所谓的广播风暴, 用简单的道理来解释, 就是指当网络中充斥着大量的广播数据, 以至于系统已经无法进行有效处理了。在这种情况下, 这些海量的数据会严重占用宝贵的网络带宽资源, 从而使得正常的业务运行受阻、无法进行下去。如果这个问题进一步恶化, 甚至可能导致整个系统彻底陷入瘫痪状态。
一旦出现以上的现象和后果, 我们就说这是发生了广播风暴。当一个数据帧或者是数据包被传输到由广播域所定义的那个本地网段上去的时候, 要是每个节点都收到了这个信息, 那么这种情况就是广播。可是呀, 因为那种网络拓扑的布局和设计方面出了点问题, 再不就是连接地方出现了麻烦, 或者其他什么原因在里面捣鬼。
结果导致那个广播在网段里面大量地复制, 不停地传播那些数据帧。就这么一来, 不仅会让网络的运行性能降下来, 严重的话, 甚至会导致整个网络都瘫痪掉, 这种让人头疼的现象, 咱们就把它叫作广播风暴。
第一个需要弄清楚的是产生广播风暴这个情况有两种可能的原因。
1、网络划分存在不合理的地方。具体来说, 情况是很多的客户机处在相同的网段里面。因为ARP协议和DHCP协议都是以广播包的形式来运行的。基于上述原因, 有时会引起广播风暴的现象发生。
2、也就是环路这种情况, 数据包会被一遍又一遍地重复传输, 而且最终结果也会引发广播风暴。
在这两者中间, 环路的情况算是相对比较恶劣的, 所以网管工作人员需要去立刻开展排除工作;另一方面, 由网段划分所引起的广播风暴则属于比较轻微的状况, 通常它对网络所造成的影响不会太大。
二层广播风暴产生原因
请注意, 此处仅仅针对某一个特定的方向进行探讨和分析。
在首先pc1发送arp请求到达sw2以后会形成一种状态, 这种状态就是交换机的mac地址表。
从f0/8接口学习到的mac地址)0........A, 属于vlan 10
然后再对Dmac进行判断, 当发现Dmac是由12个F组成的特殊值的时候, 就会把自己所有位于Vlan 10的接口都涵盖进来, 不过这里需要排除掉F0/8这个接口, 同时还要包括那些Trunk链路的接口, 最终对这些筛选出来的接口执行泛洪的操作。
同样的状况之下, 交换机sw3接收到了由交换机sw2发过来的arp数据包,这个举动会导致它生成一条新的mac地址表条目。
随后, 执行泛洪操作并将目标指向 pc3 和 sw1。
在数据包到达pc3以前, dmac字段的内容全都是12个F。这里的含义是指二层广播地址就是全为F的状态注: 关于在pc。
到达sw1以后形成一个交换机的mac地址表
接着, sw1又把这个信息泛洪传输给了sw2, 从而逐步形成一个交换机的mac地址表。
*注: 在此阶段, dmac全部都是12个F, 即二层广播。
因为mac地址表里面全是f这个情况发生在sw2交换机这里, 所以sw2接着就把数据帧发往sw3交换机, 然后sw3再把这些数据泛洪发送给pc3以及sw1, 紧接着sw1又把数据泛洪转发回来给sw2, 如此这般的来回反复循环下去, 最终导致的结果就会形成二层广播风暴。
这张图展示的是二层广播风暴的图解。
危害:

广播风暴会对网络造成非常大的危害, 它会严重消耗设备的资源以及网络的带宽, 使得cpu的利用率变得非常高, 这就最终会导致整个网络陷入瘫痪的状态。
你要知道如何去确定现在这种情况下有没有出现二层广播风暴。
1、成片区域上网特别卡, 延迟时间是一百到三百毫秒, PC通过console线登录到交换机, 通过命令行的方式发现交换机的CPU利用率特别高, 百分之九十五到百分之百。
2、查看MAC地址表, 发现了存在MAC地址偏移这个问题的情况, 这个情况和现象描述就是, 同一个MAC地址出现在了多个不同的接口里面,并且在这些接口上都被成功学习到, 具体展现的样子如图所示:
3、查看零比八以及零比一接口的速率统计数据, 统计从设备开机启动一直持续到现在这个时间段内, 该接口总共接收到的广播包数量是多少, 然后再去观察这一分钟的时间段里, 这个接口又收到了多少广播包, 通过这个数据来看一下在连续的六十秒之内, 广播包的数量一共增加了多少数目, 如果增加的幅度达到了成百上千这样巨大的规模, 那么基本可以判定肯定是出现了二层广播风暴的问题。
