Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: Advanced Threat Analytics версии 1.9
Счетчики производительности ATA предоставляют представление о том, насколько хорошо работает каждый компонент ATA. Компоненты в ATA обрабатывают данные последовательно, так что при возникновении проблемы это может привести к частичной потере трафика где-то вдоль цепочки компонентов. Чтобы устранить проблему, необходимо определить, какой компонент вызывает сбои, и устранить проблему в корне. Используйте данные, найденные в счетчиках производительности, чтобы понять, как работает каждый компонент. Ознакомьтесь с архитектурой ATA , чтобы понять поток внутренних компонентов ATA.
Процесс компонента ATA:
Когда компонент достигает максимального размера, он блокирует предыдущий компонент от отправки в него дополнительных сущностей.
Затем, в конечном итоге предыдущий компонент начнет увеличивать свой собственный размер, пока он не блокирует компонент перед ним, от отправки дополнительных сущностей.
Это происходит вплоть до компонента NetworkListener, который будет удалять трафик, когда он больше не может перенаправлять сущности.
Получение файлов монитора производительности для устранения неполадок
Чтобы получить файлы монитора производительности (BLG) из различных компонентов ATA:
- Откройте перфмон.
- Остановите набор данных с именем Шлюз Microsoft ATA или Центр Microsoft ATA.
- Перейдите в папку набора сборщиков данных (по умолчанию это "C:\Program Files\Microsoft Advanced Threat Analytics\Gateway\Logs\DataCollectorSets" или "C:\Program Files\Microsoft Advanced Threat Analytics\Center\Logs\DataCollectorSets").
- Скопируйте файл BLG, который был недавно изменен.
- Перезапустите набор сборщиков данных с именем Microsoft ATA Gateway или Microsoft ATA Center.
Счетчики производительности шлюза ATA
В этом разделе каждая ссылка на шлюз ATA также ссылается на упрощенный шлюз ATA.
Вы можете наблюдать за состоянием производительности шлюза ATA в режиме реального времени, добавив счетчики производительности шлюза ATA. Для этого откройте Монитор производительности и добавьте все счетчики для шлюза ATA. Имя объекта счетчика производительности: шлюз Microsoft ATA.
Ниже приведён список основных счетчиков шлюза ATA, на которые следует обратить внимание.
| Счетчик | Описание | Порог | Устранение неполадок |
|---|---|---|---|
| Microsoft ATA шлюз\Сетевой Слушатель PEF Парсированные Сообщения\Сек | Объем трафика, обрабатываемого шлюзом ATA каждую секунду. | Нет порогового значения | Помогает понять объем трафика, который анализируется шлюзом ATA. |
| Количество потерянных событий PEF NetworkListener/сек | Объем трафика, который удаляется шлюзом ATA каждые секунды. | Это число должно всегда равняться нулю (редкие кратковременные сбои допустимы). | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. См. приведенный выше процесс компонента ATA . Убедитесь, что нет проблем с ЦП или памятью. |
| Microsoft ATA Gateway\NetworkListener ETW отброшенные события\Sec | Объем трафика, который удаляется шлюзом ATA каждые секунды. | Это число всегда должно быть равно нулю (редкие короткие всплески падений допустимы). | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. См. приведенный выше процесс компонента ATA . Убедитесь, что нет проблем с ЦП или памятью. |
| Шлюз Microsoft ATA\NetworkActivityTranslator Message Data # Размер блока | Объем трафика, поставленного в очередь для перевода в сетевые активности (NAs). | Должно быть меньше максимального значения 1 (максимальное значение по умолчанию: 100 000) | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. См. приведенный выше процесс компонента ATA . Убедитесь, что нет проблем с ЦП или памятью. |
| Microsoft ATA Gateway\EntityResolver Размер блока операций | Количество сетевых активностей (NAs) в очереди на разрешение. | Должно быть меньше максимального значения 1 (максимальное значение по умолчанию: 10 000) | Проверьте, достиг ли какой-либо компонент максимального размера и блокирует предыдущие компоненты вплоть до NetworkListener. См. приведенный выше процесс компонента ATA . Убедитесь, что нет проблем с ЦП или памятью. |
| Microsoft ATA Gateway\EntitySender размер блока пакетной партии сущностей | Количество сетевых действий (NAs), поставленных в очередь для отправки в Центр ATA. | Должно быть меньше максимального значения 1 (максимальное значение по умолчанию: 1000 000) | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. См. приведенный выше процесс компонента ATA . Убедитесь, что нет проблем с ЦП или памятью. |
| Microsoft шлюз ATA\EntitySender Batch Send Time | Время отправки последнего пакета. | Должно быть меньше 1000 миллисекунд большую часть времени. | Проверьте наличие проблем с сетью между шлюзом ATA и Центром ATA. |
Замечание
- Счетчики времени находятся в миллисекундах.
