High を軽減する方法DP CPUインターフェイス カウンタの増加による問題
12972
Created On 02/16/23 17:55 PM - Last Modified 08/23/23 22:06 PM
Objective
ハイを軽減するにはDP CPUインターフェイス カウンタの増加による問題
Environment
- パロアルト Firewall
- DP CPU
- 受信したインターフェイス バイト/パケット
- インターフェイスの送信バイト数/パケット数
- インターフェイス受信エラー
- ドロップされたインターフェイス パケット
Procedure
- 高値の前後に増加したインターフェイス カウンターを特定します。DP CPU検出:
- 問題の判別に役立つツールが提供する情報を信頼してください。
- 以下を発行するCLIハイの間に何度もDP CPU高い割合で増加するカウンターを発行して追跡する
show counter interface all
- を確認してくださいインターフェイスのスループットハイの間にDP CPUを使った問題CLI:
show system state browser
Shift+を押しますL入力します。 - 使用ACCタブで設定グローバル フィルタートラフィック増加の原因であると疑われるインターフェイスに基づいています。 過去のデータを見る必要がある場合時間を設定する高いものになるDP CPUの検出。
2. 問題に修復を適用します。
- 受信したバイト数またはパケット数が増加した場合を使用してトラフィックの送信元を特定しました。ACCタブまたはトラフィック ログには、次のことが必要です。
- ネットワークで増加が予想される場合は、次の点を考慮してください。
- このトラフィックのネットワーク パスを変更して、FW .
- トラフィックのソースの構成または設定を変更して、このトラフィックの量を減らします。
- 可能であれば、このトラフィック フローの予定時刻をピーク時間外に変更します。
- ネットワークで予期しない増加が発生した場合は、次の点を考慮してください。
- ネットワークからのトラフィックを排除します。
- トラフィックがあなたに到達するのをブロックするFW.
- を使用してFWゾーンとDOS保護問題のあるトラフィックに対して。
- 保護するFirewallを有効にしてリソースをバッファリングします。パケット バッファ保護.
- あなたのFWサポートHWオフロード;その場合は、オフロードが有効になっているかどうかを確認し、有効になっていない場合は有効にします。
set session offload yes
- 高い期間中の合計セッション数を確認しますDP CPUサポートされているセッション数を超えましたFWプラットホーム. この大量のセッションが予想される場合は、アップグレードを検討してください。FWより大容量のプラットフォームに。
show session info
- ネットワークで増加が予想される場合は、次の点を考慮してください。
- 送信されたバイト数またはパケット数が増加した場合次に、を使用した調査に基づいてACCタブまたはトラフィックログは、それらのパケットがカプセル化されたトンネルを介して送信されているかどうかを確認し、FWまたQOSそのトラフィックに適用され、これが負荷を追加していることを理解してくださいFWのデータプレーンCPUしたがって、適切な修復を適用することを検討してください。
- 送信されるトラフィックがトンネルを介して送信されている場合は、このトラフィックの量を減らすことを検討してください。
- 送信されたトラフィックが復号化されたセッションに属している場合は、そのトラフィックを復号化から除外します。
- もしもQOSがそのトラフィックに適用されている場合は、無効にすることを検討してくださいQOSそのトラフィックで。
- ドロップされたパケットの数が増加した場合インターフェイスで、ドロップが HW_PACKETS_DROPPED または CPU_PACKETS_DROPPED であるかどうかを確認してから、論理インターフェイス パケット ドロップ カウンタの説明適切な修復を適用します。
- 増加が受信エラーの数にある場合インターフェイスで、ドロップが HW_RECEIVE_ERRORS または CPU_RECEIVE_ERRORS であるかどうかを確認してから、の受信エラーの違いHardwareおよび論理インターフェイス カウンター適切な修復を適用します。
Additional Information
HW HW_PACKETS_DROPPED では、「パケットがドロップされました」カウンターが「Hardwareインターフェイス カウンタの読み取り元CPU"の出力で
show counter interface allCPU CPU_PACKETS_DROPPED では、「パケットがドロップされました」カウンターが「から読み取られた論理インターフェイス カウンターCPU"の出力で
show counter interface all