尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

VCF9.0/9.1 AMD Zen4/5熵池缓慢导致NSX Manager高CPU完整优化方案

VCF9.0/9.1 AMD Zen4/5熵池缓慢导致NSX Manager高CPU完整优化方案 William Lam官方技术速报解析AMD第四/五代锐龙架构底层熵随机数生成速度缺陷Zen4/Zen5处理器RDSEED硬件随机指令生成效率比Zen3低50倍NSX Manager大量加密、证书、隧道业务持续消耗熵资源引发虚拟机CPU负载长期居高不下给出**ESXi主机内核参数NSX虚拟机高级配置**双层修复方案实测优化后NSX负载均值降至5以内适配VCF 9.0/9.1全套私有云环境同时区分哪些VCF组件可复用该优化。AMD Zen4/Zen5硬件随机数生成速率极低NSX-T控制器频繁申请熵资源造成CPU满载完整优化分两步1、ESXi宿主机修改entropySources内核参数切换熵来源2、NSX Manager虚拟机开启宿主机熵通道isolation.tools.getEntropy.disableFALSE仅大量加密/证书业务组件NSX收益明显VCFMS、自动化组件无显著改善全套配置修改后需重启宿主机与虚拟机生效实测负载大幅回落。一、故障底层根本成因1、AMD架构硬件缺陷AMD Zen4、Zen5平台RDSEED/RDRAND硬件随机指令生成速度相比Zen3慢约50倍高并发加密场景下系统熵池快速耗尽内核持续占用CPU循环等待随机数据拉高整机负载。VMkernel日志频繁打印NRandomHwrng: Out of entropy, refreshing熵耗尽告警。2、NSX Manager业务特征放大问题NSX-T负责东西向隧道加密、TLS证书签发、防火墙加密校验、身份令牌生成每秒高频请求高质量随机熵在AMD物理服务器虚拟化部署时虚拟机内部熵池供给跟不上业务消耗持续产生CPU自旋等待负载长期高于10甚至20。3、其他VC组件差异VCFMS、SDDC Manager、vCenter等组件熵请求频次远低于NSX同AMD硬件不会出现明显高负载该优化仅针对NSX等高加密负载虚拟机有效。二、双层标准化优化操作步骤必须同时配置步骤1ESXi宿主机全局熵源优化底层基础缺一不可1、SSH登录每台承载NSX虚拟机的AMD ESXi主机 2、执行ESXCLI切换熵来源关闭低效硬件RDSEED优先使用中断混合熵池# 关闭硬件随机源禁用开关 esxcli system settings kernel set -s disableHwrng -v FALSE # entropySources1仅使用系统中断熵避开AMD低效RDSEED esxcli system settings kernel set -s entropySources -v 0 # 或推荐参数1纯中断熵Zen4/5最优 esxcli system settings kernel set -s entropySources -v 13、参数写入内核启动项**重启ESXi主机**才能永久生效 4、验证配置esxcli system settings kernel list | grep entropySources。步骤2修改NSX Manager虚拟机高级参数打通宿主机熵通道1、vCenter找到对应NSX Manager虚拟机执行关机 2、右键「编辑设置」→「虚拟机选项」→「高级」→「编辑配置」 3、新增参数 参数名isolation.tools.getEntropy.disable 参数值FALSE 含义允许客户操作系统直接读取ESXi宿主机预生成的充足熵池不再依赖虚拟机内部缓慢硬件随机源 4、保存配置开机启动NSX虚拟机。三、优化前后负载对比William实测数据优化前NSX Manager平均负载持续10多核CPU长期高占用页面加载、策略下发卡顿优化后稳定降至5以内加密业务、证书生成无CPU自旋等待策略同步响应速度提升前置要求仅同时完成ESXi主机内核配置虚拟机高级参数才能达到该优化效果只改其中一项无明显改善。四、适用与不适用VCF组件区分可受益组件高加密、高频熵请求NSX-T Manager、NSX Edge网关大量IPsec/Geneve隧道加密无明显改善组件VCFMS管理服务、SDDC Manager、vCenter Server、VCF Automation、vSAN控制器 作者补充仅NSX在其实验室环境出现显著CPU异常其余组件熵消耗低无需部署该优化。五、PowerCLI批量配置脚本多AMD宿主机批量执行# 连接vCenter Connect-VIServer vc01.vcf.lab # 筛选所有AMD CPU ESXi主机 $amdHosts Get-VMHost | Where {$ProcessorType -match AMD} foreach ($host in $amdHosts){ $esxcli Get-EsxCli -VMHost $host -V2 # 设置熵源参数 $arg1 $esxcli.system.settings.kernel.createargs() $arg1.setting entropySources $arg1.value 1 $esxcli.system.settings.kernel.invoke($arg1) Write-Host 已配置主机 $host 熵参数需重启生效 } # 批量修改所有NSX虚拟机高级配置 $nsxVms Get-VM | Where {$Name -match nsx-manager} foreach ($vm in $nsxVms){ if($vm.PowerState -ne PoweredOff){ Stop-VM $vm -Confirm:$false } New-AdvancedSetting -Entity $vm -Name isolation.tools.getEntropy.disable -Value FALSE -Confirm:$false Start-VM $vm }六、生产环境落地注意事项变更有重启依赖ESXi主机需要重启建议维护窗口操作多集群场景所有承载NSX Edge/Manager的AMD物理主机统一配置不可漏配Intel服务器不受该缺陷影响无需执行熵源修改升级VCF 9.1后配置永久保留无需重复操作若部署外部HSM硬件熵源ESXi 8U1可搭配entropyd服务进一步提升熵供给。七、用户常见问答Q1只改虚拟机isolation.tools.getEntropy.disableFALSE不修改ESXi主机参数有用吗 A几乎无效果宿主机本身RDSEED生成缓慢必须底层切换熵池来源。Q2VCF自动化/VCFMS高CPU能否套用这套优化 A作者实测无收益仅NSX加密业务熵消耗巨大其余组件不触发该瓶颈。Q3Zen3 AMD服务器需要配置吗 AZen3 RDSEED速度正常不会出现熵耗尽CPU高负载无需修改。Q4修改后是否影响FIPS加密合规 AentropySources1使用系统中断熵符合vSphere安全规范不破坏FIPS基线。全文总结AMD Zen4/Zen5处理器硬件随机数生成效率存在原生短板部署NSX-T Manager时频繁熵耗尽会导致虚拟机CPU负载居高不下VCF9.0/9.1环境完整优化分为ESXi宿主机内核切换熵池、NSX虚拟机开启宿主机熵读取通道两步两者缺一不可。实测优化后NSX负载显著回落该方案仅对NSX加密类组件生效vCenter、VCFMS等无优化价值支持PowerCLI批量自动化配置建议在维护窗口统一修改并重启宿主机完成落地。
返回列表