文档首页/ 华为乾坤/ 更多文档/ 设备告警处理/ WAC&AP告警/ ALM-303046937 当系统检测某个端口发生攻击事件时,会发出告警
更新时间:2024-06-13 GMT+08:00
分享

ALM-303046937 当系统检测某个端口发生攻击事件时,会发出告警

告警解释

SECE/4/STRACKPORT: OID=[OID] Attack occurred.(Interface=[STRING], CVLAN=[ULONG], PVLAN=[ULONG], EndTime=[STRING], TotalPackets=[ULONG])

当系统检测某个端口发生攻击事件时,会发出告警。

告警属性

告警ID

告警级别

告警类型

303046937

提示

securityServiceOrMechanismViolation

告警参数

参数名称

参数含义

OID

该告警所对应的MIB节点号

Interface

攻击用户接入的接口

CVLAN

攻击用户的外层VLAN

PVLAN

攻击用户的内层VLAN

EndTime

攻击的最后时间

TotalPackets

收到攻击用户的报文数目

对系统的影响

该告警表示CPU可能会由于忙于处理攻击报文,占用率过高,导致一些正常的业务报文无法得到及时的处理,甚至被丢弃。

可能原因

某端口+VLAN下上送CPU的报文超过了告警阈值。

处理步骤

  1. 如果确定该端口异常攻击,若网络规划该端口下只有一个用户,并且是由该用户产生的攻击,则可以shutdown该端口,观察是否正常。
  2. 如该端口下有多个用户,且有部分用户形成了攻击表项,请配置对攻击报文的处理动作为deny、或者配置流策略丢弃攻击报文。
  3. 如果只有端口表项或无法确定时,请收集该设备的配置信息、告警信息和日志信息,并联系技术支持人员。
  4. 结束。

参考信息

相关文档