• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000-AI-35,终端通过ACG访问百度文库慢或者访问不成功

2026-04-17提问
  • 0关注
  • 0收藏,71浏览
粉丝:0人 关注:0人

问题描述:

终端----ACG1000----T1000----F5000----互联网

 

T1000与F5000未对应用做任何限制,只是在策略里调用IPS、AV特征库;ACG策略调用了所有的搜索引擎;

 

ACG版本:R6618   APP版本:APP-R3.1.514

 

终端到百度文库网络可达的,现在怀疑是ACG的问题,我在ACG抓包有丢包重传的问题,有没有什么思路能定位到具体问题呢?

2 个回答
已采纳
粉丝:10人 关注:2人

按你这个拓扑 + 现象(能通、慢 / 打不开、ACG 抓包有丢包重传),再结合 ACG1000-AI-35、R6618 版本,90% 就是 ACG 本身导致,而且基本集中在下面几类问题,我给你一套现场最快定位 + 解决的思路,按顺序查就行。

一、先一句话定位方向

百度文库这类站点特点:
  • HTTPS 加密
  • 资源多、并发连接多
  • 大包多、长连接多
你在 ACG 抓到丢包 + 重传,说明瓶颈 / 丢包就发生在 ACG 这一跳
常见原因就 4 个:
  1. 应用识别 / 特征库导致的软丢包、延迟
  2. ACG 开启了 SSL 解密,CPU / 性能扛不住
  3. MTU/MSS 不匹配,导致分片丢包
  4. 接口流控、会话限制、异常攻击防护误触发

二、最快验证方法(1 分钟确认是不是 ACG 导致)

方法:ACG 直通模式 / 跳过策略测试

  1. 把 ACG 配置成 二层透明直通,或临时建一条任何源→任何目的,全部允许、不做任何审计 / 识别 / 封堵的全局策略。
  2. 再访问百度文库。
  • 如果立刻变快、不丢包:就是 ACG 策略 / 识别 / 解密导致
  • 如果依旧慢:再往上查 T1000/F5000
你现在的版本 R6618 + 老特征库,搜索引擎识别库误识别、误压制是高发问题。

三、最可能的真实原因(按概率排序)

1)ACG 应用识别库误识别百度文库,导致限流 / 延迟

你说 ACG 策略调用了所有搜索引擎,文库经常被识别为:
  • 网页网盘
  • 文档分享
  • 或误判为 P2P、未知加密应用
ACG 对这类应用会做:
  • 连接限制
  • 并发限制
  • 流量整形
  • 深度检测引入延迟
表现就是:能通、慢、时好时坏、抓包重传
排查
  • ACG 日志 → 应用审计
    看百度文库被识别成什么应用名称。
    如果识别异常:
  • 临时放行百度文库域名 / IP
  • 关闭对应应用控制策略再测

2)SSL 解密开启,性能不足导致丢包

ACG1000-AI-35 解密性能有限。
R6618 老版本对百度这种多域名多证书站点,解密容易卡顿、丢会话
抓包表现就是:
  • TLS 握手慢
  • 大量 TCP 重传
  • RST 频繁
快速关闭测试
  • 策略里 临时关闭 SSL 解密
  • 再访问文库

3)MTU / MSS 不匹配导致分片丢包(非常典型)

拓扑:
终端 → ACG → T1000 → F5000
任何一环 MSS 不一致,就会:
  • 百度文库返回大包
  • 中间设备分片
  • ACG 对分片包处理弱,直接丢包
你抓包看到的重传,大概率就是这个。
测试方法
在 ACG 接口下调 MSS:
plaintext
interface gigabitEthernet x/x tcp mss 1200
或者全局:
plaintext
ip tcp mss 1420
访问文库立刻改善,就是 MTU/MSS 问题。

4)ACG 会话限制、攻击防御误触发

ACG 默认会开:
  • 单 IP 最大会话限制
  • TCP 异常检测
  • SYN 攻击防御
  • 连接频率限制
百度文库一开就是几十上百连接,很容易触发阈值,导致:
  • 新建连接被拒绝
  • 已有连接被拆除
  • 表现就是慢、打不开、重传
检查
  • 安全 → 攻击防御 → TCP 异常检测
  • 终端用户 IP 是否在 黑 / 灰名单
  • 单 IP 会话数是否达到上限

5)版本 + 特征库 BUG(R6618 非常常见)

你当前:
  • ACG 版本:R6618
  • APP 库:R3.1.514
这是一个已知有应用识别延迟、HTTPS 慢、搜索引擎访问异常的版本组合。
很多百度系、阿里云系资源都会抽风。
最终解决方案往往就是:
  1. 升级版本到 R6651 及以上
  2. 更新最新 APP 特征库

四、你在 ACG 抓包看到丢包重传,怎么快速判断来源?

