faq обучение настройка
Текущее время: Чт апр 25, 2024 02:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: DFL: откуда тормоза?
СообщениеДобавлено: Пт мар 02, 2018 21:49 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
Несколько локалок, связанных IPSEC VPN, в локалке A DFL-860E, в локалке B - DFL-260E, в остальных (их 6 штук) DFL-260E или PIX.
Локалки A и B связаны каждая с каждой (в том числе между собой)
На DFL прошивки 2.40.04.08-21460 Jun 4 2013. Пиксы упомянуты для полноты картины, они в этих проблемах не участвуют.

Проблема заключается в том, что в некоторых туннелях сильно различаются времена пингов через туннель и вне туннеля - на внешний адрес того же DFL. При этом в других направлениях той же DFL все нормально, например в одном направлении времена 4 и 3мс, в то же время в другом - 35 и 3-4. Вообще-то пинги в туннеле возрастали и до 60-70 и даже выше.

При этом:
- трафик на обоих концах туннеля незначителен по ВСЕМ интерфейсам и VPN
- это не задержки в локалке
- во всех туннелях политики одинаковые и минимальные (MD5, DES)
- ситуация нестабильная, вдруг все нормализуется.
- процессор и память DFL не перегружены, процессор занят на 6%, память примерно на 20%
- проблема обнаружена у DFL B (в том числе тормозит связь с A).

Все, что знаю, обшарил - ничего не нашел. Куда вообще смотреть?

PS. Может, проблему создает туча очень мелких пакетов? (Я не проверял, есть ли они) Но трудно объяснить тогда, почему это происходит только на некоторых направлениях. Потому что характер трафика шлюза на B довольно однородный - во всех направлениях, кроме A, это Voip, причем совершенно не перегруженный.

PPS. Посмотрел повнимательнее. На wan валится frame align error:
Код:
IN : packets=   14664   bytes= 2047689   errors=       0   dropped=       0
  OUT: packets=   13843   bytes= 2108200   errors=       0   dropped=       0
  In : Receive Errors     :        0
  In : Missed Frames      :        0 (16-bit counter)
  In : Frame Align Errors :    64819 (16-bit counter)
  Out: Send Errors        :        0
  Out: Single Collisions  :        0
  Out: Multiple Collisions:        0
  Out: Aborts             :        0 (16-bit counter)
  Out: Underruns          :        0 (16-bit counter)


Это оно? Это же, что, проходит один пакет из 5-6?


Последний раз редактировалось vgo Пт мар 02, 2018 22:46, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пт мар 02, 2018 22:45 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Ваша "проблема" как-то мешает жить организации? Связь пропадает, трафик искажется, и т.п.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пт мар 02, 2018 22:47 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
MTRX писал(а):
Ваша "проблема" как-то мешает жить организации?

До жути.
Народ жалуется на периодически возникающие сильные тормоза в работе 1С, причем, и тогда, когда в офисе народу осталось всего ничего.
Именно разбираясь с этими тормозами, я обнаружил пинги в 60-70 мс.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Сб мар 03, 2018 07:40 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
vgo писал(а):
Все, что знаю, обшарил - ничего не нашел. Куда вообще смотреть?
что именно Вы уже проверяли, чтобы нам не перечислять уже сделанное?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Сб мар 03, 2018 08:41 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
MTRX писал(а):
vgo писал(а):
Все, что знаю, обшарил - ничего не нашел. Куда вообще смотреть?
что именно Вы уже проверяли, чтобы нам не перечислять уже сделанное?

Да, собственно, в этом плане я не так уж и много знаю. И выше написал практически все, что смотрел.

В логах ничего подозрительного не заметил.
Трафик проверил и на интерфейсах, и в IPSEC, трафик незначительный
Шейпинг трафика не делался
Загрузка процессора и памяти на DFL незначительная
Проблема как бы локализуется в конкретных туннелях: "точно такие же" туннели на обоих DFL работают в то же самое время отлично.
В локальных сетях все тихо, зафлуживания нет, пинги от DFL до внутренних узлов - нормальные.
Ошибки на wan интерфейсе вот обнаружились: много Frame Align Error, причем сыплются они тоже сильно неравномерно. Но я не знаю, что они значат. И не понимаю, почему это мешает только некоторым туннелям.
Число VPN, число IP правил и другие ограничиваемые по количеству ресурсы - незначительная часть от лимита, все меньше 10%
Сами туннели и связанные с ними правила делались клонированием и отличаются только там, где не могут не отличаться.

Больше не знаю, куда смотреть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Вс мар 04, 2018 07:42 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
А что в такой сети , и нет системы мониторинга? Даже простой cacti?
Я удивлён...

