Início / Notas técnicas / Kit de diagnóstico CLI do AntiDDoS

Diagnósticos CLI do AntiDDoS: alarmes, interfaces, sessões, CPU e desvio BGP

O kit de comandos para a manutenção diária do AntiDDoS, agrupado por cenário — os alarmes que merecem uma leitura atenta, por que uma placa pode parecer presente e ainda assim estar com defeito, os estados físicos que uma interface pode reportar além de um Up limpo, como realmente é uma tabela de sessões cheia, o que cada estado de License realmente significa para o tráfego de produção, a ordem de resposta a uma sobrecarga de SPU, e como confirmar se o desvio BGP está realmente funcionando.

Por Yuwen Zhang (Atlas), fundador da AtlasCommTech — 13 anos de implantações de redes de operadoras e empresariais · Atualizado em julho de 2026

Um kit de ferramentas, não um guia de causa raiz

A maioria dos plantões de AntiDDoS não começa com um mistério — começa com um alerta, e a questão é qual comando realmente o responde.

Em uma implantação diária de detecção e limpeza AntiDDoS, a maior parte do que um engenheiro de plantão precisa não é uma investigação profunda de causa raiz — é o comando certo para o cenário à sua frente: um alarme acabou de disparar, uma placa parece estranha, um serviço parou de passar tráfego, alguém pergunta se a License ainda é válida, a placa SPU está saturada, ou uma rota desviada por BGP não parece estar chegando. Seis cenários diferentes, seis comandos diferentes, e a diferença entre ler corretamente a saída e adivinhar costuma ser os minutos que importam.

A seguir está esse kit de ferramentas, organizado da forma como ele realmente é usado — agrupado por cenário, com a saída real do comando para cada um, as seis coisas que atrapalham mesmo quem já sabe qual comando executar, e as respostas às perguntas que aparecem constantemente quando o kit em si já não é mais o problema.

Os seis grupos de cenários

Combine a situação à sua frente e depois execute dois ou três comandos — não o manual inteiro.

Alarmes e saúde do hardware

ComandoO que isso indica
display alarm active verboseTodos os alarmes ativos por completo — AlarmName, Severity, State e uma Description que costuma indicar o motivo real, não apenas um código.
display alarm activeA lista rápida — sequência, ID, severidade, data/hora e uma descrição de uma linha, para revisar muitos alarmes rapidamente.
display deviceO status por slot de cada placa, SPU, ventoinha e módulo de energia — Online, Power, Register, Alarm e Primary lado a lado.

Estado da interface

ComandoO que isso indica
display interface interface-type interface-numberO campo current state — a condição exata da camada física, um dos doze estados nomeados, não apenas Up ou Down.
display interface (Line protocol current state)O estado da camada de enlace acima da camada física — condições ligadas a BFD, taxa de erro, supressão por amortecimento ou flapping de Mac que uma camada física saudável ainda pode esconder.

Tabela de sessões

ComandoO que isso indica
display firewall session tableCurrent Total Sessions mais uma linha de resumo por sessão — a forma mais rápida de ver se a quantidade em si é o problema.
display firewall session table verboseO registro completo — par de zonas, TTL, interface e slot/CPU de recepção, contadores de pacotes/bytes nos dois sentidos, e TCP State.
display firewall session table verbose unidirectionSessões que só foram em um sentido — a assinatura de um problema de caminho de retorno ou de política, não da tabela de sessões em si.

Status da License

ComandoO que isso indica
display licenseO arquivo de License ativo e seu estado — Normal, Trial, Demo, Emergency ou Default.
display license verboseDetalhe por item — valor de controle versus valor usado, data de expiração, tipo de autorização — para confirmar exatamente qual recurso ou função está realmente restrito.

Carga de CPU da placa SPU

ComandoO que isso indica
display healthUtilização de CPU por placa — o número a observar especificamente na placa SPU depois que o syslog já sinalizou.

Desvio BGP

ComandoO que isso indica
display bgp peerSe a sessão BGP com o roteador está realmente Established, e quantos prefixos ela recebeu.
display bgp routing-table peer peer-address advertised-routesAs rotas específicas realmente anunciadas para esse peer — confirma a rota de desvio em si, não apenas a sessão.
display current-configuration | include 255.255.255.255Uma entrada de rota estática de host esquecida que silenciosamente prevalece sobre a rota anunciada pelo BGP — veja a armadilha 6.

