• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

上网行为CPU使用率无法降低,版本问题

5天前提问
  • 0关注
  • 0收藏,190浏览
粉丝:0人 关注:1人

问题描述:

工厂有两台ACG1000-AK230系列上网行为管理,外挂旁路接防火墙。维保与特征库授权均已过期。

现在一台在用设备(系统版本Release 6611)CPU使用率降不下来,已关闭应用审计还是无法降低。

现在网络时不时会波动。如何解决CPU高负载的问题?

另外一台设备(Release 6609)已经闲置6年未投入使用。我将6611版本的配置导入低版本6609是否能够使用?
如必须升级才能使用的话能否提供6611版本升级包。
版本升级是否必须升级特征库?能否沿用旧特征库?
官网上的:SecPathACG1000-IMW110-R6618P04升级包能否直接使用6609升级?必须搭配配套特征库吗?
在用设备SN码219801A1CK9199P00082
闲置设备SN码219801A1CK9199P00048
问题截图:

最佳答案

粉丝:174人 关注:11人

版本升级跟特征库无关,不建议降级


建议升级到最新版本再观测cpu情况

4 个回答
粉丝:31人 关注:1人

针对你提到的ACG1000 CPU占用高及版本升级问题,以下是具体的分析、排查和操作指南。

⚙️ 问题一:在用设备CPU使用率降不下来

CPU持续高负载(如达到87%甚至99%)并引发网络波动,通常由以下几个原因导致:

  • 网络层面问题

    • 网络环路或广播风暴:这是最常见的原因之一。需检查网络拓扑,确认设备(特别是旁路连接)是否存在物理或逻辑环路。

    • 异常流量或网络攻击:设备可能正遭受DDoS等攻击,或需处理异常大量的协议报文。

    • 流量/会话数过大:即使未达接口带宽上限,若设备需处理的并发连接数或新建连接数过高,CPU也会过载

  • 设备配置与策略

    • 策略过于复杂:虽然你已关闭应用审计,但复杂的控制策略、QoS、流统计或采样功能仍会大量消耗CPU。

    • 软件版本Bug:较旧的软件版本(如R6609)可能存在导致CPU异常的已知问题,升级是常见的解决方案

  • 硬件与部署问题

    • 部署位置不当:若设备部署在NAT设备之后或隧道中间,可能导致流量分发不均,使单核CPU过载。

    • 硬件性能瓶颈:设备本身的硬件性能(如CPU、内存)已无法满足当前网络规模的需求

排查步骤建议

  1. 检查网络基础:确认无网络环路,排查是否存在异常流量或攻击。

  2. 检查设备配置:暂时禁用非必要的策略(如流统计、采样),观察CPU是否下降。

  3. 查看系统信息:通过display cpu等命令查看CPU使用详情,判断是哪个进程占用过高。

  4. 考虑版本升级:如果以上都正常,版本过旧导致CPU异常的可能性就很大。

🔧 问题二:将6611配置导入6609设备的可行性

不可以直接导入,风险很高。

主要原因是版本差异过大,存在兼容性问题:

  • 配置结构不兼容:从R6609到R6611,H3C对ACG1000的图形化管理界面和配置结构进行了重大调整。

  • 配置文件有校验:R6609、R6610及之后版本的配置文件包含MD5校验,直接在不同版本间导入极易失败

强行导入可能导致配置无法生效、设备功能异常甚至无法启动

📝 问题三:如何使用闲置的6609设备及版本升级问题

你的思路(升级闲置设备并使用)是可行的,但必须遵循正确的步骤。

1. 关于版本升级包

  • 能否直接使用R6618P04升级包? 根据H3C的升级规则,通常不能跨版本直接升级。从R6609升级到R6618这类大版本,一般需要先升级到中间版本(如R6611),再逐步升级到目标版本

  • 关于升级包获取:由于你的维保已过期,官方渠道可能无法直接下载。你可以尝试在H3C官网或技术论坛查找,但最稳妥的方式是联系H3C官方客服或当地代理商,他们能提供准确的升级路径和所需的软件包。

2. 关于特征库

  • 版本升级是否必须升级特征库? 不是必须的,但强烈建议升级。 升级系统版本时,特征库不会自动随之更新到最新。你可以选择沿用旧特征库,但这会导致新版本系统无法识别最新的应用和URL

  • 特征库与授权:你的特征库升级授权已过期,这意味着即使升级了系统版本,也无法在线更新特征库。不过,这不影响系统版本的升级操作本身

💡 综合建议与操作步骤

第一步:数据备份(至关重要)
在一切操作前,务必备份在用设备(R6611)的完整配置。同时,记录下关键的网络参数(IP、VLAN、路由等)。

第二步:处理闲置设备(R6609)

  1. 确认硬件:确保闲置设备硬件(特别是内存)符合要求。R6611及之后版本要求设备内存至少为2GB

  2. 规划升级路径:联系H3C支持,获取从R6609到R6611(或更高稳定版本)的官方升级包和明确的升级路径

  3. 执行升级:按照官方指导,逐步升级系统版本。注意,由于升级包可能超过150M,R6609可能无法通过Web升级,需改用命令行方式

  4. 处理特征库:升级完成后,可根据需要决定是否购买授权以更新特征库。

第三步:配置迁移
由于直接导入配置风险高,强烈建议采用手动重建的方式

  1. 将R6611设备的配置导出,作为参考文档。

  2. 在升级完成的R6618(或新版本)设备上,参照旧配置,手动、逐条重新配置关键策略。

  3. 此方式虽繁琐,但能最大程度避免因配置不兼容导致的问题。

粉丝:15人 关注:9人

一、CPU高负载排查解决步骤
1. 定位高占用进程:命令行下执行display cpu-usage查看占用率高的进程,若为特征匹配/转发进程,优先排查流量相关配置。
2. 关闭非必要功能:已关应用审计的基础上,再关闭URL过滤、行为审计、流量统计、日志上报等所有非核心旁路功能,仅保留必要的引流检测(旁路部署无需转发,可最大程度降负载)。
3. 排查流量异常:执行display interface brief确认旁路镜像流量是否存在超规格、环路或异常大流量,若镜像流量超过设备处理能力,需在防火墙侧过滤镜像流量,仅镜像必要的上网流量。
4. 版本优化:R6611为老版本,存在已知CPU调度优化不足的问题,建议升级到适配的稳定版本。
二、配置与版本相关问题
1. 高版本配置导入低版本:不支持,R6611比R6609功能多,配置导入会出现命令不兼容、功能丢失,甚至配置失效。
2. 升级包获取:ACG1000-AK230属于ACG1000-AK系列,官网SecPathACG1000-IMW110-R6618P04是ACG1000通用系列版本,不能直接用于AK230,需下载对应AK系列的版本包。版本包需通过H3C官网服务支持-软件下载-安全产品-ACG1000-AK系列路径获取,无授权账号可联系400或当地办事处申请。
3. 特征库与版本关系:版本升级不强制升级特征库,可沿用旧特征库,但旧特征库无法识别新应用,仅基础功能不受影响;特征库授权过期无法更新特征库,但不影响设备运行和现有特征库使用。
4. 闲置设备建议:闲置6年的设备建议先通电检测硬件状态,再升级到与在用设备同系列的匹配稳定版本后,再迁移配置。

粉丝:6人 关注:1人

你acg不是旁路部署的吗,旁路也不影响网络啊,只做审计用,cpu高先升级版本看看,排查下是性能到瓶颈了还是其他问题?

粉丝:32人 关注:2人

# ACG1000‑AK230(i‑Ware R6611)CPU 高负载问题完整分析

>
> 现状:旁路镜像部署;维保、特征库授权已过期;关闭应用审计后 CPU 依旧居高不下(80‑100%);网络出现波动;设备版本 R6611,闲置设备 R6609;两台硬件都是 AK230。

## 一、当前 CPU 高的排查与临时优化(旁路模式)

>
> 现象:**关闭应用审计,CPU 依然高,说明不是单纯审计日志导致**;旁路镜像模式,大量镜像报文送入 CPU 处理是主要诱因,R6611 存在部分版本 CPU 处理缺陷H3C。

### 1、旁路模式重点优化操作(Web 界面)

1. **关闭不需要的统计、日志模块**
- 关闭:**URL 访问统计、应用流量统计、用户行为统计、审计日志的实时统计**;只保留必要的日志;
- 关闭 “实时会话监控”,不要开启会话实时刷新;
- 关闭**端口扫描、威胁检测、IPS/AV 模块**(授权过期,模块仍在后台跑,消耗 CPU)。
2. **旁路监听口优化(关键)**
>
> 旁路模式下,交换机镜像流量全部送入 ACG 监听口,**非监听的报文会被 CPU 处理,占用大量资源**。

```
#命令行执行,丢弃非监听端口收到的报文,减少CPU处理
local unlistened drop enable
```

