现象:MER5200 两条 IPSec 隧道,对接 H3C 防火墙隧道稳定;对接奇安信隧道,60‑70 台设备大流量实时业务,不定时假死 / 断开;另一条 H3C 隧道一直正常。
MER5200 的 IPSec 加密吞吐有限,60‑70 台终端同时跑实时业务有性能压力,但不一定就是硬件瓶颈。优先排查厂商兼容、IKE 重协商、保活、老化时间,最后看 CPU 占用。
假死典型表现:Web 显示隧道还在线,但业务不通;或者直接隧道断开重连。
故障发生时登录 Web / 命令行,看 CPU 利用率。
不同厂商默认老化时间不一致,大流量下 IKE 重协商失败,隧道僵死。
现象:大业务流量把 IKE 协商报文淹没,DPD 关闭时设备不知道对端已经异常,隧道状态卡死。
细分大量子网段,高并发下容易出现 SA 匹配异常。
老固件版本存在第三方 IPSec 对接 bug,升级 MER5200 到官网最新稳定版本,很多跨厂商隧道不稳定通过升级固件解决。
确认 MER 的NO‑NAT(不做 NAT)策略完整覆盖走 VPN 的内网网段,大流量下避免部分流量被 NAT 错误转换,导致隧道异常。
根因:DPD 未生效,SA 老化没有正常重协商。解决:两端开启 DPD,调生存时间,升级固件。
根因:公网链路抖动;或者 CPU 打满;或者 SA 重协商参数不匹配。
故障时 CPU 持续高,加密性能不足:
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论