• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000-SE应用控制网关出现用满额通道流量咨询

1天前提问
  • 0关注
  • 0收藏,56浏览
粉丝:0人 关注:0人

问题描述:

1、7月12号开始突然出现不定时不定量的大流量,一开始ACG1000-SE应用控制网关192.168.2.2(以下简称ACG网关)没有在深信服里限流,会用完200M的上传流量,然后引起办公区有线和无线都卡,后来在深信服观察到192.168.2.2   IP用完宽带流量引起,做了192.168.2.2限流,但是每次流量达到了限流的最大值,还是引起办公区的网速卡。

2、后来办公区改用了新的IP10.1.1.xxx网段,ACG网关原来的设置10.54.62.xxx没有改动,网速不再受影响,一开始这个新网段IP相互之间ping 不通但可以上网,后来调整可以ping通,新的IP10.1.1.xxx设置的打印机服务器也连接不了。而原来10.54.62.xxx也ping不通不能上网了,不知道改动了哪里。改用新的IP后ACG网关限速4M还是会有不定时出现大流量上传东西用完通道限额,但没有原来频繁和持续时间长。

3、能否在ACG网关内找到使用大流量的IP地址或终端,从而限制冻结使用,而不影响其他IP的使用。如何查找及恢复原来10.54.62.xxx的正常使用,或者开新的局域网通道,主要诉求。

4、在ACG网关内设新10.1.1.xxx网段办公区的网段,是不是还是受到网关满通道流量而导致上网卡的现象,这个网段如何设定为局域网,从而可以添加局域网的打印机等设备

5、ACG网关和深信服如何设置能更好的监控IP及用户行为。

 

能否提供一些相关的设置方案,稍微详细的设置流程,不是很熟悉的具体的设置。

组网及组网描述:

1、组网:外网光猫--深信服---VPN线--ACG1000-SE应用控制网关(进ge0网口)---(ge3出线进)Dell EMC N3024-ON交换机,只用了这2网口

接口配置:

ge0: 192.168.2.2/24(外网出口-外网进线)

ge2: 192.168.1.1/24(管理)

ge3: 10.54.62.1/24(办公区-输出线)

ge4: 172.16.16.1/24(客用网络)

 

已配置IPv4审计策略,动作已设为“审计”

已配置流量策略,已启用“每IP限速”

磁盘已格式化,但每次进系统还是会显示磁盘需要格式化

2、如有不详之处可告知再补充,拜请各位技术师父高抬贵手指教,谢谢!

2 个回答
粉丝:0人 关注:0人

acg概览可以看到流量排行

暂无评论

粉丝:28人 关注:2人

ACG1000‑SE 故障与完整配置方案
组网回顾:光猫→深信服→ACG1000‑SE (ge0 WAN:192.168.2.2)→ge3 接 N3024 交换机;ge3:10.54.62.1/24;ge4 访客 172.16.16.1/24;ge2 管理口 192.168.1.1/24
现象总结:
内网终端突发大上传流量跑满 200M 出口带宽,即使配置每 IP 限速,带宽拥塞依旧全网上网卡顿
新增 10.1.1.xxx 网段,出现同网段 ping 不通、打印机服务器访问失败;原有 10.54.62.xxx 网段异常,无法上网
磁盘反复提示格式化;希望定位大流量源 IP、实现网段隔离互访、ACG + 深信服联合监控审计
一、核心问题解释
1)为什么配置每 IP 限速,跑满限速值全网依旧卡顿
ACG1000‑SE 的【每 IP 限速】是单 IP 最大带宽限制,但出口总带宽没有做整体通道上限。
举例:出口总带宽 200M,每 IP 限制 4M;如果 50 个 IP 同时跑满 4M,合计瞬时冲到 200M,出口链路 buffer 打满,产生队列拥塞,所有数据包排队延迟增大,全网就会卡。
❗关键点:除每 IP 限速外,必须配置出口线路总带宽,做整体带宽管道限制,不能仅靠单 IP 限速。
2)网段故障:10.1.1.x 同网段 ping 不通,打印机无法访问,旧 10.54.62.x 不能上网
ACG1000‑SE 默认可开启内网隔离功能;新增网段配置错误,安全域 / 策略缺失,导致:
同网段流量被设备拦截;
老网段路由、安全策略匹配失效,无法上网;
打印机属于内网互访流量,若安全策略拒绝 trust‑trust 内网互访,打印访问直接失败。
3)磁盘反复提示格式化
磁盘硬件 / 分区损坏,格式化后重启又报,属于硬件故障。磁盘是用于存储审计日志;磁盘异常不会影响转发上网,但是审计日志无法保存。
处理:联系 400 检测 SSD 硬盘;临时规避:系统设置关闭磁盘审计,只做内存审计,否则频繁弹窗干扰管理。
二、问题 1:定位突发大流量 IP(ACG 操作步骤)
方式 1:实时流量监控(WEB 界面)
登录 ACG1000‑SE 管理页面(ge2 口:192.168.1.1)
菜单:监控统计 → 流量监控 → Top 流量主机
可以看到:内网 IP、上传速率、下载速率、总字节数、占用应用。突发上传大流量时,这里直接找到异常 IP。
监控统计‑应用统计:看是网盘同步、P2P、视频、数据库同步还是病毒外联。
方式 2:历史审计日志(磁盘正常情况下)
菜单:日志中心‑审计日志‑上网审计,筛选时间,按源 IP 排序,查看大流量会话。
⚠️磁盘故障,无法保存历史日志,只能看实时监控。
找到异常 IP 之后处置方案
方案 A(流量策略限流):对象管理→IP 对象,把异常 IP 加入黑名单对象;流量策略中对该 IP 配置极低上传带宽。
方案 B(阻断上网):安全策略,源 IP 匹配异常主机,动作拒绝。
方案 C:仅阻断上传,允许下载:流量策略区分上下行带宽。
不建议直接冻结 IP,优先定位终端:确认是备份软件、网盘同步、病毒挖矿、监控摄像头上传。
三、带宽策略完整优化(解决 “限速后依然全网卡顿”)
菜单:QoS‑流量管理
线路带宽配置(必须配置,很多用户漏配)
线路名称:外网 ge0;设置实际运营商带宽:上传 200M,下载 200M。开启线路带宽限制。
作用:ACG 会把整体出口流量锁死在 200M 以内,避免接口 buffer 溢出拥塞。
流量策略
①新建策略 1:匹配所有内网网段(10.54.62.0/24、10.1.1.0/24、172.16.16.0/24)
开启每 IP 限速:上行 4M,下行按需设置;
通道优先级:普通;
重要:设置该策略所在通道总带宽上限,例如总上行 160M,预留 40M 给关键业务。
②新增保障策略(放在策略列表最上方,优先级高)
匹配打印机服务器、业务服务器 IP,设置带宽保障,保障上传下载带宽,避免被普通终端抢占带宽。
策略顺序:保障业务策略放最上面,普通员工策略放下面。
关键点:单 IP 限速 + 通道总带宽上限,两个同时配置,才能防止多 IP 叠加把出口打满,只配每 IP 限速解决不了全网卡顿。
四、新增 10.1.1.0/24 网段配置,实现内网互访(打印机正常访问)
当前 ge3 物理口接交换机 N3024,交换机做 VLAN 划分:VLAN100=10.54.62.0/24;VLAN101=10.1.1.0/24;交换机 ge3 口配置为 Trunk,允许 VLAN100、101 通过。
ACG1000‑SE 配置步骤
网络‑接口‑子接口,在 ge3 新建子接口
子接口编号 ge3.101,VLAN ID:101;IP 地址:10.1.1.1/24;安全域选择 trust(内网域)。
ge3 主接口保留 10.54.62.1/24(VLAN1)。
安全策略配置(重中之重,解决 ping 不通、打印机访问失败)
进入:安全‑安全策略
①策略 A:trust 域访问 trust 域,源:10.1.1.0/24,目的:10.1.1.0/24,动作:允许(解决同网段 ping 不通)
②策略 B:trust‑trust,源 10.1.1.0/24,目的 10.54.62.0/24,动作允许;双向配置,实现新旧网段互相访问,打印机跨网段访问正常。
③策略 C:所有 trust 网段访问 untrust(外网 ge0),动作允许,引用流量管理策略,实现上网。
⚠️ACG 默认trust 到 trust 的内网互访是拒绝!不配置这条策略,内网之间哪怕二层通,三层也 ping 不通,打印机无法访问,这就是你遇到的现象。
DHCP 配置(可选)
网络‑DHCP‑地址池,新建地址池 10.1.1.0/24,网关 10.1.1.1,DNS 填写内网 DNS 或公网 DNS,分配给 10.1.1.x 终端。
恢复旧网段 10.54.62.x 上网
确认 ge3 主接口 IP10.54.62.1/24,安全策略允许该网段 trust‑untrust;确认路由没有丢失。
故障原因:新增子接口后,部分版本策略匹配顺序变化,旧网段被拒绝,重新校验安全策略。
关于你的疑问:“10.1.1.xxx 网段会不会依旧受满通道带宽影响”
✅会。只要是走 ACG 外网出口,就会受出口总带宽限制。内网打印机互访流量是 trust‑trust,不走外网出口,不受外网带宽限制。内网互访不会占用 200M 上传通道,只有访问互联网才占用。
五、ACG1000‑SE 与深信服联合监控方案
组网顺序:光猫→深信服→ACG1000‑SE→内网交换机。
流量走向:所有上网流量先过深信服,再进 ACG。
1、深信服侧
深信服不要做 NAT 转换内网源 IP,保留真实内网 IP 透传给 ACG(非常关键,否则 ACG 看到全部是 192.168.2.2,无法识别真实终端 IP,就是你最早遇到的现象)
故障复盘:最早深信服看到源 IP 是 192.168.2.2,就是深信服做了源 NAT,把所有内网 IP 转换成 ACG 的 ge0 地址,ACG 收到全部是这个 IP,无法区分终端。
✅深信服关闭对内网网段的源 NAT,仅访问互联网才做 NAT,内网 IP 原地址透传到 ACG。
2、ACG 侧
IPv4 审计策略全部内网网段 10.54.62.0/24、10.1.1.0/24、172.16.16.0/24,动作审计。
开启应用识别,开启流量统计。
3、分工建议
ACG1000‑SE:负责内网流量识别、应用审计、内网之间 QoS 带宽管控,内网主机 Top 流量统计。
深信服:外网边界防护、出口总带宽上限、威胁过滤。
两者同时开启日志,Syslog 把日志统一推送到日志服务器,便于联合排查异常大流量。
六、磁盘反复提示格式化处理
尝试 WEB 系统管理→存储管理,再次执行格式化;格式化完成后重启设备。
如果重启依旧提示格式化:SSD 硬件损坏。
临时规避:系统设置,关闭本地磁盘审计,审计日志输出 syslog 到外部日志服务器,设备不再弹窗告警。
长期:联系 H3C400 更换硬盘。磁盘故障不影响转发,仅审计日志无法本地保存。
七、故障排查检查清单
✔️深信服确认内网 IP 透传,不要把内网全部 NAT 成 ACG 的 ge0 接口 IP;
✔️ACG 线路带宽配置填写运营商真实上下行带宽,开启线路总带宽限制;
✔️QoS 策略:通道总带宽 + 每 IP 限速同时配置;
✔️安全策略增加 trust‑trust 允许策略,解决内网同网段 / 跨网段 ping 不通、打印机访问失败;
✔️交换机 N3024 配置 Trunk,放行 VLAN100、VLAN101;
✔️监控‑Top 主机,出现突发上传时第一时间定位肇事 IP;
✔️磁盘反复格式化,判定硬件故障,关闭本地磁盘审计规避弹窗。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明