El kit de comandos para el mantenimiento diario de AntiDDoS, agrupado por escenario — las alarmas que merecen una lectura atenta, por qué una tarjeta puede verse presente y aun así estar dañada, los estados físicos que una interfaz puede reportar además de un Up limpio, cómo se ve realmente una tabla de sesiones llena, qué significa realmente cada estado de License para el tráfico de producción, el orden de respuesta ante una sobrecarga de SPU, y cómo confirmar que el desvío BGP realmente funciona.
Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026
La mayoría de los turnos de AntiDDoS no comienzan con un misterio — comienzan con una alerta, y la pregunta es qué comando realmente la responde.
En un despliegue diario de detección y limpieza AntiDDoS, la mayor parte de lo que un ingeniero de guardia necesita no es una investigación profunda de causa raíz — es el comando correcto para el escenario que tiene delante: una alarma acaba de dispararse, una tarjeta se ve rara, un servicio dejó de pasar tráfico, alguien pregunta si la License sigue siendo válida, la tarjeta SPU está saturada, o una ruta desviada por BGP no parece estar llegando. Seis escenarios distintos, seis comandos distintos, y la diferencia entre leer bien la salida y adivinar suele ser los minutos que importan.
A continuación está ese kit de herramientas, organizado como realmente se consulta — agrupado por escenario, con la salida real del comando para cada uno, las seis cosas que hacen tropezar incluso a quien ya sabe qué comando ejecutar, y las respuestas a las preguntas que surgen constantemente una vez que el kit en sí ya no es el problema.
Relacione la situación que tiene delante y luego ejecute dos o tres comandos — no todo el manual.
Alarmas y estado del hardware
| Comando | Qué le indica |
|---|---|
| display alarm active verbose | Todas las alarmas activas en detalle — AlarmName, Severity, State y una Description que suele nombrar la razón real, no solo un código. |
| display alarm active | La lista rápida — secuencia, ID, severidad, fecha/hora y una descripción de una línea, para revisar muchas alarmas con rapidez. |
| display device | El estado por ranura de cada tarjeta, SPU, ventilador y módulo de alimentación — Online, Power, Register, Alarm y Primary lado a lado. |
Estado de la interfaz
| Comando | Qué le indica |
|---|---|
| display interface interface-type interface-number | El campo current state — la condición exacta de la capa física, uno de doce estados nombrados, no solo Up o Down. |
| display interface (Line protocol current state) | El estado de la capa de enlace por encima de la capa física — condiciones vinculadas a BFD, tasa de error, supresión por amortiguación o flapping de Mac que una capa física sana aún puede ocultar. |
Tabla de sesiones
| Comando | Qué le indica |
|---|---|
| display firewall session table | Current Total Sessions más una línea de resumen por sesión — la forma más rápida de ver si la cantidad en sí es el problema. |
| display firewall session table verbose | El registro completo — par de zonas, TTL, interfaz y slot/CPU de recepción, contadores de paquetes/bytes en ambos sentidos, y TCP State. |
| display firewall session table verbose unidirection | Sesiones que solo fueron en un sentido — la firma de un problema de ruta de retorno o de política, no de la tabla de sesiones en sí. |
Estado de la License
| Comando | Qué le indica |
|---|---|
| display license | El archivo de License activo y su estado — Normal, Trial, Demo, Emergency o Default. |
| display license verbose | Detalle por elemento — valor de control frente a valor usado, fecha de expiración, tipo de autorización — para confirmar exactamente qué recurso o función está realmente limitado. |
Carga de CPU de la tarjeta SPU
| Comando | Qué le indica |
|---|---|
| display health | Utilización de CPU por tarjeta — el número a vigilar específicamente en la tarjeta SPU una vez que syslog ya lo señaló. |
Desvío BGP
| Comando | Qué le indica |
|---|---|
| display bgp peer | Si la sesión BGP hacia el router está realmente Established, y cuántos prefijos ha recibido. |
| display bgp routing-table peer peer-address advertised-routes | Las rutas específicas realmente anunciadas hacia ese peer — confirma la ruta de desvío en sí, no solo la sesión. |
| display current-configuration | include 255.255.255.255 | Una entrada de ruta estática de host que quedó y que silenciosamente prevalece sobre la ruta anunciada por BGP — vea el problema 6. |
El comando es solo la mitad — esto es cómo se ve realmente la salida, y qué revisar a continuación.
display alarm active verbose es el único comando que convierte un simple nombre de alarma en una explicación real — el campo Description suele indicar exactamente qué cambió.
