4 ACL中的规则指定了非连续的通配符掩码,导致ACL加速失败

处理建议

请修改或删除指定了非连续的通配符掩码的IPv4 ACL规则

 

3.3  ACL_ACCELERATE_NOT_SUPPORT

日志内容

Failed to accelerate [STRING] ACL [UINT32]. The operation is not supported.

日志含义

ACL规则加速失败,操作不支持

参数解释

$1ACL类型

$2ACL编号

日志等级

4 (Warning)

举例

ACL/4/ACL_ACCELERATE_NOT_SUPPORT: Failed to accelerate IPv6 ACL 2001. The operation is not supported.

对系统的影响

如果ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率

日志产生原因

因系统不支持ACL加速而导致ACL加速失败

处理建议

系统正常运行时产生的信息,无需处理

 

3.4  ACL_ACCELERATE_NOT_SUPPORTHOPBYHOP

日志内容

Failed to accelerate IPv6 ACL [UINT32]. ACL acceleration does not support the rules that contain the hop-by-hop keywords.

日志含义

IPv6 ACL规则加速失败

参数解释

$1ACL编号

日志等级

4 (Warning)

举例

ACL/4/ACL_ACCELERATE_NOT_SUPPORTHOPBYHOP: Failed to accelerate IPv6 ACL 3001. ACL acceleration does not support the rules that contain the hop-by-hop keywords.

对系统的影响

如果IPv6 ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率

日志产生原因

IPv6 ACL中的规则指定了hop-by-hop参数,导致ACL加速失败

处理建议

请删除指定了hop-by-hop参数的IPv6 ACL规则

 

3.5  ACL_ACCELERATE_NOT_SUPPORTMULTITCPFLAG

日志内容

Failed to accelerate IPv6 ACL [UINT32]. ACL acceleration does not support specifying multiple TCP flags in one rule.

日志含义

IPv6 ACL规则加速失败

参数解释

$1ACL编号

日志等级

4 (Warning)

举例

ACL/4/ACL_ACCELERATE_NOT_SUPPORTMULTITCPFLAG: Failed to accelerate IPv6 ACL 3001. ACL acceleration does not support specifying multiple TCP flags in one rule.

对系统的影响

如果IPv6 ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率

日志产生原因

IPv6 ACL中的规则指定了多个TCP 标志位(包括ACKFINPSHRSTSYNURG六种)参数,导致ACL加速失败

处理建议

请删除IPv6 ACL规则中指定的多个TCP 标志位参数,最多仅保留一个标志位,或者删除该IPv6 ACL规则

 

3.6  ACL_ACCELERATE_UNK_ERR

日志内容

Failed to accelerate [STRING] ACL [UINT32].

日志含义

ACL规则加速失败

参数解释

$1ACL类型

$2ACL编号

日志等级

4 (Warning)

举例

ACL/4/ACL_ACCELERATE_UNK_ERR: Failed to accelerate IPv6 ACL 2001.

对系统的影响

如果ACL内包含有大量规则,且未进行加速,报文进行匹配的耗时变长,可能会影响协议类报文建立连接的时间或者报文转发的效率

日志产生原因

因系统异常或者其他未知原因导致ACL加速配置失败

处理建议

1.      请先执行undo accelerate命令,再重新执行accelerate命令配置ACL规则的加速匹配功能

2.      如果重新配置ACL规则的加速匹配功能仍然失败,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.7  ACL_EVENT_WAITING

日志内容

The [STRING] process has not responded to the ACL event for [UINT32] minutes, ACL:[STRING], event type: [STRING].

日志含义

每超过10分钟提示一次业务进程未处理完成ACL变更或刷新事件

参数解释

$1:进程名称

$2:等待时间

$3:ACL名称

$4:事件类型

日志等级

4 (Warning)

举例

ACL/4/ACL_EVENT_WAITING: The qosd process has not responded to the ACL event for 10 minutes, ACL:IPv4 ACL 3002, event type: ACL create.

对系统的影响

业务进程将ACL进程挂起,影响ACL模块业务配置

日志产生原因

引用ACL的模块处理ACL变化事件耗时

处理建议

·          检查是否有大规格ACL配置,如果有,继续等待一会看是否可以恢复

·          如果问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.8  ACL_IPV6_STATIS_INFO

日志内容

IPv6 ACL [UINT32] [STRING] [UINT64] packet(s).

日志含义

匹配到IPv6 ACL规则的报文数的信息

参数解释

$1ACL编号

$2IPv6 ACL规则的ID及内容

$3:匹配上规则的报文个数

日志等级

6 (Informational)

举例

ACL/6/ACL_IPV6_STATIS_INFO: IPv6 ACL 2000 rule 0 permit source 1:1::/64 logging 1000 packet(s).

对系统的影响

对系统无影响

日志产生原因

匹配上IPv6 ACL规则的报文数量发生变化

处理建议

系统正常运行时产生的信息,无需处理

 

3.9  ACL_NO_MEM

日志内容

Failed to configure [STRING] ACL [UINT32] due to lack of memory

日志含义

内存不足,ACL规则下发失败

参数解释

$1ACL类型

$2ACL编号

日志等级

3 (Error)

举例

ACL/3/ACL_NO_MEM: Failed to configure IPv4 ACL 2001 due to lack of memory.

对系统的影响

ACL无法下发,不能正常生效

日志产生原因

内存不足导致配置ACL失败

处理建议

使用display memory-threshold命令检查内存使用情况:

·          如果内存使用率过高,可以增加设备内存

·          如果内存使用率异常,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.10  ACL_QUEUE_CHECK

日志内容

Data stays in the queue for an over long time. name=[STRING], write/read=[UINT64]/[UINT64], current/peak/total=[UINT32]/[UINT32]/[UINT32].

日志含义

消息队列里数据超出10分钟没有被处理完

参数解释

$1:队列名称

$2:队列写入次数

$3:队列读取次数

$4:队列当前大小

$5:队列峰值大小

$6:队列最大长度

日志等级

4 (Warning)

举例

ACL/4/ACL_QUEUE_CHECK: Data stays in the queue for an over long time. name=work_queue, write/read=100/80, current/peak/total=20/111/4294967295.

对系统的影响

下发相关的配置需要长时间排队处理,ACL相关业务配置无法被及时处理或者响应

日志产生原因

·          业务处理耗时导致队列消息积压

·          多终端、多用户反复执行命令

·          下发大量动态ACL、动态微分段或DNS变化

处理建议

·          检查是否有大量动态ACL、动态微分段或DNS变化

·          检查是否有多人正在执行配置

·          如果问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.11  ACL_REFRESH_EMTEMPLATE_FAIL

日志内容

Failed to refresh an exact-match template [UINT]. Reason[STRING]

日志含义

删除、创建或修改EM模板失败

参数解释

$1EM模板ID

$2:失败原因。取值包括:

·          Not enough hardware resources to complete the operation:硬件资源不足

·          The parameter is incorrect.EM模板参数设置不正确

·          Can't modify the exact-match template. The exact-match template has been matched.:当前EM模板已匹配OpenFlow表项无法修改

日志等级

3 (Error)

举例

ACL/3/ACL_REFRESH_EMTEMPLATE_FAIL: Failed to refresh an exact-match template 1. ReasonNot enough hardware resources to complete the operation.

对系统的影响

对系统无影响

日志产生原因

删除、创建或修改EM模板失败

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.12  ACL_STATIS_INFO

日志内容

ACL [UINT32] [STRING] [UINT64] packet(s).

日志含义

匹配到IPv4 ACL规则的报文数的信息

参数解释

$1ACL编号

$2IPv4 ACL规则的ID及内容

$3:匹配上规则的报文个数

日志等级

6 (Informational)

举例

ACL/6/ACL_STATIS_INFO: ACL 2000 rule 0 permit source 1.1.1.1 0 logging 10000 packet(s).

对系统的影响

对系统无影响

日志产生原因

匹配上IPv4 ACL规则的报文数量发生变化

处理建议

系统正常运行时产生的信息,无需处理

 

3.13  DACL_NO_MEM

日志内容

Failed to add dynamic ACL due to lack of memory.

日志含义

内存不足,动态ACL规则下发失败

参数解释

日志等级

4 (Warning)

举例

ACL/4/DACL_NO_MEM: Failed to add dynamic ACL due to lack of memory.

对系统的影响

动态ACL无法下发,影响白名单,AAA授权acl等业务

日志产生原因

内存不足导致添加动态ACL失败

处理建议

使用display memory-threshold命令检查内存使用情况:

·          如果剩余内存超过告警门限,内存使用率过高,可以增加设备内存

·          如果内存使用率频繁出现异常记录,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.14  DACL_NO_MEM_RESTORE

日志内容

The dynamic ACL has been successfully restored.

日志含义

动态ACL规则恢复成功

参数解释

日志等级

6 (Informational)

举例

ACL/6/DACL_NO_MEM_RESTORE: The dynamic ACL has been successfully restored.

对系统的影响

对系统无影响

日志产生原因

内存使用情况恢复到正常状态

处理建议

系统正常运行时产生的信息,无需处理

 

3.15  DMICSEG_NO_MEM

日志内容

Failed to add dynamic microsegment due to lack of memory.

日志含义

内存不足,动态微分段下发失败

参数解释

日志等级

4 (Warning)

举例

ACL/4/DMICSEG_NO_MEM: Failed to add dynamic microsegment due to lack of memory.

对系统的影响

动态微分的无法下发,影响IPSGT业务

日志产生原因

内存不足导致添加动态微分段失败

处理建议

使用display memory-threshold命令检查内存使用情况:

·          如果剩余内存超过告警门限,内存使用率过高,可以增加设备内存

·          如果内存使用率频繁出现异常记录,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.16  DMICSEG_NO_MEM_RESTORE

日志内容

The dynamic microsegment has been successfully restored.

日志含义

动态ACL规则恢复成功

参数解释

日志等级

6 (Informational)

举例

ACL/6/DMICSEG_NO_MEM_RESTORE: The dynamic microsegment has been successfully restored.

对系统的影响

对系统无影响

日志产生原因

内存使用情况恢复到正常状态

处理建议

系统正常运行时产生的信息,无需处理

 

3.17  OMS_NO_MEM

日志内容

Failed to update host name rules in the object group due to lack of memory.

日志含义

内存不足,对象组更新host name失败

参数解释

日志等级

4 (Warning)

举例

ACL/4/OMS_NO_MEM: Failed to update host name rules in the object group due to lack of memory.

对系统的影响

对象组引用host name无法刷新

日志产生原因

内存不足导致对象组引用host name无法刷新

处理建议

使用display memory-threshold命令检查内存使用情况:

·          如果剩余内存超过告警门限,内存使用率过高,可以增加设备内存

·          如果内存使用率频繁出现异常记录,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

3.18  OMS_NO_MEM_RESTORE

日志内容

The host name rules in the object group have been successfully updated.

日志含义

对象组host name恢复

参数解释

日志等级

6 (Informational)

举例

ACL/6/OMS_NO_MEM_RESTORE: The host name rules in the object group have been successfully updated.

对系统的影响

对系统无影响

日志产生原因

内存使用情况恢复到正常状态

处理建议

系统正常运行时产生的信息,无需处理

 

4 AISVC

本节介绍AI智能运维模块输出的日志信息。

4.1  MODELLOADING_LICENSE_ACTIVE

日志内容

The license for model loading function is actived.

日志含义

License激活,AI模型加载功能可用

参数解释

日志等级

4 (Warning)

举例

AISVC/4/MODELLOADING_LICENSE_ACTIVE: The license for model loading function is actived.

对系统的影响

AI模型加载功能可用

日志产生原因

AI模型加载的License激活

处理建议

系统正常运行时产生的信息,无需处理

 

4.2  MODELLOADING_LOG_LICENSE_EXPIRE

日志内容

The license for model loading function will be expired in [UINT32] days.

日志含义

AI模型加载功能的License将要过期

参数解释

$1License距离过期天数,取值范围为130

日志等级

4 (Warning)

举例

AISVC/4/MODELLOADING_LICENSE_EXPIRE: The license for model loading function will be expired in 10 days.

对系统的影响

对系统无影响

日志产生原因

AI模型加载功能的License有效时间不足30天时,将每天提示

处理建议

请关注License有效时间期限,及时申请新License,在License过期前安装新的License。当License超出期限之后,AI模型加载功能无法生效

 

4.3  MODELLOADING_NO_LICENSE

日志内容

The model loading function is inactive,because its license has expired or has been uninstalled.

日志含义

由于License过期失效或者被卸载,导致AI模型加载功能不可用

参数解释

日志等级

4 (Warning)

举例

AISVC/4/MODELLOADING_NO_LICENSE: The model loading function is inactive,because its license has expired or has been uninstalled.

对系统的影响

AI模型加载功能不可用

日志产生原因

AI模型加载功能的License失效

处理建议

请重新申请有效的AI模型加载功能License

 

4.4  AISVC_PROGRAM_FAIL

日志内容

Failed to start the [STRING] program.

日志含义

AI服务启动失败

参数解释

$1AI功能服务名称,取值包括

·          ai-ecn

·          ai-fault-analysis

·          ai-energy-optimization

·          key-resource-monitor

日志等级

4 (Warning)

举例

AISVC/4/AISVC_PROGRAM_FAIL: Failed to start the ai-ecn program .

对系统的影响

AI功能不可用

日志产生原因

AI功能服务遇到故障导致启动失败。

处理建议

·          请重新执行开启AI功能的命令,如果AI功能仍然启动失败,请执行下一步操作

·          请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员,联系技术人员

 

4.5  AISVC_MODELFILE_FAIL

日志内容

Failed to load model file [STRING].

日志含义

AI模型文件加载失败

参数解释

$1:模型文件名称

日志等级

4 (Warning)

举例

AISVC/4/AISVC_MODELFILE_FAIL: Failed to load model file h3cAIECN-0-distributed-3.cfg.

对系统的影响

采用默认模型文件

日志产生原因

AI系统会对加载的模型文件进行校验,如果AI模型文件无效,或者名称有误,则校验不通过,导致加载AI模型文件失败

处理建议

·          请重新将有效的模型文件上传到设备中的flash:/路径下,再执行AI模型文件加载命令,如果AI模型文件仍然加载失败,请执行下一步操作

·          请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员,联系技术人员

 

 

5 ANCP

本节介绍ANCPAccess Node Control Protocol)模块输出的 日志信息。

5.1  ANCP_INVALID_PACKET

日志内容

-NeighborName=[STRING]-State=[STRING]-MessageType=[STRING]; The [STRING] value [STRING] is wrong, and the value [STRING] is expected.

日志含义

设备收到无效的ANCP报文

参数解释

$1ANCP邻居名

$2:邻居状态

$3:报文类型

$4:错误字段

$5:错误字段值

$6:期望值

日志等级

6 (Informational)

举例

ANCP/6/ANCP_INVALID_PACKET: -NeighborName=Dslam-State=SYNSENT-MessageType=SYNACK; The Sender Instance value 0 is wrong, and the value 1 is expected.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

系统收到一个错误的ANCP邻接报文,报文中指定字段与预期值不一致

处理建议

(1)    请检查并确保ANCP配置正确

(2)    执行以上操作后,若问题仍未解决,请收集如下信息,并联系技术支持人员

¡ 上述步骤的执行结果

¡ 设备的配置文件、日志信息、告警信息

 

 

 

6 ARP

本节介绍ARP模块输出的日志信息。

6.1  ARP_ACTIVE_ACK_NO_REPLY

日志内容

No ARP reply from IP [STRING] was received on interface [STRING].

日志含义

接口未收到ARP应答

参数解释

$1IP地址

$2:接口名称

日志等级

6 (Informational)

举例

ARP/6/ARP_ACTIVE_ACK_NO_REPLY: No ARP reply from IP 192.168.10.1 was received on interface Ethernet0/1/0.

对系统的影响

日志产生原因

产生此日志的可能原因包括:

·          ARP主动确认功能检测到攻击

·          接口向所收到ARP报文的发送端IP发送ARP请求,未收到ARP应答

处理建议

·          检查设备上学习到的ARP表项中的IPMAC是否对应(如果网络部署中存在网关和服务器,优先检查网关和服务器的IPMAC是否对应)

·          若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.2  ARP_ACTIVE_ACK_NOREQUESTED_REPLY

日志内容

Interface [STRING] received from IP [STRING] an ARP reply that was not requested by the device.

日志含义

接口收到的ARP应答不是设备发送的ARP请求报文的应答报文

参数解释

$1:接口名称

$2IP地址

日志等级

6 (Informational)

举例

ARP/6/ARP_ACTIVE_ACK_NOREQUESTED_REPLY: Interface GigabitEthernet1/0/1 received from IP 192.168.10.1 an ARP reply that was not requested by the device.

对系统的影响

可能导致部分正常的ARP应答报文被丢弃,影响正常业务

日志产生原因

产生此日志的可能原因包括:

·          ARP主动确认功能检测到攻击

·          接口在未向ARP报文发送端IP地址发送ARP请求的情况下,收到ARP应答

处理建议

·          通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源

·          若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.3  ARP_BINDRULETOHW_FAILED

日志内容

Failed to download binding rule to hardware on the interface [STRING], SrcIP [IPADDR], SrcMAC [MAC], VLAN [UINT16], Gateway MAC [MAC].

日志含义

下发绑定规则失败

参数解释

$1:接口名称

$2:源IP地址

$3:源MAC地址

$4VLAN编号

$5:网关MAC地址

日志等级

5 (Notification)

举例

ARP/5/ARP_BINDRULETOHW_FAILED: Failed to download binding rule to hardware on the interface Ethernet1/0/1, SrcIP 1.1.1.132, SrcMAC 0015-E944-A947, VLAN 1, Gateway MAC 00A1-B812-1108.

对系统的影响

日志产生原因

由于硬件资源不足、内存不足或其他硬件错误导致绑定规则下发失败

处理建议

1.      执行display qos-acl resource命令,检查硬件ACL资源是否充足

2.      如果充足,则请执行步骤2

3.      如果不充足,则请取消部分ACL配置或接受当前结果

4.      执行display memory命令,检查内存资源是否充足

5.      如果充足,则请执行步骤3

6.      如果不充足,则请取消部分配置或接受当前结果

7.      硬件发生错误,请取消最后一次相关配置,并重新尝试

8.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.4  ARP_BROADCAST_PASS

日志内容

形式一:

Failed to issue the command to hardware on interface [string] in slot [INT32].

形式二:

Failed to issue the command to hardware on interface [string] in chassis [INT32] slot [INT32].

形式三:

Failed to issue IP address [STRING] of interface [STRING] to hardware in slot [INT32].

形式四:

Failed to issue IP address [STRING] of interface [STRING] to hardware in chassis [INT32] slot [INT32].

日志含义

arp broadcast pass-through enable命令或者VLAN接口IP地址下发硬件失败

参数解释

形式一:

$1:接口名称

$2slot编号

形式二:

$1:接口名称

$2chassis编号

$3slot编号

形式三:

$1IP地址

$2:接口名称

$3slot编号

形式四:

$1IP地址

$2:接口名称

$3chassis编号

$4slot编号

日志等级

4 (Warning)

举例

形式一:

ARP/4/ARP_BROADCAST_PASS: Failed to issue the command to hardware on interface Vlan-interface 1 in slot 1.

形式二:

ARP/4/ARP_BROADCAST_PASS: Failed to issue the command to hardware on interface Vlan-interface 1 in chassis 1 slot 1.

形式三:

ARP/4/ARP_BROADCAST_PASS: Failed to issue IP address 1.1.1.2 of interface Vlan-interface1 to hardware in slot 1.

形式四:

ARP/4/ARP_BROADCAST_PASS: Failed to issue IP address 1.1.1.2 of interface Vlan-interface1 to hardware in chassis 1 slot 1.

对系统的影响

arp broadcast pass-through enable命令或者VLAN接口IP地址下发硬件失败,可能导致CPU资源被大量ARP广播报文占用,造成设备CPU损耗

日志产生原因

产生此日志的可能原因包括:

·          指定slot上硬件资源不足

·          硬件不支持配置arp broadcast pass-through enable功能

处理建议

1.      确认硬件是否支持arp broadcast pass-through enable功能

¡  如果不支持,则无需处理

¡  如果支持,则请执行步骤2

2.      执行display hardware internal qacl show命令,检查硬件ACL资源是否充足

¡  如果充足,则请执行步骤3

¡  如果不充足,则请删除一些ACL规则或者关闭其他ACL的加速功能,释放硬件资源

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.5  ARP_DETECTION_DROP_L2IF

日志内容

ARP attack detection dropped a packet because of [STRING]. (Interface [STRING]; Source IP [STRING]).

日志含义

二层接口下ARP Detection检测丢包

参数解释

$1ARP Detection丢包的类型

·          sourceMacInvalidDropARP报文源MAC地址检查不合法丢弃

·          destMacInvalidDropARP报文目的MAC地址检查不合法丢弃

·          ipInvalidDropARP报文源和目的IP地址检查不合法丢弃

·          ipcimNobindingDropARP报文结合用户合法性检查不通过丢弃

$2ARP Detection丢包的接口

$3ARP Detection丢包的源IP地址

日志等级

4 (Warning)

举例

ARP/4/ARP_DETECTION_DROP_L2IF: ARP attack detection dropped a packet because of ipInvalidDrop. (Interface GigabitEthernet2/0/1; Source IP 224.0.0.0).

对系统的影响

存在ARP报文因为ARP Detection功能检测被丢弃,不影响正常业务

日志产生原因

ARP Detection功能开启之后,二层接口下ARP Detection功能检测到不合法ARP报文并将其丢弃

处理建议

1.      根据丢包原因修改发包源MAC地址、目的MAC地址、目的IP或符合用户合法性检查规则等

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.6  ARP_DETECTION_DROP_VLAN

日志内容

ARP attack detection dropped a packet because of [STRING]. (Interface [STRING]; VLAN [STRING]; Source IP [STRING]).

日志含义

VLANARP Detection检测丢包

参数解释

$1ARP Detection丢包的类型

·          sourceMacInvalidDropARP报文源MAC地址检查不合法丢弃

·          destMacInvalidDropARP报文目的MAC地址检查不合法丢弃

·          ipInvalidDropARP报文源和目的IP地址检查不合法丢弃

·          ipcimNobindingDropARP报文结合用户合法性检查不通过丢弃

$2ARP Detection丢包的接口

$3ARP Detection丢包的VLAN ID

$4ARP Detection丢包的源IP地址

日志等级

4 (Warning)

举例

ARP/4/ARP_DETECTION_DROP_VLAN: ARP attack detection dropped a packet because of ipInvalidDrop. (Interface GigabitEthernet2/0/1; VLAN 1; Source IP 224.0.0.0).

对系统的影响

存在ARP报文因为ARP Detection功能检测被丢弃,不影响正常业务

日志产生原因

ARP Detection功能开启之后,VLANARP Detection功能检测到不合法ARP报文并将其丢弃

处理建议

1.      根据丢包原因修改发包源MAC地址、目的MAC地址、目的IP或符合用户合法性检查规则等

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.7  ARP_DETECTION_DROP_VSI

日志内容

ARP attack detection dropped a packet because of [STRING]. (Interface [STRING]; Service-instance [STRING]; Source IP [STRING]).

日志含义

VSIARP Detection检测丢包

参数解释

$1ARP Detection丢包的类型

·          sourceMacInvalidDropARP报文源MAC地址检查不合法丢弃

·          destMacInvalidDropARP报文目的MAC地址检查不合法丢弃

·          ipInvalidDropARP报文源和目的IP地址检查不合法丢弃

·          ipcimNobindingDropARP报文结合用户合法性检查不通过丢弃

$2ARP Detection丢包的接口

$3ARP Detection丢包的Service ID

$4ARP Detection丢包的源IP地址

日志等级

4 (Warning)

举例

ARP/4/ARP_DETECTION_DROP_VSI: ARP attack detection dropped a packet because of ipInvalidDrop. (Interface GigabitEthernet2/0/1; Service-instance 1; Source IP 224.0.0.0).

对系统的影响

存在ARP报文因为ARP Detection功能检测被丢弃,不影响正常业务

日志产生原因

ARP Detection功能开启之后,VSIARP Detection功能检测到不合法ARP报文并将其丢弃

处理建议

1.      根据丢包原因修改发包源MAC地址、目的MAC地址、目的IP或符合用户合法性检查规则等

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.8  ARP_DETECTION_LOG

日志内容

Detected an ARP attack on interface [STRING]: IP [STRING], MAC [STRING], VLAN [STRING]. [UINT32] packet(s) dropped.

日志含义

ARP Detection检测到ARP攻击

参数解释

$1:接口名称

$2IP地址

$3MAC地址

$4VLAN ID

$5:丢弃的报文数

日志等级

5 (Notification)

举例

ARP/5/ARP_DETECTION_LOG: Detected an ARP attack on interface GigabitEthernet1/0/1: IP 1.1.1.1, MAC 1-1-1, VLAN 100. 2 packet(s) dropped.

对系统的影响

不影响正常业务

日志产生原因

ARP Detection功能开启之后,接口上存在因ARP Detection功能检查引起的丢包

处理建议

1.      检查发送该ARP报文的主机的合法性,如果该主机非法,则需要断开该主机网络

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.9  ARP_DUPLICATE_IPADDR_DETECT

日志内容

Detected an IP address conflict. The device with MAC address [STRING] connected to interface [STRING] in VSI [STRING] and the device with MAC address [STRING] connected to interface [STRING] in VSI [STRING] were using the same IP address [IPADDR].

日志含义

检测到IP地址冲突

参数解释

$1MAC地址

$2:接口名称(包括Tunnel口、三层接口和以太网服务实例等)

$3VSI名称

$4:冲突对端的源MAC地址

$5:冲突对端的源接口名称(包括Tunnel口、三层接口和以太网服务实例等)

$6:冲突对端的VSI名称

$7:冲突的IP地址

日志等级

4 (Warning)

举例

ARP/4/ARP_DUPLICATE_IPADDR_DETECT: Detected an IP address conflict. The device with MAC address 00-00-01 connected to interface Ethernet0/0/1 service-instance 1000 in VSI vpna and the device with MAC address 00-00-02 connected to interface tunnel 10 in VSI vpna were using the same IP address 192.168.1.1.

对系统的影响

网络中可能存在IP地址配置冲突,可能会造成网络的路由震荡、用户业务或者流量中断等故障

日志产生原因

接口收到ARP报文中发送端的IP地址与本设备学习到的ARP表项中的IP地址冲突

处理建议

1.      检查网络中是否存在配置了相同IP地址的设备,调整冲突设备的IP地址

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.10  ARP_DYNAMIC

日志内容

The maximum number of dynamic ARP entries for the device reached.

日志含义

设备上学习到的动态ARP表项数量达到最大值

参数解释

日志等级

6 (Informational)

举例

ARP/6/ARP_DYNAMIC: The maximum number of dynamic ARP entries for the device reached.

对系统的影响

可能出现由于资源不足而无法学习到新的动态ARP表项,导致业务不通

日志产生原因

设备上学习到的动态ARP表项总数到达最大值时打印该提示日志

处理建议

1.      执行display arp命令,查看动态ARP表项

2.      执行arp max-learning-number命令将设备允许学习动态ARP表项的最大数目的数值调大

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.11  ARP_DYNAMIC_IF

日志内容

The maximum number of dynamic ARP entries for interface [STRING] reached.

日志含义

接口上学习到的动态ARP表项数量达到最大值

参数解释

$1:接口名

日志等级

6 (Informational)

举例

ARP/6/ARP_DYNAMIC_IF: The maximum number of dynamic ARP entries for interface GigabitEthernet1/0/1 reached.

对系统的影响

可能出现由于资源不足而无法学习到新的动态ARP表项,导致业务不通

日志产生原因

接口上学习到的动态ARP表项总数到达最大值时打印该提示日志

处理建议

1.      执行display arp命令,查看指定接口上的动态ARP表项

2.      根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的

¡  如果动态ARP表项是用户必需的,请执行步骤3

¡  如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项

3.      执行arp max-learning-num命令将指定接口允许学习动态ARP表项的最大数目的数值调大

4.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.12  ARP_DYNAMIC_SLOT

日志内容

形式一:

The maximum number of dynamic ARP entries for slot [INT32] reached.

形式二:

The maximum number of dynamic ARP entries for chassis [INT32] slot [INT32] reached.

日志含义

单板上学习到的动态ARP表项数量达到最大值

参数解释

形式一:

$1slot编号

形式二:

$1chassis编号

$2slot编号

日志等级

6 (Informational)

举例

ARP/6/ARP_DYNAMIC_SLOT: The maximum number of dynamic ARP entries for slot 2 reached.

ARP/6/ARP_DYNAMIC_SLOT: The maximum number of dynamic ARP entries for chassis 1 slot 2 reached.

对系统的影响

可能出现由于资源不足而无法学习到新的动态ARP表项,导致业务不通

日志产生原因

形式一:

指定slot上学到的动态ARP表项数量达到最大值

形式二:

指定chassisslot上学到的动态ARP表项数量达到最大值

处理建议

1.      执行display arp命令,查看指定单板上的动态ARP表项

2.      根据网络规划和业务部署,检查学习到的动态ARP表项是否是用户必需的

¡  如果动态ARP表项是用户必需的,请执行步骤3

¡  如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项

3.      执行arp max-learning-number命令,将设备指定单板学习动态ARP表项的最大数目的数值调大

4.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.13  ARP_ENTRY_CHECK_ALARM

日志内容

The incoming ARP packet attempted to modify an existing ARP entry. (Interface [STRING]; Source MAC [STRING]; Source IP [STRING]; VLAN [STRING]; Second VLAN [STRING]; PortIfName [STRING]).

日志含义

设备收到了试图修改已有ARP表项的ARP报文

参数解释

$1ARP表项被更新为静态ARP表项后的接口

$2ARP表项被更新为静态ARP表项后的源MAC地址

$3ARP表项被更新为静态ARP表项后的源IP地址

$4ARP表项被更新为静态ARP表项后的外层VLAN

$5ARP表项被更新为静态ARP表项后的内层 VLAN

$6ARP表项被更新为静态ARP表项后的端口

日志等级

4 (Warning)

举例

ARP/4/ARP_ENTRY_CHECK_ALARM: The incoming ARP packet attempted to modify an existing ARP entry. (Interface GigabitEthernet2/0/2; Source MAC 0001-0001-0001; Source IP 3.3.3.4; VLAN 65535; Second VLAN 65535; PortIfName ).

对系统的影响

网络中可能存在非法用户仿冒其它用户进行ARP欺骗攻击,从而影响业务正常运行

日志产生原因

设备收到的ARP报文中的信息与当前存在的表项内容不一致

处理建议

1.      检查当前ARP表项,分析ARP表项的变化是否合理

¡  如果ARP表项变化是用户的合理迁移导致的,则需要更新对应的配置

¡  如果ARP表项变化不合理,建议通过MAC地址确认该ARP报文的发送端,确认是否存在ARP攻击并采取防攻击措施

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.14  ARP_ENTRY_CONFLICT

日志内容

The software entry for [STRING] on [STRING] and the hardware entry did not have the same [STRING].

日志含义

ARP软件表项与硬件表项不一致

参数解释

$1IP地址

$2VPN实例名。如果该ARP属于公网,显示为the public network

$3:不一致的表项参数类型

·          MAC addressMAC地址

·          output interfaceARP表项的出接口

·          output port ARP表项的出端口

·          outermost layer VLAN ID:第一层VLAN标签

·          second outermost layer VLAN ID:第二层VLAN标签

·          VSI indexVSI 索引

·          link IDVSI出链路标识符

日志等级

6 (Informational)

举例

ARP/6/ARP_ENTRY_CONFLICT: The software entry for 1.1.1.1 on the VPN a and the hardware entry did not have the same MAC address, output port, VSI index, and link ID.

ARP/6/ARP_ENTRY_CONFLICT: The software entry for 1.1.1.2 on the public  network and the hardware entry did not have the same MAC address, output port, VSI index, and link ID.

对系统的影响

可能造成业务流量不通或者转发到错误的端口等异常

日志产生原因

由于资源不足或者软件运行错误等异常情况造成硬件转发表项信息与内存中记录的信息存在差异

处理建议

无需处理,ARP会主动重刷硬件表项

 

6.15  ARP_ENTRY_ENOUGHRESOURCE

日志内容

Issued the software entry to the driver for IPv4 address [STRING] on VPN instance [STRING].

Issued the software entry to the driver for IPv4 address [STRING] on the public network.

日志含义

下发ARP软件表项到驱动刷新硬件表项

参数解释

$1IPv4地址

$2VPN实例名。如果该ARP属于公网,该字段不显示

日志等级

6 (Informational)

举例

ARP/6/ARP_ENTRY_ENOUGHRESOURCE: Issued the software entry to the driver for IPv4 address 10.1.1.1 on VPN instance vpn_1.

ARP/6/ARP_ENTRY_ENOUGHRESOURCE: Issued the software entry to the driver for IPv4 address 10.1.1.2 on the public network.

对系统的影响

日志产生原因

通过arp consistency-check enable命令开启ARP表项一致性检查功能后,如果根据ARP软件表项刷新驱动硬件表项成功,则输出本日志

处理建议

无需处理

 

6.16  ARP_ENTRY_IFTHRESHOLD_ALARM

日志内容

[STRING] has learned [UINT32] dynamic ARP entries, which is approaching the specified upper limit.

日志含义

接口上学习到的动态ARP表项数量达到告警阈值(接口允许学习动态ARP表项的最大数目的80%)以上

参数解释

$1:接口名称

$2:接口上的动态ARP表项数量

日志等级

5 (Notification)

举例

ARP/5/ARP_ENTRY_IFTHRESHOLD_ALARM: VSI interface 1 has learned 64 dynamic ARP entries, which is approaching the specified upper limit.

对系统的影响

如果接口上动态ARP表项数量再增长下去,可能会由于资源不足而无法学习到新的ARP表项,导致业务不通

日志产生原因

接口上学习到的动态ARP表项数量达到告警阈值(接口允许学习动态ARP表项的最大数目的80%)以上

处理建议

1.      执行display arp命令,查看指定接口上的动态ARP表项

2.      根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的

¡  如果动态ARP表项是用户必需的,请执行步骤3

¡  如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项

3.      执行arp max-learning-num命令将指定接口允许学习动态ARP表项的最大数目的数值调大

4.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.17  ARP_ENTRY_IFTHRESHOLD_RESUME

日志内容

The number of dynamic ARP entries learned on [STRING] dropped to [UINT32], which is below the alarm-clear threshold.

日志含义

接口上学习到的动态ARP表项数量降到告警阈值(接口允许学习动态ARP表项的最大数目的60%)以下

参数解释

$1:接口名称

$2:接口上的动态ARP表项数量

日志等级

5 (Notification)

举例

ARP/5/ARP_ENTRY_IFTHRESHOLD_RESUME: The number of dynamic ARP entries learned on VSI interface 1 dropped to 41, which is below the alarm-clear threshold.

对系统的影响

日志产生原因

接口上学习到的动态ARP表项数量降到了告警阈值(表项上限的60%)以下

处理建议

无需处理

 

6.18  ARP_ENTRY_INCONSISTENT

日志内容

Inconsistent software and hardware ARP entries for IPv4 address [STRING] on VPN instance [STRING]. Inconsistent parameters: [STRING].

Inconsistent software and hardware ARP entries for IPv4 address [STRING] on the public network. Inconsistent parameters: [STRING].

日志含义

ARP软件表项与硬件表项不一致

参数解释

$1IPv4地址

$2VPN实例名。如果该ARP属于公网,该字段不显示

$3:不一致的表项参数类型

·          MAC addressMAC地址

·          output interfaceARP表项的出接口

·          output port ARP表项的出端口

·          outermost layer VLAN ID:第一层VLAN标签

·          second outermost layer VLAN ID:第二层VLAN标签

·          VSI indexVSI索引

·          link IDVSI出链路标识符

日志等级

6 (Informational)

举例

ARP/6/ARP_ENTRY_INCONSISTENT: Inconsistent software and hardware ARP entries for IPv4 address 10.1.1.1 on VPN instance vpn_1. Inconsistent parameters: MAC address, output port, VSI index, and link ID.

ARP/6/ARP_ENTRY_INCONSISTENT: Inconsistent software and hardware ARP entries for IPv4 address 10.1.1.2 on the public network. Inconsistent parameters: MAC address, output port, VSI index, and link ID.

对系统的影响

可能造成业务流量不通等异常

日志产生原因

通过arp consistency-check enable命令开启ARP表项一致性检查功能后,如果设备检测到ARP软件表项与硬件表项不一致(比如ARP表项的出接口),则输出本日志

处理建议

无需处理,ARP模块会主动根据ARP软件表项刷新驱动硬件表项

 

6.19  ARP_ENTRY_NORESOURCE

日志内容

Not enough hardware resources to issue the software entry to the driver for IPv4 address [STRING] on VPN instance [STRING].

Not enough hardware resources to issue the software entry to the driver for IPv4 address [STRING] on the public network.

日志含义

硬件资源不足时ARP软件表项下发驱动

参数解释

$1IPv4地址

$2VPN实例名。如果该ARP属于公网,该字段不显示

日志等级

6 (Informational)

举例

ARP/6/ARP_ENTRY_NORESOURCE: Not enough hardware resources to issue the software entry to the driver for IPv4 address 10.1.1.1 on  VPN instance vpn_1.

ARP/6/ARP_ENTRY_NORESOURCE: Not enough hardware resources to issue the software entry to the driver for IPv4 address 10.1.1.2 on the public network.

对系统的影响

日志产生原因

通过arp consistency-check enable命令开启ARP表项一致性检查功能后,当ARP软件表项下发驱动时,如果驱动没有足够的ARP硬件表项资源,则输出此日志

处理建议

无需处理,ARP模块会主动根据ARP软件表项刷新驱动硬件表项

 

6.20  ARP_ENTRY_SLOTTHRESHOLD_ALARM

日志内容

形式一:

The number of dynamic ARP entries learned on slot [INT32] reached [UINT32], which is approaching the specified upper limit.

