Inicio / Notas técnicas / Kit de diagnóstico CLI de AntiDDoS

Diagnósticos CLI de AntiDDoS: alarmas, interfaces, sesiones, CPU y desvío BGP

El kit de comandos para el mantenimiento diario de AntiDDoS, agrupado por escenario — las alarmas que merecen una lectura atenta, por qué una tarjeta puede verse presente y aun así estar dañada, los estados físicos que una interfaz puede reportar además de un Up limpio, cómo se ve realmente una tabla de sesiones llena, qué significa realmente cada estado de License para el tráfico de producción, el orden de respuesta ante una sobrecarga de SPU, y cómo confirmar que el desvío BGP realmente funciona.

Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026

Un kit de herramientas, no una guía de causa raíz

La mayoría de los turnos de AntiDDoS no comienzan con un misterio — comienzan con una alerta, y la pregunta es qué comando realmente la responde.

En un despliegue diario de detección y limpieza AntiDDoS, la mayor parte de lo que un ingeniero de guardia necesita no es una investigación profunda de causa raíz — es el comando correcto para el escenario que tiene delante: una alarma acaba de dispararse, una tarjeta se ve rara, un servicio dejó de pasar tráfico, alguien pregunta si la License sigue siendo válida, la tarjeta SPU está saturada, o una ruta desviada por BGP no parece estar llegando. Seis escenarios distintos, seis comandos distintos, y la diferencia entre leer bien la salida y adivinar suele ser los minutos que importan.

A continuación está ese kit de herramientas, organizado como realmente se consulta — agrupado por escenario, con la salida real del comando para cada uno, las seis cosas que hacen tropezar incluso a quien ya sabe qué comando ejecutar, y las respuestas a las preguntas que surgen constantemente una vez que el kit en sí ya no es el problema.

Los seis grupos de escenarios

Relacione la situación que tiene delante y luego ejecute dos o tres comandos — no todo el manual.

Alarmas y estado del hardware

ComandoQué le indica
display alarm active verboseTodas las alarmas activas en detalle — AlarmName, Severity, State y una Description que suele nombrar la razón real, no solo un código.
display alarm activeLa lista rápida — secuencia, ID, severidad, fecha/hora y una descripción de una línea, para revisar muchas alarmas con rapidez.
display deviceEl estado por ranura de cada tarjeta, SPU, ventilador y módulo de alimentación — Online, Power, Register, Alarm y Primary lado a lado.

Estado de la interfaz

ComandoQué le indica
display interface interface-type interface-numberEl campo current state — la condición exacta de la capa física, uno de doce estados nombrados, no solo Up o Down.
display interface (Line protocol current state)El estado de la capa de enlace por encima de la capa física — condiciones vinculadas a BFD, tasa de error, supresión por amortiguación o flapping de Mac que una capa física sana aún puede ocultar.

Tabla de sesiones

ComandoQué le indica
display firewall session tableCurrent Total Sessions más una línea de resumen por sesión — la forma más rápida de ver si la cantidad en sí es el problema.
display firewall session table verboseEl registro completo — par de zonas, TTL, interfaz y slot/CPU de recepción, contadores de paquetes/bytes en ambos sentidos, y TCP State.
display firewall session table verbose unidirectionSesiones que solo fueron en un sentido — la firma de un problema de ruta de retorno o de política, no de la tabla de sesiones en sí.

Estado de la License

ComandoQué le indica
display licenseEl archivo de License activo y su estado — Normal, Trial, Demo, Emergency o Default.
display license verboseDetalle por elemento — valor de control frente a valor usado, fecha de expiración, tipo de autorización — para confirmar exactamente qué recurso o función está realmente limitado.

Carga de CPU de la tarjeta SPU

ComandoQué le indica
display healthUtilización de CPU por tarjeta — el número a vigilar específicamente en la tarjeta SPU una vez que syslog ya lo señaló.

Desvío BGP

ComandoQué le indica
display bgp peerSi la sesión BGP hacia el router está realmente Established, y cuántos prefijos ha recibido.
display bgp routing-table peer peer-address advertised-routesLas rutas específicas realmente anunciadas hacia ese peer — confirma la ruta de desvío en sí, no solo la sesión.
display current-configuration | include 255.255.255.255Una entrada de ruta estática de host que quedó y que silenciosamente prevalece sobre la ruta anunciada por BGP — vea el problema 6.