<HUAWEI> display alarm active verbose
Sequence : 24
AlarmId : 0x8520003 AlarmName : linkDown
AlarmType : processing_error Severity : Major State : active
RootKindFlag: Independent
StartTime : 2024-01-18 13:27:43+08:00 DST
Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)
<HUAWEI> display alarm active
--------------------------------------------------------------------------------
Sequence AlarmId Severity Date Time Description
--------------------------------------------------------------------------------
1 0x8272004 Minor 2024-01-18 Administrator type users login failed
15:00:38 too frequently.(failed times=0, statis
tic period=0 minutes)
display device es la verificación complementaria para la tarjeta en sí — Alarm: Abnormal en una ranura significa que existe una alarma de hardware mayor o crítica allí aunque Online y Power se vean bien.
<HUAWEI> display device
AntiDDoS12004's Device status:
--------------------------------------------------------------------------------
Slot Card Type Online Power Register Alarm Primary
--------------------------------------------------------------------------------
3 - SPUA-USG-02 Present On Registered Normal NA
PWR1 - PAH-3000WA Present On Registered Abnormal NA
PWR2 - PAH-3000WA Present On Registered Abnormal NA
El campo current state de display interface es uno de doce estados nombrados de la capa física cuando no es simplemente Up — saber cuál es ahorra muchas conjeturas.
| Valor de current state | Qué significa |
|---|---|
| Transceiver type mismatch | El tipo de medio instalado no coincide con lo que espera la interfaz. |
| The optical power is too low | La potencia óptica de recepción/transmisión ha caído por debajo del umbral de funcionamiento. |
| Port unavailable | Una configuración como la división de puertos o un modo de alto rendimiento ha dejado el puerto no disponible. |
| Cable for stack or peer-link interface only | Este tipo de cable solo es compatible con un puerto de stack o peer-link. |
| Transceiver type for stack only | Este tipo de medio solo es compatible con un puerto de stack. |
| RTU license down | Recursos de License insuficientes para esta interfaz. |
| Serdes-Mode mismatch | El modo de frecuencia/SerDes configurado es insuficiente para activar el puerto. |
| SerDes P/N mismatch | El mapeo de carriles de datos del módulo óptico no coincide con el del puerto. |
| Single forward state | Un fallo de Phy en el módulo óptico/eléctrico. |
| Configuration conflicts with transceiver | La configuración actual entra en conflicto con el tipo de medio instalado. |
| Device hardware verification failed | El dispositivo falló la verificación de hardware. |
| Transceiver loose | El medio no está completamente insertado en el puerto. |
Por encima de la capa física, Administratively DOWN, Flow Down (ligado a un estado de VRRP de gestión asociado), OFFLINE (la tarjeta no está presente) y ERROR DOWN(monitor-link) (una interfaz descendente forzada a Down por un fallo del enlace ascendente) son condiciones administrativas o de estado de enlace, no las doce causas físicas anteriores — vale la pena distinguirlas antes de suponer un problema de cable u óptica.
<HUAWEI> display interface 10GE 0/0/1
10GE0/0/1 current state: UP (ifindex: 6)
Line protocol current state : UP
Last physical up time : 2024-03-28 10:44:55
Last physical down time : 2024-03-28 10:43:49
Current Total Sessions es el único campo a vigilar cuando las conexiones nuevas dejan de formarse mientras las existentes siguen funcionando bien.
<HUAWEI> display firewall session table verbose
Current Total Sessions : NUM
TYPE VPN:SRCVPN --> DSTVPN ID: ID-NUMBER
Zone: SRCZONE--> DSTZONE TTL: TOTALTIME Left: LEFTTIME
Recv Interface: RECVINTERFACE Rev Slot: SLOTID CPU: CPUID
Interface: OUTINTERFACE Nexthop: IP-ADDRESS
<-- packets:NUMBER bytes:BYTES --> packets:NUMBER bytes:BYTES
SRCIP --> DSTIP PolicyName: POLICYNAME
TCP State: TCP State
Si Current Total Sessions ha alcanzado el tope de especificación, la solución propia del manual es reducir el tiempo de envejecimiento de la sesión — no suponer que hay un ataque en curso. Si un flujo de negocio concreto no tiene ninguna entrada de sesión, las causas habituales son que el enrutamiento aguas arriba no está entregando el tráfico aquí, una política de seguridad que lo deniega, una entrada de lista negra dinámica, un fallo de hardware de entrada, o la gestión de ancho de banda limitando el número de sesiones y descartando la nueva sesión directamente.
