So verringern Sie das Problem "Hoch" DP CPU aufgrund einer Erhöhung eines Schnittstellenzählers
12972
Created On 02/16/23 17:55 PM - Last Modified 08/23/23 22:06 PM
Objective
So verringern Sie das Problem "Hoch" DP CPU aufgrund einer Zunahme eines Schnittstellenzählers
Environment
- Palo Alto Firewall
- DP CPU
- Empfangene Schnittstellenbytes/-pakete
- Übertragene Schnittstellenbytes/-pakete
- Schnittstellenempfangsfehler
- Verworfene Schnittstellenpakete
Procedure
- Ermitteln Sie, welcher Schnittstellenzähler um den Zeitpunkt der hohen DP CPU Erkennung zugenommen hat:
- Verlassen Sie sich auf die Informationen des Tools, mit dem das Problem ermittelt wurde.
- Geben Sie während der hohen Ausgabe mehrmals Folgendes CLI aus und verfolgen Sie, welcher Zähler mit einer hohen DP CPU Rate ansteigt.
show counter interface all
- Überprüfen Sie den Durchsatz der Schnittstellen während der hohen DP CPU Ausgabe mit dem CLI:
show system state browser
und drücken Sie UMSCHALT+L und dann die Eingabetaste. - Verwenden Sie die ACC Registerkarte und legen Sie einen globalen Filter basierend auf der vermuteten Schnittstelle als Quelle für den Anstieg des Datenverkehrs fest. Wenn Sie sich historische Daten ansehen müssen, stellen Sie die Zeit auf die Erkennung des Hohen DP CPUein.
2. Wenden Sie die Behebung auf das Problem an:
- Wenn die Anzahl der empfangenen Bytes oder Pakete zunimmt und Sie die Quelle des Datenverkehrs mithilfe der Registerkarte oder der ACC Datenverkehrsprotokolle ermittelt haben, müssen Sie:
- Wenn der Anstieg in Ihrem Netzwerk erwartet wird, sollten Sie Folgendes berücksichtigen:
- Ändern des Netzwerkpfads dieses Datenverkehrs, um die FW.
- Ändern der Konfiguration oder der Einstellungen der Datenverkehrsquelle, um die Menge dieses Datenverkehrs zu reduzieren.
- Ändern Sie die geplante Zeit dieses Verkehrsflusses, wenn möglich, um außerhalb der Stoßzeiten zu liegen.
- Wenn der Anstieg in Ihrem Netzwerk unerwartet ist, sollten Sie Folgendes berücksichtigen:
- Eliminieren des Datenverkehrs aus Ihrem Netzwerk.
- Blockieren des Datenverkehrs beim Erreichen Ihrer FW.
- Nutzung der FW Zone und DOS Schutz vor dem störenden Verkehr.
- Schützen Sie die Firewall Pufferressourcen, indem Sie den Paketpufferschutz aktivieren.
- Überprüfen Sie, ob Ihre FW Stützen HW entlastet werden. Wenn ja, überprüfen Sie, ob Offload aktiviert ist, wenn nicht, dann aktivieren Sie es.
set session offload yes
- Überprüfen Sie, ob die Gesamtzahl der Sitzungen während der Hochphase DP CPU die unterstützten Sitzungen Ihrer FW Plattform überschritten hat. Wenn diese große Anzahl von Sitzungen erwartet wird, sollten Sie ein Upgrade auf FW Plattformen mit höherer Kapazität in Betracht ziehen.
show session info
- Wenn der Anstieg in Ihrem Netzwerk erwartet wird, sollten Sie Folgendes berücksichtigen:
- Wenn die Anzahl der übertragenen Bytes oder Pakete zunimmt, überprüfen Sie basierend auf Ihrer Untersuchung mithilfe der Registerkarte oder der Datenverkehrsprotokolle, ob diese Pakete über einen Tunnel gesendet werden, dh gekapselt, zu einem verschlüsselten Datenverkehr gehören, der von der entschlüsselt wird oder QOS auf diesen Datenverkehr angewendet wurde, und verstehen, dass dies eine Last auf der FWACC FW Datenebene CPU von hinzufügt, so erwägen Sie, die entsprechende Behebung anzuwenden:
- Wenn der übertragene Datenverkehr durch einen Tunnel gesendet wird, sollten Sie die Menge dieses Datenverkehrs reduzieren.
- Wenn der übertragene Datenverkehr zu einer entschlüsselten Sitzung gehört, schließen Sie diesen Datenverkehr von der Entschlüsselung aus.
- Wenn QOS auf diesen Datenverkehr angewendet wurde, sollten Sie erwägen, QOS diesen Datenverkehr zu deaktivieren.
- Wenn die Anzahl der verworfenen Pakete auf der Schnittstelle zunimmt , überprüfen Sie, ob der Abfall HW_PACKETS_DROPPED oder CPU_PACKETS_DROPPED ist, beziehen Sie sich dann auf die Informationen, die in der Erläuterung des Paketablagezählers für logische Schnittstellen aufgeführt sind, und wenden Sie die entsprechende Korrektur an.
- Wenn die Anzahl der Empfangsfehler auf der Schnittstelle zunimmt , überprüfen Sie, ob der Abfall HW_RECEIVE_ERRORS oder CPU_RECEIVE_ERRORS ist, beziehen Sie sich dann auf die Informationen, die unter Unterschied zwischen Empfangsfehlern für Hardware und logischen Schnittstellenleistungsindikatoren aufgeführt sind, und wenden Sie die ordnungsgemäße Behebung an.
Additional Information
HW in HW_PACKETS_DROPPED gibt an, dass sich der Zähler "verworfene Pakete" unter dem Zähler "Schnittstellenzähler gelesen von"Hardware in der Ausgabe von CPU
show counter interface allCPU in CPU_PACKETS_DROPPED gibt an, dass sich der Zähler "verworfene Pakete" unter dem Zähler "Logische Schnittstellenzähler gelesen CPUvon" in der Ausgabe von
show counter interface all