Leyendo cada escenario en detalle

El comando es solo la mitad — esto es cómo se ve realmente la salida, y qué revisar a continuación.

Alarmas y estado del hardware

display alarm active verbose es el único comando que convierte un simple nombre de alarma en una explicación real — el campo Description suele indicar exactamente qué cambió.

<HUAWEI> display alarm active verbose
Sequence    : 24
AlarmId     : 0x8520003             AlarmName : linkDown
AlarmType   : processing_error      Severity  : Major            State : active
RootKindFlag: Independent
StartTime   : 2024-01-18 13:27:43+08:00 DST
Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)

<HUAWEI> display alarm active
--------------------------------------------------------------------------------
Sequence   AlarmId    Severity Date Time  Description
--------------------------------------------------------------------------------
1          0x8272004  Minor    2024-01-18 Administrator type users login failed
                                15:00:38  too frequently.(failed times=0, statis
                                          tic period=0 minutes)

display device es la verificación complementaria para la tarjeta en sí — Alarm: Abnormal en una ranura significa que existe una alarma de hardware mayor o crítica allí aunque Online y Power se vean bien.

<HUAWEI> display device
AntiDDoS12004's Device status:
--------------------------------------------------------------------------------
Slot  Card   Type                     Online   Power Register     Alarm     Primary
--------------------------------------------------------------------------------
3     -      SPUA-USG-02              Present  On    Registered   Normal    NA
PWR1  -      PAH-3000WA               Present  On    Registered   Abnormal  NA
PWR2  -      PAH-3000WA               Present  On    Registered   Abnormal  NA

Estado de la interfaz — doce razones además de un Up limpio

El campo current state de display interface es uno de doce estados nombrados de la capa física cuando no es simplemente Up — saber cuál es ahorra muchas conjeturas.

Valor de current stateQué significa
Transceiver type mismatchEl tipo de medio instalado no coincide con lo que espera la interfaz.
The optical power is too lowLa potencia óptica de recepción/transmisión ha caído por debajo del umbral de funcionamiento.
Port unavailableUna configuración como la división de puertos o un modo de alto rendimiento ha dejado el puerto no disponible.
Cable for stack or peer-link interface onlyEste tipo de cable solo es compatible con un puerto de stack o peer-link.
Transceiver type for stack onlyEste tipo de medio solo es compatible con un puerto de stack.
RTU license downRecursos de License insuficientes para esta interfaz.
Serdes-Mode mismatchEl modo de frecuencia/SerDes configurado es insuficiente para activar el puerto.
SerDes P/N mismatchEl mapeo de carriles de datos del módulo óptico no coincide con el del puerto.
Single forward stateUn fallo de Phy en el módulo óptico/eléctrico.
Configuration conflicts with transceiverLa configuración actual entra en conflicto con el tipo de medio instalado.
Device hardware verification failedEl dispositivo falló la verificación de hardware.
Transceiver looseEl medio no está completamente insertado en el puerto.

Por encima de la capa física, Administratively DOWN, Flow Down (ligado a un estado de VRRP de gestión asociado), OFFLINE (la tarjeta no está presente) y ERROR DOWN(monitor-link) (una interfaz descendente forzada a Down por un fallo del enlace ascendente) son condiciones administrativas o de estado de enlace, no las doce causas físicas anteriores — vale la pena distinguirlas antes de suponer un problema de cable u óptica.

<HUAWEI> display interface 10GE 0/0/1
10GE0/0/1 current state: UP (ifindex: 6)
Line protocol current state : UP
Last physical up time   : 2024-03-28 10:44:55
Last physical down time : 2024-03-28 10:43:49

Tabla de sesiones llena

Current Total Sessions es el único campo a vigilar cuando las conexiones nuevas dejan de formarse mientras las existentes siguen funcionando bien.

