1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.2
  5. Allgemeine Fragen und Probleme

Hohe CPU-Last durch Snort, nur 50% Bandbreite

  • 0rca
  • 18. August 2009 um 04:08
  • Erledigt
1. offizieller Beitrag
  • 0rca
    Anfänger
    Beiträge
    6
    • 18. August 2009 um 04:08
    • #1

    Hallo EFW-Gemeinde,

    ich habe EFW Community 2.2 in einer Hyper-V VM auf WS2008 laufen. EFW hat zwei dedizierte Netzwerkkarten und es läuft eigentlich alles prima bis auf NTP (siehe meinen entsprechenden anderen Beitrag) und eine sehr hohe CPU-Last durch Snort.
    Wenn ich meine 6000er DSL ausreize und IDS ist eingeschaltte, bricht die Bandbreite fast um die Hälfte ein. Ein Check mit Top hat ergeben, das Snort hier einfach am Anschlag ist.
    ABER: EFW hat einen (virtuellen) Kern eines Intel Core 2Quad mit 2,4GHz für sich, das sollte doch 5 mal reichen, oder nicht?

    Ich hatte bisher IPCop (in derselben Konfiguration) laufen und hatte dort keine Probleme.

    Top sagt mir die (virtuelle) CPU ist am Anschlag, im Host rührt sich aber kaum was, der langweilt sich eher. Oder hab ich einen Denkfehler? Hat jemand eine Idee?

    Code
    top - 03:53:39 up  1:14,  1 user,  load average: 1.12, 1.83, 1.47
    Tasks:  52 total,   2 running,  50 sleeping,   0 stopped,   0 zombie
    Cpu(s):  2.4%us,  1.5%sy,  0.0%ni, 10.3%id,  0.1%wa, 57.7%hi, 28.0%si,  0.0%st
    Mem:    514804k total,   282276k used,   232528k free,    40296k buffers
    Swap:  1028152k total,        0k used,  1028152k free,    74344k cached
    
