Comment atténuer le problème élevé DP CPU dû à une augmentation d’un compteur d’interface
12972
Created On 02/16/23 17:55 PM - Last Modified 08/23/23 22:06 PM
Objective
Pour atténuer le problème Élevé DP CPU en raison d’une augmentation d’un compteur d’interface
Environment
- Palo Alto (Palo Alto) Firewall
- DP CPU
- Octets/paquets d’interface reçus
- Octets/paquets d’interface transmis
- Erreurs de réception de l’interface
- Paquets d’interface abandonnés
Procedure
- Identifiez le compteur d’interface qui a augmenté au moment de la détection élevée DP CPU :
- Fiez-vous aux informations fournies par l’outil qui a permis de déterminer le problème.
- Émettez les éléments suivants plusieurs fois au cours de l’émission élevée DP CPU et suivez les augmentations de CLI compteur à un taux élevé
show counter interface all
- Vérifiez le débit des interfaces pendant le problème élevé DP CPU à l’aide de l’icône CLI:
show system state browser
et appuyez sur Maj+L puis sur Entrée. - Utilisez l’onglet et définissez un filtre global basé sur l’interface suspectée comme source de l’augmentation ACC du trafic. Si vous avez besoin de consulter des données historiques, définissez l'heure pour qu'elle soit celle de la détection du haut DP CPU.
2. Appliquez la correction au problème :
- Si l’augmentation du nombre d’octets ou de paquets reçus et que vous avez déterminé la source du trafic à l’aide de l’onglet ou des ACC journaux de trafic, vous devez :
- Si l’augmentation est attendue dans votre réseau, considérez :
- Modification du chemin réseau de ce trafic pour contourner le FWfichier .
- Modification de la configuration ou des paramètres de la source de trafic pour réduire la quantité de ce trafic.
- Changer l’heure prévue de ce flux de trafic si possible pour être en dehors des heures de pointe.
- Si l’augmentation est inattendue dans votre réseau, considérez :
- Élimination du trafic de votre réseau.
- Empêcher le trafic d’atteindre votre FWfichier .
- Utilisation de la FW zone et DOS protection contre le trafic incriminé.
- Protégez les ressources de la mémoire tampon en activant la protection de la Firewall mémoire tampon des paquets.
- Vérifiez si vos FW supports HW se déchargent; Si c’est le cas, vérifiez si le déchargement est activé si ce n’est pas le cas, activez-le.
set session offload yes
- Vérifiez si le nombre total de sessions pendant le high DP CPU a dépassé les sessions prises en charge par votre FW plate-forme. Si un tel nombre de sessions est attendu, envisagez de mettre à niveau vos FW plates-formes vers des plates-formes de plus grande capacité.
show session info
- Si l’augmentation est attendue dans votre réseau, considérez :
- Si l'augmentation du nombre d'octets ou de paquets transmis puis, en fonction de votre enquête à l'aide de lACC'onglet ou des journaux de trafic, vérifiez si ces paquets sont envoyés via un tunnel, c'est-à-dire encapsulés, appartiennent à un trafic chiffré qui est déchiffré par le ou QOS a été appliqué à ce trafic et comprenez que cela ajoute une charge sur le FW FWplan CPU de données de , envisagez donc d'appliquer la correction appropriée :
- Si le trafic transmis est envoyé par un tunnel, envisagez de réduire la quantité de ce trafic.
- Si le trafic transmis appartient à une session déchiffrée, excluez ce trafic du déchiffrement.
- Si QOS a été appliqué à ce trafic, envisagez de QOS désactiver ce trafic.
- Si l’augmentation concerne le nombre de paquets déposés sur l’interface, vérifiez si la perte est HW_PACKETS_DROPPED ou CPU_PACKETS_DROPPED reportez-vous aux informations répertoriées dans l’explication du compteur de dépôt de paquets de l’interface logique et appliquez la correction appropriée.
- Si l’augmentation concerne le nombre d’erreurs de réception sur l’interface , vérifiez si la suppression est HW_RECEIVE_ERRORS ou CPU_RECEIVE_ERRORS reportez-vous aux informations répertoriées dans la différence entre les compteurs d’erreurs de réception pour Hardware et l’interface logique et appliquez la correction appropriée.
Additional Information
HW dans HW_PACKETS_DROPPED indique que le compteur « paquets abandonnés » se trouve sous les " compteurs d’interface lus à partir de "Hardware dans la sortie de CPU
show counter interface allCPU dans CPU_PACKETS_DROPPED indique que le compteur « paquets abandonnés » se trouve sous le « Compteurs d’interface logique lus à partir CPUde » dans la sortie de
show counter interface all