Форум Kerio-rus

Вернуться   Форум Kerio-rus > Продукты > Kerio Control (бывший Winroute Firewall)

Важная информация

Ответ
 
Опции темы
Старый 20.09.2018, 13:52   #1
arc-xel
 
Аватар для arc-xel
 
Регистрация: 05.07.2018
Сообщений: 6
По умолчанию Большая загрузка по ЦП

Добрый день!


Ищем замену для штатного ТМГ.
Поставили Kerio Control 9.2.6 протестировать работу.


Сабж стоит на виртуалке под гипервизором Hyper-V 2012 R2.
Виртуалке дано 6 ядер, VMQ отключено.


Сделали интеграцию с AD.


Антивирус - выкл
Вторжения - выкл
Web filter - выкл
Debug логи - выкл.


Пользователи через прокси не ходят, при этом вижу скачкообразную загрузку сервера по ЦП. С 0 - 60 %
Хост при этом подгружает на 20 % ЦП


Куда можно копать, что настраивать?


Если на этапе тестирования уже такая Петросятина, то что будет дальше....



arc-xel вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 14:35   #2
datusername
Знатный писарь
 
Аватар для datusername
 
Регистрация: 26.04.2018
Сообщений: 357
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Ищем замену для штатного ТМГ.
С разморозкой. TMG умер года четыре тому взад.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Виртуалке дано 6 ядер
Что за процессор?
Цитата
Сообщение от arc-xel Посмотреть сообщение
Пользователи через прокси не ходят, при этом вижу скачкообразную загрузку сервера по ЦП. С 0 - 60 %
Качки торрентов есть? График загрузки сети покажите.

Цитата
Сообщение от arc-xel Посмотреть сообщение
https://s8.hostingkartinok.com/uploa...51165d3929.jpg
Памяти очень мало съело. Оно вообще работает?
datusername вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 14:55   #3
exchar
Пользователь
 
Аватар для exchar
 
Регистрация: 21.04.2008
Сообщений: 4,924
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Если на этапе тестирования уже такая Петросятина, то что будет дальше....
откуда брали дистрибутив? и в каком виде (iso, vmdk, ...)?
Цитата
Сообщение от arc-xel Посмотреть сообщение
Куда можно копать, что настраивать?
копать лог debug - включать доп. опции и смотреть, что начинает работу во время этих всплесков расхода цп.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Сделали интеграцию с AD.
а она отрабатывает?
а если убрать ее - график будет тот же?
Цитата
Сообщение от arc-xel Посмотреть сообщение
Ищем замену для штатного ТМГ.
а чем не понравился?
__________________
"Помогая ленивым людям, ты помогаешь им сесть на твою шею" Сян-Цзы
exchar вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 15:01   #4
arc-xel
 
Аватар для arc-xel
 
Регистрация: 05.07.2018
Сообщений: 6
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от datusername Посмотреть сообщение
С разморозкой. TMG умер года четыре тому взад.
Что за процессор?

Качки торрентов есть? График загрузки сети покажите.


Памяти очень мало съело. Оно вообще работает?



1) Процессор: Xeon X5670 - должно за глаза хватать
2) Торрентов нет
3) Из пользователей только я сижу через Вебку в админке.
Оно работает, как увидели проблему тестовым пользователям прикрыли до выяснения причин.

Добавлено через 4 минуты
Цитата:
Сообщение от exchar Посмотреть сообщение
откуда брали дистрибутив? и в каком виде (iso, vmdk, ...)?

копать лог debug - включать доп. опции и смотреть, что начинает работу во время этих всплесков расхода цп.

а она отрабатывает?
а если убрать ее - график будет тот же?

а чем не понравился?



1) Точно не помню откуда. Давно стоит. Был ISO.
2) Попробую
3) Интеграция работает. Авторизация по доменному имени проходит.
Убирать не будем т.к без этой функции продукт не нужен.
4) Рано или поздно нужно избавляться от мёртвой лошади. Уже лет 5 вопрос поднимаем, но достойной замены пока не видели.