El campo License state de display license toma uno de cinco valores, y los cuatro que no son Normal tienen cuatro causas y duraciones realmente distintas.
| Estado de la License | Qué significa |
|---|---|
| Normal | Correctamente activada y vigente — el estado en el que debe permanecer una License de producción. |
| Trial | Una license Normal degradada a una ventana de prueba de 60 días, provocada por una discrepancia de ESN, una license temporal vencida, una license invalidada, o un cambio de tarjeta sin ESN correspondiente — hay que volver a solicitar una License correctamente asociada. |
| Demo | Una License de evaluación genuina desde la activación — las funciones operan con normalidad pero con una expiración fija que hay que seguir hasta una License comercial. |
| Emergency | Un estado de recuperación ante desastres activado manualmente (license emergency) para emergencias reales — dura 7 días, utilizable hasta 3 veces en total. |
| Default | Ninguna License está activa, o la anterior ha expirado o ha sido invalidada — impacto en producción hasta que se vuelva a solicitar una License válida. |
syslog suele señalar un problema de CPU antes de que display health lo confirme — el orden de respuesta del manual va desde la contención inmediata hasta la capacidad a largo plazo.
Un peer Established no es prueba de que la ruta de desvío en sí realmente se esté anunciando — verifique ambas cosas, en orden.
[HUAWEI] display bgp peer
BGP local router ID : 172.16.1.1
Local AS number : 100
Total number of peers : 1
Peers in established state : 1
Peer V AS MsgRcvd MsgSent OutQ Up/Down State PrefRcv
172.16.1.100 4 100 11445 84285 0 0164h59m Established 3
[HUAWEI] display bgp routing-table peer 172.16.1.100 advertised-routes
Total Number of Routes: 3351
Network NextHop MED LocPrf PrefVal Path/0gn
*> 2.2.2.2/32 172.16.1.1 0 100 0 ?
*> 2.2.2.4/32 172.16.1.10 0 100 0 ?
Si el peer está Established y la ruta aún no llega, verifique si existe una entrada de ruta estática de host en conflicto hacia el mismo destino — silenciosamente prevalece sobre la ruta anunciada por BGP.
[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1
// a /32 static route to the same destination blocks BGP diversion -- remove it
Relacione la situación de la izquierda con el grupo de comandos de la derecha.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
Saber el comando es una cosa — leer bien la salida es lo que realmente ahorra tiempo.
SÍNTOMAdisplay alarm active verbose reporta una alarma linkDown de nivel Major, y el instinto es enviar a alguien a revisar el cableado o el módulo óptico.
CAUSAEl campo Description de esta misma alarma incluye una cláusula Reason=, y perfectamente puede indicar Reason=The interface is shut down. en lugar de un fallo físico real — la alarma se dispara igual en ambos casos.
SOLUCIÓNLea AdminStatus y el texto Reason= en el campo Description antes de suponer un problema de hardware — un shutdown administrativo requiere revisar la configuración, no enviar a alguien al sitio.
Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)
SÍNTOMAdisplay device muestra Online: Present, Power: On, Register: Registered para una ranura, y aun así se marca como no saludable.
CAUSAOnline, Power y Register describen presencia y registro, no salud. La columna Alarm es la que realmente reporta la condición — Abnormal ahí significa que existe ahora mismo una alarma de hardware mayor o crítica en esa ranura.
SOLUCIÓNTrate Alarm: Abnormal como el campo que importa, y verifique de forma cruzada con display device alarm hardware la alarma específica detrás.
PWR1 - PAH-3000WA Present On Registered Abnormal NA
SÍNTOMALas conexiones nuevas dejan de formarse mientras las sesiones existentes siguen funcionando bien, y la primera suposición es un ataque en curso.
CAUSACurrent Total Sessions en display firewall session table puede simplemente haber alcanzado el tope de especificación por el crecimiento normal del negocio — la gestión de ancho de banda también puede limitar por sí sola el número de sesiones y descartar las nuevas sesiones al alcanzar ese tope, independientemente de cualquier ataque.
SOLUCIÓNPrimero compare Current Total Sessions con el límite de especificación; la solución documentada del manual para una tabla realmente llena es reducir el tiempo de envejecimiento de la sesión, no suponer un ataque.
SÍNTOMAdisplay license muestra un estado distinto de Normal, y es tentador tratar cualquier estado no-Normal de la misma manera.
