Data Domain: Skanowanie zabezpieczeń klienta obniża wydajność systemu
Summary: Skrypty i aplikacje skanowania zabezpieczeń mogą mieć duży wpływ na wydajność systemu Data Domain.
Symptoms
Te operacje mogą czasami trwać wielokrotnie dłużej niż zwykle, dla co najmniej części obciążenia. Inne potencjalne objawy są wymienione poniżej.
Nadmierne readdir Działanie
Narzędzia bezpieczeństwa, które wielokrotnie wyświetlają listę lub przeszukują katalogi, wywołują dużą liczbę readdir Operacji. Powoduje to rywalizację w warstwach menedżera plików i menedżera katalogów.
Wskaźniki obejmują:
- Gwałtowny wzrost dziennej liczby
readdir(na przykład od ~1 miliona dziennie do dziesiątek lub setek milionów). - Podwyższone
readdiraktywność wątku (jak w,nfsproc3_readdir_3_svc). - Zwiększone opóźnienia w działaniu systemu plików.
- Przykład: Gwałtowny wzrost
readdirOperacji. Areaddirjest wynikiem żądania klienta dotyczącego odczytu katalogu. Dwa przykłady to klient z uruchomionym "ls' (lista zawartości katalogu) lub polecenie "find' (wyszukiwanie plików w hierarchii katalogów). WielereaddirWątki powodują rywalizację w warstwach menedżera plików i menedżera katalogów.- Aktywna
readdirmożna znaleźć na liście wątków systemu plików (wyszukaj "nfsproc3_readdir_3_svc") lub przeglądając codziennereaddirLiczba znaleziona w funkcji Autosupport. Poniżejreaddirstatystyki, łączna liczba operacji wzrosła z około 1 milionareaddiroperacji dziennie do 70 milionów dziennie.FM API histograms: op type mean std-dev <1ms <10ms <100ms <1s <10s <100s >100s total max min autosupport.6: readdir 3.415ms 18.469ms 12580518 31919253 1638591 135685 3749 1 0 46277797 10306.395 0.014 autosupport.5: readdir 3.459ms 18.829ms 12763092 32553822 1696951 141236 4027 1 0 47159129 10306.395 0.014 autosupport.4: readdir 3.434ms 18.627ms 13082191 33663810 1723265 143462 4051 1 0 48616780 10306.395 0.014 autosupport.3: readdir 15.599ms 33.340ms 13312985 36148759 14982367 1910057 4179 1 0 66358348 10306.395 0.014 autosupport.2: readdir 24.991ms 35.316ms 13609833 46780191 57380779 4995642 4588 1 0 122771034 10306.395 0.014 autosupport.1: readdir 27.739ms 37.025ms 13876217 69875224 107391735 9361188 5661 1 0 200510026 10306.395 0.014 autosupport: readdir 30.935ms 43.488ms 14379002 92945802 158095969 16689520 16549 1 0 282126843 10306.395 0.014
- Aktywna
- Przykład: Gwałtowny wzrost
Nadmierna liczba strumieni odczytu
Skanowanie zabezpieczeń może generować tysiące strumieni odczytu, znacznie przekraczając obsługiwane limity operacyjne.
Przykład (system show performance customer-view streams):
-
- Liczba strumieni odczytu, które znacznie przekraczają obsługiwane limity. W poniższym '
system show performance customer-view streams', strumienie odczytu przekraczają czasami 4,000.-------------------------------------------------------------------------- Time Stamp |Streams | | read write read+ write+ repl-in repl-out| Date Time | seq/rand seq/rand | YYYY-MM-DD HH:MM:SS| # # # # # #| -------------------------------------------------------------------------- 2022-02-06 02:29:00 2144/0 261/2 0 0 0 0 2022-02-06 02:39:00 3521/0 229/2 0 0 0 0 2022-02-06 02:49:00 3840/0 266/2 0 0 0 0 2022-02-06 02:59:00 2935/0 271/2 0 0 0 0 2022-02-06 03:09:00 3091/0 258/2 0 0 0 0 2022-02-06 03:19:00 1492/0 294/2 0 0 0 0 2022-02-06 03:29:00 3380/0 274/2 0 0 0 0 2022-02-06 03:39:00 4449/0 252/1 0 0 0 0 2022-02-06 03:49:00 4454/0 247/1 0 0 0 0 2022-02-06 03:59:00 1480/0 236/2 0 0 0 0
- Liczba strumieni odczytu, które znacznie przekraczają obsługiwane limity. W poniższym '
Długotrwałe wywołania RPC i limity czasu systemu plików
Intensywne skanowanie może generować stałe obciążenie, powodując spowolnienie lub zatrzymanie operacji RPC i ogólne opóźnienia systemu plików.
Cause
Gdy te narzędzia są przeznaczone dla systemu Data Domain, wprowadzają ciągłe przechodzenie katalogów i działanie odczytu, które przeciąża system plików, powodując znaczne obniżenie wydajności.
Resolution
Wykluczenie wszystkich systemów Data Domain ze skanowania zabezpieczeń, skanowania antywirusowego i skryptów automatycznej inspekcji plików.
Tylko kwalifikujące się i obsługiwane aplikacje powinny uzyskiwać dostęp do systemu plików Data Domain lub obciążać go pracą.