Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

ASG320 Auslastung schaukelt sich auf 100% dann Feierabend!

Guten Morgen,

ich habe in unserem Netzwerk das Problem das unsere ASG 320 sich nach ein paar Std. Betrieb permanent bei 100 % CPU-Auslastung "einpendelt" und sich dann komplett aufhängt, oder das Internet inkl. Webinterface der Wall derart langsam ist, dass man gar nicht mehr in die Konfig der Firewall kommt.

Wir haben bereits mehrmals den Astaro-Support damit beschäftigt und haben bereits eine Austausch-Firewall bekommen, jedoch zeigt diese die selben Symptome wie die andere.

Die Firmware ist 7.101 und es hängen ca. 400 User dran die aber nur sporadisch im Internet sind. Astaro selbst hat versichert, dass wir Auslastungstechnisch mit der 320er auf keinen Fall "unterdimensioniert" sind.

Die Firewall wird derzeit ausschließlich als HTTP-Proxy verwendet, mit ein paar "Road-Warrior" VPN-Verbindungen, die aber nicht ins Gewicht fallen und nur zur Fernwartung dienen, also kaum aktiv sind. Die Email-Funktionen der Firewall sind gänzlich deaktiviert und werden nicht genutzt.

Eingeschlatet sind das Accounting (nein, deaktivieren bringt nix - schon probiert) und die Authentifizierung über AD (auch diese Deaktivierung bringt nichts).

Ausserdem Scannt die Wall mit beiden Virenscanner-Engines, was ich aber nicht ausschalten möchte und werde, denn dann macht die Wall in meinen Augen nur noch halb soviel Sinn.

Falls jemand von Ihnen noch eine Idee dazu hat, oder das gleiche Problem hat, würde ich mich freuen von Ihnen zu hören, da ich den Eindruck gewinne, dass jetzt scheinbar selbst der Astaro-Support an seine Grenzen stößt, da nun schon - trotz mehrerer Fernwartungstermine - keine Lösung gefunden wurde.

Vielen Dank und mit freundlichen Grüßen

Mordy


This thread was automatically locked due to age.
Parents
  • Hallo Mordy,
    wenn man auf der Konsole 'top' ausführt, welcher Dienst zieht sich denn die gesamte CPU Last ?
    Da die Maschine bereits getauscht wurde, ist es wohl keine korrupte Datei "unter der Haube".
    Die Konfiguration wurde aber übernommen, oder ? 
    Ist hier vielleicht was besonderes drin ? Ist IPS eingeschaltet ?
    Wie viele Concurrent Connections laufen denn über die Maschine ?

    Sind denn irgendwelche Graphen unter "Hardware Usage" oder "Network Usage" am Anschlag ??
  • tausch die beiden 512mb DDRAMs gegen 2*1GB aus


    Gregor Kemter
  • tausch die beiden 512mb DDRAMs gegen 2*1GB aus
    Gregor Kemter


    Guter Tip .... [:O]
    Die ASG Appliances haben eine "unlimited" User Lizenz.
    Die "natürliche" Beschränkung ist die Hardware.
    Somit würde er die Lizenzbedingungen verletzen und den Support verlieren.

    Es sollte erstmal geprüft werden, ob denn überhaupt Engpässe (Memory, Netzwerk) bestehen, oder ob evtl. ein Bug (z.B. Loop) vorliegt.
    Da hilft dann auch mehr Memory nicht unbedingt, bzw. verzögert höchstens ein wenig den Effekt.
  • Guter Tip .... [:O]
    Die ASG Appliances haben eine "unlimited" User Lizenz.
    Die "natürliche" Beschränkung ist die Hardware.
    Somit würde er die Lizenzbedingungen verletzen und den Support verlieren.


    Der schnellste Weg zur Verletzung der Lizendbedingungen geht via ssh.

    Die "natürliche" Beschränkung respektive Dimensionierung hat vielleicht bei V5 oder 6 gepasst. Bei V7 ist RAM ein gravierendes Problem.

    Ausserdem wenn ich eine Teil kaufe (sei es nun ASG oder ein Auto),
    dann kann ich damit machen was ich will:
    Ich kann da ein Loch reinbohren und Himbersaft durchgiessen,
    einen besseren und leiseren Lüfter einbauen, Ram tauschen, oder anderen Luftfilter einbauen und wenns der Geldbeutel zulässt auch Chiptuning machen)
    Ich kann zum Testen die HDD tauschen um mehrere Versionen vorzuhalten, 
    oder die HDD ganz austauschen falls eine frischgelieferte Appliance nicht bootet . usw usw.

    Und wenn Astaro Support nicht weiterweiss aber gleichzeitig sagt die Dimensionierung ist OK, dann wäre der Ram der leichteste Test.
    Man könnte aber auch V.6 auspielen und es damit testen.

    Vielleicht kannst du mir auch erklären warum ASG110,120 und 220 mit 512MB ausgeleiefrt werden, obwohl diese für unterschiedliche dimensionierungen empfohlen werden ?
    Und wenn du schon dabei bist, dann erkär mir mal warum asg120 mit aufgerüsteten Ram fast keinen eingriff mehr benötigt, während die selbe Gurke mit 512MB (und änhlicher/gleicher Konfiguration) den "Monatlichen" Neustart zwingend braucht ?

    Und zu deinem Tip mit TOP via ssh:
    Was nützt es dem Kunden wenn er rausfinded , daß zb mysql oder proxy den load verursacht ?
    An irgedwelchen Parametern darf er eh nichts verändern.
    Selbst wenn er rausfände , daß mysql der Übeltäter ist, bringt ihn das nicht weiter.
  • Guten Abend.

    @mordy:
    Ich hatte ein ähnliches Problem mit einer ASG220 die innerhalb des Astaro Sizing Guide eingesetzt war. Auch hier waren mysqld, httpproxy und csync2 die Übeltäter im top. Wenn Du im top unter wa häufig Werte >50% siehst, ist definitiv mangelnder Arbeitsspeicher die Ursache (Waitload). 
    Ich habe eine etwas unkonventionelle Methode gewählt, um das zu lösen, QoS.
    Hier beschreibe ich, wie das für den Proxy gemacht wird.
    Musst nicht gleich auf einen Bruchteil kastrieren, aber Du kannst Dich annähern, bis die alltägliche Anzahl der Anfragen eine akzeptable Spitzenlast verursacht. 

    Gruß aus Freiburg
Reply
  • Guten Abend.

    @mordy:
    Ich hatte ein ähnliches Problem mit einer ASG220 die innerhalb des Astaro Sizing Guide eingesetzt war. Auch hier waren mysqld, httpproxy und csync2 die Übeltäter im top. Wenn Du im top unter wa häufig Werte >50% siehst, ist definitiv mangelnder Arbeitsspeicher die Ursache (Waitload). 
    Ich habe eine etwas unkonventionelle Methode gewählt, um das zu lösen, QoS.
    Hier beschreibe ich, wie das für den Proxy gemacht wird.
    Musst nicht gleich auf einen Bruchteil kastrieren, aber Du kannst Dich annähern, bis die alltägliche Anzahl der Anfragen eine akzeptable Spitzenlast verursacht. 

    Gruß aus Freiburg
Children
No Data