• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000-Ai-130-G

1天前提问
  • 0关注
  • 0收藏,53浏览
Mr_Wei 二段
粉丝:0人 关注:2人

问题描述:

客户对这个型号的设备进行了配置备份,然后恢复配置,之后我登录web和ssh都会很卡,偶尔一次能顺利的登录,平时都是在转圈

最佳答案

粉丝:23人 关注:2人

现象概括
导入备份配置后,HTTPS Web 一直转圈、SSH 连接极慢,偶尔能成功登录;故障触发点明确:配置恢复加载完成后出现。
分层次由浅入深排查(优先 Console 接入操作,Console 一般不受影响)
一、第一步:先确认整机资源(最高概率诱因)
恢复大量安全策略、对象、ACL、地址组时,防火墙后台会编译、校验全量策略,短时间持续占用 CPU;
CPU 持续偏高 → Web 服务 (HTTPD)、SSH 协商进程得不到调度,表现为 SSL 握手超时、页面一直转圈,偶尔资源释放瞬间能连上。
plaintext
display cpu-usage
display memory
display task
观察:CPU 是否长期>70%,策略编译阶段持续冲高。
特征:刚恢复配置 1~ 几小时持续卡顿,长时间待机慢慢缓解。
临时缓解(Console 执行)
plaintext
system-view
# 关闭SSH反向DNS解析(大量场景SSH慢根因)
ssh server disable dns-resolve
undo ip domain lookup
二、第二类高频:管理访问相关配置异常(导入配置带入)
1)WEB 服务绑定 ACL 限制、会话参数过小
plaintext
# 查看是否存在http/https绑定ACL限制
display current-configuration | include ip http acl
display current-configuration | include ip https acl
如果存在限制 ACL,临时删除测试:
plaintext
interface GigabitEthernet 1/0/X
undo ip https acl
undo ip http acl
2)VTY 线路数量、超时、ACL 限制 SSH
plaintext
display current-configuration | begin line vty
配置导入后带入严格 ACL、最大并发会话不足,导致握手排队超时。
3)本地域安全策略拦截 / 会话新建缓慢
访问防火墙本机 IP 属于 Local 域流量,注意两点:
1)接口service-manage acl限制管理访问;
2)security-policy 策略大量、匹配遍历耗时,SSL 握手报文被策略处理延迟。
三、第三类:SSL / 加密协商层面问题(Web 尤为突出)
恢复配置带入老旧 SSL 算法套件,客户端与防火墙协商反复重试,页面转圈;
plaintext
display ssl server policy
浏览器缓存、旧 COOKIE 冲突:使用无痕模式、更换 Edge/Chrome、清除缓存测试。
现象:SSH 有时成功、Web 始终转圈,多半 HTTPS SSL 协商问题。
四、第四类:配置恢复引入隐藏风险(V7 防火墙典型)
同时存在 security-policy(新安全策略) + object-policy(老域间策略)两套策略并存
两套策略同时生效,策略匹配开销翻倍,CPU 持续走高;
plaintext
display current-configuration | include security-policy disable
# 如果无disable,代表新策略启用;同时又大量object-policy,就是冲突
二选一,规范部署只启用一种策略体系。
大量域名对象、应用过滤、IPS/AV 策略,每次新建会话需要特征匹配,加重 CPU。
日志输出量巨大(syslog 主机不可达),持续大量日志报文阻塞进程。
plaintext
display info-center
# 如果配置大量日志服务器且服务器离线,会持续重试发包抢占资源
五、现场标准排查顺序(照着一步步执行)
优先 Console 登录设备,查看 CPU / 内存
CPU 持续高位 → 等待策略编译完成,观察是否逐步恢复;长期居高就需要精简冗余策略。
关闭 SSH DNS 解析,关闭全局域名查询(命令上方已给出)。
临时移除管理接口下ip http acl / ip https acl / service-manage acl做隔离测试。
PC 直连防火墙管理接口,绕过中间交换机,排除网络丢包、中间设备 QoS 限流。
检查是否两套策略共存(security-policy + object-policy)。
检查 info-center syslog 服务器是否离线,大量日志重试占用资源。
备选:重启 Web 管理服务;业务允许可整机重启,观察重启后是否依旧卡顿。
plaintext
system-view
web server restart
六、根治建议
备份配置时清理大量冗余、过期安全策略、地址对象,减少策略编译开销;
确认当前固件版本,F5000-Ai 系列部分早期版本存在 HTTPD 进程调度相关缺陷,必要时升级推荐基线版本;
管理终端尽量直连管理口,不要穿越业务转发接口访问管理 IP。

暂无评论

3 个回答
粉丝:12人 关注:9人

排查步骤及命令:
1. 检查设备CPU和内存使用率:
display cpu-usage
display memory
若使用率过高,查看进程占用:display process cpu-usage(或memory-usage)
2. 检查网络连通性及延迟:
从管理终端ping设备管理IP,查看延迟和丢包:ping [设备管理IP] -t
检查设备接口状态:display interface brief
3. 检查SSH/Web服务配置:
查看SSH配置:display ssh server status;display ssh server session
查看Web配置:display web-manager status
4. 检查是否存在异常会话或攻击:
查看当前连接:display users;display tcp connection
检查是否有大量半连接:display tcp statistics
5. 恢复配置后是否有冲突或错误配置:
查看配置日志:display logbuffer(或display history-command)
尝试临时关闭非必要服务(如SNMP、日志推送),观察是否改善。
6. 若以上无异常,尝试重启设备(谨慎操作,需客户确认)。

暂无评论

粉丝:26人 关注:1人

配置恢复后 Web 和 SSH 登录卡顿,通常是恢复的配置与当前硬件/软件环境不完全兼容,导致设备在处理某些进程时反复报错或资源消耗异常。

以下是针对 F5000-Ai-130-G 的系统化排查步骤,请按顺序操作:


🔍 第一步:检查 CPU 和内存使用率(最直接的切入点)

高 CPU 或内存耗尽会导致管理界面响应极慢。

bash
display cpu-usage # 查看整体 CPU 使用率 display process cpu # 查看各进程 CPU 占用(重点看是否有某进程持续 > 50%) display memory # 查看内存使用情况

如果 CPU 飙高:很可能某个进程(如 snmpdipsec 或 web 进程)在不断报错重启。
如果内存不足:可能是配置了大量 ACL 规则或会话表满载。


📋 第二步:查看系统日志,寻找报错线索

恢复配置后产生的错误日志会直接指向问题根源。

bash
display logbuffer # 查看最新的系统日志 display logbuffer | include error # 筛选错误信息

重点关注

  • Unrecognized command 或 Invalid configuration:说明配置中有当前版本不支持的命令。

  • Failed to apply:说明某些配置(如接口、ACL)应用失败。

  • Process ... restarted:说明核心进程反复崩溃重启。


⚙️ 第三步:检查配置兼容性(恢复配置最常见的问题)

1. 检查接口编号是否匹配

如果备份来源设备的接口编号与当前设备不同(例如 GigabitEthernet1/0/1 变成 GigabitEthernet1/0/0),设备会反复尝试加载不存在的接口配置。

bash
display interface brief # 查看当前实际存在的接口 display current-configuration | include interface # 查看配置中引用的接口

2. 检查 Security Zone 配置是否异常

防火墙的安全域配置如果引用了不存在的接口或 VPN 实例,可能导致转发层面的进程卡死。

bash
display zone-pair security # 查看安全域间策略 display security-policy rule # 查看策略数量是否过于庞大

3. 检查 IRF/堆叠配置

如果备份来自堆叠设备(IRF),而当前是独立设备,配置中残留的 irf-port 或 slot 信息会持续报错。


🚀 第四步:快速修复方案(根据问题类型选择)

问题类型修复命令/操作
配置中有不兼容命令进入系统视图,用 undo 删除报错命令,或执行 undo version 7.1.064(如有旧版本标记)。
ACL/策略过多导致CPU高检查是否有大量 rule 未使用,通过 display acl 查看计数,删除零命中的无用ACL。
Web服务进程卡死尝试重启Web服务(不影响转发):web-server enable + undo web-server enable(注意:这会短暂中断Web管理)。
SSH服务卡顿检查是否开启了过多的 authentication-mode 认证模式,或 local-user 数量过多。

🔄 第五步:如果以上都无效,考虑使用“最稳”的恢复方式

如果确实需要快速恢复业务,且之前的配置备份时间较近,建议:

  1. 清空配置并重启(风险操作,需在维护窗口执行):

    bash
    reset saved-configuration # 清除当前启动配置 reboot # 重启设备

    重启后会进入空配置状态,此时可重新导入与当前设备完全匹配的版本配置。

  2. 导入前检查配置版本:确保备份的配置与当前设备 display version 中的 软件版本 完全一致,包括小版本号(如 R8860P28)。如果版本不一致,配置中会混入不兼容的命令。

暂无评论

粉丝:133人 关注:11人

跟恢复配置关系不大, 看下CPU 内存情况

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明