Kurumsal ağlarda trafik patlamaları çoğu zaman birkaç dakika içinde kendini belli eder.
Kullanıcılar şu şikayetlerle gelir:
İnternet yavaşladı.
Uygulama geç açılıyor.
Ses kesiliyor.
Video donuyor.
VPN kopuyor.
Sunucuya erişim gecikiyor.
Bu tip durumlarda yapılacak ilk iş, paniğe kapılıp rastgele konfigürasyon değiştirmek değildir.
Önce şu üç şeyi hızlıca ayırmak gerekir:
Sorun interface/link tarafında mı?
Sorun CPU/control-plane tarafında mı?
Sorun queue/drop/QoS/platform tarafında mı?
Kritik Düzeltme
Aşağıdaki komut her Cisco cihazda port bazlı anlık throughput göstermez:
show platform hardware throughput level
Bu komut özellikle bazı Cisco ISR/ASR platformlarında cihazın lisanslı throughput seviyesini göstermek için kullanılır.
Yani şu anlamda değildir:
Port 1 şu kadar trafik taşıyor.
Port 2 şu kadar trafik taşıyor.
Anlık spike şu interface’te.
Daha doğru yaklaşım:
Interface rate değerlerine bak.
Input/output drop kontrol et.
CRC/error/collision/discard sayaçlarını incele.
CPU process seviyesini kontrol et.
QoS queue drop var mı bak.
Platform ASIC/QFP drop sayaçlarını doğrula.
1️⃣ Interface Üzerinden Trafik, Drop ve Hata Kontrolü
Ani darboğazlarda ilk bakılacak yer interface sayaçlarıdır.
Hızlı Interface Özeti
show interfaces description
show interfaces status
show interfaces status | include connected
Bu komutlarla hangi portların aktif olduğu hızlıca görülür.
Ancak şu komut tek başına yeterli değildir:
show interface description | include up
Çünkü sadece “up” görünen portları listeler; darboğazın sebebi olan drop, error, speed mismatch veya err-disable durumunu göstermez.
Daha Doğru Kontrol
show interfaces
show interfaces GigabitEthernet1/0/1
show interfaces counters errors
show interfaces status err-disabled
Özellikle Bakılacak Alanlar
5 minute input rate
5 minute output rate
Input errors
CRC
Frame
Overrun
Ignored
Output errors
Total output drops
Input queue drops
Output queue drops
Interface resets
Speed / duplex
Örnek Hızlı Filtre
show interfaces GigabitEthernet1/0/1 | include rate|drop|error|CRC|queue|duplex|reset
Bu komut, belirli interface üzerindeki trafik hızı, drop ve hata sayaçlarını hızlıca görmeye yardımcı olur.
2️⃣ CPU ve Control-Plane Yükünü Kontrol Etme
Trafik spike sırasında sorun her zaman data-plane tarafında olmayabilir.
Bazı durumlarda cihazın CPU’su yükselir.
Örnek nedenler:
ARP storm
STP topology change
Broadcast storm
Routing protocol churn
BGP update patlaması
SNMP polling yoğunluğu
Syslog fırtınası
Control-plane’e punt edilen trafik
Yanlış ACL / logging policy
CPU Geçmişi
show processes cpu history
Bu komut CPU kullanımını zaman ekseninde görmeye yardımcı olur.
Anlık CPU Süreçleri
show processes cpu sorted
show processes cpu sorted 5sec
Hızlı Yorum
CPU yüksek ama interface drop yoksa:
→ Control-plane problemi olabilir.
Interface drop yüksek ama CPU normal ise:
→ Data-plane / queue / oversubscription olabilir.
CPU ve drop birlikte yüksekse:
→ Broadcast storm, loop veya yoğun trafik patlaması olabilir.
Faydalı Ek Kontroller
show logging | include CPU|STP|BGP|OSPF|LINEPROTO|LINK
show spanning-tree detail | include ieee|occurr|from|is exec
show ip arp summary
show mac address-table count
3️⃣ Queue, QoS, QFP/ASIC ve Drop Sayaçlarını Kontrol Etme
Interface “up” olabilir, CPU normal görünebilir; ama trafik yine de drop yiyor olabilir.
Bu durumda kuyruk, QoS veya platform sayaçlarına bakmak gerekir.
QoS Policy Kontrolü
Eğer interface üzerinde QoS varsa:
show policy-map interface
show policy-map interface GigabitEthernet1/0/1
Bakılacak alanlar:
Class match ediyor mu?
Drop var mı?
Queue depth artıyor mu?
Priority class police/drop görüyor mu?
Class-default aşırı büyüyor mu?
IOS-XE Router / ASR / ISR QFP Drop Kontrolü
Bazı IOS-XE router platformlarında QFP drop analizi için:
show platform hardware qfp active statistics drop
show platform hardware qfp active statistics drop clear
Bazı sürümlerde kısa komut:
show drops qfp
show drops history qfp
Bu komutlar platform forwarding plane üzerinde oluşan drop türlerini görmeye yardımcı olur.
Catalyst Switchlerde Interface Drop Kontrolü
Catalyst switchlerde çoğu zaman ilk bakılacak komut yine şudur:
show interfaces GigabitEthernet1/0/1
Özellikle şu alan önemlidir:
Total output drops
Output drop çoğu zaman çıkış kuyruğunda tıkanıklık olduğunu gösterir.
Port-Channel Kontrolü
Darboğaz port-channel üzerinde olabilir.
show etherchannel summary
show interfaces port-channel 1
show interfaces port-channel 1 | include rate|drop|error|queue
Ayrıca member linkler tek tek kontrol edilmelidir:
show interfaces GigabitEthernet1/0/1
show interfaces GigabitEthernet1/0/2
Çünkü port-channel toplamda up görünürken tek bir member linkte error/drop olabilir.
Hızlı 3 Adımlı Darboğaz Tespit Akışı
1. Link ve Interface Sağlığı
show interfaces status
show interfaces counters errors
show interfaces <interface> | include rate|drop|error|CRC|queue
Cevaplanacak sorular:
Hangi port yoğun?
Speed doğru mu?
Duplex doğru mu?
CRC/error var mı?
Output drop var mı?
Interface reset var mı?
2. CPU ve Control-Plane
show processes cpu history
show processes cpu sorted 5sec
show logging | include CPU|BGP|OSPF|STP|LINK|LINEPROTO
Cevaplanacak sorular:
CPU spike var mı?
Hangi process yükselmiş?
Routing churn var mı?
STP topology change var mı?
Control-plane’e trafik punt ediliyor mu?
3. Queue, QoS ve Platform Drop
show policy-map interface
show platform hardware qfp active statistics drop
show drops qfp
Platforma göre:
show interfaces <interface>
show controllers ethernet-controller <interface>
show platform hardware fed switch active qos queue stats interface <interface>
Cevaplanacak sorular:
QoS class drop var mı?
Priority queue drop var mı?
Class-default doluyor mu?
QFP/ASIC drop var mı?
Platform forwarding plane tıkanıyor mu?
Trafik Spike Sırasında Kullanılacak Pratik Komut Seti
Genel Durum
show clock
show version
show logging last 50
show interfaces status
show interfaces description
Interface Trafik ve Drop
show interfaces counters errors
show interfaces counters
show interfaces | include line protocol|rate|drop|error|CRC|queue
Belirli Interface
show interfaces GigabitEthernet1/0/1
show interfaces GigabitEthernet1/0/1 | include rate|drop|error|CRC|queue|duplex|reset
CPU
show processes cpu history
show processes cpu sorted 5sec
show processes cpu sorted
QoS
show policy-map interface
show policy-map interface GigabitEthernet1/0/1
Routing / STP Kaynaklı Churn
show ip route summary
show ip bgp summary
show ip ospf neighbor
show spanning-tree summary
show spanning-tree detail | include occur|from|is exec
Err-Disable ve Port Problemleri
show interfaces status err-disabled
show errdisable recovery
show logging | include ERR|errdisable|LINK|LINEPROTO
Belirtiye Göre Yorumlama
1️⃣ Output Drop Yüksek
Muhtemel neden:
Çıkış yönünde tıkanıklık
Oversubscription
QoS queue dolması
Düşük hızlı linke yüksek hızlı trafik akması
Port-channel dengesizliği
Bakılacak komutlar:
show interfaces <interface>
show policy-map interface <interface>
show etherchannel summary
2️⃣ CRC / Input Error Var
Muhtemel neden:
Kablo problemi
SFP/optic problemi
Fiber power sorunu
Duplex/speed mismatch
Karşı uç fiziksel problem
Bakılacak komutlar:
show interfaces <interface>
show interfaces transceiver detail
show logging | include LINK|LINEPROTO
3️⃣ CPU Yüksek
Muhtemel neden:
Control-plane yoğunluğu
Routing update patlaması
ARP storm
STP topology change
SNMP/syslog yoğunluğu
Punt edilen trafik
Bakılacak komutlar:
show processes cpu sorted 5sec
show processes cpu history
show logging
4️⃣ Interface Up Ama Trafik Yavaş
Muhtemel neden:
Queue drop
QoS yanlış sınıflandırma
Provider tarafı shaping/policing
Port-channel hash dengesizliği
Firewall/NAT/session limiti
MTU/MSS problemi
Bakılacak komutlar:
show policy-map interface
show interfaces <interface>
show etherchannel load-balance
show platform hardware qfp active statistics drop
Sık Yapılan Hatalar
1️⃣ show platform hardware throughput level Komutunu Port Trafiği Sanmak
Bu komut port bazlı canlı kullanım göstermez. Bazı platformlarda lisanslı throughput seviyesini gösterir.
2️⃣ Sadece show interfaces description | include up ile Yetinmek
Bu komut portun açıklamasını ve durumunu gösterir; drop, error, queue ve rate analizi için yeterli değildir.
3️⃣ CPU History Görüp Kök Nedeni Bulduğunu Sanmak
show processes cpu history sadece zaman içindeki CPU grafiğini gösterir. Hangi process’in CPU tükettiği için show processes cpu sorted gerekir.
4️⃣ Drop Sayaçlarının Ne Zaman Arttığını Bilmemek
Sayaçlar cihaz açıldığından beri birikmiş olabilir. Değişim hızını görmek için bakım penceresinde dikkatli şekilde counter temizlemek veya NMS grafikleriyle karşılaştırmak gerekir.
5️⃣ QoS Sayaçlarına Bakmamak
Trafik drop’u QoS policy altında olabilir. show policy-map interface çıktısı incelenmeden karar verilmemelidir.
6️⃣ Port-Channel Member Linkleri Ayrı Kontrol Etmemek
Port-channel up görünse bile member linklerden biri error/drop yaşıyor olabilir.
48s Mini-PoC Planı
- Test switch/router üzerinde yoğun trafik üreten bir kaynak oluşturun.
- İlgili interface’te
show interfacesile input/output rate değerlerini izleyin. show interfaces counters errorsile error/drop sayaçlarını kontrol edin.- CPU tarafında
show processes cpu historyveshow processes cpu sorted 5secçalıştırın. - QoS varsa
show policy-map interfaceçıktısında class drop kontrolü yapın. - IOS-XE router ise QFP drop sayaçlarını kontrol edin.
- Port-channel varsa member linkleri ayrı ayrı inceleyin.
- Spike anında loglarda STP/BGP/OSPF/link flap var mı bakın.
- NMS grafikleriyle CLI çıktısını karşılaştırın.
- Darboğazın interface, CPU, QoS veya platform kaynaklı olduğunu sınıflandırın.
Kısa Operasyon Rehberi
Trafik yavaşladıysa:
→ show interfaces rate/drop/error
CPU yükseldiyse:
→ show processes cpu sorted 5sec
Drop görünüyorsa:
→ show policy-map interface
→ show platform/QFP/ASIC counters
Port down/err-disable şüphesi varsa:
→ show interfaces status err-disabled
→ show logging
Port-channel varsa:
→ show etherchannel summary
→ member linkleri tek tek kontrol et
Sonuç
Anlık trafik patlamalarında darboğazı hızlı bulmak için tek bir sihirli komut yoktur.
Doğru yaklaşım üç katmanı birlikte incelemektir:
Interface sayaçları
CPU / control-plane
Queue / QoS / platform drop sayaçları
En kritik kural:
Port up demek sağlıklı demek değildir.
CPU normal demek drop yok demek değildir.
QoS var demek doğru çalışıyor demek değildir.
Trafik spike anında doğru teşhis için şu sıra izlenmelidir:
Önce interface rate/drop/error.
Sonra CPU process.
Sonra QoS ve platform drop.
Ardından routing/STP/log korelasyonu.
Bu yaklaşım, darboğazın link mi, CPU mu, queue mu yoksa platform forwarding plane mi kaynaklı olduğunu hızlıca ayırmanızı sağlar.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler