Cómo solucionar el alto uso de CPU por fuga de VRF en vlink Non-NP y NP en Fortinet

En el entorno de redes, la optimización del rendimiento del CPU es crucial para la eficiencia operativa. Este artículo aborda el problema del «VRF leaking» (fuga de VRF) cuando se utiliza el enlace NP vlink en dispositivos FortiGate, un asunto que puede afectar significativamente la carga del CPU. Al proporcionar soluciones específicas y pasos de diagnóstico, este documento busca ayudar a los administradores de red a mejorar el rendimiento y la sincronización en sus configuraciones.

Descripción del problema

La fuga de VRF con el uso de NP vlink puede aumentar la carga del CPU en dispositivos FortiGate, lo que puede resultar en una disminución del rendimiento general de la red. Esto es especialmente relevante en entornos que requieren un manejo eficiente del tráfico, tales como los que utilizan múltiples VRFs (Virtual Routing and Forwarding).

Alcance

Este artículo se aplica específicamente a dispositivos FortiGate que implementan configuraciones de VDOM (Virtual Domain) y VRF.

Diagnóstico paso a paso

  1. Verificar la utilización del CPU y el estado de rendimiento del sistema:

Comando utilizado: get sys performance status

Descripción del comando: Este comando muestra el estado del CPU, la memoria y el uso de red. Es fundamental ejecutar este comando para evaluar el impacto de la configuración actual.

Ejemplo de salida:


CPU states

CPU states: 31% user 12% system 0% nice 31% idle 0% iowait 0% irq 26% softirq
Memory: 3701336k total, 1742416k used (47.1%), 1519624k free (41.1%), 439296k freeable (11.8%)
Average network usage: 653521 / 654282 kbps in 1 minute

Con base en la información del rendimiento, se pueden identificar áreas donde la carga del CPU puede ser optimizada.

  1. Realizar un análisis más profundo de eventos en el sistema:

Comando utilizado: diag sys top 1 30 1

Descripción del comando: Este comando permite observar el uso del CPU en tiempo real, mostrando qué procesos están utilizando más recursos en el sistema.

Ejemplo de salida:


Run Time: 3 days, 5 hours and 9 minutes
ipsengine 403 R < 66.0 1.3 6

Analizar la salida de este comando ayuda a identificar procesos específicos que pueden estar afectando el rendimiento del sistema.

Solución recomendada

Para optimizar el rendimiento y reducir la carga del CPU, se pueden considerar dos configuraciones principales que afectan cómo se manejan las conexiones y el tráfico en un entorno de VRF:

  1. NON-NP VDOM Link: Esta configuración puede ayudar a reducir el uso del CPU al permitir que el tráfico no relevantemente procesado no consuma recursos innecesarios.
  2. NP VDOM Link: Esta opción soporta el "traffic offloading" (descarga de tráfico) al NPU, lo cual es esencial en implementaciones que requieren alto rendimiento.

Topología de red para el NON-NP VDOM Link:

FortiTester como Emisor -> [User VLAN] VRF 11 - Fortigate 101F [NON-VRF11-0] -> [NON-VRF11-1] VRF 1 - Fortigate 101F [INTERNET] -> FortiTester como Receptor

Política de Firewall:

Política de Firewall

Generación de tráfico mixto empresarial:

Generación de tráfico

Comandos CLI utilizados

Estos comandos son útiles para el diagnóstico y la solución de problemas:

  • get sys performance status: Obtener el estado de rendimiento del sistema.
  • diag sys top 1 30 1: Visualizar el uso del CPU en tiempo real.
  • sudo global get sys performance status: Verificar el estado de rendimiento desde el contexto global.

Buenas prácticas y recomendaciones

Se sugiere seguir estas recomendaciones para asegurar un rendimiento óptimo de tu configuración FortiGate:

  • Monitorea de manera regular el estado del CPU y el uso de recursos mediante los comandos CLI proporcionados.
  • Implementa enlaces NP VDOM para optimizar el rendimiento del procesamiento de tráfico.
  • Considera el uso de "traffic offloading" para disminuir la carga del CPU en entornos de alto tráfico.

Notas adicionales

La utilización de VDOM y VRF en FortiGate puede complicar la gestión de tráfico y la utilización de recursos. Es esencial comprender las diferencias entre los enlaces VDOM NP y NON-NP para configurar el sistema de manera efectiva y optimizar el rendimiento de las operaciones de red.

Para más información, consulta la documentación relacionada sobre el desbordamiento de rutas entre múltiples VRFs y sus implicaciones en el rendimiento de red.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *