网络优化

本案提出的缘由内部网络上网很慢,且不稳定。就此提出以下整改意见。

本文共分三大部分(大写),分别为“ncg:问题提出、以往实际配制、问题分析和下一步意见”、“以下为豆包的响应和”“正文附件:深度分析其它相关网络健康要素”。

文档除了从网络环境考虑系统健康意外,还探讨了对网络可能造成影响的终端设备的网络影像因素。比如不必要的网络协议、打印机原厂为安装配置方便的私有协议、文件共享服务等。为了网管监控网络状态和排除障碍,后面也对于端口镜像做了设置指导。为方便快速找到目标,本页设置了索引。

全文索引

壹、ncg:问题提出、以往实际配制、问题分析和下一步意见

贰、豆包关于问题的响应

..第一步:全网关闭 IPv6(核心)

..第二步:配置 ACL 实现 VLAN 间隔离(核心)

..第三步:开启广播风暴抑制

..第四步:DHCP Snooping + ARP 防攻击

叁、正文附件:深度分析其它相关网络健康要素

..ncg补充1 危害第一,打印机分析

..ncg补充2 危害第二,文件共享smb分析

..ncg补充3 打印机原厂协议如何在设备端关闭?

..ncg补充4 锐捷交换机如何做端口镜像?

壹、ncg:问题提出、以往实际配制、问题分析和下一步意见

1.问题提出:

局域网多少台机器需要关注广播风暴?

VLAN之间的隔离怎么做?

当前状态和设备情况是锐捷全系列,已经画了10个vlan,但是没有做VLAN之间的访问隔离,200台机器。

3.问题分析:

虽然做了每个楼层或公司的vlan,但是没有实施vlan之间的访问控制隔离措施(ACL),可能是局域网质量不良的根本原因。2026年3月27日,中城部分环境使用wirestark进行了扫描,分析局域网共享导致网络阻塞是原因之一,关闭后大有改善。

4.下一步意见:

结合以往的经验,根据现有的网络实际使用情况,首先梳理出当前的网络物理拓扑,按照实际情况确定新的ACL矩阵规则,参照本文“整体安全策略(标准办公模型)”总体技术方法进行改造。

《锐捷交换机 VLAN 隔离 + 关闭 IPv6 + 防广播风暴 完整方案》是ncg以如下关键词在豆包得到的结论,结论与ncg早期ACL策略基本一致。

当前响应的解决方案与实际的主要不同是技术维度和组织维度的差异。我们这边vlan划分是组合形式,即组织维度为主,物联网与办公在规划上也是分离的

个人认为,我们的网络贷款时好的,只要做到了访问隔离(ACL)控制实现,再加上IPV6的关闭,我相信改造后网络一定是非常流畅和安全。

豆包里面的IP、Vlan等技术环节,按照我么实际环境进行修改实施。

ncg询问主要关键词:

局域网多少台机器需要关注广播风暴?

不是家里,是单位。关闭ipv6是不是对减少网络压力有贡献?

VLAN之间的隔离怎么做?

锐捷全系列,已经画了10个vlan,但是没有做VLAN之间的访问隔离。200台机器。

贰、以下为豆包的响应--------------------------------------------

锐捷交换机 VLAN 隔离 + 关闭 IPv6 + 防广播风暴 完整方案(针对NCG问题的响应)

适用场景:单位 200 台设备,已划分 10 个 VLAN,未做 VLAN 间访问控制,存在广播风暴与安全风险。

重要:配置前建议在非业务高峰操作,并备份当前配置(write / save)。

一、整体安全策略(标准办公模型)

  • VLAN10 192.168.10.0/24 为信任区(办公PC、服务器、NAS)
  • 其余 VLAN 为非信任区(监控、IoT、打印机、访客、会议平板等)
  • 信任区可访问所有 VLAN
  • 非信任区 禁止访问信任区
  • 非信任区之间 禁止互访
  • 所有 VLAN 均可正常上网
  • 全网关闭 IPv6,抑制广播风暴

二、10 个 VLAN 网段示例(可按实际修改)

VLAN网段用途
10192.168.10.0/24办公区(信任)
20192.168.20.0/24监控摄像头
30192.168.30.0/24IoT/智能设备
40192.168.40.0/24访客网络
50192.168.50.0/24打印机
60192.168.60.0/24会议平板
70192.168.70.0/24服务器区
80192.168.80.0/24无线AP
90192.168.90.0/24门禁/考勤
100192.168.100.0/24备用

三、第一步:全网关闭 IPv6(核心)

system-view
undo ipv6 enable

interface Vlan 10
undo ipv6 enable

interface Vlan 20
undo ipv6 enable

interface Vlan 30
undo ipv6 enable

interface Vlan 40
undo ipv6 enable

interface Vlan 50
undo ipv6 enable

interface Vlan 60
undo ipv6 enable

interface Vlan 70
undo ipv6 enable

interface Vlan 80
undo ipv6 enable

interface Vlan 90
undo ipv6 enable

interface Vlan 100
undo ipv6 enable

四、第二步:配置 ACL 实现 VLAN 间隔离(核心)

1. 创建高级 ACL 3000

acl number 3000 # 允许办公VLAN主动访问所有 rule permit ip source 192.168.10.0 0.0.0.255 destination any # 禁止其他网段主动访问办公VLAN rule deny ip source any destination 192.168.10.0 0.0.0.255 # 禁止非信任VLAN之间互访 rule deny ip source any destination any # 允许所有VLAN上网 rule permit ip source any destination 0.0.0.0 0.0.0.0

2. 将 ACL 应用到所有非信任 VLAN 入方向

interface Vlan 20
packet-filter 3000 inbound

interface Vlan 30
packet-filter 3000 inbound

interface Vlan 40
packet-filter 3000 inbound

interface Vlan 50
packet-filter 3000 inbound

interface Vlan 60
packet-filter 3000 inbound

interface Vlan 70
packet-filter 3000 inbound

interface Vlan 80
packet-filter 3000 inbound

interface Vlan 90
packet-filter 3000 inbound

interface Vlan 100
packet-filter 3000 inbound
效果:办公可管所有,其他不能进办公区、不能互扫,彻底抑制内网扫描与病毒扩散。

五、第三步:开启广播风暴抑制(200台必配)

system-view loopback-detection global enable storm-control broadcast enable storm-control multicast enable storm-control unicast enable storm-control interval 100 # 批量配置所有端口 interface range GigabitEthernet 1/0/1 to 1/0/48 storm-control broadcast level 10 storm-control multicast level 10 port-security

六、第四步:DHCP Snooping + ARP 防攻击

dhcp snooping enable vlan 10,20,30,40,50,60,70,80,90,100 dhcp snooping enable # 上联口设为信任口(根据实际端口修改) interface GigabitEthernet 1/0/1 dhcp snooping trusted arp anti-attack check user-bind enable arp anti-attack gateway-duplicate enable

七、第五步:保存配置

save write

八、实施后效果

  • 10 个 VLAN 广播域隔离,广播风暴明显缓解
  • IPv6 垃圾报文彻底消失
  • 非信任设备无法横向渗透,内网更安全
  • NAS/服务器仅办公可访问,业务不受影响
  • ARP 攻击、DHCP 仿冒、环路问题被抑制
  • 200 台设备可稳定运行

九、常见问题说明

  • 若需要某 VLAN 互访(如打印机),可在 ACL 单独加 permit 规则
  • 若部分 VLAN 不需要上网,可删除最后一条 permit 上网规则
  • 上联端口、端口编号请按实际设备型号修改
  • 锐捷 NBR 路由器 / S57xx/S78xx 系列通用

叁、正文附件:深度分析其它相关网络健康要素

ncg问:

核心话题诉求是局域网健康

分析打印机原厂协议和ip端口的网络影响

ftp smb webdav 等包括不限于本地文件服务,谁的网络健康影响最大?

豆包答:

在多 VLAN、200 台设备的单位局域网中,从广播风暴、带宽占用、协议开销、安全风险四个核心维度评估,各类打印机协议及文件服务对网络健康的影响程度排序如下(影响从高到低):

一、 影响最大的两类:打印机原厂协议 > SMB

1. 打印机原厂协议(以 HP JetDirect、Canon LPR/LPD 为代表)

广播 / 组播泛滥

打印机默认会持续发送 mDNS/SSDP 广播包(用于自动发现),部分原厂协议(如 HP Raw Socket)还会周期性发送设备状态查询包,在未做 VLAN 隔离的环境中,这些小包会在全网泛洪,直接抬高广播域负载,200 台设备的网络中,多台打印机同时工作时,广播占比可飙升至 10%~20%。

端口与协议开销

打印机常用端口(TCP 9100 裸打印、UDP 515 LPD、TCP 631 IPP)多为无连接或半连接状态,容易产生无效会话;部分老旧打印机的协议实现存在缺陷,会发送畸形包,触发交换机的 CRC 校验错误,增加设备处理负担。

安全隐患

多数原厂协议无认证机制,若打印机未划分到独立 VLAN(如你矩阵中的打印机 VLAN50),攻击者可通过端口扫描获取打印机列表,甚至发起拒绝服务攻击(如发送海量打印任务),耗尽带宽。

SMB(Server Message Block,Windows 文件共享)

广播依赖与会话开销

SMB 依赖 NetBIOS 广播(UDP 137/138)进行设备发现,在跨 VLAN 场景中,若开启 WINS 代理,会产生大量跨网段转发流量;SMB 会话建立过程包含多轮握手,且默认长连接,大量客户端同时挂载共享时,会占用交换机的会话表资源。

带宽占用峰值高

SMB 是局域网中大文件传输的主要协议,当多用户同时传输 GB 级文件时,会瞬间占满端口带宽,导致延迟敏感的业务(如办公软件、数据库)卡顿;且 SMB 协议本身的冗余校验字段较多,有效载荷比低于 FTP/WebDAV。

安全与漏洞风险

SMB 历史漏洞(如 EternalBlue)频发,一旦某台终端中招,会通过 SMB 协议在局域网内横向传播,触发大量异常流量,甚至导致交换机的 ACL 表项耗尽。

二、 影响中等:FTP > WebDAV

1. FTP(文件传输协议)

双端口模式的资源消耗

FTP 的 主动模式 会随机开放高位端口,需要防火墙 / 交换机放行大量端口,增加 ACL 配置复杂度;被动模式虽更安全,但会产生额外的 PORT/PASV 命令交互包,在高并发场景下,会话数增长较快。

带宽占用可控但突发

FTP 是纯数据流协议,有效载荷比高,但缺乏流量控制机制,大文件传输时会独占带宽;不过 FTP 是短连接,传输完成后立即释放会话,不会长期占用资源。

无广播特性

FTP 是点对点协议,不发送广播包,对广播域无影响,这是其优于 SMB 和打印机协议的核心点。

2. WebDAV(基于 HTTP 的文件管理)

协议开销略高但无广播

WebDAV 基于 HTTP/HTTPS,使用 TCP 80/443 端口,协议头有一定冗余,但胜在无广播、无组播,仅在客户端发起请求时产生流量;且 WebDAV 支持断点续传和流量控制,不易出现带宽雪崩。

资源占用低

WebDAV 会话基于 HTTP 的短连接(或可配置长连接),服务器和交换机的会话表压力远小于 SMB,适合小文件的频繁读写。

三、 影响最小的:iSCSI(块存储)/ NFS(Linux 文件共享)

这类协议几乎无广播流量,且基于 TCP 协议的可靠传输,协议设计更高效;但需要独立 VLAN 部署(如存储 VLAN),否则跨 VLAN 传输时,MTU 不匹配会导致分片包增多,间接影响网络健康。

四、 核心结论(针对你单位的网络优化建议)

打印机必须隔离到独立 VLAN(如你的 VLAN50),关闭打印机的自动发现功能(禁用 mDNS/SSDP),强制使用 TCP 9100 固定端口打印,并在交换机上配置 端口隔离,禁止打印机 VLAN 向其他 VLAN 发送广播包。

SMB 共享限制访问范围:仅允许办公 VLAN10 访问 SMB 服务器,关闭客户端的 NetBIOS 广播,启用 WINS 服务器集中解析,减少全网广播。

优先用 WebDAV 替代 SMB/FTP:对于小文件的日常共享,WebDAV 对网络的友好度最高,且支持 HTTPS 加密,安全性优于 FTP/SMB。

全网禁用不必要的协议:在交换机上 ACL 阻断 NetBIOS(UDP 137-139)、LLMNR 等广播型协议的跨 VLAN 转发,仅保留业务必需端口。

ncg问:

打印机原厂协议如何在设备端关闭?

豆包答:

在设备端关闭打印机原厂广播 / 发现协议,核心是禁用 mDNS/Bonjour、SSDP、WS-Discovery、SLP、NetBIOS,保留TCP 9100(RAW)、LPD(515)、IPP(631) 用于打印。以下是主流品牌的操作路径:

一、HP(JetDirect / FutureSmart)

1. 网页管理(EWS,推荐)

浏览器输入打印机 IP,管理员登录

进入 Networking → Other Settings / Advanced

关闭以下项(取消勾选):

Bonjour / mDNS(UDP 5353)

WS-Discovery(UDP 3702)

SLP / Service Location Protocol

NetBIOS / IPX / AppleTalk(如存在)

保存 → 重启生效 2. 控制面板(老机型) 菜单 → 管理 → 联网和 I/O → 嵌入式 JetDirect

关闭 IPX/SPX、AppleTalk、DLC/LLC、mDNS

二、佳能(Canon) 1. 远程 UI(推荐) 浏览器输入 IP → 管理员登录

设置 / 注册 → 网络设置 → TCP/IP 协议设置

关闭:

WSD 打印 / 浏览(取消勾选)

多路传送发现(SLP)(取消勾选)

LPD、RAW按需保留(仅打印用)

保存 → 重启

2. 面板操作

附加功能 → 系统设置 → 网络设置 → TCP/IP 协议设置

关闭 WSD、SLP、NetBIOS

三、兄弟(Brother)

浏览器输入 IP → 管理员登录

网络 → 协议设置

关闭:

mDNS / Bonjour

SSDP / UPnP

WSD、SLP

保留 LPD、RAW、IPP

保存 → 重启

四、爱普生(Epson)

浏览器输入 IP → 管理员登录

网络设置 → 高级设置 → 协议

关闭:

mDNS、SSDP、WSD

SLP、NetBIOS

保留 RAW、LPD、IPP

保存 → 重启

五、通用必关项(所有品牌)

mDNS/Bonjour(UDP 5353):最泛滥的广播

SSDP/UPnP(UDP 1900):设备发现

WS-Discovery(UDP 3702):Windows 网络发现

SLP(UDP 427):服务定位

NetBIOS(UDP 137/138):旧版发现

六、保留项(必须开)

TCP 9100(RAW):标准打印端口

LPD(TCP 515):Unix/Linux 打印

IPP(TCP 631):现代网络打印

七、锐捷交换机侧加固(配合生效)

打印机划入独立 VLAN(如 VLAN50)

配置 端口隔离,禁止打印机 VLAN 发广播到其他 VLAN

ACL 阻断:

plaintext

acl number 3000

rule deny udp destination-port eq 5353 # mDNS

rule deny udp destination-port eq 1900 # SSDP

rule deny udp destination-port eq 3702 # WS-Discovery

rule deny udp destination-port eq 427 # SLP

rule deny udp destination-port eq 137-138 # NetBIOS

八、验证效果

抓包:Wireshark 过滤 udp.port == 5353 or udp.port == 1900,应无打印机广播

网络:广播占比从 10%–20% 降至 1% 以内

锐捷网络交换机如何做镜像

做镜像的目的是使用抓包工具分析网络净化情况与网络风险排除。配置后可以用类似 Wireshark 在目的端口抓包验证流量是否正常
当前使用锐捷做例子,其它厂商设备可能有所差异,可以咨询厂商询问技术方法或命令。但是在核心设备总端口做端口镜像是一个非常简单有效的网络检测方法。
锐捷交换机做端口镜像(SPAN),主流机型用 monitor session 命令即可完成,老款设备需先开启全局镜像开关。下面是完整配置、查看、删除及 Web 配置方法。
一、基础概念
源端口(Source):被监控的业务端口(如服务器、终端口)
目的端口(Destination):连接抓包工具(Wireshark)的端口,只收镜像流量、不承载业务
流量方向:
both:双向(入 + 出,默认)
rx:仅入站(端口收到的流量)
tx:仅出站(端口发出的流量)
二、主流机型(RG-S2910/S5750/S5300 等)CLI 配置
1. 一对一端口镜像(最常用)
bash
运行
# 1. 进入特权模式
Switch> enable
# 2. 进入全局配置
Switch# configure terminal
# 3. 创建镜像会话1(ID通常1~4,视型号而定)
Switch(config)# monitor session 1
# 4. 指定源端口(双向)
Switch(config-monitor)# source interface gigabitEthernet 0/1 both
# 5. 指定目的端口(监控口)
Switch(config-monitor)# destination interface gigabitEthernet 0/2
# 6. 退出并保存
Switch(config-monitor)# exit
Switch(config)# exit
Switch# write memory # 或 write
2. 多源端口镜像
bash
运行
Switch(config)# monitor session 1
# 单个命令批量指定多个源端口
Switch(config-monitor)# source interface gigabitEthernet 0/1,0/3,0/5 both
# 或连续端口
Switch(config-monitor)# source interface gigabitEthernet 0/1-5 both
Switch(config-monitor)# destination interface gigabitEthernet 0/24
3. 仅入 / 仅出方向
bash
运行
# 仅镜像入站流量(rx)
Switch(config-monitor)# source interface gigabitEthernet 0/1 rx
# 仅镜像出站流量(tx)
Switch(config-monitor)# source interface gigabitEthernet 0/1 tx
三、老款机型(如 RG-S2328G)配置
老款需先开启全局镜像开关:
bash
运行
Switch> enable
Switch# configure terminal
Switch(config)# enable mirroring # 全局开启
Switch(config)# monitor session 1
Switch(config-monitor)# source interface fastEthernet 0/1 both
Switch(config-monitor)# destination interface fastEthernet 0/24
Switch(config-monitor)# exit
Switch(config)# exit
Switch# write
四、查看与验证
bash
运行
# 查看所有镜像会话
Switch# show monitor session
# 查看会话1详情
Switch# show monitor session 1
正常应显示:
Source Ports: Gi0/1 (Both)
Destination Ports: Gi0/24
五、删除镜像
bash
运行
# 删除会话1
Switch# configure terminal
Switch(config)# no monitor session 1
Switch(config)# exit
Switch# write
六、Web 界面配置(以 eWeb 为例)
登录交换机 Web 管理页
进入 高级配置 → 端口镜像
点击 创建
选择:
会话 ID:1
源端口:勾选要监控的端口
方向:Both/Rx/Tx
目的端口:选择监控口
确定 → 保存配置
七、常见注意事项
目的端口不能是聚合口、路由口、Trunk 口(部分型号支持)
一个目的端口通常只能属于一个镜像会话
多源端口时,注意带宽是否超过目的端口上限
远程镜像(RSPAN)需专用 VLAN,配置更复杂
配置后建议用 Wireshark 在目的端口抓包验证流量是否正常