🔖 Anlık Trafik Patlamalarında Darboğazı Hızla Tespit Etmenin 3 Yolu 🚦

Kurumsal ağlarda trafik patlamaları çoğu zaman birkaç dakika içinde kendini belli eder.

Kullanıcılar şu şikayetlerle gelir:

İnternet yavaşladı.
Uygulama geç açılıyor.
Ses kesiliyor.
Video donuyor.
VPN kopuyor.
Sunucuya erişim gecikiyor.

Bu tip durumlarda yapılacak ilk iş, paniğe kapılıp rastgele konfigürasyon değiştirmek değildir.

Önce şu üç şeyi hızlıca ayırmak gerekir:

Sorun interface/link tarafında mı?
Sorun CPU/control-plane tarafında mı?
Sorun queue/drop/QoS/platform tarafında mı?

Kritik Düzeltme

Aşağıdaki komut her Cisco cihazda port bazlı anlık throughput göstermez:

show platform hardware throughput level

Bu komut özellikle bazı Cisco ISR/ASR platformlarında cihazın lisanslı throughput seviyesini göstermek için kullanılır.

Yani şu anlamda değildir:

Port 1 şu kadar trafik taşıyor.
Port 2 şu kadar trafik taşıyor.
Anlık spike şu interface’te.

Daha doğru yaklaşım:

Interface rate değerlerine bak.
Input/output drop kontrol et.
CRC/error/collision/discard sayaçlarını incele.
CPU process seviyesini kontrol et.
QoS queue drop var mı bak.
Platform ASIC/QFP drop sayaçlarını doğrula.

1️⃣ Interface Üzerinden Trafik, Drop ve Hata Kontrolü

Ani darboğazlarda ilk bakılacak yer interface sayaçlarıdır.

Hızlı Interface Özeti

show interfaces description
show interfaces status
show interfaces status | include connected

Bu komutlarla hangi portların aktif olduğu hızlıca görülür.

Ancak şu komut tek başına yeterli değildir:

show interface description | include up

Çünkü sadece “up” görünen portları listeler; darboğazın sebebi olan drop, error, speed mismatch veya err-disable durumunu göstermez.

Daha Doğru Kontrol

show interfaces
show interfaces GigabitEthernet1/0/1
show interfaces counters errors
show interfaces status err-disabled

Özellikle Bakılacak Alanlar

5 minute input rate
5 minute output rate
Input errors
CRC
Frame
Overrun
Ignored
Output errors
Total output drops
Input queue drops
Output queue drops
Interface resets
Speed / duplex

Örnek Hızlı Filtre

show interfaces GigabitEthernet1/0/1 | include rate|drop|error|CRC|queue|duplex|reset

Bu komut, belirli interface üzerindeki trafik hızı, drop ve hata sayaçlarını hızlıca görmeye yardımcı olur.


2️⃣ CPU ve Control-Plane Yükünü Kontrol Etme

Trafik spike sırasında sorun her zaman data-plane tarafında olmayabilir.

Bazı durumlarda cihazın CPU’su yükselir.

Örnek nedenler:

ARP storm
STP topology change
Broadcast storm
Routing protocol churn
BGP update patlaması
SNMP polling yoğunluğu
Syslog fırtınası
Control-plane’e punt edilen trafik
Yanlış ACL / logging policy

CPU Geçmişi

show processes cpu history

Bu komut CPU kullanımını zaman ekseninde görmeye yardımcı olur.

Anlık CPU Süreçleri

show processes cpu sorted
show processes cpu sorted 5sec

Hızlı Yorum

CPU yüksek ama interface drop yoksa:
→ Control-plane problemi olabilir.

Interface drop yüksek ama CPU normal ise:
→ Data-plane / queue / oversubscription olabilir.

CPU ve drop birlikte yüksekse:
→ Broadcast storm, loop veya yoğun trafik patlaması olabilir.

Faydalı Ek Kontroller

show logging | include CPU|STP|BGP|OSPF|LINEPROTO|LINK
show spanning-tree detail | include ieee|occurr|from|is exec
show ip arp summary
show mac address-table count

3️⃣ Queue, QoS, QFP/ASIC ve Drop Sayaçlarını Kontrol Etme

Interface “up” olabilir, CPU normal görünebilir; ama trafik yine de drop yiyor olabilir.

Bu durumda kuyruk, QoS veya platform sayaçlarına bakmak gerekir.

QoS Policy Kontrolü

Eğer interface üzerinde QoS varsa:

show policy-map interface
show policy-map interface GigabitEthernet1/0/1

Bakılacak alanlar:

Class match ediyor mu?
Drop var mı?
Queue depth artıyor mu?
Priority class police/drop görüyor mu?
Class-default aşırı büyüyor mu?

IOS-XE Router / ASR / ISR QFP Drop Kontrolü

Bazı IOS-XE router platformlarında QFP drop analizi için:

show platform hardware qfp active statistics drop
show platform hardware qfp active statistics drop clear

Bazı sürümlerde kısa komut:

show drops qfp
show drops history qfp

Bu komutlar platform forwarding plane üzerinde oluşan drop türlerini görmeye yardımcı olur.

Catalyst Switchlerde Interface Drop Kontrolü

Catalyst switchlerde çoğu zaman ilk bakılacak komut yine şudur:

show interfaces GigabitEthernet1/0/1

Özellikle şu alan önemlidir:

Total output drops

Output drop çoğu zaman çıkış kuyruğunda tıkanıklık olduğunu gösterir.

Port-Channel Kontrolü

Darboğaz port-channel üzerinde olabilir.

show etherchannel summary
show interfaces port-channel 1
show interfaces port-channel 1 | include rate|drop|error|queue

Ayrıca member linkler tek tek kontrol edilmelidir:

show interfaces GigabitEthernet1/0/1
show interfaces GigabitEthernet1/0/2

Çünkü port-channel toplamda up görünürken tek bir member linkte error/drop olabilir.


Hızlı 3 Adımlı Darboğaz Tespit Akışı

1. Link ve Interface Sağlığı

show interfaces status
show interfaces counters errors
show interfaces <interface> | include rate|drop|error|CRC|queue

Cevaplanacak sorular:

Hangi port yoğun?
Speed doğru mu?
Duplex doğru mu?
CRC/error var mı?
Output drop var mı?
Interface reset var mı?

2. CPU ve Control-Plane

show processes cpu history
show processes cpu sorted 5sec
show logging | include CPU|BGP|OSPF|STP|LINK|LINEPROTO

Cevaplanacak sorular:

CPU spike var mı?
Hangi process yükselmiş?
Routing churn var mı?
STP topology change var mı?
Control-plane’e trafik punt ediliyor mu?

3. Queue, QoS ve Platform Drop

show policy-map interface
show platform hardware qfp active statistics drop
show drops qfp

Platforma göre:

show interfaces <interface>
show controllers ethernet-controller <interface>
show platform hardware fed switch active qos queue stats interface <interface>

Cevaplanacak sorular:

QoS class drop var mı?
Priority queue drop var mı?
Class-default doluyor mu?
QFP/ASIC drop var mı?
Platform forwarding plane tıkanıyor mu?

Trafik Spike Sırasında Kullanılacak Pratik Komut Seti

Genel Durum

show clock
show version
show logging last 50
show interfaces status
show interfaces description

Interface Trafik ve Drop

show interfaces counters errors
show interfaces counters
show interfaces | include line protocol|rate|drop|error|CRC|queue

Belirli Interface

show interfaces GigabitEthernet1/0/1
show interfaces GigabitEthernet1/0/1 | include rate|drop|error|CRC|queue|duplex|reset

CPU

show processes cpu history
show processes cpu sorted 5sec
show processes cpu sorted

QoS

show policy-map interface
show policy-map interface GigabitEthernet1/0/1

Routing / STP Kaynaklı Churn

show ip route summary
show ip bgp summary
show ip ospf neighbor
show spanning-tree summary
show spanning-tree detail | include occur|from|is exec

Err-Disable ve Port Problemleri

show interfaces status err-disabled
show errdisable recovery
show logging | include ERR|errdisable|LINK|LINEPROTO

Belirtiye Göre Yorumlama

1️⃣ Output Drop Yüksek

Muhtemel neden:

Çıkış yönünde tıkanıklık
Oversubscription
QoS queue dolması
Düşük hızlı linke yüksek hızlı trafik akması
Port-channel dengesizliği

Bakılacak komutlar:

show interfaces <interface>
show policy-map interface <interface>
show etherchannel summary

2️⃣ CRC / Input Error Var

Muhtemel neden:

Kablo problemi
SFP/optic problemi
Fiber power sorunu
Duplex/speed mismatch
Karşı uç fiziksel problem

Bakılacak komutlar:

show interfaces <interface>
show interfaces transceiver detail
show logging | include LINK|LINEPROTO

3️⃣ CPU Yüksek

Muhtemel neden:

Control-plane yoğunluğu
Routing update patlaması
ARP storm
STP topology change
SNMP/syslog yoğunluğu
Punt edilen trafik

Bakılacak komutlar:

show processes cpu sorted 5sec
show processes cpu history
show logging

4️⃣ Interface Up Ama Trafik Yavaş

Muhtemel neden:

Queue drop
QoS yanlış sınıflandırma
Provider tarafı shaping/policing
Port-channel hash dengesizliği
Firewall/NAT/session limiti
MTU/MSS problemi

Bakılacak komutlar:

show policy-map interface
show interfaces <interface>
show etherchannel load-balance
show platform hardware qfp active statistics drop

Sık Yapılan Hatalar

1️⃣ show platform hardware throughput level Komutunu Port Trafiği Sanmak

Bu komut port bazlı canlı kullanım göstermez. Bazı platformlarda lisanslı throughput seviyesini gösterir.

2️⃣ Sadece show interfaces description | include up ile Yetinmek

Bu komut portun açıklamasını ve durumunu gösterir; drop, error, queue ve rate analizi için yeterli değildir.

3️⃣ CPU History Görüp Kök Nedeni Bulduğunu Sanmak

show processes cpu history sadece zaman içindeki CPU grafiğini gösterir. Hangi process’in CPU tükettiği için show processes cpu sorted gerekir.

4️⃣ Drop Sayaçlarının Ne Zaman Arttığını Bilmemek

Sayaçlar cihaz açıldığından beri birikmiş olabilir. Değişim hızını görmek için bakım penceresinde dikkatli şekilde counter temizlemek veya NMS grafikleriyle karşılaştırmak gerekir.

5️⃣ QoS Sayaçlarına Bakmamak

Trafik drop’u QoS policy altında olabilir. show policy-map interface çıktısı incelenmeden karar verilmemelidir.

6️⃣ Port-Channel Member Linkleri Ayrı Kontrol Etmemek

Port-channel up görünse bile member linklerden biri error/drop yaşıyor olabilir.


48s Mini-PoC Planı

  1. Test switch/router üzerinde yoğun trafik üreten bir kaynak oluşturun.
  2. İlgili interface’te show interfaces ile input/output rate değerlerini izleyin.
  3. show interfaces counters errors ile error/drop sayaçlarını kontrol edin.
  4. CPU tarafında show processes cpu history ve show processes cpu sorted 5sec çalıştırın.
  5. QoS varsa show policy-map interface çıktısında class drop kontrolü yapın.
  6. IOS-XE router ise QFP drop sayaçlarını kontrol edin.
  7. Port-channel varsa member linkleri ayrı ayrı inceleyin.
  8. Spike anında loglarda STP/BGP/OSPF/link flap var mı bakın.
  9. NMS grafikleriyle CLI çıktısını karşılaştırın.
  10. Darboğazın interface, CPU, QoS veya platform kaynaklı olduğunu sınıflandırın.

Kısa Operasyon Rehberi

Trafik yavaşladıysa:
→ show interfaces rate/drop/error

CPU yükseldiyse:
→ show processes cpu sorted 5sec

Drop görünüyorsa:
→ show policy-map interface
→ show platform/QFP/ASIC counters

Port down/err-disable şüphesi varsa:
→ show interfaces status err-disabled
→ show logging

Port-channel varsa:
→ show etherchannel summary
→ member linkleri tek tek kontrol et

Sonuç

Anlık trafik patlamalarında darboğazı hızlı bulmak için tek bir sihirli komut yoktur.

Doğru yaklaşım üç katmanı birlikte incelemektir:

Interface sayaçları
CPU / control-plane
Queue / QoS / platform drop sayaçları

En kritik kural:

Port up demek sağlıklı demek değildir.
CPU normal demek drop yok demek değildir.
QoS var demek doğru çalışıyor demek değildir.

Trafik spike anında doğru teşhis için şu sıra izlenmelidir:

Önce interface rate/drop/error.
Sonra CPU process.
Sonra QoS ve platform drop.
Ardından routing/STP/log korelasyonu.

Bu yaklaşım, darboğazın link mi, CPU mu, queue mu yoksa platform forwarding plane mi kaynaklı olduğunu hızlıca ayırmanızı sağlar.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Voice Trafiği Mi? Video Konferans Mı?

QoS ile Kritik Trafiğe VIP Geçiş Verin! 🎤🎥 Kurumsal ağlarda ses, video konferans, canlı toplantı, …

Bir yanıt yazın