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 14:23 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
Два вопроса:
1. Кто в DRL-260E занимается шифрованием-дешифрованием? В смысле выход на предельную загрузку по трафику VPN должен приводить к 100% загрузке CPU?
2. Есть ли возможность смотреть данные по загрузке CPU и нагрузке на интерфейс с бОльшим разрешением, чем на суточных графиках?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 15:18 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
что бы ловить такие тормоза, надо иметь хоть минимальную систему мониторинга . хоть по интерфесам .....
в идеале если еще L2 свичи ... там тоже не плохо посмотреть .
ну и самое - NetFlow :-) все остальное , гадание на кофейной гуще .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 15:40 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
В качестве тыка пальцем в небо, но полезного тыка:

1. Сделайте на всех IPsec MTU=2000.

2. И лучше актуализировать прошивки до самой свежей стабильной на всех DFL - 11.10.01.06 for WW.
Может проблема исчезнет сама собой.

3. Т.е. проблема возникает эпизодически и на конкретных участках? Или вообще на одном?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пн мар 05, 2018 15:48, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 15:41 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
Vladimir22 писал(а):
что бы ловить такие тормоза, надо иметь хоть минимальную систему мониторинга . хоть по интерфесам .....
в идеале если еще L2 свичи ... там тоже не плохо посмотреть .
ну и самое - NetFlow :-) все остальное , гадание на кофейной гуще .


Конечно, лучше быть богатым и здоровым, чем бедным и больным.

Впрочем, я знавал одного талантливого мужика, который из галетного переключателя, измерительной головки и нескольких деталек россыпью сваял изумительный приборчик для настройки одной байды по полдюжине параметров... но это дело прошедшее.

Кое-что для анализа трафика у нас есть, и пользоваться этим мы умеем. Но как это может помочь понять процессы внутре DFL или ответить на вопрос, какая железяка в ней занимается шифрованием трафика?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 15:48 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
YuriAM писал(а):
В качестве тыка пальцем в небо, но полезного тыка:

Сделайте на всех IPsec MTU=2000.

И лучше актуализировать прошивки до самой свежей стабильной на всех DFL.

Может проблема исчезнет сама собой.


К последней прошивке я пока не готов (( поставил ее на тестовую DFL, потом снес, потом опять поставил, потом опять снес...

Немного погодя вернусь к ней.

MTU увеличить? попробую вечерком.

Впрочем, собираются дополнительные сведения и картина потихоньку уточняется. На первое место выходит все-таки нестабильный канал в инет (офис расположен в жилом доме и оборудование там соответствующее), на второе - перегруз DFL именно по шифрованию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 15:50 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
На DFL, по моему опыту, установка более слабого шифрования ничего не улучшает.

Или я все таки не прав?

vgo писал(а):
... на второе - перегруз DFL именно по шифрованию.
Не ясно, как такое возможно при низкой загрузке.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 16:26 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
YuriAM писал(а):
На DFL, по моему опыту, установка более слабого шифрования ничего не улучшает.

Или я все таки не прав?

vgo писал(а):
... на второе - перегруз DFL именно по шифрованию.
Не ясно, как такое возможно при низкой загрузке.


Боюсь, в прошлый раз, когда я собирал статистику, в одну кучу попало сразу несколько разных дефектов. То есть, из двух тормозящих каналов в одном была низкая загрузка, в другом... фиг ее разберет, ведь DFL показывает статистику, усредненную за час в своих графиках. Но там, где была низкая загрузка, там и инет притормаживал, не у меня, а где-то посреди.

Это было вечером, когда работал 1-2 человека, и не очень усердно.

Такая мысль появилась: если, при торможении канала, пинг не в туннеле дает задержку t >> нормальной задержки пинга, то пинг в туннеле (за счет того, что он передается через tcp), должен давать задержку в 2-3 раза большую.

Сегодня в этом несчастном шлюзе B я видел в разгар рабочего дня несколько другую картину: на фоне нормальных пингов периодически появлялись задержки до 60 мс, причем похоже, что синхронно поднимались задержки в разных туннелях и вне туннелей. При этом средняя загрузка туннеля была порядка 350 кбит (а что в пике - фиг его вообще знает...)

Будем для пробы подключаться к другому провайдеру. Если не поможет, возможно, постараемся купить DFL-870. Буду юзеров уговаривать переходить на работу в терминальном режиме, чтобы снизить загрузку в туннеле.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL: откуда тормоза?
СообщениеДобавлено: Пн мар 05, 2018 16:29 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
YuriAM писал(а):
На DFL, по моему опыту, установка более слабого шифрования ничего не улучшает.

Или я все таки не прав?



Учитывая, что 3DES - это трижды примененный DES, вроде, должна улучшать. Но это опять же вопрос к тому, кто именно делает шифрование. Если спецмикросхема, то может и не улучшать.

Опять же усреднение данных по CPU за час не позволяет понять, перегружается ли CPU в пике... надо было бы еще и максимальную загрузку показывать.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 103


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB