F1050防火墙出现CPU利用率高,尤其是单个核跑满的情况,通常是由异常流量、网络环路、特定进程占用或设备性能达到瓶颈等原因引起的。
下面我为你梳理了排查思路和解决方法,希望能帮你定位问题。
首先,我们需要弄清楚是哪个部分在消耗CPU。请登录防火墙,执行以下命令收集信息:
查看整体CPU状态:
定位消耗CPU的进程(最关键的一步):
检查设备日志:
拿到上面的信息后,可以根据不同的现象来进一步排查:
可能原因:单条大流量会话或特定进程(如diagd等)占满了一个CPU核心。
排查方法:
查看display process cpu的输出,记录下占用最高的进程名称(如kdrv、diagd等)。
如果是转发进程(如kdrv):意味着有大量流量被Hash到了这个核心处理。可以开启会话Top统计功能,找出流量最大的源或目的IP。
如果是管理/控制进程(如diagd):可能是路由震荡、ARP攻击等控制层面问题导致。需要进一步检查路由表、ARP表是否稳定。
可能原因:
排查方法:
排查方法:这种问题比较难抓现场。可以开启CPU的自动监控和日志功能,以便在下次发生时留下记录。
根据排查出的原因,可以采取相应的解决措施:
关键信息识别
进程名称:kdrvdp(kdrvdp0~kdrvdp7)
✅ kdrvdp = 数据平面转发内核进程(DP,Data Plane)
防火墙报文硬件无法卸载时,流量上送到 CPU 由 DP 进程软件转发,直接表现为这一组进程 CPU 占用飙升。
简单区分两大 CPU 类别
DP 进程 (kdrvdp):负责报文转发、DPI、NAT、安全策略处理(数据平面)*
CP 进程:管理、路由、SSH、日志、控制协议(控制平面)
你截图里高占用全部是 DP 转发进程,说明流量 / 业务触发软件转发,没有走硬件加速。
造成 DP 进程 CPU 高的常见根因(按现场概率排序)
1、大量流量无法硬件加速,进入软件转发(TOP1)
常见无法硬件 offload 场景:
开启 IPS 入侵防御、防病毒 AV、应用识别 DPI;DPI 深度检测强制软件处理报文,消耗 DP 算力;
大量小包攻击、DNS 洪水、短连接风暴;
NAT 会话数量逼近规格上限;
策略配置复杂、大量 ACL / 对象组嵌套、带 exclude 排除地址(破坏硬件加速);
存在隧道流量(GRE/IPSec),大量隧道报文 V7 平台部分场景无法硬件卸载;
开启流量日志、快速日志、会话日志,持续报文复制消耗 CPU。
2、业务特征匹配
互联网出口大量 P2P、短视频、加密流量;
带宽跑满,并发会话持续走高;
频繁新建 / 销毁会话(大量短连接)。
3、版本 BUG 风险
部分早期 R 版本存在 DP 调度异常、会话回收机制缺陷,持续占用 DP。
标准排查命令(现场依次执行)
plaintext
# 1、查看整机CPU概况
display cpu-usage
# 2、查看DP进程详细占用(你当前看到的列表)
display cpu-usage task
# 3、查看会话表资源,确认会话是否打满
display session table summary
# 4、查看硬件加速状态,重点看软件转发报文统计
display hardware resource forwarding statistics
# 5、查看DPI/IPS特征库、威胁日志,确认是否存在攻击流量
display ips statistics
display security-statistics
# 6、查看接口流量,确认带宽负载
display interface brief
分级处理方案
第一步:确认是否存在攻击流量
检查威胁日志是否存在蠕虫、端口扫描、DNS 攻击。
如果存在攻击:配置攻击防范策略 arp anti-attack、ddos defense,限制异常报文上送 CPU。
第二步:核查硬件加速失效点
检查安全策略是否引用带exclude的地址对象组 → 带 exclude 会关闭硬件加速;
关闭不必要的流量日志(快速日志、会话日志),日志会持续复制报文加重 DP 负担;
确认 IPSec/GRE 隧道规模,大量隧道流量会占用 DP;
IPS/AV 按需部署,不要全量所有策略开启深度检测,优先只在关键策略启用 DPI。
第三步:性能优化配置参考
plaintext
# 开启会话自动老化优化
session aging optimize enable
# 开启攻击防范,抑制异常报文上CPU
ddos defense enable
# 无用的应用识别、威胁检测按需关闭
第四步:版本验证
如果优化配置后依旧居高不下,收集诊断信息联系 400,确认当前版本是否存在 DP 进程调度已知缺陷,评估升级版本。
精简版(知了社区直接复制)
根因说明
kdrvdp系列进程是防火墙数据平面 DP 转发进程,负责报文转发、NAT、DPI 深度安全处理;这一组进程 CPU 高,代表流量在 CPU 软件转发,没有完全硬件卸载。
高发诱因
开启 IPS/AV/DPI 深度安全功能,报文强制软件检测;
安全策略使用带 exclude 排除的地址对象组,硬件加速失效;
大量隧道流量、短连接、攻击小包;
持续输出会话 / 快速日志,报文复制增加 CPU 开销;
会话数量逼近设备规格上限。
排查顺序
display session table summary 查看会话负载;
display hardware resource forwarding statistics 区分硬件转发 / 软件转发报文比例;
核查威胁日志,确认是否存在外网攻击流量;
检查策略对象是否存在 exclude、大量复杂 ACL;
按需精简 IPS/AV 检测范围,关闭非必要流量日志。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论