Help us enhance your Sophos Community experience. Share your thoughts in our Sophos Community survey.

Slow/jerky SMB/CIFS performance

Hi all,

I've just installed the Astaro 8.300 virtual edition. Previous system was an F5 virtual appliance, which performed fine.

If I make a CIFS connection from the Office (my Mac OSX) to the Lab (Virtual Windows box) and try to copy a file from the Mac to the VM (~2Gb file) I see the first ~58Mb copies at a halfway decent speed, say 2-5MBps/1000-1500 packets per second. After that, the transfer rate drops to 10-20KBps/10-15 packets per second. Establishing a connection from Office to Lab, and copying a file from the VM to the Mac, it never gets beyond 0 bytes.

The Astaro has three interfaces - internal, lab, and external. Internal and Lab use IP masquerading to External (works fine) and there are some DNAT rules to allow incoming connections into the lab network.

The Network Firewall rules are:
  - OfficeNetwork -> Any, allow     (i.e open access from the Office network to anything, on any port, at any time)
  - LabNetwork -> Office, deny      (i.e. don't allow connections from the Lab to the office)
  - LabNetwork -> Any, allow        (i.e. allow the Lab to access anything, except the Office as per the previous rule).


  - QOS has been enabled and disabled for the Office and Lab interfaces.
  - Firewall TCP Window Scaling has been enabled and disabled.
  - I had a "Office -> Lab, allow" but removed it to see if that helped.
  - I've also tried changing "Lab -> Office" from Deny to Allow, but that doesn't help either

Things were working fine with the F5 in place, so it's not a configuration issue with the VM or the Mac. File copies that don't go through the firewall (i.e within the Lab or within the office) are fine.

The live log doesn't show any dropped packets from the Mac (office) to the VM (lab).

Any ideas about how to resolve this?
  • Hi, rbusby, and welcome to the User BB!

    Whenever there's something unexpected occuring, it always pays to look in the Intrusion Prevention log.  Did you find any indication that the Astaro thinks there's some DoS Flooding?  Or?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Thanks Bob. This is the plain-vanilla Essential Edition - so no IPS. I've enabled logging on all the firewall rules and checked the firewall log, but there's no indication the firewall is dropping any packets either.

    Another thread had some vaguely similar performance problems and ended up installing the Astaro from an ISO rather than using the Virtual Appliance, so I may give that a go.

    Regards
    Richard
  • Richard, Please let us know if that fixes the problem.ickle is the NIC definition

    The other thing you might want to check is the NIC type - I bet this is a "hardware" problem.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Thanks Bob - the NICs are "flexible" which is the default type specified for the virtual appliance. I can't change them, but could add new NICs of the E1000 type.

    I'll see how the ISO install goes and respond later.
  • I've installed the Astaro from the ISO image (8.301) on the same VMware ESX server.

    Settings:
    RedHat Linux 32-bit (I actually installed a 64-bit kernel, because the installer gave me the option)
    3 NICs, each using VMXNet3 adapter type
    2Gb RAM, 2 vCPUs

    I can reliably get 20Mbps across this installation between the office and the lab - just copied ~500Mb in a few minutes. Trying to copy the same file between the same hosts using the Virtual Edition appliance has paused again at 58.7Mb and is trickling along at ~60Kbps.

    Looks like it's certainly an issue with the canned VM, but at least an ISO install seems to be the workaround
  • The separate virtual edition is being deprecated come v9.  Too many problems trying to have a pre-canned "one size fits all" installation.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1