形式二:

The number of dynamic ARP entries learned on chassis [INT32] slot [INT32] reached [UINT32] and is approaching the specified upper limit.

日志含义

单板上学习到的动态ARP表项数量达到告警阈值(单板允许学习动态ARP表项最大数目的80%)以上

参数解释

形式一:

$1slot编号

$2:单板上动态ARP表项数量

形式二:

$1chassis编号

$2slot编号

$3:单板上动态ARP表项数量

日志等级

5 (Notification)

举例

形式一:

ARP/5/ARP_ENTRY_SLOTTHRESHOLD_ALARM: The number of dynamic ARP entries learned on slot 2 reached 64, which is approaching the specified upper limit.

形式二:

ARP/5/ARP_ENTRY_SLOTTHRESHOLD_ALARM: The number of dynamic ARP entries learned on chassis 1 slot 2 reached 64, which is approaching the specified upper limit.

对系统的影响

如果单板上ARP表项数量再增长下去,可能会出现由于资源不足而无法学习到新的ARP表项,导致业务不通。

日志产生原因

设备单板上学习到的动态ARP表项数量超过了告警阈值(单板允许学习动态ARP表项最大数目的80%

处理建议

1.      执行display arp命令,查看指定单板上的动态ARP表项

2.      根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的

¡  如果动态ARP表项是用户必需的,请执行步骤3

¡  如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项

3.      执行arp max-learning-number命令将指定单板允许学习动态ARP表项的最大数目的数值调大

4.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.21  ARP_ENTRY_SLOTTHRESHOLD_RESUME

日志内容

形式一:

The number of dynamic ARP entries learned on slot [INT32] dropped to [UINT32], which is below the alar-clear threshold.

形式二:

The number of dynamic ARP entries learned on chassis [INT32] slot [INT32] dropped to [UINT32], which is below the alarm-clear threshold.

日志含义

单板上学习到的动态ARP表项数量降到了告警阈值(单板允许学习动态ARP表项最大数目的60%)以下

参数解释

形式一:

$1slot编号

$2:单板上动态ARP表项数量

形式二:

$1chassis编号

$2slot编号

$3:单板上动态ARP表项数量

日志等级

5 (Notification)

举例

形式一:

ARP/5/ARP_ENTRY_SLOTTHRESHOLD_RESUME: The number of dynamic ARP entries learned on slot 2 dropped to 41, which is below the alarm-clear threshold.

形式二:

ARP/5/ARP_ENTRY_SLOTTHRESHOLD_RESUME: The number of dynamic ARP entries learned on chassis 1 slot 2 dropped to 41, which is below the alarm-clear threshold.

对系统的影响

日志产生原因

设备单板上学习到的动态ARP表项数量降到了告警阈值(单板允许学习动态ARP表项最大数目的60%)以下

处理建议

无需处理

 

6.22  ARP_ENTRY_THRESHOLD_ALARM

日志内容

The number of ARP entries on the device reached [UINT32]. Please take action to prevent the ARP table from getting full.

日志含义

设备上学习到的ARP表项数量达到了告警阈值以上(表项上限的80%

参数解释

$1ARP表项数量

日志等级

5 (Notification)

举例

ARP/5/ARP_ENTRY_THRESHOLD_ALARM: The number of ARP entries on the device reached 64. Please take action to prevent the ARP table from getting full.

对系统的影响

如果ARP表项数量再增长下去,可能会出现由于资源不足而无法学习到新的ARP表项,导致业务不通

日志产生原因

设备上学习到的ARP表项数量超过了告警阈值(表项上限的80%

处理建议

1.      根据网络规划和业务部署,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项或者执行reset arp static命令清除所有静态ARP表项

2.      执行arp max-learning-number命令,将设备允许学习动态ARP表项的最大数目的数值调大。对于动态ARP表项数目较多的接口,执行arp max-learning-num命令将指定接口允许学习动态ARP表项的最大数目的数值调大

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.23  ARP_ENTRY_THRESHOLD_RESUME

日志内容

The number of ARP entries on the device dropped to [UINT32]. ARP table-get-full alarm cleared.

日志含义

设备上学习到的ARP表项数量降到告警阈值(表项上限的60%)以下

参数解释

$1ARP表项数量

日志等级

5 (Notification)

举例

ARP/5/ARP_ENTRY_THRESHOLD_RESUME: The number of ARP entries on the device dropped to 41. ARP table-get-full alarm cleared.

对系统的影响

日志产生原因

设备上学习到的ARP表项数量降到了告警阈值(表项上限的60%)以下

处理建议

无需处理

 

6.24  ARP_EVENTQUE_ALERT

日志内容

The current size of the EVENT queue has reached [UINT32]. Please check the network environment.

日志含义

当前ARP事件队列长度超过4096

参数解释

$1: ARP事件队列长度

日志等级

4 (Warning)

举例

ARP/4/ARP_EVENTQUE_ALERT: The current size of the EVENT queue has reached 4096. Please check the network environment.

对系统的影响

ARP事件队列长度达到队列容量上限时会丢弃ARP事件消息,影响正常业务

日志产生原因

ARP事件队列中ARP事件消息的个数超过4096时,系统将每隔60秒输出一次日志信息进行提示

处理建议

1.      检查接口上收到的ARP报文是否正常,如果收到异常的ARP报文,则通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.25  ARP_GATEWAY_CHECK_ALARM

日志内容

The ARP gateway protection feature intercepted an ARP attack packet on [STRING]. Sender IP=[STRING].

日志含义

ARP网关保护功能拦截到ARP攻击报文

参数解释

$1:收到ARP攻击报文的接口名称

$2ARP攻击报文的发送端IP地址

日志等级

5 (Notification)

举例

ARP/5/ARP_GATEWAY_CHECK_ALARM: The ARP gateway protection feature intercepted an ARP attack packet on vlan-interface 1. Sender IP=192.168.1.10.

对系统的影响

网络中可能存在仿冒网关的设备,影响正常业务运行

日志产生原因

设备收到的ARP报文的源IP地址与配置的网关IP地址相同

处理建议

1.      根据告警信息,检查网络中是否存在其他设备配置了与网关相同的IP地址

¡  若存在设备误配置网关地址,则更正

¡  若不存在误配置的设备,则可能存在攻击,建议通过抓包方式确认攻击源

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.26  ARP_GATEWAY_CHECK_RESUME

日志内容

The device has been safe from ARP gateway spoofing attacks for a period of time.

日志含义

3分钟内设备未受到仿冒网关攻击

参数解释

日志等级

5 (Notification)

举例

ARP/5/ARP_GATEWAY_CHECK_RESUME: The device has been safe from ARP gateway spoofing attacks for a period of time.

对系统的影响

日志产生原因

3分钟内设备不再收到源IP地址与网关IP地址相同的ARP报文

处理建议

无需处理

 

6.27  ARP_HARDWARE_REFRESH_NORESOURCE

日志内容

Failed to refresh the host route in FIB according to the ARP entry because the device resources are insufficient. IP address=[STRING]; VPN instance name=[STRING]; VPN instance index=[UINT16]; Interface=[STRING].

日志含义

设备资源不足导致转发表中的主机路由根据ARP表项刷新失败

参数解释

$1ARP表项的IP地址

$2ARP表项的VPN实例名称。如果是公网内的日志信息,则显示为Public

$3ARP表项的VPN实例索引。如果是公网内的日志信息,则显示为0

$4ARP表项所对应的出接口名称

日志等级

4 (Warning)

举例

ARP/4/ARP_HARDWARE_REFRESH_NORESOURCE: Failed to refresh the host route in FIB according to the ARP entry because the device resources are insufficient. IP address=1.1.1.1; VPN instance name=vpn1; VPN instance index=1; Interface=GigabitEthernet1/0/1.

对系统的影响

影响正常的报文转发,导致业务不通

日志产生原因

使用arp hardware log enable命令开启ARP表项下发硬件日志功能后,由于硬件资源不足导致转发表中的主机路由无法成功刷新

处理建议

1.      请检查设备资源使用情况,删除不必要的配置

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.28  ARP_HARDWARE_SEND_NORESOURCE

日志内容

Failed to send the ARP entry to the driver because the device resources are insufficient. IP address=[STRING]; VPN instance name=[STRING]; VPN instance index=[UINT16]; Interface=[STRING].

日志含义

设备资源不足导致ARP表项下发到硬件失败

参数解释

$1ARP表项的IP地址

$2ARP表项的VPN实例名称。如果是公网内的日志信息,则显示为Public

$3ARP表项的VPN实例索引。如果是公网内的日志信息,则显示为0

$4ARP表项所对应的出接口名称

日志等级

4 (Warning)

举例

ARP/4/ARP_HARDWARE_SEND_NORESOURCE: Failed to send the ARP entry to the driver because the device resources are insufficient. IP address=1.1.1.1; VPN instance name=vpn1; VPN instance index=1; Interface=GigabitEthernet1/0/1.

对系统的影响

影响正常的报文转发,导致业务不通

日志产生原因

使用arp hardware log enable命令开启ARP表项下发硬件日志功能后,由于硬件资源不足导致ARP表项无法成功下发到硬件

处理建议

1.      请检查设备资源使用情况,删除不必要的配置

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.29  ARP_HOST_IP_CONFLICT

日志内容

The host [STRING] connected to interface [STRING] cannot communicate correctly, because it uses the same IP address as the host connected to interface [STRING].

日志含义

接口收到主机ARP报文中的源IP地址与其他接口连接的主机的IP地址冲突

参数解释

$1IP地址

$2:接口名称

$3:接口名称

日志等级

4 (Warning)

举例

ARP/4/ARP_HOST_IP_CONFLICT: The host 1.1.1.1 connected to interface GigabitEthernet1/0/1 cannot communicate correctly, because it uses the same IP address as the host connected to interface GigabitEthernet1/0/2.

对系统的影响

可能会造成用户业务或者流量中断

日志产生原因

产生此日志的可能原因包括:

·          本设备下连接的不同主机配置了相同的IP地址

·          网络中可能存在ARP攻击

处理建议

1.      根据日志信息,检查对应接口下连接的主机配置,调整冲突主机的IP地址

2.      检查发送该ARP报文的主机的合法性,如果该主机非法,则需要断开该主机网络

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.30  ARP_HOST_MOVE_RESUME

日志内容

Endpoint with IP address [IPADDR] and MAC address [STRING]) has stayed on the current interface for a period of time after it moved from one interface to the current interface. Source of move: interface [STRING], SVLAN [STRING], CVLAN [STRING]. Destination of move: interface [STRING], SVLAN [STRING], CVLAN [STRING].

日志含义

用户端口迁移事件结束

参数解释

$1:发生迁移的用户IP地址

$2:发生迁移的用户MAC地址

$3:迁移前的接口名称

$4:迁移前的ARP报文的外层VLAN

$5:迁移前的ARP报文的内层VLAN

$6:迁移后的接口名称

$7:迁移后的ARP报文的外层VLAN

$8:迁移后的ARP报文的内层VLAN

日志等级

6 (Informational)

举例

ARP/6/ARP_HOST_MOVE_RESUME: Endpoint with IP address 192.168.1.10 and MAC address 0010-2100-01e1 has stayed on the current interface for a period of time after it moved from one interface to the current interface. Source of move: interface GigabitEthernet1/0/1, SVLAN 100, CVLAN 10. Destination of move: interface GigabitEthernet1/0/2, SVLAN 100, CVLAN 10.

对系统的影响

日志产生原因

3分钟内,已经进行过端口迁移的终端用户没有再次进行端口迁移

处理建议

无需处理

 

6.31  ARP_LIPCQUE_ALERT

日志内容

The number of ARP entries in the ARP_LIPC queue has reached [UINT32]. Please check the network environment.

日志含义

在队列中等待主控板向其他板同步的ARP表项的个数达到队列容量的50%80%

参数解释

$1:在队列中等待主控板向其他板同步的ARP表项的个数

日志等级

4 (Warning)

举例

ARP/4/ARP_LIPCQUE_ALERT: The number of ARP entries in the ARP_LIPC queue has reached 65. Please check the network environment.

对系统的影响

在队列中等待主控板向其他板同步的ARP表项个数达到队列容量的上限时会丢弃ARP表项,可能导致部分正常的ARP报文被丢弃,造成流量转发不通

日志产生原因

在队列中等待主控板向其他板同步的ARP表项的个数达到队列容量的50%80%时会触发告警,系统将每隔60秒输出一次日志信息进行提示,可能原因包括:

·          网络中可能存在环路

·          网络中可能存在ARP攻击

处理建议

1.      配置STP,检查网络中是否存在环路

2.      通过抓包的方式检查网络中是否存在ND报文攻击,查找攻击源

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.32  ARP_LOCALPROXY_ENABLE_FAILED

日志内容

Failed to enable local proxy ARP on interface [STRING].

日志含义

使能本地代理ARP功能失败

参数解释

$1:接口名称

日志等级

4 (Warning)

举例

ARP/4/ARP_LOCALPROXY_ENABLE_FAILED: Failed to enable local proxy ARP on interface VSI-interface 1.

对系统的影响

可能会造成用户业务或者流量中断

日志产生原因

产生此日志的可能原因包括:

·          接口上使能本地代理ARP功能失败

·          主控板使能本地代理ARP功能成功、非主控板使能本地代理ARP功能失败时,在相应非主控板打印该提示日志

处理建议

1.      检查设备相应单板是否支持配置本地代理ARP功能

2.      检查设备的硬件资源是否充足,删除不必要的配置

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.33  ARP_MAC_MISMATCH_ALARM

日志内容

IP address [STRING]: The MAC address [STRING] of the configured static ARP is inconsistent with the actual MAC address [STRING].

日志含义

静态ARP表项的MAC地址与实际ARP报文的源MAC地址不一致

参数解释

$1:静态ARP表项的IP地址

$2:静态ARP表项的MAC地址

$3:实际ARP报文的源MAC地址

日志等级

4 (Warning)

举例

ARP/4/ARP_MAC_MISMATCH_ALARM: IP address 192.168.56.1: The MAC address 0001-0001-0001 of the configured static ARP is inconsistent with the actual MAC address 0a00-2700-000f.

对系统的影响

短静态ARP表项会无法解析成功,可能影响业务正常运行

日志产生原因

使用snmp-agent trap enable arp mac-mismatch命令开启ARP MAC地址不一致的告警功能后,设备上配置的静态ARP表项的MAC地址和用户实际的MAC地址不一致

处理建议

1.      检查该ARP报文中的源MAC地址是否是用户正确的MAC地址

¡  如果是用户正确的MAC地址,则修改静态ARP表项的MAC地址与实际ARP报文的源MAC地址一致

¡  如果不是用户正确的MAC地址,则认为收到的该ARP报文是非法报文,无需处理

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.34  ARP_MAC_MISMATCH_CLEAR

日志内容

IP address [STRING]: The MAC address [STRING] of the configured static ARP is consistent with the actual MAC address.

日志含义

静态ARP表项的MAC地址与实际ARP报文的源MAC地址一致

参数解释

$1:静态ARP表项的IP地址

$2:静态ARP表项的MAC地址

日志等级

5 (Notification)

举例

ARP/5/ARP_MAC_MISMATCH_CLEAR: IP address 192.168.56.1: The MAC address 0a00-2700-000f of the configured static ARP is consistent with the actual MAC address.

对系统的影响

短静态ARP成功解析,业务正常运行

日志产生原因

ARP MAC地址不一致告警恢复,静态ARP表项的MAC地址与实际ARP报文的源MAC地址从不一致转变为一致

处理建议

无需处理

 

6.35  ARP_PACKET_SPEEDLIMIT_ALARM

日志内容

ARP or ARP miss packets were sent at [UINT] pps, which exceeded the alarm threshold.

日志含义

ARP报文或ARP Miss报文发送速率超过了告警阈值(速率上限的80%

参数解释

$1:报文发送速率

日志等级

5 (Notification)

举例

ARP/5/ARP_PACKET_SPEEDLIMIT_ALARM: ARP or ARP miss packets were sent at 81 pps, which exceeded the alarm threshold.

对系统的影响

可能导致部分正常的ARP报文被丢弃,造成流量转发不通

日志产生原因

ARP报文或ARP Miss报文发送速率超过了告警阈值(速率上限的80%

处理建议

1.      根据日志信息,通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.36  ARP_PACKET_SPEEDLIMIT_RESUME

日志内容

The rate of sending ARP or ARP miss packets dropped to [UINT] pps, which is below the alarm-clear threshold.

日志含义

ARP报文或ARP Miss报文发送速率降低到了告警阈值(速率上限的60%)以下

参数解释

$1:报文发送速率

日志等级

5 (Notification)

举例

ARP/5/ARP_PACKET_SPEEDLIMIT_RESUME: The rate of sending ARP or ARP miss packets dropped to 50 pps, which is below the alarm-clear threshold.

对系统的影响

日志产生原因

ARP报文或ARP Miss报文发送速率降低到了告警阈值(速率上限的60%)以下

处理建议

无需处理

 

6.37  ARP_PACKET_VALIDCHECK_ALARM

日志内容

Received an invalid ARP packet on [STRING]. Sender IP=[STRING]; Sender MAC=[STRING]; SVLAN=[STRING]; CVLAN=[STRING].

日志含义

设备接收到不合法的ARP报文

参数解释

$1:收到ARP报文的接口名称

$2:收到的ARP报文的发送端IP地址

$3:收到的ARP报文的发送端MAC地址

$4:收到的ARP报文的外层VLAN编号

$5:收到的ARP报文的内层VLAN编号

日志等级

4 (Warning)

举例

ARP/4/ARP_PACKET_VALIDCHECK_ALARM: Received an invalid ARP packet on vlan-interface 1. Sender IP=192.168.1.10; Sender MAC=0001-0001-0001; SVLAN=0; CVLAN=0.

对系统的影响

网络中可能存在ARP攻击,影响设备正常运行

日志产生原因

设备接收到不合法的ARP报文,网络中可能存在ARP攻击

处理建议

1.      根据日志信息,检查网络中是否存在ARP报文攻击

¡  若存在持续告警,则通过抓包等方式确认攻击源

¡  若不存在持续告警,则可能是网络中的错包,无需处理

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.38  ARP_PKTQUE_ALERT

日志内容

The current size of the ARP_PKT queue has reached [UINT32]. Please check the network environment.

日志含义

当前ARP报文队列长度超过4096

参数解释

$1: ARP报文队列长度

日志等级

6 (Informational)

举例

ARP/6/ARP_PKTQUE_ALERT: The current size of the ARP_PKT queue has reached 4096. Please check the network environment.

对系统的影响

当上送CPUARP报文队列长度达到队列容量上限时会丢弃ARP报文,造成流量转发不通

日志产生原因

当上送CPUARP报文队列长度超过4096时,系统将每隔60秒输出一次日志信息进行提示

处理建议

1.      检查接口上收到的ARP报文是否正常,如果收到异常的ARP报文,则通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.39  ARP_PKTQUE_RESUME

日志内容

The current size of the ARP_PKT queue has dropped to [UINT].

日志含义

ARP报文队列长度降低到告警阈值以下

参数解释

$1ARP报文队列长度

日志等级

6(Informational)

举例

ARP/6/ ARP_PKTQUE_RESUME: The current size of the ARP_PKT queue has dropped to 3000.

对系统的影响

日志产生原因

当上送CPUARP报文队列长度低于告警阈值(3072)时,系统将输出一次日志信息进行提示

处理建议

无需处理

 

6.40  ARP_RATE_EXCEEDED

日志内容

The ARP packet rate ([UINT32] pps) exceeded the rate limit ([UINT32] pps) on interface [STRING] in the last [UINT32] seconds.

日志含义

ARP报文速率超过了接口限速速率

参数解释

$1ARP报文速率

$2ARP报文限速速率

$3:接口名称

$4:间隔时间

日志等级

4 (Warning)

举例

ARP/4/ARP_RATE_EXCEEDED: The ARP packet rate (100 pps) exceeded the rate limit (80 pps) on interface Ethernet0/1/0 in the last 10 seconds.

对系统的影响

接口上的ARP报文速率超过ARP限速速率时会被丢弃,可能影响正常的ARP学习与应答,造成流量转发不通

日志产生原因

接口上的ARP报文速率超过了接口的ARP限速速率

处理建议

1.      检查接口上收到的ARP报文是否正常

¡  如果收到的ARP报文均合理,则执行arp rate-limit命令将指定接口上ARP报文限速速率的数值调大

¡  如果检查到收到异常的ARP报文,请执行步骤2

2.      通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.41  ARP_RATELIMIT_NOTSUPPORT

日志内容

形式一:

ARP packet rate limit is not support on slot [INT32].

形式二:

ARP packet rate limit is not support on chassis [INT32] slot [INT32].

日志含义

不支持ARP报文限速功能

参数解释

形式一:

$1slot编号

形式二:

$1chassis编号

$2slot编号

日志等级

6 (Informational)

举例

ARP/6/ARP_RATELIMIT_NOTSUPPORT: ARP packet rate limit is not support on slot 2.

对系统的影响

日志产生原因

形式一:

指定slot不支持ARP报文限速功能

形式二:

指定chassisslot不支持ARP报文限速功能

处理建议

无需处理

 

6.42  ARP_SENDER_IP_INVALID

日志内容

Sender IP [STRING] was not on the same network as the receiving interface [STRING].

日志含义

ARP报文发送端IP地址和接口不在同一网段

参数解释

$1IP地址

$2:接口名称

日志等级

6 (Informational)

举例

ARP/6/ARP_SENDER_IP_INVALID: Sender IP 192.168.10.2 was not on the same network as the receiving interface GigabitEthernet1/0/1.

对系统的影响

网络中可能存在ARP攻击,影响设备正常运行

日志产生原因

产生此日志的可能原因包括:

·          ARP报文发送端IP地址配置错误,与对应接口不在同一网段

·          发送该ARP报文的主机不合法,网络中可能存在ARP攻击

处理建议

1.      检查该ARP报文发送端IP地址对应主机的合法性

¡  如果该主机非法,则需要断开该主机网络

¡  如果该主机合法,则在确保业务不受影响的前提下,调整主机和对应接口的IP地址在相同网段

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.43  ARP_SENDER_IPCONFLICT_ALARM

日志内容

ARP packet arrived at [STRING] with a sender IP conflict. Conflict IP=[STRING]; Conflict MAC=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32].

日志含义

ARP报文的发送端IP地址与本机IP地址冲突

参数解释

$1:收到产生冲突的ARP报文的接口名称

$2:产生冲突的ARP报文的发送端IP地址

$3:产生冲突的ARP报文的发送端MAC地址

$4:产生冲突的ARP报文的外层VLAN编号

$5:产生冲突的ARP报文的内层VLAN编号

日志等级

4 (Warning)

举例

ARP/4/ARP_SENDER_IPCONFLICT_ALARM: ARP packet arrived at GigabitEthernet1/0/1 with a sender IP conflict. Conflict IP=192.168.56.2; Conflict MAC=0300-1602-00e0; SVLAN=0; CVLAN=0.

对系统的影响

用户的网关信息可能被攻击者改写,导致用户受到ARP攻击,用户业务可能中断

日志产生原因

产生此日志的可能原因包括:

·          网络中存在其他设备配置了与本设备相同的IP地址

·          网络中存在伪造源IP地址的ARP攻击

处理建议

1.      根据告警信息,检查网络中是否存在其他设备配置了与本设备相同的IP地址

¡  如果能确定IP地址冲突的设备,调整冲突设备的IP地址

¡  如果不能确定IP地址冲突的设备,在确保业务不受影响的前提下,调整对应接口的IP地址

2.      根据告警信息,检查网络中是否存在ARP攻击,通过抓包的方式查找攻击源

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.44  ARP_SENDER_IPCONFLICT_RESUME

日志内容

Sender IP conflict removed from [STRING]. Conflict IP=[STRING]; Conflict MAC=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32].

日志含义

ARP报文的发送端IP地址与本机IP地址冲突消除

参数解释

$1:收到产生冲突的ARP报文的接口名称

$2:产生冲突的ARP报文的发送端IP地址

$3:产生冲突的ARP报文的发送端MAC地址

$4:产生冲突的ARP报文的外层VLAN编号

$5:产生冲突的ARP报文的内层VLAN编号

日志等级

5 (Notification)

举例

ARP/5/ARP_SENDER_IPCONFLICT_RESUME: Sender IP conflict removed from vlan-interface 1. Conflict IP=192.168.56.100; Conflict MAC=0300-1602-00e1; SVLAN=0; CVLAN=0.

对系统的影响

日志产生原因

3分钟内接口不再收到源IP地址与该接口的IP地址相同的ARP报文

处理建议

无需处理

 

6.45  ARP_SENDER_MAC_INVALID

日志内容

Sender MAC [STRING] was not identical to Ethernet source MAC [STRING] on interface [STRING].

日志含义

ARP报文中的发送端MAC地址和接口收到ARP报文的以太网数据帧首部中的源MAC地址不一致

参数解释

$1MAC地址

$2MAC地址

$3:接口名称

日志等级

6 (Informational)

举例

ARP/6/ARP_SENDER_MAC_INVALID: Sender MAC 0000-5E14-0E00 was not identical to Ethernet source MAC 0000-5C14-0E00 on interface GigabitEthernet1/0/1.

对系统的影响

网络中可能存在ARP攻击,影响设备正常运行

日志产生原因

发送该ARP报文的主机不合法,网络中可能存在ARP攻击

处理建议

1.      检查该ARP报文发送端MAC地址对应主机的合法性,如果该主机非法,则需要断开该主机网络

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.46  ARP_SENDER_MACIPCONFLICT_ALARM

日志内容

ARP packet arrived at [STRING] with conflicting MAC and IP addresses. Conflict sender MAC=[STRING]; Conflict sender IP=[STRING]; Target MAC=[STRING]; Target IP=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32]; Input Physical Interface=[STRING].

日志含义

ARP报文的发送端IP地址和MAC地址与本机IP地址和MAC地址冲突

参数解释

$1:收到产生冲突的ARP报文的接口名称

$2:产生冲突的ARP报文的发送端MAC地址

$3:产生冲突的ARP报文的发送端IP地址

$4:产生冲突的ARP报文的目标MAC地址

$5:产生冲突的ARP报文的目标IP地址

$4:产生冲突的ARP报文的外层VLAN编号

$5:产生冲突的ARP报文的内层VLAN编号

$6:收到产生冲突的ARP报文的VLAN接口对应的物理接口名称

日志等级

4 (Warning)

举例

ARP/4/ARP_SENDER_MACIPCONFLICT_ALARM: ARP packet arrived at vlan-interface 1 with conflicting MAC and IP addresses. Conflict sender MAC=0300-1602-00e0; Conflict sender IP=192.168.56.100; Target MAC=0300-1602-00e1; Target IP=192.168.56.2; SVLAN=0; CVLAN=0; Input Physical Interface=GigabitEthernet1/0/1.

对系统的影响

可能造成用户业务中断

日志产生原因

检测到ARP报文的发送端IPMAC地址与本机IPMAC地址冲突,产生此日志的可能原因包括:

·          网络中可能存在ARP攻击

·          网络中可能存在环路

处理建议

1.      配置STP,检查网络中是否存在环路。若网络中不存在环路,则需要通过抓包确认冲突报文的来源。确认冲突报文来源之后,修改冲突设备的IP地址和MAC地址

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.47  ARP_SENDER_MACIPCONFLICT_RESUME

日志内容

Sender MAC and IP conflict removed from [STRING]. Conflict MAC=[STRING]; Conflict IP=[STRING]; Target MAC=[STRING]; Target IP=[STRING]; SVLAN=[UINT32]; CVLAN=[UINT32]; Input Physical Interface=[STRING].

日志含义

ARP报文的发送端IP地址和MAC地址与本机IP地址和MAC地址冲突消除

参数解释

$1:收到产生冲突的ARP报文的接口名称

$2:产生冲突的ARP报文的发送端MAC地址

$3:产生冲突的ARP报文的发送端IP地址

$4:产生冲突的ARP报文的目标MAC地址

$5:产生冲突的ARP报文的目标IP地址

$6:产生冲突的ARP报文的外层VLAN编号

$7:产生冲突的ARP报文的内层VLAN编号

$8:收到产生冲突的ARP报文的VLAN接口对应的物理接口名称

日志等级

5 (Notification)

举例

ARP/5/ARP_SENDER_MACIPCONFLICT_RESUME: Sender MAC and IP conflict removed from vlan-interface 1. Conflict MAC=0300-1602-00e0; Conflict IP=192.168.56.100; Target MAC=0300-1602-00e1; Target IP=192.168.56.2; SVLAN=0; CVLAN=0; Input Physical Interface=GigabitEthernet1/0/1.

对系统的影响

日志产生原因

3分钟内接口不再收到源IP地址和源MAC地址与该接口的IP地址和MAC地址相同的ARP报文

处理建议

无需处理

 

6.48  ARP_SENDER_SMACCONFLICT

日志内容

Packet was discarded because its sender MAC address was the MAC address of the receiving interface.

Interface: [STRING], sender IP: [STRING], target IP: [STRING].

日志含义

ARP报文因发送端MAC地址和接口MAC地址冲突而丢弃

参数解释

$1:接口名称

$2:发送端IP地址

$3:目标IP地址

日志等级

6 (Informational)

举例

ARP/6/ARP_SENDER_SMACCONFLICT: Packet was discarded because its sender MAC address was the MAC address of the receiving interface.

Interface: GigabitEthernet1/0/1 sender IP: 1.1.2.2 target IP: 1.1.2.1,

对系统的影响

可能造成用户业务中断

日志产生原因

ARP报文中的发送端MAC地址和接收报文的接口MAC地址冲突,可能原因包括:

·          网络中可能存在终端的MAC地址与该接口的MAC地址相同

·          网络中可能存在环路

处理建议

1.      配置STP,检查网络中是否存在环路

2.      检查网络中是否存在MAC地址相同的设备

¡  如果能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整冲突设备的MAC地址

¡  如果不能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整对应接口的MAC地址

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.49  ARP_SENDER_SMACCONFLICT_VSI

日志内容

Packet was discarded because its sender MAC address was the MAC address of the receiving interface.

Interface: [STRING], sender IP: [STRING], target IP: [STRING],VSI index: [UINT32], link ID: [UINT32].

日志含义

ARP报文因发送端MAC地址和VSI接口MAC地址冲突而丢弃

参数解释

$1:接口名称

$2:发送端IP地址

$3:目标IP地址

$4VSI索引

$5link ID

日志等级

6 (Informational)

举例

ARP/6/ ARP_SENDER_SMACCONFLICT_VSI: Packet was discarded because its sender MAC address was the MAC address of the receiving interface.

Interface: VSI3 sender IP: 1.1.2.2 target IP: 1.1.2.1, VSI Index: 2, Link ID: 0

对系统的影响

可能造成用户业务中断

日志产生原因

ARP报文中的发送端MAC地址和接收报文的VSI接口的MAC地址冲突,可能原因包括:

·          网络中可能存在终端的MAC地址与该接口的MAC地址相同

·          网络中可能存在环路

处理建议

1.      配置STP,检查网络中是否存在环路

2.      检查网络中是否存在MAC地址相同的设备

¡  如果能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整冲突设备的MAC地址

¡  如果不能确定MAC地址冲突的设备,在确保业务不受影响的前提下,调整对应接口的MAC地址

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.50  ARP_SOURCE_SUPPRESSION

日志内容

The number of unresolvable IP packets received on interface [STRING] from IP address [STRING] exceeded the ARP source suppression threshold [UINT32].

日志含义

接口收到从某IP地址发送的不能解析的IP报文数量超过了ARP源抑制的阈值

参数解释

$1:收到目的IP地址不能解析的IP报文接口名称

$2:目的IP地址不能解析的IP报文的源IP地址

$3ARP源抑制的报文数阈值

日志等级

4 (Warning)

举例

ARP/4/ARP_SOURCE_SUPPRESSION: The number of unresolvable IP packets received on interface GE1/0/1 from IP address 10.1.1.20 exceeded the ARP source suppression threshold 10.

对系统的影响

不影响正常业务

日志产生原因

ARP源抑制功能开启后,网络中每5秒内从某IP地址向设备某接口发送目的IP地址不能解析的IP报文超过了设置的阈值,产生此日志的可能原因包括:

·          网络中存在IP报文攻击

·          网络链路存在故障

处理建议

1.      通过IP或者ARP相关报文调试手段确认被抑制报文的目的IP地址,检查该目的IP地址是否有效,以此判断是网络故障还是遭到攻击

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.51  ARP_SOURCE_IP

日志内容

An attack from IP [STRING] was detected on interface [STRING].

日志含义

检测到源IP地址固定的ARP攻击

参数解释

$1:收到的ARP攻击报文中的源IP地址

$2:收到源IP地址固定的ARP报文的接口名称

日志等级

6 (Informational)

举例

ARP/6/ARP_SOURCE_IP: An attack from IP 1.1.1.1 was detected on interface GE1/0/1.

对系统的影响

设备处理大量源IP地址固定的ARP报文会造成CPU繁忙,影响正常的业务处理

日志产生原因

在固定的时间(5秒)内,某个接口收到的同一源IP地址的ARP报文个数超过检测阈值

处理建议

1.      执行display arp source-ip命令,查看检测到的源IP地址固定的ARP攻击检测表项,根据网络规划和业务部署,确认表项中该地址是否为用户信任的IP地址

¡  如果是,则执行arp source-ip exclude-ip命令配置该地址为ARP攻击检测的保护IP地址

¡  如果不是,则通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源

2.      若问题仍未解决,请收集配置文件和日志信息,并联系技术支持

 

6.52  ARP_SRC_MAC_FOUND_ATTACK

日志内容

An attack from MAC [STRING] was detected on interface [STRING].

日志含义

接口检测到源MAC地址固定的ARP攻击

参数解释

$1MAC地址

$2:接口名称

日志等级

6 (Informational)

举例

ARP/6/ARP_SRC_MAC_FOUND_ATTACK: An attack from MAC 0000-5E14-0E00 was detected on interface GigabitEthernet1/0/1.

对系统的影响

部分正常的ARP报文可能被丢弃,影响正常业务

日志产生原因

MAC地址固定的ARP攻击检测功能检测到攻击。5秒内,收到同一源MAC地址(源MAC地址固定)的ARP报文超过一定的阈值

处理建议

1.      检查该源MAC地址对应主机的合法性

¡  如果该主机合法,则执行arp source-mac exclude-mac命令将该MAC地址配置为保护MAC地址

¡  如果该主机非法,则需要断开该主机网络或者执行arp source-mac filter命令将源MAC地址固定的ARP攻击检测功能的检查模式配置为过滤模式

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.53  ARP_SUP_ENABLE_FAILED

日志内容

Failed to enable ARP flood suppression on VSI [STRING].

日志含义

VSI内开启ARP泛洪抑制功能失败

参数解释

$1VSI名称

日志等级

4 (Warning)

举例

ARP/4/ARP_SUP_ENABLE_FAILED: Failed to enable ARP flood suppression on VSI vpna.

对系统的影响

可能导致ARP表项溢出,无法缓存正常用户的ARP表项,从而影响正常的报文转发

日志产生原因

产生此日志的可能原因包括:

·          设备不支持在VSI内开启ARP泛洪抑制功能

·          设备硬件资源不足

处理建议

1.      检查设备是否支持在VSI内配置ARP泛洪抑制功能

2.      检查设备的硬件资源是否充足,删除不必要的配置

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.54  ARP_SUPPR_ALARM_CLEAR

日志内容

The number of ARP suppression entries dropped below the threshold. Threshold=[UINT32]; Number of Suppression ARP entries=[UINT32].

日志含义

ARP泛洪抑制表项数量降到了阈值以下

参数解释

$1ARP泛洪抑制表的告警阈值

$2:设备ARP泛洪抑制表的数量

日志等级

5 (Notification)

举例

ARP/5/ARP_SUPPR_ALARM_CLEAR: The number of ARP suppression entries dropped below the threshold. Threshold=100; Number of Suppression ARP entries=59.

对系统的影响

日志产生原因

设备ARP泛洪抑制表的数目恢复到安全阈值之下。ARP泛洪抑制的安全阈值=产品定制的抑制表项规格×60%

处理建议

无需处理

 

6.55  ARP_SUPPR_THRESHOLD_EXCEED

日志内容

The number of ARP suppression entries exceeded the threshold. Threshold=[UINT32]; Number of ARP Suppression entries=[UINT32].

日志含义

Arp泛洪抑制表项数量超过了阈值

参数解释

$1ARP泛洪抑制表的告警阈值

$2:设备当前ARP泛洪抑制表的数量

日志等级

4 (Warning)

举例

ARP/4/ARP_SUPPR_THRESHOLD_EXCEED: The number of ARP suppression entries exceeded the threshold. Threshold=100; Number of ARP Suppression entries=81.

对系统的影响

可能出现由于资源不足而无法学习到新的ARP泛洪抑制表项,导致正常业务中断

日志产生原因

设备ARP泛洪抑制表大于告警阈值。ARP泛洪抑制的告警阈值=产品定制的抑制表项规格×80%

处理建议

1.      执行display arp suppression xconnect-group命令,查看ARP泛洪抑制表项

2.      根据网络规划和业务部署,检查设备上的ARP泛洪抑制表项是否是用户必需的

¡  如果ARP泛洪抑制表项是用户必需的,请执行步骤3

¡  如果ARP泛洪抑制表项不是用户必需的,执行reset arp suppression xconnect-group命令清除ARP泛洪抑制表项

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.56  ARP_TARGET_IP_INVALID

日志内容

Target IP [STRING] was not the IP of the receiving interface [STRING].

日志含义

接口IP地址与收到ARP报文中的目标IP地址不一致

参数解释

$1IP地址

$2:接口名称

日志等级

6 (Informational)

举例

ARP/6/ARP_TARGET_IP_INVALID: Target IP 192.168.10.2 was not the IP of the receiving interface GigabitEthernet1/0/1.

对系统的影响

网络中可能存在ARP攻击,影响设备正常运行

日志产生原因

发送该ARP报文的主机不合法,网络中可能存在ARP攻击

处理建议

1.      检查收到的ARP报文是否为ARP广播报文

¡  如果是,则为正常现象,无需处理

¡  如果不是,则请执行步骤2

2.      检查发送该ARP报文的主机的合法性,如果该主机非法,则需要断开该主机网络

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.57  ARP_THRESHOLD_REACHED

日志内容

The alarm threshold for dynamic ARP entry learning was reached on interface [STRING].

日志含义

接口上学习到的动态ARP表项数量达到告警阈值

参数解释

$1:接口名称

日志等级

4 (Warning)

举例

ARP/4/ARP_THRESHOLD_REACHED: The alarm threshold for dynamic ARP entry learning was reached on interface GigabitEthernet1/0/1

对系统的影响

可能会出现由于资源不足而无法学习到新的ARP表项,导致业务不通

日志产生原因

当前接口上学习的动态ARP表项的数量达到了告警阈值

处理建议

1.      执行display arp命令,查看指定接口上的动态ARP表项

2.      根据网络规划和业务部署,检查接口上学习到的动态ARP表项是否是用户必需的

¡  如果动态ARP表项是用户必需的,请执行步骤3

¡  如果动态ARP表项不是用户必需的,在确保业务不受影响的前提下,执行undo arp命令删除指定的ARP表项

3.      通过抓包的方式检查网络中是否存在ARP报文攻击,查找攻击源

4.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.58  ARP_USER_DUPLICATE_IPADDR_DETECT

日志内容

Detected a user IP address conflict. New user (MAC [STRING], SVLAN [STRING], CVLAN [STRING]) on interface [STRING] and old user (MAC [STRING], SVLAN [STRING], CVLAN [STRING]) on interface [STRING] were using the same IP address [IPADDR].

日志含义

检测到终端用户间IP地址冲突

参数解释

$1:新用户的MAC地址

$2:新用户所在的外层VLAN

$3:新用户所在的内层VLAN

$4:连接新用户的接口名称

$5:旧用户的MAC地址

$6:旧用户所在的外层VLAN

$7:旧用户所在的内层VLAN

$8:连接旧用户的接口名称

$9:终端用户的IP地址

日志等级

6 (Informational)

举例

ARP/6/ARP_USER_DUPLICATE_IPADDR_DETECT: Detected a user IP address conflict. New user (MAC 0010-2100-01e1, SVLAN 100, CVLAN 10) on interface GigabitEthernet1/0/1 and old user (MAC 0120-1e00-0102, SVLAN 100, CVLAN 10) on interface GigabitEthernet1/0/1 were using the same IP address 192.168.1.1.

对系统的影响

网络中可能存在冲突的IP地址,可能会造成用户业务或者流量中断等故障

日志产生原因

新用户的IP地址和某个旧用户的IP地址相同

处理建议

排查所有终端用户的IP地址,调整冲突用户的IP地址,解决IP地址冲突问题

 

6.59  ARP_USER_MOVE_DETECT

日志内容

Detected a user (IP address [IPADDR], MAC address [STRING]) moved to another interface. Before user move: interface [STRING], SVLAN [STRING], CVLAN [STRING]. After user move: interface [STRING], SVLAN [STRING], CVLAN [STRING].

日志含义

检测到用户进行了端口迁移

参数解释

$1:迁移用户的IP地址

$2:迁移用户的MAC地址

$3:迁移前接口名称

$4:迁移前用户所在的外层VLAN

$5:迁移前用户所在的内层VLAN

$6:迁移后接口名称

$7:迁移后用户所在的外层VLAN

$8:迁移后用户所在的内层VLAN

日志等级

6 (Informational)

举例

ARP/6/ARP_USER_MOVE_DETECT: Detected a user (IP address 192.168.1.1, MAC address 0010-2100-01e1) moved to another interface. Before user move: interface GigabitEthernet1/0/1, SVLAN 100, CVLAN 10. After user move: interface GigabitEthernet1/0/2, SVLAN 100, CVLAN 10.

对系统的影响

可能造成用户业务中断。当发生大量用户迁移操作时,可能会降低设备性能

日志产生原因

开启ARP记录终端用户端口迁移功能后,终端用户发生接口迁移动作

处理建议

1.      使用display arp user-move record命令查看终端用户迁移信息,检查迁移是否合理

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.60  ARP_VSISUP_PKTQUE_ALERT

日志内容

The number of ARP suppression refresh messages in the ARP_VSISUP_PKTQUE has reached [UINT32]. Please check the network environment.

日志含义

ARP泛洪抑制更新消息在队列中达到上限

参数解释

$1ARP泛洪抑制消息队列长度

日志等级

4 (Warning)

举例

ARP/4/ARP_VSISUP_PKTQUE_ALERT: The number of ARP suppression refresh messages in the ARP_VSISUP_PKTQUE has reached 4096. Please check the network environment.

对系统的影响

ARP泛洪抑制更新消息在队列中达到上限时会被丢弃,影响正常业务

日志产生原因

产生此日志的可能原因包括:

·          设备收到大量ARPRARP报文

·          设备出现大量端口迁移

处理建议

1.      通过抓包的方式检查网络中是否存在ARP/RARP报文攻击,查找攻击源

2.      查看用户端口迁移记录,检查是否存在短期内大量用户迁移的情况

3.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.61  DUPIFIP

日志内容

Duplicate address [STRING] on interface [STRING], sourced from [STRING].

日志含义

ARP报文发送端IP地址与接口IP地址重复

参数解释

$1IP地址

$2:接口名称

$3MAC地址

日志等级

6 (Informational)

举例

ARP/6/DUPIFIP: Duplicate address 1.1.1.1 on interface GigabitEthernet1/0/1, sourced from 0015-E944-A947.

对系统的影响

可能造成用户业务中断

日志产生原因

网络中存在其他设备配置的IP地址与本接口IP地址相同

处理建议

1.      检查网络中是否存在其他设备配置了与本接口相同的IP地址,调整冲突设备的IP地址

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.62  DUPIP

日志内容

IP address [STRING] conflicted with global or imported IP address, sourced from [STRING].

日志含义

ARP报文发送端IP地址与全局或导入的IP地址冲突

参数解释

$1IP地址

$2MAC地址

日志等级

6 (Informational)

举例

ARP/6/DUPIP: IP address 30.1.1.1 conflicted with global or imported IP address, sourced from 0000-0000-0001.

对系统的影响

可能造成用户业务中断

日志产生原因

网络中存在其他设备配置的IP地址与本设备全局或导入的IP地址相同

处理建议

1.      检查网络中是否存在其他设备配置了与本设备相同的IP地址,调整冲突设备的IP地址

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

6.63  DUPVRRPIP

日志内容

IP address [STRING] conflicted with VRRP virtual IP address on interface [STRING], sourced from [STRING].

日志含义

ARP报文发送端IP地址与VRRP虚拟IP地址冲突

参数解释

$1IP地址

$2:接口名称

$3MAC地址

日志等级

6 (Informational)

举例

ARP/6/DUPVRRPIP: IP address 1.1.1.1 conflicted with VRRP virtual IP address on interface GigabitEthernet1/0/1, sourced from 0015-E944-A947.

对系统的影响

可能造成用户业务中断

日志产生原因

网络中存在其他设备配置的IP地址与本设备VRRP虚拟IP地址相同

处理建议

1.      检查网络中是否存在其他设备配置的IP地址与本设备VRRP虚拟IP地址相同,调整冲突设备的IP地址

2.      若问题仍未解决,请收集配置文件、日志信息、告警信息,并联系技术支持人员

 

 

 

 

7 ATK

本节介绍ATK模块输出的日志信息。

7.1  ATK_ICMP_ADDRMASK_REQ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP请求回显报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=17;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码请求报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.2  ATK_ICMP_ADDRMASK_REQ_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP地址掩码请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=17;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码请求报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码请求报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.3  ATK_ICMP_ADDRMASK_REQ_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP地址掩码请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=17;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码请求报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码请求报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.4  ATK_ICMP_ADDRMASK_REQ_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP地址掩码请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=17;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码请求报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.5  ATK_ICMP_ADDRMASK_RPL

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP地址掩码应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=18;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码应答报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.6  ATK_ICMP_ADDRMASK_RPL_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP地址掩码应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=18;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码应答报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码应答报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.7  ATK_ICMP_ADDRMASK_RPL_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP地址掩码应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=18;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码应答报文首包触发日志;日志聚合开关关闭,每个ICMP地址掩码应答报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.8  ATK_ICMP_ADDRMASK_RPL_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP地址掩码应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ADDRMASK_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=18;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP地址掩码应答报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.9  ATK_ICMP_ECHO_REQ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP请求回显报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=8;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.10  ATK_ICMP_ECHO_REQ_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP请求回显报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=8;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文首包触发日志;日志聚合开关关闭,每个ICMP请求回显报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.11  ATK_ICMP_ECHO_REQ_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP请求回显报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=8;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文首包触发日志;日志聚合开关关闭,每个ICMP请求回显报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.12  ATK_ICMP_ECHO_REQ_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP请求回显报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=8;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.13  ATK_ICMP_ECHO_RPL

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP回显应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=0;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP回显应答报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.14  ATK_ICMP_ECHO_RPL_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP回显应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=0;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP回显应答报文首包触发日志;日志聚合开关关闭,每个ICMP回显应答报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.15  ATK_ICMP_ECHO_RPL_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP回显应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=0;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP回显应答报文首包触发日志;日志聚合开关关闭,每个ICMP回显应答报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.16  ATK_ICMP_ECHO_RPL_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP回显应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_ECHO_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=0;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP回显应答报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.17  ATK_ICMP_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到ICMP报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的ICMP报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.18  ATK_ICMP_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];

RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到ICMP报文攻击

参数解释

$1:入域名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的ICMP报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.19  ATK_ICMP_INFO_REQ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP信息请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=15;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息请求的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.20  ATK_ICMP_INFO_REQ_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP信息请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=15;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息请求的报文首包触发日志;日志聚合开关关闭,每个ICMP信息请求的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.21  ATK_ICMP_INFO_REQ_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP信息请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=15;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息请求的报文首包触发日志;日志聚合开关关闭,每个ICMP信息请求的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.22  ATK_ICMP_INFO_REQ_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP信息请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=15;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息请求的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.23  ATK_ICMP_INFO_RPL

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP信息应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=16;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息应答的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.24  ATK_ICMP_INFO_RPL_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP信息应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=16;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息应答的报文首包触发日志;日志聚合开关关闭,每个ICMP信息应答的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.25  ATK_ICMP_INFO_RPL_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP信息应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=16;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息应答的报文首包触发日志;日志聚合开关关闭,每个ICMP信息应答的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.26  ATK_ICMP_INFO_RPL_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP信息应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_INFO_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=16;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP信息应答的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.27  ATK_ICMP_LARGE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP超大报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_LARGE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超大报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.28  ATK_ICMP_LARGE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP超大报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_LARGE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超大报文首包触发日志;日志聚合开关关闭,每个ICMP超大报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.29  ATK_ICMP_LARGE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP超大报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_LARGE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超大报文首包触发日志;日志聚合开关关闭,每个ICMP超大报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.30  ATK_ICMP_LARGE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP超大报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_LARGE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超大报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.31  ATK_ICMP_PARAPROBLEM

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP参数错误的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_PARAPROBLEM:SubModule(1127)=SINGLE;IcmpType(1062)=12;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP参数错误的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.32  ATK_ICMP_PARAPROBLEM_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP参数错误的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_PARAPROBLEM_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=12;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP参数错误的报文首包触发日志;日志聚合开关关闭,每个ICMP参数错误的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.33  ATK_ICMP_PARAPROBLEM_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP参数错误的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_PARAPROBLEM_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=12;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP参数错误的报文首包触发日志;日志聚合开关关闭,每个ICMP参数错误的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.34  ATK_ICMP_PARAPROBLEM_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP参数错误的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_PARAPROBLEM_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=12;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP参数错误的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.35  ATK_ICMP_PINGOFDEATH

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP标志位异常的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_PINGOFDEATH:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535ICMP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.36  ATK_ICMP_PINGOFDEATH_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP标志位异常的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_PINGOFDEATH_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535ICMP报文首包触发日志;日志聚合开关关闭,每个标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535ICMP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.37  ATK_ICMP_PINGOFDEATH_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP标志位异常的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_PINGOFDEATH_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535ICMP报文首包触发日志;日志聚合开关关闭,每个标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535ICMP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.38  ATK_ICMP_PINGOFDEATH_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP标志位异常的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_PINGOFDEATH_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,标志位设置为最后一片并且(IPoffset*8)+(IPdatalenth)>65535ICMP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.39  ATK_ICMP_REDIRECT

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP重定向报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_REDIRECT:SubModule(1127)=SINGLE;IcmpType(1062)=5;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP重定向报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.40  ATK_ICMP_REDIRECT_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP重定向报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_REDIRECT_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=5;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP重定向报文首包触发日志;日志聚合开关关闭,每个ICMP重定向报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.41  ATK_ICMP_REDIRECT_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP重定向报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_REDIRECT_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=5;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP重定向报文首包触发日志;日志聚合开关关闭,每个ICMP重定向报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.42  ATK_ICMP_REDIRECT_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP重定向报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_REDIRECT_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=5;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP重定向报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.43  ATK_ICMP_SMURF

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP请求回显报文目的地址异常的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_SMURF:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)ABC类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.44  ATK_ICMP_SMURF_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP请求回显报文目的地址异常的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_SMURF_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)ABC类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文首包触发日志

日志聚合开关关闭,符合上述条件的ICMP请求回显报文,每个报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.45  ATK_ICMP_SMURF_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP请求回显报文目的地址异常的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_SMURF_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)ABC类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文首包触发日志

日志聚合开关关闭,符合上述条件的ICMP请求回显报文,每个报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.46  ATK_ICMP_SMURF_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP请求回显报文目的地址异常的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_ICMP_SMURF_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP请求回显报文,目的IP为:(1)ABC类广播地址或者网络地址;D类或者E类地址;(2)入接口IP地址对应的广播地址或者网络地址特征的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.47  ATK_ICMP_SOURCEQUENCH

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP源端被关闭的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_SOURCEQUENCH:SubModule(1127)=SINGLE;IcmpType(1062)=4;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP源端被关闭的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.48  ATK_ICMP_SOURCEQUENCH_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP源端被关闭的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_SOURCEQUENCH_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=4;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP源端被关闭的报文首包触发日志;日志聚合开关关闭,每个ICMP源端被关闭的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.49  ATK_ICMP_SOURCEQUENCH_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP源端被关闭的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_SOURCEQUENCH_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=4;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP源端被关闭的报文首包触发日志;日志聚合开关关闭,每个ICMP源端被关闭的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.50  ATK_ICMP_SOURCEQUENCH_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP源端被关闭的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_SOURCEQUENCH_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=4;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP源端被关闭的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.51  ATK_ICMP_TIMEEXCEED

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP超时的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TIMEEXCEED:SubModule(1127)=SINGLE;IcmpType(1062)=11;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超时的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.52  ATK_ICMP_TIMEEXCEED_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP超时的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TIMEEXCEED_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=11;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超时的报文首包触发日志;日志聚合开关关闭,每个ICMP超时的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.53  ATK_ICMP_TIMEEXCEED_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP超时的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TIMEEXCEED_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=11;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超时的报文首包触发日志;日志聚合开关关闭,每个ICMP超时的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.54  ATK_ICMP_TIMEEXCEED_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP超时的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TIMEEXCEED_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=11;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP超时的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.55  ATK_ICMP_TRACEROUTE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP类型为11且代码为0的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMP_TRACEROUTE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为11且代码为0的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.56  ATK_ICMP_TRACEROUTE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP类型为11且代码为0的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMP_TRACEROUTE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为11且代码为0的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为11且代码为0的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.57  ATK_ICMP_TRACEROUTE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP类型为11且代码为0的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMP_TRACEROUTE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为11且代码为0的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为11且代码为0的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.58  ATK_ICMP_TRACEROUTE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP类型为11且代码为0的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMP_TRACEROUTE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为11且代码为0的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.59  ATK_ICMP_TSTAMP_REQ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP时间戳请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_REQ:SubModule(1127)=SINGLE;IcmpType(1062)=13;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳请求的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.60  ATK_ICMP_TSTAMP_REQ_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP时间戳请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_REQ_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=13;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳请求的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳请求的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.61  ATK_ICMP_TSTAMP_REQ_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP时间戳请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_REQ_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=13;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳请求的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳请求的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.62  ATK_ICMP_TSTAMP_REQ_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP时间戳请求报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_REQ_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=13;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳请求的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.63  ATK_ICMP_TSTAMP_RPL

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP时间戳应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_RPL:SubModule(1127)=SINGLE;IcmpType(1062)=14;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳应答的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.64  ATK_ICMP_TSTAMP_RPL_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP时间戳应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_RPL_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=14;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳应答的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳应答的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.65  ATK_ICMP_TSTAMP_RPL_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP时间戳应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_RPL_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=14;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳应答的报文首包触发日志;日志聚合开关关闭,每个ICMP时间戳应答的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.66  ATK_ICMP_TSTAMP_RPL_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP时间戳应答报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TSTAMP_RPL_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=14;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP时间戳应答的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.67  ATK_ICMP_TYPE

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TYPE:SubModule(1127)=SINGLE;IcmpType(1062)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP用户自定义类型的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.68  ATK_ICMP_TYPE_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TYPE_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMP用户自定义类型的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.69  ATK_ICMP_TYPE_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TYPE_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMP用户自定义类型的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.70  ATK_ICMP_TYPE_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_TYPE_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP用户自定义类型的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.71  ATK_ICMP_UNREACHABLE

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_UNREACHABLE:SubModule(1127)=SINGLE;IcmpType(1062)=3;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP目的不可达的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.72  ATK_ICMP_UNREACHABLE_RAW

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_UNREACHABLE_RAW:SubModule(1127)=SINGLE;IcmpType(1062)=3;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMP目的不可达的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.73  ATK_ICMP_UNREACHABLE_RAW_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMP目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_UNREACHABLE_RAW_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=3;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMP目的不可达的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.74  ATK_ICMP_UNREACHABLE_SZ

日志内容

SubModule(1127)=[STRING];IcmpType(1062)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMP类型

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMP_UNREACHABLE_SZ:SubModule(1127)=SINGLE;IcmpType(1062)=3;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011091319;EndTime_c(1012)=20131011091819;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP目的不可达的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.75  ATK_ICMPV6_DEST_UNREACH

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_DEST_UNREACH:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6目的不可达的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.76  ATK_ICMPV6_DEST_UNREACH_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_DEST_UNREACH_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMPV6目的不可达的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.77  ATK_ICMPV6_DEST_UNREACH_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_DEST_UNREACH_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6目的不可达的报文首包触发日志;日志聚合开关关闭,每个ICMPV6目的不可达的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.78  ATK_ICMPV6_DEST_UNREACH_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6目的不可达的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_DEST_UNREACH_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=133;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6目的不可达的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.79  ATK_ICMPV6_ECHO_REQ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6请求回显报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_REQ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6请求回显的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.80  ATK_ICMPV6_ECHO_REQ_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6请求回显报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_REQ_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6请求回显的报文首包触发日志;日志聚合开关关闭,每个ICMPV6请求回显的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.81  ATK_ICMPV6_ECHO_REQ_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6请求回显报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_REQ_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6请求回显的报文首包触发日志;日志聚合开关关闭,每个ICMPV6请求回显的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.82  ATK_ICMPV6_ECHO_REQ_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6请求回显报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_REQ_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=128;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6请求回显的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.83  ATK_ICMPV6_ECHO_RPL

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6回显应答报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_RPL:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6回显应答的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.84  ATK_ICMPV6_ECHO_RPL_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6回显应答报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_RPL_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6回显应答的报文首包触发日志;日志聚合开关关闭,每个ICMPV6回显应答的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.85  ATK_ICMPV6_ECHO_RPL_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6回显应答报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_RPL_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6回显应答的报文首包触发日志;日志聚合开关关闭,每个ICMPV6回显应答的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.86  ATK_ICMPV6_ECHO_RPL_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6回显应答报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_ECHO_RPL_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=129;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6回显应答的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.87  ATK_ICMPV6_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];DstPort(1008)=[UINT16];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到ICMPV6报文攻击

参数解释

$1:入接口名称

$2:目的IPv6地址

$3:目的端口

$4VPN名称

$5:速率上限

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_ICMPV6_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1007)=2002::2;DstPort(1008)=22;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的ICMPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMPv6 flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.88  ATK_ICMPV6_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];DstPort(1008)=[UINT16];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到ICMPV6报文攻击

参数解释

$1:入域名称

$2:目的IPv6地址

$3:目的端口

$4VPN名称

$5:速率上限

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_ICMPV6_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1007)=2002::2;DstPort(1008)=22;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的ICMPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ICMPv6 flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.89  ATK_ICMPV6_GROUPQUERY

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6组播侦听者查询的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPQUERY:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者查询的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.90  ATK_ICMPV6_GROUPQUERY_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6组播侦听者查询的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPQUERY_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者查询的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者查询的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.91  ATK_ICMPV6_GROUPQUERY_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6组播侦听者查询的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPQUERY_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者查询的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者查询的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.92  ATK_ICMPV6_GROUPQUERY_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6组播侦听者查询的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPQUERY_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=130;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者查询的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.93  ATK_ICMPV6_GROUPREDUCTION

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6组播侦听者Done的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREDUCTION:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者Done的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.94  ATK_ICMPV6_GROUPREDUCTION_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6组播侦听者Done的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREDUCTION_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者Done的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者Done的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.95  ATK_ICMPV6_GROUPREDUCTION_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6组播侦听者Done的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREDUCTION_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者Done的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者Done的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.96  ATK_ICMPV6_GROUPREDUCTION_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6组播侦听者Done的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREDUCTION_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=132;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者Done的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.97  ATK_ICMPV6_GROUPREPORT

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6组播侦听者报告的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREPORT:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者报告的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.98  ATK_ICMPV6_GROUPREPORT_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6组播侦听者报告的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREPORT_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者报告的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者报告的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.99  ATK_ICMPV6_GROUPREPORT_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6组播侦听者报告的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREPORT_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者报告的报文首包触发日志;日志聚合开关关闭,每个ICMPV6组播侦听者报告的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.100  ATK_ICMPV6_GROUPREPORT_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6组播侦听者报告的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_GROUPREPORT_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=131;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6组播侦听者报告的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.101  ATK_ICMPV6_LARGE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6超长报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_LARGE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超长报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.102  ATK_ICMPV6_LARGE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6超长报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_LARGE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超长报文首包触发日志;日志聚合开关关闭,每个ICMPV6超长报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.103  ATK_ICMPV6_LARGE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6超长报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_LARGE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超长报文首包触发日志;日志聚合开关关闭,每个ICMPV6超长报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.104  ATK_ICMPV6_LARGE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6超长报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_LARGE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超长报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.105  ATK_ICMPV6_PACKETTOOBIG

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6数据超长报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PACKETTOOBIG:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6数据超长的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.106  ATK_ICMPV6_PACKETTOOBIG_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6数据超长报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PACKETTOOBIG_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6数据超长的报文首包触发日志;日志聚合开关关闭,每个ICMPV6数据超长的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.107  ATK_ICMPV6_PACKETTOOBIG_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6数据超长报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PACKETTOOBIG_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6数据超长的报文首包触发日志;日志聚合开关关闭,每个ICMPV6数据超长的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.108  ATK_ICMPV6_PACKETTOOBIG_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6数据超长报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PACKETTOOBIG_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=136;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6数据超长的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.109  ATK_ICMPV6_PARAPROBLEM

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6参数问题的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PARAPROBLEM:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6参数问题的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.110  ATK_ICMPV6_PARAPROBLEM_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6参数问题的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PARAPROBLEM_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6参数问题的报文首包触发日志;日志聚合开关关闭,每个ICMPV6参数问题的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.111  ATK_ICMPV6_PARAPROBLEM_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6参数问题的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PARAPROBLEM_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6参数问题的报文首包触发日志;日志聚合开关关闭,每个ICMPV6参数问题的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.112  ATK_ICMPV6_PARAPROBLEM_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6参数问题的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_PARAPROBLEM_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=135;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6参数问题的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.113  ATK_ICMPV6_TIMEEXCEED

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6超时的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TIMEEXCEED:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超时的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.114  ATK_ICMPV6_TIMEEXCEED_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6超时的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TIMEEXCEED_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超时的报文首包触发日志;日志聚合开关关闭,每个ICMPV6超时的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.115  ATK_ICMPV6_TIMEEXCEED_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6超时的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TIMEEXCEED_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超时的报文首包触发日志;日志聚合开关关闭,每个ICMPV6超时的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.116  ATK_ICMPV6_TIMEEXCEED_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6超时的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TIMEEXCEED_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=134;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6超时的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.117  ATK_ICMPV6_TRACEROUTE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP类型为3的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMPV6_TRACEROUTE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为3的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.118  ATK_ICMPV6_TRACEROUTE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING].

日志含义

设备检测到ICMP类型为3的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMPV6_TRACEROUTE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为3的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为3的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.119  ATK_ICMPV6_TRACEROUTE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING].

日志含义

设备检测到ICMP类型为3的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMPV6_TRACEROUTE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为3的报文首包触发日志;日志聚合开关关闭,每个ICMP类型为3的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.120  ATK_ICMPV6_TRACEROUTE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMP类型为3的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_ICMPV6_TRACEROUTE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMP类型为3的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.121  ATK_ICMPV6_TYPE

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TYPE:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6用户自定义类型的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.122  ATK_ICMPV6_TYPE_RAW

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TYPE_RAW:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMPV6用户自定义类型的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.123  ATK_ICMPV6_TYPE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到ICMPV6用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TYPE_RAW_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6用户自定义类型的报文首包触发日志;日志聚合开关关闭,每个ICMPV6用户自定义类型的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.124  ATK_ICMPV6_TYPE_SZ

日志内容

SubModule(1127)=SINGLE;Icmpv6Type(1064)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到ICMPV6用户自定义类型的报文攻击

参数解释

$1:子模块名称

$2ICMPv6类型

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_ICMPV6_TYPE_SZ:SubModule(1127)=SINGLE;Icmpv6Type(1064)=38;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=5600::12;DstIPv6Addr(1037)=1200:0:3400:0:5600:0:7800:0;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011100935;EndTime_c(1012)=20131011101435;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,ICMPV6用户自定义类型的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.125  ATK_IP_OPTION

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到用户自定义IP选项的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IP_OPTION:SubModule(1127)=SINGLE;IPOptValue(1061)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,用户自定义IP选项的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.126  ATK_IP_OPTION_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到用户自定义IP选项的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IP_OPTION_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=38;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,用户自定义IP选项的报文首包触发日志;日志聚合开关关闭,每个用户自定义IP选项的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.127  ATK_IP_OPTION_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到用户自定义IP选项的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IP_OPTION_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,用户自定义IP选项的报文首包触发日志;日志聚合开关关闭,每个用户自定义IP选项的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.128  ATK_IP_OPTION_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到用户自定义IP选项的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IP_OPTION_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=38;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,用户自定义IP选项的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.129  ATK_IP4_ACK_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为ACKIPV4报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_ACK_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为ACKIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.130  ATK_IP4_ACK_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为ACKIPV4报文攻击

参数解释

$1:入域名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_ACK_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为ACKIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.131  ATK_IP4_DIS_PORTSCAN

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足分布式port scan的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:协议名称

$4:目的IP地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_DIS_PORTSCAN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

报文满足分布式portscan时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.132  ATK_IP4_DIS_PORTSCAN_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足分布式port scan的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:协议名称

$4:目的IP地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_DIS_PORTSCAN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

报文满足分布式portscan时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.133  ATK_IP4_DNS_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到DNS Query的报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_DNS_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送DNSQuery的报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.134  ATK_IP4_DNS_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到DNS Query的报文攻击

参数解释

$1:入域名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_DNS_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送DNSQuery的报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.135  ATK_IP4_FIN_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为SYN+ACK的报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_FIN_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的TCP标志位为SYN+ACK的报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.136  ATK_IP4_FIN_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为SYN+ACK的报文攻击

参数解释

$1:入域名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_FIN_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的TCP标志位为SYN+ACK的报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.137  ATK_IP4_FRAGMENT

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_FRAGMENT:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.138  ATK_IP4_FRAGMENT_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_FRAGMENT_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.139  ATK_IP4_FRAGMENT_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_FRAGMENT_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.140  ATK_IP4_FRAGMENT_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_FRAGMENT_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.141  ATK_IP4_HTTP_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到HTTPGet报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_HTTP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的HTTPGet报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.142  ATK_IP4_HTTP_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到HTTPGet报文攻击

参数解释

$1:入域名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_HTTP_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的HTTPGet报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.143  ATK_IP4_IMPOSSIBLE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到源目的地址相同的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_IMPOSSIBLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.144  ATK_IP4_IMPOSSIBLE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到源目的地址相同的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_IMPOSSIBLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.145  ATK_IP4_IMPOSSIBLE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到源目的地址相同的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_IMPOSSIBLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.146  ATK_IP4_IMPOSSIBLE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到源目的地址相同的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_IMPOSSIBLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.147  ATK_IP4_IPSWEEP

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足ip sweep的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:协议名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_IPSWEEP:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009060657.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

报文满足ipsweep时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.148  ATK_IP4_IPSWEEP_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足ip sweep的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:协议名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_IPSWEEP_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009060657.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

报文满足ipsweep时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.149  ATK_IP4_PORTSCAN

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];DstIPAddr(1007)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足port scan的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:协议名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6VPN名称

$7:目的IP地址

$8:动作类型

$9:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_PORTSCAN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;DstIPAddr(1007)=6.1.1.5;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

报文满足portscan时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.150  ATK_IP4_PORTSCAN_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];RcvVPNInstance(1042)=[STRING];DstIPAddr(1007)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足port scan的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:协议名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6VPN名称

$7:目的IP地址

$8:动作类型

$9:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_PORTSCAN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPAddr(1003)=9.1.1.5;SndDSLiteTunnelPeer(1041)=--;RcvVPNInstance(1042)=vpn1;DstIPAddr(1007)=6.1.1.5;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009052955.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

报文满足portscan时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.151  ATK_IP4_RST_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为RSTIPV4报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_RST_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为RSTIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.152  ATK_IP4_RST_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为RSTIPV4报文攻击

参数解释

$1:入域名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_RST_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为RSTIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.153  ATK_IP4_SYN_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为SYNIPV4报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_SYN_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为SYNIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.154  ATK_IP4_SYN_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为SYNIPV4报文攻击

参数解释

$1:入域名称

$2:源IP地址

$3:目的IP地址

$4VPN名称

$5:速率上限

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_SYN_FLOOD_SZ:SrcZoneName(1025)=Trust;SrcIPAddr(1003)=2.3.3.1;DstIPAddr(1007)=6.1.1.5;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为SYNIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.155  ATK_IP4_SYNACK_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为SYN+ACKIPV4报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_SYNACK_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为SYN+ACKIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN-ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.156  ATK_IP4_SYNACK_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到TCP标志位为SYN+ACKIPV4报文攻击

参数解释

$1:入域名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_SYNACK_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为SYN+ACKIPV4报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN-ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.157  ATK_IP4_TCP_ALLFLAGS

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位全置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_ALLFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.158  ATK_IP4_TCP_ALLFLAGS_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位全置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_ALLFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.159  ATK_IP4_TCP_ALLFLAGS_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位全置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_ALLFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.160  ATK_IP4_TCP_ALLFLAGS_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位全置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_ALLFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.161  ATK_IP4_TCP_FINONLY

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_FINONLY:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.162  ATK_IP4_TCP_FINONLY_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_FINONLY_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FINIPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.163  ATK_IP4_TCP_FINONLY_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_FINONLY_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FINIPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.164  ATK_IP4_TCP_FINONLY_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_FINONLY_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.165  ATK_IP4_TCP_INVALIDFLAGS

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为无效的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_INVALIDFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.166  ATK_IP4_TCP_INVALIDFLAGS_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为无效的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_INVALIDFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV4TCP报文触发日志

日志聚合开关关闭,每个TCP标志位无效的IPv4TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.167  ATK_IP4_TCP_INVALIDFLAGS_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为无效的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_INVALIDFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV4TCP报文触发日志

日志聚合开关关闭,每个TCP标志位无效的IPv4TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.168  ATK_IP4_TCP_INVALIDFLAGS_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为无效的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_INVALIDFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.169  ATK_IP4_TCP_LAND

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV4源目的地址相同的TCP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_LAND:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源目的地址相同的TCP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.170  ATK_IP4_TCP_LAND_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV4源目的地址相同的TCP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_LAND_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源目的地址相同的TCP报文首包触发日志;日志聚合开关关闭,每个IPV4源目的地址相同的TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.171  ATK_IP4_TCP_LAND_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV4源目的地址相同的TCP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_LAND_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源目的地址相同的TCP报文首包触发日志;日志聚合开关关闭,每个IPV4源目的地址相同的TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.172  ATK_IP4_TCP_LAND_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV4源目的地址相同的TCP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_LAND_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源目的地址相同的TCP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.173  ATK_IP4_TCP_NULLFLAG

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位未置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_NULLFLAG:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=4.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.174  ATK_IP4_TCP_NULLFLAG_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位未置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_NULLFLAG_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.175  ATK_IP4_TCP_NULLFLAG_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位未置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_NULLFLAG_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.176  ATK_IP4_TCP_NULLFLAG_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位未置位的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_NULLFLAG_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=4.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.177  ATK_IP4_TCP_SYNFIN

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为SYN+FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_SYNFIN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.178  ATK_IP4_TCP_SYNFIN_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为SYN+FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_SYNFIN_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FINIPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.179  ATK_IP4_TCP_SYNFIN_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为SYN+FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_SYNFIN_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV4报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FINIPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.180  ATK_IP4_TCP_SYNFIN_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为SYN+FINIPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_SYNFIN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.181  ATK_IP4_TCP_WINNUKE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_WINNUKE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=5.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.182  ATK_IP4_TCP_WINNUKE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_WINNUKE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.183  ATK_IP4_TCP_WINNUKE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_WINNUKE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.184  ATK_IP4_TCP_WINNUKE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TCP_WINNUKE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=5.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV4报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.185  ATK_IP4_TEARDROP

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到重叠偏移的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TEARDROP:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,重叠偏移的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.186  ATK_IP4_TEARDROP_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到重叠偏移的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TEARDROP_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,重叠偏移的报文首包触发日志;日志聚合开关关闭,每个重叠偏移的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.187  ATK_IP4_TEARDROP_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到重叠偏移的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TEARDROP_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,重叠偏移的报文首包触发日志;日志聚合开关关闭,每个重叠偏移的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.188  ATK_IP4_TEARDROP_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到重叠偏移的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_TEARDROP_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,重叠偏移的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.189  ATK_IP4_TINY_FRAGMENT

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_TINY_FRAGMENT:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=6.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.190  ATK_IP4_TINY_FRAGMENT_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_TINY_FRAGMENT_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文首包触发日志;日志聚合开关关闭,每个分片标志位IP_MF置位且IP数据包的长度小于68的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.191  ATK_IP4_TINY_FRAGMENT_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_TINY_FRAGMENT_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文首包触发日志;日志聚合开关关闭,每个分片标志位IP_MF置位且IP数据包的长度小于68的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.192  ATK_IP4_TINY_FRAGMENT_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到分片标志位IP_MF置位且IP数据包的长度小于68的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_IP4_TINY_FRAGMENT_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=TCP;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=6.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,分片标志位IP_MF置位且IP数据包的长度小于68的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.193  ATK_IP4_UDP_BOMB

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_BOMB:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.194  ATK_IP4_UDP_BOMB_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_BOMB_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文首包触发日志;日志聚合开关关闭,每个满足IP报文长度-IP首部>数据报长度的UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.195  ATK_IP4_UDP_BOMB_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_BOMB_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文首包触发日志;日志聚合开关关闭,每个满足IP报文长度-IP首部>数据报长度的UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.196  ATK_IP4_UDP_BOMB_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到满足IP报文长度-IP首部>数据报长度的UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_BOMB_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,满足IP报文长度-IP首部>数据报长度的UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.197  ATK_IP4_UDP_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定IPV4目的地址的UDP报文攻击

参数解释

$1:入接口名称

$2:目的IP地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定IPV4目的地址的UDP报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.198  ATK_IP4_UDP_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定IPV4目的地址的UDP报文攻击

参数解释

$1:入域名称

$2:源IP地址

$3:目的IP地址

$4VPN名称

$5:速率上限

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_FLOOD_SZ:SrcZoneName(1025)=Trust;SrcIPAddr(1003)=2.3.3.1;DstIPAddr(1007)=6.1.1.5;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009093351.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定IPV4目的地址的UDP报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.199  ATK_IP4_UDP_FRAGGLE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到满足IPV4源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_FRAGGLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=11.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,满足IPV4源端口为7,目的端口为19UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.200  ATK_IP4_UDP_FRAGGLE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到满足IPV4源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_FRAGGLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源端口为7,目的端口为19UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为7,目的端口为19UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.201  ATK_IP4_UDP_FRAGGLE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到满足IPV4源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_FRAGGLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源端口为7,目的端口为19UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为7,目的端口为19UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.202  ATK_IP4_UDP_FRAGGLE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到满足IPV4源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_FRAGGLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=11.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,满足IPV4源端口为7,目的端口为19UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.203  ATK_IP4_UDP_SNORK

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV4源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_SNORK:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源端口为719135,目的端口为135UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.204  ATK_IP4_UDP_SNORK_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV4源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_SNORK_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源端口为719135,目的端口为135UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为719135,目的端口为135UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.205  ATK_IP4_UDP_SNORK_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV4源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_SNORK_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源端口为719135,目的端口为135UDP报文首包触发日志;日志聚合开关关闭,每个IPV4源端口为719135,目的端口为135UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.206  ATK_IP4_UDP_SNORK_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV4源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP4_UDP_SNORK_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131011074913;EndTime_c(1012)=20131011075413;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV4源端口为719135,目的端口为135UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.207  ATK_IP6_ACK_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的地址的TCP标志位为ACKIPV6报文攻击

参数解释

$1:入接口名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_ACK_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为ACKIPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.208  ATK_IP6_ACK_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的地址的TCP标志位为ACKIPV6报文攻击

参数解释

$1:入域名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_ACK_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定目的地址的TCP标志位为ACKIPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保ACK flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.209  ATK_IP6_DIS_PORTSCAN

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足分布式port scanIPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:协议名称

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_DIS_PORTSCAN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009100928.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

IPV6报文满足分布式portscan时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.210  ATK_IP6_DIS_PORTSCAN_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足分布式port scanIPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:协议名称

$4:目的IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_DIS_PORTSCAN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009100928.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

IPV6报文满足分布式portscan时触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.211  ATK_IP6_DNS_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的IP发送DNS QueryIPV6报文攻击

参数解释

$1:入接口名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_DNS_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送DNSQueryIPV6报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.212  ATK_IP6_DNS_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的IP发送DNS QueryIPV6报文攻击

参数解释

$1:入域名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_DNS_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送DNSQueryIPV6报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保DNS flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.213  ATK_IP6_FIN_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的IP发送的TCP标志位为SYN+ACKIPV6报文攻击

参数解释

$1:入接口名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_FIN_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的TCP标志位为SYN+ACKIPV6报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.214  ATK_IP6_FIN_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的IP发送的TCP标志位为SYN+ACKIPV6报文攻击

参数解释

$1:入域名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_FIN_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的TCP标志位为SYN+ACKIPV6报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保FIN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.215  ATK_IP6_FRAGMENT

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议类型

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_IP6_FRAGMENT:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.216  ATK_IP6_FRAGMENT_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议名称

$7:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_IP6_FRAGMENT_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.217  ATK_IP6_FRAGMENT_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议名称

$7:动作类型

日志等级

4 (Warning)

举例

ATK/4/ATK_IP6_FRAGMENT_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文首包触发日志;日志聚合开关关闭,每个偏移量OffSet值在(0,5)之间的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.218  ATK_IP6_FRAGMENT_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到偏移量OffSet值在(0,5)之间的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议类型

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

4 (Warning)

举例

ATK/4/ATK_IP6_FRAGMENT_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,偏移量OffSet值在(0,5)之间的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.219  ATK_IP6_HTTP_FLOOD

日志内容

RcvIfName(1023)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的IP发送的HTTPIPV6 Get报文攻击

参数解释

$1:入接口名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_HTTP_FLOOD:RcvIfName(1023)=GigabitEthernet0/0/2;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的HTTPIPV6Get报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.220  ATK_IP6_HTTP_FLOOD_SZ

日志内容

SrcZoneName(1025)=[STRING];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定目的IP发送的HTTPIPV6 Get报文攻击

参数解释

$1:入域名称

$2:目的IPv6地址

$3VPN名称

$4:速率上限

$5:动作类型

$6:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_HTTP_FLOOD_SZ:SrcZoneName(1025)=Trust;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内向指定目的IP发送的HTTPIPV6Get报文数超过阈值,触发日志发送

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保HTTP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.221  ATK_IP6_IMPOSSIBLE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到源目的地址相同的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议类型

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_IMPOSSIBLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.222  ATK_IP6_IMPOSSIBLE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到源目的地址相同的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_IMPOSSIBLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.223  ATK_IP6_IMPOSSIBLE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到源目的地址相同的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议名称

$7:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_IMPOSSIBLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV4报文首包触发日志;日志聚合开关关闭,每个源目的地址相同的IPV4报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.224  ATK_IP6_IMPOSSIBLE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到源目的地址相同的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:协议类型

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_IMPOSSIBLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=1::1;RcvVPNInstance(1042)=;Protocol(1001)=IPv6-ICMP;Action(1053)=logging;BeginTime_c(1011)=20131011103335;EndTime_c(1012)=20131011103835;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,源目的地址相同的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.225  ATK_IP6_IPSWEEP

日志内容

SubModule(1127)=SCAN;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到IPv6地址扫描攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:协议名称

$4:源IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_IPSWEEP:SubModule(1127)=SCAN;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100639.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

IPV6报文满足地址扫描攻击的检测条件时触发日志

处理建议

·          请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.226  ATK_IP6_IPSWEEP_SZ

日志内容

SubModule(1127)=SCAN;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到IPv6地址扫描攻击

参数解释

$1:子模块名称

$2:入域名称

$3:协议名称

$4:源IPv6地址

$5VPN名称

$6:动作类型

$7:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_IPSWEEP_SZ:SubModule(1127)=SCAN;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100639.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

IPV6报文满足地址扫描攻击的检测条件时触发日志

处理建议

·          请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.227  ATK_IP6_PORTSCAN

日志内容

SubModule(1127)=SCAN;RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];DstIPv6Addr(1037)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足IPv6报文端口扫描攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:协议名称

$4:源IPv6地址

$5VPN名称

$6:目的IPv6地址

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_PORTSCAN:SubModule(1127)=SCAN;RcvIfName(1023)=GigabitEthernet0/0/2;Protocol(1001)=UDP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;DstIPv6Addr(1037)=2::2;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100455.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

IPV6报文满足端口扫描攻击的检测条件时触发日志

处理建议

·          请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.228  ATK_IP6_PORTSCAN_SZ

日志内容

SubModule(1127)=SCAN;SrcZoneName(1025)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];RcvVPNInstance(1042)=[STRING];DstIPv6Addr(1037)=[IPADDR];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足IPv6报文端口扫描攻击

参数解释

$1:子模块名称

$2:入域名称

$3:协议名称

$4:源IPv6地址

$5VPN名称

$6:目的IPv6地址

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_PORTSCAN_SZ:SubModule(1127)=SCAN;SrcZoneName(1025)=Trust;Protocol(1001)=TCP;SrcIPv6Addr(1036)=1::5;RcvVPNInstance(1042)=;DstIPv6Addr(1037)=2::2;Action(1053)=logging,block-source;BeginTime_c(1011)=20131009100455.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

IPV6报文满足端口扫描攻击的检测条件时触发日志

处理建议

·          请确保扫描攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.229  ATK_IP6_RST_FLOOD

日志内容

AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定基于源或目的地址统计的TCP标志位为RSTIPV6报文攻击

参数解释

$1:攻击方向

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_RST_FLOOD:AtkDirection(1134)=Destination;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定基于源或目的地址统计的TCP标志位为RSTIPV6报文数超过阈值,触发日志

处理建议

·          请断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.230  ATK_IP6_RST_FLOOD_SZ

日志内容

AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定基于源或目的地址统计的TCP标志位为RSTIPV6报文攻击

参数解释

$1:攻击方向

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_RST_FLOOD_SZ:AtkDirection(1134)=Destination;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定基于源或目的地址统计的TCP标志位为RSTIPV6报文数超过阈值,触发日志

处理建议

·          请断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保RST flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.231  ATK_IP6_SYN_FLOOD

日志内容

AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足周期内指定基于源或目的地址统计的TCP标志位为SYNIPV6报文攻击

参数解释

$1:攻击方向

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_SYN_FLOOD:AtkDirection(1134)=Destination;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

满足周期内指定基于源或目的地址统计的TCP标志位为SYNIPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.232  ATK_IP6_SYN_FLOOD_SZ

日志内容

AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到满足周期内指定基于源或目的地址统计的TCP标志位为SYNIPV6报文攻击

参数解释

$1:攻击方向

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_SYN_FLOOD_SZ:AtkDirection(1134)=Destination;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

满足周期内指定基于源或目的地址统计的TCP标志位为SYNIPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.233  ATK_IP6_SYNACK_FLOOD

日志内容

AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定基于源或目的地址统计的TCP标志位为SYN+ACKIPV6报文攻击

参数解释

$1:攻击方向

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_SYNACK_FLOOD:AtkDirection(1134)=Destination;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定基于源或目的地址统计的TCP标志位为SYN+ACKIPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.234  ATK_IP6_SYNACK_FLOOD_SZ

日志内容

AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定基于源或目的地址统计的TCP标志位为SYN+ACKIPV6报文攻击

参数解释

$1:攻击方向

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_SYNACK_FLOOD_SZ:AtkDirection(1134)=Destination;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=;DstIPv6Addr(1037)=2::2;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定基于源或目的地址统计的TCP标志位为SYN+ACKIPV6报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保SYN flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.235  ATK_IP6_TCP_ALLFLAGS

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位全置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_ALLFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.236  ATK_IP6_TCP_ALLFLAGS_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位全置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_ALLFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.237  ATK_IP6_TCP_ALLFLAGS_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位全置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_ALLFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位全置位的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.238  ATK_IP6_TCP_ALLFLAGS_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位全置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_ALLFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位全置位的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.239  ATK_IP6_TCP_FINONLY

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_FINONLY:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.240  ATK_IP6_TCP_FINONLY_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_FINONLY_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FINIPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.241  ATK_IP6_TCP_FINONLY_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_FINONLY_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为FINIPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.242  ATK_IP6_TCP_FINONLY_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_FINONLY_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为FINIPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.243  ATK_IP6_TCP_INVALIDFLAGS

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为无效的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_INVALIDFLAGS:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.244  ATK_IP6_TCP_INVALIDFLAGS_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为无效的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_INVALIDFLAGS_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV6TCP报文首包触发日志

日志聚合开关关闭,每个TCP标志位为无效时的IPV6TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.245  ATK_IP6_TCP_INVALIDFLAGS_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为无效的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_INVALIDFLAGS_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV6TCP报文首包触发日志

日志聚合开关关闭,每个TCP标志位为无效时的IPV6TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.246  ATK_IP6_TCP_INVALIDFLAGS_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为无效的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_INVALIDFLAGS_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为无效(RST+FINRST+SYNRST+FIN+SYNPSH+RST+FINPSH+RST+SYNPSH+RST+SYN+FINACK+RST+FINACK+RST+SYNACK+RST+SYN+FINACK+PSH+SYN+FINACK+PSH+RST+FINACK+PSH+RST+SYN)时的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.247  ATK_IP6_TCP_LAND

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_LAND:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.248  ATK_IP6_TCP_LAND_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_LAND_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文首包触发日志;日志聚合开关关闭,每个IPV6源目的地址相同的TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.249  ATK_IP6_TCP_LAND_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_LAND_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文首包触发日志;日志聚合开关关闭,每个IPV6源目的地址相同的TCP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.250  ATK_IP6_TCP_LAND_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV6源和目的地址都是目标主机自身的TCP SYN报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_LAND_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源和目的地址都是目标主机自身的TCP SYN报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.251  ATK_IP6_TCP_NULLFLAG

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位未置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_NULLFLAG:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.252  ATK_IP6_TCP_NULLFLAG_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位未置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_NULLFLAG_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.253  ATK_IP6_TCP_NULLFLAG_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位未置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_NULLFLAG_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位未置位的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.254  ATK_IP6_TCP_NULLFLAG_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位未置位的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_NULLFLAG_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位未置位的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.255  ATK_IP6_TCP_SYNFIN

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为SYN+FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_SYNFIN:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.256  ATK_IP6_TCP_SYNFIN_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为SYN+FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_SYNFIN_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FINIPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.257  ATK_IP6_TCP_SYNFIN_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP标志位为SYN+FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_SYNFIN_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::1;DstIPv6Addr(1037)=2003::200;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV6报文首包触发日志;日志聚合开关关闭,每个TCP标志位为SYN+FINIPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.258  ATK_IP6_TCP_SYNFIN_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP标志位为SYN+FINIPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_SYNFIN_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP标志位为SYN+FINIPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.259  ATK_IP6_TCP_WINNUKE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_WINNUKE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.260  ATK_IP6_TCP_WINNUKE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_WINNUKE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.261  ATK_IP6_TCP_WINNUKE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_WINNUKE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文首包触发日志;日志聚合开关关闭,每个TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.262  ATK_IP6_TCP_WINNUKE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_TCP_WINNUKE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,TCP目的端口为139,标志位为URG且紧急指针非零的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.263  ATK_IP6_UDP_FLOOD

日志内容

AtkDirection(1134)=[STRING];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定IPV6基于源或目的地址统计的UDP报文攻击

参数解释

$1:攻击方向

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_FLOOD:AtkDirection(1134)=Source;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=2000::2;DstIPv6Addr(1037)=;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定IPV6基于源或目的地址统计的UDP报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.264  ATK_IP6_UDP_FLOOD_SZ

日志内容

AtkDirection(1134)=[STRING];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];UpperLimit(1049)=[UINT32];Action(1053)=[STRING];BeginTime_c(1011)=[STRING].

日志含义

设备检测到指定IPV6基于源或目的地址统计的UDP报文攻击

参数解释

$1:攻击方向

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:速率上限

$7:动作类型

$8:攻击开始时间

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_FLOOD_SZ:AtkDirection(1134)=Source;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=2000::2;DstIPv6Addr(1037)=;RcvVPNInstance(1042)=;UpperLimit(1049)=10;Action(1053)=logging;BeginTime_c(1011)=20131009100434.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

单位时间内指定IPV6基于源或目的地址统计的UDP报文数超过阈值,触发日志

处理建议

·          请判断是否为攻击报文,若为正常业务报文,请调整阈值配置,避免触发此日志;若为攻击报文,请确保UDP flood攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.265  ATK_IP6_UDP_FRAGGLE

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV6源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_FRAGGLE:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为7,目的端口为19UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.266  ATK_IP6_UDP_FRAGGLE_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV6源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_FRAGGLE_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为7,目的端口为19UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为7,目的端口为19UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.267  ATK_IP6_UDP_FRAGGLE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV6源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_FRAGGLE_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为7,目的端口为19UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为7,目的端口为19UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.268  ATK_IP6_UDP_FRAGGLE_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV6源端口为7,目的端口为19UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_FRAGGLE_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为7,目的端口为19UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.269  ATK_IP6_UDP_SNORK

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV6源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_SNORK:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为719135,目的端口为135UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.270  ATK_IP6_UDP_SNORK_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV6源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_SNORK_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为719135,目的端口为135UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为719135,目的端口为135UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.271  ATK_IP6_UDP_SNORK_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IPV6源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5VPN名称

$6:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_SNORK_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为719135,目的端口为135UDP报文首包触发日志;日志聚合开关关闭,每个IPV6源端口为719135,目的端口为135UDP报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.272  ATK_IP6_UDP_SNORK_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IPV6源端口为719135,目的端口为135UDP报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IPv6地址

$4:目的IPv6地址

$5:入接口VPN名称

$6:动作类型

$7:攻击开始时间

$8:攻击结束时间

$9:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IP6_UDP_SNORK_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IPV6源端口为719135,目的端口为135UDP报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.273  ATK_IPOPT_ABNORMAL

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项异常的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IPOPT_ABNORMAL:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011072002;EndTime_c(1012)=20131011072502;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项异常的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.274  ATK_IPOPT_ABNORMAL_RAW

日志内容

SubModule(1127)=SINGLE;RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项异常的报文攻击

参数解释

$1:子模块名称

$2:入接口名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IPOPT_ABNORMAL_RAW:SubModule(1127)=SINGLE;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项异常的报文首包触发日志;日志聚合开关关闭,每个IP选项异常的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.275  ATK_IPOPT_ABNORMAL_RAW_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项异常的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

日志等级

3 (Error)

举例

ATK/3/ATK_IPOPT_ABNORMAL_RAW_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项异常的报文首包触发日志;日志聚合开关关闭,每个IP选项异常的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.276  ATK_IPOPT_ABNORMAL_SZ

日志内容

SubModule(1127)=SINGLE;SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项异常的报文攻击

参数解释

$1:子模块名称

$2:入域名称

$3:源IP地址

$4DS-LiteTunnel对端地址

$5:目的IP地址

$6VPN名称

$7:协议类型

$8:动作类型

$9:攻击开始时间

$10:攻击结束时间

$11:攻击次数

日志等级

3 (Error)

举例

ATK/3/ATK_IPOPT_ABNORMAL_SZ:SubModule(1127)=SINGLE;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011072002;EndTime_c(1012)=20131011072502;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项异常的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.277  ATK_IPOPT_LOOSESRCROUTE

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为131的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_LOOSESRCROUTE:SubModule(1127)=SINGLE;IPOptValue(1061)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为131的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.278  ATK_IPOPT_LOOSESRCROUTE_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为131的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_LOOSESRCROUTE_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=131;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为131的报文首包触发日志;日志聚合开关关闭,每个IP选项为131的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.279  ATK_IPOPT_LOOSESRCROUTE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为131的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_LOOSESRCROUTE_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=131;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为131的报文首包触发日志;日志聚合开关关闭,每个IP选项为131的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.280  ATK_IPOPT_LOOSESRCROUTE_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为131的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_LOOSESRCROUTE_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=131;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为131的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.281  ATK_IPOPT_RECORDROUTE

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为7的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_RECORDROUTE:SubModule(1127)=SINGLE;IPOptValue(1061)=7;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为7的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.282  ATK_IPOPT_RECORDROUTE_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为7的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_RECORDROUTE_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=7;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为7的报文首包触发日志;日志聚合开关关闭,每个IP选项为7的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.283  ATK_IPOPT_RECORDROUTE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为7的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_RECORDROUTE_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=7;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为7的报文首包触发日志;日志聚合开关关闭,每个IP选项为7的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.284  ATK_IPOPT_RECORDROUTE_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为7的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_RECORDROUTE_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=7;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为7的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.285  ATK_IPOPT_ROUTEALERT

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为148的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_ROUTEALERT:SubModule(1127)=SINGLE;IPOptValue(1061)=148;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为148的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.286  ATK_IPOPT_ROUTEALERT_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为148的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_ROUTEALERT_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=148;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为148的报文首包触发日志;日志聚合开关关闭,每个IP选项为148的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.287  ATK_IPOPT_ROUTEALERT_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为148的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_ROUTEALERT_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=148;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为148的报文首包触发日志;日志聚合开关关闭,每个IP选项为148的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.288  ATK_IPOPT_ROUTEALERT_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为148的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_ROUTEALERT_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=148;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为148的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.289  ATK_IPOPT_SECURITY

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为130的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_SECURITY:SubModule(1127)=SINGLE;IPOptValue(1061)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131009091022;EndTime_c(1012)=20131009091522;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为130的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.290  ATK_IPOPT_SECURITY_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为130的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_SECURITY_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=130;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为130的报文首包触发日志;日志聚合开关关闭,每个IP选项为130的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.291  ATK_IPOPT_SECURITY_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为130的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_SECURITY_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=130;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为130的报文首包触发日志;日志聚合开关关闭,每个IP选项为130的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.292  ATK_IPOPT_SECURITY_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为130的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_SECURITY_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=130;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131009091022;EndTime_c(1012)=20131009091522;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为130的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.293  ATK_IPOPT_STREAMID

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为136的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$11:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STREAMID:SubModule(1127)=SINGLE;IPOptValue(1061)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为136的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.294  ATK_IPOPT_STREAMID_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为136的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STREAMID_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=136;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为136的报文首包触发日志;日志聚合开关关闭,每个IP选项为136的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.295  ATK_IPOPT_STREAMID_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为136的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STREAMID_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=136;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为136的报文首包触发日志;日志聚合开关关闭,每个IP选项为136的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.296  ATK_IPOPT_STREAMID_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为136的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STREAMID_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=136;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为136的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.297  ATK_IPOPT_STRICTSRCROUTE

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为137的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STRICTSRCROUTE:SubModule(1127)=SINGLE;IPOptValue(1061)=137;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为137的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.298  ATK_IPOPT_STRICTSRCROUTE_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为137的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STRICTSRCROUTE_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=137;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为137的报文首包触发日志;日志聚合开关关闭,每个IP选项为137的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.299  ATK_IPOPT_STRICTSRCROUTE_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为137的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STRICTSRCROUTE_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=137;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为137的报文首包触发日志;日志聚合开关关闭,每个IP选项为137的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.300  ATK_IPOPT_STRICTSRCROUTE_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为137的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_STRICTSRCROUTE_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=137;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为137的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.301  ATK_IPOPT_TIMESTAMP

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为68的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_TIMESTAMP:SubModule(1127)=SINGLE;IPOptValue(1061)=68;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为68的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.302  ATK_IPOPT_TIMESTAMP_RAW

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];RcvIfName(1023)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为68的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入接口名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_TIMESTAMP_RAW:SubModule(1127)=SINGLE;IPOptValue(1061)=68;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为68的报文首包触发日志;日志聚合开关关闭,每个IP选项为68的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.303  ATK_IPOPT_TIMESTAMP_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到IP选项为68的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_TIMESTAMP_RAW_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=68;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,IP选项为68的报文首包触发日志;日志聚合开关关闭,每个IP选项为68的报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.304  ATK_IPOPT_TIMESTAMP_SZ

日志内容

SubModule(1127)=SINGLE;IPOptValue(1061)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPAddr(1003)=[IPADDR];SndDSLiteTunnelPeer(1041)=[STRING];DstIPAddr(1007)=[IPADDR];RcvVPNInstance(1042)=[STRING];Protocol(1001)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到IP选项为68的报文攻击

参数解释

$1:子模块名称

$2IP选项值

$3:入域名称

$4:源IP地址

$5DS-LiteTunnel对端地址

$6:目的IP地址

$7VPN名称

$8:协议类型

$9:动作类型

$10:攻击开始时间

$11:攻击结束时间

$12:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPOPT_TIMESTAMP_SZ:SubModule(1127)=SINGLE;IPOptValue(1061)=68;SrcZoneName(1025)=Trust;SrcIPAddr(1003)=9.1.1.1;SndDSLiteTunnelPeer(1041)=--;DstIPAddr(1007)=6.1.1.1;RcvVPNInstance(1042)=;Protocol(1001)=RAWIP;Action(1053)=logging;BeginTime_c(1011)=20131011063123;EndTime_c(1012)=20131011063623;AtkTimes(1054)=3.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,IP选项为68的报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.305  ATK_IPV6_EXT_HEADER

日志内容

SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到自定义扩展头的IPV6报文攻击

参数解释

$1:子模块名称

$2IPv6扩展头

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6:入接口VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPV6_EXT_HEADER:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,自定义扩展头的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.306  ATK_IPV6_EXT_HEADER_RAW

日志内容

SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];RcvIfName(1023)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到自定义扩展头的IPV6报文攻击

参数解释

$1:子模块名称

$2IPv6扩展头

$3:入接口名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPV6_EXT_HEADER_RAW:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;RcvIfName(1023)=GigabitEthernet0/0/2;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,自定义扩展头的IPV6报文首包触发日志;日志聚合开关关闭,每个自定义扩展头的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.307  ATK_IPV6_EXT_HEADER_RAW_SZ

日志内容

SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING].

日志含义

设备检测到自定义扩展头的IPV6报文攻击

参数解释

$1:子模块名称

$2IPv6扩展头

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6VPN名称

$7:动作类型

日志等级

5 (Notification)

举例

ATK/5/ATK_IPV6_EXT_HEADER_RAW_SZ:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关开启,自定义扩展头的IPV6报文首包触发日志;日志聚合开关关闭,每个自定义扩展头的IPV6报文触发一个日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

7.308  ATK_IPV6_EXT_HEADER_SZ

日志内容

SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=[UINT32];SrcZoneName(1025)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];RcvVPNInstance(1042)=[STRING];Action(1053)=[STRING];BeginTime_c(1011)=[STRING];EndTime_c(1012)=[STRING];AtkTimes(1054)=[UINT32].

日志含义

设备检测到自定义扩展头的IPV6报文攻击

参数解释

$1:子模块名称

$2IPv6扩展头

$3:入域名称

$4:源IPv6地址

$5:目的IPv6地址

$6:入接口VPN名称

$7:动作类型

$8:攻击开始时间

$9:攻击结束时间

$10:攻击次数

日志等级

5 (Notification)

举例

ATK/5/ATK_IPV6_EXT_HEADER_SZ:SubModule(1127)=SINGLE;IPv6ExtHeader(1066)=43;SrcZoneName(1025)=Trust;SrcIPv6Addr(1036)=1::1;DstIPv6Addr(1037)=2::11;RcvVPNInstance(1042)=;Action(1053)=logging;BeginTime_c(1011)=20131009103631;EndTime_c(1012)=20131009104131;AtkTimes(1054)=2.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

日志聚合开关打开,自定义扩展头的IPV6报文数超过1,聚合后触发日志

处理建议

·          请确保单包攻击防范策略已配置报文丢弃动作,具体配置方法请参见攻击检测与防范配置指导

·          执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

 

8 ATM

本节介绍ATM模块输出的日志信息。

8.1  ATM_PVCDOWN

日志内容

Interface [STRING] PVC [UINT16]/[UINT16] status is down.

日志含义

PVC的状态转变为down

参数解释

$1PVC所属接口的名称

$2PVCVPI

$3PVCVCI

日志等级

5 (Notification)

举例

ATM/5/ATM_PVCDOWN: Interface ATM2/0/2 PVC 0/100 status is down.

对系统的影响

基于该PVCATM功能不可用

日志产生原因

·       PVC所属ATM接口状态转变为down

·       PVCOAM状态转变为down

·       PVCshutdown

处理建议

1.      使用display atm pvc-info命令查看指定接口的PVC详细信息,根据显示信息进行如下处理:

2.      如果Interface State字段显示为DOWN

¡ 使用display interface atm命令分别检查本端和对端的ATM接口是否被手动shutdown,若是,可通过在接口上执行undo shutdown命令解决该问题

¡ 检查接口之间的连线是否插好

3.      如果OAM State字段显示为DOWN,当两台路由器直连时:

¡ 检查对端接口上创建的PVCVPI/VCI是否与本端相同

¡ 检查对端接口上PVCOAM配置是否与本端一致(比如本端配置了oam cc sink,对端需配置oam cc source

¡ 检查对端的PVC是否被手动shutdown,若是,可通过在PVC视图上执行undo shutdown命令解决该问题

¡ 检查两端连线是否正确

当两台路由器通过ATM交换网络连接时,除检查上述几点外,还需要检查交换网络中转发规则配置是否正确,如果两端PVC在交换网络中不可达,PVC状态同样为down

4.      如果PVC State字段显示为DOWN,请检查本端的PVC是否被手动shutdown,若是,可通过在PVC视图上执行undo shutdown命令解决该问题

5.      执行以上操作后,若问题仍未解决,请收集如下信息,并联系技术支持人员

¡ 上述步骤的执行结果

¡ 设备的配置文件、日志信息、告警信息

 

8.2  ATM_PVCUP

日志内容

Interface [STRING] PVC [UINT16]/[UINT16] status is up.

日志含义

PVC的状态转变为up

参数解释

$1PVC所属接口的名称

$2PVCVPI

$3PVCVCI

日志等级

5 (Notification)

举例

ATM/5/ATM_PVCUP: Interface ATM2/0/2 PVC 0/100 status is up.

对系统的影响

基于该PVCATM功能恢复正常

日志产生原因

PVC的状态转变为up

处理建议

无需处理

 

 

9 BFD

本节介绍BFD模块输出的日志信息。

9.1  BFD_CHANGE_FSM (Severity 4)

日志内容

Sess[STRING], Ver:[UINT32], Sta: [STRING]->[STRING], Diag: [UINT32], Applications: [STRING], Tx Count: [UINT64], Rx Count: [UINT64], EchoTx Count: [UINT64], EchoRx Count: [UINT64]

日志含义

BFD会话的状态机发生变化,由UP状态变成其他状态,或者由其他状态变成UP状态

参数解释

$1BFD会话的源地址、目的地址、接口、消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IPPW会话中包含Peer IPPW IDTE Tunnel会话中包含源IP、目的IPTunnel IDLSP ID

$2BFD版本,取值包括01

$3:变化前会话状态的名称,包括INITUPADMIN-DOWNDOWNFAIL

$4:变化后会话状态的名称,包括UPDOWN

$5:诊断信息,包括

·          0 (No Diagnostic):表示无诊断信息

·          1 (Control Detection Time Expired):表示Ctrl会话本端检测时间超时,会话down

·          2 (Echo Function Failed):表示Echo会话本端检测时间超时或echo报文的源IP地址被删除,会话down

·          3 (Neighbor Signaled Session Down):表示对端检测超时通知本端BFD会话down

·          7 (Administratively Down):表示本端系统阻止BFD会话的建立

·          31 (Received AdminDown):表示收到对端发送的状态为AdminDown的报文

$6:会话关联的应用名称。取值包括:

·          BED:接口发生误码故障后进入误码故障状态,并通过BFD协议传递接口的误码状态

·          BGPBGPBFD联动的BFD会话

·          BGP4+IPv6 BGPBFD联动的BFD会话

·          Interface:检测接口状态类型的BFD会话

·          IPFRRFIB IP FRRBFD联动的BFD会话

·          ISIS_BR_L1IS-ISBFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-1

·          ISIS_BR_L2IS-ISBFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-2

·          ISIS_P2PIS-ISBFD联动的BFD会话,其中IS-IS的网络类型为P2P

·          ISIS6_BR_L1IPv6 IS-ISBFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-1

·          ISIS6_BR_L2IPv6 IS-ISBFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-2

·          ISIS6_P2PIPv6 IS-ISBFD联动的BFD会话,其中IPv6 IS-IS的网络类型为P2P

·          LAGG:检测聚合链路的BFD会话

·          LDP:检测LDPBFD会话

·          MADMADBFD联动的BFD会话

·          MPLS_LSPV:检测LSPBFD会话

·          MPLS_RSVPRSVPBFD联动的BFD会话

·          OSPFOSPFBFD联动的BFD会话

·          OSPFv3OSPFv3BFD联动的BFD会话

·          PIMPIMBFD联动的BFD会话

·          PIM6IPv6 PIMBFD联动的BFD会话

·          RIPRIPBFD联动的BFD会话

·          RIPNGRIPngBFD联动的BFD会话

·          SRv6:检测SRv6隧道的BFD会话

·          STATIC_IPv4IPv4静态BFD会话

·          STATIC_IPv6IPv6静态BFD会话

·          STATIC4:静态路由与BFD联动的BFD会话

·          STATIC6IPv6静态路由与BFD联动的BFD会话

·          STRUNK:检测STRUNKBFD会话

·          TRACKTrackBFD联动的BFD会话

·          TUNNEL:检测隧道的BFD会话

·          VTEP:检测VTEPBFD会话

$7:从会话创建到会话状态变化期间发送BFD报文的数量

$8:从会话创建到会话状态变化期间接收BFD报文的数量

$9:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间发送echo报文的数量

$10:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间接收echo报文的数量

日志等级

4 (Warning)

举例

BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface:Vlan204, SessType:Ctrl, LinkType:INET], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: BGP/OSPF, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0

BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: LSP, 20.0.4.0/24/10.1.1.1], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0

BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: PW FEC-128, 20.0.4.2/1], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0

BFD/4/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: TE Tunnel, 20.0.4.2/20.0.4.1/100/100], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 1, Rx Count: 1, EchoTx Count: 0, EchoRx Count: 0

对系统的影响

·          如果会话从非Down状态变为Down,说明会话状态异常,进而影响联动该会话的上层业务。

·          如果会话从非UP状态变为Up,说明会话状态恢复,则绑定的业务也随之恢复。

·          如果会话发生如下状态变化,包括从Down变为Init,从Down/Init/Up变为AdminDown,则对绑定的业务无影响。

·          打开告警开关后,如果大量会话状态变化,会占用较高的CPU

日志产生原因

BFD会话由其他状态变成Up状态,产生此告警的可能原因包括:

·          BFD会话创建或者故障恢复,BFD会话由Down状态变为Up状态。

·          BFD会话创建或者故障恢复,BFD会话由Init状态变为Up状态。

·          BFD相关配置变化,BFD会话由AdminDown状态变为Up状态。

BFD会话由Up状态变成其他状态,产生此告警的可能原因包括:

·          BFD会话所检测的路径故障,导致BFD报文无法正常交互。

·          会话绑定的接口状态变为Down

·          会话绑定的其他BFD会话状态变为Down

·          对端会话被Shutdown或者被删除。

BFD会话由其他状态变成AdminDown状态,产生此告警的可能原因为:会话被删除。

处理建议

1.      如果会话最终状态不是Down,则为正常运行信息,无需处理。

2.      如果会话从非Down状态变为Down,则请执行步骤3

3.      请使用display interface interface-type interface-number命令查看会话所在接口的物理状态是否为Up

¡  如果是,则请执行步骤4

¡  如果否,请查看物理链接是否正常(包括网线、光模块等硬件是否松动或脱落),可以重新正确连接物理线路,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤4

4.      请使用display bfd session命令检查两端的BFD会话是否被删除。

¡  如果是,则请正确配置两端的会话,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤5

¡  如果否,则请执行步骤5

5.      请用ping命令检查是否BFD会话所检测的链路是否能够正常转发报文。

¡  如果否,请检查链路是否存在故障,路由是否部署正确,可以重新部署转发路径,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤6

¡  如果是,则请执行步骤6

6.      请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。

 

9.2  BFD_CHANGE_FSM (Severity 5)

日志内容

Sess[STRING], Ver:[UINT32], Sta: [STRING]->[STRING], Diag: [UINT32], Applications: [STRING], Tx Count: [UINT64], Rx Count: [UINT64], EchoTx Count: [UINT64], EchoRx Count: [UINT64]

日志含义

BFD会话的状态机发生变化,由UP状态变成其他状态,或者由其他状态变成UP状态

参数解释

$1BFD会话的源地址、目的地址、接口和消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IPPW会话中包含Peer IPPW IDTE Tunnel会话中包含源IP、目的IPTunnel IDLSP ID

$2BFD版本,取值包括01

$3:变化前会话状态的名称,包括INITUPADMIN-DOWNDOWN

$4:变化后会话状态的名称,包括INITDOWNFAIL

$5:诊断信息,包括

·          0 (No Diagnostic):表示无诊断信息

·          1 (Control Detection Time Expired):表示Ctrl会话本端检测时间超时,会话down

·          2 (Echo Function Failed):表示Echo会话本端检测时间超时或echo报文的源IP地址被删除,会话down

·          3 (Neighbor Signaled Session Down):表示对端检测超时通知本端BFD会话down

·          7 (Administratively Down):表示本端系统阻止BFD会话的建立

·          31 (Received AdminDown):表示收到对端发送的状态为AdminDown的报文

$6:会话关联的应用名称。取值包括:

·          BED:接口发生误码故障后进入误码故障状态,并通过BFD协议传递接口的误码状态

·          BGPBGPBFD联动的BFD会话

·          BGP4+IPv6 BGPBFD联动的BFD会话

·          Interface:检测接口状态类型的BFD会话

·          IPFRRFIB IP FRRBFD联动的BFD会话

·          ISIS_BR_L1IS-ISBFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-1

·          ISIS_BR_L2IS-ISBFD联动的BFD会话,其中IS-IS的网络类型为广播网络,路由器类型为Level-2

·          ISIS_P2PIS-ISBFD联动的BFD会话,其中IS-IS的网络类型为P2P

·          ISIS6_BR_L1IPv6 IS-ISBFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-1

·          ISIS6_BR_L2IPv6 IS-ISBFD联动的BFD会话,其中IPv6 IS-IS的网络类型为广播网络,路由器类型为Level-2

·          ISIS6_P2PIPv6 IS-ISBFD联动的BFD会话,其中IPv6 IS-IS的网络类型为P2P

·          LAGG:检测聚合链路的BFD会话

·          LDP:检测LDPBFD会话

·          MADMADBFD联动的BFD会话

·          MPLS_LSPV:检测LSPBFD会话

·          MPLS_RSVPRSVPBFD联动的BFD会话

·          OSPFOSPFBFD联动的BFD会话

·          OSPFv3OSPFv3BFD联动的BFD会话

·          PIMPIMBFD联动的BFD会话

·          PIM6IPv6 PIMBFD联动的BFD会话

·          RIPRIPBFD联动的BFD会话

·          RIPNGRIPngBFD联动的BFD会话

·          SRv6:检测SRv6隧道的BFD会话

·          STATIC_IPv4IPv4静态BFD会话

·          STATIC_IPv6IPv6静态BFD会话

·          STATIC4:静态路由与BFD联动的BFD会话

·          STATIC6IPv6静态路由与BFD联动的BFD会话

·          STRUNK:检测STRUNKBFD会话

·          TRACKTrackBFD联动的BFD会话

·          TUNNEL:检测隧道的BFD会话

·          VTEP:检测VTEPBFD会话

$7:从会话创建到会话状态变化期间发送BFD报文的数量

$8:从会话创建到会话状态变化期间接收BFD报文的数量

$9:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间发送echo报文的数量

$10:控制报文方式的BFD会话使能回声功能后,从会话创建到会话状态变化期间接收echo报文的数量

日志等级

5 (Notification)

举例

BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface:Vlan204, SessType:Ctrl, LinkType:INET], Ver:1, Sta: INIT->UP, Diag: 0 (No Diagnostic), Applications: BGP/OSPF, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0

BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: LSP, 20.0.4.0/24/10.1.1.1], Ver:1, Sta: DOWN->INIT, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0

BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: PW FEC-128, 20.0.4.2/1], Ver:1, Sta: DOWN->INIT, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0

BFD/5/BFD_CHANGE_FSM: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface: Vlan204, SessType: Ctrl, LinkType: LSP, FEC: TE Tunnel, 20.0.4.2/20.0.4.1/100/100], Ver:1, Sta: DOWN->INIT, Diag: 0 (No Diagnostic), Applications: MPLS_LSPV, Tx Count: 720, Rx Count: 715, EchoTx Count: 0, EchoRx Count: 0

对系统的影响

·          如果会话从非Down状态变为Down,说明会话状态异常,进而影响联动该会话的上层业务。

·          如果会话从非Up状态变为Up,说明会话状态恢复,则绑定的业务也随之恢复。

·          如果会话发生如下状态变化,包括从Down变为Init,从Down/Init/Up变为AdminDown,则对绑定的业务无影响。

日志产生原因

BFD会话由其他状态变成Up状态,产生此告警的可能原因包括:

·          BFD会话创建或者故障恢复,BFD会话由Down状态变为Up状态。

·          BFD会话创建或者故障恢复,BFD会话由Init状态变为Up状态。

·          BFD相关配置变化,BFD会话由AdminDown状态变为Up状态。

BFD会话由Up状态变成其他状态,产生此告警的可能原因包括:

·          BFD会话所检测的路径故障,导致BFD报文无法正常交互。

·          会话绑定的接口状态变为Down

·          会话绑定的其他BFD会话状态变为Down

·          对端会话被Shutdown或者被删除。

BFD会话由其他状态变成AdminDown状态,产生此告警的可能原因为:会话被删除。

处理建议

1.      如果会话最终状态不是Down,则为正常运行信息,无需处理。

2.      如果会话从非Down状态变为Down,则请执行步骤3

3.      请使用display interface interface-type interface-number命令查看会话所在接口的物理状态是否为Up

¡  如果是,则请执行步骤4

¡  如果否,请查看物理链接是否正常(包括网线、光模块等硬件是否松动或脱落),可以重新正确连接物理线路,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤4

4.      请使用display bfd session命令检查两端的BFD会话是否被删除。

¡  如果是,则请正确配置两端的会话,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤5

¡  如果否,则请执行步骤5

5.      请用ping命令检查是否BFD会话所检测的链路是否能够正常转发报文。

¡  如果否,请检查链路是否存在故障,路由是否部署正确,可以重新部署转发路径,然后使用display bfd session命令查看会话的状态。如果会话的“State”字段取值仍为非“Up”,则请执行步骤6

¡  如果是,则请执行步骤6

6.      请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。

 

9.3  BFD_CHANGE_SESS

日志内容

Sess[STRING], Ver:[UINT32], Sta: [STRING], Diag: [UINT32] , Tx Count: [UINT64], Rx Count: [UINT64], EchoTx Count: [UINT64], EchoRx Count: [UINT64]

日志含义

删除BFD会话

参数解释

$1BFD会话的源地址、目的地址、接口、消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IPPW会话中包含Peer IPPW IDTE Tunnel会话中包含源IP、目的IPTunnel IDLSP ID

$2BFD版本,取值包括01

$3:会话状态。取值为Deleted

$4:诊断码,取值包括:

·          0 (No Diagnostic):表示无诊断信息

·          1 (Control Detection Time Expired):表示Ctrl会话本端检测时间超时,会话down

·          2 (Echo Function Failed):表示echo会话本端检测时间超时或echo报文的源IP地址被删除,会话down

·          3 (Neighbor Signaled Session Down):表示对端通知本端BFD会话down

·          7 (Administratively Down):表示本端系统阻止BFD会话的建立

$5:会话当前的发包计数

$6:会话当前的收包计数

$7:会话使能协议echo功能时当前echo报文的发包计数

$8:会话使能协议echo功能时当前echo报文的收包计数

日志等级

5 (Notification)

举例

BFD/5/BFD_CHANGE_SESS: Sess[12.1.1.1/12.1.1.2, LD/RD:32833/32833, Interface:GE1/0/1, SessType:Ctrl, LinkType:INET], Ver:1, Sta: Deleted, Diag: 7 (Administratively Down), Tx Count: 838, Rx Count: 841, EchoTx Count: 0, EchoRx Count: 0

对系统的影响

如果用户主动删除上层协议联动BFD的配置,导致BFD会话被删除,则对系统无影响。除此之外,BFD会话被删除属于异常情况,可能是上层协议故障导致的

日志产生原因

BFD会话删除时出现此信息

处理建议

1.      请执行display current-configuration命令检查是否存在上层协议联动BFD的配置。

¡  如果存在上层协议联动BFD的配置,则请执行步骤2

¡  如果不存在上层协议联动BFD的配置,且日志信息中的诊断码为7 (Administratively Down),说明用户主动删除了上层协议联动BFD的配置,产生该日志为系统正常运行信息,无需处理。

¡  如果不存在上层协议联动BFD的配置,且日志信息中的诊断码为0 (No Diagnostic)1 (Control Detection Time Expired)2 (Echo Function Failed)3 (Neighbor Signaled Session Down),则请执行步骤3

2.      删除上层协议创建BFD会话的配置,观察上层协议是否稳定。

¡  如果上层协议震荡,请排除上层协议故障。然后重新正确执行上层协议联动BFD的配置,检查是否还会产生此日志。如果不再产生此日志,则处理过程结束。如果还会产生此日志,则请执行步骤3

¡  如果上层协议稳定,重新正确执行上层协议联动BFD的配置后,仍然出现BFD会话被删除的情况,则执行步骤3

3.      请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。

 

9.4  BFD_HARDWARE_SWITCHTO_SOFTWARE

日志内容

Sess[STRING], after you switch the BFD mode from hardware to software, the interval between BFD packet sending and receiving is too small and BFD does not perform session negotiation. If BFD session negotiation is required, increase the interval between BFD packet sending and receiving on the local device.

日志含义

硬件BFD切换为软件BFD后,本端当前发送/接收BFD报文的时间间隔太小,导致BFD不会进行会话协商。如需会话协商,请将本端发送/接收BFD报文的时间间隔调大

参数解释

$1BFD会话的源地址、目的地址、接口、消息类型和MPLS FEC信息。LSP会话中包含LSP目的IP、掩码及下一跳IPPW会话中包含Peer IPPW IDTE Tunnel会话中包含源IP、目的IPTunnel IDLSP ID

日志等级

5 (Notification)

举例

BFD/5/BFD_HARDWARE_SWITCHTO_SOFTWARE: Sess[20.0.4.2/20.0.4.1,LD/RD:533/532, Interface:Vlan204, SessType:Ctrl, LinkType:INET], after you switch the BFD mode from hardware to software, the interval between BFD packet sending and receiving is too small and BFD does not perform session negotiation. If BFD session negotiation is required, increase the interval between BFD packet sending and receiving on the local device.

对系统的影响

BFD不会进行会话协商,导致会话无法Up

日志产生原因

硬件BFD切换为软件BFD后,本端当前发送/接收BFD报文的时间间隔太小,导致BFD不会进行会话协商

处理建议

1.      请执行display bfd session verbose命令,查看“Hardware mode”的取值。

¡  如果“Hardware mode”取值为“Disable”,说明硬件处理BFD报文模式处于关闭状态,此时由软件处理BFD报文。对于单跳BFD会话,请执行步骤2或步骤3对于多跳BFD会话,请执行步骤3或步骤4

¡  如果“Hardware mode”取值为“Enabled”,说明硬件处理BFD报文模式处于开启状态。这种情况下如果不再产生此日志,则处理过程结束。如果还会产生此日志,则请执行步骤6

2.      请执行如下命令将本端发送/接收BFD报文的时间间隔调大。(仅部分产品支持)

¡  请通过bfd min-transmit-interval命令将本端发送单跳BFD控制报文的最小时间间隔调大。

¡  请通过bfd min-receive-interval命令将本端接收单跳BFD控制报文的最小时间间隔调大。

3.      请通过bfd min-control-interval命令将本端发送和接收单跳BFD控制报文的最小时间间隔调大。(仅部分产品支持)

4.      请执行如下命令将本端发送/接收BFD报文的时间间隔调大。(仅部分产品支持)

¡  请通过bfd multi-hop min-transmit-interval命令将本端发送多跳BFD控制报文的最小时间间隔调大。

¡  请通过bfd multi-hop min-receive-interval命令将本端接收多跳BFD控制报文的最小时间间隔调大。

5.      请通过bfd multi-hop min-control-interval命令将本端发送和接收多跳BFD控制报文的最小时间间隔调大。(仅部分产品支持)

6.      执行以上操作后,若问题仍未解决,则请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。

 

9.5  BFD_RD_ADD_DRIVER_FAILED

日志内容

Failed to add the remote identifiers to the driver: [STRING]. Reason: [STRING].

日志含义

设备将远端标识符添加到驱动失败,以及失败的原因

参数解释

$1:显示未处理成功的远端标识符,形式为value1, value2 to value3, value4,最多显示10

$2:未处理成功原因

·          Insufficient resources:设备资源不足

·          Unknown:未知原因

日志等级

5 (Notification)

举例

BFD/5/BFD_RD_ADD_DRIVER_FAILED: Failed to add the remote identifiers to the driver: 1, 2 to 10, 1000. Reason: Insufficient resources.

对系统的影响

M-LAG组网且使用echo报文方式的静态BFD会话的场景中,可能会出现BFD会话状态异常的问题

日志产生原因

通过bfd forwarding match remote-discriminator命令添加BFD会话远端标识符时,由于设备资源不足或其他未知原因,导致设备将远端标识符添加到驱动失败

处理建议

1.      请在Probe视图下执行display system internal  bfd capability命令查看“Forwarding match remote discriminator limit”字段的取值,该值为设备允许配置的远端标识符的最大数量。

2.      请执行display current-configuration命令查看bfd forwarding match remote-discriminator命令配置的远端标识符的数量是否已经达到设备支持的最大数量。

¡  如果已经达到设备支持的最大数量,且需要新增远端标识符,则请减少不必要的远端标识符的配置数量。

¡  如果未达到设备支持的最大数量,则请执行步骤3

3.      请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。

 

9.6  BFD_RD_CHANGE_SUCCESS

日志内容

For the remote discriminators failed to be added to the driver due to insufficient resources, the device automatically added them again and the operation succeeded: [STRING]

日志含义

设备将远端标识符添加到驱动失败后,设备自动重新添加,且添加成功

参数解释

$1:显示处理成功的远端标识符,形式为value1, value2 to value3, value4,最多显示10

日志等级

5 (Notification)

举例

BFD/5/BFD_RD_CHANGE_SUCCESS: For the remote discriminators failed to be added to the driver due to insufficient resources, the device automatically added them again and the operation succeeded: 1, 2 to 10, 1000.

对系统的影响

对系统无影响

日志产生原因

设备资源不足导致远端标识符未能成功添加到驱动,设备自动尝试将这部分标识符重新添加到驱动。当标识符成功添加到驱动时,会输出此日志

处理建议

无需处理

 

9.7  BFD_REACHED_UPPER_LIMIT

日志内容

The total number of BFD sessions [ULONG] reached the upper limit. Please avoid creating a new session.

日志含义

BFD会话的数量达到上限。请不要创建新的会话。

参数解释

$1BFD会话总数

日志等级

5 (Notification)

举例

BFD/5/BFD_REACHED_UPPER_LIMIT: The total number of BFD sessions 100 reached the upper limit. Please avoid creating a new session.

对系统的影响

·          BFD会话数量达到上限后,无法创建新的会话。

·          产生此日志的设备掉电或对该设备执行复位操作可能会导致资源重新分配而影响业务,所以当设备产生此日志时,不建议进行掉电或复位操作。

日志产生原因

·          整机BFD会话数量已经达到设备支持的最大规格,仍继续提交新的BFD配置。

·          动态BFD会话创建的数量超过上限。

处理建议

1.      停止配置新的BFD会话。

2.      通过命令删除多余的或无用的BFD会话。例如,如果存在多余的OSPF联动BFD的会话,请通过undo ospf bfd enable命令删除该会话。不同业务产生的BFD如何删除,请查看对应业务的命令手册。

3.      请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员。

 

10 BGP

本节介绍BGP模块输出的日志信息。

10.1  BGP_DYN_PEER_LIMIT_REACHED

日志内容

BGP.[STRING]: The number of dynamic peers has reached the upper limit [UINT32].

日志含义

动态对等体数量达到了允许建立的最大数量

参数解释

$1BGP实例名称

$2:允许建立的最大动态对等体数量

日志等级

4 (Warning)

举例

BGP/4/BGP_DYN_PEER_LIMIT_REACHED: BGP.default: The number of dynamic peers has reached the upper limit 5.

对系统的影响

无法建立新的动态对等体

日志产生原因

动态对等体数量过多

处理建议

1.      检查动态对等体数量超限是否由网络攻击导致,如果是,需要管理员进行相应的攻击防御配置

2.      否则,请执行dynamic-peer-limit命令增大允许建立的动态对等体的最大数量

 

10.2  BGP_DYN_PEER_LIMIT_REACHED_CLEAR

日志内容

形式一:

BGP.[STRING]: The number of dynamic peers has dropped below the upper limit. (upper limit [UINT32], current [UINT32])

形式二:

BGP.[STRING]: The limit on the number of dynamic peers is canceled.

日志含义

形式一:

建立的动态对等体数量降低到了允许建立的最大数量以下

形式二:

不再限制允许建立的动态对等体的最大数量

参数解释

形式一:

$1BGP实例名称

$2:允许建立的最大动态对等体数量

$3:当前已建立的动态对等体数量

形式二:

$1BGP实例名称

日志等级

6 (Informational)

举例

形式一:

BGP/6/BGP_DYN_PEER_LIMIT_REACHED_CLEAR: BGP.default: The number of dynamic peers has dropped below the upper limit.(upper limit 13, current 12)

形式二:

BGP/6/BGP_DYN_PEER_LIMIT_REACHED_CLEAR: BGP.default: The limit on the number of dynamic peers is canceled.

对系统的影响

对系统无影响

日志产生原因

形式一:动态对等体的数量减少

形式二:在设备上执行undo dynamic-peer-limit命令,不再限制BGP动态对等体建立的最大数量。

处理建议

无需处理

 

10.3  BGP_EXCEED_ROA_LIMIT

日志内容

BGP [STRING].[STRING]: The number of ROAs ([UINT32]) from server [STRING] exceeds the limit [UINT32].

日志含义

RPKI服务器接收的ROA数量超过了允许的最大ROA数量

参数解释

$1BGP实例名称

$2VPN实例名称。如果是公网内的日志信息,则显示为空

$3:从RPKI服务器接收到的ROA数量

$4RPKI服务器的IP地址

$5:允许从RPKI服务器接收的最大ROA数量

日志等级

4 (Warning)

举例

BGP/4/BGP_EXCEED_ROA_LIMIT: BGP default.vpn1: The number of ROAs (101) from server 192.168.56.10 exceeds the limit 100.

对系统的影响

根据rpki-limit命令配置的参数不同,对系统造成的影响不同:

·          如果未指定alert-only参数,则设备与RPKI服务器的TCP连接断开

·          如果指定了alert-only参数,则对系统无影响

日志产生原因

从指定RPKI服务器接收的ROA数量超过了为其配置的最大ROA数量

处理建议

1.      执行display bgp rpki server命令,通过“ROAs(IPv4/IPv6)”字段,查看设备当前收到ROA数量是否超过本地rpki-limit命令配置的最大数量

¡  如果超过了最大数量,请执行步骤2

¡  如果未超过最大数量,请执行步骤6

2.      确认此时接收到的超过最大数量限制的ROA数量是否符合实际应用需求

¡  如果符合实际应用需求,请执行步骤5

¡  如果不符合实际应用需求,请执行步骤3

3.      联系RPKI服务器的管理员,确认RPKI服务器发布给设备的ROA是否均为必要

¡  如果发布的ROA均为必要,请执行步骤5

¡  如果发布的ROA非均必要,请执行步骤4

4.      联系RPKI服务器的管理员撤销发布不必要的RPKI。如果问题仍未解决,请执行步骤6

5.      在设备上执行rpki-limit命令调大允许接收的ROA最大数量。如果问题仍未解决,请执行步骤6

6.      请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

10.4  BGP_EXCEED_ROA_LIMIT_CLEAR

日志内容

BGP [STRING].[STRING]: The number of ROAs ([UINT32]) from server [STRING] fell below the limit [UINT32].

日志含义

RPKI服务器接收的ROA数量降低到了允许的最大ROA数量以下

参数解释

$1BGP实例名称

$2VPN实例名称。如果是公网内的日志信息,则显示为空

$3:从RPKI服务器已接收到的ROA数量

$4RPKI服务器的IP地址

$5:允许从RPKI服务器接收的最大ROA数量

日志等级

6 (Informational)

举例

BGP/6/BGP_EXCEED_ROA_LIMIT_CLEAR: BGP default.vpn1: The number of ROAs (99) from server 192.168.56.10 fell below the limit 100.

对系统的影响

对系统无影响

日志产生原因

从指定RPKI服务器接收的ROA数量降低到了为其配置的最大ROA数量以下

处理建议

无需处理

 

10.5  BGP_EXCEED_ROUTE_LIMIT

日志内容

BGP.[STRING]: The number of routes from peer [STRING] ([STRING]) exceeds the limit [UINT32].

日志含义

从对等体收到的路由数量超过了允许的最大路由数量

参数解释

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP对等体的IP地址

$3BGP对等体的地址族

$4:允许从对等体接收的最大路由前缀数量

日志等级

4 (Warning)

举例

BGP/4/BGP_EXCEED_ROUTE_LIMIT: BGP.vpn1: The number of routes from peer 1.1.1.1 (IPv4-UNC) exceeds the limit 100.

对系统的影响

造成设备与该邻居间的BGP会话中断,或者无法再从该邻居接收新的路由,导致业务中断

日志产生原因

从指定对等体收到的路由数量超过了为其配置的最大路由数量

处理建议

1.      确认此时接收到的超过最大限制的路由数量是否符合实际应用需求

¡  如果符合实际应用需求,请执行步骤7

¡  如果不符合实际应用需求,请执行步骤2

2.      执行display current-configuration configuration bgp命令查看BGP模块的当前配置,检查是否存在影响路由接收策略的配置,导致本端设备接收了不必要的过多路由。能造成影响命令包括peer prefix-listpeer filter-policypeer as-path-aclfilter-policypeer route-policy

¡  如果影响路由接收策略的配置,请执行步骤3

¡  如果不存在影响路由接收策略的配置,请执行步骤4

3.      修改影响路由接受策略的配置,以减少本端设备接收的路由数量。此后请执行步骤8

4.      联系邻居设备的管理员,确认邻居设备发布给本端设备的路由数量是否合理

¡  如果发布的路由数量合理,请执行步骤5

¡  如果发布的路由数量不合理,请执行步骤6

5.      联系邻居设备的管理员对BGP路由的发布进行聚合处理,并抑制具体路由的发布,以减少路由的发布数量。此后请执行步骤8

6.      联系邻居设备的管理员更改对本端设备的路由发布策略,减少不必要的BGP路由发布。此后请执行步骤8

7.      执行peer route-limit命令,增大允许从邻居接收到的最大路由数量。此后请执行步骤8

8.      查看设备是否已经打印BGP/6/BGP_EXCEED_ROUTE_LIMIT_CLEAR日志信息

¡  如果打印了日志信息,表明故障已清除,故障处理流程结束

¡  如果未打印日志信息,请执行步骤9

9.      请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

10.6  BGP_EXCEED_ROUTE_LIMIT_CLEAR

日志内容

BGP.[STRING]: The number of routes from peer [STRING] [STRING] ([STRING]) fell below the limit [UINT32].

日志含义

从对等体学到的路由数量降低到了允许的最大路由数量以下

参数解释

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP对等体的IP地址

$3:如果本地以对等体的链路本地地址创建会话,则显示连接对等体的接口,否则显示为空

$4BGP对等体的地址族

$5:允许从对等体接收的最大路由前缀数量

日志等级

6 (Informational)

举例

BGP/6/BGP_EXCEED_ROUTE_LIMIT_CLEAR: BGP.vpn1: The number of routes from peer FE80::A96:A3FF:FEAC:206 GigabitEthernet1/0/1 (IPv6-UNC) fell below the limit 100.

对系统的影响

对系统无影响

日志产生原因

从对等体学到的路由数量降低到了允许的最大路由数量以下

处理建议

无需处理

 

10.7  BGP_LOG_ROUTE_FLAP

日志内容

BGP.[STRING]: The route [STRING] [STRING]/[UINT32] learned from peer [STRING] ([STRING]) flapped.

日志含义

BGP对等体学习到的BGP路由发生震荡

参数解释

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP路由的RD值。不带RD的路由则显示为空

$3BGP路由的前缀地址

$4BGP路由的前缀掩码

$5BGP对等体的IP地址

$6BGP对等体的地址族

日志等级

4 (Warning)

举例

BGP/4/BGP_LOG_ROUTE_FLAP: BGP.vpn1: The route 15.1.1.1/24 learned from peer 1.1.1.1 (IPv4-UNC) flapped.

对系统的影响

BGP路由的频繁震荡会造成系统CPU利用率增高,并且,可能造成业务的中断

日志产生原因

组网中的设备存在不合理的配置或其他问题,导致本端设备从指定BGP对等体学到的指定BGP路由发生震荡

处理建议

1.      配置BGP路由衰减功能就,减少路由震荡对系统的影响

2.      如果问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

10.8  BGP_MEM_ALERT

日志内容

BGP process received system memory alert [STRING] event.

日志含义

BGP模块收到内存告警事件

参数解释

$1:内存告警的类型,包括stopstart

日志等级

5 (Notification)

举例

BGP/5/BGP_MEM_ALERT: BGP process received system memory alert start event.

对系统的影响

BGP进程无法正常运行

日志产生原因

BGP模块收到内存告警事件

处理建议

执行display memory-threshold命令,获取内存告警门限相关信息;并收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

10.9  BGP_PEER_GR_STATUS_CHANGE

日志内容

BGP [STRING] peer [STRING] enters the GR state: [STRING].VPN instance: [STRING], address family: [STRING].

日志含义

BGP对等体的GR状态变化

参数解释

$1BGP实例名称

$2BGP对等体的IP地址

$3GR状态,包括:

·          not being helped:由于协商失败,BGP对等体在重启时不会被本端协助进入GR过程

·          restarting:检测到对等体重启,开始进入GR过程

·          finish restart:对等体完成重启和路由信息同步,GR过程完成

·          helping:本端设备重启后,对等体作为GR Helper协助本端开启GR过程

$4VPN实例名称

$5:地址族名称

日志等级

4 (Warning)

举例

BGP/4/ BGP_PEER_GR_STATUS_CHANGE: BGP default peer 20::1 enters the GR state: restarting.VPN instance: vpn1, address family: IPv4-UNC.

对系统的影响

如果协商失败,则BGP对等体在重启后无法通过GR过程快速恢复路由,需要重新建立无GR能力的会话并收敛路由,可能导致业务的中断

日志产生原因

BGP对等体间建立具有GR能力的会话,并且Restarter进行重启

处理建议

·          对于not being helped原因,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

·          对于其他原因,无需处理

 

10.10  BGP_PEER_LICENSE_REACHED

日志内容

Number of peers in Established state reached the license limit.

日志含义

处于Established状态的对等体数量达到license规格上限

参数解释

日志等级

5 (Notification)

举例

BGP/5/BGP_PEER_LICENSE_REACHED: Number of peers in Established state reached the license limit.

对系统的影响

无法建立更多处于Established状态的对等体

日志产生原因

处于Established状态的对等体数量达到license规格上限

处理建议

检查目前安装的license规定的Established状态对等体数量规格上限是否已经满足需求:

·          如果是,请配置删除无需建立BGP会话的BGP对等体

·          如果否,请购买并安装规格上限更高的license

 

10.11  BGP_REACHED_THRESHOLD

日志内容

BGP.[STRING]: The ratio of the number of routes received from peer [STRING] ([STRING]) to the number of allowed routes [UINT32] has reached the threshold ([UINT32]%).

日志含义

接收的路由数量达到告警阈值

参数解释

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP对等体的IP地址

$3BGP对等体的地址族

$4:允许从对等体接收的最大路由数量

$5:接收的路由数量占允许的最大路由数量百分比的阈值

日志等级

5 (Notification)

举例

BGP/5/BGP_REACHED_THRESHOLD: BGP.vpn1: The ratio of the number of routes received from peer 1.1.1.1 (IPv4-UNC) to the number of allowed routes 100 has reached the threshold (60%).

对系统的影响

根据peer route-limit命令配置的告警阈值参数不同,对系统造成的影响不同:

·          对于配置了告警阈值为100%的邻居,会造成设备与该邻居间的BGP会话中断,或者无法再从该邻居接收新的路由。

·          对于配置了告警阈值为其他值的邻居,对系统无影响,但该告警会提醒用户注意潜在的影响,即收到的路由可能即将超过上限。

日志产生原因

从指定BGP对等体接收的路由数量占为其配置的最大路由数量的百分比达到了告警阈值

处理建议

1.      执行display bgp peer verbose命令,通过显示信息中“NLRI statistics”以及“Message statistics”字段,查看从邻居收到的路由数量占允许从该邻居收到的最大路由数量的比例是否达到了告警阈值

¡  如果达到了告警阈值,请执行步骤2

¡  如果未达到告警阈值,请执行步骤10

2.      确认此时接收到的超过告警阈值的路由数量是否符合实际应用需求

¡  如果符合实际应用需求,请执行步骤8

¡  如果不符合实际应用需求,请执行步骤3

3.      执行display current-configuration configuration bgp命令查看BGP模块的当前配置,检查是否存在影响路由接收策略的配置,导致本端设备接收了不必要的过多路由。能造成影响命令包括peer prefix-listpeer filter-policypeer as-path-aclfilter-policypeer route-policy

¡  如果影响路由接收策略的配置,请执行步骤4

¡  如果不存在影响路由接收策略的配置,请执行步骤5

4.      修改影响路由接受策略的配置,以减少本端设备接收的路由数量。此后请执行步骤9

5.      联系邻居设备的管理员,确认邻居设备发布给本端设备的路由数量是否合理

¡  如果发布的路由数量合理,请执行步骤6

¡  如果发布的路由数量不合理,请执行步骤7

6.      联系邻居设备的管理员对BGP路由的发布进行聚合处理,并抑制具体路由的发布,以减少路由的发布数量。此后请执行步骤9

7.      联系邻居设备的管理员更改对本端设备的路由发布策略,减少不必要的BGP路由发布。此后请执行步骤9

8.      执行peer route-limit命令,增大允许从邻居接收到的最大路由数量,或者增大告警阈值。此后请执行步骤9

9.      查看设备是否已经打印BGP/4/BGP_PEER_RT_NUM_THR_EX_CLEAR日志信息

¡  如果打印了日志信息,表明故障已清除,故障处理流程结束

¡  如果未打印日志信息,请执行步骤10

10.   请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

10.12  BGP_REACHED_THRESHOLD_CLEAR

日志内容

BGP.[STRING]: The ratio of the number of routes received from peer [STRING] [STRING] ([STRING]) to the number of allowed routes ([UINT32]) has fallen below the threshold ([UINT32]%).

日志含义

接收的路由降低到告警阈值以下

参数解释

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP对等体的IP地址

$3:如果本地以对等体的链路本地地址创建会话,则显示连接对等体的接口,否则显示为空

$4BGP对等体的地址族

$5:允许从对等体接收的最大路由数量

$6:接收的路由数量占允许的最大路由数量百分比的阈值

日志等级

6 (Informational)

举例

BGP/6/BGP_REACHED_THRESHOLD_CLEAR: BGP.vpn1: The ratio of the number of routes received from peer FE80::A96:A3FF:FEAC:206 GigabitEthernet2/0/1 (IPv6-UNC) to the number of allowed routes (5) has fallen below the threshold (75%).

对系统的影响

对系统无影响

日志产生原因

从指定BGP对等体接收的路由数量占为其配置的最大路由数量的百分比降低到告警阈值以下

处理建议

无需处理

 

10.13  BGP_REMOTE_RTID_CONFLICT

日志内容

The local router ID conflicts with the remote router ID. (Router ID = [STRING], instance = [STRING], VPN instance = [STRING], Peer = [STRING])

日志含义

远端BGP对等体使用的Router ID与本端相同,导致Router ID冲突,BGP会话建立失败

 

参数解释

$1:发生冲突的Router ID

$2BGP实例名称

$3VPN实例名称。如果是公网内的日志信息,则显示为空

$4BGP对等体的IP地址

日志等级

3 (Error)

举例

BGP/3/BGP_REMOTE_RTID_CONFLICT: The local router ID conflicts with the remote router ID. (Router ID = 2.2.2.2, instance = default, VPN instance = vpn1, Peer = 192.168.1.1)

对系统的影响

本端与远端的BGP会话无法建立

 

日志产生原因

远端BGP对等体使用的Router ID与本端相同

处理建议

检查组网中各设备的Router ID,确保各设备的Router ID唯一

 

10.14  BGP_ROUTE_LICENSE_REACHED

日志内容

Number of [STRING] routes reached the license limit.

日志含义

路由数量达到license规格上限

参数解释

$1BGP地址族,取值包括:

·          IPv4-UNC public:表示公网IPv4单播路由

·          IPv6-UNC public:表示公网IPv6单播路由

·          IPv4 private:表示私网IPv4单播路由,VPNv4路由和嵌套VPN路由

·          IPv6 private:表示私网IPv6单播路由,VPNv6路由

日志等级

5 (Notification)

举例

BGP/5/BGP_ROUTE_LICENSE_REACHED: Number of IPv4-UNC public routes reached the license limit.

对系统的影响

无法支持更多的路由数量

日志产生原因

指定类型的BGP路由数量达到license规格的上限值

处理建议

检查目前安装的license规定的路由数量规格上限是否已经满足需求:

·          如果是,请配置路由的发布、接收策略,以减少不需要的BGP路由的数量

·          如果否,请购买并安装规格上限更高的license

需要注意的是,通过配置减少了BGP路由数量或安装了规格上限更高的license之后,之前被丢弃的路由不能自动恢复,需要用户手工配置以重新学习路由

 

10.15  BGP_RTID_CONFLICT

日志内容

Local router ID conflicts with the originator ID carried by a route. (Router ID=[STRING], instance=[STRING], VPN instance=[STRING], Peer=[STRING])

日志含义

BGP路由中携带的ORIGINATOR_ID属性与本地设备的Router ID相同,导致该路由无法被接收

 

参数解释

$1Router ID

$2BGP实例名称

$3VPN实例名称。如果是公网内的日志信息,则显示为空

$4BGP对等体的IP地址

日志等级

3 (Error)

举例

BGP/3/BGP_RTID_CONFLICT: Local router ID conflicts with the originator ID carried by a route. (Router ID=2.2.2.2, instance=default, VPN instance=vpn1,Peer=192.168.1.1)

对系统的影响

路由无法被接收

 

日志产生原因

BGP路由中携带的ORIGINATOR_ID属性与本地设备的Router ID相同

处理建议

检查组网中各设备的Router ID,确保各设备的Router ID唯一

 

10.16  BGP_STATE_CHANGED

日志内容

形式一:

BGP.[STRING]: [STRING] state has changed from [STRING] to [STRING].

形式二:

BGP.[STRING]: [STRING] state has changed from [STRING] to [STRING] for [STRING].

日志含义

BGP会话的状态发生改变

参数解释

形式一:

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP对等体。可能为以下形式:

·          对等体的IP地址

·          对等体的链路本地地址以及连接该对等体的接口

$3:变化前的状态名称

$4:变化后的状态名称

形式二:

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP对等体。可能为以下形式:

·          对等体的IP地址

·          对等体的链路本地地址以及连接该对等体的接口

$3:变化前的状态名称

$4:变化后的状态名称

$5:状态变化的原因

日志等级

5 (Notification)

举例

BGP/5/BGP_STATE_CHANGED: BGP.vpn1: 192.99.0.2 state has changed from OPENCONFIRM to ESTABLISHED.

对系统的影响

形式一:

对系统无影响

形式二:

表示BGP会话断开,设备可能缺少指导流量转发的BGP路由,导致转发业务中断

日志产生原因

形式一:

与指定对等体的BGP会话进入Established状态

形式二:

与指定对等体的BGP会话从Established状态进入其他状态

处理建议

形式一:

无需处理

形式二:

1.      执行display current-configuration configuration bgp命令,检查是否存在影响BGP会话状态的配置:

¡  如果存在造成BGP会话断开的配置,请执行相应的命令取消该配置

¡  如果BGP会话使用Loopback接口作为TCP连接的源接口,则需要执行peer connect-interfacepeer source-address命令配置BGP会话建立TCP连接的源地址为Loopback接口的地址

¡  如果BGP会话为多跳EBGP会话,请确保会话两端设备都配置了peer ebgp-max-hop命令

¡  如果设备上配置了peer ttl-security命令开启BGP GTSM功能,则该设备只会接收TTL满足“255-最大跳数+1TTL255”的BGP报文

¡  如果不存在影响BGP会话状态的配置,请执行步骤2

2.      进行短暂等待,排除复位BGP会话造成的连接断开。如果长时间BGP会话状态未恢复Established,请执行步骤3

3.      执行display current-configuration configuration bgp命令,检查是否存在peer route-limit命令的配置,且设备是否打印BGP/4/BGP_EXCEED_ROUTE_LIMIT日志

¡  如果均是,则表明BGP会话由于收到过多的BGP路由而断开。此时需要判断通过peer route-limit命令配置的接收路由最大数量是否合理:如果合理,请通知对端BGP设备管理员降低发送的BGP路由数量。如果不合理,请增大本端允许接收的BGP路由最大数量

¡  如果任意一项为否,则表明BGP会话不是由于接收到过多BGP路由而断开,请执行步骤4

4.      执行display bgp peer log-info命令,根据显示信息中的“Notification Error/SubError”字段打印的错误码和子错误码判断BGP连接断开的具体原因

¡  如果错误码(Error)为4,表示BGP会话保持时间内本端未能收到对端的KeepaliveUpdate消息,导致BGP会话断开。如果错误码为56,表示TCP连接错误或主动关闭连接。可以通过如下方式进行排查:

¡  执行Ping命令查看本端是否能到达BGP对等体建立TCP连接使用的源地址。如果Ping不通,请执行display ip routing-table命令查看是否存在能够到达BGP对等体地址的路由。如果不存在能够到达BGP对等体地址的路由,请排查IGP路由、静态路由或直连路由的相关配置

¡  执行display memory-threshold命令排查设备是否到达内存门限。如果内存到达门限,请执行步骤5

¡  执行display cpu-usage命令排查设备CPU利用率是否过高。如果CPU利用率过高,请执行步骤5

¡  执行display acl all命令,查看是否存在拒绝端口号为bgp179的规则。如果存在这样的ACL,请配置删除该ACL

¡  执行display interface命令,查看到达BGP对等体地址的路由下一跳出接口是否UP。如果出接口DOWN,请尝试在该接口视图下执行undo shutdown命令开启该接口。如果接口开启失败或接口处于UP状态但告警仍未消除,请执行步骤5

¡  如果错误码(Error)为13,表示设备收到了错误的BGP报文。请执行步骤5

5.      如果执行上述所有操作后问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

10.17  BGP_STATE_CHANGED_REASON

日志内容

BGP.[STRING]: [STRING] state has changed from [STRING] to [STRING]. ([STRING])

日志含义

BG会话断开,以及断开的原因

参数解释

$1VPN实例名称。如果是公网内的日志信息,则显示为空

$2BGP对等体的IP地址

$3:变化前BGP会话的状态

$4:变化后BGP会话的状态

$5BGP会话断开相关信息:

·          ReasonBGP会话断开的原因

·          Error code:发送或者接收的Notification错误码/子错误码(TCP连接失败导致BGP会话断开时不显示本字段)

·          Local interface:建立BGP会话使用的物理接口(本字段仅在由于接口不通导致直连对等体间的BGP会话断开时显示)

日志等级

5 (Notification)

举例

BGP/5/BGP_STATE_CHANGED_REASON: BGP.vpn1: 192.99.0.2 state has changed from ESTABLISHED to IDLE. (Reason: Directly connected physical interface was down, Error code: Send Notificationcode 6/0, Local interface: GigabitEthernet1/0/1)

对系统的影响

表示BGP会话断开,设备可能缺少指导流量转发的BGP路由,导致转发业务中断

日志产生原因

与指定对等体的BGP会话从Established状态进入其他状态

处理建议

1.      执行display current-configuration configuration bgp命令,检查是否存在影响BGP会话状态的配置:

¡  如果存在造成BGP会话断开的配置,请执行相应的命令取消该配置

¡  如果BGP会话使用Loopback接口作为TCP连接的源接口,则需要执行peer connect-interfacepeer source-address命令配置BGP会话建立TCP连接的源地址为Loopback接口的地址

¡  如果BGP会话为多跳EBGP会话,请确保会话两端设备都配置了peer ebgp-max-hop命令

¡  如果设备上配置了peer ttl-security命令开启BGP GTSM功能,则该设备只会接收TTL满足“255-最大跳数+1TTL255”的BGP报文

¡  如果不存在影响BGP会话状态的配置,请执行步骤2

2.      进行短暂等待,排除复位BGP会话造成的连接断开。如果长时间BGP会话状态未恢复Established,请执行步骤3

3.      执行display current-configuration configuration bgp命令,检查是否存在peer route-limit命令的配置,且设备是否打印BGP/4/BGP_EXCEED_ROUTE_LIMIT日志

¡  如果均是,则表明BGP会话由于收到过多的BGP路由而断开。此时需要判断通过peer route-limit命令配置的接收路由最大数量是否合理:如果合理,请通知对端BGP设备管理员降低发送的BGP路由数量。如果不合理,请增大本端允许接收的BGP路由最大数量

¡  如果任意一项为否,则表明BGP会话不是由于接收到过多BGP路由而断开,请执行步骤4

4.      执行display bgp peer log-info命令,根据显示信息中的“Notification Error/SubError”字段打印的错误码和子错误码判断BGP连接断开的具体原因

¡  如果错误码(Error)为4,表示BGP会话保持时间内本端未能收到对端的KeepaliveUpdate消息,导致BGP会话断开。如果错误码为56,表示TCP连接错误或主动关闭连接。可以通过如下方式进行排查:

¡  执行Ping命令查看本端是否能到达BGP对等体建立TCP连接使用的源地址。如果Ping不通,请执行display ip routing-table命令查看是否存在能够到达BGP对等体地址的路由。如果不存在能够到达BGP对等体地址的路由,请排查IGP路由、静态路由或直连路由的相关配置

¡  执行display memory-threshold命令排查设备是否到达内存门限。如果内存到达门限,请执行步骤5

¡  执行display cpu-usage命令排查设备CPU利用率是否过高。如果CPU利用率过高,请执行步骤5

¡  执行display acl all命令,查看是否存在拒绝端口号为bgp179的规则。如果存在这样的ACL,请配置删除该ACL

¡  执行display interface命令,查看到达BGP对等体地址的路由下一跳出接口是否UP。如果出接口DOWN,请尝试在该接口视图下执行undo shutdown命令开启该接口。如果接口开启失败或接口处于UP状态但告警仍未消除,请执行步骤5

¡  如果错误码(Error)为13,表示设备收到了错误的BGP报文。请执行步骤5

5.      如果执行上述所有操作后问题仍未解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

11 BLS

本节介绍BLS模块输出的日志信息。

11.1  BLS_ENTRY_ADD

日志内容

SrcIPAddr(1003)=[IPADDR]; DSLiteTunnelPeer(1040)=[STRING]; RcvVPNInstance(1041)=[STRING]; TTL(1051)=[STRING]; Reason(1052)=[STRING].

日志含义

添加黑名单表项

参数解释

$1:黑名单IP地址

$2DS-Lite Tunnel 对端地址

$3VPN名称

$4:老化时间

$5:添加原因

日志等级

5 (Notification)

举例

BLS/5/BLS_ENTRY_ADD: SrcIPAddr(1003)=1.1.1.6; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=; TTL(1051)=; Reason(1052)=Configuration.

BLS/5/BLS_ENTRY_ADD: SrcIPAddr(1003)=9.1.1.5; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=vpn1; TTL(1051)=10; Reason(1052)=Scan behavior detected.

对系统的影响

对系统无影响

日志产生原因

当日志开关打开时,手动配置一个黑名单或动态添加一个黑名单会触发此日志发送

处理建议

系统正常运行时产生的信息,无需处理

 

11.2  BLS_ENTRY_DEL

日志内容

SrcIPAddr(1003)=[IPADDR]; DSLiteTunnelPeer(1040)=[STRING]; RcvVPNInstance(1041)=[STRING]; Reason(1052)=[STRING].

日志含义

删除黑名单表项

参数解释

$1:黑名单IP地址

$2DS-Lite Tunnel对端地址

$3VPN名称

$4:删除原因

日志等级

5 (Notification)

举例

BLS/5/BLS_ENTRY_DEL: SrcIPAddr(1003)=1.1.1.3; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=; Reason(1052)=Configuration.

BLS/5/BLS_ENTRY_DEL: SrcIPAddr(1003)=9.1.1.5; DSLiteTunnelPeer(1040)=--; RcvVPNInstance(1041)=vpn1; Reason(1052)=Aging.

对系统的影响

对系统无影响

日志产生原因

当日志开关打开时,手动删除一个黑名单或老化删除一个黑名单触发此日志发送

处理建议

系统正常运行时产生的信息,无需处理

 

11.3  BLS_IPV6_ENTRY_ADD

日志内容

SrcIPv6Addr(1036)=[IPADDR]; RcvVPNInstance(1041)=[STRING]; TTL(1051)=[STRING]; Reason(1052)=[STRING].

日志含义

添加IPv6黑名单表项

参数解释

$1:黑名单IPv6地址

$2VPN名称

$3:老化时间

$4:添加原因

日志等级

5 (Notification)

举例

BLS/5/BLS_IPV6_ENTRY_ADD: SrcIPv6Addr(1036)=2::2; RcvVPNInstance(1041)=; TTL(1051)=; Reason(1052)=Configuration.

BLS/5/BLS_IPV6_ENTRY_ADD: SrcIPv6Addr(1036)=1::5; RcvVPNInstance(1041)=--; TTL(1051)=10; Reason(1052)=Scan behavior detected.

对系统的影响

对系统无影响

日志产生原因

当日志开关打开时,手动配置一个IPv6黑名单或动态添加一个IPv6黑名单会触发此日志发送

处理建议

系统正常运行时产生的信息,无需处理

 

11.4  BLS_IPV6_ENTRY_DEL

日志内容

SrcIPv6Addr(1036)=[IPADDR]; RcvVPNInstance(1041)=[STRING]; Reason(1052)=[STRING].

日志含义

删除IPv6黑名单表项

参数解释

$1:黑名单IPv6地址

$2VPN名称

$3:删除原因

日志等级

5 (Notification)

举例

BLS/5/BLS_IPV6_ENTRY_DEL: SrcIPv6Addr(1036)=2::2; RcvVPNInstance(1041)=; Reason(1052)=Configuration.

对系统的影响

对系统无影响

日志产生原因

当日志开关打开时,手动删除一个IPv6黑名单或老化删除一个IPv6黑名单会触发此日志发送

处理建议

系统正常运行时产生的信息,无需处理

 

 

12 CFD

本节介绍CFD模块输出的日志信息。

12.1  CFD_CROSS_CCM

日志内容

MEP [UINT16] in SI [INT32] received a cross-connect CCM. Its SrcMAC is [MAC], SeqNum is [INT32], RMEP is [UINT16], MD ID is [STRING], MA ID is [STRING].

日志含义

MEP收到交叉连接的CCM报文,该报文包含与本端不同的MA IDMD ID

参数解释

$1:服务实例的ID

$2:本地MEPID

$3:源MAC地址

$4:序列号

$5:远端MEPID

$6MDID。如果不存在,会显示“without ID

$7MAID

日志等级

6 (Informational)

举例

CFD/6/CFD_CROSS_CCM: MEP 13 in SI 10 received a cross-connect CCM. Its SrcMAC is 0011-2233-4401, SeqNum is 78, RMEP is 12, MD ID is without ID, MA ID is 0.

对系统的影响

无法建立连通性检查

日志产生原因

两端MEP所属的MDMA的配置不一致,两端MEP级别不相同、方向不相同

处理建议

检查两端MEP的配置。让MEP所属的MDMA的配置一致,且两端MEP级别相同、方向都相同

 

12.2  CFD_ERROR_CCM

日志内容

MEP [UINT16] in SI [INT32] received an error CCM. Its SrcMAC is [MAC], SeqNum is [INT32], RMEP is [UINT16], MD ID is [STRING], MA ID is [STRING].

日志含义

MEP收到错误的CCM报文,该报文包含错误的MEP ID或生存时间

参数解释

$1:服务实例的ID

$2:本地MEPID

$3:源MAC地址

$4:序列号

$5:远端MEPID

$6MDID。如果不存在,会显示“without ID

$7MAID

日志等级

6 (Informational)

举例

CFD/6/CFD_ERROR_CCM: MEP 2 in SI 7 received an error CCM. Its SrcMAC is 0011-2233-4401, SeqNum is 21, RMEP is 2, MD ID is 7, MA ID is 1.

对系统的影响

无法建立连通性检查

日志产生原因

·          两端的CC检测周期配置不一致

·          远端MEP ID不在本端允许的MEP列表中

处理建议

检查CCM配置。让两端的CC检测周期配置一致,并配置远端MEP ID在本端允许的MEP列表中

 

12.3  CFD_LOST_CCM

日志内容

MEP [UINT16] in SI [INT32] failed to receive CCMs from RMEP [UINT16].

日志含义

MEP3.5CCM报文发送周期内没有收到CCM报文

参数解释

$1:本地MEPID

$2:服务实例ID

$3:远端MEPID

日志等级

6 (Informational)

举例

CFD/6/CFD_LOST_CCM: MEP 1 in SI 7 failed to receive CCMs from RMEP 2.

对系统的影响

无法建立连通性检测

日志产生原因

·          链路故障

·          两端的CC检测周期配置不一致

处理建议

检查链路状态和远端MEP的配置。如果链路down了或有其它的故障,例如单通故障,则恢复此链路。如果远端配置了同一服务实例的MEP,则确认两端的CC发送周期是一致的

 

12.4  CFD_RECEIVE_CCM

日志内容

MEP [UINT16] in SI [INT32] received CCMs from RMEP [UINT16]

日志含义

MEP收到远端MEP发送的CCM报文

参数解释

$1:本地MEPID

$2:服务实例ID

$3:远端MEPID

日志等级

6 (Informational)

举例

CFD/6/CFD_RECEIVE_CCM: MEP 1 in SI 7 received CCMs from RMEP 2.

对系统的影响

日志产生原因

MEP收到远端MEP发送的CCM报文

处理建议

无需处理

 

13 CFGMAN

本节介绍配置管理模块输出的日志信息。

13.1  CFGMAN_ARCHIVE_SCP_FAIL

日志内容

Archive configuration to SCP server failed: IP = [STRING], Directory = [STRING], Username = [STRING]

日志含义

设备向SCP服务器保存配置文件失败

参数解释

$1SCP服务器的IP地址

$2:备份配置文件在SCP服务器上的保存目录

$3:登录SCP服务器的用户名

日志等级

5 (Notification)

举例

CFGMAN/5/CFGMAN_ARCHIVE_SCP_FAIL: Archive configuration to SCP server failed: IP = 192.168.21.21, Directory = /test/, Username = admin

对系统的影响

后续从SCP服务器进行配置回滚动作会操作失败

日志产生原因

·          配置文件在本地保存失败

·          服务器无法登录

·          服务器的存储空间不足

处理建议

1.      确认配置文件是否在本地保存成功

2.      确认服务器能否成功登录

3.      确认服务器的存储空间是否充足

 

13.2  CFGMAN_ARCHIVE_SCP_OPERMAXNUM

日志内容

The number of simultaneous configuration archiving operations to a remote SCP server exceeds the upper limit.

日志含义

同时进行的备份配置到远程服务器的操作次数超过最大允许值

参数解释

日志等级

5 (Notification)

举例

CFGMAN/5/CFGMAN_ARCHIVE_SCP_OPERMAXNUM: The number of simultaneous configuration archiving operations to a remote SCP server exceeds the upper limit

对系统的影响

新发起的备份配置到远程服务器操作不会生效

日志产生原因

当远程服务器的参数已配置但不可达时,多次执行save命令

处理建议

1.      检查远程服务器是否可达

2.      执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

13.3  CFGMAN_CFGCHANGED

日志内容

-EventIndex=[INT32]-CommandSource=[INT32]-ConfigSource=[INT32]-ConfigDestination=[INT32]; Configuration changed.

日志含义

设备将记录事件索引、引起配置变化的来源、源配置以及目的配置

参数解释

$1:事件索引,取值范围为12147483647

$2:引起配置变化的来源,取值为:

·          cli:表示引起配置变化的来源为命令行

·          snmp:表示引起配置变化的来源为SNMP或者SNMP监控到配置数据库发生变化

·          other:表示引起配置变化的来源为其它途径

$3:源配置,取值为:

·          erase:配置删除或重命名

·          running:保存正在运行的配置

·          commandSource:拷贝配置文件

·          startup:保存运行配置到下次启动配置文件

·          local:保存运行配置到本地文件

·          networkFtp:通过FTP方式将网络上的某个配置文件保存到设备作为运行配置或者下次启动配置

·          hotPlugging:热插拔板卡导致配置被删除或者失效

$4:目的配置,取值为:

·          erase:配置删除或重命名

·          running:保存正在运行的配置

·          commandSource:拷贝配置文件

·          startup:保存运行配置到下次启动配置文件

·          local:保存运行配置到本地文件

·          networkFtp:通过FTP方式将网络上的某个配置文件保存到设备作为运行配置或者下次启动配置

·          hotPlugging:热插拔板卡导致配置被删除或者失效

日志等级

5 (Notification)

举例

CFGMAN/5/CFGMAN_CFGCHANGED: -EventIndex=6-CommandSource=snmp-ConfigSource=startup-ConfigDestination=running; Configuration changed.

对系统的影响

若为业务模块自发访问的DBM,可能会导致系统不断打印此日志

日志产生原因

·          用户执行了操作,例如下发了某条命令,或者执行了snmpnetconf操作,导致dbm中的配置发生变化

·          操作当前配置文件,例如删除、重命名、移动、保存配置文件

·          通过FTP/TFTP下载并覆盖配置文件

·          业务模块自发的访问DBM,导致DBM中的配置发生变化

处理建议

·          若是用户执行操作,无需处理

·          若为业务模块自发访问的DBM,表示业务模块出现问题,请联系技术支持

 

13.4  CFGMAN_EXIT_FROM_CONFIGURE

日志内容

-Line=[STRING]-IPAddr=[STRING]-User=[STRING]; Exit from the system view or a feature view to the user view.

日志含义

记录交互模式下用户从系统视图、功能视图退出到用户视图

参数解释

$1:用户线名(如果不涉及该参数,显示为**

$2IP地址(如果不涉及该参数,显示为**

$3:用户名(如果不涉及该参数,显示为**

日志等级

5 (Notification)

举例

CFGMAN/5/CFGMAN_EXIT_FROM_CONFIGURE: -Line=con0-IPAddr=**-User=**; Exit from the system view or a feature view to the user view.

对系统的影响

对系统无影响

日志产生原因

交互模式下,用户从系统视图、功能视图退出到用户视图

处理建议

无需处理

 

13.5  CFGMAN_OPTCOMPLETION

日志内容

-OperateType=[INT32]-OperateTime=[INT32]-OperateState=[INT32]-OperateEndTime=[INT32]; Operation completed.

日志含义

操作完成后记录操作的类型、状态以及时间

参数解释

$1:操作类型,取值为:

·          running2startup:将运行配置保存为下次启动配置

·          startup2running:将下次启动配置设置为运行配置

·          running2net:将运行配置保存到网络

·          net2running:将网络上的配置文件上传到设备,并作为当前配置运行

·          net2startup:将网络上的配置文件上传到设备,并保存为下次启动配置文件

·          startup2net:将下次启动配置文件保存到网络

$2:操作时间

$3:操作状态,取值为:

·          InProcess:正在执行

·          success:执行成功

·          InvalidOperation:无效的操作

·          InvalidProtocol:无效的协议

·          InvalidSource:无效的源文件名

·          InvalidDestination:无效的目的文件名

·          InvalidServer:无效的服务器地址

·          DeviceBusy:设备繁忙

·          InvalidDevice:设备地址无效

·          DeviceError:设备出错

·          DeviceNotWritable:设备不可写

·          DeviceFull:设备的存储空间不足

·          FileOpenError:文件打开出错

·          FileTransferError:文件传输出错

·          ChecksumError:文件校验和错误

·          LowMemory:没有内存

·          AuthFailed:用户验证失败

·          TransferTimeout:传输超时

·          UnknownError:未知原因

·          invalidConfig:无效配置

$4:操作结束时间

日志等级

5 (Notification)

举例

CFGMAN/5/CFGMAN_OPTCOMPLETION: -OperateType=running2startup-OperateTime=248-OperateState=success-OperateEndTime=959983; Operation completed.

对系统的影响

日志产生原因

用户操作完成后打印此日志

处理建议

请根据OperateState的值定位、处理问题

 

13.6  CFG_SAVE_FAILED

日志内容

形式一:

Failed to save the current configuration.

形式二:

Failed to save the current configuration on [STRING].

形式三:

Failed to save the current configuration. Reason: [STRING].

形式四:

Failed to save the current configuration for [STRING].

形式五:

Failed to save the current configuration on [STRING]. Reason: [STRING].

形式六:

Failed to save the current configuration [STRING].

日志含义

保存当前配置失败

参数解释

形式二:

$1:当Slot仅支持单CPU时,表示Slot所在位置;当Slot支持多CPU时,表示CPU所在位置

形式三:

$1:失败原因,取值包括:

·          No space available on the device:磁盘空间不足

·          Failed to save the current configuration in binary format:二进制类型配置文件保存失败

·          the memory is insufficient:内存不足

·          Failed to set the next-startup configuration on location:设置板卡的下次启动配置文件失败。当Slot仅支持单CPU时,location表示Slot所在位置;当Slot支持多CPU时,location表示CPU所在位置

·          the system is rebooting:正在重启中

·          Operation not supported:操作不支持

·          the memory on the memory file system is insufficient:内存文件系统空间不足

形式四:

$1MDC/Context mdc-name/context-name

形式五:

$1:当Slot仅支持单CPU时,表示Slot所在位置;当Slot支持多CPU时,表示CPU所在位置

$2:失败原因,取值同形式三的失败原因

形式六:

$1:失败原因

日志等级

4 (Warning)

举例

CFGMAN/4/CFG_SAVE_FAILED: Failed to save the current configuration because no space available on device.

对系统的影响

对系统无影响

日志产生原因

·          配置保存失败的原因,原因不明确的提示形式一

·          对于形式二,一般在如下情况下输出:由于磁盘读写慢、磁盘损坏等原因,将配置文件备份到备用主控板失败

·          不提示板卡表示主用主控板和备用主控板配置保存失败,提示板卡表示指定板卡配置保存失败

·          MDC/Context内的配置保存失败,具体信息请登录MDC/Context,执行display logbuffer命令查看

处理建议

1.      执行dir命令查看主用主控板和备用主控板的磁盘空间是否充足

2.      执行copy命令检查主用主控板和备用主控板的磁盘是否可以正常Copy文件

3.      执行display memorydisplay process memory命令查看内存信息,检查设备内存空间是否充足

4.      执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

13.7  CFG_SET_NEXTCFG_FAILED

日志内容

Failed to set [STRINT] as the [STRING] next-startup file on [STRING].

日志含义

设置下次启动配置文件失败

参数解释

$1:文件名

$2:主备属性,取值包括:

·          main:表示设置为主用下次启动配置文件

·          backup:表示设置为备用下次启动配置文件

$3:当Slot仅支持单CPU时,表示Slot所在位置;当Slot支持多CPU时,表示CPU所在位置

日志等级

4 (Warning)

举例

CFGMAN/4/CFG_SET_NEXTCFG_FAILED: Failed to set startup.cfg as the main next-startup file on slot 1.

对系统的影响

对系统无影响

日志产生原因

·          配置文件不存在

·          配置文件内容不合法

处理建议

1.      请确认文件是否存在,文件内容是否合法

2.      执行以上操作后,若问题仍未解决,则请收集配置文件、日志信息和告警信息,并联系技术支持

 

 

14 CGROUP

本节介绍CGROUP(接口组联动)模块输出的日志信息。

14.1  CGROUP_STATUS_CHANGE

日志内容

The status of collaboration group [UINT32] is [STRING].

日志含义

显示接口组联动链路的状态

参数解释

$1:接口组联动ID

$2:接口组联动状态

·          down:故障

·          up:正常

日志等级

6 (Informational)

举例

CGROUP/6/CGROUP_STATUS_CHANGE: The status of collaboration group 1 is up.

对系统的影响

需结合实际情况,综合判断对系统的影响

日志产生原因

接口组联动链路的状态发生变化

处理建议

通过display collaboration-group命令检查是由哪个接口故障导致的接口组故障,然后通过display interface命令中Cause字段的提示来恢复接口状态,从而恢复接口组联动链路的状态

 

15 CloudSec

本节介绍CloudSec模块输出的日志信息。

15.1  DECODE_SAK_FAILED

日志内容

Failed to decode SAK received from cloudsec peer [STRING]. Packets on the VXLAN tunnel destined to this peer cannot be encrypted.

日志含义

解密从CloudSec peer收到的SAK密钥失败,以该Peer地址为目的地址的VXLAN隧道报文将不会被加密

参数解释

$1PeerIP地址

日志等级

4 (Warning)

举例

CLOUDSEC/4/DECODE_SAK_FAILED: Failed to decode SAK received from cloudsec peer 2.2.2.2. Packets on the VXLAN tunnel destined to this peer cannot be encrypted.

对系统的影响

以该Peer地址为目的地址的VXLAN隧道报文将不会被加密

日志产生原因

CloudSec两端加密套件配置不一致,CloudSec两端Keychain配置不正确

处理建议

·          通过执行display cloudsec peer命令和display cloudsec policy命令,检查CloudSec两端加密套件配置是否不一致,若不一致,请通过cipher-suite命令修改两端CloudSec配置

·          检查CloudSec两端Keychain配置是否正确,具体配置方法请参见Keychan模块

 

15.2  NOT_SUPPORT

日志内容

Cloudsec not supported.

日志含义

不支持CloudSec

参数解释

日志等级

4 (Warning)

举例

CLOUDSEC/4/NOT_SUPPORT: -MDC=2-Slot=3; Cloudsec not supported.

对系统的影响

该接口板的报文不支持Cloudsec

日志产生原因

该接口板的芯片不支持CloudSec

处理建议

若需要CloudSec对报文进行加解密,请更换支持CloudSec的接口板

 

16 CONNLMT

本节介绍连接数限制模块输出的日志信息。

16.1  CONNLMT_IPV4_OVERLOAD

日志内容

RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];UpperLimit(1049)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING];

日志含义

IPv4连接数限制规则匹配流量的并发连接数超过阈值上限

参数解释

$1:全局或接口名称

$2:传输层协议类型

$3:源IP地址

$4:目的IP地址

$5:服务端口号

$6:源VPN名称

$7:目的VPN名称

$8:对端隧道ID

$9:上限值

$10:规则ID

$11Event信息

日志等级

6 (Informational)

举例

CONNLMT/6/CONNLMT_IPV4_OVERLOAD: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPAddr(1003)=10.10.10.1;DstIPAddr(1007)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;UpperLimit(1049)=1000;LimitRuleNum(1051)=1;Event(1048)=Exceeds upper threshold;

对系统的影响

符合该规则的流量无法新建连接

日志产生原因

当连接数的并发数超过策略中配置的上限时触发日志输出

处理建议

无需处理

 

16.2  CONNLMT_IPV4_RECOVER

日志内容

RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPAddr(1003)=[IPADDR];DstIPAddr(1007)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];DropPktCount(1052)=[UINT32];LowerLimit(1050)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING];

日志含义

IPv4连接数限制规则匹配流量的并发连接数恢复至阈值下限

参数解释

$1:全局或接口名称

$2:传输层协议类型

$3:源IP地址

$4:目的IP地址

$5:服务端口号

$6:源VPN名称

$7:目的VPN名称

$8:对端隧道ID

$9:丢包数

$10:下限值

$11:规则ID

$12Event信息

日志等级

6 (Informational)

举例

CONNLMT/6/CONNLMT_IPV4_RECOVER: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPAddr(1003)=10.10.10.1;DstIPAddr(1007)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;DropPktCount(1052)=306004;LowerLimit(1050)=10;LimitRuleNum(1051)=1;Event(1048)=Reduces below lower threshold;

对系统的影响

日志产生原因

当连接数的并发数从达到上限恢复到下限时触发日志输出

处理建议

无需处理

 

16.3  CONNLMT_IPV6_OVERLOAD

日志内容

RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];UpperLimit(1049)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING];

日志含义

IPv6连接数限制规则匹配流量的并发连接数超过阈值上限

参数解释

$1:全局或接口名称

$2:传输层协议类型

$3:源IPv6地址

$4:目的IPv6地址

$5:服务端口号

$6:源VPN名称

$7:目的VPN名称

$8:对端隧道ID

$9:上限值

$10:规则ID

$11Event信息

日志等级

6 (Informational)

举例

CONNLMT/6/CONNLMT_IPV6_OVERLOAD: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPv6Addr(1036)=2001::1;DstIPv6Addr(1037)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;UpperLimit(1049)=1000;LimitRuleNum(1051)=1;Event(1048)=Exceeds upper threshold;

对系统的影响

符合该规则的流量无法新建连接

日志产生原因

当连接数的并发数超过策略中配置的上限时触发日志输出

处理建议

无需处理

 

16.4  CONNLMT_IPV6_RECOVER

日志内容

RcvIfName(1023)=[STRING];Protocol(1001)=[STRING];SrcIPv6Addr(1036)=[IPADDR];DstIPv6Addr(1037)=[IPADDR];ServicePort(1071)=[UINT16];RcvVPNInstance(1042)=[STRING];SndVPNInstance(1043)=[STRING];SndDSLiteTunnelPeer(1041)=[STRING];DropPktCount(1052)=[UINT32];LowerLimit(1050)=[UINT32];LimitRuleNum(1051)=[UINT16];Event(1048)=[STRING];

日志含义

IPv6连接数限制规则匹配流量的并发连接数恢复至阈值下限

参数解释

$1:全局或接口名称

$2:传输层协议类型

$3:源IPv6地址

$4:目的IPv6地址

$5:服务端口号

$6:源VPN名称

$7:目的VPN名称

$8:对端隧道ID

$9:丢包数

$10:下限值

$11:规则ID

$12Event信息

日志等级

6 (Informational)

举例

CONNLMT/6/CONNLMT_IPV6_RECOVER: RcvIfName(1023)=Global;Protocol(1001)=;SrcIPv6Addr(1036)=2001::1;DstIPv6Addr(1037)=;ServicePort(1071)=;RcvVPNInstance(1042)=;SndVPNInstance(1043)=;SndDSLiteTunnelPeer(1041)=;DropPktCount(1052)=306004;LowerLimit(1050)=10;LimitRuleNum(1051)=1;Event(1048)=Reduces below lower threshold;

对系统的影响

日志产生原因

当连接数的并发数从达到上限恢复到下限时触发日志输出

处理建议

无需处理

 

 

 

17 DEV

本节介绍DEV(设备管理)模块输出的日志信息。

17.1  AUTOSWITCH_FAULT

日志内容

[STRING] automatically switches between active and standby, and a fault occurs during the switching.

日志含义

设备自动切换主备的过程中出现故障

参数解释

$1chassis编号

日志等级

1 (Alert)

举例

DEV/1/AUTOSWITCH_FAULT: Chassis 1 automatically switches between active and standby, and a fault occurs during the switching.

对系统的影响

设备主备倒换失败

日志产生原因

设备自动发生主备倒换,倒换过程中发生故障时,打印该日志

处理建议

·          用户可手工重启设备来尝试恢复故障。重启设备前,请执行display diagnostic-information命令收集并保存诊断信息,以便定位故障

·          重启设备后,可执行display device命令查看设备状态。如果状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.2  AUTOSWITCH_FAULT_REBOOT

日志内容

[STRING] automatically switches between active and standby, and a fault occurs during the switching, the device will immediately restart [STRING] to restore the fault.

日志含义

设备自动切换主备的过程中出现故障,设备会立即自动重启故障单板来恢复故障

参数解释

$1chassis编号

$2chassis编号+slot编号或slot编号

日志等级

1 (Alert)

举例

DEV/1/AUTOSWITCH_FAULT_REBOOT: Chassis 1 automatically switches between active and standby, and a fault occurs during the switching, the device will immediately restart chassis 1 slot 0 to restore the fault.

对系统的影响

单板即将重启,单板将暂时无法工作

日志产生原因

设备自动发生主备倒换,倒换过程中出现故障,设备会立即自动重启故障单板来恢复故障时,打印该日志

处理建议

故障单板重启后,可执行display device命令查看单板状态。如果状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.3  BOARD_ALARM_CLEAR

日志内容

Board alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[UINT], Reason=[STRING])

日志含义

单板重要告警恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/BOARD_ALARM_CLEAR: Board alarm cleared. (PhysicalIndex=140, PhysicalName=Level 1 Module 9 on Chassis 1, RelativeResource=(boardtype: LSXM1SFP08F1,chasiss:0,slot:6), ErrorCode=440013, Reason=FPGA SGMII interface came up.)

对系统的影响

对系统无影响

日志产生原因

单板重要告警恢复

处理建议

无需处理

 

表17-1 BOARD_ALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

540001

FPGA on subcard loading failure resolved.

500012

Subcard registration failure cleared.

500011

Subcard auto-power-off failure removed.

500010

Subcard power-up failure removed.

500007

$1 recovered from remote fault.

$1:接口索引(框//子卡/接口)

The subcard recovered from the remote fault condition.

500006

PHY chip link recovered on $1.

$1:接口索引(框//子卡/接口)

PHY chip link recovered on the subcard.

500005

MAC chip link recovered on $1.

$1:接口索引(框//子卡/接口)

MAC chip link recovered on the subcard.

500004

Subcard in subslot $1 removed.

$1:子卡槽位号

The unrecognized subcard was removed.

500003

PHY initialization failure was fixed on interface $1.

$1:接口索引(框//子卡/接口)

Failure of initializing the connection between the PHY chip and interface was cleared.

500002

An error removed from the subcard in $1/$2.

$1:槽号

$2:子槽号

Initiation error removed from the subcard.

500001

The link status of $1 restored.

$1:接口索引(框//子卡/接口)

The link status of the subcard restored.

486001

USB overcurrent error removed.

483003

Issue of mismatched sequence numbers in received packets was removed.

483002

The packet receive error was removed from the port.

483001

The port self-loop error was removed.

482010

License insufficiency-caused inoperative interface error removed.

478008

The PCIe BAR initialization failure was resolved.

478007

The PCIe initialization failure was resolved.

474016

No more broadcast IPC packets sent from itself were received.

474015

Verification failure of control channel detection packets from multiple boards cleared.

474014

Control channel detection packet verification failure cleared.

474013

No more unicast IPC packets sent from itself were received.

474010

Control plane restored the fully meshed state.

474009

Alarm condition cleared for the alarm that port $1 was connected to an MPU.

$1:集群控制通道邻居端口

MPU-interconnect error removed.

474008

Alarm condition cleared for the alarm that port $1 was connected to $2.

$1:集群控制通道邻居端口

$2:取值如下:

·          itself本端口环回

·          a port on the same MPU MPU的两个端口互联

·          a port on the same MCCU CCU两个端口互联

·          a port on the other MPU in the same chassis 本框两个MPU互联

474007

Neighbor chassis $1 slot $2 on port $3 changed from Init to Up.

$1:集群控制通道邻居框号

$2:集群邻居控制通道槽位号

$3:集群控制通道邻居端口

Control channel neighbor up.

474006

Control channel port $1 did not receive error packets in the last 30 seconds.

$1:集群控制通道端口

CRC error removed from the control channel.

474005

Control channel port $1 came up.

$1:集群控制通道端口

Control channel port came up.

473007

Verification failure of data channel detection packets from multiple NPs cleared.

473006

Data channel self-loop packet verification failure cleared.

473005

NP detection timeout ratio fell below the threshold.

473004

Data channel detection packet verification failure cleared.

447001

BITS PHY register read/write recovered.

446001

Channel selection failure was cleared from the I2C switch chip.

445002

SerDes MUX chip loss of lock error cleared.

445001

SerDes MUX chip read/write recovered.

444004

Number of MMU parity and ECC errors on the switch fabric chip dropped below the threshold.

444003

Number of unrecoverable parity and ECC errors in important entries on the switch fabric chip dropped below the threshold.

443001

Restored read/write access to the EMMC.

442001

Retimer read/write recovered.

441001

EEPROM read/write recovered.

440020

FPGA QSGMII interface came up.

440019

FPGA Interlaken interface resumed packet receiving.

440018

CRC error on the FPGA dead lock detection packet cleared.

440016

Restored access to the FPGA custom bus.

440015

FPGA 25GAUI interface came up.

440014

FPGA XAUI interface came up.

440013

FPGA SGMII interface came up.

440012

FPGA HiGig PTR FIFO overflow or underflow error removed.

440011

FPGA HiGig FIFO overflow error removed.

440009

FPGA SEU error removed.

440003

FPGA local bus error removed.

439003

Port on the Ethernet controller chip restored from half duplex mode to full duplex mode.

439002

Port speed decrease error removed from the Ethernet controller chip.

439001

Ethernet interface on the Ethernet controller chip came up.

438004

Port on the Ethernet switch chip restored from half duplex to full duplex mode.

438003

Port speed decrease error cleared from the Ethernet switch chip.

438001

Restored access to the GE switching chip.

435002

DDR initialization failure fixed.

434006

QAT resumed response to heartbeat detection.

434004

Board CPU restored communication with NP specific CPU.

434003

CPU node startup timeout error removed.

434002

CPU node came present.

434001

CPU node powered on.

433003

$1 temperature chip restored to normal.

$1:温度点描述

Restored access to the temperature sensor.

432034

Reference clock available for the clock board.

432033

Clock DPLL from holdover to locked.

432032

Clock DPLL from loss of lock to locked.

432031

Local clock input out of frequency error removed.

432030

Local clock input loss of signal error removed.

432029

Downstream clock input $1 out of frequency error removed.

$1:时钟信号输入来源的描述,如:from MPU0from MPU1

432028

Downstream clock input $1 loss of signal error removed.

$1:时钟信号输入来源的描述,如:from MPU0from MPU1

432027

Upstream clock input $1 out of frequency error removed.

$1:时钟信号输入来源的描述,如:from MPU0from MPU1

432026

Upstream clock input $1 loss of signal error removed.

$1:时钟信号输入来源的描述,如:from NP,from interface

432023

The clock chip initialization failure was resolved.

432016

Clock chip read/write recovered.

430002

RTC voltage increased to the acceptable range.

430001

RTC read/write recovered.

429003

The CPLD chip initialization failure was resolved.

428015

PHY line side loss of lock error cleared.

428014

PHY system side loss of lock error cleared.

428013

Interlaken link went up on the PHY chip.

428012

Number of CRC errors on the Interlaken link dropped below the threshold on the PHY chip.

428011

SDH SFBER alarm was removed.

428010

SDH SDBER alarm was removed.

428009

SDH MS-RDI alarm was removed.

428008

SDH TU-AIS alarm was removed.

428007

SDH MS-AIS alarm was removed.

428006

SDH LOP alarm was removed.

428005

SDH LOF alarm was removed.

428004

SDH LOS alarm was removed.

428003

The PHY chip initialization failure was resolved.

427003

The MAC chip initialization failure was resolved.

425029

Number of CRC errors on TCAM Interlaken LA interface dropped below the threshold.

425028

TCAM Interlaken LA interface went up.

425027

Entry resources became sufficient on TCAM.

425026

Result FIFO parity error removed from TCAM.

425025

Context buffer parity error removed from TCAM.

425024

LTR error removed from TCAM.

425023

Memory read error removed on TCAM.

425022

Compare instruction lookup through LTR failure cleared on TCAM.

425021

PCIe request FIFO parity error removed from TCAM.

425020

TCAM Interlaken LA interface receive error removed: CRC24 error.

425019

TCAM Interlaken LA interface receive error removed: Framing bit error occurred on the PCS.

425018

EOP missing in the burst removed on the TCAM Interlaken LA interface.

425017

MAC FIFO parity error was removed from the TCAM Interlaken LA interface.

425016

SOP lost in the burst error removed from the TCAM Interlaken LA interface.

425015

TCAM Interlaken LA interface receive error removed: Received Interlaken packet instead of Interlaken look-aside packet.

425014

TCAM Interlaken LA interface receive error removed: No data burst.

425013

BurstMax error was removed from the TCAM Interlaken LA interface.

425012

TCAM Interlaken LA interface receive error removed: EOP error.

425011

TCAM Interlaken LA interface receive error removed: Illegitimate instruction.

425010

TCAM Interlaken LA interface receive error removed: Invalid instruction length.

425009

TCAM Interlaken LA interface transmit error removed.

425008

TCAM database error removed.

425007

TCAM Root Prefix Table (RPT) error removed.

425006

TCAM UDA (User Data) memory error removed.

425005

TCAM Unified Information Table (UIT) error removed.

425004

TCAM Interlaken LA interface error removed.

425003

TCAM core error removed.

425002

TCAM memory error removed.

425001

TCAM error removed on chip $2. Detailed information:$2.

$1:芯片号

$2None

TCAM error removed.

423032

Fabric data receive FIFO full error removed from the switch chip.

423031

Virtual output queue idle error removed from the switch chip.

423027

FE error removed, detailed information:ECC or parity error occurred on chip $1 memory $2.

$1:芯片号

$2:寄存器表项名

ECC or parity error removed from the fabric chip.

423026

Switch error removed, detailed information:ECC or parity error occurred on chip $1 memory $2.

$1:芯片号

$2:寄存器表项名

ECC or parity error removed from the switch chip.

423024

Rx power increased to normal range in cluster port $1 subport $2.

$1:集群端口号

$2:集群子端口号

Rx power on the bundle subport increased to the normal range.

423022

No less than two ports are in up state.

No port is in up state.

423017

Chip $1 was released from isolation.

$1Chip ID,芯片编号

The number of up bundle ports increased by the threshold, and the FE chip was released from isolation.

423016

Chassis $1 slot $2 has $3 uplink ports.

$1Chassis ID,机框编号

$2Slot ID,槽位编号

$3Port ID:端口编号

The large up bundle port quantity difference was removed because the quantity difference decreased to 2 or smaller.

No fabric module is present in Chassis $1 slot $2.

$1Chassis ID,机框编号

$2Slot ID,槽位编号

The large up bundle port quantity difference was removed because the fabric module is not present.

Chassis $1 slot $2 is abnormal.

$1Chassis ID,机框编号

$2Slot ID,槽位编号

The large up bundle port quantity difference was removed because the fabric module is abnormal.

Chassis $1 is not connected to a peer chassis.

$1Chassis ID,机框编号

The large up bundle port quantity difference was removed because the fabric module is not connected to a peer chassis.

Chassis $1 is abnormal.

$1Chassis ID,机框编号

The large up bundle port quantity difference was removed because the chassis is abnormal.

User executed command to forcibly change the error status to be fixed.

423015

Chip $1 port $2 recovered.