    
      PID USER      PR  NI  VIRT  RES  SHR S %CPU %MEM    TIME+  COMMAND            
     5680 root      25   0 79452  56m 1272 R 79.6 11.3   3:46.50 snort              
     5709 root      15   0  1972  900  700 R  2.0  0.2   0:00.04 top                
        1 root      15   0  1500  552  468 S  0.0  0.1   0:02.89 init               
        2 root      11  -5     0    0    0 S  0.0  0.0   0:00.00 kthreadd           
        3 root      RT  -5     0    0    0 S  0.0  0.0   0:00.00 migration/0        
        4 root      34  19     0    0    0 S  0.0  0.0   0:46.01 ksoftirqd/0        
        5 root      RT  -5     0    0    0 S  0.0  0.0   0:00.00 watchdog/0         
        6 root      10  -5     0    0    0 S  0.0  0.0   0:05.68 events/0           
        7 root      15  -5     0    0    0 S  0.0  0.0   0:00.04 khelper            
       42 root      17  -5     0    0    0 S  0.0  0.0   0:00.62 kblockd/0          
       43 root      20  -5     0    0    0 S  0.0  0.0   0:00.00 kacpid             
       44 root      20  -5     0    0    0 S  0.0  0.0   0:00.00 kacpi_notify       
      103 root      20  -5     0    0    0 S  0.0  0.0   0:00.00 cqueue/0           
      104 root      20  -5     0    0    0 S  0.0  0.0   0:00.00 ksuspend_usbd      
      107 root      20  -5     0    0    0 S  0.0  0.0   0:00.00 khubd              
      109 root      11  -5     0    0    0 S  0.0  0.0   0:00.00 kseriod            
      131 root      25   0     0    0    0 S  0.0  0.0   0:00.00 pdflush            
      132 root      15   0     0    0    0 S  0.0  0.0   0:01.11 pdflush            
      133 root      20  -5     0    0    0 S  0.0  0.0   0:00.00 kswapd0            
      186 root      20  -5     0    0    0 S  0.0  0.0   0:00.00 aio/0              
      362 root      13  -5     0    0    0 S  0.0  0.0   0:00.00 ata/0              
      363 root      13  -5     0    0    0 S  0.0  0.0   0:00.00 ata_aux            
      372 root      10  -5     0    0    0 S  0.0  0.0   0:01.60 kjournald          
      496 root      21  -4  1600  604  392 S  0.0  0.1   0:00.49 udevd              
      794 root      11  -5     0    0    0 S  0.0  0.0   0:00.00 kjournald          
      795 root      11  -5     0    0    0 S  0.0  0.0   0:13.22 kjournald          
      911 root      15   0  2248  880  532 S  0.0  0.2   0:10.98 syslog-ng          
      928 root      15   0  1960  328  164 S  0.0  0.1   0:00.00 ulogd              
     2726 root      15   0  4608 3172 1032 S  0.0  0.6   0:05.72 uplinksdaemon      
     2928 root      15   0  2556  524  324 S  0.0  0.1   0:00.22 pppd               
     2932 root      18   0  5080 1956 1380 S  0.0  0.4   0:07.20 httpd              
     2940 nobody    18   0  5380 2268 1456 S  0.0  0.4   0:22.47 httpd              
     2941 nobody    15   0  5360 2276 1456 S  0.0  0.4   0:41.21 httpd              
     2991 root      18   0  3416  936  668 S  0.0  0.2   0:00.01 sshd               
     3085 root      15   0  1524  440  356 S  0.0  0.1   0:04.29 ifplugd            
     3327 clamav    15   0 86248  71m  796 S  0.0 14.3   0:04.19 clamd              
     3645 root      15   0  4596 1496 1172 S  0.0  0.3   0:00.24 master             
     3651 postfix   15   0  4632 1472 1168 S  0.0  0.3   0:00.06 pickup             
     3652 postfix   16   0  4856 1772 1428 S  0.0  0.3   0:00.08 qmgr               
     3660 root       0 -19  7148 3756 1020 S  0.0  0.7   0:00.45 mailgraph          
     3755 dnsmasq   15   0  3916 2860  408 S  0.0  0.6   0:00.06 dnsmasq            
     3798 root      18   0  5616 3432 1248 S  0.0  0.7   0:03.59 efw-mon-server.    
     3814 root      18   0  1824  584  468 S  0.0  0.1   0:00.11 fcron              
     3892 root      18   0  3636 2372 1316 S  0.0  0.5   0:00.11 efw-console        
     3893 root      18   0  3636 2368 1316 S  0.0  0.5   0:00.03 efw-console        
     3894 root      18   0  3640 2376 1316 S  0.0  0.5   0:00.03 efw-console        
     3952 root      18   0  3640 2376 1316 S  0.0  0.5   0:00.04 efw-console        
     3954 root      18   0  3640 2376 1316 S  0.0  0.5   0:00.03 efw-console        
     3955 root      19   0  3640 2376 1316 S  0.0  0.5   0:00.04 efw-console        
     5412 ntp       15   0  3820 3820 2816 S  0.0  0.7   0:10.00 ntpd               
     5558 root      11  -5     0    0    0 S  0.0  0.0   0:00.00 kauditd            
     5562 root      15   0  3284 1352 1128 S  0.0  0.3   0:00.66 bash
    Alles anzeigen

    Schon mal vielen Dank

    Gruß

    0rca

  • StephanSch
    Anfänger
    Beiträge
    29
    • 20. August 2009 um 22:45
    • #2

    Hi,
    Snort ist tatsächlich so ziemlich der größte Verbraucher. Allerdings ist die Ausgabe von top oft mit aktuellen CPUs nicht mehr aktuelle. Schau dir mal htop an.

  • 0rca
    Anfänger
    Beiträge
    6
    • 21. August 2009 um 14:13
    • #3

    Ich versteh nur nicht, warum Snort unter IPCop auf einem alten PIII ohne Probleme die Bandbreite einer 6000er Leitung geschafft hat und nun unter EFW mit einem 2,4GHz Kern in die Knie geht.
    Hat jemand ähnliche Erfahrungen gemacht?

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 31. August 2009 um 10:02
    • Offizieller Beitrag
    • #4

    Hallo 0rca,
    kann das was du schreibst voll bestätigen, hatte einen IPCop mit Snort auf einem Via Epia mit 800 MHz laufen und das rannte ohne Probleme.
    Dann die efw auf einem P4 mit 2,2 GHz und der war nur am ENDE ! ( 98% Prozessorauslastung)

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    Einmal editiert, zuletzt von Sabine (1. September 2009 um 11:35)

    • Nächster offizieller Beitrag
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 31. August 2009 um 10:28
    • Offizieller Beitrag
    • #5

    Hallo,
    wenn die efw so viel am schaffen ist.

    Wieviele Benutzer sind dann derzeit gerade am Arbeiten/Surfen/Downloaden?
    Das was ich bei mir nur gelegentlich einschalte ist NTOP, weil so die erste Woche läuft das ganze ganz gut wenn dann aber viel Traffic aufkommen ist wirds immer schlimmer da kanns schon mal gut sein das NTOP auch mit 70% Last rumspringt.

    gruß Frank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag

Unterstützt von

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™