<div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr"><pre><pre><pre style="color:rgb(0,0,0);font-size:12px"><font face="arial, helvetica, sans-serif">Hey suricata users,<br><br>We have a problem with suricata performance. We have several nodes running suricata software on different sites. As a result they are exposed to different kind of traffic, that so far it seems to be problematic to have consistent config.<br>Moreover we have an example of two nodes running exactly the same hardware, and same suricata config; they are located at the same site, but exposed to different traffic capture sources.<br><br>* Node1 receives ~ 500Mbps of traffic (it's 1Gbps interface), and gets in average 1-2% kernel packet dropped<br>while<br>* Node2 receives ~ 500kbps of traffic and gets in average 10% kernel packet dropped<br><br>Capturing the traffic on Node2 with tcpdump and trying to replay it with tcpreplay towards our lab node results in 0% packet loss even with maximum speed.<br>After analysing the nature of traffic, there is no big difference in protocol hierarchy between traffic capture at Node1 and Node2. The traffic is almost only TCP and mostly related to SMB.<br>Trying to adjust the configuration led to nowhere. And especially with the traffic rate we would expect to have 0% loss.<br><br>Do you have any suggestion, how the best to approach that issue? And where to start troubleshooting?<br><br>Best</font></pre><pre style="color:rgb(0,0,0);font-size:12px"><font face="arial, helvetica, sans-serif">magmi</font></pre></pre></pre></div></div></div></div></div>