<HUAWEI> display firewall session table verbose
Current Total Sessions : NUM
  TYPE  VPN:SRCVPN --> DSTVPN  ID: ID-NUMBER
  Zone: SRCZONE--> DSTZONE  TTL: TOTALTIME  Left: LEFTTIME
  Recv Interface:  RECVINTERFACE  Rev Slot: SLOTID  CPU: CPUID
  Interface: OUTINTERFACE  Nexthop: IP-ADDRESS
  <-- packets:NUMBER bytes:BYTES   --> packets:NUMBER bytes:BYTES
  SRCIP --> DSTIP PolicyName: POLICYNAME
  TCP State: TCP State

Si Current Total Sessions ha alcanzado el tope de especificación, la solución propia del manual es reducir el tiempo de envejecimiento de la sesión — no suponer que hay un ataque en curso. Si un flujo de negocio concreto no tiene ninguna entrada de sesión, las causas habituales son que el enrutamiento aguas arriba no está entregando el tráfico aquí, una política de seguridad que lo deniega, una entrada de lista negra dinámica, un fallo de hardware de entrada, o la gestión de ancho de banda limitando el número de sesiones y descartando la nueva sesión directamente.

Estado de la License

El campo License state de display license toma uno de cinco valores, y los cuatro que no son Normal tienen cuatro causas y duraciones realmente distintas.

Estado de la LicenseQué significa
NormalCorrectamente activada y vigente — el estado en el que debe permanecer una License de producción.
TrialUna license Normal degradada a una ventana de prueba de 60 días, provocada por una discrepancia de ESN, una license temporal vencida, una license invalidada, o un cambio de tarjeta sin ESN correspondiente — hay que volver a solicitar una License correctamente asociada.
DemoUna License de evaluación genuina desde la activación — las funciones operan con normalidad pero con una expiración fija que hay que seguir hasta una License comercial.
EmergencyUn estado de recuperación ante desastres activado manualmente (license emergency) para emergencias reales — dura 7 días, utilizable hasta 3 veces en total.
DefaultNinguna License está activa, o la anterior ha expirado o ha sido invalidada — impacto en producción hasta que se vuelva a solicitar una License válida.

Sobrecarga de CPU de la tarjeta SPU

syslog suele señalar un problema de CPU antes de que display health lo confirme — el orden de respuesta del manual va desde la contención inmediata hasta la capacidad a largo plazo.

  1. Revise primero syslog en busca de entradas de registro relacionadas con la CPU — suele ser la señal más temprana.
  2. Confirme con display health si la utilización de CPU de la tarjeta SPU realmente alcanzó el 95% o más.
  3. Configure un blackhole en el router aguas arriba para la IP bajo el ataque más fuerte, para mantener utilizable el resto del tráfico detrás de la misma tarjeta SPU.
  4. Contacte al operador aguas arriba para limitar la tasa o filtrar por protocolo el tráfico de ataque en su borde.
  5. Amplíe la capacidad de la tarjeta SPU del dispositivo como solución a más largo plazo para la carga sostenida.

Confirmar el desvío BGP

Un peer Established no es prueba de que la ruta de desvío en sí realmente se esté anunciando — verifique ambas cosas, en orden.

[HUAWEI] display bgp peer
BGP local router ID        : 172.16.1.1
Local AS number            : 100
Total number of peers      : 1
Peers in established state : 1
Peer           V      AS     MsgRcvd   MsgSent   OutQ   Up/Down   State      PrefRcv
172.16.1.100   4      100      11445     84285      0  0164h59m   Established      3

[HUAWEI] display bgp routing-table peer 172.16.1.100 advertised-routes
Total Number of Routes: 3351
      Network       NextHop       MED     LocPrf   PrefVal Path/0gn
*>    2.2.2.2/32    172.16.1.1      0     100          0         ?
*>    2.2.2.4/32    172.16.1.10     0     100          0         ?

Si el peer está Established y la ruta aún no llega, verifique si existe una entrada de ruta estática de host en conflicto hacia el mismo destino — silenciosamente prevalece sobre la ruta anunciada por BGP.

[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1
// a /32 static route to the same destination blocks BGP diversion -- remove it

Los seis grupos, de un vistazo

Relacione la situación de la izquierda con el grupo de comandos de la derecha.

