Accueil / Notes techniques / Boîte à outils de diagnostic CLI AntiDDoS

Diagnostics CLI AntiDDoS : alarmes, interfaces, sessions, CPU et détournement BGP

La boîte à outils de commandes pour la maintenance AntiDDoS au quotidien, regroupée par scénario — les alarmes qui méritent une lecture attentive, pourquoi une carte peut sembler présente tout en étant défaillante, les états physiques qu'une interface peut signaler en dehors d'un Up propre, à quoi ressemble réellement une table de sessions pleine, ce que signifie vraiment chaque état de License pour le trafic de production, l'ordre de traitement d'une surcharge SPU, et comment confirmer que le détournement BGP fonctionne réellement.

Par Yuwen Zhang (Atlas), fondateur d'AtlasCommTech — 13 ans de déploiements de réseaux opérateurs et d'entreprise · Mis à jour en juillet 2026

Une boîte à outils, pas un guide de cause racine

La plupart des astreintes AntiDDoS ne commencent pas par un mystère — elles commencent par une alerte, et la question est de savoir quelle commande y répond réellement.

Dans un déploiement AntiDDoS de détection et nettoyage au quotidien, ce dont un ingénieur d'astreinte a le plus souvent besoin n'est pas une investigation approfondie de cause racine — c'est la bonne commande pour le scénario qu'il a devant lui : une alarme vient de se déclencher, une carte semble anormale, un service a cessé de faire passer du trafic, quelqu'un demande si la License est toujours valide, la carte SPU est saturée, ou une route détournée par BGP ne semble pas aboutir. Six scénarios différents, six commandes différentes, et la différence entre bien lire la sortie et deviner se joue souvent en quelques minutes.

Voici cette boîte à outils, organisée comme on la consulte réellement — regroupée par scénario, avec la sortie réelle de chaque commande, les six pièges qui surviennent même quand on sait déjà quelle commande lancer, et les réponses aux questions qui reviennent sans cesse une fois que la boîte à outils elle-même n'est plus le problème.

Les six groupes de scénarios

Faites correspondre la situation devant vous, puis lancez deux ou trois commandes — pas tout le manuel.

Alarmes et santé matérielle

CommandeCe que cela indique
display alarm active verboseChaque alarme active en détail — AlarmName, Severity, State et une Description qui indique généralement la raison réelle, pas seulement un code.
display alarm activeLa liste rapide — séquence, ID, gravité, date/heure et une description en une ligne, pour parcourir rapidement de nombreuses alarmes.
display deviceL'état par emplacement de chaque carte, SPU, ventilateur et module d'alimentation — Online, Power, Register, Alarm et Primary côte à côte.

État de l'interface

CommandeCe que cela indique
display interface interface-type interface-numberLe champ current state — l'état exact de la couche physique, l'un des douze états nommés, pas seulement Up ou Down.
display interface (Line protocol current state)L'état de la couche liaison au-dessus de la couche physique — conditions liées au BFD, taux d'erreur, suppression par amortissement ou flapping Mac qu'une couche physique saine peut encore masquer.

Table de sessions

CommandeCe que cela indique
display firewall session tableCurrent Total Sessions plus une ligne de résumé par session — le moyen le plus rapide de voir si le nombre lui-même est le problème.
display firewall session table verboseL'enregistrement complet — paire de zones, TTL, interface et slot/CPU de réception, compteurs de paquets/octets aller et retour, et TCP State.
display firewall session table verbose unidirectionLes sessions qui ne sont jamais allées que dans un sens — la signature d'un problème de chemin de retour ou de politique, pas de la table de sessions.

Statut de la License

CommandeCe que cela indique
display licenseLe fichier License actif et son état — Normal, Trial, Demo, Emergency ou Default.
display license verboseLe détail par élément — valeur de contrôle contre valeur utilisée, date d'expiration, type d'autorisation — pour confirmer précisément quelle ressource ou fonction est réellement limitée.

Charge CPU de la carte SPU

CommandeCe que cela indique
display healthL'utilisation CPU par carte — le chiffre à surveiller spécifiquement sur la carte SPU une fois que syslog l'a déjà signalé.

Détournement BGP

CommandeCe que cela indique
display bgp peerSi la session BGP vers le routeur est réellement Established, et combien de préfixes elle a reçus.
display bgp routing-table peer peer-address advertised-routesLes routes spécifiques réellement annoncées vers ce pair — confirme la route de détournement elle-même, pas seulement la session.
display current-configuration | include 255.255.255.255Une entrée de route statique vers un hôte laissée en place qui prime silencieusement sur la route annoncée par BGP — voir le piège 6.

Lire chaque scénario en détail

La commande n'est que la moitié du travail — voici à quoi ressemble réellement la sortie, et ce qu'il faut vérifier ensuite.

Alarmes et santé matérielle

display alarm active verbose est la commande qui transforme un simple nom d'alarme en une explication réelle — le champ Description indique généralement exactement ce qui a changé.

<HUAWEI> display alarm active verbose
Sequence    : 24
AlarmId     : 0x8520003             AlarmName : linkDown
AlarmType   : processing_error      Severity  : Major            State : active
RootKindFlag: Independent
StartTime   : 2024-01-18 13:27:43+08:00 DST
Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)

<HUAWEI> display alarm active
--------------------------------------------------------------------------------
Sequence   AlarmId    Severity Date Time  Description
--------------------------------------------------------------------------------
1          0x8272004  Minor    2024-01-18 Administrator type users login failed
                                15:00:38  too frequently.(failed times=0, statis
                                          tic period=0 minutes)

display device est la vérification complémentaire pour la carte elle-même — Alarm: Abnormal sur un emplacement signifie qu'une alarme matérielle majeure ou critique y existe même si Online et Power semblent tous deux corrects.

<HUAWEI> display device
AntiDDoS12004's Device status:
--------------------------------------------------------------------------------
Slot  Card   Type                     Online   Power Register     Alarm     Primary
--------------------------------------------------------------------------------
3     -      SPUA-USG-02              Present  On    Registered   Normal    NA
PWR1  -      PAH-3000WA               Present  On    Registered   Abnormal  NA
PWR2  -      PAH-3000WA               Present  On    Registered   Abnormal  NA

État de l'interface — douze raisons en dehors d'un Up propre

Le champ current state de display interface est l'un des douze états nommés de la couche physique lorsqu'il n'est pas simplement Up — savoir lequel évite beaucoup de suppositions.

Valeur de current stateSignification
Transceiver type mismatchLe type de média installé ne correspond pas à ce qu'attend l'interface.
The optical power is too lowLa puissance de réception/émission du module optique est tombée sous le seuil de fonctionnement.
Port unavailableUne configuration telle que le fractionnement de port ou un mode haute performance a rendu le port indisponible.
Cable for stack or peer-link interface onlyCe type de câble n'est pris en charge que sur un port de pile ou peer-link.
Transceiver type for stack onlyCe type de média n'est pris en charge que sur un port de pile.
RTU license downRessources de License insuffisantes pour cette interface.
Serdes-Mode mismatchLe mode fréquence/SerDes configuré est insuffisant pour activer le port.
SerDes P/N mismatchLe mappage des voies de données du module optique ne correspond pas à celui du port.
Single forward stateUn défaut Phy sur le module optique/électrique.
Configuration conflicts with transceiverLa configuration actuelle est en conflit avec le type de média installé.
Device hardware verification failedL'appareil a échoué à la vérification matérielle.
Transceiver looseLe média n'est pas complètement enfiché dans le port.

Au-dessus de la couche physique, Administratively DOWN, Flow Down (lié à un état VRRP de gestion associé), OFFLINE (la carte n'est pas présente) et ERROR DOWN(monitor-link) (une interface en aval forcée à Down par une panne de liaison en amont) sont des conditions administratives ou d'état de liaison, pas les douze causes physiques ci-dessus — à distinguer avant de présumer un problème de câble ou d'optique.

<HUAWEI> display interface 10GE 0/0/1
10GE0/0/1 current state: UP (ifindex: 6)
Line protocol current state : UP
Last physical up time   : 2024-03-28 10:44:55
Last physical down time : 2024-03-28 10:43:49

Table de sessions pleine

Current Total Sessions est le champ unique à surveiller lorsque de nouvelles connexions cessent de se former alors que les existantes continuent de fonctionner normalement.

