周期性任务特征:网络设备(如FW1090防火墙)或与之联动的网管平台(如H3C IMC、安全态势感知等),常常会在凌晨或业务低谷期(比如你日志中的固定时间点)自动执行一些后台任务,例如:
日志压缩与归档
流量报表生成
配置文件自动备份
特征库/协议库的定时检查或升级
SNMP批量数据采集
CPU告警机制:设备会周期性(如1分钟)采样CPU使用率,一旦超过设定的阈值(如高级别告警门限99%,低级别80%),就会触发告警。当任务结束,CPU使用率回落至恢复阈值以下,告警解除。你观察到的10分钟正好符合一个短时任务的典型运行时长。
这是最直接的方法。登录设备,查看告警时间点前后的系统日志,寻找是否有任务启动、完成的记录。
命令行:display logbuffer | include <告警时间点前后几分钟> 或 display logbuffer | include 任务关键字。
Web界面:导航至“监控”或“系统日志”部分,按时间筛选日志。重点关注“Info”级别的日志,看是否有与备份、归档、升级相关的记录。
使用命令查看CPU利用率的详细历史记录,可以更精确地定位冲高时间段,排除误报。
命令行:display cpu-usage history 可以图表方式显示CPU利用率的历史记录。
Web界面:在“设备状态”或“系统利用率”页面,通常也有CPU使用率的趋势图。
登录设备,检查以下常见配置:
日志主机或信息中心:检查是否配置了日志输出到外网日志主机(如H3C IMC)。有时日志主机在整点会并发请求大量MIB信息,导致CPU升高。
命令:display current-configuration | include info-center 或 display loghost。
SNMP配置:如果网管系统(如IMC、Zabbix)配置了密集的SNMP轮询(尤其是基于IP或接口的批量查询),也可能导致CPU周期性升高。
命令:display current-configuration | include snmp。
NTP同步:检查NTP(网络时间协议)同步设置。虽然NTP本身消耗不大,但时间跳变有时会触发一些基于时间的策略重新计算。
命令:display ntp-service status。
特征库自动升级:安全设备通常会定期(如每天凌晨)检查IPS、AV等特征库的更新。
命令:display current-configuration | include update 或查看“对象”→“特征库升级”相关配置。
会话统计或Top N排名:检查是否开启了定时生成会话Top N统计的功能,尤其是在整点时刻。
命令:display current-configuration | include top。
如果确认是正常业务任务,且不影响设备转发,可以通过适当调高告警阈值来减少误报。但不推荐作为根本解决方案,否则会掩盖真实的性能问题。
命令:
如果FW1090本身没有查到任何定时任务,那么任务很可能在上层的网管平台上。
登录你的H3C IMC(智能管理中心)或其他网管软件。
检查平台自身的定时任务:如“性能监控任务”、“配置备份任务”、“拓扑发现”、“报表任务”等。看这些任务是否会在告警时间点启动,并且任务涉及大量SNMP查询或数据写入,从而导致被管理设备(FW1090)CPU升高。
暂无评论
CPU_EXCEED_THRESHOLD告警。undo debugging all 命令。这条命令的作用是关闭所有调试信息输出。CPU_RECOVER_THRESHOLD告警。undo debugging all命令关闭了这些调试信息输出,CPU占用随即下降,并在大约10分钟后恢复到正常水平。undo debugging all 命令,确保当前没有任何调试功能被启用。display debugging 命令进行验证,输出应该为空或显示“All possible debugging has been turned off”。display history-command或查看更详细的日志),看 debugging命令是否由定时任务触发。undo debugging all,或者改为使用对性能影响更小的信息收集方式(如使用 display命令抓取状态快照)。
暂无评论
CPU_EXCEED_THRESHOLD(CPU 使用率超过阈值)undo debugging all 命令(关闭调试)CPU_RECOVER_THRESHOLD(CPU 恢复正常)undo debugging all,极大概率是调试 / 日志收集开关未关闭,导致 CPU 被持续占用。slot6 板卡有大量 ICMP 流量,两者很可能是同一根源:调试 / 镜像 / 日志收集未关闭 + 异常流量 共同推高了 CPU。slot6 上执行了 capture-packet 或配置了本地镜像,持续抓取流量并写入内存 / 文件。debugging 命令(如 debugging ip icmp、debugging arp),但只关了部分或没关全。undo debugging all 就是证据:之前肯定开了调试。info-center logbuffer 或 terminal monitor,大量日志刷屏,导致 CPU 处理日志任务过重。snmp-agent trap enable 配置了过多 Trap,频繁上报告警。display cpu-usage history 实时采样,或第三方监控工具高频拉取 OID。# 查看是否有调试开关打开
display debugging
# 查看是否有 packet capture 任务
display packet-capture status
# 查看是否有本地镜像配置
display mirroring-group all
# 关闭所有调试
undo debugging all
# 停止抓包
packet-capture stop
# 删除镜像组
undo mirroring-group 1
# 查看日志输出配置
display info-center
# 查看终端监控状态
display terminal
# 关闭终端日志输出(避免刷屏)
undo terminal monitor
undo terminal debugging
# 限制日志缓冲区大小
info-center logbuffer size 1024
display snmp-agent status
# 查看 slot6 板卡端口流量
display interface brief slot 6
# 查看 ICMP 流量统计
display ip statistics | include ICMP
display arp + display mac-address)qos car 限制 ICMP 速率,或在接入交换机上封堵。
undo debugging all,确认当前无调试任务。packet-capture / mirroring-group。slot6 上的异常 ICMP 流量。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论