CAUSATrial es en lo que se degrada una license Normal (discrepancia de ESN, license temporal vencida, license invalidada, o cambio de tarjeta sin coincidencia) y dura 60 días. Demo es una license de evaluación genuina desde el inicio, con su propia expiración. Emergency se activa manualmente con license emergency para desastres reales, dura exactamente 7 días, y tiene un tope de 3 usos en total.
SOLUCIÓNIdentifique primero cuál de las tres es realmente antes de decidir la urgencia de la reemisión — el tope de 3 usos de Emergency en particular significa que no debe tratarse como una solución rutinaria.
SÍNTOMAdisplay health confirma que la utilización de CPU de la SPU está al 95% o más durante un ataque activo, y el instinto es planificar de inmediato una actualización de hardware.
CAUSALa ampliación de la tarjeta es capacidad real, pero no está disponible en los próximos cinco minutos. La secuencia propia del manual empieza con un blackhole en el router aguas arriba para la IP más afectada, protegiendo todo lo demás que comparte esa tarjeta SPU, y luego limitación de tasa por parte del operador en paralelo.
SOLUCIÓNPrimero aplique blackhole a la IP más afectada aguas arriba, luego contacte al operador para limitar la tasa o filtrar por protocolo, y trate la ampliación de la tarjeta SPU como el seguimiento para carga sostenida, no como el primer movimiento.
SÍNTOMAdisplay bgp peer muestra Established, PrefRcv no es cero, y el tráfico desviado aún no llega al dispositivo de limpieza.
CAUSAUna entrada de ruta estática de host que quedó hacia el mismo destino prevalece sobre la ruta anunciada por BGP en la tabla de enrutamiento, por lo que la ruta de desvío que el peer realmente anuncia nunca llega a instalarse.
SOLUCIÓNBusque un /32 en conflicto con display current-configuration | include 255.255.255.255 y elimínelo si lo encuentra.
[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1
Sacadas de turnos de mantenimiento reales — vale la pena tener una respuesta lista.
Lea directamente el campo Description en display alarm active verbose — incluye una cláusula Reason= (por ejemplo Reason=The interface is shut down.) que le dice si AdminStatus u OperStatus realmente provocó la transición, antes de ponerse a revisar el cableado o el óptico.
No. Alarm: Abnormal significa que la ranura ya tiene una alarma de hardware mayor o crítica pendiente, visible en detalle con display device alarm hardware; Online, Power y Register solo describen presencia y registro, no la salud real de la tarjeta.
Compare display firewall session table verbose con display firewall session table verbose unidirection. Una sesión que solo fue en un sentido suele apuntar a un enrutamiento de la ruta de retorno o a una política de seguridad que bloquea el tramo inverso, no a un problema de la tabla de sesiones en sí.
No. Trial es en lo que se degrada una license Normal — una discrepancia de ESN, una license temporal vencida, una license invalidada, o un cambio de tarjeta sin ESN correspondiente — y solo dura 60 días. Demo es lo que muestra desde el inicio una license de evaluación genuina, con su propia expiración separada. Ambas necesitan una License correctamente reemitida antes de agotarse.
Configure primero un blackhole en el router aguas arriba para la IP más afectada por el ataque, para proteger todo lo demás detrás de la misma tarjeta SPU. Contacte en paralelo al operador aguas arriba para limitar la tasa o filtrar por protocolo. La ampliación de la tarjeta SPU es la solución a largo plazo una vez controlada la carga inmediata, no el primer paso.
Verifique si existe una entrada de ruta estática de host en conflicto con display current-configuration | include 255.255.255.255. Una ruta estática /32 hacia el mismo destino prevalece silenciosamente sobre la ruta anunciada por BGP y bloquea el desvío aunque la sesión de peering en sí esté completamente sana.
Este es un kit de comandos agrupado por escenario para los equipos de detección y limpieza Huawei AntiDDoS serie 12000/1900, construido directamente a partir de los propios capítulos de mantenimiento rápido y manejo de fallas del manual de resolución de problemas de AntiDDoS. No sustituye la referencia de manejo de alarmas para cada AlarmId individual, y no cubre la sintaxis de configuración de Flowspec ni del blackhole en sí. Para los procedimientos de emergencia que recurren a varios de estos mismos comandos bajo presión — omitir un dispositivo que está bloqueando tráfico legítimo — vea la nota complementaria a continuación.
Envíenos la salida — la alarma, el estado del dispositivo o la interfaz, la tabla de sesiones, o el estado del peer BGP — y le ayudamos a interpretarla.