- Иногда удобнее отслеживать полный список счетчиков с помощью типа графа отчета (например, мониторинг всех счетчиков в режиме реального времени).
Счетчики производительности упрощенного шлюза ATA
Счетчики производительности можно использовать для управления квотами в упрощенном шлюзе, чтобы убедиться, что ATA не стекает слишком много ресурсов из контроллеров домена, на которых он установлен. Чтобы измерить ограничения ресурсов, которые ATA применяет в упрощенном шлюзе, добавьте эти счетчики.
Для этого откройте Монитор производительности и добавьте все счетчики для упрощенного шлюза ATA. Имена объектов счетчика производительности: Microsoft ATA Gateway и Microsoft ATA Gateway Updater.
| Счетчик | Описание | Порог | Устранение неполадок |
|---|---|---|---|
| Microsoft ATA Gateway Updater\GatewayUpdaterResourceManager процессорное время, макс % | Максимальный процент времени ЦП, который может использовать процесс Lightweight Gateway. | Нет порогового значения. | Это ограничение, которое защищает ресурсы контроллера домена от исчерпания лёгким шлюзом ATA. Если вы видите, что процесс достигает максимального предела часто в течение определенного периода времени (процесс достигает предела, а затем начинает удалять трафик), это означает, что необходимо добавить дополнительные ресурсы на сервер, на котором запущен контроллер домена.. |
| Обновление шлюза Microsoft ATA\GatewayUpdaterResourceManager - максимальный размер выделенной памяти | Максимальный объем зафиксированной памяти (в байтах), которую может использовать процесс упрощенного шлюза. | Нет порогового значения. | Это ограничение, которое защищает ресурсы контроллера домена от использования упрощенным шлюзом ATA. Если вы видите, что процесс достигает максимального предела часто в течение определенного периода времени (процесс достигает предела, а затем начинает удалять трафик), это означает, что необходимо добавить дополнительные ресурсы на сервер, на котором запущен контроллер домена. |
| Размер ограничения рабочего набора для Microsoft ATA Gateway Updater\GatewayUpdaterResourceManager | Максимальный объем физической памяти (в байтах), который может использовать процесс Lightweight Gateway. | Нет порогового значения. | Это ограничение, которое защищает ресурсы контроллера домена от того, чтобы быть израсходованными упрощенным шлюзом ATA. Если вы видите, что процесс достигает максимального предела часто в течение определенного периода времени (процесс достигает предела, а затем начинает удалять трафик), это означает, что необходимо добавить дополнительные ресурсы на сервер, на котором запущен контроллер домена. |
Чтобы просмотреть фактическое потребление, обратитесь к следующим счетчикам:
| Счетчик | Описание | Порог | Устранение неполадок |
|---|---|---|---|
| Process(Microsoft.Tri.Gateway)%время процессора | Количество времени ЦП (в процентах), которое фактически потребляет процесс упрощенного шлюза. | Нет порогового значения. | Сравните результаты этого счетчика с ограничением, найденным в параметре GatewayUpdaterResourceManager CPU Time Max %. Если вы видите, что процесс достигает максимального предела часто в течение определенного периода времени (процесс достигает предела, а затем начинает удалять трафик), это означает, что необходимо выделить больше ресурсов в упрощенный шлюз. |