>
> 该命令是旁路部署 CPU 高的经典优化,开启后,只有配置为监听口的流量才会被解析,其他报文直接丢弃,大幅降低 CPU 占用。
3. 检查监听口:确认**只把交换机镜像口配置为监听接口**,不要把管理口、其他业务口设置为监听;
4. 查看 CPU 占用 TOP 进程:web【系统‑系统资源‑CPU 进程】,看哪个进程占用最高,确认是应用识别进程还是日志进程。

>
> 风险提示:该设备授权过期,**无法在线更新特征库**,特征库老旧,会加剧应用识别 CPU 消耗。

### 2、现象判断

- 如果执行`local unlistened drop enable`之后 CPU 明显下降,则是镜像乱流量导致;
- 如果 CPU 依旧 90% 以上,大概率是**R6611 版本本身存在 bug,需要升级版本**。

## 二、配置导入问题:R6611 配置导入 R6609(低版本)

>
> **❌不可以直接把 R6611 的配置导入 R6609。**
> i‑Ware 系统规则:**配置只支持向上兼容(低版本→高版本),不支持向下兼容(高版本导出配置导入低版本)**H3C。
>
>
> - R6611(高)导出配置,导入 R6609(低):会出现配置解析异常、部分配置丢失、设备启动异常。
> - 正确做法:**R6609 闲置设备先升级到 R6611,再导入备份配置**。

## 三、版本升级相关问题

### 1、R6609 能否直接升级 R6618P04?

>
> **可以直接升级,R6609 → R6618P04 是允许的直接升级路径,无需中间版本**H3C。
> 注意:升级前务必备份完整配置,升级完成后设备会重启。

### 2、升级主机版本,是否必须升级特征库?

>
> **升级系统主机版本,不需要强制升级特征库。**
>
>
> - 系统版本升级只更新操作系统内核、业务程序;**设备原有旧特征库可以继续保留使用,不会因为升级系统就强制覆盖特征库**H3C。
> - 但是:**特征库授权过期,不能下载新特征库,只能沿用设备当前旧的特征库**;旧特征库会出现部分新应用识别不准,但是基础审计、管控功能可以正常运行。
> - 主机版本与特征库是分开的两套文件,升级主机不要求必须更新特征库。

### 3、关于下载权限

>
> 两台设备维保、特征库授权过期,**官网个人账号无法下载升级包**。
> 获取 R6611/R6618P04 版本包两种途径:
> 1)联系原代理商,通过渠道账号下载对应 IPE 升级包;
> 2)拨打 H3C 400‑810‑0504,提供两台设备 SN:
> 在用:`219801A1CK9199P00082`
> 闲置:`219801A1CK9199P00048`
> 申请获取对应版本介质包。
> ❗不要网上找第三方的升级包,版本不匹配会导致设备变砖。

## 四、现场处置建议(两套方案)

### 方案 A:修复现有在用设备(R6611)

1. 执行优化命令 `local unlistened drop enable`;关闭全部不需要的统计、IPS、威胁检测;
2. 观察 CPU 是否回落;
3. 如果 CPU 依旧高,说明是版本 bug,需要升级到 R6618P04 稳定版本。

### 方案 B:切换到闲置备用机(推荐,减少业务中断)

1. 闲置设备 R6609,先升级到 R6618P04;
2. 把在用设备 R6611 完整备份配置,导入升级完成后的备用机;
3. 把交换机镜像流量切换到备用机;
4. 原 R6611 设备做备件,后续再做版本升级。

>
> 重要提醒:**旁路模式切换设备,业务不会断网,只影响审计日志,风险低**。

因为我是中途接手的这些业务,我昨天详细检查了设备发现不是旁路挂载,串联接在防火墙和核心中间。现在是已经影响了业务使用。官网上我看有对应的6618特征库的升级包。设备过保的情况下能用那个特征库直接升级吗?还是需要购买授权?R6609直升R6618如果失败有没有回退机制?

-秦安 发表时间:5天前 更多>>

因为我是中途接手的这些业务,我昨天详细检查了设备发现不是旁路挂载,串联接在防火墙和核心中间。现在是已经影响了业务使用。官网上我看有对应的6618特征库的升级包。设备过保的情况下能用那个特征库直接升级吗?还是需要购买授权?R6609直升R6618如果失败有没有回退机制?

-秦安 发表时间:5天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明