Cómo mitigar el problema de CPU DP alta debido a un aumento en el procesamiento de caché de URL

Cómo mitigar el problema de CPU DP alta debido a un aumento en el procesamiento de caché de URL

11986
Created On 05/31/23 22:21 PM - Last Modified 08/23/23 22:04 PM


Objective


Para mitigar el problema de CPU DP alta debido a un aumento en el procesamiento de caché de URL. Esta causa raíz de la CPU DP alta se habría determinado al notar que el aumento en la CPU DP coincidió con un aumento en el valor total de US de urlcache_lookup función que representa el tiempo total de procesamiento en microsegundos μs para esta función en el último ciclo de muestreo visto en la salida de "debug dataplane pow performance".
 


Environment


  • Palo Alto Firewall
  • DP CPU
  • Categorización de URL


Procedure


  1. Compruebe que la licencia de categorización de URL del firewall sea válida, ejecute el comando CLI:
    solicitar información de licencia
  2. Compruebe la conectividad entre el firewall y la nube PAN-DB, ejecute el comando CLI:
    Mostrar el estado de la nube de URL 
    Para obtener un problema, consulte Problemas de conectividad en la nube de PAN-DB .
  3. Durante las horas de menor actividad (fuera del horario de producción), borre la caché de URL de MP y DP:
    1. Para eliminar el comando MP cache ejecute CLI:
      eliminar toda la base de datos URL
    2. Para borrar la caché DP, ejecute el comando CLI:
      Borrar caché de enlace todos
  4. Si el problema vuelve a ocurrir, compruebe el siguiente escenario de latencia de búsqueda de URL para el dominio interno cuando utilice el filtrado avanzado de URL:
    1. Si se ve una CPU DP alta y un descriptor de paquetes (en chip) en la salida de:
      Mostrar el funcionamiento del monitor de recursos 
    2. Si el tiempo de procesamiento de búsqueda de caché de URL es alto:
      Depurar el rendimiento de POW del plano de datos | Match "func\|urlcache_lookup"
      Compruebe el valor total-us en la salida.
    3. Compruebe si el contador global "url_request_pkt_drop" también está viendo un aumento en la producción de:
      Mostrar contador global | Match url_request_pkt_drop
    4. Consulte los registros de filtrado de URL para (categoría eq no resuelta) en SUPERVISAR > registros> Filtrado de URL Esto ayudará a encontrar si un dominio en particular está causando el problema.
    5. Si se encuentra un dominio en particular mediante el paso d, ejecute el comando CLI:
      1. Pruebe url-info-host <nombre de dominio>
        para consultar la base de datos de URL de MP.
      2. Mostrar url-info en ejecución <nombre de dominio>
        para consultar la base de datos de direcciones URL de DP.
      3. Tenga en cuenta que nunca ejecute el comando CLI: "show running url-info all ", ya que afectará el rendimiento de DP.
      4. Busque PHM:3 y ejemplo de flag0x4:
        Probar URL-info-host test.org
        
        test.org, PHM 3, TTL 196, banderas 0x4, versión 5, name_only 0, has_partial 0, has_www 2, is_tld 0, 72 (contenido insuficiente), 102 (bajo riesgo)
        abe-fraudp.test.org, PHM 3, TTL 0, Flags 0x4, Versión 1, name_only 0, has_partial 0, has_www 2, is_tld 0, 72 (contenido insuficiente), 102 (bajo riesgo)
        abe-fraudp.test.org/abl.fraudcheck.business.webservice/fraud.asmx, PHM 3, TTL 0, Flags 0x4, Versión 1, name_only 0, has_partial 0, has_www 0, is_tld 0, 72 (contenido insuficiente), 102 (bajo riesgo)
        Si se encuentran esos indicadores, eso significaría que este dominio, que es muy probable que sea un dominio interno, debe:
        1. ser excluido del servidor en la nube URL (luego deberá ponerse en contacto con el soporte para obtener ayuda al respecto) o.
        2. para que se aplique una invalidación de aplicación a todo el tráfico enviado a las direcciones IP o FQDN de los hosts de este dominio interno.
      5. Borre la caché de MP y DP de ese dominio en particular:
        1. Para eliminar la caché de MP para ese dominio, ejecute el comando CLI:
          URL de la base de datos de DELETE<url></url>
        2. Para eliminar la caché DP de ese dominio, ejecute el comando CLI:
          URL borrar URL-cache<url></url>
    6. En caso de que necesite abrir un ticket de soporte, ejecute el comando CLI:
      Mostrar caché de URL en ejecución todos
      
      A continuación, genere un archivo de soporte técnico y adjúntelo al ticket.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000bpqhCAA&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language