Последний раз редактировалось arc-xel; 20.09.2018 в 15:05. Причина: Добавлено сообщение
arc-xel вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 15:06   #5
datusername
Знатный писарь
 
Аватар для datusername
 
Регистрация: 26.04.2018
Сообщений: 357
По умолчанию Re: Большая загрузка по ЦП

Цитата:
Сообщение от exchar Посмотреть сообщение
а чем не понравился?
Наверно тем, что он не поддерживается уже года четыре.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Торрентов нет
График загрузки интерфейсов, где? Торренты это так, предположение.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Убирать не будем т.к без этой функции продукт не нужен.
Дело в нужности. Тут ни кто кроме вас не знает, что за бардак творится в вашем AD. Если AD виновато - ищите другой продукт (хотя скорее всего не найдёте, всё так же будет тупить и виснуть) и приводите домен в чувство.
datusername вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 16:04   #6
arc-xel
 
Аватар для arc-xel
 
Регистрация: 05.07.2018
Сообщений: 6
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от datusername Посмотреть сообщение
Наверно тем, что он не поддерживается уже года четыре.

График загрузки интерфейсов, где? Торренты это так, предположение.

Дело в нужности. Тут ни кто кроме вас не знает, что за бардак творится в вашем AD. Если AD виновато - ищите другой продукт (хотя скорее всего не найдёте, всё так же будет тупить и виснуть) и приводите домен в чувство.



Интеграцию с AD отключил. Лучше не стало
Что в debug журнале искать?


Там море параметров.


Нагрузки на сеть нет.


Нашёл такую ошибку. Оно может повлиять?

Достигнут лимит максимального числа одновременных подключений от 1 исходного адреса.
arc-xel вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 16:38   #7
datusername
Знатный писарь
 
Аватар для datusername
 
Регистрация: 26.04.2018
Сообщений: 357
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Достигнут лимит максимального числа одновременных подключений от 1 исходного адреса.
Ну так отключите лимиты. Если что это в security settings\trafic limits
Цитата
Сообщение от arc-xel Посмотреть сообщение
Нагрузки на сеть нет.
Ну а это что?
Изображения
Тип файла: png Screenshot_9.png (31.2 Кб, 16 просмотров)
datusername вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 20:54   #8
naliman
Администратор
 
Аватар для naliman
 
Регистрация: 19.06.2006
Адрес: оттуда
Сообщений: 15,637
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Поставили Kerio Control 9.2.6 протестировать работу.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Точно не помню откуда. Давно стоит. Был ISO.

что то не сходится
__________________
Общество свободных людей – совсем не то же, что толпа одиноких расчётливых эгоистов, безразличных к общему благу
naliman вне форума   Ответить с цитированием Вверх
Старый 20.09.2018, 21:18   #9
exchar
Пользователь
 
Аватар для exchar
 
Регистрация: 21.04.2008
Сообщений: 4,924
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Там море параметров.
именно все море параметров в данном случае и нужно
ставим везде галки
проверяем, что в керио и в гипервизоре время синхронизировано с мировым
дожидаемся начала загрузки процессора, засекаем время
останавливаем логирование в debug, отматываем на нужное время и смотрим, что система начала делать в это время
у вас основной просаживающий фарш отключен, поэтому смотреть надо именно так
Цитата
Сообщение от arc-xel Посмотреть сообщение
Достигнут лимит максимального числа одновременных подключений от 1 исходного адреса.
а что у вас там стоит в лимите?
и нафига с одного ip вам такое количество подключений? все-таки торренты? )

Цитата:
Сообщение от naliman Посмотреть сообщение
что то не сходится
да, вот как-то...
__________________
"Помогая ленивым людям, ты помогаешь им сесть на твою шею" Сян-Цзы
exchar вне форума   Ответить с цитированием Вверх
Старый 24.09.2018, 13:01   #10
arc-xel
 
Аватар для arc-xel
 
Регистрация: 05.07.2018
Сообщений: 6
По умолчанию Re: Большая загрузка по ЦП

В общем снёс сервера kerio. Поставил заново.
Летает.


Как только сервер ввёл в домен - просадка по ЦПУ до 100%

Что он там делает? Нет времени с микроскопом шерстить debug.


Выгнал из домена. Загрузка ЦПУ - 0%
Аутентификация пользователей в домене проходит.

Есть ли резон держать сервер в домене?

Какие с этого плюшки?
arc-xel вне форума   Ответить с цитированием Вверх
Старый 24.09.2018, 13:17   #11
datusername
Знатный писарь
 
Аватар для datusername
 
Регистрация: 26.04.2018
Сообщений: 357
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Как только сервер ввёл в домен - просадка по ЦПУ до 100%
Что есть ввёл в домен? Настроил авторизацию что ли?



Обычно такие фортили возникают, когда фаэрволл не в состоянии переварить структуру домена (100500 пользователей, куча подразделений, ошибки контроллеров и т.д.).

Цитата
Сообщение от arc-xel Посмотреть сообщение
Аутентификация пользователей в домене проходит.
В смысле? Аутентификация происходит на контроллере домена, Керио при авторизации запрашивает контроллер есть ли пользователь/пароль.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Есть ли резон держать сервер в домене?

Какие с этого плюшки?
Можно рулить трафиком по пользователям (iivanov@domain.tld сможет ходить в инет с любого компа, где он представится этим именем). Но если нет таких задач, то можно обойтись рулёжкой по имени хоста/ip.
datusername вне форума   Ответить с цитированием Вверх
Старый 24.09.2018, 14:12   #12
exchar
Пользователь
 
Аватар для exchar
 
Регистрация: 21.04.2008
Сообщений: 4,924
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Нет времени с микроскопом шерстить
если бы эта фигня произошла у меня, то кроме лога debug я бы глянул дамп пакетов с керио или с домена за время всплесков. ну и проверил бы чем-нибудь домен, логи на нем.
но мы же не хотим микроскоп...
"у меня все хорошо, в вашем керио все плохо, где тут выдают серебряные пули?"
__________________
"Помогая ленивым людям, ты помогаешь им сесть на твою шею" Сян-Цзы
exchar вне форума   Ответить с цитированием Вверх
Старый 24.09.2018, 16:09   #13
arc-xel
 
Аватар для arc-xel
 
Регистрация: 05.07.2018
Сообщений: 6
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от datusername Посмотреть сообщение
Что есть ввёл в домен? Настроил авторизацию что ли?


Домены и аутентификация пользователей - служба каталогов - присоеденить к домену.
т.е по сути сервер воодится в домен, как обычный виндовый сервак.


Цитата
Сообщение от datusername Посмотреть сообщение
Обычно такие фортили возникают, когда фаэрволл не в состоянии переварить структуру домена (100500 пользователей, куча подразделений, ошибки контроллеров и т.д.).


Домен дружит ещё с одним десятком доменов.







Цитата
Сообщение от datusername Посмотреть сообщение
В смысле? Аутентификация происходит на контроллере домена, Керио при авторизации запрашивает контроллер есть ли пользователь/пароль


Галочка сопостовление учётных записей пользователей и группы из службы каталогов стоит и тест проходит.
arc-xel вне форума   Ответить с цитированием Вверх
Старый 24.09.2018, 16:10   #14
arc-xel
 
Аватар для arc-xel
 
Регистрация: 05.07.2018
Сообщений: 6
По умолчанию Re: Большая загрузка по ЦП

Цитата:
Сообщение от exchar Посмотреть сообщение
если бы эта фигня произошла у меня, то кроме лога debug я бы глянул дамп пакетов с керио или с домена за время всплесков. ну и проверил бы чем-нибудь домен, логи на нем. но мы же не хотим микроскоп... "у меня все хорошо, в вашем керио все плохо, где тут выдают серебряные пули?"

Зачем linux сервер с домене? Если присутствие его не критичто, то здесь нечего разбирать. Не вгонять в домен и жить спокойно.
arc-xel вне форума   Ответить с цитированием Вверх
Старый 24.09.2018, 17:15   #15
datusername
Знатный писарь
 
Аватар для datusername
 
Регистрация: 26.04.2018
Сообщений: 357
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Домены и аутентификация пользователей - служба каталогов - присоеденить к домену.
Это ж не виндовая машина, просто создайте A-запись в DNS руками - этого должно быть более чем достаточно. А вот эти лаги, думаю какая то фигня со службы каталогов прилетает (политики там всякие и прочее), поэтому Керио и призадумывается.

Цитата
Сообщение от arc-xel Посмотреть сообщение
Домен дружит ещё с одним десятком доменов.
Иногда такое вот и создаёт проблемы.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Галочка сопостовление учётных записей пользователей и группы из службы каталогов стоит и тест проходит.
Отлично. В таком случае, Керио может получать данные учёток и все смогут авторизоваться.
Цитата
Сообщение от arc-xel Посмотреть сообщение
Зачем linux сервер с домене?
По идее его туда и невозможно ввести нормально.
datusername вне форума   Ответить с цитированием Вверх
Старый 24.09.2018, 17:47   #16
exchar
Пользователь
 
Аватар для exchar
 
Регистрация: 21.04.2008
Сообщений: 4,924
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от arc-xel Посмотреть сообщение
Зачем linux сервер с домене? Если присутствие его не критичто, то здесь нечего разбирать. Не вгонять в домен и жить спокойно.

если вам не нужно руление пользователями через доменные учетки,
то создаете локальных юзеров на керио и не синхронизируйте ничего с доменом - и будет вам счастье.


мне же отсюда не видно, что вы хотите получить в итоге.
__________________
"Помогая ленивым людям, ты помогаешь им сесть на твою шею" Сян-Цзы
exchar вне форума   Ответить с цитированием Вверх
Старый 19.02.2019, 18:37   #17
Sagafon
 
Аватар для Sagafon
 
Регистрация: 05.02.2019
Адрес: Минск
Сообщений: 3
По умолчанию Re: Большая загрузка по ЦП

Всем привет!

Стоит Кирюха 9.2.6 [Для просмотра данной ссылки нужно зарегистрироваться] [Для просмотра данной ссылки нужно зарегистрироваться], введен в домен, работает классно, но до одного момента - когда включаю принудительную аутентификацию непрозрачного прокси - начинаются пляски загрузки процессора. Без принудительной аутентификации - загрузка в пределах 10%, с принудительной - для 150 пользователей загрузка прыгает до 90%, средняя - 50-60%, инет при этом на тормозах. Заметил что загрузка проца зависит от количествва пользателей, к которым применяется параметр обязательной аутентификации (галка - только для адресов).
[Для просмотра данной ссылки нужно зарегистрироваться]
Может кто сталкивался с таким? Это норм или нужно копать? Спасибо

Последний раз редактировалось Sagafon; 19.02.2019 в 18:39. Причина: Добавление фото
Sagafon вне форума   Ответить с цитированием Вверх
Старый 19.02.2019, 18:41   #18
Sagafon
 
Аватар для Sagafon
 
Регистрация: 05.02.2019
Адрес: Минск
Сообщений: 3
По умолчанию Re: Большая загрузка по ЦП

На втором скрине [Для просмотра данной ссылки нужно зарегистрироваться] загрузка не дотягивает до 50% - попробовал применить для 60 пользователей, как только добавить еще 150 - ахтунг. Но и так видно, что без принудительной аутентификации проц отдыхает
Sagafon вне форума   Ответить с цитированием Вверх
Старый 19.02.2019, 19:06   #19
exchar
Пользователь
 
Аватар для exchar
 
Регистрация: 21.04.2008
Сообщений: 4,924
По умолчанию Re: Большая загрузка по ЦП

Цитата
Сообщение от Sagafon Посмотреть сообщение
9.2.6
[Для просмотра данной ссылки нужно зарегистрироваться]
следующие три релиза подряд контрол пытались оптимизировать по производительности и наверное не спроста...
__________________
"Помогая ленивым людям, ты помогаешь им сесть на твою шею" Сян-Цзы
exchar вне форума   Ответить с цитированием Вверх
Старый 21.02.2019, 11:22   #20
Sagafon
 
Аватар для Sagafon
 
Регистрация: 05.02.2019
Адрес: Минск
Сообщений: 3
По умолчанию Re: Большая загрузка по ЦП

))))

Может у кого-то есть пример корректной работы с указанными выше параметрами?
Sagafon вне форума   Ответить с цитированием Вверх
Ответ


Опции темы

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 10:23. Часовой пояс GMT +3.


Powered by vBulletin® Version 3.8.12 by vBS
Copyright ©2000 - 2021, vBulletin Solutions Inc. Перевод: zCarot
© Kerio-rus.ru
Фонарёвка: всё о фонарях