<HUAWEI> display firewall session table verbose
Current Total Sessions : NUM
  TYPE  VPN:SRCVPN --> DSTVPN  ID: ID-NUMBER
  Zone: SRCZONE--> DSTZONE  TTL: TOTALTIME  Left: LEFTTIME
  Recv Interface:  RECVINTERFACE  Rev Slot: SLOTID  CPU: CPUID
  Interface: OUTINTERFACE  Nexthop: IP-ADDRESS
  <-- packets:NUMBER bytes:BYTES   --> packets:NUMBER bytes:BYTES
  SRCIP --> DSTIP PolicyName: POLICYNAME
  TCP State: TCP State

Si Current Total Sessions a atteint le plafond des spécifications, la solution propre au manuel est de réduire le temps de vieillissement des sessions — pas de présumer qu'une attaque est en cours. Si un flux métier précis n'a aucune entrée de session, les causes habituelles sont un routage en amont qui n'achemine pas le trafic jusqu'ici, une politique de sécurité qui le refuse, une entrée de liste noire dynamique, une panne matérielle en entrée, ou la gestion de bande passante qui limite le nombre de sessions et rejette carrément la nouvelle session.

Statut de la License

Le champ License state de display license prend l'une de cinq valeurs, et les quatre qui ne sont pas Normal ont quatre causes et durées vraiment différentes.

État de la LicenseSignification
NormalCorrectement activée et à jour — l'état dans lequel une License de production doit rester.
TrialUne license Normal dégradée en une fenêtre d'essai de 60 jours, déclenchée par une discordance d'ESN, une license temporaire expirée, une license invalidée, ou un échange de carte sans ESN correspondant — une nouvelle License correctement associée doit être redemandée.
DemoUne véritable License d'évaluation dès l'activation — les fonctions marchent normalement mais avec une expiration fixe à suivre vers une License commerciale.
EmergencyUn état de reprise après sinistre déclenché manuellement (license emergency) pour de véritables urgences — dure 7 jours, utilisable jusqu'à 3 fois au total.
DefaultAucune License n'est active, ou la précédente a expiré ou été invalidée — impact sur la production jusqu'à ce qu'une License valide soit redemandée.

Surcharge CPU de la carte SPU

syslog signale généralement un problème CPU avant que display health ne le confirme — l'ordre de réponse du manuel va d'un endiguement immédiat à une capacité à long terme.

  1. Vérifiez d'abord syslog pour les entrées de journal liées au CPU — c'est souvent le signal le plus précoce.
  2. Confirmez avec display health si l'utilisation CPU de la carte SPU a réellement atteint 95 % ou plus.
  3. Configurez un trou noir sur le routeur en amont pour l'IP subissant l'attaque la plus lourde, afin de garder utilisable le reste du trafic derrière la même carte SPU.
  4. Faites appel à l'opérateur en amont pour limiter le débit ou filtrer par protocole le trafic d'attaque à sa bordure.
  5. Étendez la capacité de la carte SPU de l'appareil comme solution à plus long terme pour une charge soutenue.

Confirmer le détournement BGP

Un pair Established n'est pas la preuve que la route de détournement elle-même est réellement annoncée — vérifiez les deux, dans l'ordre.

[HUAWEI] display bgp peer
BGP local router ID        : 172.16.1.1
Local AS number            : 100
Total number of peers      : 1
Peers in established state : 1
Peer           V      AS     MsgRcvd   MsgSent   OutQ   Up/Down   State      PrefRcv
172.16.1.100   4      100      11445     84285      0  0164h59m   Established      3

[HUAWEI] display bgp routing-table peer 172.16.1.100 advertised-routes
Total Number of Routes: 3351
      Network       NextHop       MED     LocPrf   PrefVal Path/0gn
*>    2.2.2.2/32    172.16.1.1      0     100          0         ?
*>    2.2.2.4/32    172.16.1.10     0     100          0         ?

Si le pair est Established et que la route n'aboutit toujours pas, vérifiez la présence d'une entrée de route statique vers un hôte en conflit avec la même destination — elle prime silencieusement sur la route annoncée par BGP.

[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1
// a /32 static route to the same destination blocks BGP diversion -- remove it

Les six groupes, en un coup d'œil

Faites correspondre la situation à gauche au groupe de commandes à droite.

An alert just fired — which of the six below matches it?Match the symptom, then run two or three commands Alarms & Hardware Health — an alarm fired, or a board looks offdisplay alarm active verbose / display alarm active / display device Interface State — a link isn't a clean Updisplay interface (current state / Line protocol current state) Session Table — a service won't pass, or new connections stalldisplay firewall session table (verbose / unidirection) License Status — a feature or resource seems cappeddisplay license / display license verbose SPU CPU Load — syslog is complaining about CPUdisplay health, then blackhole / carrier rate-limit / SPU expansion BGP Diversion — traffic isn't landing on the cleaning devicedisplay bgp peer / advertised-routes / check for a conflicting /32 static route

Les légendes du schéma restent en anglais pour la clarté technique.

Conceptions de solutions associées

Six pièges qui reviennent sans cesse

Connaître la commande est une chose — bien lire la sortie est ce qui fait réellement gagner du temps.

1. Une alarme « linkDown » ne signifie pas toujours un problème de câble

SYMPTÔMEdisplay alarm active verbose signale une alarme linkDown de niveau Major, et le réflexe est d'envoyer quelqu'un vérifier le câblage ou l'optique.

CAUSELe champ Description de cette alarme précise porte une clause Reason=, qui peut tout aussi bien indiquer Reason=The interface is shut down. qu'une véritable panne physique — l'alarme se déclenche de la même façon dans les deux cas.

CORRECTIFLisez AdminStatus et le texte Reason= dans le champ Description avant de présumer un problème matériel — un shutdown administratif nécessite une vérification de configuration, pas un déplacement sur site.

Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)

2. Une carte peut afficher Present, On et Registered — et être quand même Abnormal

SYMPTÔMEdisplay device affiche Online: Present, Power: On, Register: Registered pour un emplacement, qui est pourtant signalé comme défaillant.

CAUSEOnline, Power et Register décrivent la présence et l'enregistrement, pas l'état de santé. La colonne Alarm est celle qui rapporte réellement la condition — Abnormal signifie qu'une alarme matérielle majeure ou critique existe actuellement sur cet emplacement.

CORRECTIFConsidérez Alarm: Abnormal comme le champ qui compte, et recoupez avec display device alarm hardware pour l'alarme spécifique derrière.

PWR1  -      PAH-3000WA               Present  On    Registered   Abnormal  NA

3. Une table de sessions pleine n'est pas forcément un symptôme de DDoS

SYMPTÔMEDe nouvelles connexions cessent de se former alors que les sessions existantes continuent de fonctionner normalement, et la première hypothèse est une attaque en cours.

CAUSECurrent Total Sessions dans display firewall session table peut simplement avoir atteint le plafond des spécifications du fait d'une croissance normale de l'activité — la gestion de bande passante peut aussi plafonner elle-même le nombre de sessions et rejeter les nouvelles sessions une fois ce plafond atteint, indépendamment de toute attaque.

CORRECTIFVérifiez d'abord Current Total Sessions par rapport à la limite des spécifications ; la solution documentée par le manuel pour une table réellement pleine est de réduire le temps de vieillissement des sessions, pas de présumer une attaque.

4. Trial, Demo et Emergency sont trois choses différentes qui se ressemblent

SYMPTÔMEdisplay license affiche un état autre que Normal, et il est tentant de traiter tout état non-Normal de la même façon.

CAUSETrial est ce en quoi une license Normal se dégrade (discordance d'ESN, license temporaire expirée, license invalidée, ou échange de carte non assorti) et dure 60 jours. Demo est une véritable license d'évaluation dès le départ, avec sa propre expiration. Emergency est déclenchée manuellement avec license emergency pour de vrais sinistres, dure exactement 7 jours, et est plafonnée à 3 utilisations au total.

CORRECTIFIdentifiez d'abord laquelle des trois c'est réellement avant de décider de l'urgence du renouvellement — le plafond de 3 utilisations d'Emergency en particulier signifie qu'elle ne doit pas être traitée comme une solution de contournement de routine.

5. La réponse à une surcharge CPU a un ordre — ne commencez pas par l'extension de carte

SYMPTÔMEdisplay health confirme une utilisation CPU de la SPU à 95 % ou plus pendant une attaque en cours, et le réflexe est de planifier immédiatement une mise à niveau matérielle.

CAUSEL'extension de carte est une capacité réelle, mais elle n'est pas disponible dans les cinq prochaines minutes. La séquence propre au manuel commence par un trou noir sur le routeur en amont pour l'IP la plus touchée, protégeant tout le reste partageant cette carte SPU, puis une limitation de débit côté opérateur en parallèle.

CORRECTIFMettez d'abord en trou noir l'IP la plus touchée en amont, faites ensuite appel à l'opérateur pour la limitation de débit ou le filtrage par protocole, et considérez l'extension de carte SPU comme le suivi pour une charge soutenue, pas le premier geste.

