• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AK防火墙+上网慢:网页解析甚至网页丢失(内网无环路,外网双出口)

  • 2关注
  • 3收藏,2022浏览
粉丝:11人 关注:2人

问题描述:

网页解析甚至网页丢失(内网无环路,外网双出口),截图不全,意思意思懂就行。


组网及组网描述:

现场情况: “挖币矿场”,很简单的组网:一台防火墙作为出口网关,下挂两个核心交换机,网段平均分布在两台核心交换机,两个PPPOE拨号作为访问互联出口————问题现象: 一个矿机所占用的会话资源在2到3条,总共2000台矿机+极少PC客户端。但是防火墙上面的TCP/UDP会话数总共达到了7万至9万,导致正常PC客户端访问网页非常卡顿甚至网页直接丢失。在解析常用网站的DNS,时而能解析,时而解析不出来。但是直接pingDNS地址却没问题。 ————排查思路: 观察防火墙会话记录,找“相似点”,发现一个矿机出现了很多条22 SSH端口以及53 DNS端口的TCP和NAT会话记录,占用了很多会话资源; 通过各种debug+acl,发现外网到防火墙的响应数据包数量小于防火墙到外网的数量,外网到防火墙的回包存在丢包现象 浏览器的“F12——网络”测试网页响应过程时延; —————解决方法: 只能算是规避,不算是根本解决。 1、禁止防火墙的22、53等其他可疑端口进行NAT转换,防止占用NAT会话、TCP会话资源,reset nat session重置NAT会话资源; 2、在下端的两台核心上面做ACL控制,禁止源目端口为22、53等端口的数据包上送至防火墙; 3、在出口防火墙上面做出口分流策略(策略路由),分网段的单双IP走不同的出口访问互连网; 4、通过以上骚操作,规避了客户现在出现的问题,会话数基本回归正常,PC客户端访问网页秒开。 ————总结: 在排查的过程中,非常怀疑是防火墙的性能问题导致打开网页慢或丢失。客户现场将防火墙换成其他品牌路由器,进行测试,发现问题现象还是跟使用防火墙的时候一样,所以很大几率排除是设备性能问题。可能是运营商针对家庭带宽做了NAT和TCP会话并发数量限制,用家庭带宽作为外网,不能承载大量的NAT、TCP并发会话(各地运营商是否限制和具体限制情况不一,仅供参考)。可建议使用固定公网IP(商纤)作为出口链路。 ————(此案例比较特殊:1、矿机数量和每台矿机占用的TCP连接数清楚能计算;2、双出口;3、运营商对PPPOE拨号上网方式的TCP和NAT并发数有限制) ————(设备上网慢的其他因素:dialer接口带宽默认64K,TCP MSS、MTU、终端是否限速、内网环路、终端IP冲突等,需要找准原因,对症下药) 

1 个回答
粉丝:9人 关注:1人

分析的还挺透彻。

毕竟是熬到半夜的杰作,弄出来分享分享。怕以后忘记了,拿出来翻一翻,哈哈。

举指优雅的猪 发表时间:2019-07-25

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明