项目背景: 某客户总部使用深信服AD作为出口,防火墙透明部署,行为管理网桥部署连接核心,华为SDW旁挂连接核心;分公司通过SDW和总部SDW建立隧道,通过策略将分公司上网流量引到公司总部SDW,通过公司总部出口访问外网,总部分配分公司外网链路200M带宽,拓扑流量放方向如图(红色箭头为SDW流量,绿色箭头为分公司通过SDW上网流量) 项目问题: 项目交付后,客户反馈分公司经常性的出现上网卡顿,分公司防火墙监测上下行流量只有80M 问题排查: 1.对分公司内网网段在防火墙和行为管理上添加排除,现象并没有改善 2.反馈卡慢时,测试分公司到分公司防火墙wan口地址延时,查看正常 3.反馈卡慢时,测试分公司到分公司防火墙和sdw互联地址延时,查看正常 4.反馈卡慢时,测试分公司到总部内网地址延迟,延迟超过500ms 经过上述排查,怀疑华为SDW设备性能问题或者隧道建立瓶颈问题,让客户协调运营商进行排查,运营商那边排查反馈未找到对应问题,这个时候问题的排查陷入僵局,过了几天问题又出现了,客户那边爆炸了,分公司/总部防火墙抓包分析也未分析到原因 这时候回到拓扑,分析SDW流量特征,发现SDW流量会有从公网到内网的流量,在行为管理上开启全局直通测试,发现延迟就降下来了,定位到流控管理模块问题,关闭流控后测试,延迟正常 将分公司SDW公网地址添加到总部行为管理流量排除地址中,启用流控策略后,观察正常,判断原因怀疑行为管理流控策略也会对WAN到LAN的流量也会进行限制 解决方案: 遇到SDW组网环境,需要将分公司SDW公网地址添加到流量排除,使行为管理对WAN到LAN的流量不限制 |