6. Une route statique /32 fait échouer silencieusement le détournement BGP

SYMPTÔMEdisplay bgp peer affiche Established, PrefRcv est non nul, et le trafic détourné n'arrive toujours pas à l'appareil de nettoyage.

CAUSEUne entrée de route statique vers un hôte laissée en place vers la même destination prime sur la route annoncée par BGP dans la table de routage, si bien que la route de détournement réellement annoncée par le pair n'est jamais installée.

CORRECTIFRecherchez un /32 en conflit avec display current-configuration | include 255.255.255.255 et supprimez-le si trouvé.

[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1

Six questions qui reviennent sans cesse

Tirées de véritables astreintes de maintenance — méritent une réponse toute prête.

Quel est le moyen le plus rapide de savoir si une alarme linkDown est une vraie panne ou un shutdown administratif ?

Lisez directement le champ Description dans display alarm active verbose — il porte une clause Reason= (par exemple Reason=The interface is shut down.) qui indique si c'est AdminStatus ou OperStatus qui a réellement provoqué la transition, avant même de regarder le câblage ou l'optique.

display device affiche un emplacement Online: Present, Power: On, mais Alarm: Abnormal — peut-on laisser ça sans intervenir ?

Non. Alarm: Abnormal signifie que l'emplacement a déjà une alarme matérielle majeure ou critique en cours, consultable en détail avec display device alarm hardware ; Online, Power et Register ne décrivent que la présence et l'enregistrement, pas l'état de santé réel de la carte.

La table de sessions semble correcte dans un sens mais un service ne passe toujours pas — que vérifier ensuite ?

Comparez display firewall session table verbose à display firewall session table verbose unidirection. Une session qui n'est jamais allée que dans un sens pointe généralement vers un routage de chemin de retour ou une politique de sécurité bloquant le trajet inverse, pas vers un problème de la table de sessions elle-même.

Mon état de License affiche Trial — est-ce la même chose que Demo ?

Non. Trial est ce en quoi se dégrade une license Normal — discordance d'ESN, license temporaire expirée, license invalidée, ou échange de carte sans ESN correspondant — et ne dure que 60 jours. Demo est ce qu'affiche dès le départ une véritable license d'évaluation, avec sa propre expiration distincte. Les deux ont besoin d'une License correctement redemandée avant expiration.

display health affiche un CPU SPU supérieur à 95 % pendant une attaque active — quel est l'ordre de réponse réel ?

Configurez d'abord un trou noir sur le routeur en amont pour l'IP la plus touchée par l'attaque, afin de protéger tout ce qui se trouve derrière la même carte SPU. Faites appel en parallèle à l'opérateur en amont pour une limitation de débit ou un filtrage par protocole. L'extension de la carte SPU est la solution à long terme une fois la charge immédiate maîtrisée, pas la première étape.

Le pair BGP affiche Established et PrefRcv semble correct, mais le trafic détourné n'arrive toujours pas — que reste-t-il à vérifier ?

Vérifiez la présence d'une entrée de route statique vers un hôte en conflit avec display current-configuration | include 255.255.255.255. Une route statique /32 vers la même destination prime silencieusement sur la route annoncée par BGP et bloque le détournement, même si la session de peering elle-même est parfaitement saine.

Limites honnêtes de cette note

Ceci est une boîte à outils de commandes regroupées par scénario pour les appliances de détection et nettoyage Huawei AntiDDoS série 12000/1900, construite directement à partir des propres chapitres de maintenance rapide et de traitement des pannes du manuel de dépannage AntiDDoS. Elle ne remplace pas la référence de traitement des alarmes pour chaque AlarmId individuel, et ne couvre pas la syntaxe de configuration de Flowspec ou du trou noir en elle-même. Pour les procédures d'urgence qui utilisent plusieurs de ces mêmes commandes sous pression — contourner un appareil qui bloque du trafic légitime — voir la note complémentaire ci-dessous.

Vous lisez une alarme ou un compteur AntiDDoS sans être sûr de son sens ?

Envoyez-nous la sortie — l'alarme, l'état de l'appareil ou de l'interface, la table de sessions, ou l'état du pair BGP — et nous vous aiderons à l'interpréter.

WhatsApp avec un ingénieur →

Lectures connexes

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité