某酒店使用的联通800M专线在夜间客户入住后出现流量满载,客人普遍反映网络卡顿无法正常使用,通过路由器检测发现CPU持续处于90%的高负载异常状态。
背景介绍
该酒店网络专线原为联通800M带宽,但在晚间客流高峰时段频现带宽饱和现象,多位住客投诉网络延迟严重,后台检测显示路由器CPU占用率长期维持在90%以上。

酒店IT人员立即检查了路由器接口速率,发现上行带宽已被完全占用:

这种情况是否属于典型的PCDN特征?难道有人利用酒店网络进行牟利行为?
网络拓扑
酒店采用典型的三层网络架构如图所示:

排查分析
第一步:确认整体流量来源
通过查看路由器接口实时速率统计,发现GE1接口的上行带宽基本处于饱和状态,且数据流均来自内网核心三层交换机。

第二步:明确异常终端
启用路由器的IP流量统计功能后,发现内网多个终端持续发送大量数据包,其发包流量稳定在30-60Mbps,发包速率高达2000-6000PPS。

第三步:抓包确认终端行为
持续抓取核心交换机传至路由器的数据报文进行分析:

报文分析显示多台设备持续向公网IP地址发送UDP数据包,这些数据包的字节长度均超过1300字节,与路由器的统计数据显示完全吻合。

最终确认这些异常设备均为客房内的电视盒子:

原理及解决方案
问题根源:内网大量电视盒子持续产生上行流量,发包速率高达6000pps(每秒6000个数据包),严重冲击路由器的CPU处理能力和网络带宽。
解决方案:
路由器对这些异常IP进行限速;交换机对这些IP实施限速;根本解决措施需要电视厂商通过系统更新来解决设备疯狂发包的问题。
