<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Большая загрузка процессора Cisco 7206</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html</link>
    <description>Здравствуйте, товарищи!&lt;br&gt;Имеется Cisco 7206 NPE-G2, выполняет роль пограничного маршрутизатора на Интернет, также на нем работает NAT и BGP. На данный момент маршрутизирует порядка 140 Мегабит/с на входящий, и 50 Мегабит/с на исходящий и при этом загрузка процессора 85&#037;/65&#037; (65&#037; по прерываниям). Помогите идеями :), цисковскую документацию по борьбе с перегрузками изучил но пока что глухо. Если эту тему увидят владельцы 7206 NPE-G2 отпишите пожалуйста сюда какой объем трафика она у вас маршрутизирует и какие сервисы при этом провайдит. Читал что у одного админа 7206 NPE-G2 500 Мегабит маршрутизировало и он был не доволен, а у меня только 140, представляете как недоволен я?!))&lt;br&gt;&lt;br&gt;Приведу немного информации для анализа:&lt;br&gt;&lt;br&gt;rtr1-node10#sh interfaces switching&lt;br&gt;GigabitEthernet0/1 IP-tunnel-to-VPN-server&lt;br&gt;          Throttle count          0&lt;br&gt;                   Drops         RP    7894874         SP          0&lt;br&gt;             SPD Flushes       Fast   32893025        SSE          0&lt;br&gt;             SPD Aggress       Fast </description>

