• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F100-C-HI CPU占用率高 怎么排查

23小时前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:0人

问题描述:

     

3 个回答
粉丝:112人 关注:11人

转发进程高 


中低端设备:单核CPU高流是单流过大了,或者整体流量大了。需要看看是不是真的单挑流大,或者异常流量。

 

暂无评论

粉丝:7人 关注:9人

排查步骤及命令(操作前请备份配置):
1. 确认CPU占用状态
实时查看:display cpu-usage
历史趋势:display cpu-usage history
2. 定位高占用进程
display cpu-usage process,记录占用率Top3的进程ID和名称
3. 针对性排查:
若为会话管理进程:
查看会话总量:display firewall session table summary
检查SYN半开等异常会话:display firewall statistics tcp
若为攻击防御进程:
查看攻击日志:display attack-defense log
检查攻击防御策略:display attack-defense policy all
若涉及零段(0.0.0.0/0)流量:
查看接口流量:display interface statistics
检查默认路由:display ip routing-table | include 0.0.0.0
查看零段相关会话:display firewall session table destination 0.0.0.0 0
4. 应急处置:若确认攻击导致,可临时启用攻击防御规则或限制异常流量,操作后验证CPU变化。

暂无评论

粉丝:15人 关注:1人

排查 SecPath F100-C-HI 防火墙 CPU 占用率高的问题,关键在于输出结果。为了系统地定位并解决问题,可以按照下面的步骤来操作。

⚡ 第一步:立即执行诊断命令

通过以下命令收集第一手证据,重点识别是“整体负载高”还是“单个核心被占满”-30:(注意部分命令需在 _h 隐含视图下执行)。

  • 显示整体CPU使用率趋势display cpu-usage-

    • 分析:观察 Last 5 secLast 1 minLast 5 min 的数值。如果持续高于 70%,表示系统持续处于高负载状态。

  • 检查整体CPU历史记录display cpu-usage history-

    • 分析:以图形化方式呈现CPU使用率的历史趋势,帮助你判断问题是突发性的,还是持续恶化的。

  • 定位高负载进程(推荐)display process cpu

    • 分析这是最核心的命令。它会列出所有进程及其CPU占用率。重点关注占用率异常高的进程。此命令可用于快速明确占用CPU的具体功能模块(例如,SEC 代表安全策略,NAT 代表地址转换,QOS 代表QoS/限速)。

  • 检查多核负载均衡(关键)display process cpu | include kdrv

    • 分析kdrv 是防火墙数据转发平面(kdrvdp)的内核进程。单个 kdrv 核心的使用率接近阈值(单核最大使用率 = 100% / 系统总核数)时,表示该核心已接近满载,可能导致业务卡顿、丢包。例如,48核设备的单核最大使用率约为 2.08%

  • 查看系统日志和告警display logbuffer

    • 分析:关注 CORE_EXCEED_THRESHOLD(单核过载)-1或接口震荡等告警信息-


🔎 第二步:深入分析常见原因

在获取诊断数据后,结合输出进行分析,通常可从以下几个方面定位根源。

  1. 网络攻击(最常见)

    • 现象display process cpu 显示某个进程(如 ARPICMP)异常高;display logbuffer 显示大量攻击日志;display session table 统计会话数量巨大-

    • 根源:外部攻击,或内网中毒终端发起的扫描、DoS攻击,导致防火墙忙于处理攻击报文。

  2. 网络攻击排查(高级)
    如果怀疑遭受攻击,可以使用以下命令进一步确认。

    • 检查控制面丢包统计display system internal control-plane statistics slot <slot-id>

      • 分析:查看 Dropped 字段。如果 Dropped 数值较大,说明可能存在报文攻击。

    • 检查攻击防御统计display attack-defense statistics

      • 分析:该命令可以显示是否发生了特定类型的攻击,例如ICMP攻击。

  3. 协议震荡(常见)

    • 现象display logbuffer 显示接口状态不断 up/down 或路由邻居反复建立、断开。

    • 根源:物理链路质量差(如光衰)、网络环路、或STP(生成树协议)重新计算,都会导致路由协议频繁摆动,迫使CPU不断进行昂贵计算并更新路由表。

  4. 配置与策略问题(常见)

    • 现象display process cpu 显示 SEC(安全策略)或 NAT 进程过高。

    • 根源:安全策略(Security Policy)匹配效率低下(如大量长ACL)、NAT规则过多或排序不合理,或者流量检查功能过重(如深度包检测的流量速率过大),都可能导致防火墙CPU忙于匹配和计算。

  5. 软件与业务特性(较少见)

    • 现象display process cpu 显示某个特定进程(如 AGNT 代理进程)异常高;业务卡顿但无明显攻击或震荡。

    • 根源:存在已知Bug;启用了过多日志(快速外发日志可缓解);开启了不必要的功能,最后才考虑硬件性能瓶颈。

  6. 日志与网管风暴(较少见)

    • 现象display process cpu 显示 DIME(管理平面),AGNT(SNMP代理)或日志进程过高。

    • 根源:设备短时间内产生大量日志(如10万条/秒),网管软件频繁轮询MIB节点,或启用了过流采样等功能。


🛠️ 第三步:定位到具体原因后,执行针对性解决

🔥 核心手段:利用 display process cpu 定位高负载进程

  • QOS → 排查方向:限速策略过多或配置不当。

    • 解决步骤:检查 QoS 配置(display qos policy interface),优化或移除不必要的策略。

  • SEC → 排查方向:安全策略或包过滤配置问题。

    • 解决步骤:审查安全策略(display security-policy ip),优化规则顺序,合并规则,或调整策略复杂度-常用命令display security-policy ip-

  • NAT → 排查方向:NAT 会话过多或配置复杂。

    • 解决步骤:检查 NAT 会话表(display nat session table),确认是否存在过多异常会话。优化 NAT 规。常用命令display nat session table

  • IPS → 排查方向:入侵防御策略占用过高。

    • 解决步骤:检查入侵防御配置,调整签名集或策略。

  • ROUT → 排查方向:路由计算或震荡。

    • 解决步骤:检查各路由协议邻居状态(display ospf peerdisplay bgp peer)和路由表大小(display ip routing-table statistics),排查链路质量问题。

  • AGNT → 排查方向:SNMP 网管代理。

    • 解决步骤:暂时关闭 SNMP 功能测试,或调整网管软件的轮询间隔。

  • DIME → 排查方向:Web/CLI 管理平面。

    • 解决步骤:如暂时不需要,可退出管理界面。检查是否配置了过多的管理访问控制列表。

  • 其他命名进程 → 排查方向:软件缺陷。

    • 解决步骤:记录下进程全名,查询 H3C 知识库或联系技术支持,确认是否为已知 Bug

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明