现状:设备保留限速(流控),CPU 跑满 100%、内存约 60%;希望通过修改 IPv4 审计策略、关闭审计对象降低 CPU 开销H3C。
审计包含 DPI 深度识别、内容解析、日志生成落盘,这部分是 CPU 消耗大户;但带宽限速(流控功能不受审计开关影响,可以继续保留生效H3C。
内存 60% 不算瓶颈,本次性能压力主要来自 CPU。
动作改为免审计之后:该部分流量不再做内容审计、不产生网页 / IM / 文件等行为日志,CPU 消耗下降;但依然识别应用,带宽限速可以正常工作H3C。
不建议全部流量设置免审计;按需分网段:核心业务保留审计,大流量(视频、下载)设置免审计,用来降压。
#查看各个CPU核占用,确认是否单核心打满(ACG1000常见CPU0跑满)
display cpu‑usage
display cpu‑usage history
#查看应用检测引擎状态,CPU过高时是否自动bypass
display inspect status
#查看会话数量,确认是否海量会话冲击CPU
display ip connection statistics summary
ACG 有自动保护机制:
inspect cpu‑threshold,CPU 过高会自动 bypass 深度检测,保证基础转发;如果该功能关闭,CPU 会持续 100%,业务可能卡顿、丢包H3C。
inspect cpu‑threshold保护,该功能是 CPU 过载保护,关闭后流量大时设备容易卡死。display cpu‑usage history;
总结:你的思路可行,关闭审计对象 / 设置免审计可以降低 CPU,流控限速可以保留;但是要评估审计日志缺失带来的合规风险。
可以,通过关闭或精简 IPv4 审计策略来降低 CPU 使用率是完全可行且非常有效的手段。ACG1000 在开启详细审计时,需要对流量进行深度解析和日志记录,这是 CPU 高负载的主要原因之一。
审计功能(特别是应用识别和内容审计)需要设备对流量进行深度包检测(DPI),会消耗大量 CPU 资源。当你的 ACG 主要功能是限速和审计,且 CPU 已达 100% 时,精简审计范围可以直接减轻设备的处理负担。
根据 ACG1000 的 Web 配置指导,你可以按以下路径进行操作:
登录 Web 管理界面,进入 “上网行为管理” > “IPv4审计策略”。
禁用或删除不必要的审计策略:
你可以直接勾选不再需要的审计策略,点击 <禁用> 按钮。禁用后策略不再生效,但配置仍保留。
如果确认不再使用,也可以直接点击 <删除>。
精简现有策略的“审计对象”:
如果必须保留某些审计策略,可以编辑该策略,进入 “审计对象” 标签页。
取消勾选那些非必需的审计对象类别,例如 HTTP 网页搜索、邮件、即时通讯等。只保留你最关心的少数几类。
例如,如果只需审计网页访问,可以取消邮件、IM、P2P 等对象的勾选,仅保留 HTTP 相关审计。
如果 Web 界面无法满足需求,也可以通过 Console 或 SSH 登录设备,使用命令行进行全局关闭。部分版本的 ACG1000 支持通过隐藏命令关闭审计功能,但具体命令可能因版本而异,建议优先使用 Web 界面操作。如果需要命令行操作,建议联系 H3C 技术支持获取针对你当前版本的准确命令。
如果精简审计后 CPU 仍偏高,可以结合以下措施:
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论