Lendo cada cenário em detalhe

O comando é só metade — veja como a saída real realmente se parece, e o que verificar em seguida.

Alarmes e saúde do hardware

display alarm active verbose é o único comando que transforma um nome de alarme simples em uma explicação real — o campo Description geralmente diz exatamente o que mudou.

<HUAWEI> display alarm active verbose
Sequence    : 24
AlarmId     : 0x8520003             AlarmName : linkDown
AlarmType   : processing_error      Severity  : Major            State : active
RootKindFlag: Independent
StartTime   : 2024-01-18 13:27:43+08:00 DST
Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)

<HUAWEI> display alarm active
--------------------------------------------------------------------------------
Sequence   AlarmId    Severity Date Time  Description
--------------------------------------------------------------------------------
1          0x8272004  Minor    2024-01-18 Administrator type users login failed
                                15:00:38  too frequently.(failed times=0, statis
                                          tic period=0 minutes)

display device é a verificação complementar para a própria placa — Alarm: Abnormal em um slot significa que existe um alarme de hardware major ou crítico ali mesmo que Online e Power pareçam normais.

<HUAWEI> display device
AntiDDoS12004's Device status:
--------------------------------------------------------------------------------
Slot  Card   Type                     Online   Power Register     Alarm     Primary
--------------------------------------------------------------------------------
3     -      SPUA-USG-02              Present  On    Registered   Normal    NA
PWR1  -      PAH-3000WA               Present  On    Registered   Abnormal  NA
PWR2  -      PAH-3000WA               Present  On    Registered   Abnormal  NA

Estado da interface — doze motivos além de um Up limpo

O campo current state de display interface é um dos doze estados nomeados da camada física quando não é simplesmente Up — saber qual é economiza muita suposição.

Valor de current stateO que significa
Transceiver type mismatchO tipo de mídia instalado não corresponde ao esperado pela interface.
The optical power is too lowA potência óptica de recepção/transmissão caiu abaixo do limite de funcionamento.
Port unavailableUma configuração como divisão de porta ou modo de alto desempenho tornou a porta indisponível.
Cable for stack or peer-link interface onlyEsse tipo de cabo só é suportado em uma porta de stack ou peer-link.
Transceiver type for stack onlyEsse tipo de mídia só é suportado em uma porta de stack.
RTU license downRecursos de License insuficientes para essa interface.
Serdes-Mode mismatchO modo de frequência/SerDes configurado é insuficiente para ativar a porta.
SerDes P/N mismatchO mapeamento de canais de dados do módulo óptico não corresponde ao da porta.
Single forward stateUma falha de Phy no módulo óptico/elétrico.
Configuration conflicts with transceiverA configuração atual conflita com o tipo de mídia instalado.
Device hardware verification failedO dispositivo falhou na verificação de hardware.
Transceiver looseA mídia não está totalmente encaixada na porta.

Acima da camada física, Administratively DOWN, Flow Down (ligado a um estado de VRRP de gestão associado), OFFLINE (a placa não está presente) e ERROR DOWN(monitor-link) (uma interface a jusante forçada a Down por uma falha do link a montante) são condições administrativas ou de estado de link, não as doze causas físicas acima — vale a pena diferenciá-las antes de presumir um problema de cabo ou óptica.

<HUAWEI> display interface 10GE 0/0/1
10GE0/0/1 current state: UP (ifindex: 6)
Line protocol current state : UP
Last physical up time   : 2024-03-28 10:44:55
Last physical down time : 2024-03-28 10:43:49

Tabela de sessões cheia

Current Total Sessions é o único campo a observar quando novas conexões param de se formar enquanto as existentes continuam funcionando bem.