4、你需要去查看机房里面的交换机接口状态灯, 在正常情况之下, 这些灯应该是呈现绿色并且定期地闪烁的, 这意味着有数据流量正在进行传输, 如果说其中有一个接口呈现出黄色并且在快速闪烁, 这种时候是比较难以判断具体情况的, 但如果所有接口都呈现出黄色并且在快速闪烁, 那么基本上可以判断出已经产生了二层广播风暴。
关于二层广播风暴出现的一般原因, 除了那些不合理的网络划分情况以及存在环路之外, 还有下面这几种状况。
1、关于网络设备方面的原因,我们很多时候都会存在一个错误的认识, 就是认为交换机只负责点对点进行数据转发, 所以根本就不会引发广播风暴的现象。
而在实际购买网络硬件的过程当中, 大家买到的所谓交换机, 其实多数时候是那种带有一些智能管理功能的集线器产品, 可是有些不良商家却把这些东西冒充成正经的交换机来售卖给客户。因为货不对板, 所以在网络业务量略微增加、变得稍微繁忙一点的时候, 系统里面就一定很容易出现广播风暴的情况了。
2、网卡损坏: 如果网络机器的网卡发生物理损坏的情况, 同样是会引发广播风暴现象的, 那种损坏的网卡, 它不停地向交换机发送大量的数据包行为, 是产生了大量无用的数据包原因, 进而产生出了广播风暴的结果, 这种由于网卡出现物理损坏情形所引发的广播风暴问题, 在故障方面是比较难进行排除处理的, 因为那个损坏了的网卡通常情况下还是一能够正常上网使用的状态, 所以我们一般通常是借用Sniffer局域网管理软件来查看网络数据流量情况动作, 以此来判断出故障点所在的具体位置。
3、目前, 那些比较流行的网络病毒, 比如Funlove、震荡波、RPC等病毒, 一旦有机器中毒之后, 就会立即通过网络去进行传播。网络病毒的这种传播行为, 会损耗大量的网络带宽, 从而引起网络塞车, 还会引发广播风暴。
4、黑客工具的使用现状是, 目前有一部分互联网用户, 他们总是习惯性地使用类似网络执法官或者网络剪刀手之类的手段, 去对网吧里面的内部网络系统实行攻击, 正是因为这些软件频繁地被拿出来用, 所以网络环境也是有可能因为这样而导致出现广播风暴这种严重情况的。
该如何去把这个给处理掉?
当网络出现广播风暴的情况, 人需要保持冷静的心态去分析这种事件是怎么造成的。这里提到的手段, 包括但不限于排除方法、更换替换手段以及移动网线连接的方法来组合运用, 操作过程要分步骤进行, 这样才能一步一步地把故障给排除掉。
这么做是为了能够快速找到是哪个地方引发了问题, 查出根源在哪, 然后赶紧用对应的办法把这个现象给解决掉。整体来说, 如果想要处理掉广播风暴带来的麻烦事儿, 那么思路可以从下面几个方向开始:
1、在局域网的范围内去安装一个WSUS补丁服务器, 以此来确保存在于该局域网之内所有的计算机设备, 都能够及时地对最新推出的那些补丁程序进行安装操作。
2、建议把网络版的防毒服务器安装在局域网里面, 如果实在达不到这样的条件的话, 那就得确保单机版的防毒软件的病毒库能够进行经常性的更新操作。
3、检查每一台计算机的网卡和网线, 还要检查交换机的每一个端口, 看看是不是有故障。
4、当广播风暴发生的时候, 大家会发现观察交换机上面的那些指示灯, 这是一个非常好的办法。这个方法可以让使用者直接去看到网络的连接情况, 还能直接去了解到网络里面的流量大小。
咱们得把VLAN划分得恰当一些, 好去缩小那个广播域, 进而把广播风暴给隔离开。还有啊, 可以在那些千兆以太网口上面把广播风暴控制的功能开启了, 这样一来就可以最大限度地让网络别再陷入那种瘫痪的状态了。
因为一旦某个端口接收到了非常多的广播包或者单播包又或者是组播包的话, 那么就会发生广播风暴的情况了。对这些包裹进行转发会让网络的运行速度变得非常缓慢, 或者是出现时间超时的现象。
在交换机上进行操作的时候, 可以利用对端口的广播风暴控制功能, 这种手段能够起到保护作用, 从而可以避免因为硬件损坏或者链路发生故障而引发的广播风暴, 进而防止整个网络陷入瘫痪的境地。
从海翎光电小编所积累的实际操作经验出发来看, 90%以上的网络广播风暴这种情况, 基本上都是由病毒引起的, 所以, 必须得加强对于网络病毒的防治工作力度, 同时, 还要加强对网络线路实际运行状态的持续监控能力, 以便能够及时发现并妥善处理网络上出现的异常流量以及病毒入侵等等问题, 另外, 也应该制定相应的计算机安全管理规章和制度, 从而去确保网络线路始终处于正常运行的良好状态。