<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: 100% CPU при создании бэкапа VMWare in Russian</title>
    <link>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18549#M75</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Блэйд APC не отключал. Воспользовался &lt;A href="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk94484"&gt;sk94484&lt;/A&gt;. Там говорится о том, что если хост не попадает в application rules, то трафик проходит через Implicit Cleanup правило и будет аксселирироваться через SAM.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Matched rules&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74827" class="image-1 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74827_pastedImage_1.png" /&gt;&lt;/P&gt;&lt;P&gt;FWACCEL CONNS во время бэкапа:&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74843" class="image-2 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74843_pastedImage_2.png" /&gt;&lt;/P&gt;&lt;P&gt;Из вывода можно сказать, что бэкап делается в несколько потоков, поэтому нагрузка должна распределяться между ядрами и соединения с использованием tcp/902 не ускоряются и проходят по Medium Path(PXL), но я думаю, что это из-за шифрования трафика.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Для понимая скорости Site-to-Site VPN бэкапа:&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74844" class="image-3 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74844_pastedImage_3.png" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Еще раз картинка с CPU:&lt;/P&gt;&lt;P&gt;&lt;IMG class="jive-image image-4" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74845_pastedImage_1.png" /&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Thu, 22 Nov 2018 12:14:07 GMT</pubDate>
    <dc:creator>Andrey_Bogatyre</dc:creator>
    <dc:date>2018-11-22T12:14:07Z</dc:date>
    <item>
      <title>100% CPU при создании бэкапа VMWare</title>
      <link>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18546#M72</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Добрый день, коллеги!&lt;/P&gt;&lt;P&gt;Во время ежедневного бэкапа VMWare через Check Point 5400 GAiA R80.10 одно ядро процессора загружается до 100%. Трафик идет через IPSEC туннель, скорость трафика в среднем 20-30 Мбит/с. Включен блэйд Application control. IPS в исключениях.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Запись в таблице соединений:&lt;/P&gt;&lt;P&gt;[gw-01:0]# fwaccel conns&lt;BR /&gt;&amp;nbsp;&amp;nbsp; 172.20.XXX.XXX 51965&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.20.YYY.YYY&amp;nbsp;&amp;nbsp; 902&amp;nbsp; 6 ...AC..S...... 14/3&amp;nbsp;&amp;nbsp;&amp;nbsp; 3/14&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&lt;/P&gt;&lt;P&gt;Скриншот сессии:&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74740" class="image-1 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74740_pastedImage_8.png" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;График загрузки ЦП:&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74741" class="image-2 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74741_pastedImage_9.png" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Кто-нибудь сталкивался с подобной проблемой? какие есть предложения?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Дополнительная информация:&lt;/P&gt;&lt;P&gt;Туннель Site-to-Site r80.10 &amp;lt;-&amp;gt;R77.30&lt;/P&gt;&lt;P&gt;Загрузка ЦП на R77.30 во время бэкапа&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;IMG class="image-3 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74762_pastedImage_1.png" /&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 21 Nov 2018 08:35:15 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18546#M72</guid>
      <dc:creator>Andrey_Bogatyre</dc:creator>
      <dc:date>2018-11-21T08:35:15Z</dc:date>
    </item>
    <item>
      <title>Re: 100% CPU при создании бэкапа VMWare</title>
      <link>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18547#M73</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Вообще странное поведение. Трафик вроде небольшой для VPN-а.&amp;nbsp;А можете на один график вывести загрузку ЦПУ и трафик бэкапа. Чтобы можно было оценить взаимосвязь?&lt;/P&gt;&lt;P&gt;Первое, с чего бы я начал, это проверил, что проц. грузит именно IPSec. График здесь поможет. Плюс попробуйте снизить сложность алгоритмов шифрования (например с AES256 на AES128). Очень интересно, отразится ли это на загрузке ЦПУ.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 21 Nov 2018 09:25:20 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18547#M73</guid>
      <dc:creator>Evgeniy_Olkov</dc:creator>
      <dc:date>2018-11-21T09:25:20Z</dc:date>
    </item>
    <item>
      <title>Re: 100% CPU при создании бэкапа VMWare</title>
      <link>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18548#M74</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;То, что грузит именно трафик бэкапа, это 100% информация, так как&amp;nbsp; сначала его вывел с помощью Netflow, потом неоднократно запускали бэкапы и одновременно следил за нагрузкой на ЧП. как только шел бэкап возникала высокая нагрузка. В CPVIEW:&lt;/P&gt;&lt;P&gt;&lt;IMG class="image-1 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74743_pastedImage_1.png" /&gt;&lt;/P&gt;&lt;P&gt;Можно было увидеть, что самое нагруженное соединение по CPU было именно по бэкапу.&lt;/P&gt;&lt;P&gt;По поводу набора шифрования&lt;/P&gt;&lt;P&gt;&lt;IMG class="image-2 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74747_pastedImage_2.png" /&gt;&lt;/P&gt;&lt;P&gt;График трафика&lt;/P&gt;&lt;P&gt;&lt;IMG class="image-3 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74749_pastedImage_4.png" /&gt;&lt;/P&gt;&lt;P&gt;График с ЧП по шифрованному трафику:&lt;/P&gt;&lt;P&gt;&lt;IMG class="jive-image image-4" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74751_pastedImage_6.png" /&gt;&lt;/P&gt;&lt;P&gt;Могу сказать, что ранее проводились тестирования по пропускной способности туннеля между 540(R80.10) и 4200(R77.10), были отключены все блейды, пропускная способность была в среднем 163 Мбит/с и при этом R77.30 грузилось полностью, а на R80.10 средняя загрузка ЦП была 50%.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Пока из идей отключить Application Control Blade и посмотреть как будет ситуация, если ситуация не изменится, то это проблема. Если поможет, то нужно будет оключить для соединения бэкапа AC blade.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 21 Nov 2018 10:01:10 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18548#M74</guid>
      <dc:creator>Andrey_Bogatyre</dc:creator>
      <dc:date>2018-11-21T10:01:10Z</dc:date>
    </item>
    <item>
      <title>Re: 100% CPU при создании бэкапа VMWare</title>
      <link>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18549#M75</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Блэйд APC не отключал. Воспользовался &lt;A href="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk94484"&gt;sk94484&lt;/A&gt;. Там говорится о том, что если хост не попадает в application rules, то трафик проходит через Implicit Cleanup правило и будет аксселирироваться через SAM.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Matched rules&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74827" class="image-1 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74827_pastedImage_1.png" /&gt;&lt;/P&gt;&lt;P&gt;FWACCEL CONNS во время бэкапа:&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74843" class="image-2 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74843_pastedImage_2.png" /&gt;&lt;/P&gt;&lt;P&gt;Из вывода можно сказать, что бэкап делается в несколько потоков, поэтому нагрузка должна распределяться между ядрами и соединения с использованием tcp/902 не ускоряются и проходят по Medium Path(PXL), но я думаю, что это из-за шифрования трафика.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Для понимая скорости Site-to-Site VPN бэкапа:&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="74844" class="image-3 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74844_pastedImage_3.png" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Еще раз картинка с CPU:&lt;/P&gt;&lt;P&gt;&lt;IMG class="jive-image image-4" src="https://community.checkpoint.com/legacyfs/online/checkpoint/74845_pastedImage_1.png" /&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Nov 2018 12:14:07 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/100-CPU-%D0%BF%D1%80%D0%B8-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B8-%D0%B1%D1%8D%D0%BA%D0%B0%D0%BF%D0%B0-VMWare/m-p/18549#M75</guid>
      <dc:creator>Andrey_Bogatyre</dc:creator>
      <dc:date>2018-11-22T12:14:07Z</dc:date>
    </item>
  </channel>
</rss>

