This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

ASG220 bottlenecks and link aggregation.

I see our ASG220 (7.4) at 100% CPU load a few times a month. When that happens, I have to reboot the system and incur 10 or so minutes of downtime.

I can't even SSH into the thing to run TOP.

Is this because the 220 hardware just can't handle the 50 users?

Considering that the HTTP and POP3 proxies are running (in addition to everything else enabled; DMZs, IPS, etc.) and processing a lot of traffic daily - is the problem with our bottlenecks the HARDWARE? Daily logs show me we process anywhere from 8-12GB of traffic.

Some thoughts?

--
ALSO, is v7.5 finally capable of "bonding" multiple WAN links (3 DSL, for example) into a main network link (with QoS) ???

I remember discussing this before...

Thanks everyone.


This thread was automatically locked due to age.
  • I'd want to look at your Memory/Swap graph along with your CPU graph, but my guess would be that you got the 220 when you joined this User BB in 2006, that it has only 512MB and that the CPU is busy managing the swap file.

    V7.4's biggest advance over 7.3 was the ability to use uplink balancing with multipathing to accomplish what you want.  However, if you're already stressing your 220, then adding more work for it probably would cause more-frequent lockups.

    If you haven't yet upgraded your 220 to 1GB, then you should contact your reseller and get that going.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    Thanks for your reply. Yes, we're running a 512MB 220 and I was told by my reseller that we cannot upgrade to 1GB and need to get a new 220 (or 320, etc.). Not sure why this would be, but that's what I was told.

    I've attached daily, weekly and monthly CPU/Memory Swap charts - I appreciate you taking a look.

    Thanks!






  • Thanks for your reply. Yes, we're running a 512MB 220 and I was told by my reseller that we cannot upgrade to 1GB and need to get a new 220 (or 320, etc.). Not sure why this would be, but that's what I was told.


    Hi, apparently Revision1 of the 220 cannot be upgraded above 512mb; the upgrade kit was for Rev2.

    I suspect that SSH will _eventually_ let you in, unless the system has killed sshd. However, if you can keep an ssh connection open with top running _before_ the problem, then you should be see what is using the CPU and memory when it gets slow.

    Since you only have 512MB, you may want to completely disable accounting and reporting.

    Also, there is a 'known issue' in 7.3+ with smtpd using far too much memory (smtpd on my 7.3x is using 500mb+ right now!). This is reportedly 'fixed in 7.5', but I don't know if 7.5 would be any good on a 512mb system as I think it uses more memory.
    My 7.5 system is only using 382MB, but I don't use the proxies.

    If smtpd is the culprit, I'd ask Astaro for a fix.
    My 7.3 box is using 224MB of swap right now, even though it has 1GB RAM and a lot is free, I'm guessing mostly thanks to smtpd, and I don't even use the smtp features except for emailed reports and backups.

    Also, snmpd is currently using 213m virt, 94m res. I think snmpd memory usage may have been improved in 7.4.

    There was a 'trade-in program' for old appliances, if it's still in effect you should be able to get a discount if you upgrade to a newer appliance.

    Barry
  • The trade-up indeed is still available here in the US.  A 220 in this program is about $1,200.  I think you should get a proposal from your reseller and get management going on buying it.

    It not only has more RAM, but also a faster processor, and is pretty much going to be required if you want to add uplink balancing and other enhancements.  In fact, depending on your present internet service, you might be able to replace an expensive T1 with two or more DSL/cable connections, increase throughput and save enough to more than pay for a new 220.

    I coudn't say that your charts look especially bad, so I like Barry's idea about keeping an SSH session open on the Astaro with top running.  Astaro might be able to provide a fix that will keep you from locking up while you wait for the new 220.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA