O kit de comandos para a manutenção diária do AntiDDoS, agrupado por cenário — os alarmes que merecem uma leitura atenta, por que uma placa pode parecer presente e ainda assim estar com defeito, os estados físicos que uma interface pode reportar além de um Up limpo, como realmente é uma tabela de sessões cheia, o que cada estado de License realmente significa para o tráfego de produção, a ordem de resposta a uma sobrecarga de SPU, e como confirmar se o desvio BGP está realmente funcionando.
Por Yuwen Zhang (Atlas), fundador da AtlasCommTech — 13 anos de implantações de redes de operadoras e empresariais · Atualizado em julho de 2026
A maioria dos plantões de AntiDDoS não começa com um mistério — começa com um alerta, e a questão é qual comando realmente o responde.
Em uma implantação diária de detecção e limpeza AntiDDoS, a maior parte do que um engenheiro de plantão precisa não é uma investigação profunda de causa raiz — é o comando certo para o cenário à sua frente: um alarme acabou de disparar, uma placa parece estranha, um serviço parou de passar tráfego, alguém pergunta se a License ainda é válida, a placa SPU está saturada, ou uma rota desviada por BGP não parece estar chegando. Seis cenários diferentes, seis comandos diferentes, e a diferença entre ler corretamente a saída e adivinhar costuma ser os minutos que importam.
A seguir está esse kit de ferramentas, organizado da forma como ele realmente é usado — agrupado por cenário, com a saída real do comando para cada um, as seis coisas que atrapalham mesmo quem já sabe qual comando executar, e as respostas às perguntas que aparecem constantemente quando o kit em si já não é mais o problema.
Combine a situação à sua frente e depois execute dois ou três comandos — não o manual inteiro.
Alarmes e saúde do hardware
| Comando | O que isso indica |
|---|---|
| display alarm active verbose | Todos os alarmes ativos por completo — AlarmName, Severity, State e uma Description que costuma indicar o motivo real, não apenas um código. |
| display alarm active | A lista rápida — sequência, ID, severidade, data/hora e uma descrição de uma linha, para revisar muitos alarmes rapidamente. |
| display device | O status por slot de cada placa, SPU, ventoinha e módulo de energia — Online, Power, Register, Alarm e Primary lado a lado. |
Estado da interface
| Comando | O que isso indica |
|---|---|
| display interface interface-type interface-number | O campo current state — a condição exata da camada física, um dos doze estados nomeados, não apenas Up ou Down. |
| display interface (Line protocol current state) | O estado da camada de enlace acima da camada física — condições ligadas a BFD, taxa de erro, supressão por amortecimento ou flapping de Mac que uma camada física saudável ainda pode esconder. |
Tabela de sessões
| Comando | O que isso indica |
|---|---|
| display firewall session table | Current Total Sessions mais uma linha de resumo por sessão — a forma mais rápida de ver se a quantidade em si é o problema. |
| display firewall session table verbose | O registro completo — par de zonas, TTL, interface e slot/CPU de recepção, contadores de pacotes/bytes nos dois sentidos, e TCP State. |
| display firewall session table verbose unidirection | Sessões que só foram em um sentido — a assinatura de um problema de caminho de retorno ou de política, não da tabela de sessões em si. |
Status da License
| Comando | O que isso indica |
|---|---|
| display license | O arquivo de License ativo e seu estado — Normal, Trial, Demo, Emergency ou Default. |
| display license verbose | Detalhe por item — valor de controle versus valor usado, data de expiração, tipo de autorização — para confirmar exatamente qual recurso ou função está realmente restrito. |
Carga de CPU da placa SPU
| Comando | O que isso indica |
|---|---|
| display health | Utilização de CPU por placa — o número a observar especificamente na placa SPU depois que o syslog já sinalizou. |
Desvio BGP
| Comando | O que isso indica |
|---|---|
| display bgp peer | Se a sessão BGP com o roteador está realmente Established, e quantos prefixos ela recebeu. |
| display bgp routing-table peer peer-address advertised-routes | As rotas específicas realmente anunciadas para esse peer — confirma a rota de desvio em si, não apenas a sessão. |
| display current-configuration | include 255.255.255.255 | Uma entrada de rota estática de host esquecida que silenciosamente prevalece sobre a rota anunciada pelo BGP — veja a armadilha 6. |
O comando é só metade — veja como a saída real realmente se parece, e o que verificar em seguida.
display alarm active verbose é o único comando que transforma um nome de alarme simples em uma explicação real — o campo Description geralmente diz exatamente o que mudou.
<HUAWEI> display alarm active verbose
Sequence : 24
AlarmId : 0x8520003 AlarmName : linkDown
AlarmType : processing_error Severity : Major State : active
RootKindFlag: Independent
StartTime : 2024-01-18 13:27:43+08:00 DST
Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)
<HUAWEI> display alarm active
--------------------------------------------------------------------------------
Sequence AlarmId Severity Date Time Description
--------------------------------------------------------------------------------
1 0x8272004 Minor 2024-01-18 Administrator type users login failed
15:00:38 too frequently.(failed times=0, statis
tic period=0 minutes)
display device é a verificação complementar para a própria placa — Alarm: Abnormal em um slot significa que existe um alarme de hardware major ou crítico ali mesmo que Online e Power pareçam normais.
<HUAWEI> display device
AntiDDoS12004's Device status:
--------------------------------------------------------------------------------
Slot Card Type Online Power Register Alarm Primary
--------------------------------------------------------------------------------
3 - SPUA-USG-02 Present On Registered Normal NA
PWR1 - PAH-3000WA Present On Registered Abnormal NA
PWR2 - PAH-3000WA Present On Registered Abnormal NA
O campo current state de display interface é um dos doze estados nomeados da camada física quando não é simplesmente Up — saber qual é economiza muita suposição.
| Valor de current state | O que significa |
|---|---|
| Transceiver type mismatch | O tipo de mídia instalado não corresponde ao esperado pela interface. |
| The optical power is too low | A potência óptica de recepção/transmissão caiu abaixo do limite de funcionamento. |
| Port unavailable | Uma configuração como divisão de porta ou modo de alto desempenho tornou a porta indisponível. |
| Cable for stack or peer-link interface only | Esse tipo de cabo só é suportado em uma porta de stack ou peer-link. |
| Transceiver type for stack only | Esse tipo de mídia só é suportado em uma porta de stack. |
| RTU license down | Recursos de License insuficientes para essa interface. |
| Serdes-Mode mismatch | O modo de frequência/SerDes configurado é insuficiente para ativar a porta. |
| SerDes P/N mismatch | O mapeamento de canais de dados do módulo óptico não corresponde ao da porta. |
| Single forward state | Uma falha de Phy no módulo óptico/elétrico. |
| Configuration conflicts with transceiver | A configuração atual conflita com o tipo de mídia instalado. |
| Device hardware verification failed | O dispositivo falhou na verificação de hardware. |
| Transceiver loose | A mídia não está totalmente encaixada na porta. |
Acima da camada física, Administratively DOWN, Flow Down (ligado a um estado de VRRP de gestão associado), OFFLINE (a placa não está presente) e ERROR DOWN(monitor-link) (uma interface a jusante forçada a Down por uma falha do link a montante) são condições administrativas ou de estado de link, não as doze causas físicas acima — vale a pena diferenciá-las antes de presumir um problema de cabo ou óptica.
<HUAWEI> display interface 10GE 0/0/1
10GE0/0/1 current state: UP (ifindex: 6)
Line protocol current state : UP
Last physical up time : 2024-03-28 10:44:55
Last physical down time : 2024-03-28 10:43:49
Current Total Sessions é o único campo a observar quando novas conexões param de se formar enquanto as existentes continuam funcionando bem.
<HUAWEI> display firewall session table verbose
Current Total Sessions : NUM
TYPE VPN:SRCVPN --> DSTVPN ID: ID-NUMBER
Zone: SRCZONE--> DSTZONE TTL: TOTALTIME Left: LEFTTIME
Recv Interface: RECVINTERFACE Rev Slot: SLOTID CPU: CPUID
Interface: OUTINTERFACE Nexthop: IP-ADDRESS
<-- packets:NUMBER bytes:BYTES --> packets:NUMBER bytes:BYTES
SRCIP --> DSTIP PolicyName: POLICYNAME
TCP State: TCP State
Se Current Total Sessions atingiu o teto de especificação, a correção do próprio manual é reduzir o tempo de envelhecimento da sessão — não presumir que um ataque está em curso. Se um fluxo de negócio específico não tem nenhuma entrada de sessão, as causas habituais são o roteamento a montante não entregando o tráfego até aqui, uma política de segurança negando-o, uma entrada de lista negra dinâmica, uma falha de hardware de entrada, ou o gerenciamento de largura de banda limitando o número de sessões e descartando a nova sessão diretamente.
O campo License state de display license é um de cinco valores, e os quatro que não são Normal têm quatro causas e durações realmente diferentes.
| Estado da License | O que significa |
|---|---|
| Normal | Corretamente ativada e vigente — o estado em que uma License de produção deve permanecer. |
| Trial | Uma license Normal rebaixada para uma janela de teste de 60 dias, provocada por uma incompatibilidade de ESN, uma license temporária expirada, uma license invalidada, ou uma troca de placa sem ESN correspondente — é preciso solicitar novamente uma License corretamente associada. |
| Demo | Uma License de avaliação genuína desde a ativação — as funções funcionam normalmente mas com uma expiração fixa que precisa ser acompanhada até uma License comercial. |
| Emergency | Um estado de recuperação de desastre acionado manualmente (license emergency) para emergências reais — dura 7 dias, utilizável até 3 vezes no total. |
| Default | Nenhuma License está ativa, ou a anterior expirou ou foi invalidada — impacto na produção até que uma License válida seja solicitada novamente. |
o syslog geralmente sinaliza um problema de CPU antes que display health o confirme — a ordem de resposta do manual vai da contenção imediata à capacidade de longo prazo.
Um peer Established não é prova de que a rota de desvio em si está realmente sendo anunciada — verifique as duas coisas, em ordem.
[HUAWEI] display bgp peer
BGP local router ID : 172.16.1.1
Local AS number : 100
Total number of peers : 1
Peers in established state : 1
Peer V AS MsgRcvd MsgSent OutQ Up/Down State PrefRcv
172.16.1.100 4 100 11445 84285 0 0164h59m Established 3
[HUAWEI] display bgp routing-table peer 172.16.1.100 advertised-routes
Total Number of Routes: 3351
Network NextHop MED LocPrf PrefVal Path/0gn
*> 2.2.2.2/32 172.16.1.1 0 100 0 ?
*> 2.2.2.4/32 172.16.1.10 0 100 0 ?
Se o peer estiver Established e a rota ainda não estiver chegando, verifique se há uma entrada de rota estática de host conflitante para o mesmo destino — ela silenciosamente prevalece sobre a rota anunciada pelo BGP.
[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1
// a /32 static route to the same destination blocks BGP diversion -- remove it
Combine a situação à esquerda com o grupo de comandos à direita.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
Saber o comando é uma coisa — ler a saída corretamente é o que realmente economiza tempo.
SINTOMAdisplay alarm active verbose reporta um alarme linkDown de nível Major, e o instinto é enviar alguém para verificar o cabeamento ou o óptico.
CAUSAO campo Description desse alarme específico traz uma cláusula Reason=, que pode perfeitamente indicar Reason=The interface is shut down. em vez de uma falha física real — o alarme dispara da mesma forma em ambos os casos.
CORREÇÃOLeia AdminStatus e o texto Reason= no campo Description antes de presumir hardware — um shutdown administrativo precisa de uma verificação de configuração, não de um deslocamento até o local.
Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)
SINTOMAdisplay device mostra Online: Present, Power: On, Register: Registered para um slot, e ainda assim ele é sinalizado como não saudável.
CAUSAOnline, Power e Register descrevem presença e registro, não saúde. A coluna Alarm é a que realmente reporta a condição — Abnormal ali significa que existe agora um alarme de hardware major ou crítico naquele slot.
CORREÇÃOTrate Alarm: Abnormal como o campo que importa, e cruze com display device alarm hardware para a alarme específico por trás disso.
PWR1 - PAH-3000WA Present On Registered Abnormal NA
SINTOMANovas conexões param de se formar enquanto as sessões existentes continuam funcionando bem, e a primeira suposição é um ataque em andamento.
CAUSACurrent Total Sessions em display firewall session table pode simplesmente ter atingido o teto de especificação por causa do crescimento normal do negócio — o gerenciamento de largura de banda também pode limitar por conta própria o número de sessões e descartar novas sessões ao atingir esse teto, independentemente de qualquer ataque.
CORREÇÃOPrimeiro verifique Current Total Sessions em relação ao limite de especificação; a correção documentada do manual para uma tabela realmente cheia é reduzir o tempo de envelhecimento da sessão, não presumir um ataque.
SINTOMAdisplay license mostra um estado diferente de Normal, e é tentador tratar qualquer estado não-Normal da mesma forma.
CAUSATrial é no que uma license Normal se degrada (incompatibilidade de ESN, license temporária expirada, license invalidada, ou troca de placa sem correspondência) e dura 60 dias. Demo é uma license de avaliação genuína desde o início, com sua própria expiração. Emergency é acionada manualmente com license emergency para desastres reais, dura exatamente 7 dias, e tem um teto de 3 usos no total.
CORREÇÃOIdentifique primeiro qual das três realmente é antes de decidir a urgência da reemissão — o teto de 3 usos do Emergency em particular significa que não deve ser tratado como uma solução de contorno rotineira.
SINTOMAdisplay health confirma que a utilização de CPU da SPU está em 95% ou mais durante um ataque ativo, e o instinto é planejar imediatamente uma atualização de hardware.
CAUSAA expansão da placa é capacidade real, mas não está disponível nos próximos cinco minutos. A sequência do próprio manual começa com um blackhole no roteador a montante para o IP mais atingido, protegendo tudo o mais que compartilha aquela placa SPU, e depois limitação de taxa do lado da operadora em paralelo.
CORREÇÃOPrimeiro aplique blackhole ao IP mais atingido a montante, depois acione a operadora para limitação de taxa ou filtragem por protocolo, e trate a expansão da placa SPU como o acompanhamento para carga sustentada, não como o primeiro movimento.
SINTOMAdisplay bgp peer mostra Established, PrefRcv é diferente de zero, e o tráfego desviado ainda não chega ao dispositivo de limpeza.
CAUSAUma entrada de rota estática de host esquecida para o mesmo destino prevalece sobre a rota anunciada pelo BGP na tabela de roteamento, então a rota de desvio que o peer realmente anuncia nunca é efetivamente instalada.
CORREÇÃOProcure um /32 conflitante com display current-configuration | include 255.255.255.255 e remova-o se encontrado.
[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1
Tiradas de plantões de manutenção reais — vale a pena ter uma resposta pronta.
Leia diretamente o campo Description em display alarm active verbose — ele traz uma cláusula Reason= (por exemplo Reason=The interface is shut down.) que diz se foi AdminStatus ou OperStatus que realmente causou a transição, antes de ir verificar o cabeamento ou o óptico.
Não. Alarm: Abnormal significa que o slot já tem um alarme de hardware major ou crítico pendente, visível em detalhe com display device alarm hardware; Online, Power e Register só descrevem presença e registro, não a saúde real da placa.
Compare display firewall session table verbose com display firewall session table verbose unidirection. Uma sessão que só foi em um sentido geralmente aponta para o roteamento do caminho de retorno ou uma política de segurança bloqueando o trecho reverso, não para um problema da tabela de sessões em si.
Não. Trial é no que uma license Normal se degrada — uma incompatibilidade de ESN, uma license temporária expirada, uma license invalidada, ou uma troca de placa sem ESN correspondente — e só dura 60 dias. Demo é o que uma license de avaliação genuína mostra desde o início, com sua própria expiração separada. Ambas precisam de uma License devidamente reemitida antes de expirarem.
Configure primeiro um blackhole no roteador a montante para o IP mais atingido pelo ataque, para proteger tudo o mais atrás da mesma placa SPU. Acione em paralelo a operadora a montante para limitação de taxa ou filtragem por protocolo. A expansão da placa SPU é a solução de longo prazo depois que a carga imediata está sob controle, não o primeiro passo.
Verifique se há uma entrada de rota estática de host conflitante com display current-configuration | include 255.255.255.255. Uma rota estática /32 para o mesmo destino silenciosamente prevalece sobre a rota anunciada pelo BGP e bloqueia o desvio mesmo que a sessão de peering em si esteja completamente saudável.
Este é um kit de comandos agrupado por cenário para os equipamentos de detecção e limpeza Huawei AntiDDoS série 12000/1900, construído diretamente a partir dos próprios capítulos de manutenção rápida e tratamento de falhas do manual de solução de problemas do AntiDDoS. Não substitui a referência de tratamento de alarmes para cada AlarmId individual, e não cobre a sintaxe de configuração do Flowspec ou do blackhole em si. Para os procedimentos de emergência que recorrem a vários desses mesmos comandos sob pressão — contornar um dispositivo que está bloqueando tráfego legítimo — veja a nota complementar abaixo.
Envie-nos a saída — o alarme, o status do dispositivo ou da interface, a tabela de sessões, ou o estado do peer BGP — e ajudamos você a interpretá-la.