An alert just fired — which of the six below matches it?Match the symptom, then run two or three commands Alarms & Hardware Health — an alarm fired, or a board looks offdisplay alarm active verbose / display alarm active / display device Interface State — a link isn't a clean Updisplay interface (current state / Line protocol current state) Session Table — a service won't pass, or new connections stalldisplay firewall session table (verbose / unidirection) License Status — a feature or resource seems cappeddisplay license / display license verbose SPU CPU Load — syslog is complaining about CPUdisplay health, then blackhole / carrier rate-limit / SPU expansion BGP Diversion — traffic isn't landing on the cleaning devicedisplay bgp peer / advertised-routes / check for a conflicting /32 static route

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

Diseños de soluciones relacionadas

Seis problemas que siguen apareciendo

Saber el comando es una cosa — leer bien la salida es lo que realmente ahorra tiempo.

1. Una alarma «linkDown» no siempre significa un problema de cable

SÍNTOMAdisplay alarm active verbose reporta una alarma linkDown de nivel Major, y el instinto es enviar a alguien a revisar el cableado o el módulo óptico.

CAUSAEl campo Description de esta misma alarma incluye una cláusula Reason=, y perfectamente puede indicar Reason=The interface is shut down. en lugar de un fallo físico real — la alarma se dispara igual en ambos casos.

SOLUCIÓNLea AdminStatus y el texto Reason= en el campo Description antes de suponer un problema de hardware — un shutdown administrativo requiere revisar la configuración, no enviar a alguien al sitio.

Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)

2. Una tarjeta puede mostrar Present, On y Registered — y aun así estar Abnormal

SÍNTOMAdisplay device muestra Online: Present, Power: On, Register: Registered para una ranura, y aun así se marca como no saludable.

CAUSAOnline, Power y Register describen presencia y registro, no salud. La columna Alarm es la que realmente reporta la condición — Abnormal ahí significa que existe ahora mismo una alarma de hardware mayor o crítica en esa ranura.

SOLUCIÓNTrate Alarm: Abnormal como el campo que importa, y verifique de forma cruzada con display device alarm hardware la alarma específica detrás.

PWR1  -      PAH-3000WA               Present  On    Registered   Abnormal  NA

3. Una tabla de sesiones llena no es necesariamente un síntoma de DDoS

SÍNTOMALas conexiones nuevas dejan de formarse mientras las sesiones existentes siguen funcionando bien, y la primera suposición es un ataque en curso.

CAUSACurrent Total Sessions en display firewall session table puede simplemente haber alcanzado el tope de especificación por el crecimiento normal del negocio — la gestión de ancho de banda también puede limitar por sí sola el número de sesiones y descartar las nuevas sesiones al alcanzar ese tope, independientemente de cualquier ataque.

SOLUCIÓNPrimero compare Current Total Sessions con el límite de especificación; la solución documentada del manual para una tabla realmente llena es reducir el tiempo de envejecimiento de la sesión, no suponer un ataque.

4. Trial, Demo y Emergency son tres cosas distintas que se parecen

SÍNTOMAdisplay license muestra un estado distinto de Normal, y es tentador tratar cualquier estado no-Normal de la misma manera.

CAUSATrial es en lo que se degrada una license Normal (discrepancia de ESN, license temporal vencida, license invalidada, o cambio de tarjeta sin coincidencia) y dura 60 días. Demo es una license de evaluación genuina desde el inicio, con su propia expiración. Emergency se activa manualmente con license emergency para desastres reales, dura exactamente 7 días, y tiene un tope de 3 usos en total.

SOLUCIÓNIdentifique primero cuál de las tres es realmente antes de decidir la urgencia de la reemisión — el tope de 3 usos de Emergency en particular significa que no debe tratarse como una solución rutinaria.

5. La respuesta a la sobrecarga de CPU tiene un orden — no empiece por la ampliación de la tarjeta

SÍNTOMAdisplay health confirma que la utilización de CPU de la SPU está al 95% o más durante un ataque activo, y el instinto es planificar de inmediato una actualización de hardware.

CAUSALa ampliación de la tarjeta es capacidad real, pero no está disponible en los próximos cinco minutos. La secuencia propia del manual empieza con un blackhole en el router aguas arriba para la IP más afectada, protegiendo todo lo demás que comparte esa tarjeta SPU, y luego limitación de tasa por parte del operador en paralelo.

SOLUCIÓNPrimero aplique blackhole a la IP más afectada aguas arriba, luego contacte al operador para limitar la tasa o filtrar por protocolo, y trate la ampliación de la tarjeta SPU como el seguimiento para carga sostenida, no como el primer movimiento.

6. Una ruta estática /32 anula silenciosamente el desvío BGP

SÍNTOMAdisplay bgp peer muestra Established, PrefRcv no es cero, y el tráfico desviado aún no llega al dispositivo de limpieza.

CAUSAUna entrada de ruta estática de host que quedó hacia el mismo destino prevalece sobre la ruta anunciada por BGP en la tabla de enrutamiento, por lo que la ruta de desvío que el peer realmente anuncia nunca llega a instalarse.

SOLUCIÓNBusque un /32 en conflicto con display current-configuration | include 255.255.255.255 y elimínelo si lo encuentra.

[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1

Seis preguntas que surgen constantemente

Sacadas de turnos de mantenimiento reales — vale la pena tener una respuesta lista.

¿Cuál es la forma más rápida de saber si una alarma linkDown es un fallo real o un shutdown administrativo?

Lea directamente el campo Description en display alarm active verbose — incluye una cláusula Reason= (por ejemplo Reason=The interface is shut down.) que le dice si AdminStatus u OperStatus realmente provocó la transición, antes de ponerse a revisar el cableado o el óptico.

display device muestra una ranura Online: Present, Power: On, pero Alarm: Abnormal — ¿es seguro dejarlo así?

No. Alarm: Abnormal significa que la ranura ya tiene una alarma de hardware mayor o crítica pendiente, visible en detalle con display device alarm hardware; Online, Power y Register solo describen presencia y registro, no la salud real de la tarjeta.

La tabla de sesiones se ve bien en un sentido pero un servicio aún no pasa — ¿qué reviso a continuación?

Compare display firewall session table verbose con display firewall session table verbose unidirection. Una sesión que solo fue en un sentido suele apuntar a un enrutamiento de la ruta de retorno o a una política de seguridad que bloquea el tramo inverso, no a un problema de la tabla de sesiones en sí.

Mi estado de License muestra Trial — ¿es lo mismo que Demo?

No. Trial es en lo que se degrada una license Normal — una discrepancia de ESN, una license temporal vencida, una license invalidada, o un cambio de tarjeta sin ESN correspondiente — y solo dura 60 días. Demo es lo que muestra desde el inicio una license de evaluación genuina, con su propia expiración separada. Ambas necesitan una License correctamente reemitida antes de agotarse.

display health muestra la CPU de la SPU por encima del 95% durante un ataque activo — ¿cuál es el orden real de respuesta?

Configure primero un blackhole en el router aguas arriba para la IP más afectada por el ataque, para proteger todo lo demás detrás de la misma tarjeta SPU. Contacte en paralelo al operador aguas arriba para limitar la tasa o filtrar por protocolo. La ampliación de la tarjeta SPU es la solución a largo plazo una vez controlada la carga inmediata, no el primer paso.

El peer BGP muestra Established y PrefRcv parece correcto, pero el tráfico desviado aún no llega — ¿qué queda por revisar?

Verifique si existe una entrada de ruta estática de host en conflicto con display current-configuration | include 255.255.255.255. Una ruta estática /32 hacia el mismo destino prevalece silenciosamente sobre la ruta anunciada por BGP y bloquea el desvío aunque la sesión de peering en sí esté completamente sana.

Límites honestos de esta nota

Este es un kit de comandos agrupado por escenario para los equipos de detección y limpieza Huawei AntiDDoS serie 12000/1900, construido directamente a partir de los propios capítulos de mantenimiento rápido y manejo de fallas del manual de resolución de problemas de AntiDDoS. No sustituye la referencia de manejo de alarmas para cada AlarmId individual, y no cubre la sintaxis de configuración de Flowspec ni del blackhole en sí. Para los procedimientos de emergencia que recurren a varios de estos mismos comandos bajo presión — omitir un dispositivo que está bloqueando tráfico legítimo — vea la nota complementaria a continuación.

¿Está leyendo una alarma o un contador de AntiDDoS y no está seguro de lo que significa?

Envíenos la salida — la alarma, el estado del dispositivo o la interfaz, la tabla de sesiones, o el estado del peer BGP — y le ayudamos a interpretarla.

WhatsApp con un ingeniero →

Lectura relacionada

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad