Comment atténuer le problème de processeur DP élevé en raison d’une augmentation du traitement du cache d’URL
10843
Created On 05/31/23 22:21 PM - Last Modified 08/23/23 22:04 PM
Objective
Pour atténuer le problème de processeur DP élevé en raison d’une augmentation du traitement du cache d’URL. Cette cause première du processeur DP élevé aurait été déterminée en remarquant que l’augmentation du processeur DP coïncidait avec une augmentation de la valeur totale en us de urlcache_lookup fonction qui représente le temps de traitement total en microsecondes μs pour cette fonction dans le dernier cycle d’échantillonnage vu dans la sortie de « debug dataplane pow performance ».
Environment
- Pare-feu De Palo Alto
- Processeur DP
- Catégorisation des URL
Procedure
- Vérifiez que la licence de catégorisation d’URL du pare-feu est valide, exécutez la commande CLI:
demande de licence info
- Vérifiez la connectivité entre le pare-feu et le cloud PAN-DB, exécutez la commande CLI:
Afficher l’état du nuage d’URL
Pour un problème, reportez-vous à PAN-DB Cloud Connectivity Issues . - Pendant les heures creuses (en dehors des heures de production), effacez le cache d’URL MP et DP :
- Pour supprimer le cache MP, exécutez la commande CLI :
supprimer l'URL-base de données tous
- Pour effacer le cache DP, exécutez la commande CLI :
effacer url-cache toutes les
- Pour supprimer le cache MP, exécutez la commande CLI :
- Si le problème se reproduit, vérifiez le scénario suivant de latence de recherche d’URL pour le domaine interne lors de l’utilisation du filtrage d’URL avancé :
- Si un processeur DP élevé et un descripteur de paquets (sur puce) sont visibles dans la sortie de :
afficher le moniteur de ressources en cours d’exécution
- Si le temps de traitement de la recherche dans le cache d’URL est élevé :
Débogage de données POW Performance | Correspondance « func\|urlcache_lookup »
Vérifiez la valeur total-us dans la sortie. - Vérifiez si le compteur mondial « url_request_pkt_drop » connaît également une augmentation de la production de:
Afficher le compteur mondial | Match url_request_pkt_drop
- Interrogez les journaux de filtrage d’URL pour (catégorie eq non résolu) sous SURVEILLER > Journaux> Filtrage d’URL Cela vous aidera à déterminer si un domaine particulier est à l’origine du problème.
- Si un domaine particulier est trouvé à l’aide de l’étape d, exécutez la commande CLI:
tester url-info-host <nom de domaine>
pour interroger la base de données d’URL MP.Afficher l’URL-info en cours d’exécution <nom de domaine>
pour interroger la base de données d’URL du PDD.- Notez ne jamais exécuter la commande CLI : « show running url-info all » car cela affectera les performances de DP.
- Recherchez PHM:3 et flag0x4 exemple:
test.org test url-info-host test.org, PHM 3, TTL 196, flags 0x4, version 5, name_only 0, has_partial 0, has_www 2, is_tld 0, 72 (contenu insuffisant), 102 (faible risque) abe-fraudp.test.org, PHM 3, TTL 0, flags 0x4, version 1, name_only 0, has_partial 0, has_www 2, is_tld 0, 72 (contenu insuffisant), 102 (faible risque) abe-fraudp.test.org/abl.fraudcheck.business.webservice/fraud.asmx, PHM 3, TTL 0, flags 0x4, version 1, name_only 0, has_partial 0, has_www 0, is_tld 0, 72 (contenu insuffisant), 102 (faible risque)
Si ces indicateurs sont trouvés, cela signifierait que ce domaine, qui est très probablement un domaine interne, doit :- être exclu du serveur cloud d’URL (vous devrez alors contacter le support pour obtenir de l’aide à ce sujet) ou.
- pour qu'un remplacement d'application soit appliqué à tout le trafic envoyé aux adresses IP ou noms de domaine complets des hôtes de ce domaine interne.
- Effacez le cache MP et DP de ce domaine particulier :
- Pour supprimer le cache MP pour ce domaine, exécutez la commande CLI :
supprimer URL-base de données URL<url></url>
- Pour supprimer le cache DP pour ce domaine, exécutez la commande CLI :
effacer URL-cache URL<url></url>
- Pour supprimer le cache MP pour ce domaine, exécutez la commande CLI :
- Si vous devez ouvrir un ticket de support, exécutez la commande CLI :
Afficher tout en cours d’exécution URL-cache
Générez ensuite un fichier TechSupport et joignez-le au ticket.
- Si un processeur DP élevé et un descripteur de paquets (sur puce) sont visibles dans la sortie de :