Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - alexander

#1
Hallo zusammen,

ich habe einige Firewalls von OpenBSD zu OPNsense 21.7 migriert, und habe seitdem das Problem, dass ich auf einigen Interfaces eine hohe Anzahl an received-errors und dropped packets habe. Die received-errors liegen regelmässig über 0.01%, und gehen bis auf 0.8% hoch.

OPNsense läuft bare-metal auf folgender Hardware:
HPE ProLiant DL380 Gen9
Intel Xeon E5-2623 v3 @ 3.00 GHz (4 physische kerne)
16 GB RAM
Netzwerkkarten: 2x Intel 10 GbE-Karten (ix-Treiber) und insgesamt 4x 4-Port GbE Broadcom-Karten (bge-Treiber), davon 10 Interfaces in Benutzung, inklusive VLAN-Trunks.

Das Problem tritt bisher ausschliesslich auf den Broadcom-Karten auf. Der Traffic je Karte kommt nicht einmal annähernd an 1 Gbit/s ran -- die Fehler treten bereits bei rund 100 Mbit/s auf.

Die Firewalls werden via SNMP über Check_MK gemonitored, und man sieht deutlich dass auch die Laufzeiten der restlichen ICMP-Monitor-Pings an andere Hosts, die hinter der Firewall hängen, ebenfalls verlangsamt sind und teils gänzlich verloren gehen.

Die CPU-Auslastung liegt konstant bei um die 50%, teilweise auf bis zu 70%.
Ich habe bereits versucht, CRC Offloading zu aktivieren, was jedoch keinen (spürbaren) Effekt gebracht hat.

Sind euch Probleme mit dem bge-Treiber bekannt? Mir erscheint die CPU-Auslastung zu hoch -- könnte das mit ein Grund für dieses Phänomen sein?

Einen Defekt an den Karten selbst schliesse ich aus, da sie vorher reibungslos funktioniert haben, und das Problem nicht auf eine bestimmte Karte beschränkt ist.

Das Ruleset ist minimal; aktuell nur 9 Floating-Rules im Einsatz. IPv6 ist global deaktiviert.
Mbufs total liegt bei 25k, also weit unterhalb der maximalen 1M, daran sollte es also auch nicht liegen.
Unter System > Diagnostics > Activity fällt mir auch auf, dass ein "[kernel{bgeX taskq}]"-Prozess auf bis zu 100% hoch geht, und bei entsprechendem Traffic auch dort verharrt. Ist das die Last, die der Netzwerkstack bei der Verarbeitung der Pakete verursacht?

Hat jemand eine Idee, wie ich mich dem Problem nähern könnte?

Hier ein Interface als Beispiel:

[bge8] / 28:80:23:b8:ea:d4
    • name  :  bge8
    • flags  :  0x8943
    • mtu  :  1500
    • network  :  <Link#11>
    • address  :  28:80:23:b8:ea:d4
    • received-packets  :  522738313
    • received-errors  :  148022
    • dropped-packets  :  312
    • received-bytes  :  193952218025
    • sent-packets  :  487823124
    • send-errors  :  0
    • sent-bytes  :  75553400926
    • collisions  :  0


Herzlichen Dank im Voraus für eure Hilfe  :)

Gruss Alex
#2
Super, das wars!
Mit mehreren Streams komme ich jetzt auch bei aktivierter pf auf 9.5 Gbit/s  :) :)

Vielen Dank!
#3
Hallo zusammen,

ich habe hier ein paar HP-Server rumliegen, die ich für einen OPNsense-Throughput-Test nutzen möchte.

Der Testaufbau ist relativ einfach:

<Server 1> <----> <OPNsense> <----> <Server 2>

Die OPNsense läuft unter folgender Hardware:

  • HPE ProLiant DL380 Gen9
  • Intel Xeon CPU E5-2623 v3 @ 3.00GHz (4 cores), Hyperthreading ist aus
  • 16 GB RAM
  • 10 GbE-Karte: HP Ethernet 10Gb 2-port 561FLR-T Adapter (Chipsatz: Intel X540, Interfacebezeichnungen: ix0/ix1)

Die beiden Server sind per 10 GbE an die OPNsense angeschlossen (Punkt-zu-Punkt, ohne Switch dazwischen).

Wenn ich die beiden Server testweise direkt untereinander verbinde, erreiche ich mit iperf3 und einer Window Size von 16MB 9.5 Gbit/s. Soweit so gut, die Server und die Karten machen die 10 Gbit/s also mit.
Schalte ich die OPNsense dazwischen, reduziert sich der Durchsatz auf magere 2.5 Gbit/s (pf eingeschaltet, lediglich eine einzelne "pass any/any" floating rule aktiv).
Schalte ich pf aus, verdoppelt sich der Durchsatz auf immerhin rund 5 Gbit/s.

Ohne pf ergibt OPNsense jetzt natürlich nur begrenzt Sinn  ;D

Vom Gefühl her müsste diese Hardware mehr als "nur" 2,5 Gbit/s routen können. Nutzt hier vielleicht sonst jemand OPNsense mit 10 Gbit/s und kann mir sagen, ob a) meine Hardware schlicht zu schwach ist oder b) irgendwelche speziellen Vorkehrungen in OPNsense getroffen werden müssen, um den Durchsatz zu erhöhen?

Vielen Dank im Voraus für jegliche Hilfe.  :)

Gruss Alex