Bir problem raporu geldiğinde (uygulama yavaş, packet loss, link down, “route gitti”), en hızlı yol: aynı sırayla 5 komut çalıştırıp “fiziksel → kontrol düzlemi → veri düzlemi → sistem sağlığı” resmini netleştirmek. Aşağıdaki set; saha tecrübesiyle en çok “kök sebebe” yaklaştıran komutlardır.
1) show interfaces status / show interfaces <intf>
Neye bakarsın
- UP/UP durumu (line/protocol)
- Speed/Duplex (auto/forced uyumu)
- Error counters: CRC, input errors, output drops, overruns
- Err-disabled / flap belirtileri
Şüpheli bulgular
- CRC / input errors artıyorsa → fiziksel katman (kablo/SFP/patch/port)
- Duplex mismatch → özellikle legacy bağlantılarda performans çakılır
- Err-disabled → port security / BPDU guard / UDLD vb.
Hızlı aksiyon
- Kablo/SFP/patch değiştir, farklı porta al
- Auto/forced uyumunu düzelt
- Err-disable sebebini bul → targeted recovery (genel reset değil)
2) show ip route <prefix> / show ip route
Neye bakarsın
- Prefix RIB’de var mı?
- Next-hop doğru mu? (beklenen upstream/downstream)
- Administrative distance / metric bekleniyor mu?
- “En iyi rota” gerçekten o mu?
Şüpheli bulgular
- Route yok ama IGP/BGP’de “var gibi” → redistribution/policy/RIB seçim sorunu
- Yanlış next-hop → policy route-map, static override veya yanlış preference
- Çok sık route değişimi → flap / instabil komşuluk
Hızlı aksiyon
- Next-hop reachability test (
ping/traceroute) - İlgili IGP/BGP peer durumuna git (bir sonraki adım)
- “clear ip route *” gibi nuker komutlar yerine hedefli müdahale
3) show ip bgp summary / show bgp ipv4 unicast <prefix> detail
Neye bakarsın
- Peer Established mı?
- Prefix count normal mi? (spike var mı?)
- Flap var mı? (uptime sürekli sıfırlanıyor mu?)
- Prefix detail’de: AS-path, next-hop, community, best-path seçimi
Şüpheli bulgular
- Active/Idle → TCP/ACL/MD5/TTL/bgp update-source hatası veya hat kesintisi
- Prefix sayısında ani artış → leak / yanlış redistribution
- “Best path” beklenenden farklı → local-pref/weight/policy etkisi
Hızlı aksiyon
show bgp neighbors <ip>ile sebebi daralt (auth, timers, update-source)- max-prefix limit / policy’leri kontrol et
- Leak şüphesi varsa “containment” (prefix-list / route-map ile hızlı daraltma)
4) show processes cpu history + show logging | include <pattern>
Neye bakarsın
- CPU spike var mı? (control-plane storm, process leak, SNMP/NetFlow/telemetry flood)
- Loglarda: interface flap, adjacency reset, crash/reload, error spam
Şüpheli bulgular
- CPU %90+ sürekli → kontrol düzlemi darboğazı
- Syslog repeated errors → loop, MTU mismatch, auth failure, process crash
Hızlı aksiyon
- Sorunlu süreç tespiti → değişiklik penceresiyle restart/upgrade planı
- Logging flood ise → rate-limit / filtre / debug kapat
- Control-plane şüphelerinde CoPP/CPPr ve storm-control kontrolü
5) show ip cef <prefix> / show platform hardware forwarding ...
Neye bakarsın
- RIB’de rota olsa bile CEF/FIB tarafında var mı?
- Forwarding “hardware offload” çalışıyor mu?
- TCAM/FIB kapasitesi dolmuş mu?
Şüpheli bulgular
- “Route var ama CEF yok” → data-plane inconsistency → drop
- Software fallback → CPU artışı + throughput düşüşü
- TCAM dolu → random drop / yeni prefix yazılamaması
Hızlı aksiyon
- Platform forwarding health check
- TCAM/FIB kullanımını doğrula, gereksiz prefix/policy azalt
- Yazılım bug şüphesi varsa: sürüm notları + vendor case
🚀 2 Dakikalık Troubleshooting Akışı (sırası önemli)
- Fiziksel:
show interfaces status(30s) - Rota:
show ip route <affected-prefix>(20s) - Peering:
show ip bgp summary(20s) - Sağlık:
show processes cpu history+show logging(30s) - Forwarding:
show ip cef <prefix>(20s)
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler