
某局点客户反馈近期出现分支电脑通过IPSec vpn访问总部服务器数据时出现卡顿问题。分支正常上网业务大部分正常,其中也有小部分应用会卡顿。另外总部路由器与其他分支间业务正常,只有与该分支存在问题。
结合问题描述,判断问题点与分支路由器关联性比较大。客户反馈IPsec VPN卡顿的同时,日常上网业务中小部分应用也会卡顿,首先检查设备CPU状态,是否存在流量超限导致设备转发压力大导致的卡顿。

检查后确认CPU状态始终处于一个正常值,进而对设备WAN口进行抓包进一步分析。IPsec报文需要解封装查看,方法参考UR/ERG3/ERG5 IPSec报文解密
检查发现报文中存在较多重传报文,在确定设备转发性能没有问题的情况下,进一步检查设备是否有安全性配置影响。其中发现客户开启了DDoS攻击防御,防御类型进行了全选。由于IPsec报文是通过UDP进行封装,结合抓包内容进行筛选,20秒共10000个左右UDP报文,平均500PPS的报文量,与DDoS防御中UDP Flood攻击防御设定值符合。该功能用于防御UDP报文泛洪攻击,开启后每秒收到超过设定阈值的UDP报文将被丢弃,至此确定问题所在。

与现场沟通解释了原因,现场关闭UDP Flood攻击防御后问题恢复。