$1Chip ID,芯片编号

$2Port ID,端口编号

CRC error removed from the chip port, and the chip port was released from isolation.

423014

Bundle port $1 fiber $2 connection error removed.

$1Port ID,集群捆绑口编号

$2SubPort  ID,集群捆绑子接口编号

The bundle port connection error was removed.

423013

The hardware resources were freed up.

Hardware resources on the switch chip restored.

423010

Chip $1 port $2 recovered.

$1Chip ID,芯片编号

$2Port ID,端口编号

The port recovered.

423001

The connection error detected for the bundle port in slot $1/$2 was removed.

$1Chassis ID,机框编号

$2Slot ID,槽位编号

The bundle port connection error was removed.

422022

PMU blocking issue removed from NP $1 side.

$1:取值如下:

·          west

·          east

422021

TND blocking issue removed from NP $1 side.

$1:取值如下:

·          Link:子卡侧接口

·          fabric:交换网侧接口

·          host:主机接口

·          host loopback:主机环回接口

422020

Receive FIFO blocking issue removed from NP $1 side.

$1:取值如下:

·          Link:子卡侧接口

·          fabric:交换网侧接口

·          host:主机接口

·          host loopback:主机环回接口

422019

NP CPU hardware thread recovered.

422018

Internal memory BIST test failure removed from NP.

422017

DDR BIST test failure removed from NP.

421003

The PD recovered from the overcurrent condition.

421002

Invalid PD class issue cleared.

420001

Restored access to voltage chip channel $1 on $2 chip $3.

$1:电压芯片通道号

$2chassis编号+slot编号或slot编号

$3:电压芯片编号

Restored access to the voltage monitor chip.

400009

The fabric board communication failure with the slave MPU over the control channel at startup was cleared.

400005

Board powered up.

400003

Card in slot $1 removed.

$1:槽位号

The board not recognized by the system was removed.

200029

No enough power to power on the subcard.

Subcard insufficient power issue resolved.

185003

Detected signals from the ToD port.

185002

Detected signals from the 1PPS port.

185001

Detected signals from the BITS port.

100049

Fan trays are available for dissipating heat for the board.

100048

Subcard present/absent state became stable.

100046

Board offline alarm cleared.

100045

Board startup timeout error removed.

100044

Board auto-power-off error removed.

100043

Board present/absent signal error cleared: The board is absent, and the IPC port is down.

Board present/absent signal error removed: The board is present, and the IPC port is up.

100042

Board present/absent state became stable.

100041

Current board type consistent with the previous one.

100039

MPU present/absent state inconsistency error removed.

100038

No more incorrect slot ID information sent from the board.

The board that reported absent slot information was rebooted or removed.

100037

The removal misreport error was removed.

100036

The reset misreport error was removed.

100032

Incorrect signal indication of the active/standby MPU role error removed.

100031

The microswitches of the board were turned off.

Microswitch turned-on error cleared.

100022

The port was disconnected from the port on the same MCCU.

100021

The port was disconnected from the port on the same MPU.

100020

The port was disconnected from the port on the other MPU in the same chassis.

 

17.4  BOARD_ALARM_OCCUR

日志内容

Board alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

单板重要故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/BOARD_ALARM_OCCUR: Board alarm occurred.  (PhysicalIndex=140, PhysicalName=Level 1 Module 9 on Chassis 1, RelativeResource=(boardtype: LSXM1SFP08F1,chasiss:0,slot:6), ErrorCode=540001, Reason=FPGA on subcard loading failed.)

对系统的影响

单板上的业务可能会受到影响

日志产生原因

单板重要故障产生时,打印该日志,详情请参见故障原因描述

处理建议

1.      请使用display device命令检查机框单板工作状态,确保单板处于正常运行状态

2.      如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-2 BOARD_ALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

540001

FPGA on subcard loading failed.

500012

Subcard failed to register with the system.

500011

Subcard auto powered off.

500010

Subcard failed to power up.

500007

$1 received remote fault from its peer interface.

$1:接口索引(框//子卡/接口)

The subcard port received remote fault signal from its peer interface.

500006

PHY chip link failure detected on $1.

$1:接口索引(框//子卡/接口)

PHY chip link failure detected on the subcard.

500005

MAC chip link failure detected on $1.

$1:接口索引(框//子卡/接口)

MAC chip link failure detected on the subcard.

500004

Subcard in subslot $1 is not identified. Model = $2, OEM = $3.

$1:子卡槽位号;

$2:读取到的子卡硬件ID

$3:读取到的子卡OEM ID

Subcard is not recognized. Subcard ID = $1, OEM = $2.

$1:读取到的子卡硬件ID

$2:读取到的子卡OEM ID

500003

PHY initialization failed on interface $1.

$1:接口索引(框//子卡/接口)

Failed to initialize the connection between the interface and the PHY chip.

500002

An error occurred on the subcard in $1/$2: $3.

$1:槽号

$2:子槽号

$3:原因

Initiation error occurred on the subcard.

500001

The link of $1 remained down after interface initialization. Reason: $2.

$1:接口索引(框//子卡/接口)

$2 接口down的原因

The link of the subcard remained down after interface initialization.

486001

USB overcurrent error.

483003

The port received packets with mismatched sequence numbers.

483002

The port failed to receive packets from its peer.

483001

The port was self-looped.

482010

The interface is up but inoperative because of insufficient licenses.

478008

The PCIe BAR failed to initialize.

478007

The PCIe failed to initialize.

474016

Received broadcast IPC packets sent from itself.

$1IPC报文中的目的MAC地址。

474015

Control channel detection packets from multiple boards failed to be verified.

474014

Control channel detection packet verification failure.

474013

Received unicast IPC packets sent from itself: Dest MAC=$1.

$1IPC报文中的目的MAC地址。

474010

Control plane changed to a non-full-mesh state. Please examine the connections.

474009

Port $1 was connected to an MPU. Please connect it to an MCCU.

$1:集群控制通道邻居端口

The port was connected to an MPU. Please connect it to an MCCU.

474008

Port $1 was connected to $2.

$1:集群控制通道邻居端口

$2:取值如下:

·          itself本端口环回

·          a port on the same MPU MPU的两个端口互联

·          a port on the same MCCU CCU两个端口互联

·          a port on the other MPU in the same chassis 本框两个MPU互联

474007

Neighbor chassis $1 slot $2 on port $3 changed from Up to Down.

$1:集群控制通道邻居框号

$2:集群邻居控制通道槽位号

$3:集群控制通道邻居端口

Control channel neighbor down.

474006

Control channel port $1 received error packets.

$1:集群控制通道端口

CRC error occurred on the control channel.

474005

Control channel port $1 went down.

$1:集群控制通道端口

Control channel port went down.

473007

Data channel detection packets from multiple NPs failed to be verified.

473006

Data channel self-loop packet verification failure.

473005

NP detection timeout ratio exceeded the threshold.

473004

Data channel detection packet verification failure.

447001

BITS PHY register read/write failed.

446001

Channel selection failed on the I2C switch chip.

445002

SerDes MUX chip loss of lock.

445001

SerDes MUX chip read/write failed.

444004

Number of MMU parity and ECC errors on the switch fabric chip reached or exceeded the threshold.

444003

Number of unrecoverable parity and ECC errors in important entries on the switch fabric chip reached or exceeded the threshold.

443001

Failed to read/write the EMCC.

442001

Retimer read/write failed.

441001

EEPROM read/write failed.

440020

FPGA QSGMII interface went down.

440019

FPGA Interlaken interface failed to receive packets.

440018

CRC error occurred on the FPGA dead lock detection packet.

440016

Failed to access the FPGA custom bus.

440015

FPGA 25GAUI interface went down.

440014

FPGA XAUI interface went down.

440013

FPGA SGMII interface went down.

440012

FPGA HiGig PTR FIFO overflow or underflow error.

440011

FPGA HiGig FIFO overflow error.

440009

FPGA SEU error.

440003

FPGA local bus error.

439003

Port on the Ethernet controller chip changed to half duplex mode.

439002

Port speed on the Ethernet controller chip decreased below $1.

$1:端口支持的速率,如1Gbps等。

439001

Ethernet interface on the Ethernet controller chip went down.

438004

Port on the Ethernet switch chip changed to half duplex mode.

438003

Port speed on the Ethernet switch chip decreased below $1.

$1:端口支持的速率,如1Gbps等。

438001

Failed to access the GE switching chip.

435002

DDR initialization failed.

434006

QAT unresponsive to heartbeat detection.

434004

Board CPU failed to communicate with NP specific CPU.

434003

CPU node startup timeout error.

434002

CPU node went absent.

434001

CPU node powered off.

433003

$1 temperature chip became faulty.

$1:温度点描述

Failed to access the temperature sensor.

432034

No reference clock available for the clock board.

432033

Clock DPLL holdover.

432032

Clock DPLL loss of lock.

432031

Local clock input out of frequency error.

432030

Local clock input loss of signal error.

432029

Downstream clock input $1 out of frequency error.

$1:时钟信号输入来源的描述,如:from MPU0from MPU1等等,

432028

Downstream clock input $1 loss of signal.

$1:时钟信号输入来源的描述,如:from MPU0from MPU1等等,

432027

Upstream clock input $1 out of frequency.

$1:时钟信号输入来源的描述,如:from NP,from interface等等

432026

Downstream 8 KHz clock signal error.

Upstream clock input $1 loss of signal.

$1:时钟信号输入来源的描述,如:from NP,from interface等等

432023

The clock chip failed to initialize.

432016

Clock chip read/write failed.

430002

RTC voltage low.

430001

RTC read/write failed.

429003

The CPLD chip failed to initialize.

428015

PHY line side loss of lock.

428014

PHY system side loss of lock.

428013

Interlaken link went down on the PHY chip.

428012

Number of CRC errors on the Interlaken link reached or exceeded the threshold on the PHY chip.

428011

SDH SFBER alarm occurred.

428010

SDH SDBER alarm occurred.

428009

SDH MS-RDI alarm occurred.

428008

SDH TU-AIS alarm occurred.

428007

SDH MS-AIS alarm occurred.

428006

SDH LOP alarm occurred.

428005

SDH LOF alarm occurred.

428004

SDH LOS alarm occurred.

428003

The PHY chip failed to initialize.

427003

The MAC chip failed to initialize.

425029

Number of CRC errors on TCAM Interlaken LA interface reached or exceeded the threshold.

425028

TCAM Interlaken LA interface went down.

425027

Insufficient entry resources on TCAM.

425026

Result FIFO parity error on TCAM.

425025

Context buffer parity error on TCAM.

425024

LTR error on TCAM.

425023

Memory read error on TCAM.

425022

Compare instruction lookup through LTR failed on TCAM.

425021

PCIe request FIFO parity error occurred on TCAM.

425020

TCAM Interlaken LA interface receive error: CRC24 error.

425019

TCAM Interlaken LA interface receive error: Framing bit error occurred on the PCS.

425018

EOP was found missing in the burst on the TCAM Interlaken LA interface.

425017

MAC FIFO parity error occurred on the TCAM Interlaken LA interface.

425016

SOP lost in the burst received on the TCAM Interlaken LA interface.

425015

TCAM Interlaken LA interface receive error: Received Interlaken packet instead of Interlaken look-aside packet.

425014

TCAM Interlaken LA interface receive error: No data burst.

425013

BurstMax error occurred on the TCAM Interlaken LA interface.

425012

TCAM Interlaken LA interface receive error: EOP error.

425011

TCAM Interlaken LA interface receive error: Illegitimate instruction.

425010

TCAM Interlaken LA interface receive error: Invalid instruction length.

425009

TCAM Interlaken LA interface transmit error.

425008

TCAM database error.

425007

TCAM Root Prefix Table (RPT) error.

425006

TCAM UDA (User Data) memory error.

425005

TCAM Unified Information Table (UIT) error.

425004

TCAM Interlaken LA interface error.

425003

TCAM core error.

425002

TCAM memory error.

425001

TCAM error on chip $1. Detailed information:$2.

$1:芯片号

$2SoftErr

TCAM error.

423032

Fabric data receive FIFO full error on the switch chip.

423031

Virtual output queue idle error on the switch chip.

423027

FE error, detailed information: ECC or parity error occurred on chip $1 memory $1.

$1:芯片号

$2:寄存器表项名

ECC or parity error occurred on the fabric chip.

423026

Switch error, detailed information:ECC or parity error occurred on chip $1 memory $2.

$1:芯片号

$2:寄存器表项名

ECC or parity error occurred on the switch chip.

423024

Low Rx power in cluster port $1 subport $2.

$1:集群端口号

$2:集群子端口号

Low Rx power on the bundle subport.

423022

Only port $1 is up. A minimum of two ports must be in up state.

$1Port ID,端口编号

The number of up bundle ports is less than 2.

423017

Chip $1 was isolated. Reason: The number of up ports fell below the threshold.

$1Chip ID,芯片编号

The number of up bundle ports fell below the threshold, and the FE chip was isolated.

423016

Number of system maximum uplink ports is $1. Chassis $2 slot $3 has only $4 uplink ports. The difference between the numbers must be equal to or less than two.

$1Port ID:端口编号

$2Chassis ID,机框编号

$3Slot ID,槽位编号

$4Port Number:端口数量

Number of system maximum uplink ports is $1.The board has only $2 uplink ports. The difference between the numbers must be equal to or less than two.

$1Port Number:最大端口数量

$2Port Number:端口数量

423015

Chip $1 port $2 was disabled. Reason: The port received data with CRC errors.$3

$1Chip ID,芯片编号

$2Port ID,端口编号

$3The peer cannot be recognized.(获取不到对端端口信息时打印)

The peer is chassis %s slot %u bundle port %u subport %u chip %u port %u.(能获取到对端端口信息时打印)

CRC error occurred on the chip port of the bundle port and the chip port was isolated.

423014

Bundle port $1 subport $2 connected to an incorrect subport. Please check.

$1Port ID,集群捆绑口编号

$2SubPort  ID,集群捆绑子接口编号

The bundle port was connected to a bundle port operating in the same mode. Please check.

423013

The hardware resources were exhausted.

·          Hardware resources on the switch chip were exhausted because of too many multicast outgoing interfaces.

423010

Chip $1 port $2 went down or flapped. Please secure the cards in chassis $3 slot $4 and chassis$3 slot $4 firmly.

$1Chip ID,芯片编号

$2Port ID,端口编号

$3Chassis ID,机框编号

$4Slot ID,槽位编号

·          The port went down or flapped. Please ensure firm installation of the board.

423001

A connection error was detected for the bundle port in slot $1/$2.

$1Chassis ID,机框编号

$2Slot ID,槽位编号

·          The bundle port was connected to a wrong bundle port.

422022

PMU blocked on NP $1 side.

$1:取值如下:

·          west

·          east

422021

TND blocked on NP $1 side.

$1:取值如下:

·          link:子卡侧接口

·          fabric:交换网侧接口

·          host:主机接口

host loopback:主机环回接口

422020

Receive FIFO blocked on NP $1 side.

$1:取值如下:

·          link:子卡侧接口

·          fabric:交换网侧接口

·          host:主机接口

·          host loopback:主机环回接口

422019

NP CPU hardware thread failure.

422018

Internal memory BIST test failed on NP.

422017

DDR BIST test failed on NP.

421003

Overcurrent occurred on the PD.

421002

Invalid PD class.

420001

Failed to access voltage chip channel $1 on $2 chip $3.

$1:电压芯片通道号

$2chassis编号+slot编号或slot编号

$3:电压芯片编号

Failed to access the voltage monitor chip.

400009

The fabric board failed to communicate with the slave MPU over the control channel at startup.

400005

Board failed to power up.

400003

Card in slot $1 is not identified. Model = $2, OEM = $3.

$1:槽位号

$2:单板ID

$3:制造信息

The board is not recognized. Board ID = $1, OEM ID = $2 .

$1:读取到的子卡硬件ID

$2:读取到的子卡OEM ID

200029

No enough power to power on the subcard. The required power is $1 W.

$1:整机需要的功率数值

185003

Lost signals from the ToD port.

185002

Lost signals from the 1PPS port.

185001

Lost signals from the BITS port.

100049

No fan trays are available for dissipating heat for the board.

100048

Subcard present/absent state flapped.

100046

Board went offline.

100045

Board startup timeout error.

100044

Board auto powered off.

100043

Board present/absent signal error: The board is absent, but the IPC port is up.

100042

Board present/absent state flapped.

100041

Current board type inconsistent with the previous one.

100039

MPU present/absent state inconsistent between hardware and software.

100038

Received slot ID information of another normal board from a board.

Received slot ID information of an absent slot from a board.

100037

A removal was misreported for the board.

100036

A reset was misreported for the board.

100032

Incorrect signal indication of the active/standby MPU role.

100031

Only one microswitch of the board was turned on.

Both microswitch of the board were turned on.

100022

The port was connected to a port on the same MCCU.

100021

The port was connected to a port on the same MPU.

100020

The port was connected to a port on the other MPU in the same chassis.

100001

Board removed.

 

17.5  BOARD_FATALALARM_CLEAR

日志内容

Board fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

单板紧急故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/BOARD_FATALALARM_CLEAR: Board fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

对系统的影响

对系统无影响

日志产生原因

单板紧急故障恢复

处理建议

无需处理

 

表17-3 BOARD_FATALALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

493002

Leak sensors rope breaking issue removed.

493001

Issue that leak sensors rope detected leakage was removed.

474012

Control channe $1 switching failure cleared.

$1:控制通道功能名称,如used for IPC

440017

FPGA HG interface came up.

440010

FPGA PCIe access failure resolved.

440008

FPGA PLL locked.

440007

FPGA dead lock error removed.

440006

FPGA CAUI interface came up.

440005

FPGA XFI interface came up.

440004

FPGA Interlaken interface came up.

438002

One or more ports on the Ethernet switch chip came up.

429002

CPLD bus error removed.

429001

CPLD register read/write recovered.

423029

All interfaces on the switch fabric came up.

423023

PCIe link faults fixed on chip $1.

$1Chip ID,芯片编号

PCIe channel of the switch chip recovered.

PCIe link fixed from configuration loss: chip $1, type $2.

$1Chip ID,芯片编号

$2Type,故障消息类型

PCIe channel of the switch chip recovered after a reconfiguration.

423021

Transceiver module $1 connection error removed.

$1Module ID,光模块编号

The bundle port was connected to the correct port.

423020

Chip $1 was released from isolation.

$1Chip ID,芯片编号

The fabric chip was released from isolation.

423019

Fabric port $1/$2/$3/$4 was released from isolation.

$1Chassis ID,机框编号

$2Slot ID,槽位编号

$3Chip ID,芯片编号

$4Port ID,端口编号

SFI port on the fabric chip was connected correctly, and the port was released from isolation.

423018

Port $1 subport $2 was released from isolation.

$1Port ID,集群捆绑口编号

$2SubPort  ID,集群捆绑子接口编号

The bundle subport was released from isolation because the data channel port recovered.

423012

Chip $1 was release from isolation.

$1Chip ID,芯片编号

The switch chip was release from isolation, because the number of down ports dropped below the threshold.

423011

Failed to clear CRC errors on the OCB of FAP $1, and the NP was isolated.

$1Chip ID,芯片编号

Failed to clear CRC errors on the switch chip OCB, and the NP connected to the switch chip was isolated.

CRC errors on the OCB of the switch chip were cleared.

423003

Forward path between FAP and FE error removed.Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

One or more SFI ports on the switch chip recovered.

423002

CRC errors on the DRAM that the switch chip connects were cleared.

422015

NP HG interface came up.

422011

NP CAUI interface came up.

422010

NP XLAUI interface came up.

422009

NP XFI interface came up.

422008

NP SGMII interface came up.

422007

NP QSGMII interface came up.

422004

Deadlock error removed from chip $1.

$1:芯片号。

The NP recovered from deadlock.

422003

PCI_OFFLOAD error removed from chip $1.

$1:芯片号

PCI_OFFLOAD error removed from NP.

422002

Uncorrectable ECC error removed from chip $1.

$1:芯片号

Uncorrectable ECC error removed from the NP.

400006

The temperature of the card in slot $1 restored.

$1:槽位号

The temperature of the board restored.

100035

Active MPU information inconsistency between the board and the chassis cleared.

100004

Active/standby MPU information signal anomaly cleared.

100003

System status change to normal because the $1 board inserted.

$1:单板类型

 

17.6  BOARD_FATALALARM_OCCUR

日志内容

Board fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

单板紧急故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/BOARD_FATALALARM_OCCUR: Board fatal alarm occurred. (PhysicalIndex=180136, PhysicalName=Level 1 Module 5 on Chassis 2, RelativeResource=(2/5/0), ErrorCode=10035, Reason=Active MPU information on the board inconsistent with that of the real active MPU in the chassis.)

对系统的影响

单板上的业务可能会受到影响

日志产生原因

单板紧急故障产生时,打印该日志,详情请参见故障原因描述

处理建议

1.      请使用display device命令检查机框单板工作状态,确保单板处于正常运行状态

2.      如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-4 BOARD_FATALALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

493002

Leak sensors rope broke.

493001

Leakage detected by leak sensors rope.

474012

Failed to switch control channel $1 from port $2.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

Failed to switch control channel $1 from port $2 to port $3 because isolation configuration switchover failed.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

$3:控制通道切换的目的端口号

Failed to switch control channel $1 from port $2 to port $3 because of insufficient VLAN resources.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

$3:控制通道切换的目的端口号

Failed to switch control channel $1 from port $2 to port $3 because of insufficient MAC entry resources.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

$3:控制通道切换的目的端口号

Failed to switch control channel $1 from port $2 to port $3 because of insufficient MAC cache resources.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

$3:控制通道切换的目的端口号

Failed to switch control channel $1 from port $2 to port $3 because of insufficient multicast resources.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

$3:控制通道切换的目的端口号

Failed to switch control channel $1 from port $2 to port $3 because inter-board notification failed.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

$3:控制通道切换的目的端口号

Failed to switch control channel $1 from port $2 to port $3 because of insufficient software resources.

$1:控制通道功能名称,如used for IPC

$2:原控制通道端口号

$3:控制通道切换的目的端口号

440017

FPGA HG interface went down.

440010

FPGA PCIe access failure.

440008

FPGA PLL unlocked.

440007

FPGA dead lock error.

440006

FPGA CAUI interface went down.

440005

FPGA XFI interface went down.

440004

FPGA Interlaken interface went down.

440001

FPGA loading failed.

438002

All ports on the Ethernet switch chip went down.

429002

CPLD bus error.

429001

CPLD register read/write failed.

423029

All interfaces on the switch fabric went down.

423023

PCIe link faults occurred: chip $1, fault count $2.

$1Chip ID,芯片编号

$2Counter,错误计数

PCIe channel of the switch chip is faulty.

423021

Transceiver module $1 connection error.

$1Module ID,光模块编号

The bundle port was connected to a bundle port operating in the same mode.

423020

Chip $1 was isolated. Reason: No internal ports are up.

$1Chip ID,芯片编号

No internal ports on the fabric chip are up, and the fabric chip is isolated.

423019

Fabric port $1/$2/$3/$4 connected to port $1/$2/$3/$4 incorrectly. The fabric port was isolated.

$1Chassis ID,机框编号

$2Slot ID,槽位编号

$3Chip ID,芯片编号

$4Port ID,端口编号

SFI port on the fabric chip connected to a wrong chip, and the port was isolated.

423018

Port $1 subport $2 was isolated.

$1Port ID,集群捆绑口编号

$2SubPort  ID,集群捆绑子接口编号

The bundle subport was isolated because an error occurred on the data channel port.

423012

Chip $1 was isolated. Reason: $2 ports of the chip are down. The ports are connected to $3/$4 fabric modules.

$1Chip ID,芯片编号

$2Port Number,端口数量

$3Fabric Module Number:芯片上处于down状态端口连接网板的数量

$4Total Fabric Module Number:机框内网板的总数量

$1 ports on the switch chip went down, and the switch chip was isolated.

$1Port Number,端口数量

The switch chip was isolated because of system expansion.

423011

CRC errors occurred on the OCB of FAP $1, and the FAP was reset.

$1Chip ID,芯片编号

CRC error occurred on the switch chip OCB.

423003

Forward path between FAP and FE error occurred. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

All SFI ports on the switch chip are faulty.

423002

CRC errors on DRAM $1 connected to FAP $2 exceeded the threshold. The system made $3 CRC error corrections.

$1Path ID,DRAM芯片编号

$2Chip ID,FAP交换芯片编号

$3Counter,系统矫正DRAM芯片参数的次数

CRC errors on the DRAM connected to the switch chip exceeded the threshold.

CRC errors on DRAM $1 connected to FAP $2 exceeded the threshold. The system made $3 CRC error corrections but failed.

$1Path ID,DRAM芯片编号

$2Chip ID,FAP交换芯片编号

$3Counter,系统矫正DRAM芯片参数的次数

CRC errors on the DRAM connected to the switch chip exceeded the threshold. The system made $1 CRC error corrections but failed.

$1Counter,系统矫正DRAM芯片参数的次数

422015

NP HG interface went down.

422011

NP CAUI interface went down.

422010

NP XLAUI interface went down.

422009

NP XFI interface went down.

422008

NP SGMII interface went down.

422007

NP QSGMII interface went down.

422004

Deadlock error occurred on chip $1, and chip isolation $2.

$1:芯片号

$2:隔离结果,取值如下:

·          succeeded

·          failed

The NP ran into deadlock, and NP isolation $1.

$1:隔离结果,取值如下:

·          succeeded

·          failed

Deadlock error occurred on the NP. The NP rebooted automatically for self-healing and $1.

$1:重启结果,取值如下:

·          succeeded

·          failed

The NP ran into deadlock, and the NP was reset.

422003

PCI_OFFLOAD error occurred on chip $1, and chip isolation $2.

$1:芯片号

$2:隔离结果,取值如下:

·          succeeded

·          failed

PCI_OFFLOAD error occurred on the NP, and NP isolation $1.

$1:隔离结果,取值如下:

·          succeeded

·          failed

PCI_OFFLOAD error occurred on the NP. The NP rebooted automatically for self-healing and $1.

$1:重启结果,取值如下:

·          succeeded

·          failed

PCI_OFFLOAD error occurred on NP, and the NP was reseted.

422002

Uncorrectable ECC error occurred on chip $1, and chip isolation $2.

$1:芯片号

$2:隔离结果,取值如下:

·          succeeded

·          failed

Uncorrectable ECC error occurred on the NP, and NP isolation $1.

$1:隔离结果,取值如下:

·          succeeded

·          failed

Uncorrectable ECC error occurred on the NP. The NP rebooted automatically for self-healing and $1.

$1:重启结果,取值如下:

·          succeeded

·          failed

Uncorrectable ECC error occurred on the NP, and the NP was reset.

400006

The card in slot $1 was powered off because the temperature exceeded the high temperature shutdown threshold.

$1:槽位号

The board in slot $1 was powered off because the temperature exceeded the high temperature shutdown threshold.

$1:槽位号

100035

Active MPU information on the board inconsistent with that of the real active MPU in the chassis.

100004

Active/standby MPU information signal anomaly.

100003

System can't work without the $1 board.

$1:单板类型

 

17.7  BOARD_INSERTED

日志内容

Board was inserted on [STRING], type is unknown.

日志含义

有单板插入设备,但单板类型未知

参数解释

$1chassis编号+slot编号或slot编号

日志等级

5 (Notification)

举例

DEV/5/BOARD_INSERTED: Board was inserted on slot 1, type is unknown.

对系统的影响

对系统无影响

日志产生原因

单板插入设备后,需要一段时间才能完成启动,这段时间内打印该日志

处理建议

无需处理

 

17.8  BOARD_REBOOT

日志内容

Board is rebooting on [STRING].

日志含义

单板正在重新启动

参数解释

$1chassis编号+slot编号或slot编号

日志等级

5 (Notification)

举例

DEV/5/BOARD_REBOOT: Board is rebooting on slot 1.

对系统的影响

单板即将停止服务,重新启动

日志产生原因

用户在重启指定单板,或者指定单板因为异常而重启

处理建议

1.      检查是否有用户在重启指定单板

2.      如果没有用户重启单板,等待指定单板重新启动后,通过display version命令、对应指定单板信息中的Last reboot reason字段,查看重启原因

3.      如果重启原因为异常重启,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.9  BOARD_REMOVED

日志内容

Board was removed from [STRING], type is [STRING].

日志含义

一块LPU或者备用MPU从设备中拔出

参数解释

$1chassis编号+slot编号或slot编号

$2:单板类型

日志等级

3 (Error)

举例

DEV/3/BOARD_REMOVED: Board was removed from slot 1, type is LSQ1FV48SA.

对系统的影响

单板不可用

日志产生原因

一块LPU或者备用MPU从设备中拔出,设备退出IRF

处理建议

1.      如果单板被拔出,无需处理

2.      如果单板没有被拔出,检查单板是否正确安装,重新安装单板;检查单板是否损坏,如果损坏,请更换单板;重新将设备加入IRF

3.      如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.10  BOARD_STATE_FAULT

日志内容

Board state changed to Fault on [STRING], type is [STRING].

日志含义

单板状态转为Fault状态

参数解释

$1chassis编号+slot编号或slot编号

$2:单板类型

日志等级

2 (Critical)

举例

DEV/2/BOARD_STATE_FAULT: Board state changed to Fault on slot 1, type is LSQ1FV48SA.

对系统的影响

单板不可用

日志产生原因

单板在以下情况会处于Fault(故障)状态:

·          单板处于启动阶段(正在初始化或者加载软件版本),单板不可用

·          单板不能正常工作

处理建议

根据日志产生的情况,处理建议如下:

·          对于第一种情况:单板型号不同,加载的软件版本不同,启动所需的时间不同。一般不超过10分钟,请以设备的实际情况为准

·          对于第二种情况:请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.11  BOARD_STATE_NORMAL

日志内容

Board state changed to Normal on [STRING], type is [STRING].

日志含义

一块新插入的LPU或者备用MPU完成了初始化

参数解释

$1chassis编号+slot编号或slot编号

$2:单板类型

日志等级

5 (Notification)

举例

DEV/5/BOARD_STATE_NORMAL: Board state changed to Normal on slot 1, type is LSQ1FV48SA.

对系统的影响

对系统无影响

日志产生原因

一块新插入的LPU或者备用MPU完成了初始化。打印该日志,并不代表配置恢复完成,不能进行主备倒换

处理建议

无需处理

 

17.12  BOARD_STATE_STARTING

日志内容

Board state changed to Starting on [STRING], type is unknown.

日志含义

单板状态切换到启动阶段,单板状态为未知

参数解释

$1chassis编号+slot编号或slot编号

日志等级

5 (Notification)

举例

DEV/5/BOARD_STATE_STARTING: Board state changed to Starting on slot 1, type is unknown.

对系统的影响

单板不可用

日志产生原因

单板处于启动阶段(正在初始化或者加载软件版本),不能正常工作时,打印该日志

处理建议

1.      查看单板型号和设备型号是否适配

2.      查看启动文件和设备软件版本以及硬件是否适配

3.      单板型号不同,加载的软件版本不同,启动所需的时间不同。一般不超过10分钟,请以设备的实际情况为准

 

17.13  BOARD_WARNING_CLEAR

日志内容

Board warning alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

单板告警恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

4 (Warning)

举例

DEV/4/BOARD_WARNING_CLEAR: Board warning alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

对系统的影响

对系统无影响

日志产生原因

单板告警恢复

处理建议

无需处理

 

表17-5 BOARD_WARNING_CLEAR故障码和故障原因描述表

故障码

故障原因描述

700009

CF card read/write error fixed.

448001

TPM chip error removed.

444006

The transmit bandwidth usage of the switch fabric chip link (connecting the switch chip) dropped below $1.

$1:带宽使用率门限

444005

The receive bandwidth usage of the switch fabric chip link (connecting the switch chip) dropped below $1.

$1:带宽使用率门限

444002

Number of hardware and software entry inconsistency errors on the switch fabric chip dropped below the threshold.

444001

Number of parity and ECC errors on the switch fabric chip dropped below the threshold.

436001

Flash read/write error fixed.

435001

CPU DDR ECC error removed.

434005

CPU Cache error removed.

428016

SDH OOF alarm was removed.

428002

Restored read/write access to the PHY chip.

427002

Restored access to the MAC chip.

423037

The transmit bandwidth usage of the switch chip link (connecting the switch fabric chip) dropped below $1.

$1:带宽使用率门限

423036

The receive bandwidth usage of the switch chip link (connecting the switch fabric chip) dropped below $1.

$1:带宽使用率门限

423035

The switch chip Interlaken transmit bandwidth usage dropped below $1.

$1:带宽使用率门限

423034

The switch chip Interlaken receive bandwidth usage dropped below $1.

$1:带宽使用率门限

423033

Number of parity and ECC errors on the switch chip dropped below the threshold.

422001

Correctable ECC error removed from chip $1.

$1:芯片号

Correctable ECC error removed from the NP.

400004

Card in slot $1 registered with the system successfully.

$1:槽位号

Board registered with the system successfully.

400002

$1 at chassis $2 slot $3 unsupport error removed.

$1:单板名称

$2:框号

$3:槽位号

Board unsupported error was removed.

423033

Number of parity and ECC errors on the switch chip reached or exceeded the threshold.

100007

Subcard supported in the specified slot on the card.

100002

Board inserted.

 

17.14  BOARD_WARNING_OCCUR

日志内容

Board warning alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

单板告警产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

4 (Warning)

举例

DEV/4/BOARD_WARNING_OCCUR: Board warning alarm occurred. (PhysicalIndex=180136, PhysicalName=Level 1 Module 5 on Chassis 2, RelativeResource=(2/5/0), ErrorCode=700009, Reason=Failed to read/write the CF card.)

对系统的影响

单板上的业务可能会受到影响

日志产生原因

单板告警产生时,打印该日志,详情请参见故障原因描述

处理建议

1.      请使用display device命令检查机框单板工作状态,确保单板处于正常运行状态

2.      如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-6 BOARD_WARNING_OCCUR故障码和故障原因描述表

故障码

故障原因描述

700009

Failed to read/write the CF card.

448001

TPM chip error.

444006

The transmit bandwidth usage of the switch fabric chip link (connecting the switch chip) exceeded $1.

$1:带宽使用率门限

444005

The receive bandwidth usage of the switch fabric chip link (connecting the switch chip) exceeded $1.

$1:带宽使用率门限

444002

Number of hardware and software entry inconsistency errors on the switch fabric chip reached or exceeded the threshold.

444001

Number of parity and ECC errors on the switch fabric chip reached or exceeded the threshold.

436003

Too many bad blocks on the NAND flash.

436001

Failed to read/write the flash.

435001

CPU DDR ECC error.

434005

CPU Cache error.

428016

SDH OOF alarm occurred.

428002

Failed to read/write the PHY chip.

427002

Failed to access the MAC chip.

423037

The transmit bandwidth usage of the switch chip link (connecting the switch fabric chip) exceeded $1.

$1:带宽使用率门限

423036

The receive bandwidth usage of the switch chip link (connecting the switch fabric chip) exceeded $1.

$1:带宽使用率门限

423035

The switch chip Interlaken transmit bandwidth usage exceeded $1.

$1:带宽使用率门限

423034

The switch chip Interlaken receive bandwidth usage exceeded $1.

$1:带宽使用率门限

423033

Number of parity and ECC errors on the switch chip reached or exceeded the threshold.

422001

Correctable ECC error occurred on chip $1.

$1:芯片号

Correctable ECC error occurred on the NP.

400004

Card in slot $1 failed to register with the system.

$1:槽位号

Board failed to register with the system.

400002

$1 at chassis $2 slot $3 can not be supported.

$1:单板名称

$2:框号

$3:槽位号

The board is not supported.

100008

Subcard incompatible with the card.

100007

Subcard not supported in the specified slot on the card.

 

17.15  CLOCK_ALARM_CLEAR

日志内容

Clock alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

时钟重要故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/CLOCK_ALARM_CLEAR: Clock alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432025, Reason=Downstream clock signal error removed.)

对系统的影响

对系统无影响

日志产生原因

时钟重要故障恢复

处理建议

无需处理

 

表17-7 CLOCK_ALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

432025

Downstream clock signal error removed.

432024

Upstream clock signal error removed.

432022

Clock PLL chip locked.

432021

Upstream 8 KHz clock signal error removed.

432020

Downstream 8 KHz clock signal error removed.

432019

Downstream TOD signal error removed.

432018

Downstream IPPS signal error removed.

432017

Clock synchronization tracing recovered between the chassis in a cluster.

432011

Frequency offset decreased to the normal range.

432009

PLL clock locked on the downstream clock signal channel.

432008

PLL clock locked on the upstream clock signal channel.

432007

PLL clock incorrect frequency error removed from the downstream clock signal channel.

432006

PLL clock incorrect frequency error removed from the upstream clock signal channel.

432005

PLL clock output resumed on the downstream clock signal channel.

432004

PLL clock output resumed on the upstream clock signal channel.

432002

Error removed from downstream clock signal channel: Oscillator output restored.

432001

Oscillator clock output resumed on the upstream clock signal channel.

 

17.16  CLOCK_ALARM_OCCUR

日志内容

Clock alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

时钟重要故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/CLOCK_ALARM_OCCUR: Clock alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432025, Reason=Downstream clock signal error.)

对系统的影响

系统业务可能会受到影响

日志产生原因

时钟重要故障产生时,打印该日志,详情请参见故障原因描述

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-8 CLOCK_ALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

432025

Downstream clock signal error.

432024

Upstream clock signal error.

432022

Clock PLL chip unlocked.

432021

Upstream 8 KHz clock signal error.

432020

Downstream 8 KHz clock signal error.

432019

Downstream TOD signal error.

432018

Downstream IPPS signal error.

432017

Clock synchronization tracing failed between the chassis in a cluster.

432011

Frequency offset exceeded the threshold.

432009

PLL clock unlocked on the downstream clock signal channel.

432008

PLL clock unlocked on the upstream clock signal channel.

432007

PLL clock incorrect frequency error on the downstream clock signal channel.

432006

PLL clock incorrect frequency error on the upstream clock signal channel.

432005

No PLL clock output on the downstream clock signal channel.

432004

No PLL clock output on the upstream clock signal channel.

432002

Error occurred on downstream clock signal channel: No output from the oscillator.

432001

No oscillator clock output on the upstream clock signal channel.

 

17.17  CLOCK_FATALALARM_CLEAR

日志内容

Clock fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

时钟紧急故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/CLOCK_FATALALARM_CLEAR: Clock fatal alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432003, Reason=The board local clock recovered.)

对系统的影响

对系统无影响

日志产生原因

时钟紧急故障恢复

处理建议

无需处理

 

表17-9 CLOCK_FATALALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

432003

The board local clock recovered.

 

17.18  CLOCK_FATALALARM_OCCUR

日志内容

Clock fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

时钟紧急故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/CLOCK_FATALALARM_OCCUR: Clock fatal alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(chiptype:clock,chasiss:0,slot:5,subslot:5,chipid:0,port:5), ErrorCode=432003, Reason=The board local clock failed.)

对系统的影响

系统业务可能会受到影响

日志产生原因

时钟紧急故障产生时,打印该日志,详情请参见故障原因描述

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-10 CLOCK_FATALALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

432003

The board local clock failed.

 

17.19  CFCARD_INSERTED

日志内容

CF card was inserted in [STRING] [STRING].

日志含义

CF卡安装到了指定槽位

参数解释

$1the devicechassis编号+slot编号或slot编号

$2CF卡所在的槽位号(仅支持多个CF卡的产品支持该字段)

日志等级

4 (Warning)

举例

DEV/4/CFCARD_INSERTED: CF card was inserted in slot 1 CF card slot 1.

对系统的影响

对系统无影响

日志产生原因

CF卡安装到了指定槽位,打印该日志

处理建议

无需处理

 

17.20  CFCARD_REMOVED

日志内容

CF card was removed from [STRING] [STRING].

日志含义

CF卡从设备中拔出

参数解释

$1the devicechassis编号+slot编号或slot编号

$2CF卡所在的槽位号(仅支持多个CF卡的产品支持该字段)

日志等级

3 (Error)

举例

DEV/3/CFCARD_REMOVED: CF card was removed from slot 1 CF card slot 1.

对系统的影响

CF卡不可用

日志产生原因

CF卡从设备中拔出时,打印该日志

处理建议

1.      如果CF卡被拔出,无需处理

2.      如果CF卡没有被拔出,检查CF卡是否正确安装,重新安装CF卡;检查CF卡是否损坏,如果损坏,请更换CF

3.      如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.21  CHASSIS_REBOOT

日志内容

Chassis [STRING] is rebooting now.

日志含义

成员设备正在重新启动

参数解释

$1chassis编号

日志等级

5 (Notification)

举例

DEV/5/CHASSIS_REBOOT: Chassis 1 is rebooting now.

对系统的影响

成员设备即将停止服务,重新启动

日志产生原因

用户在重启成员设备,或者成员设备因为异常而重启,打印该日志

处理建议

1.      检查是否有用户在重启成员设备

2.      如果没有用户在重启成员设备,等待成员设备重新启动后,通过display version命令、对应成员设备单板信息中的Last reboot reason字段,查看重启原因

3.      如果重启原因为异常重启,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.22  DEV_BOARD_RUNNING_FAULT

日志内容

[STRING] is detected to be faulty.

日志含义

检测到单板故障

参数解释

$1chassis编号+slot编号或slot编号

日志等级

1 (Alert)

举例

DEV/1/DEV_BOARD_RUNNING_FAULT: Chassis 1 slot 0 is detected to be faulty.

对系统的影响

单板上的业务可能会受到影响

日志产生原因

设备运行过程中检测到单板发生故障时,打印该日志

处理建议

·          用户可手工重启故障单板来尝试恢复故障。重启单板前,可以执行display diagnostic-information命令收集并保存诊断信息,以便定位故障

·          重启单板后,可执行display device命令查看单板状态。如果状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.23  DEV_BOARD_RUNNING_FAULT_REBOOT

日志内容

[STRING] is detected to be faulty, the device will immediately restart [STRING] to recover from the fault.

日志含义

设备运行过程中检测到单板发生故障,设备将立即重启单板来恢复故障

参数解释

$1chassis编号+slot编号或slot编号

$2chassis编号+slot编号或slot编号

日志等级

1 (Alert)

举例

DEV/1/DEV_BOARD_RUNNING_FAULT_REBOOT: Chassis 1 slot 0 is detected to be faulty, the device will immediately restart chassis 1 slot 0 to recover from the fault.

对系统的影响

单板即将重启,单板将暂时无法工作

日志产生原因

设备运行过程中检测到单板发生故障,设备将立即重启单板来恢复故障时,打印该日志

处理建议

单板自动重启后,可执行display device命令查看设备状态。如果单板的状态不是Normal,表示故障未解除,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.24  DEV_CLOCK_CHANGE

日志内容

-User=[STRING]-IPAddr=[IPADDR]; System clock changed from [STRING] to [STRING].

日志含义

系统时间发生改变

参数解释

$1:当前登录用户的用户名

$2:当前登录用户的IP地址

$3:老时间

$4:新时间

日志等级

5 (Notification)

举例

DEV/5/DEV_CLOCK_CHANGE: -User=admin-IPAddr=192.168.1.2; System clock changed from 15:49:52 01/02/2013 to 15:50:00 01/02/2013.

对系统的影响

可能导致后台定时程序失效

日志产生原因

系统时间发生改变时,打印该日志。可能原因包括:

·          管理员手工修改系统时间

·          时钟协议自动修改系统时间

处理建议

1.      检查后台定时程序配置

2.      修改自动失效的后台定时程序

 

17.25  DEV_FAULT_TOOLONG

日志内容

Card in [STRING] is still in Fault state for [INT32] minutes.

日志含义

单板长期处于Fault状态

参数解释

$1chassis编号+slot编号或slot编号

$2:状态的持续时间

日志等级

4 (Warning)

举例

DEV/4/DEV_FAULT_TOOLONG: Card in slot 1 is still in Fault state for 60 minutes.

对系统的影响

单板不可用

日志产生原因

单板长期处于Fault状态,打印该日志

处理建议

1.      重启单板,尝试恢复单板状态

2.      如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.26  DISK_ALARM_CLEAR

日志内容

Disk alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

硬盘重要故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/DISK_ALARM_CLEAR: Disk alarm cleared. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=700005, Reason=Restored read/write access to the disk.)

对系统的影响

对系统无影响

日志产生原因

硬盘重要故障恢复

处理建议

无需处理

 

表17-11 DISK_ALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

700005

Restored read/write access to the disk.

486002

Errors causing read/write failure to the USB storage medium were rectified.

 

17.27  DISK_ALARM_OCCUR

日志内容

Disk alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

硬盘重要故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/DISK_ALARM_OCCUR: Disk alarm occurred. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=700005, Reason=Failed to read/write the disk.)

对系统的影响

硬盘上的业务可能会受到影响

日志产生原因

硬盘重要故障产生时,打印该日志,详情请参见故障原因描述

处理建议

如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-12 DISK_ALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

700005

Failed to read/write the disk.

486002

Failed to read/write the USB storage medium.

 

17.28  DISK_WARNING_CLEAR

日志内容

Disk warning alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

硬盘告警恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

4 (Warning)

举例

DEV/4/DISK_WARNING_CLEAR: Disk warning alarm cleared. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=700003, Reason=Disk inserted.)

对系统的影响

对系统无影响

日志产生原因

硬盘告警恢复

处理建议

无需处理

 

表17-13 DISK_WARNING_CLEAR故障码和故障原因描述表

故障码

故障原因描述

700003

Disk inserted.

486004

USB storage medium inserted.

 

17.29  DISK_WARNING_OCCUR

日志内容

Disk warning alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

硬盘告警产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

4 (Warning)

举例

DEV/4/DISK_WARNING_OCCUR: Disk warning alarm occurred. (PhysicalIndex=9, PhysicalName=HDD, RelativeResource=(disktype:HDD,chasiss:2,slot:3,subslot:1,diskid:0001:00:08.0 - 1), ErrorCode=70000, Reason=Disk removed.)

对系统的影响

硬盘上的业务可能会受到影响

日志产生原因

硬盘告警产生时,打印该日志,详情请参见故障原因描述

处理建议

如果本机框内的单板处于正常运行状态,但故障未恢复,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-14 DISK_WARNING_OCCUR故障码和故障原因描述表

故障码

故障原因描述

700002

Disk removed.

486003

USB storage medium removed.

 

17.30  FAN_ABSENT

日志内容

形式一:

Fan [INT32] is absent.

形式二:

Chassis [STRING] fan [INT32] is absent.

日志含义

风扇模块从设备中拔出

参数解释

形式一:

$1:风扇ID

形式二:

$1chassis编号

$2:风扇ID

日志等级

3 (Error)

举例

DEV/3/FAN_ABSENT: Fan 2 is absent.

对系统的影响

可能影响系统散热

日志产生原因

指定位置未安装风扇模块,或风扇模块从设备中拔出时,打印该日志

处理建议

1.      如果指定位置未安装风扇模块,则可能因散热不好,引起设备温度升高,建议安装风扇

2.      如果风扇模块被拔出,无需处理

3.      如果风扇模块没有被拔出,请检查风扇模块是否正确安装,如风扇模块未插紧等,并确认风扇模块是否损坏,如果损坏,请更换风扇模块

4.      如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.31  FAN_ALARM_CLEAR

日志内容

Fan alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

风扇重要故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/FAN_ALARM_CLEAR: Fan alarm cleared. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300005, Reason=Consistent fan tray model.)

对系统的影响

对系统无影响

日志产生原因

风扇重要故障恢复

处理建议

无需处理

 

表17-15 FAN_ALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

300008

Fan speed calibrated with the configured value: Actual speed = $1 RPM, Configured speed = $2 RPM.

$1:风扇实际转速

$2:风扇调速转速要求

Fan with large speed deviation was removed.

300006

Fan tray configuration now meets the heat dissipation requirements.

300005

Consistent fan tray model.

300004

The fan tray $1 is compatible with the system now.

$1:风扇框编号

Fan tray incompatibility issue removed.

The incompatibale fan tray $1 is removed.

$1:风扇框编号

The incompatible fan tray was removed.

300002

Fan $1 speed increased to the normal range.

$1:风扇框编号+风扇编号或风扇编号

Fan speed increased to the normal range.

Low speed fan was removed.

300001

Fan tray $1 recovered.

$1:风扇框编号

Fan tray anomaly removed.

 

17.32  FAN_ALARM_OCCUR

日志内容

Fan alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

风扇重要故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/FAN_ALARM_OCCUR: Fan alarm occurred. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300005, Reason=Inconsistent fan tray models.)

对系统的影响

可能影响系统散热

日志产生原因

风扇重要故障产生时,打印该日志,详情请参见故障原因描述

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-16 FAN_ALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

300008

Fan speed deviated largely from the configured value: Actual speed = $1 RPM, Configured speed = $2 RPM.

$1:风扇实际转速

$2:风扇调速转速要求

300006

Fan tray configuration does not meet the heat dissipation requirements.

300005

Inconsistent fan tray models.

300004

The fan tray $1 is not compatible with the system.

$1:风扇框编号

Fan tray not compatible with the system.

300002

Fan $1 speed fell below the lower speed threshold.

$1:风扇框编号+风扇编号或风扇编号

Fan speed fell below the lower speed threshold.

300001

Fan tray $1 failed.

$1:风扇框编号

Fan tray is faulty.

Fan tray $1 is absent.

$1:风扇框编号

Fan tray is absent.

 

17.33  FAN_DIRECTION_NOT_PREFERRED

日志内容

Fan [INT32] airflow direction is not preferred [STRING], please check it.

日志含义

风扇的风道方向不适合,请检查

参数解释

$1:风扇ID

$2chassis编号+slot编号或slot编号

日志等级

1 (Alert)

举例

DEV/1/FAN_DIRECTION_NOT_PREFERRED: Fan 1 airflow direction is not preferred slot 1, please check it.

对系统的影响

可能影响系统散热

日志产生原因

风扇的风道方向不是用户期望的方向。风扇方向配置出错或者插错风扇

处理建议

1.      根据机房通风系统的风向,选择风向一致的型号的风扇

2.      如果风扇风向和机房通风系统风向一致,请调整风扇风向的配置

 

17.34  FAN_FAILED

日志内容

形式一:

Fan [INT32] failed.

形式二:

Chassis [STRING] fan [INT32] failed.

日志含义

风扇出现故障

参数解释

形式一:

$1:风扇ID

形式二:

$1chassis编号

$2:风扇ID

日志等级

2 (Critical)

举例

DEV/2/FAN_FAILED: Fan 2 failed.

对系统的影响

可能影响系统散热

日志产生原因

风扇出现了故障,停止工作

处理建议

请更换风扇

 

17.35  FAN_FATALALARM_CLEAR

日志内容

Fan fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

风扇紧急故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/FAN_FATALALARM_CLEAR: Fan fatal alarm cleared. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300007, Reason=Fan that had stopped running was removed.)

对系统的影响

对系统无影响

日志产生原因

风扇紧急故障恢复

处理建议

无需处理

 

表17-17 FAN_FATALALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

300007

The fan $1 resumed running.

$1:风扇框编号+风扇编号或风扇编号

Fan resumed running.

Fan that had stopped running was removed.

 

17.36  FAN_FATALALARM_OCCUR

日志内容

Fan fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

风扇紧急故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/FAN_FATALALARM_OCCUR: Fan fatal alarm occurred. (PhysicalIndex=7, PhysicalName=fan, RelativeResource=(fantype:type, chasiss:2,fantray:1,fanid:8), ErrorCode=300007, Reason=Fan stopped running.)

对系统的影响

可能影响系统散热

日志产生原因

风扇紧急故障产生时,打印该日志,详情请参见故障原因描述

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-18 FAN_FATALALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

300007

The fan $1 stopped running.

$1:风扇框编号+风扇编号或风扇编号

Fan stopped running.

 

17.37  FAN_RECOVERED

日志内容

形式一:

Fan [INT32] recovered.

形式二:

Chassis [INT32] fan [INT32] recovered.

日志含义

风扇状态转为正常工作状态

参数解释

形式一:

$1:风扇ID

形式二:

$1chassis编号

$2:风扇ID

日志等级

5 (Notification)

举例

DEV/5/FAN_RECOVERED: Fan 2 recovered.

对系统的影响

对系统无影响

日志产生原因

插入风扇,稍后,风扇转为正常工作状态

处理建议

无需处理

 

17.38  INTERNALLINK_ALARM_CLEAR

日志内容

Internal link alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

内部接口重要故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/INTERNALLINK_ALARM_CLEAR: Internal link alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=484001, Reason=Subport came up.)

对系统的影响

对系统无影响

日志产生原因

内部接口重要故障恢复

处理建议

无需处理

 

表17-19 INTERNALLINK_ALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

484001

Subport came up.

482008

FEC enabling status matches the transceiver type.

482007

Traffic statistics decreased to the normal range. CurrentValue = $1, Threshold =$2.

$1:当前端口流量值,一般用百分比表示

$2:端口流量上限阈值

482006

FCS error removed from IRF link.

482005

Number of CRC errors dropped below the threshold.

482004

IRF link flapping issue removed.

482003

The IRF interface came up.

482002

The interface Physical state changed to up.

482001

Recovered from remote fault.

481003

Number of CRC errors on HiGig link dropped below the threshold.

481002

HiGig link flapping issue removed.

481001

HiGig link came up.

479003

Number of CRC errors on the Interlaken link dropped below the threshold.

474004

Packet loss error removed. Source port = $1, Destination port =$2.

$1:链路源端信息

$2:链路目的端信息

Packet loss error removed from the inter-board IPC channel.

IPC destination board was removed. Source port = $1, Destination port = $2.

$1:链路源端信息

$2:链路目的端信息

Packet loss error removed from the inter-board IPC channel because the destination board was removed.

474002

 

Number of errors on the $1 link $2 dropped below the fault threshold. Source port = $3, Destination port = $4.

$1:链路名称前缀

$2:链路名称,取值如下:

·          used for IPC:用于IPC的链路

·          used for IBD:用于IBD的链路

·          used for MGE:用于管理以太网接口的内部链路

·          used for NP n:用于NP n的链路,nNP号,n05的数字

·          used for IPC to CPU 1:连接CPU1IPC链路

·          used for IBD to CPU 1:连接CPU1IBD链路

·          to slot n:连接slot n的链路,nslot

·          to NP n:连接NP n的链路,nNP号,取值为05

$3:链路源端信息

$4:链路目的端信息

Number of errors on the IPC channel dropped below the fault threshold.

473003

SGMII interface came up.

473002

Error removed from the data channel between switch chips.

473001

Error removed from the data channel between switch chip and switch fabric chip.

428001

PHY chip link recovered.

427001

MAC chip link recovered.

423009

Interlaken link flapping issue removed. Source port = $1.

$1:链路源端口描述

The switch chip Interlaken port stopped flapping.

423008

Number of CRC errors on Interlaken link dropped below the threshold. Source port = $1.

$1:链路源端口描述

Interlaken link CRC error dropped below the threshold on switch chip.

423007

Chip $1 port $2 was released from isolation.

$1Chip ID,芯片编号

$2Port ID,端口编号

The switch chip SFI port was released from isolation.

423006

The SFI link Recovered from an error-down state. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

The switch chip SFI port came up.

423005

SFI link flapping issue removed. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

The switch chip SFI port stopped flapping.

423004

FCS error removed on SFI link. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

CRC error removed from the switch chip SFI port.

422014

Number of CRC errors on NP Interlaken LA interface dropped below the threshold.

422013

NP interlaken LA interface came up.

422006

Number of CRC errors on Interlaken link dropped below the threshold. Source port =$1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

Number of CRC errors on the NP fabric Interlaken interface dropped below the threshold.

422005

Interlaken link came up. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

NP fabric Interlaken interface came up.

 

17.39  INTERNALLINK_ALARM_OCCUR

日志内容

Internal link alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

内部接口重要故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/INTERNALLINK_ALARM_OCCUR: Internal link alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=484001, Reason=Subport went down.)

对系统的影响

接口上的业务可能会受到影响

日志产生原因

内部接口重要故障产生时,打印该日志,详情请参见故障原因描述

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-20 INTERNALLINK_ALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

484001

Subport went down.

482008

FEC enabling status does not match the transceiver type.

482007

Traffic statistics exceeded the threshold. CurrentValue = $1, Threshold =$2.

$1:当前端口流量值,一般用百分比表示

$2:端口流量上限阈值,一般用百分比表示

482006

FCS error occurred on IRF link.

482005

Number of CRC errors reached or exceeded the threshold.

482004

IRF link flapped.

482003

The IRF interface went down.

482002

The interface Physical state changed to down.

482001

Remote fault error.

481003

Number of CRC errors on HiGig link reached or exceeded the threshold.

481002

HiGig link flapped.

481001

HiGig link went down.

479003

Number of CRC errors on the Interlaken link reached or exceeded the threshold.

474004

Packet loss occurred on inter-board IPC channel. Source port = $1, Destination port = $2. Detailed information = $3.

$1:链路源端信息

$2:链路目的端信息

$3:详细故障信息

Packet loss occurred on the inter-board IPC channel.

474002

 

Number of errors on the $1 link $2 reached or exceeded the fault threshold. Source port = $3, Destination port = $4.

$1:链路名称前缀

$2:链路名称,取值如下:

·          used for IPC:用于IPC的链路

·          used for IBD:用于IBD的链路

·          used for MGE:用于管理以太网接口的内部链路

·          used for NP n:用于NP n的链路,nNP号,n05的数字

·          used for IPC to CPU 1:连接CPU1IPC链路

·          used for IBD to CPU 1:连接CPU1IBD链路

·          to slot n:连接slot n的链路,nslot

·          to NP n:连接NP n的链路,nNP号,取值为05

$3:链路源端信息

$4:链路目的端信息

Number of CRC errors on the IPC channel reached or exceeded the threshold.

473003

SGMII interface went down.

473002

An error occurred on the data channel between switch chips.

473001

An error occurred on the data channel between switch chip and switch fabric chip.

428001

PHY chip link failure detected.

427001

MAC chip link failure.

423009

Interlaken link flapped. Source port = $1.

$1:链路源端口描述

The switch chip Interlaken port flapped.

423008

Number of CRC errors on Interlaken link reached or exceeded the threshold. Source port = $1.

$1:链路源端口描述

CRC errors on the switch chip Interlaken port reached or exceeded the threshold.

423007

Chip $1 port $2 was isolated. Reason: The port went down.

$1Chip ID,芯片编号

$2Port ID,端口编号

The switch chip SFI port went down and was isolated.

423006

The SFI link went down due to an error. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

The switch chip SFI port went down.

423005

SFI link flappings occurred. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

The switch chip SFI port flapped.

423004

FCS error occurred on SFI link. Source port = $1, Destination port = $2.

$1:链路源端口描述

$2:链路目的端口描述

CRC error occurred on the switch chip SFI port.

422014

Number of CRC errors on NP Interlaken LA interface reached or exceeded the threshold.

422013

NP interlaken LA interface went down.

422006

Number of CRC errors on Interlaken link reached or exceeded the threshold. Source port = $1, Destination port =$2.

$1:链路源端口描述

$2:链路目的端口描述

Number of CRC errors on the NP fabric Interlaken interface reached or exceeded the threshold.

422005

Interlaken link went down. Source port = $1, Destination port =$2.

$1:链路源端口描述

$2:链路目的端口描述

NP fabric Interlaken interface went down.

 

17.40  INTERNALLINK_FATALALARM_CLEAR

日志内容

Internal link fatal alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

内部接口紧急故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/INTERNALLINK_FATALALARM_CLEAR: Internal link fatal alarm cleared. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=479002, Reason=Interlaken link flapping issue removed.)

对系统的影响

对系统无影响

日志产生原因

内部接口紧急故障恢复

处理建议

无需处理

 

表17-21 INTERNALLINK_FATALALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

479002

Interlaken link flapping issue removed.

479001

Interlaken link came up.

478006

PCIe unknown link error removed.

478005

PCIe link status error removed.

478004

Restored access to the PCIe link.

478003

Configuration loss error removed from the PCIe link.

478002

PCIe link came up.

478001

PCIE $1 removed from chip $2 bus $3 dev $4 func $5.

$1PCIE故障详情,取值如下:

·          link down

·          config lost

·          memory access failure

·          status error

·          unkown error

·          $2PCIE芯片名称,如bcm53406 0.1

·          $3PCIE bus

·          $4PCIE device

·          $5PCIE function

·          PCIE $1 removed.

$1PCIE故障详情,取值如下:

·          link down error

·          config lost error

·          memory access failure

·          status error

·          unkown error

474011

IPC link flapping issue removed.

474003

 

Recovered packet receiving or sending over the $1 link $2. Source port = $3, Destination port = $4.

$1:链路名称前缀

$2:链路名称,取值如下:

·          used for IPC:用于IPC的链路

·          used for IBD:用于IBD的链路

·          used for MGE:用于管理以太网接口的内部链路

·          used for NP n:用于NP n的链路,nNP号,n05的数字

·          used for IPC to CPU 1:连接CPU1IPC链路

·          used for IBD to CPU 1:连接CPU1IBD链路

·          to slot n:连接slot n的链路,nslot

·          to NP n:连接NP n的链路,nNP号,取值为05

$3:链路源端信息

$4:链路目的端信息

Recovered packet receiving or sending on the intra-board IPC channel.

474001

 

The $1 link $2 came up. Source port = $3, Destination port = $4.

$1:链路名称前缀

$2:链路名称后缀,取值如下:

·          used for IPC:用于IPC的链路

·          used for IBD:用于IBD的链路

·          used for MGE:用于管理以太网接口的内部链路

·          used for NP n:用于NP n的链路,nNP号,n05的数字

·          used for IPC to CPU 1:连接CPU1IPC链路

·          used for IBD to CPU 1:连接CPU1IBD链路

·          to slot n:连接slot n的链路,nslot

·          to NP n:连接NP n的链路,nNP号,取值为05

$3:链路源端信息

$4:链路目的端信息

The IPC channel came up.

 

17.41  INTERNALLINK_FATALALARM_OCCUR

日志内容

Internal link fatal alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

内部接口紧急故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

1 (Alert)

举例

DEV/1/INTERNALLINK_FATALALARM_OCCUR: Internal link fatal alarm occurred. (PhysicalIndex=9, PhysicalName=board, RelativeResource=(subcard:type,chasiss:0,slot:9.1,subslot:1), ErrorCode=479002, Reason=Interlaken link flapped.)

对系统的影响

接口上的业务可能会受到影响

日志产生原因

内部接口紧急故障产生时,打印该日志,详情请参见故障原因描述

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-22 INTERNALLINK_FATALALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

479002

Interlaken link flapped.

479001

Interlaken link went down.

478006

PCIe link unkown error.

478005

PCIe link status error.

478004

Failed to access the PCIe link.

478003

Configuration loss error occurred on the PCIe link.

478002

PCIe link went down.

478001

PCIE $1 occurred on chip $2 bus $3 dev $4 func $5.

$1PCIE故障详情,取值如下:

·          link down

·          config lost

·          memory access failure

·          status error

·          unkown error

$2PCIE芯片名称,如bcm53406 0.1

$3PCIE bus

$4PCIE device

$5PCIE function

PCIE $1 occurred.

$1PCIE故障详情,取值如下:

·          link down

·          config lost

·          memory access failure

·          status error

·          unknown error

474011

IPC link flapped.

474003

 

Failed to receive or send packets over the $1 link $2. Source port = $3, Destination port = $4.

$1:链路名称前缀

$2:链路名称,取值如下:

·          used for IPC:用于IPC的链路

·          used for IBD:用于IBD的链路

·          used for MGE:用于管理以太网接口的内部链路

·          used for NP n:用于NP n的链路,nNP号,n05的数字

·          used for IPC to CPU 1:连接CPU1IPC链路

·          used for IBD to CPU 1:连接CPU1IBD链路

·          to slot n:连接slot n的链路,nslot

·          to NP n:连接NP n的链路,nNP号,取值为05

$3:链路源端信息

$4:链路目的端信息

Failed to receive or send packets on the intra-board IPC channel.

474001

The $1 link $2 went down. Source port = $3, Destination port = $4.

$1:链路名称前缀;

$2:链路名称后缀,取值如下:

·          used for IPC:用于IPC的链路

·          used for IBD:用于IBD的链路

·          used for MGE:用于管理以太网接口的内部链路

·          used for NP n:用于NP n的链路,nNP号,n05的数字

·          used for IPC to CPU 1:连接CPU1IPC链路

·          used for IBD to CPU 1:连接CPU1IBD链路

·          to slot n:连接slot n的链路,nslot

·          to NP n:连接NP n的链路,nNP号,取值为05

$3:链路源端信息

$4:链路目的端信息

The IPC channel went down.

 

17.42  MAD_DETECT

日志内容

Multi-active devices detected, please fix it.

日志含义

检测到IRF分裂

参数解释

日志等级

1 (Alert)

举例

DEV/1/MAD_DETECT: Multi-active devices detected, please fix it.

对系统的影响

IRF分裂成两个IRF系统,只有其中一个IRF系统可以继续工作,另一个IRF系统无法工作

日志产生原因

IRF分裂导致一个IRF系统分裂成两个IRF系统,这两个IRF系统的配置发生冲突时,打印该日志

处理建议

1.      请使用display irf查看当前IRF中有哪些成员设备,以便确定哪些成员设备分裂了

2.      请使用display irf link查看IRF链路信息,确认故障的IRF链路

3.      手工修复状态为DOWNIRF链路

 

17.43  MAD_PROC

日志内容

[STRING] protocol detected MAD conflict: Local health value=[UINT32], Peer health value=[UINT32].

日志含义

IRF组网环境中,ARPNDLACPBFD协议检测到IRF MAD冲突,显示本端和对端IRF的健康值

参数解释

$1:检测到MAD冲突的协议名称,取值为ARPNDLACPBFD

$2:本端IRF的健康值

$3:检测到MAD冲突时对端IRF的健康值

日志等级

6 (Informational)

举例

DEV/6/MAD_PROC: ARP protocol detected MAD conflict: Local health value=1, Peer health value=0.

对系统的影响

IRF分裂成两个IRF系统,只有其中一个IRF系统可以继续工作,另一个IRF系统无法工作

日志产生原因

IRF组网环境中,ARPNDLACPBFD协议检测到IRF MAD冲突时,打印该日志

处理建议

1.      请使用display irf查看当前IRF中有哪些成员设备,以便确定哪些成员设备分裂了

2.      请使用display irf link查看IRF链路信息,确认故障的IRF链路

3.      手工修复状态为DOWNIRF链路

 

17.44  POWER_ABSENT

日志内容

形式一:

Power [INT32] is absent.

形式二:

Chassis [INT32] power [INT32] is absent.

日志含义

电源模块从设备中拔出

参数解释

形式一:

$1:电源模块ID

形式二:

$1chassis编号

$2:电源模块ID

日志等级

3 (Error)

举例

DEV/3/POWER_ABSENT: Power 1 is absent.

对系统的影响

可能影响系统供电

日志产生原因

电源模块从设备中拔出,或电源模块损坏

处理建议

1.      如果电源模块被拔出,无需处理

2.      如果电源模块没有被拔出,请检查设备电源模块连接情况,如电缆是否松动等,并确认电源模块是否损坏,如果损坏,请更换电源模块

3.      如果问题无法解决,请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

17.45  POWER_ALARM_CLEAR

日志内容

Power alarm cleared. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

电源重要故障恢复

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/POWER_ALARM_CLEAR: Power alarm cleared. (PhysicalIndex=6, PhysicalName=power, RelativeResource=(powertype:type,chasiss:1,powertray:1,powerid:9), ErrorCode= 200031, Reason= A minimum of one PoE power supply is operating correctly.)

对系统的影响

对系统无影响

日志产生原因

电源重要故障恢复

处理建议

无需处理

 

表17-23 POWER_ALARM_CLEAR故障码和故障原因描述表

故障码

故障原因描述

200031

A minimum of one PoE power supply is operating correctly.

200030

Mismatch of the rated power mode of the power graded power supply with the rated power required by the device was removed.

200028

No power input error was removed from the power board.

200027

The power board absence error was removed.

200026

The fault was removed from the power supply.

200025

Power supply model inconsistency issue removed.

200024

Fault removed from the dormant power supply.

200023

Communication between the power supply and system restored.

200022

Current fluctuation error removed.

200021

Input power is present on the power supply.

Input power is present on power supply $1.

$1:取值如下:

·          "":单输入电源有输入

·          input 0:双输入电源输入端口0

·          input 1:双输入电源输入端口1

200020

Power supply was inserted.

200017

Fan in the power supply $1 resumed working.

$1:内部风扇故障恢复的电源编号

Fan in the power supply resumed working.

200016

Output overcurrent removed from power supply $1. CurrentValue = $2.

$1:输出过流保护恢复电源编号

$2:实际输出电流

The power supply output power dropped below the output overcurrent shutdown threshold. CurrentValue = $1.

$1:实际输出电流值,CurrentValue无法获取的填NA

200015

Output undervoltage removed from power supply $1. CurrentValue = $2.

$1:输出欠压保护恢复电源编号

$2:实际输出电压值

The power supply output voltage increased above the output undervoltage shutdown threshold. CurrentValue = $1.

$1:实际输出电压值,CurrentValue无法获取的填NA

200014

Output overvoltage removed from power supply $1. CurrentValue = $2.

$1:输出过压恢复电源编号

$2:实际输出电压值

Output overvoltage exceed shutdown threshold alarm removed from power supply. CurrentValue = $1.

$1:实际输出电压值,CurrentValue无法获取的填NA

200013

Input voltage on power $1 restored.

$1:输入电压超范围恢复的电源编号

Input voltage for the power supply restored.

200012

$1 from insufficient power capacity.

$1:恢复的相关描述

Insufficient power issue resolved.

200011

$1 from power redundancy failure.

$1:恢复的相关描述

Insufficient redundant power issue resolved.

200010

The incompatible power supply $1 is removed.

$1:不支持电源编号

The incompatible power supply was removed.

The power supply $1 is compatible with the system now.

$1:不支持电源编号

Power supply incompatibility issue removed.

200009

Incompatible power supply error removed.

200007

12V output voltage of the upper backplane restored to normal.

200006

12V output voltage of the lower backplane restored to normal.

200005

Backplane 3.3V output voltage restored to normal.

200004

Power tray $1 state changed to ok.

$1:电源框编号

Power tray inserted.

200003

Unknown power supply $1 error removed. Reason: The power supply was removed.

$1:未知电源编号

Unrecognized power supply was removed.

Unknown power supply $1 error removed.

$1:未知电源编号

Power supply unrecognition issue removed.

200018

Input undervoltage removed. CurrentValue = $1.

$1:当前输入电压值,CurrentValue无法获取的填NA

200001

Input overvoltage removed. CurrentValue = $1V.

$1:当前输入电压值,CurrentValue无法获取的填NA

 

17.46  POWER_ALARM_OCCUR

日志内容

Power alarm occurred. (PhysicalIndex=[UINT], PhysicalName=[STRING], RelativeResource=([STRING]), ErrorCode=[STRING], Reason=[STRING])

日志含义

电源重要故障产生

参数解释

$1:实体索引

$2:实体名称

$3:故障位置信息

$4:故障码

$5:故障原因描述,详情请参见故障码和故障原因描述表

日志等级

2 (Critical)

举例

DEV/2/POWER_ALARM_OCCUR: Power alarm occurred. (PhysicalIndex=6, PhysicalName=power, RelativeResource=(powertype:type,chasiss:1,powertray:1,powerid:9), ErrorCode= 200031, Reason=All PoE power supplies are fault or absent.)

对系统的影响

可能影响系统供电

日志产生原因

电源重要故障产生时,打印该日志,详情请参见故障原因描述

处理建议

请收集设备的配置文件、日志信息、告警信息,并联系技术支持人员

 

表17-24 POWER_ALARM_OCCUR故障码和故障原因描述表

故障码

故障原因描述

200031

All PoE power supplies are fault or absent.

200030

Rated power mode of the power graded power supply did not match the rated power required by the device.

200028

No power input to the power board.

200027

No power board is present.

200026

A fault occurred on the power supply.

200025

Inconsistent power supply models.

200024

Fault detected on the dormant power supply.

200023

Communication between the power supply and system failed.

200022

Current of the power supply fluctuated.

200021

No input power is present on the power supply.

No input power is present on power supply $1.

$1:取值如下:

·          "":单输入电源无输入

·          input 0:双输入电源输入端口0

·          input 1:双输入电源输入端口1

200019

Power supply was removed.

200017

Fan in the power supply $1 stopped working.

$1:内部风扇故障的电源编号

Fan in the power supply stopped working.

200016

Output overcurrent occurred on power supply $1. CurrentValue = $2.

$1:输出过流保护电源编号

$2:实际输出电流

The power supply output power exceeded the output overcurrent shutdown threshold. CurrentValue = $1.

$1:实际输出电流值,CurrentValue无法获取的填NA

200015

Output undervoltage occurred on power supply $1. CurrentValue = $2.

$1:输出欠压保护电源编号

$2:实际输出电压值

The power supply output voltage dropped below the output undervoltage shutdown threshold. CurrentValue = $1.

$1:实际输出电压值,CurrentValue无法获取的填NA

200014

Output overvoltage occurred on power supply $1. CurrentValue = $2.

$1:输出过压电源编号

$2:实际输出电压值,CurrentValue无法获取的填NA

The power supply output voltage exceeded the output overvoltage shutdown threshold. CurrentValue = $1.

$1:实际输出电压值,CurrentValue无法获取的填NA

200013

Input voltage out of range on power $1.

$1:输入电压超范围的电源编号

Input voltage for the power supply is out of range.

200012

No enough power to power on the board $1. Required power is $2 W, available power is $3 W.

$1:单板描述

$2:需要的供电功率

$3:实际的供电功率

Power is insufficient. Required power: $1 W, Available power: $2 W.

$1:需要的供电功率

$2:实际的供电功率

200011

Power redundancy $1 failed. Required redundant power is $2 W, redundant power is $3 W.

$1:机框描述

$2:需要的冗余功率

$3:实际冗余功率

Redundant power is insufficient. Required redundant power: $1 W, Current redundant power: $2 W.

$1:需要的冗余功率

$2:实际冗余功率

200010

The power supply $1 is not compatible with the system.

$1:不支持电源编号

The power supply is not compatible with the system.

200009

Incompatible power supply detected.

200007

12V output voltage of the upper backplane became abnormal.

200006

12V output voltage of the lower backplane became abnormal.

200005

Backplane 3.3V output voltage became abnormal.

200004

Power tray $1 state changed to absent.

$1:电源框编号

Power tray removed.

200003

Unknown power supply $1.

$1:过温保护的电源编号

Power supply not recognized.

200018

Input undervoltage occurred . CurrentValue = $1.

$1:当前输入电压值,CurrentValue无法获取的填NA

200001

Input overvoltage occurred. CurrentValue = $1V.

$1:当前输入电压值,CurrentValue无法获取的填NA

 

17.47  POWER_FAILED

日志内容

形式一:

Power [INT32] failed.

形式二:

Chassis [INT32] power [INT32] failed.

日志含义

电源模块发生故障

参数解释

形式一:

$1:电源模块ID

形式二:

$1chassis编号

$2:电源模块ID

日志等级

2 (Critical)

举例

DEV/2/POWER_FAILED: Power 1 failed.

对系统的影响