1、7月12号开始突然出现不定时不定量的大流量,一开始ACG1000-SE应用控制网关192.168.2.2(以下简称ACG网关)没有在深信服里限流,会用完200M的上传流量,然后引起办公区有线和无线都卡,后来在深信服观察到192.168.2.2 IP用完宽带流量引起,做了192.168.2.2限流,但是每次流量达到了限流的最大值,还是引起办公区的网速卡。
2、后来办公区改用了新的IP10.1.1.xxx网段,ACG网关原来的设置10.54.62.xxx没有改动,网速不再受影响,一开始这个新网段IP相互之间ping 不通但可以上网,后来调整可以ping通,新的IP10.1.1.xxx设置的打印机服务器也连接不了。而原来10.54.62.xxx也ping不通不能上网了,不知道改动了哪里。改用新的IP后ACG网关限速4M还是会有不定时出现大流量上传东西用完通道限额,但没有原来频繁和持续时间长。
3、能否在ACG网关内找到使用大流量的IP地址或终端,从而限制冻结使用,而不影响其他IP的使用。如何查找及恢复原来10.54.62.xxx的正常使用,或者开新的局域网通道,主要诉求。
4、在ACG网关内设新10.1.1.xxx网段办公区的网段,是不是还是受到网关满通道流量而导致上网卡的现象,这个网段如何设定为局域网,从而可以添加局域网的打印机等设备
5、ACG网关和深信服如何设置能更好的监控IP及用户行为。
能否提供一些相关的设置方案,稍微详细的设置流程,不是很熟悉的具体的设置。
1、组网:外网光猫--深信服---VPN线--ACG1000-SE应用控制网关(进ge0网口)---(ge3出线进)Dell EMC N3024-ON交换机,只用了这2网口
接口配置:
ge0: 192.168.2.2/24(外网出口-外网进线)
ge2: 192.168.1.1/24(管理)
ge3: 10.54.62.1/24(办公区-输出线)
ge4: 172.16.16.1/24(客用网络)
已配置IPv4审计策略,动作已设为“审计”
已配置流量策略,已启用“每IP限速”
磁盘已格式化,但每次进系统还是会显示磁盘需要格式化
2、如有不详之处可告知再补充,拜请各位技术师父高抬贵手指教,谢谢!
ACG1000‑SE 故障与完整配置方案
组网回顾:光猫→深信服→ACG1000‑SE (ge0 WAN:192.168.2.2)→ge3 接 N3024 交换机;ge3:10.54.62.1/24;ge4 访客 172.16.16.1/24;ge2 管理口 192.168.1.1/24
现象总结:
内网终端突发大上传流量跑满 200M 出口带宽,即使配置每 IP 限速,带宽拥塞依旧全网上网卡顿
新增 10.1.1.xxx 网段,出现同网段 ping 不通、打印机服务器访问失败;原有 10.54.62.xxx 网段异常,无法上网
磁盘反复提示格式化;希望定位大流量源 IP、实现网段隔离互访、ACG + 深信服联合监控审计
一、核心问题解释
1)为什么配置每 IP 限速,跑满限速值全网依旧卡顿
ACG1000‑SE 的【每 IP 限速】是单 IP 最大带宽限制,但出口总带宽没有做整体通道上限。
举例:出口总带宽 200M,每 IP 限制 4M;如果 50 个 IP 同时跑满 4M,合计瞬时冲到 200M,出口链路 buffer 打满,产生队列拥塞,所有数据包排队延迟增大,全网就会卡。
❗关键点:除每 IP 限速外,必须配置出口线路总带宽,做整体带宽管道限制,不能仅靠单 IP 限速。
2)网段故障:10.1.1.x 同网段 ping 不通,打印机无法访问,旧 10.54.62.x 不能上网
ACG1000‑SE 默认可开启内网隔离功能;新增网段配置错误,安全域 / 策略缺失,导致:
同网段流量被设备拦截;
老网段路由、安全策略匹配失效,无法上网;
打印机属于内网互访流量,若安全策略拒绝 trust‑trust 内网互访,打印访问直接失败。
3)磁盘反复提示格式化
磁盘硬件 / 分区损坏,格式化后重启又报,属于硬件故障。磁盘是用于存储审计日志;磁盘异常不会影响转发上网,但是审计日志无法保存。
处理:联系 400 检测 SSD 硬盘;临时规避:系统设置关闭磁盘审计,只做内存审计,否则频繁弹窗干扰管理。
二、问题 1:定位突发大流量 IP(ACG 操作步骤)
方式 1:实时流量监控(WEB 界面)
登录 ACG1000‑SE 管理页面(ge2 口:192.168.1.1)
菜单:监控统计 → 流量监控 → Top 流量主机
可以看到:内网 IP、上传速率、下载速率、总字节数、占用应用。突发上传大流量时,这里直接找到异常 IP。
监控统计‑应用统计:看是网盘同步、P2P、视频、数据库同步还是病毒外联。
方式 2:历史审计日志(磁盘正常情况下)
菜单:日志中心‑审计日志‑上网审计,筛选时间,按源 IP 排序,查看大流量会话。
⚠️磁盘故障,无法保存历史日志,只能看实时监控。
找到异常 IP 之后处置方案
方案 A(流量策略限流):对象管理→IP 对象,把异常 IP 加入黑名单对象;流量策略中对该 IP 配置极低上传带宽。
方案 B(阻断上网):安全策略,源 IP 匹配异常主机,动作拒绝。
方案 C:仅阻断上传,允许下载:流量策略区分上下行带宽。
不建议直接冻结 IP,优先定位终端:确认是备份软件、网盘同步、病毒挖矿、监控摄像头上传。
三、带宽策略完整优化(解决 “限速后依然全网卡顿”)
菜单:QoS‑流量管理
线路带宽配置(必须配置,很多用户漏配)
线路名称:外网 ge0;设置实际运营商带宽:上传 200M,下载 200M。开启线路带宽限制。
作用:ACG 会把整体出口流量锁死在 200M 以内,避免接口 buffer 溢出拥塞。
流量策略
①新建策略 1:匹配所有内网网段(10.54.62.0/24、10.1.1.0/24、172.16.16.0/24)
开启每 IP 限速:上行 4M,下行按需设置;
通道优先级:普通;
重要:设置该策略所在通道总带宽上限,例如总上行 160M,预留 40M 给关键业务。
②新增保障策略(放在策略列表最上方,优先级高)
匹配打印机服务器、业务服务器 IP,设置带宽保障,保障上传下载带宽,避免被普通终端抢占带宽。
策略顺序:保障业务策略放最上面,普通员工策略放下面。
关键点:单 IP 限速 + 通道总带宽上限,两个同时配置,才能防止多 IP 叠加把出口打满,只配每 IP 限速解决不了全网卡顿。
四、新增 10.1.1.0/24 网段配置,实现内网互访(打印机正常访问)
当前 ge3 物理口接交换机 N3024,交换机做 VLAN 划分:VLAN100=10.54.62.0/24;VLAN101=10.1.1.0/24;交换机 ge3 口配置为 Trunk,允许 VLAN100、101 通过。
ACG1000‑SE 配置步骤
网络‑接口‑子接口,在 ge3 新建子接口
子接口编号 ge3.101,VLAN ID:101;IP 地址:10.1.1.1/24;安全域选择 trust(内网域)。
ge3 主接口保留 10.54.62.1/24(VLAN1)。
安全策略配置(重中之重,解决 ping 不通、打印机访问失败)
进入:安全‑安全策略
①策略 A:trust 域访问 trust 域,源:10.1.1.0/24,目的:10.1.1.0/24,动作:允许(解决同网段 ping 不通)
②策略 B:trust‑trust,源 10.1.1.0/24,目的 10.54.62.0/24,动作允许;双向配置,实现新旧网段互相访问,打印机跨网段访问正常。
③策略 C:所有 trust 网段访问 untrust(外网 ge0),动作允许,引用流量管理策略,实现上网。
⚠️ACG 默认trust 到 trust 的内网互访是拒绝!不配置这条策略,内网之间哪怕二层通,三层也 ping 不通,打印机无法访问,这就是你遇到的现象。
DHCP 配置(可选)
网络‑DHCP‑地址池,新建地址池 10.1.1.0/24,网关 10.1.1.1,DNS 填写内网 DNS 或公网 DNS,分配给 10.1.1.x 终端。
恢复旧网段 10.54.62.x 上网
确认 ge3 主接口 IP10.54.62.1/24,安全策略允许该网段 trust‑untrust;确认路由没有丢失。
故障原因:新增子接口后,部分版本策略匹配顺序变化,旧网段被拒绝,重新校验安全策略。
关于你的疑问:“10.1.1.xxx 网段会不会依旧受满通道带宽影响”
✅会。只要是走 ACG 外网出口,就会受出口总带宽限制。内网打印机互访流量是 trust‑trust,不走外网出口,不受外网带宽限制。内网互访不会占用 200M 上传通道,只有访问互联网才占用。
五、ACG1000‑SE 与深信服联合监控方案
组网顺序:光猫→深信服→ACG1000‑SE→内网交换机。
流量走向:所有上网流量先过深信服,再进 ACG。
1、深信服侧
深信服不要做 NAT 转换内网源 IP,保留真实内网 IP 透传给 ACG(非常关键,否则 ACG 看到全部是 192.168.2.2,无法识别真实终端 IP,就是你最早遇到的现象)
故障复盘:最早深信服看到源 IP 是 192.168.2.2,就是深信服做了源 NAT,把所有内网 IP 转换成 ACG 的 ge0 地址,ACG 收到全部是这个 IP,无法区分终端。
✅深信服关闭对内网网段的源 NAT,仅访问互联网才做 NAT,内网 IP 原地址透传到 ACG。
2、ACG 侧
IPv4 审计策略全部内网网段 10.54.62.0/24、10.1.1.0/24、172.16.16.0/24,动作审计。
开启应用识别,开启流量统计。
3、分工建议
ACG1000‑SE:负责内网流量识别、应用审计、内网之间 QoS 带宽管控,内网主机 Top 流量统计。
深信服:外网边界防护、出口总带宽上限、威胁过滤。
两者同时开启日志,Syslog 把日志统一推送到日志服务器,便于联合排查异常大流量。
六、磁盘反复提示格式化处理
尝试 WEB 系统管理→存储管理,再次执行格式化;格式化完成后重启设备。
如果重启依旧提示格式化:SSD 硬件损坏。
临时规避:系统设置,关闭本地磁盘审计,审计日志输出 syslog 到外部日志服务器,设备不再弹窗告警。
长期:联系 H3C400 更换硬盘。磁盘故障不影响转发,仅审计日志无法本地保存。
七、故障排查检查清单
✔️深信服确认内网 IP 透传,不要把内网全部 NAT 成 ACG 的 ge0 接口 IP;
✔️ACG 线路带宽配置填写运营商真实上下行带宽,开启线路总带宽限制;
✔️QoS 策略:通道总带宽 + 每 IP 限速同时配置;
✔️安全策略增加 trust‑trust 允许策略,解决内网同网段 / 跨网段 ping 不通、打印机访问失败;
✔️交换机 N3024 配置 Trunk,放行 VLAN100、VLAN101;
✔️监控‑Top 主机,出现突发上传时第一时间定位肇事 IP;
✔️磁盘反复格式化,判定硬件故障,关闭本地磁盘审计规避弹窗。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论