工厂有两台ACG1000-AK230系列上网行为管理,外挂旁路接防火墙。维保与特征库授权均已过期。
现在一台在用设备(系统版本Release 6611)CPU使用率降不下来,已关闭应用审计还是无法降低。
现在网络时不时会波动。如何解决CPU高负载的问题?
另外一台设备(Release 6609)已经闲置6年未投入使用。我将6611版本的配置导入低版本6609是否能够使用?
如必须升级才能使用的话能否提供6611版本升级包。
版本升级是否必须升级特征库?能否沿用旧特征库?
官网上的:SecPathACG1000-IMW110-R6618P04升级包能否直接使用6609升级?必须搭配配套特征库吗?
在用设备SN码219801A1CK9199P00082
闲置设备SN码219801A1CK9199P00048
问题截图:
最佳答案
针对你提到的ACG1000 CPU占用高及版本升级问题,以下是具体的分析、排查和操作指南。
CPU持续高负载(如达到87%甚至99%)并引发网络波动,通常由以下几个原因导致:
网络层面问题:
设备配置与策略:
硬件与部署问题:
排查步骤建议:
检查网络基础:确认无网络环路,排查是否存在异常流量或攻击。
检查设备配置:暂时禁用非必要的策略(如流统计、采样),观察CPU是否下降。
查看系统信息:通过display cpu等命令查看CPU使用详情,判断是哪个进程占用过高。
考虑版本升级:如果以上都正常,版本过旧导致CPU异常的可能性就很大。
不可以直接导入,风险很高。
主要原因是版本差异过大,存在兼容性问题:
配置结构不兼容:从R6609到R6611,H3C对ACG1000的图形化管理界面和配置结构进行了重大调整。
你的思路(升级闲置设备并使用)是可行的,但必须遵循正确的步骤。
1. 关于版本升级包
能否直接使用R6618P04升级包? 根据H3C的升级规则,通常不能跨版本直接升级。从R6609升级到R6618这类大版本,一般需要先升级到中间版本(如R6611),再逐步升级到目标版本。
关于升级包获取:由于你的维保已过期,官方渠道可能无法直接下载。你可以尝试在H3C官网或技术论坛查找,但最稳妥的方式是联系H3C官方客服或当地代理商,他们能提供准确的升级路径和所需的软件包。
2. 关于特征库
版本升级是否必须升级特征库? 不是必须的,但强烈建议升级。 升级系统版本时,特征库不会自动随之更新到最新。你可以选择沿用旧特征库,但这会导致新版本系统无法识别最新的应用和URL。
特征库与授权:你的特征库升级授权已过期,这意味着即使升级了系统版本,也无法在线更新特征库。不过,这不影响系统版本的升级操作本身。
第一步:数据备份(至关重要)
在一切操作前,务必备份在用设备(R6611)的完整配置。同时,记录下关键的网络参数(IP、VLAN、路由等)。
第二步:处理闲置设备(R6609)
规划升级路径:联系H3C支持,获取从R6609到R6611(或更高稳定版本)的官方升级包和明确的升级路径。
执行升级:按照官方指导,逐步升级系统版本。注意,由于升级包可能超过150M,R6609可能无法通过Web升级,需改用命令行方式。
处理特征库:升级完成后,可根据需要决定是否购买授权以更新特征库。
第三步:配置迁移
由于直接导入配置风险高,强烈建议采用手动重建的方式:
将R6611设备的配置导出,作为参考文档。
在升级完成的R6618(或新版本)设备上,参照旧配置,手动、逐条重新配置关键策略。
此方式虽繁琐,但能最大程度避免因配置不兼容导致的问题。
# ACG1000‑AK230(i‑Ware R6611)CPU 高负载问题完整分析
>
> 现状:旁路镜像部署;维保、特征库授权已过期;关闭应用审计后 CPU 依旧居高不下(80‑100%);网络出现波动;设备版本 R6611,闲置设备 R6609;两台硬件都是 AK230。
## 一、当前 CPU 高的排查与临时优化(旁路模式)
>
> 现象:**关闭应用审计,CPU 依然高,说明不是单纯审计日志导致**;旁路镜像模式,大量镜像报文送入 CPU 处理是主要诱因,R6611 存在部分版本 CPU 处理缺陷H3C。
### 1、旁路模式重点优化操作(Web 界面)
1. **关闭不需要的统计、日志模块**
- 关闭:**URL 访问统计、应用流量统计、用户行为统计、审计日志的实时统计**;只保留必要的日志;
- 关闭 “实时会话监控”,不要开启会话实时刷新;
- 关闭**端口扫描、威胁检测、IPS/AV 模块**(授权过期,模块仍在后台跑,消耗 CPU)。
2. **旁路监听口优化(关键)**
>
> 旁路模式下,交换机镜像流量全部送入 ACG 监听口,**非监听的报文会被 CPU 处理,占用大量资源**。
```
#命令行执行,丢弃非监听端口收到的报文,减少CPU处理
local unlistened drop enable
```
>
> 该命令是旁路部署 CPU 高的经典优化,开启后,只有配置为监听口的流量才会被解析,其他报文直接丢弃,大幅降低 CPU 占用。
3. 检查监听口:确认**只把交换机镜像口配置为监听接口**,不要把管理口、其他业务口设置为监听;
4. 查看 CPU 占用 TOP 进程:web【系统‑系统资源‑CPU 进程】,看哪个进程占用最高,确认是应用识别进程还是日志进程。
>
> 风险提示:该设备授权过期,**无法在线更新特征库**,特征库老旧,会加剧应用识别 CPU 消耗。
### 2、现象判断
- 如果执行`local unlistened drop enable`之后 CPU 明显下降,则是镜像乱流量导致;
- 如果 CPU 依旧 90% 以上,大概率是**R6611 版本本身存在 bug,需要升级版本**。
## 二、配置导入问题:R6611 配置导入 R6609(低版本)
>
> **❌不可以直接把 R6611 的配置导入 R6609。**
> i‑Ware 系统规则:**配置只支持向上兼容(低版本→高版本),不支持向下兼容(高版本导出配置导入低版本)**H3C。
>
>
> - R6611(高)导出配置,导入 R6609(低):会出现配置解析异常、部分配置丢失、设备启动异常。
> - 正确做法:**R6609 闲置设备先升级到 R6611,再导入备份配置**。
## 三、版本升级相关问题
### 1、R6609 能否直接升级 R6618P04?
>
> **可以直接升级,R6609 → R6618P04 是允许的直接升级路径,无需中间版本**H3C。
> 注意:升级前务必备份完整配置,升级完成后设备会重启。
### 2、升级主机版本,是否必须升级特征库?
>
> **升级系统主机版本,不需要强制升级特征库。**
>
>
> - 系统版本升级只更新操作系统内核、业务程序;**设备原有旧特征库可以继续保留使用,不会因为升级系统就强制覆盖特征库**H3C。
> - 但是:**特征库授权过期,不能下载新特征库,只能沿用设备当前旧的特征库**;旧特征库会出现部分新应用识别不准,但是基础审计、管控功能可以正常运行。
> - 主机版本与特征库是分开的两套文件,升级主机不要求必须更新特征库。
### 3、关于下载权限
>
> 两台设备维保、特征库授权过期,**官网个人账号无法下载升级包**。
> 获取 R6611/R6618P04 版本包两种途径:
> 1)联系原代理商,通过渠道账号下载对应 IPE 升级包;
> 2)拨打 H3C 400‑810‑0504,提供两台设备 SN:
> 在用:`219801A1CK9199P00082`
> 闲置:`219801A1CK9199P00048`
> 申请获取对应版本介质包。
> ❗不要网上找第三方的升级包,版本不匹配会导致设备变砖。
## 四、现场处置建议(两套方案)
### 方案 A:修复现有在用设备(R6611)
1. 执行优化命令 `local unlistened drop enable`;关闭全部不需要的统计、IPS、威胁检测;
2. 观察 CPU 是否回落;
3. 如果 CPU 依旧高,说明是版本 bug,需要升级到 R6618P04 稳定版本。
### 方案 B:切换到闲置备用机(推荐,减少业务中断)
1. 闲置设备 R6609,先升级到 R6618P04;
2. 把在用设备 R6611 完整备份配置,导入升级完成后的备用机;
3. 把交换机镜像流量切换到备用机;
4. 原 R6611 设备做备件,后续再做版本升级。
>
> 重要提醒:**旁路模式切换设备,业务不会断网,只影响审计日志,风险低**。
因为我是中途接手的这些业务,我昨天详细检查了设备发现不是旁路挂载,串联接在防火墙和核心中间。现在是已经影响了业务使用。官网上我看有对应的6618特征库的升级包。设备过保的情况下能用那个特征库直接升级吗?还是需要购买授权?R6609直升R6618如果失败有没有回退机制?
因为我是中途接手的这些业务,我昨天详细检查了设备发现不是旁路挂载,串联接在防火墙和核心中间。现在是已经影响了业务使用。官网上我看有对应的6618特征库的升级包。设备过保的情况下能用那个特征库直接升级吗?还是需要购买授权?R6609直升R6618如果失败有没有回退机制?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明