• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

交换机ssh进程占用cpu问题

15小时前提问
  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:1人

问题描述:

交换机关闭ssh服务,占用率还是百分之40左右

3 个回答
粉丝:13人 关注:9人

排查步骤及命令
1. 确认SSH进程是否真的关闭

display ssh server status //查看SSH服务状态,确认是否已禁用
display current-configuration | include ssh //检查配置中是否仍有SSH相关启用项

若配置已关但进程残留,可尝试undo ssh server enable再执行save后重启进程(部分机型需重启设备生效)。
2. 定位高CPU占用的具体进程

display cpu-usage task //查看各任务CPU占用率,确认是否为Stelnet/SSH相关任务(如stelnetd、sshd)

若确为SSH进程,检查是否存在异常会话残留:

display ssh user-information //查看当前SSH用户连接
display tcp status | include 22 //查看22端口连接状态,是否有异常半连接/攻击流量

3. 排查是否为报文攻击导致
若存在大量22端口异常连接,配置CPU防攻击/黑洞流量:

cpu-defend policy 1
car stelnet cir 64 //限制SSH上送CPU的报文速率
cpu-defend application-attack-protection enable //开启应用层攻击防护

4. 兜底处理
若确认无异常连接且SSH已关闭仍占用高,收集display diagnostic-information日志,联系400确认是否为已知版本BUG,升级对应稳定版本。

暂无评论

粉丝:163人 关注:11人

怎么确认是ssh占用的? 

暂无评论

粉丝:27人 关注:2人

H3C V7 交换机关闭 SSH 服务,但 sshd 进程依旧 40% CPU 占用
现象:执行undo ssh server enable关闭 SSH 服务,display ssh server status显示 SSH 服务已Disabled,但sshd/stelnetd进程 CPU 持续 40%,属于进程僵尸残留、半连接攻击、版本 bug,关闭配置无法立刻杀死后台进程。
步骤 1:确认现状,收集关键信息
bash
#1、确认SSH服务器配置确实关闭
display ssh server status
display current‑configuration | include ssh server enable

#2、确认是哪个进程高CPU(sshd / ssh)
display process cpu | exclude 0.0%

#3、查看是否残留TCP半连接、异常22端口会话(攻击扫描)
display tcp status | include 22
display ssh user‑information

#4、看CPU历史
display cpu‑usage history
重点:即使 ssh server 关闭,外网持续发来大量 22 端口 TCP 握手报文,报文上送 CPU,会造成 sshd 进程僵死高 CPU,属于常见攻击场景。
步骤 2:清理残留 SSH 会话,尝试释放进程
强制释放全部残留 SSH 会话
bash
free ssh all
重新开关 SSH 服务,尝试触发进程重启
bash
system‑view
ssh server enable
undo ssh server enable
save force
部分版本关闭配置后,僵尸子进程不会自动销毁;重新开关一次服务,可触发进程回收。
步骤 3:配置 CPU 防攻击(如果外网有大量 22 端口扫描,优先配置)
防止大量 TCP SYN 报文持续上送 CPU 打满 sshd 进程,即使关闭 SSH,报文依然会上送 CPU。
bash
system‑view
cpu‑defend policy SSH‑PROTECT
#限制stelnet/ssh报文上送CPU速率
car stelnet cir 64 cbs 4000
#开启应用攻击防护,处理大量半连接
cpu‑defend application‑attack‑protection enable
#把策略应用到CPU
cpu‑defend apply policy SSH‑PROTECT
quit
配置完观察 CPU,如果 CPU 下降,说明是外部扫描攻击导致。
步骤 4:临时规避方案(业务允许重启)
如果上面操作后 CPU 依旧 40%,属于进程僵死(Comware V7 版本 bug),配置关闭无法回收僵尸进程。
IRF 堆叠环境,优先主设备重启;单机直接重启整机。
重启后 sshd 进程彻底销毁,CPU 恢复正常。
⚠️如果业务不允许整机重启,临时方案:不要关闭 ssh server,使用 ACL 拒绝所有源访问 22 端口,比单纯关闭 ssh 服务更有效。
bash
acl number 3000
rule deny tcp any any eq 22
system‑view
ssh server enable
ssh server acl 3000
SSH 服务配置上保持 enable,但 ACL 直接拦截所有 22 端口报文,不会有报文上送 CPU,sshd 进程空闲,CPU 不会高占用。
步骤 5:根本修复(版本 BUG)
很多中早期 V7 版本存在 sshd 僵尸进程 bug:undo ssh server enable后后台进程不退出,持续占用 CPU。
查看版本 display version,建议升级到对应系列最新 ReleaseP 版本,修复该缺陷。
排错区分点(很容易误判)
❗不要误以为关闭ssh server enable,22 端口报文就不会上送 CPU:关闭服务只是不响应连接,收到的 TCP 报文仍然会上送到 CPU 处理,大量扫描报文会造成进程卡死高 CPU,必须 ACL+cpu‑defend 拦截报文。
IRF 堆叠,要确认所有成员都已经 undo ssh server enable,备机残留进程会同步。
收集信息给 400 定位(如果重启后复现)
display process cpu输出
display tcp status
display version
display cpu‑usage history
快速故障总结
先free ssh all释放会话,重新开关 ssh 服务;
配置cpu‑defend限速,抵御外部 22 端口扫描报文;
无效就整机重启临时恢复;
长期解决:要么 ACL 拦截 22 端口,要么升级设备固件版本修复进程 bug。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明