• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1050防火墙出现CPU利用率高

3小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:0人

问题描述:

通过命令行查看,就这几个CPU的利用率高,这是什么情况

4 个回答
粉丝:26人 关注:1人

F1050防火墙出现CPU利用率高,尤其是单个核跑满的情况,通常是由异常流量、网络环路、特定进程占用或设备性能达到瓶颈等原因引起的

下面我为你梳理了排查思路和解决方法,希望能帮你定位问题。

🔍 第一步:基础信息收集

首先,我们需要弄清楚是哪个部分在消耗CPU。请登录防火墙,执行以下命令收集信息:

  1. 查看整体CPU状态

    bash
    display cpu-usage summary

    这个命令可以查看所有CPU核心在最近5秒、1分钟、5分钟的平均利用率。这能帮你判断是整体负载高,还是个别核心异常。

  2. 定位消耗CPU的进程(最关键的一步)

    bash
    display process cpu

    这个命令会列出所有进程的CPU占用率。执行后,重点关注占用率最高的几个进程,这是定位问题的关键线索。

  3. 检查设备日志

    bash
    display logbuffer

    查看日志中是否有大量重复的告警、错误信息,或者与CPU过载相关的记录。日志通常会提供直接的故障线索。


🧐 第二步:根据现象排查原因

拿到上面的信息后,可以根据不同的现象来进一步排查:

情况一:单核CPU利用率高,其他核正常

  • 可能原因单条大流量会话特定进程(如diagd等)占满了一个CPU核心。

  • 排查方法

    1. 查看display process cpu的输出,记录下占用最高的进程名称(如kdrvdiagd等)。

    2. 如果是转发进程(如kdrv:意味着有大量流量被Hash到了这个核心处理。可以开启会话Top统计功能,找出流量最大的源或目的IP

      bash
      # 开启会话Top统计(不同版本命令略有差异,可查阅手册) session top-statistics enable # 查看Top 10的源IP会话数 display session top-statistics source-ip top 10
    3. 如果是管理/控制进程(如diagd:可能是路由震荡、ARP攻击等控制层面问题导致。需要进一步检查路由表、ARP表是否稳定。

情况二:整体CPU利用率持续走高

  • 可能原因

    1. 网络环路:这是非常常见的原因,会导致广播报文在环路中疯狂复制,瞬间耗尽CPU资源。

    2. 内网存在异常流量或攻击:如DDoS攻击、扫描等。

    3. 会话数或新建连接速率达到设备规格上限

  • 排查方法

    1. 检查环路:查看交换机上的STP(生成树协议)状态是否正常。可以尝试拔掉怀疑有环路的网线,观察CPU是否立刻下降。

    2. 检查流量:同情况一的方法,开启会话Top统计,找出流量异常的IP。也可以在接口上抓包分析,确认是否有大量异常报文。

    3. 检查会话数

      bash
      display session statistics

      查看当前会话总数和新建速率,与设备官方规格书对比,判断是否超限

情况三:CPU瞬间冲高后回落

  • 可能原因:这通常是瞬时突发流量链路震荡(如主备链路频繁切换)导致的

  • 排查方法:这种问题比较难抓现场。可以开启CPU的自动监控和日志功能,以便在下次发生时留下记录

    bash
    # 开启CPU监控,当超过90%时记录日志 monitor cpu-usage enable monitor cpu-usage threshold 90

🛠️ 第三步:解决方案

根据排查出的原因,可以采取相应的解决措施:

