• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙无法查看日志

6小时前提问
  • 0关注
  • 0收藏,37浏览
粉丝:6人 关注:1人

问题描述:

 

最近一周发现防火墙无法查看日志,点所有日志都是在转圈加载,等十多分钟也不显示,查看发现内存过高,我该如何做优化

查看内存发现两个特别大,这是那个功能或者模块?

 

组网及组网描述:

 

 

最佳答案

粉丝:22人 关注:0人

一、 这两个进程是什么?

1. ntopd 进程(内存占用 497160K)

  • 功能定位:这是 H3C 防火墙中负责 流量监控、深度包检测(DPI)统计和用户行为分析​ 的核心守护进程 。
  • 为什么它占用内存特别大:当防火墙上开启了精细的应用识别、IPS(入侵防御)特征库检测,或者在 Web 界面开启了“实时流量”、“Top N 用户统计”、“应用流量排行”等功能时,ntopd 进程需要持续在内存中维护庞大的流量特征库和实时的会话统计哈希表。网络流量越大、检测规则越细,该进程占用的内存就会呈线性增长 。

2. dnpd 进程(内存占用 205568K)

  • 功能定位:该进程通常与 数据平台处理(Data Platform)及 Web 日志展示​ 强相关 。
  • 为什么它占用内存大:你提到“点所有日志都是在转圈加载”,这正是 dnpd 进程异常的表现。正常情况下,它会将系统产生的日志缓存在内存中并进行格式化。但如果日志量过大、Web 端尝试一次性拉取太久远的历史日志,或者该进程存在轻微的内存泄漏,就会导致其内存占用飙升,并最终把设备的 Web 日志服务“卡死” 。

二、 故障根因分析:为什么日志转圈且内存高?

当前的设备状态形成了一个恶性循环:
  1. 内存告急(80%)ntopd(流量统计)长期占用大量内存,导致设备整体可用内存极低。
  2. 日志服务崩溃:当你在 Web 界面点击“查看日志”时,负责日志展示的 dnpd 进程试图申请大块内存来加载数据。但由于整机内存不足,dnpd 进程无法完成数据组装,或者干脆陷入僵死状态。
  3. 前端无响应:Web 页面一直向后台请求数据,但后台进程(dnpd)处理不过来,因此表现为“一直转圈加载十多分钟也不显示”。

三、 优化与解决实操方案

建议按照以下顺序进行操作,优先从软件配置层面释放内存:

步骤 1:命令行关闭不必要的高级统计(立竿见影)

登录防火墙的命令行(CLI),关闭那些极度消耗内存的全局统计功能,强制释放 ntopd 占用的内存 :
bash

进入系统视图

system-view

1. 关闭全局应用识别统计(非常吃内存)

undo application global statistics enable

2. 关闭会话级别的 Top 排行统计

undo session top-statistics enable

3. 关闭会话建立/结束的详细日志记录(如果不需要审计)

undo session log flow-begin
undo session log flow-end

步骤 2:清理日志缓冲区与缓存

在 CLI 中执行以下命令,强制清空可能导致卡死的旧日志缓存 :
bash

清空内存中的日志缓冲区

reset logbuffer

重置 IPS 统计缓存(如果开启了IPS)

reset ips statistics

清理无效的会话表(释放关联内存)

reset session table

步骤 3:优化 Web 日志查询习惯

  • 缩小时间范围:在 Web 界面查看日志时,绝对不要选择“最近一个月”或“最近一周”。请每次只查询“最近 10 分钟”或“最近 1 小时”的日志。
  • 关闭实时刷新:在日志查询页面,取消勾选“自动刷新”选项,防止前端不断向已经负载很高的 dnpd 进程发送请求。

步骤 4:检查并扩容存储空间

虽然 Flash 使用率目前只有 9%,但建议检查一下硬盘分区,确保没有因为日志文件堆积导致底层 I/O 阻塞:
bash

查看各个分区的使用率

display filesystem

如果发现 /log 或 /storage 分区使用率接近 100%,需要清理旧日志

进入日志目录并删除最早几天的日志文件(谨慎操作,勿删当前正在写的文件)

cd hda0:/log/
delete logfile_2026xxxx.log

步骤 5:重启 Web 服务或设备(终极手段)

如果执行完上述命令后,Web 界面依然转圈,说明 dnpd 进程已经严重僵死:
bash

在 CLI 中重启 Web 服务(不会影响现有的网络转发业务)

web-server restart

注:如果重启 Web 服务后依然无效,且内存长期处于 90% 以上,可能需要安排业务低峰期对设备进行冷重启(断电重启),以强制释放所有内存碎片 。

暂无评论

2 个回答
粉丝:26人 关注:1人

防火墙内存使用率过高(你提到“内存过高”)导致Web界面无法加载日志,这通常是因为 日志数据积压占用大量内存,而设备物理资源又不足以支撑全量查询 造成的

下面是一套从应急处理长期优化的排查和解决思路,你可以按顺序操作。

🚨 第一步:应急处理(先恢复Web界面)

当务之急是让Web界面恢复响应,你可以试试下面两种方法:

  • 方法一:清理日志缓存
    这是最直接的方法。通过SSH/Telnet登录防火墙,执行以下命令:

    bash
    system-view info-center logfile clear # 清空本地日志文件[reference:1][reference:2] clear logbuffer # 清空设备日志缓冲区[reference:3]

    清理完成后,刷新Web页面,加载速度通常会立刻恢复

  • 方法二:重启设备
    如果无法通过命令行登录,或者清理后效果不佳,可以考虑重启设备。这能整理内存碎片,释放被占用的资源但请注意,重启会导致业务短暂中断,请谨慎操作,最好在业务低峰期进行

🔍 第二步:定位“罪魁祸首”

应急处理后,需要找到内存高的具体原因,避免问题再次发生。

  1. 查看内存与进程
    登录设备后,执行以下命令来定位问题:

    bash
    display memory # 查看整体内存使用率[reference:7] display process memory # 查看各进程的内存占用详情[reference:8][reference:9]

    重点关注输出结果中,哪些进程(如 ntopddpidiked 等)占用了大量内存。

  2. 常见高内存占用进程及其原因

    • ntopd (日志进程):通常是日志量过大日志存储设置不当导致

    • dpid (DPI深度包检测进程):开启了DPI功能(如入侵防御、防病毒等)会消耗大量内存

    • iked (IKE密钥协商进程):可能存在大量的IPSec VPN连接半开连接

    • 会话相关进程会话数过多(如遭受攻击、业务量巨大)也会消耗大量内存。

🛠️ 第三步:针对性优化方案

根据第二步定位到的进程,可以采取不同的优化措施。

针对日志进程 (ntopd) 内存高

  • 临时措施:降低日志级别
    调高日志级别,只记录严重事件,减少日志产生量

    bash
    system-view info-center source default channel logfile level warning
  • 根治方案:配置远程日志服务器 (Syslog)
    这是最推荐的长期方案。将日志实时发送到外部服务器,本地只保留少量日志,从根本上减轻设备内存和存储压力

    bash
    system-view info-center loghost 192.168.1.100 # 替换为你的日志服务器IP
  • 调整日志存储策略

    bash
    # 设置日志保留天数,例如30天 info-center logfile retention 30 # 设置磁盘使用率达到80%时自动清理旧日志 info-center logfile threshold 80[reference:19]
  • 关闭不必要的本地日志记录
    例如,关闭安全策略的本地日志,只发送到远程服务器

    bash
    undo log security-policy local enable log security-policy loghost enable

针对DPI进程 (dpid) 内存高

  • 临时措施:关闭DPI功能
    如果你的设备内存较小(如1G),建议评估后关闭DPI功能

    bash
    system-view inspect bypass # 此命令会绕过DPI检测,释放内存[reference:22][reference:23]

    警告:关闭DPI会降低设备的安全防护能力。

  • 检查特征库与版本

    • 尝试回退特征库版本,观察内存是否下降。

    • 检查并升级防火墙软件版本,以修复可能存在的内存泄露问题。

针对会话数过高

  • 查看当前会话数display session statistics

  • 优化措施

    • 配置会话老化时间,让无用会话更快超时释放。

    • 如果存在异常大量会话,需排查是否遭受DoS攻击,并配置相应的攻击防范策略。

🧹 第四步:长效维护与健康检查

  • 定期清理:建立定期清理历史日志和重启设备的维护计划。

  • Web查询优化:在Web界面查询日志时,尽量缩小时间范围(如最近30分钟)、添加过滤条件(如源IP),避免全量查询导致页面卡死

  • 硬件评估:如果业务持续增长,内存长期处于高位,可能需要考虑升级设备硬件

暂无评论

粉丝:23人 关注:2人

一、进程说明(先解答核心疑问)
dpid:深度安全进程(IPS/AV/ 应用识别 / 特征库处理、流量深度解析),负责报文特征检测、威胁日志、Flow 日志预处理;大量会话、开启深度安全、日志缓存堆积会造成内存暴涨。
ntopd:流量统计进程,负责流日志(Flow 日志 / Netstream 流量统计)、流量分析、流量图表采集;是流量日志、会话统计、Web 流量可视化依赖进程。
当前现象:内存占用 80% 高位,两个进程大量占用内存;Web 日志页面持续转圈加载,根因:
防火墙本地日志缓存、流统计数据持续堆积,进程内存耗尽,Web 页面读取日志数据超时,页面卡住无返回。
二、分步处置方案(先紧急恢复,再长期优化)
阶段 1:应急恢复(业务窗口执行,临时释放内存)
⚠️重启进程会短暂丢失瞬时日志,优先业务低峰操作
临时关闭流日志 / 流量统计采集
plaintext
undo netstream export host
undo netstream template refresh
清理本地缓存日志(本地日志缓冲区过载)
plaintext
info-center logbuffer size 1024
reset info-center logbuffer
备选终极应急:重启防火墙(彻底回收所有进程内存);
生产优先尝试清理缓存,万不得已再整机重启。
阶段 2:长期优化根治方案(重点 4 条)
1、流日志 ntopd 优化
① 不要本地存储大量流日志,把 Flow 日志远端发送至外置日志服务器(Syslog/ELK/ 日志审计);关闭防火墙本地流量统计持久化。
② 降低 Netstream 采样比,默认采样比太高会产生海量流记录:
plaintext
interface range GigabitEthernet 1/0/X
netstream sampler fix-packets 1000 # 调高采样间隔,减少报文数量
③ 关闭不用的流量可视化、应用流量报表功能,减少 ntopd 持续统计开销。
2、dpid 深度安全进程优化
① 不需要的深度安全策略临时关闭(AV、文件过滤、僵尸网络等闲置特性);
② 调整威胁日志输出策略:只保留高危级别日志,过滤大量低危冗余日志;
③ 特征库定时自动更新尽量安排凌晨低峰,避免高峰 dpid 瞬时占用内存飙升。
3、日志架构核心优化(解决页面转圈根本办法)
禁止依靠防火墙 Web 界面查询历史日志!
防火墙本地 logbuffer 容量很小,大量日志建议外置部署日志审计服务器,防火墙配置 syslog 把所有日志外发;Web 只做实时简易监控,不查询历史日志。
plaintext
info-center source default channel logbuffer
info-center source default channel loghost
info-center loghost 日志服务器IP
4、会话优化
检查是否存在海量僵尸会话:display session table count,配置会话老化时间,缩短闲置会话超时:
plaintext
session aging-time tcp 300
session aging-time udp 120
三、高频踩坑提醒
单纯清理缓存只能临时缓解;只要持续大量产生 Flow / 威胁日志,内存很快再次打满,必须落地日志外发 + 采样调优。
不要同时开启:全量流日志采集 + 全部深度安全检测,二者叠加极易内存溢出。
新版本固件部分基线存在 ntopd/dpid 内存泄漏 BUG,如果优化后每周持续上涨,可评估升级防火墙版本。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明