Cómo mitigar el problema Alto DP CPU debido a un aumento en un contador de interfaz
12972
Created On 02/16/23 17:55 PM - Last Modified 08/23/23 22:06 PM
Objective
Para mitigar el problema Alto DP CPU debido a un aumento en un contador de interfaz
Environment
- Palo Alto Firewall
- DP CPU
- Bytes/paquetes de interfaz recibidos
- Bytes/paquetes de interfaz transmitidos
- Errores de recepción de interfaz
- Paquetes de interfaz descartados
Procedure
- Identifique qué contador de interfaz aumentó alrededor del momento de la detección alta DP CPU :
- Confíe en la información proporcionada por la herramienta que ayudó a determinar el problema.
- Emita lo siguiente CLI varias veces durante el problema alto DP CPU y realice un seguimiento de qué contador aumenta a una velocidad alta
show counter interface all
- Compruebe el rendimiento de las interfaces durante el problema alto DP CPU utilizando el CLI:
show system state browser
y presione Mayús+L y luego Entrar. - Utilice la pestaña y establezca un filtro global basado en la interfaz sospechosa para que sea la ACC fuente del aumento del tráfico. Si necesita mirar datos históricos, establezca el tiempo para que sea el de la DP CPUdetección de alta.
2. Aplique la corrección al problema:
- Si el aumento en el número de bytes o paquetes recibidos y ha determinado la fuente del tráfico utilizando la pestaña o los ACC registros de tráfico, debe:
- Si se espera el aumento en su red, considere:
- Cambiar la ruta de red de este tráfico para omitir el FWarchivo .
- Cambiar la configuración o la configuración del origen del tráfico para reducir la cantidad de este tráfico.
- Cambiar la hora programada de este flujo de tráfico si es posible para que esté fuera de las horas pico.
- Si el aumento es inesperado en su red, considere:
- Eliminando el tráfico de su red.
- Bloquear el tráfico para que no llegue a su FWarchivo .
- Uso de la FW Zona y DOS protección contra el tráfico infractor.
- Proteja los recursos del búfer habilitando la protección del Firewall búfer de paquetes.
- Compruebe si sus FW soportes HW descargan; Si es así, verifique si la descarga está habilitada, si no, habilítela.
set session offload yes
- Compruebe si el total de sesiones durante el alta DP CPU superó las sesiones admitidas de su FW plataforma. Si se espera esta gran cantidad de sesiones, considere actualizar a FW plataformas de mayor capacidad.
show session info
- Si se espera el aumento en su red, considere:
- Si el aumento en el número de bytes o paquetes transmitidos, en función de su investigación utilizando la pestaña o los registros de tráfico, verifique si esos paquetes se envían a través de un túnel que significa encapsulado, pertenecen a un tráfico cifrado que está siendo descifrado por el o QOS se ha aplicado a ese tráfico y comprenda que esto está agregando una carga en el FW FWplano CPU de datos de , así que considere aplicar la ACC corrección adecuada:
- Si el tráfico transmitido se envía a través de un túnel, considere reducir la cantidad de este tráfico.
- Si el tráfico transmitido pertenece a una sesión descifrada, excluya ese tráfico del descifrado.
- Si QOS se ha aplicado a ese tráfico, considere deshabilitar QOS ese tráfico.
- Si el aumento está en el número de paquetes descartados en la interfaz, verifique si la caída es HW_PACKETS_DROPPED o CPU_PACKETS_DROPPED luego consulte la información enumerada en la explicación del contador de entrega de paquetes de interfaz lógica y aplique la corrección adecuada.
- Si el aumento es en el número de errores de recepción en la interfaz, compruebe si la caída es HW_RECEIVE_ERRORS o CPU_RECEIVE_ERRORS luego consulte la información enumerada en Diferencia entre errores de recepción para Hardware y contadores de interfaz lógica y aplique la corrección adecuada.
Additional Information
HW en HW_PACKETS_DROPPED indica que el contador "Paquetes descartados" se encuentra en el "Hardware Contadores de interfaz leídos desde CPU" en la salida de
show counter interface allCPU en CPU_PACKETS_DROPPED indica que el contador "paquetes descartados" se encuentra en el "Contadores de interfaz lógica leídos desde CPU" en la salida de
show counter interface all