  • 关闭不必要的服务:如果设备开启了不必要的功能(如无用的检测、统计等),可以考虑关闭以释放CPU资源

  • 升级软件版本:某些CPU高占用问题可能是已知的软件Bug,升级到最新版本通常会修复这些问题

  • 配置策略加速:对于V7平台,可以尝试开启安全策略加速功能,减少CPU处理开销。

  • 优化网络结构:如果是环路问题,需要调整网络拓扑或STP配置。如果是单点大流量问题,可以考虑进行流量分担或QoS限速。

  • 联系技术支持:如果以上方法都无法解决,建议收集好display diagnostic-information的输出,联系H3C技术支持获取帮助。

暂无评论

粉丝:9人 关注:46人

去掉一些加载的应用行为之类的控制,尽量减小配置。

暂无评论

粉丝:23人 关注:2人

关键信息识别
进程名称:kdrvdp(kdrvdp0~kdrvdp7)
✅ kdrvdp = 数据平面转发内核进程(DP,Data Plane)
防火墙报文硬件无法卸载时,流量上送到 CPU 由 DP 进程软件转发,直接表现为这一组进程 CPU 占用飙升。
简单区分两大 CPU 类别
DP 进程 (kdrvdp):负责报文转发、DPI、NAT、安全策略处理(数据平面)*
CP 进程:管理、路由、SSH、日志、控制协议(控制平面)
你截图里高占用全部是 DP 转发进程,说明流量 / 业务触发软件转发,没有走硬件加速。
造成 DP 进程 CPU 高的常见根因(按现场概率排序)
1、大量流量无法硬件加速,进入软件转发(TOP1)
常见无法硬件 offload 场景:
开启 IPS 入侵防御、防病毒 AV、应用识别 DPI;DPI 深度检测强制软件处理报文,消耗 DP 算力;
大量小包攻击、DNS 洪水、短连接风暴;
NAT 会话数量逼近规格上限;
策略配置复杂、大量 ACL / 对象组嵌套、带 exclude 排除地址(破坏硬件加速);
存在隧道流量(GRE/IPSec),大量隧道报文 V7 平台部分场景无法硬件卸载;
开启流量日志、快速日志、会话日志,持续报文复制消耗 CPU。
2、业务特征匹配
互联网出口大量 P2P、短视频、加密流量;
带宽跑满,并发会话持续走高;
频繁新建 / 销毁会话(大量短连接)。
3、版本 BUG 风险
部分早期 R 版本存在 DP 调度异常、会话回收机制缺陷,持续占用 DP。
标准排查命令(现场依次执行)
plaintext
# 1、查看整机CPU概况
display cpu-usage

# 2、查看DP进程详细占用(你当前看到的列表)
display cpu-usage task

# 3、查看会话表资源,确认会话是否打满
display session table summary

# 4、查看硬件加速状态,重点看软件转发报文统计
display hardware resource forwarding statistics

# 5、查看DPI/IPS特征库、威胁日志,确认是否存在攻击流量
display ips statistics
display security-statistics

# 6、查看接口流量,确认带宽负载
display interface brief
分级处理方案
第一步:确认是否存在攻击流量
检查威胁日志是否存在蠕虫、端口扫描、DNS 攻击。
如果存在攻击:配置攻击防范策略 arp anti-attack、ddos defense,限制异常报文上送 CPU。
第二步:核查硬件加速失效点
检查安全策略是否引用带exclude的地址对象组 → 带 exclude 会关闭硬件加速;
关闭不必要的流量日志(快速日志、会话日志),日志会持续复制报文加重 DP 负担;
确认 IPSec/GRE 隧道规模,大量隧道流量会占用 DP;
IPS/AV 按需部署,不要全量所有策略开启深度检测,优先只在关键策略启用 DPI。
第三步:性能优化配置参考
plaintext
# 开启会话自动老化优化
session aging optimize enable
# 开启攻击防范,抑制异常报文上CPU
ddos defense enable
# 无用的应用识别、威胁检测按需关闭
第四步:版本验证
如果优化配置后依旧居高不下,收集诊断信息联系 400,确认当前版本是否存在 DP 进程调度已知缺陷,评估升级版本。
精简版(知了社区直接复制)
根因说明
kdrvdp系列进程是防火墙数据平面 DP 转发进程,负责报文转发、NAT、DPI 深度安全处理;这一组进程 CPU 高,代表流量在 CPU 软件转发,没有完全硬件卸载。
高发诱因
开启 IPS/AV/DPI 深度安全功能,报文强制软件检测;
安全策略使用带 exclude 排除的地址对象组,硬件加速失效;
大量隧道流量、短连接、攻击小包;
持续输出会话 / 快速日志,报文复制增加 CPU 开销;
会话数量逼近设备规格上限。
排查顺序
display session table summary 查看会话负载;
display hardware resource forwarding statistics 区分硬件转发 / 软件转发报文比例;
核查威胁日志,确认是否存在外网攻击流量;
检查策略对象是否存在 exclude、大量复杂 ACL;
按需精简 IPS/AV 检测范围,关闭非必要流量日志。

暂无评论

粉丝:133人 关注:11人

转发进程,性能问题

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明