抓包重点看 3 点:
  1. 重传包是不是都发自 ACG 内侧(终端方向)
    → 是 = ACG 下行丢包
  2. 是否大量 MSS 为 1460/1500 的大包被重传
    → MTU 问题
  3. 是否出现很多 RST 标志位,由 ACG 主动发送
    → ACG 策略 / 解密 / 限流切断连接

只要是 ACG 内侧方向重传 + RST,基本实锤 ACG 问题。

暂无评论

粉丝:13人 关注:1人

你抓包看到的“丢包重传”现象,基本可以定位问题就在 ACG1000 这里。我整理了一套从简到繁的排查思路,你可以按顺序来:



 1. 核心排查思路:由简到繁定位

定位问题最有效的方法,就是使用 “排除法” 来隔离故障:

  1. 快速排除上层设备:在业务低谷时,将网络流量临时绕过 ACG1000,让数据直接从 T1000 到 F5000。如果问题消失了,基本就能确认是 ACG1000 的问题。

  2. 定位并验证 ACG 内部策略:接着,逐步排查 ACG1000 内的策略,看是否是某个模块导致的故障。


 2. 定位具体模块:分步排查

既然怀疑是 ACG1000,可以从这几个模块入手:

1. 检查并降低性能开销(特别是应用识别策略)

你提到 ACG 调用了“所有搜索引擎”的应用识别策略,这会产生较大的性能消耗,可能是问题的根源。

  • 调整策略:可以尝试暂时禁用与“搜索引擎”相关的应用识别策略,或只保留必要的识别项。

  • 观察效果:如果问题缓解,说明需要精简策略,避免让设备对所有流量进行深度检测。

  • 版本与特征库:除了特征库版本,也要关注系统固件版本。有案例表明,即使是较新的固件版本,也可能存在与 HTTPS 解密相关的 Bug,导致特定网站(如百度)访问异常。

2. 检查并临时禁用 IPS/AV 特征库

虽然 T1000 和 F5000 未限制应用,但 ACG1000 也调用了 IPS/AV 特征库。可以先在 ACG1000 上暂时禁用这些安全策略,判断是否是这些深度检测模块拖慢了速度。

3. 检查并调整 TCP MSS 值

TCP MSS 值不匹配可能导致报文分片或重传,这是引起访问慢的常见原因。可以在 ACG1000 的内外网接口下调整 MSS 值:

# 进入接口视图
interface gigabitethernet 0/0 # 设置 TCP MSS 值(例如 1200 或 800)
tcp mss 1200
修改后需要 shutdown 再 undo shutdown 接口,让 TCP 重新协商才能生效


 3. 进阶调试:直接定位丢包位置

1. 使用 ACG1000 内置抓包工具

在 ACG1000 的 Web 界面的 “系统维护” 或 “诊断中心” 里找到抓包工具,在设备的进出接口上分别抓包,重点关注是否有重传(Retransmission)、重复 ACK(Dup ACK)或 Out-of-Order 等标志,以此判断丢包位置。

2. 开启 Debug 调试(在技术支持指导下进行)

Debug 调试会极大消耗设备性能,且信息量庞大,建议在技术支持指导下使用。

<H3C> system-view
[H3C] debug app audit detail # 开启应用审计细节调试
[H3C] debug application identify # 开启应用识别调试
开启后,通过 display log debug 查看输出。命令中的 app  application 是具体要调试的应用名称。不用时记得用 undo 命令及时关闭


 4. 设备自检与旁路测试

1. 检查设备基础状态

  • 硬件状态:查看设备是否有风扇、电源等告警。

  • 系统负载:使用 display cpu-usage 和 display memory 命令,检查 CPU 使用率是否过高,内存是否充足。

2. 其他补充排查

  • 客户端测试:可以尝试清除浏览器缓存或更换浏览器,看是否是终端问题。

  • 分时测试:在不同时间段测试,排除百度文库服务器繁忙的因素。


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明