Нехватка пропускной способности

Обсуждение тематик, связанных с построением сетей, сетевым оборудованием т.д.

Модератор: Модераторы

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 13 янв 2007, 22:18

Коллеги, проблема следущая:
Есть главный офис (2811 bundle -SEC/K9): 3 канала (100м,2м,64к)+ локалка (100м)
На сайтах стоят 1811, два сайта используют каналы только для доступа к файловику,
третий (100м) весь трафик отправляет в главный офис, с ним то и проблемы.
Скорость передачи (смотрю FAR-ом) 5-7МБ/s (x8 = 40Мб/s) - это без шифрования и грубо говоря в один поток!!!
А с шифрованием 2-3МБ/s (x8 = 20Мб/s) и загрузка процессора у 2811 =80%! На 1811 =10%!
А если потоков несколько то скорость падает до 40КБ/s!!!!!!!!!!!

Вопрос:
Глюк IOS, несправляется порт, несправляеться Cisco?
Куда копать, что делать? Может ограничить скорость для каждого клиента?!

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 15 янв 2007, 11:43

Цитата
А с шифрованием 2-3МБ/s (x8 = 20Мб/s) и загрузка процессора у 2811 =80%!
[/quote]
по-моему это очевидно.

посмотри еще sh proc cpu hist если и за час держится больше 40 процентов, то покупай vpn акселератор AIM-VPN-EPII-PLUS.

как временное решение, можешь попробовать понизить метод шифрования до des.

а если памяти много, включи ip cef

А вообще, надо сразу было брать не SEC, а HSEC бандл - дешевле чем по отдельности.
Trust me - i know what i’m doing © Sledge Hummer

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 15 янв 2007, 12:40

Цитата (biruk @ 15.01.2007 - 10:43)
Цитата
А с шифрованием 2-3МБ/s (x8 = 20Мб/s) и загрузка процессора у 2811 =80%!
[/quote]
по-моему это очевидно.

посмотри еще sh proc cpu hist если и за час держится больше 40 процентов, то покупай vpn акселератор AIM-VPN-EPII-PLUS.

как временное решение, можешь попробовать понизить метод шифрования до des.

а если памяти много, включи ip cef

А вообще, надо сразу было брать не SEC, а HSEC бандл - дешевле чем по отдельности.
[/quote]

1) У меня и так стоит модуль, встроенный:
cisco-o#sh crypto engine accelerator statistic

Device: NETGX
Location: Onboard: 0
Onboard Virtual Private Network (VPN) Module
Statistics for Onboard Virtual Private Network (VPN) Module
2) Я его вообще отключил
3) CEF включен
4) Почему для одного конекшена скорость нормальная, а если запустить в паралель еще несколько, то у них скорость падает в 10 раз?
Как этого избежать?
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 15 янв 2007, 13:45

может у меня и впрям слишком большая нагрузка на интерфейсы?
нигде не могу найти хар-ку по ним для 2811:
VLAN1 - LAN
VLAN2 - Site на котором проблемы со скоростью:

cisco-o#sh int vlan1
Vlan1 is up, line protocol is up
Hardware is EtherSVI, address is 0017.5a5e.7c60 (bia 0017.5a5e.7c60)
Description: Main Office - LAN
Internet address is 172.16.30.254/24
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
reliability 255/255, txload 1/255, rxload 2/255
Encapsulation ARPA, loopback not set
ARP type: ARPA, ARP Timeout 04:00:00
Last input 00:00:01, output never, output hang never
Last clearing of "show interface" counters never
Input queue: 0/75/0/0 (size/max/drops/flushes); Total output drops: 0
Queueing strategy: fifo
Output queue: 0/40 (size/max)
30 second input rate 910000 bits/sec, 167 packets/sec
30 second output rate 437000 bits/sec, 288 packets/sec
189632830 packets input, 3936410068 bytes, 3 no buffer
Received 4133732 broadcasts, 0 runts, 0 giants, 0 throttles
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
237530109 packets output, 2224008073 bytes, 0 underruns
0 output errors, 1 interface resets
0 output buffer failures, 0 output buffers swapped out

cisco-o#sh int vlan2
Vlan2 is up, line protocol is up
Hardware is EtherSVI, address is 0017.5a5e.7c60 (bia 0017.5a5e.7c60)
Description: Site Bering - VPN
Internet address is 172.16.52.254/24
MTU 1500 bytes, BW 100000 Kbit, DLY 100 usec,
reliability 255/255, txload 2/255, rxload 1/255
Encapsulation ARPA, loopback not set
ARP type: ARPA, ARP Timeout 04:00:00
Last input 00:00:32, output never, output hang never
Last clearing of "show interface" counters never
Input queue: 0/75/0/0 (size/max/drops/flushes); Total output drops: 2
Queueing strategy: fifo
Output queue: 0/40 (size/max)
30 second input rate 342000 bits/sec, 117 packets/sec
30 second output rate 1056000 bits/sec, 143 packets/sec
134670039 packets input, 2542619689 bytes, 0 no buffer
Received 4199 broadcasts, 0 runts, 0 giants, 0 throttles
0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored
137492629 packets output, 57867161 bytes, 0 underruns
0 output errors, 1 interface resets
0 output buffer failures, 0 output buffers swapped out

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 15 янв 2007, 14:16

по vlan'ам ерундовская нагрузка. посмотри на физических интерфейсах.
запусти все туннели и посмотри по sh proc cpu sort процессы что проц грузят.

сколько памяти есть sh proc mem sort | incl Free

на дурку: посмотри еще sh crypto engine configuration там State: Enabled ? :)

если памяти мало, отключи ip cef. хотя уменя тоже такая же есть с 256М и все нормально. Правда на ней только 2 туннеля ipsec.
Trust me - i know what i’m doing © Sledge Hummer

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 15 янв 2007, 14:25

Цитата (biruk @ 15.01.2007 - 13:16)
по vlan'ам ерундовская нагрузка. посмотри на физических интерфейсах.
запусти все туннели и посмотри по sh proc cpu sort процессы что проц грузят.

сколько памяти есть sh proc mem sort | incl Free

на дурку: посмотри еще sh crypto engine configuration там State: Enabled ? :)

если памяти мало, отключи ip cef. хотя уменя тоже такая же есть с 256М и все нормально. Правда на ней только 2 туннеля ipsec.
[/quote]

Щас нагрузка небольшая, но PPP manager и RADIUS я вообще не использую.
1. cisco-o#sh proc cpu sort
CPU utilization for five seconds: 8%/7%; one minute: 11%; five minutes: 12%
PID Runtime(ms) Invoked uSecs 5Sec 1Min 5Min TTY Process
188 52628 51510084 1 0.24% 0.29% 0.28% 0 PPP manager
199 31380 51493379 0 0.16% 0.20% 0.22% 0 RADIUS
97 51020 2352244 21 0.16% 0.11% 0.10% 0 CEF process
2 13496 329763 40 0.08% 0.02% 0.00% 0 Load Meter
3 371648 3785733 98 0.08% 0.04% 0.06% 0 Spanning Tree
51 4860 6595182 0 0.08% 0.02% 0.00% 0 Netclock Backgro
113 90808 3417699 26 0.08% 0.04% 0.05% 0 DHCPD Receive
83 5520 6440640 0 0.08% 0.02% 0.00% 0 SSS Feature Time
72 1742052 2790233 624 0.08% 0.09% 0.08% 0 IP Input
189 43244 51510076 0 0.08% 0.13% 0.16% 0 PPP Events

2.
cisco-o#sh proc mem sort | incl Free
Processor Pool Total: 204943488 Used: 23999576 Free: 180943912
I/O Pool Total: 14680064 Used: 5852688 Free: 8827376
PID TTY Allocated Freed Holding Getbufs Retbufs Process

3. да ENABLED там, но я же говорю, я по этому тунелю отключил.
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 15 янв 2007, 14:35

Цитата
3. да ENABLED там, но я же говорю, я по этому тунелю отключил.
[/quote]
а зачем?

кинь что ли sh tec в личку, если открыто постить не хочешь.
сегодня вечером гляну.
Trust me - i know what i’m doing © Sledge Hummer

Вернуться в Сети и сетевые технологии, сетевое оборудование.

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 2