<item>
    <title>Большая загрузка процессора Cisco 7206 (Luxor)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#19</link>
    <pubDate>Fri, 24 Apr 2009 10:24:04 GMT</pubDate>
    <description>&amp;gt;Чтобы с натом было меньше проблем, 7206 должны быть статические трансляции на &lt;br&gt;&amp;gt;прокси сервера. Тогда роутер не держит 100к динамических трансляций, а 1 &lt;br&gt;&amp;gt;статическую, не тратя ресурны на обработку этих 100к с ихними таймаутами &lt;br&gt;&amp;gt;и поиском. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ставте прокси! &lt;br&gt;&lt;br&gt;Мне не совсем понятно как прокси-сервер который по сути является кэшэм для Web-страниц может помочь в перегрузками NAT, для меня пока что данное предлоежние выглядит как абсурд. fenix2, опишиет пожалуйста подробнее схему узла раздачи Интернета которую вы предлагаете.&lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (fenix2)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#18</link>
    <pubDate>Fri, 24 Apr 2009 09:33:52 GMT</pubDate>
    <description>Чтобы с натом было меньше проблем, 7206 должны быть статические трансляции на прокси сервера. Тогда роутер не держит 100к динамических трансляций, а 1 статическую, не тратя ресурны на обработку этих 100к с ихними таймаутами и поиском.&lt;br&gt;&lt;br&gt;Ставте прокси!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (Luxor)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#17</link>
    <pubDate>Fri, 24 Apr 2009 08:50:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;ip nat translation max-entries all-host &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Установите это значение для начала = 300 и посмотрите (sh ip nat &lt;br&gt;&amp;gt;&amp;gt;s) сколько хостов превышают этот порог трансляций &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А насчет плодить зоопарк тут я полностью согласен.Т.к. сервера имеют такую не &lt;br&gt;&amp;gt;хорошую штуку как жесткие диски а по ночам хочется спать а &lt;br&gt;&amp;gt;не пересобирать рейды. &lt;br&gt;&amp;gt;У меня этот параметр стоит в 450 и всем пользователям кроме прокси &lt;br&gt;&amp;gt;этого хватает! &lt;br&gt;&lt;br&gt;Murzik, а какое время жизни трансляции NAT у вас приэтом установлено ?&lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (Murzik)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#16</link>
    <pubDate>Fri, 24 Apr 2009 08:39:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Повести на интерфейс на вход от пользователей динамический АСЛ и заблокируйте подозрительных,если &lt;br&gt;&amp;gt;&amp;gt;кол НАТ трансляций будет падать на десятки тысяц то это дос &lt;br&gt;&amp;gt;&amp;gt;от пользователей. Нат это конечно зло , но плодить зоопарк серверов &lt;br&gt;&amp;gt;&amp;gt;тоже не айс. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Хорошо бы ограничить макимальное число трансляций для каждого хоста: &lt;br&gt;&amp;gt;ip nat translation max-entries all-host &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Установите это значение для начала = 300 и посмотрите (sh ip nat &lt;br&gt;&amp;gt;s) сколько хостов превышают этот порог трансляций &lt;br&gt;&lt;br&gt;А насчет плодить зоопарк тут я полностью согласен.Т.к. сервера имеют такую не хорошую штуку как жесткие диски а по ночам хочется спать а не пересобирать рейды.&lt;br&gt;У меня этот параметр стоит в 450 и всем пользователям кроме прокси этого хватает! &lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (alex.krav)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#15</link>
    <pubDate>Fri, 24 Apr 2009 04:04:56 GMT</pubDate>
    <description>&amp;gt;Повести на интерфейс на вход от пользователей динамический АСЛ и заблокируйте подозрительных,если &lt;br&gt;&amp;gt;кол НАТ трансляций будет падать на десятки тысяц то это дос &lt;br&gt;&amp;gt;от пользователей. Нат это конечно зло , но плодить зоопарк серверов &lt;br&gt;&amp;gt;тоже не айс. &lt;br&gt;&lt;br&gt;Хорошо бы ограничить макимальное число трансляций для каждого хоста:&lt;br&gt;ip nat translation max-entries all-host &lt;br&gt;&lt;br&gt;Установите это значение для начала = 300 и посмотрите (sh ip nat s) сколько хостов превышают этот порог трансляций&lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (seducer)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#14</link>
    <pubDate>Thu, 23 Apr 2009 11:23:21 GMT</pubDate>
    <description>Повести на интерфейс на вход от пользователей динамический АСЛ и заблокируйте подозрительных,если кол НАТ трансляций будет падать на десятки тысяц то это дос от пользователей. Нат это конечно зло , но плодить зоопарк серверов тоже не айс.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (Luxor)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#13</link>
    <pubDate>Thu, 23 Apr 2009 11:08:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;53 и тд)&quot; + 5 экранов статы по sh ip nat &lt;br&gt;&amp;gt;tr, далее подозрительные трансляции deny в динамическом ACL , sh ip &lt;br&gt;&amp;gt;nat st. Знаю что бред но проблема переполнения НАТ еще не &lt;br&gt;&amp;gt;решалась больше 5 минут. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Хотя в свое время написал парсер кот делает тоже самое.Еще никак не &lt;br&gt;&amp;gt;доходят руки сделать трэп на количество НАТ трансляций. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Попробуйте в момент макс загрузки сделать clear ip nat tr * . &lt;br&gt;&amp;gt;Существенно ли упадет? &lt;br&gt;&lt;br&gt;Загрузка прилично падает, где-то на 30&#037;. До очистки таблицы транcляций NAT, загрузка центрального процессора была 75&#037;/55&#037;, сразу после очистки таблицы NAT стала 48&#037;/34&#037;, примерно через 3 минуты загрузка восстанавливается до исходных значений. Визуально определил пару клиентов которые очень вероятно подцепили вирусы... думаю перенести все-таки NAT на отдельный сервер.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (seducer)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#12</link>
    <pubDate>Thu, 23 Apr 2009 10:43:36 GMT</pubDate>
    <description>&amp;gt;А как вы вычисляете таких пользователей ? Средствами IOS или програмку написали &lt;br&gt;&amp;gt;? &lt;br&gt;&lt;br&gt;И смех и грех но смотрю глазами &#037;-) .Без проблем отличаю дос от торретов,обычно это имеет вид &quot;ipмоегоклиента(перебор порта) - ipсервера(порт сервиса 80 53 и тд)&quot; + 5 экранов статы по sh ip nat tr, далее подозрительные трансляции deny в динамическом ACL , sh ip nat st. Знаю что бред но проблема переполнения НАТ еще не решалась больше 5 минут.&lt;br&gt;&lt;br&gt;Хотя в свое время написал парсер кот делает тоже самое.Еще никак не доходят руки сделать трэп на количество НАТ трансляций.&lt;br&gt;&lt;br&gt;Попробуйте в момент макс загрузки сделать clear ip nat tr * . Существенно ли упадет?&lt;br&gt;</description>
</item>

<item>
    <title>Большая загрузка процессора Cisco 7206 (Luxor)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/18717.html#11</link>
    <pubDate>Thu, 23 Apr 2009 10:24:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt;У меня вечерами в NAT порядка 150 тысяч трансляций. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Что вы хотите получить от этой железки с таким количеством трансляций? Я &lt;br&gt;&amp;gt;ограничиваю количество трансляций в 40000 ,НАТ пользователей у меня не так &lt;br&gt;&amp;gt;много. Но раз в месяц кто то регулярно хватает вирусню которая &lt;br&gt;&amp;gt;сжирает эти 40к за пару сек.Инет для НАТ пользователей тормозит пару &lt;br&gt;&amp;gt;минут зато сразу вычисляю вирусню.Может у вас такая же ситуация. &lt;br&gt;&lt;br&gt;А как вы вычисляете таких пользователей ? Средствами IOS или програмку написали ?&lt;br&gt;</description>
</item>

</channel>
</rss>
