【问题描述】 AF8.0.32版本硬件设备单核CPU跑满,出现流量转发延迟状况 【问题分析】 防火墙内外网口抓包分析,发现AD探测内网服务器的数据包在转发过程中存在6秒左右的延时。
分析黑盒cpu日志,对应时间点单核cpu1的soft项将近100%,soft高会导致当前cpu单核正在处理的数据包有转发延迟。
后续抓取接口流量分析,未发现有突发的单会话大流量,可排除突发大流量导致cpu单核跑满。
进一步分析黑盒日志,追溯最早5月9号开始出现cpu1的soft项跑满。
本次应用识别规则库做了合并调整,更新后部分应用的id被更改。导致对于长连接的业务,在防火墙转发数据包时,会根据会话信息重新遍历规则库查找正确的id信息,消耗cpu资源,cpu1跑满。 【下一步计划】 1、临时方案 后台使用命令清除所有会话信息。清除会话会使网络闪断1-2秒,建议在无业务时或业务低峰期操作。 2、根本解决 针对这种场景,通过补丁包优化。 [文件:KB-AF-1715964072423-contchk_apprule_soft100-8032.ssu] |