| Process(Microsoft.Tri.Gateway)\Private Bytes | Объем зафиксированной памяти (в байтах), который фактически потребляет процесс Lightweight Gateway. | Нет порогового значения. | Сравните результаты этого счетчика с лимитом, установленным в GatewayUpdaterResourceManager Commit Memory Max Size. Если вы видите, что процесс достигает максимального предела часто в течение определенного периода времени (процесс достигает предела, а затем начинает удалять трафик), это означает, что необходимо выделить больше ресурсов в упрощенный шлюз. |
| Process(Microsoft. Tri.Gateway)\Рабочий набор | Объем физической памяти (в байтах), который фактически потребляет процесс упрощенного шлюза. | Нет порогового значения. | Сравните результаты этого счетчика с ограничением, найденным в параметре GatewayUpdaterResourceManager Working Set Limit Size. Если вы видите, что процесс достигает максимального предела часто в течение определенного периода времени (процесс достигает предела, а затем начинает удалять трафик), это означает, что необходимо выделить больше ресурсов в упрощенный шлюз. |
Счетчики производительности Центра ATA
Вы можете наблюдать за состоянием производительности центра ATA в режиме реального времени, добавив счетчики производительности Центра ATA.
Это делается путем открытия Монитор производительности и добавления всех счетчиков для центра ATA. Имя объекта счетчика производительности: Microsoft Center ATA.
Ниже приведен список главных счетчиков центра ATA, на которые следует обратить внимание:
| Счетчик | Описание | Порог | Устранение неполадок |
|---|---|---|---|
| Microsoft ATA Center\EntityReceiver Размер блока пакетной обработки сущностей | Количество пакетов сущностей, в очереди центра ATA. | Должно быть меньше максимального значения 1 (максимальное значение по умолчанию: 10 000) | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. Обратитесь к предыдущему процессу компонента ATA. Убедитесь, что нет проблем с ЦП или памятью. |
| Размер блока сетевой активности Microsoft ATA Center\Процессор активности сети | Количество сетевых активностей в очереди для обработки. | Должно быть меньше максимального значения 1 (максимальное значение по умолчанию: 50 000) | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. См. предыдущий процесс компонента ATA. Убедитесь, что нет проблем с ЦП или памятью. |
| Размер блока сетевой активности Microsoft ATA Center\EntityProfiler | Количество сетевых операций (NAs) в очереди для профилирования. | Должно быть меньше максимального значения 1 (максимальное значение по умолчанию: 100 000) | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. Обратитесь к предыдущему процессу компонента ATA. Убедитесь, что нет проблем с ЦП или памятью. |
| Microsoft ATA Center\Database * Размер блока | Количество сетевых действий определенного типа, в очереди для записи в базу данных. | Должно быть меньше максимального значения 1 (максимальное значение по умолчанию: 50 000) | Проверьте, есть ли компонент, достигший максимального размера и блокирующий предыдущие компоненты до NetworkListener. См. предыдущий процесс компонента ATA. Убедитесь, что нет проблем с ЦП или памятью. |
Замечание
- Счетчики времени находятся в миллисекундах
- Иногда удобнее отслеживать полный список счетчиков с помощью типа графа для отчета (например, мониторинг всех счетчиков в режиме реального времени).
Счетчики операционной системы
В следующей таблице перечислены основные счетчики операционной системы, на которые следует обратить внимание.
| Счетчик | Описание | Порог | Устранение неполадок |
|---|---|---|---|
| Процессор(_Всего)% Время работы процессора | Процент прошедшего времени, который процессор тратит на выполнение потока, не находящегося в состоянии бездействия. | Менее 80% в среднем | Проверьте, существует ли определенный процесс, который занимает гораздо больше времени процессора, чем он должен. Добавьте дополнительные процессоры. Уменьшите объем трафика на сервер. Счетчик "Процессор(_Total)% времени процессора может быть менее точным на виртуальных серверах, в этом случае более точным способом измерения нехватки мощности процессора является счетчик "Длина очереди процессора" system\Processor Queue Length. |
| System\Context Switches\sec | Совокупная скорость, с которой все процессоры переключаются с одного потока на другой. | Меньше 5000*ядер (физические ядра) | Проверьте, существует ли определенный процесс, который занимает гораздо больше времени процессора, чем он должен. Добавьте дополнительные процессоры. Уменьшите объем трафика на сервер. Счетчик "Процессор(_Total)% времени процессора" может быть менее точным на виртуальных серверах, в этом случае более точным способом измерения нехватки мощности процессора является счетчик "System\Processor Queue Length". |
| Система\Длина очереди процессора | Количество потоков, готовых к выполнению и ожидающих планирования. | Менее пяти ядер (физических процессорных ядер) | Проверьте, существует ли определенный процесс, который занимает гораздо больше времени процессора, чем он должен. Добавьте дополнительные процессоры. Уменьшите объем трафика на сервер. Счетчик "Процессор(_Total)% времени процессора" может быть менее точным на виртуальных серверах, в этом случае более точным способом измерения нехватки мощности процессора является счетчик "Длина очереди процессора" в разделе "Система". |
| Память\Доступные МБайт | Объем физической памяти (ОЗУ), доступный для выделения. | Должно быть больше 512 | Проверьте, существует ли определенный процесс, который занимает гораздо больше физической памяти, чем он должен. Увеличьте объем физической памяти. Уменьшите объем трафика на сервер. |
| LogicalDisk(*)\Сред. Диск в сек\Чтение | Средняя задержка для чтения данных с диска (следует выбрать диск базы данных в качестве экземпляра). | Должно быть меньше 10 миллисекунда | Проверьте, существует ли определенный процесс, который использует диск базы данных больше, чем он должен. Обратитесь к группе хранилища или поставщику, если этот диск может доставлять текущую рабочую нагрузку, имея менее 10 мс задержки. Текущая рабочая нагрузка может быть определена с помощью счетчиков использования диска. |
| LogicalDisk(*)\Ср. Диск сек\Запись | Средняя задержка записи данных на диск (следует выбрать диск базы данных в качестве экземпляра). | Должно быть меньше 10 миллисекунда | Проверьте, существует ли определенный процесс, который использует диск базы данных больше, чем он должен. Обратитесь к группе хранилища\поставщику, если этот диск может доставлять текущую рабочую нагрузку, имея менее 10 мс задержки. Текущая рабочая нагрузка может быть определена с помощью счетчиков использования диска. |
| \LogicalDisk(*)\ЧтениеДиска\секунда | Скорость выполнения операций чтения на диск. | Нет порогового значения | Счетчики использования дисков могут добавлять аналитические сведения при устранении неполадок с задержкой хранилища. |
| \LogicalDisk(*)\Disk Read Bytes\байт/сек | Количество байтов в секунду, считываемых с диска. | Нет порогового значения | Счетчики использования дисков могут добавлять аналитические сведения при устранении неполадок с задержкой хранилища. |
| \LogicalDisk*\Записи на диск\сек | Скорость выполнения операций записи на диск. | Нет порогового значения | Счетчики использования дисков (могут добавлять аналитические сведения при устранении неполадок с задержкой хранилища) |
| \LogicalDisk(*)\Запись байт на диск\сек | Количество байтов в секунду, записываемых на диск. | Нет порогового значения | Счетчики использования дисков могут добавлять аналитические сведения при устранении неполадок с задержкой хранилища. |