防火墙,F100-S-G5 做完负载均衡后!很卡!
G1,固定IP链接外网!上下行100M
G2,家用宽带连接外网!上行200M下行1500M
之前,只有G1一个外网。
做了全局负载均衡,ISP匹配,全部负载到G2。
只有特定目的IP匹配时,才负载到G1。
这种负载设置之后,打开网页很慢,总是转圈。没加G2做负载之前正常3秒打开的页面,现在需要15秒左右。
微信什么的传图片更慢,20秒以上了都!
(0)
最佳答案
排查步骤
1.
[系统视图] undo loadbalance link-group <G2链路组名> # 临时禁用G2链路组
观察禁用负载均衡后网页加载速度是否恢复。若恢复,说明问题出在负载策略或链路组配置。
2.
G2链路健康性
家用宽带的NAT类型可能导致回包异常。在G2链路组启用透明NAT禁用:
[链路组视图] transparent disable # 关闭透明传输(启用SNAT)
持续性配置缺失
添加持续性组确保同一会话固定链路,避免TCP乱序:
loadbalance sticky sticky-group1 type address-port # 创建地址+端口持续性组 [选路策略视图] sticky-group sticky-group1 # 关联到策略
3.
创建独立策略强制DNS查询(UDP 53)走G1:
traffic classifier DNS operator or
if-match protocol udp destination-port 53
loadbalance action DNS_ACTION type link-generic
forwarding link-group <G1链路组名>
loadbalance policy DNS_POLICY type link-generic
classifier DNS action DNS_ACTION
验证选路优先级
检查策略顺序是否将"特定IP走G1"策略置于顶部:
display loadbalance policy # 查看策略匹配顺序
确保高优先级策略配置continue选项:
[策略视图] fail-action continue # 匹配失败时继续检测
推荐优化配置
# 健康检测优化(解决家用宽带ICMP限速)
nqa template http G2_PROBE
request method get url http://www.qq.com/
frequency 10
# G2链路组修正
loadbalance link-group G2
transparent disable # 启用SNAT
probe G2_PROBE # 改用HTTP探测
bandwidth busy-rate 80 # 设置带宽繁忙比为80
% # 持续性会话绑定
loadbalance sticky STICKY_G2 type address-port
timeout 3600
# 策略调整
loadbalance policy G2_MAIN
classifier ANY action LB_ACTION
sticky-group STICKY_G2
fail-action continue # 关键!允许失败时转G1
📌 注意事项
1.
非80/443端口限速
入站连接限制(需SNAT)
非标准DNS干扰
2.
执行display cpu-usage检查是否出现单核过载(警惕超过4.17%峰值),若存在需开启逐包转发:
forwarding policy per-packet
若按上述调整后仍存在延迟,请通过诊断中心抓取DNS及HTTP流量,确认是否为MTU分片问题(常见于PPPoE链路),建议在G2接口下设置:
interface GigabitEthernet1/0/X tcp mss 1200
建议优先执行步骤1和持续性配置,80%的类似案例因持续性缺失或家用宽带SNAT未启用导致
(0)
谢谢,开启了DNS 透明代理就好了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
牛