Cisco ASA 5585X Internal-Data0/1 接口错误

网络工程 思科 思科 防火墙 界面 数据包丢失
2021-07-16 20:51:13

我注意到 Cisco ASA 5585 (SSP-20) 接口错误计数器特别上升,overrun但到目前为止我们还没有看到任何生产影响或问题,错误率很低,所以它不明显,但想追踪它可能是什么问题。

asa/pri/act# show int detail | b Internal-Data0/1
Interface Internal-Data0/1 "", is up, line protocol is up
  Hardware is i82599_xaui rev01, BW 10000 Mbps, DLY 10 usec
    (Full-duplex), (10000 Mbps)
    Input flow control is on, output flow control is off
    MAC address 0000.0001.0002, MTU not set
    IP address unassigned
    1647603170965 packets input, 997527140937135 bytes, 0 no buffer
    Received 864639959 broadcasts, 0 runts, 0 giants
    16931212 input errors, 0 CRC, 0 frame, 16931212 overrun, 0 ignored, 0 abort
    0 pause input, 0 resume input
    0 L2 decode drops, 0 demux drops
    1384367635589 packets output, 843565440564127 bytes, 111 underruns
    0 pause output, 0 resume output
    0 output errors, 0 collisions, 1 interface resets
    0 late collisions, 0 deferred
    0 output decode drops
    0 input reset drops, 0 output reset drops
    Queue Stats:
      RX[00]: 422029984108 packets, 255396173038299 bytes, 15836342 overrun
              Blocks free curr/low: 511/112
      RX[01]: 407016123288 packets, 245899431598039 bytes, 269316 overrun
              Blocks free curr/low: 511/168
      RX[02]: 413500421902 packets, 253352037908193 bytes, 566063 overrun
              Blocks free curr/low: 511/264
      RX[03]: 405056641781 packets, 242879498449889 bytes, 259491 overrun
                  Blocks free curr/low: 511/189
      TX[00]: 330190721654 packets, 199847247773742 bytes, 0 underruns
              Blocks free curr/low: 508/121
      TX[01]: 338943972803 packets, 207641035134472 bytes, 0 underruns
              Blocks free curr/low: 511/116
      TX[02]: 351032018606 packets, 213654237791772 bytes, 0 underruns
              Blocks free curr/low: 510/250
      TX[03]: 334102657656 packets, 196810495181007 bytes, 0 underruns
              Blocks free curr/low: 510/90
      TX[04]: 0 packets, 0 bytes, 0 underruns
              Blocks free curr/low: 511/511
              Used by GigabitEthernet0/5
      TX[05]: 4 packets, 528 bytes, 0 underruns
              Blocks free curr/low: 511/509
              Used by TenGigabitEthernet0/9
      TX[06]: 4 packets, 528 bytes, 0 underruns
              Blocks free curr/low: 511/510
              Used by TenGigabitEthernet0/8
      TX[07]: 30112705950 packets, 25621895258706 bytes, 111 underruns
              Blocks free curr/low: 511/0
              Used by GigabitEthernet0/6
      TX[08]: 21 packets, 1180 bytes, 0 underruns
              Blocks free curr/low: 511/510
              Used by GigabitEthernet0/7
  Topology Information:
    This interface, a SSP Embedded NIC Port, is connected
    with Internal-Data0/3, a SSP Switch Uplink Port.
  Control Point Interface States:
    Interface number is 3
    Interface config status is active
    Interface state is active

我做了基本的故障排除cpu-hog等,但没有看到任何大量的猪等。

目前最大连接数约为 40k,400mbps流量速率为 75kpps。

在此处输入图片说明

接口错误率图

在此处输入图片说明

2个回答

来自Cisco 技术说明:

ASA 接口错误计数器“溢出”跟踪在网络接口上接收数据包的次数,但接口 FIFO 队列中没有可用空间来存储数据包。因此,数据包被丢弃。可以使用 show interface 命令查看此计数器的值。

看起来您可能已经达到了当前使用 SSP20 设置的能力的极限。我们最近遇到了同样的问题,根据 Cisco 数据表和在线规范,它不应该达到极限。

另一方面,思科 TAC 告诉我们,通过我们的设置,限制为 2 Gbit/s,具有全面检查、应用程序控制 (AVC) 和 URL/恶意软件过滤。我们本可以将防火墙升级到 SSP60,但将价格和服务与新的下一代防火墙进行比较,从经济上讲,这将是一个坏主意。

最终我们升级到 NGFW 4120,它可以通过 url 和恶意软件过滤进行 10 Gbit/s 的全面检查。

ASA5585X 是一款非常棒的全方位防火墙,但它很旧,这在很大程度上反映了它所基于的硬件。

我一直找不到 Cisco TAC 在线发送给我们的文件,因此我已将他们发送给我们的版本上传到我自己的页面,您可以在下面下载。这是一个屏幕截图:

在此处输入图片说明

Cisco Live 2015 的另一个屏幕截图和我拥有的材料:

在此处输入图片说明

下载:http : //mooo.dk/Cisco_ASA_Datasheet_2015.pdf

以下是 Cisco TAC 故障排除并找出问题所在的一些屏幕截图:

接口峰值为 2 Gbit/s 在此处输入图片说明

接口错误计数器和显示接口外 在此处输入图片说明

在此处输入图片说明