<HUAWEI> display firewall session table verbose
Current Total Sessions : NUM
  TYPE  VPN:SRCVPN --> DSTVPN  ID: ID-NUMBER
  Zone: SRCZONE--> DSTZONE  TTL: TOTALTIME  Left: LEFTTIME
  Recv Interface:  RECVINTERFACE  Rev Slot: SLOTID  CPU: CPUID
  Interface: OUTINTERFACE  Nexthop: IP-ADDRESS
  <-- packets:NUMBER bytes:BYTES   --> packets:NUMBER bytes:BYTES
  SRCIP --> DSTIP PolicyName: POLICYNAME
  TCP State: TCP State

Se Current Total Sessions atingiu o teto de especificação, a correção do próprio manual é reduzir o tempo de envelhecimento da sessão — não presumir que um ataque está em curso. Se um fluxo de negócio específico não tem nenhuma entrada de sessão, as causas habituais são o roteamento a montante não entregando o tráfego até aqui, uma política de segurança negando-o, uma entrada de lista negra dinâmica, uma falha de hardware de entrada, ou o gerenciamento de largura de banda limitando o número de sessões e descartando a nova sessão diretamente.

Status da License

O campo License state de display license é um de cinco valores, e os quatro que não são Normal têm quatro causas e durações realmente diferentes.

Estado da LicenseO que significa
NormalCorretamente ativada e vigente — o estado em que uma License de produção deve permanecer.
TrialUma license Normal rebaixada para uma janela de teste de 60 dias, provocada por uma incompatibilidade de ESN, uma license temporária expirada, uma license invalidada, ou uma troca de placa sem ESN correspondente — é preciso solicitar novamente uma License corretamente associada.
DemoUma License de avaliação genuína desde a ativação — as funções funcionam normalmente mas com uma expiração fixa que precisa ser acompanhada até uma License comercial.
EmergencyUm estado de recuperação de desastre acionado manualmente (license emergency) para emergências reais — dura 7 dias, utilizável até 3 vezes no total.
DefaultNenhuma License está ativa, ou a anterior expirou ou foi invalidada — impacto na produção até que uma License válida seja solicitada novamente.

Sobrecarga de CPU da placa SPU

o syslog geralmente sinaliza um problema de CPU antes que display health o confirme — a ordem de resposta do manual vai da contenção imediata à capacidade de longo prazo.

  1. Verifique primeiro o syslog em busca de entradas de log relacionadas à CPU — costuma ser o sinal mais precoce.
  2. Confirme com display health se a utilização de CPU da placa SPU realmente atingiu 95% ou mais.
  3. Configure um blackhole no roteador a montante para o IP sob o ataque mais forte, para manter utilizável o restante do tráfego atrás da mesma placa SPU.
  4. Acione a operadora a montante para limitar a taxa ou filtrar por protocolo o tráfego de ataque em sua borda.
  5. Amplie a capacidade da placa SPU do dispositivo como solução de longo prazo para carga sustentada.

Confirmando o desvio BGP

Um peer Established não é prova de que a rota de desvio em si está realmente sendo anunciada — verifique as duas coisas, em ordem.

[HUAWEI] display bgp peer
BGP local router ID        : 172.16.1.1
Local AS number            : 100
Total number of peers      : 1
Peers in established state : 1
Peer           V      AS     MsgRcvd   MsgSent   OutQ   Up/Down   State      PrefRcv
172.16.1.100   4      100      11445     84285      0  0164h59m   Established      3

[HUAWEI] display bgp routing-table peer 172.16.1.100 advertised-routes
Total Number of Routes: 3351
      Network       NextHop       MED     LocPrf   PrefVal Path/0gn
*>    2.2.2.2/32    172.16.1.1      0     100          0         ?
*>    2.2.2.4/32    172.16.1.10     0     100          0         ?

Se o peer estiver Established e a rota ainda não estiver chegando, verifique se há uma entrada de rota estática de host conflitante para o mesmo destino — ela silenciosamente prevalece sobre a rota anunciada pelo BGP.

[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1
// a /32 static route to the same destination blocks BGP diversion -- remove it

Os seis grupos, em um relance

Combine a situação à esquerda com o grupo de comandos à direita.

An alert just fired — which of the six below matches it?Match the symptom, then run two or three commands Alarms & Hardware Health — an alarm fired, or a board looks offdisplay alarm active verbose / display alarm active / display device Interface State — a link isn't a clean Updisplay interface (current state / Line protocol current state) Session Table — a service won't pass, or new connections stalldisplay firewall session table (verbose / unidirection) License Status — a feature or resource seems cappeddisplay license / display license verbose SPU CPU Load — syslog is complaining about CPUdisplay health, then blackhole / carrier rate-limit / SPU expansion BGP Diversion — traffic isn't landing on the cleaning devicedisplay bgp peer / advertised-routes / check for a conflicting /32 static route

Os rótulos do diagrama permanecem em inglês para clareza técnica.

Projetos de soluções relacionadas

Seis armadilhas que continuam aparecendo

Saber o comando é uma coisa — ler a saída corretamente é o que realmente economiza tempo.

1. Um alarme "linkDown" nem sempre significa um problema de cabo

SINTOMAdisplay alarm active verbose reporta um alarme linkDown de nível Major, e o instinto é enviar alguém para verificar o cabeamento ou o óptico.

CAUSAO campo Description desse alarme específico traz uma cláusula Reason=, que pode perfeitamente indicar Reason=The interface is shut down. em vez de uma falha física real — o alarme dispara da mesma forma em ambos os casos.

CORREÇÃOLeia AdminStatus e o texto Reason= no campo Description antes de presumir hardware — um shutdown administrativo precisa de uma verificação de configuração, não de um deslocamento até o local.

Description : The interface status changes. (ifName=Ethernet1/0/2, AdminStatus=DOWN, OperStatus=DOWN, Reason=The interface is shut down.)

2. Uma placa pode mostrar Present, On e Registered — e ainda assim estar Abnormal

SINTOMAdisplay device mostra Online: Present, Power: On, Register: Registered para um slot, e ainda assim ele é sinalizado como não saudável.

CAUSAOnline, Power e Register descrevem presença e registro, não saúde. A coluna Alarm é a que realmente reporta a condição — Abnormal ali significa que existe agora um alarme de hardware major ou crítico naquele slot.

CORREÇÃOTrate Alarm: Abnormal como o campo que importa, e cruze com display device alarm hardware para a alarme específico por trás disso.

PWR1  -      PAH-3000WA               Present  On    Registered   Abnormal  NA

3. Uma tabela de sessões cheia não é necessariamente um sintoma de DDoS

SINTOMANovas conexões param de se formar enquanto as sessões existentes continuam funcionando bem, e a primeira suposição é um ataque em andamento.

CAUSACurrent Total Sessions em display firewall session table pode simplesmente ter atingido o teto de especificação por causa do crescimento normal do negócio — o gerenciamento de largura de banda também pode limitar por conta própria o número de sessões e descartar novas sessões ao atingir esse teto, independentemente de qualquer ataque.

CORREÇÃOPrimeiro verifique Current Total Sessions em relação ao limite de especificação; a correção documentada do manual para uma tabela realmente cheia é reduzir o tempo de envelhecimento da sessão, não presumir um ataque.

4. Trial, Demo e Emergency são três coisas diferentes que parecem iguais

SINTOMAdisplay license mostra um estado diferente de Normal, e é tentador tratar qualquer estado não-Normal da mesma forma.

CAUSATrial é no que uma license Normal se degrada (incompatibilidade de ESN, license temporária expirada, license invalidada, ou troca de placa sem correspondência) e dura 60 dias. Demo é uma license de avaliação genuína desde o início, com sua própria expiração. Emergency é acionada manualmente com license emergency para desastres reais, dura exatamente 7 dias, e tem um teto de 3 usos no total.

CORREÇÃOIdentifique primeiro qual das três realmente é antes de decidir a urgência da reemissão — o teto de 3 usos do Emergency em particular significa que não deve ser tratado como uma solução de contorno rotineira.

5. A resposta à sobrecarga de CPU tem uma ordem — não comece pela expansão da placa

SINTOMAdisplay health confirma que a utilização de CPU da SPU está em 95% ou mais durante um ataque ativo, e o instinto é planejar imediatamente uma atualização de hardware.

CAUSAA expansão da placa é capacidade real, mas não está disponível nos próximos cinco minutos. A sequência do próprio manual começa com um blackhole no roteador a montante para o IP mais atingido, protegendo tudo o mais que compartilha aquela placa SPU, e depois limitação de taxa do lado da operadora em paralelo.

CORREÇÃOPrimeiro aplique blackhole ao IP mais atingido a montante, depois acione a operadora para limitação de taxa ou filtragem por protocolo, e trate a expansão da placa SPU como o acompanhamento para carga sustentada, não como o primeiro movimento.

6. Uma rota estática /32 anula silenciosamente o desvio BGP

SINTOMAdisplay bgp peer mostra Established, PrefRcv é diferente de zero, e o tráfego desviado ainda não chega ao dispositivo de limpeza.

CAUSAUma entrada de rota estática de host esquecida para o mesmo destino prevalece sobre a rota anunciada pelo BGP na tabela de roteamento, então a rota de desvio que o peer realmente anuncia nunca é efetivamente instalada.

CORREÇÃOProcure um /32 conflitante com display current-configuration | include 255.255.255.255 e remova-o se encontrado.

[HUAWEI] display current-configuration | include 255.255.255.255
ip route-static 192.168.1.137 255.255.255.255 192.168.1.1

Seis perguntas que aparecem constantemente

Tiradas de plantões de manutenção reais — vale a pena ter uma resposta pronta.

Qual é a forma mais rápida de saber se um alarme linkDown é uma falha real ou um shutdown administrativo?

Leia diretamente o campo Description em display alarm active verbose — ele traz uma cláusula Reason= (por exemplo Reason=The interface is shut down.) que diz se foi AdminStatus ou OperStatus que realmente causou a transição, antes de ir verificar o cabeamento ou o óptico.

display device mostra um slot Online: Present, Power: On, mas Alarm: Abnormal — é seguro deixar assim?

Não. Alarm: Abnormal significa que o slot já tem um alarme de hardware major ou crítico pendente, visível em detalhe com display device alarm hardware; Online, Power e Register só descrevem presença e registro, não a saúde real da placa.

A tabela de sessões parece boa em uma direção mas um serviço ainda não passa — o que verifico em seguida?

Compare display firewall session table verbose com display firewall session table verbose unidirection. Uma sessão que só foi em um sentido geralmente aponta para o roteamento do caminho de retorno ou uma política de segurança bloqueando o trecho reverso, não para um problema da tabela de sessões em si.

Meu estado de License mostra Trial — isso é o mesmo que Demo?

Não. Trial é no que uma license Normal se degrada — uma incompatibilidade de ESN, uma license temporária expirada, uma license invalidada, ou uma troca de placa sem ESN correspondente — e só dura 60 dias. Demo é o que uma license de avaliação genuína mostra desde o início, com sua própria expiração separada. Ambas precisam de uma License devidamente reemitida antes de expirarem.

display health mostra a CPU da SPU acima de 95% durante um ataque ativo — qual é a ordem real de resposta?

Configure primeiro um blackhole no roteador a montante para o IP mais atingido pelo ataque, para proteger tudo o mais atrás da mesma placa SPU. Acione em paralelo a operadora a montante para limitação de taxa ou filtragem por protocolo. A expansão da placa SPU é a solução de longo prazo depois que a carga imediata está sob controle, não o primeiro passo.

O peer BGP mostra Established e PrefRcv parece correto, mas o tráfego desviado ainda não chega — o que falta verificar?

Verifique se há uma entrada de rota estática de host conflitante com display current-configuration | include 255.255.255.255. Uma rota estática /32 para o mesmo destino silenciosamente prevalece sobre a rota anunciada pelo BGP e bloqueia o desvio mesmo que a sessão de peering em si esteja completamente saudável.

Limites honestos desta nota

Este é um kit de comandos agrupado por cenário para os equipamentos de detecção e limpeza Huawei AntiDDoS série 12000/1900, construído diretamente a partir dos próprios capítulos de manutenção rápida e tratamento de falhas do manual de solução de problemas do AntiDDoS. Não substitui a referência de tratamento de alarmes para cada AlarmId individual, e não cobre a sintaxe de configuração do Flowspec ou do blackhole em si. Para os procedimentos de emergência que recorrem a vários desses mesmos comandos sob pressão — contornar um dispositivo que está bloqueando tráfego legítimo — veja a nota complementar abaixo.

Está lendo um alarme ou contador do AntiDDoS e não tem certeza do que significa?

Envie-nos a saída — o alarme, o status do dispositivo ou da interface, a tabela de sessões, ou o estado do peer BGP — e ajudamos você a interpretá-la.

WhatsApp com um engenheiro →

Leitura relacionada

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade