So beheben Sie Probleme mit BFD
12128
Created On 10/04/23 05:06 AM - Last Modified 01/07/25 19:27 PM
Objective
So ermitteln und beheben Sie die Ursache für den Abbruch der BFD- Sitzung .
Environment
- Palo Alto-Firewalls
- Unterstützte PAN-OS
- BFD
Procedure
- Unterstützt der Peer eine BFD-RFC-Komponente, die Palo Alto nicht unterstützt? Weitere Informationen finden Sie unter Nicht unterstützte RFC-Komponenten von BFD . Dies lässt sich am besten durch eine Packet Capture (Paketdatenaufzeichnung, PCAP) ermitteln. Verwenden Sie dazu Erste Schritte: Paketerfassung als Anleitung.
- Identifizieren Sie eine mögliche Ressourcenerschöpfung in der Palo Alto- Firewall.
- Wenn die Firewall von Strata Cloud Manager (früher bekannt als AIOps) überwacht wird, verwenden Sie So identifizieren Sie hohe CPU, Paketpuffer- und Paketdeskriptorauslastungen in der Firewall mit Strata Cloud Manager
- Für Firewalls, die nicht von Strata Cloud Manager überwacht werden, führen Sie die folgenden Schritte aus
- Überprüfen Sie mithilfe der Anleitung zur Fehlerbehebung bei hoher Paketpuffer- oder Paketdeskriptornutzung, ob Ihre Firewall eine hohe Nutzung der Datenebene aufweist.
- Ermitteln Sie, ob die CPU Auslastung der Datenebene hoch ist
- Gehen Sie in der GUI der Firewall zu DASHBOARD > Widgets > System > klicken Sie auf Systemressourcen
- Um dieses Problem zu beheben, verwenden Sie So beheben Sie Probleme mit hoher DataPlane- CPU
- Ermitteln Sie, ob die CPU Auslastung der Management Plane (Management-Ebene, MP) hoch ist
- Gehen Sie in der GUI der Firewall zu DASHBOARD > Widgets > System > klicken Sie auf Systemressourcen
- Um dieses Problem zu beheben, verwenden Sie TIPPS & TRICKS: Reduzierung der Management Plane-Last
- Um die DP- Last zu minimieren, sollte die BFD Sitzung idealerweise durch die Firewall entlastet werden. Aufgrund der Sicherheitsrichtlinie und der Sicherheitsprofile wird die Sitzung jedoch nicht entlastet. Informationen zum Reduzieren der CPU-DP- Last finden Sie unter Tipps und Tricks: So erstellen Sie eine Anwendungsüberschreibung .
- Versuchen Sie, mögliche Schnittstelle anhand der folgenden
- Flattert das BFD der Firewall zeitweise mit den Fehlerzählern „flow_bfd_tx_err“ und „flow_bfd_tx_l2“?
- Mehrhop-BFD
- Hat sich die Streckenführung, auf die BFD angewiesen ist, zum Zeitpunkt des Vorfalls geändert? Überprüfen Sie das Alter der weiterleiten.
admin@Lab70-133-PA-3220> show routing route
----SNIPPED----
destination nexthop metric flags age interface next-AS
0.0.0.0/0 77.77.77.100 10 A S ethernet1/1
77.75.77.0/24 0.0.0.0 10 Oi 1387850 ethernet1/2
77.75.77.0/24 77.75.77.133 0 A C ethernet1/2
77.75.77.133/32 0.0.0.0 0 A H
77.77.77.0/24 0.0.0.0 10 Oi 138 ethernet1/1
77.77.77.0/24 77.77.77.133 0 A C ethernet1/1
- Verringern Sie die Empfindlichkeit, indem Sie einen längeren Timer konfigurieren. Gehen Sie dazu zu Netzwerk > Netzwerkprofile > BFD-Profil