更新时间:2024-06-13 GMT+08:00
分享

ALM-3276800091 用户攻击

告警解释

SECE/4/STRACKUSER: OID [OID] An attack occurred. (Interface=[OCTET], SourceMAC=[OCTET], InnerVlan=[INTEGER], OuterVlan=[INTEGER], EndTime=[OCTET], TotalPackets=[INTEGER])

当系统检测某个用户发生攻击事件时,会发出该告警。

告警属性

告警ID

告警级别

告警类型

3276800091

提示

securityServiceOrMechanismViolation(10)

告警参数

参数名称

参数含义

OID

该告警所对应的MIB节点的OID号。

Interface

攻击用户接入的接口。

SourceMAC

攻击用户的源MAC地址。

InnerVlan

攻击用户的内层VLAN。

OuterVlan

攻击用户的外层VLAN。

EndTime

攻击的最后时间。

TotalPackets

收到攻击用户的报文数目。

对系统的影响

该告警表示CPU可能会由于忙于处理攻击报文,占用率过高,导致一些正常的业务报文无法得到及时的处理,甚至被丢弃。

可能原因

某一用户(MAC+VLAN)上送CPU的报文超过了命令auto-defend threshold配置的告警阈值。缺省情况下,该阈值为60pps。

处理步骤

  1. 执行display auto-defend attack-source detail命令,检查当前可能的用户攻击源,根据表项中的协议类型和增长速率来判断是否异常。
  2. 如确定该用户异常攻击,请配置攻击溯源并且对攻击报文的处理动作为deny、或者配置流策略丢弃攻击报文。
  3. 若不确定,请收集该设备的配置信息、告警信息和日志信息,并联系技术支持人员。
  4. 结束。

参考信息

相关文档