• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C F1090跑Ipsec VPN当流量到达30多M时数据就断了

3小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:0人

问题描述:

组网如下,当Server2请求Server1发送数据时,Server1一旦发送超过三十多兆的数据时业务就会断,断的时候去看IPsec VPN状态是正常的,麻烦问一下各位大佬,IPsec VPN是有什么性能限制吗,遇到这种该怎么去排查

组网及组网描述:

IPsec VPN用的国密,两端都是固定公网IP

最佳答案

粉丝:13人 关注:0人

从您描述的现象看,​​30Mbps左右是一个关键阈值​​,这很可能触发了设备的某种性能保护机制。
排查步骤建议
第一步:检查F1090性能指标
​​查看设备CPU和内存利用率​​
# 实时监控性能
display cpu-usage
display memory-usage

# 查看历史性能统计
display health-record
​​检查IPsec VPN相关计数器和错误信息​​
display ipsec statistics
display ipsec session verbose
display ipsec sa
第二步:国密算法性能排查
国密算法(SM系列)相比国际标准算法可能对性能要求更高:
​​确认使用的具体国密算法​​
display ipsec policy
display ipsec profile
​​检查是否有算法性能限制​​
SM4加密强度相当于AES-128,但实现效率可能不同
SM2签名验证可能比RSA更消耗资源
第三步:会话和带宽限制检查
​​检查是否存在带宽限制策略​​
display qos policy interface
display traffic policy
​​查看会话数限制​​
display session statistics
display firewall session table
第四步:MTU和分片问题排查
大数据传输时容易遇到MTU问题:
​​检查接口MTU设置​​
display interface GigabitEthernet x/x/x
​​调整TCP MSS值​​(在VPN接口下)
tcp mss 1300
第五步:深度包检测(DPI)影响
F1090可能启用了深度安全检测:
​​检查安全策略配置​​
display security-policy rule
​​临时关闭AV/IPS等深度检测测试​​
# 在安全策略规则中临时关闭检测
action pass
针对性解决方案
方案一:性能优化配置
# 调整IPsec SA生存时间
sa duration time-based 3600

# 启用UDP封装(如经过NAT设备)
encapsulation transport-mode

# 调整DPD检测间隔
dpd interval 10
方案二:启用硬件加速(如支持)
# 检查是否支持国密硬件加速
display crypto engine capability

# 启用硬件加速
ipsec acceleration enable
方案三:流量分流策略
如果30M是硬性限制,考虑分流策略:
关键业务走IPsec VPN
大数据传输使用其他方式((如专线或直接公网传输)
诊断命令汇总
请执行以下命令并提供输出,以便进一步分析:
# 性能状态
display cpu-usage
display memory-usage

# IPsec状态
display ipsec statistics
display ipsec session verbose

# 策略检查
display session statistics
display qos policy interface
紧急临时解决方案
在找到根本原因前,可以尝试:
​​降低传输速率​​:在Server1端限制输出带宽到25Mbps
​​分片传输​​:将大文件分割成多个小文件传输
​​启用压缩​​:在IPsec配置中启用数据压缩
请先执行上述诊断命令,将输出结果提供给我,这样可以更精确地定位问题根源。从经验判断,这很可能是F1090在国密算法下的性能瓶颈或触发了某种QoS限制。

暂无评论

0 个回答

该问题暂时没有网友解答

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明