{"id":39415,"date":"2019-10-31T22:32:08","date_gmt":"2019-10-31T19:32:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/check-point-optimizatsiya-cpu-i-ram\/"},"modified":"2019-10-31T22:32:08","modified_gmt":"2019-10-31T19:32:08","slug":"check-point-optimizatsiya-cpu-i-ram","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","title":{"rendered":"Check Point: CPU- und RAM-Optimierung","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/fa60de5a2f798b24b39e69b9e71569d2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nHallo, Kollegen! Heute m\u00f6chte ich ein sehr aktuelles Thema f\u00fcr viele Administratoren von Check Point besprechen: \"CPU- und RAM-Optimierung\". Es kommt h\u00e4ufig vor, dass das Gateway und\/oder der Management-Server unerwartet viel von diesen Ressourcen verbrauchen, und ich m\u00f6chte verstehen, wohin sie \"flie\u00dfen\" und wie wir sie effizienter nutzen k\u00f6nnen. <\/p>\n<h3>1. Analyse<\/h3>\n<p>\nF\u00fcr die Analyse der CPU-Auslastung ist es n\u00fctzlich, die folgenden Befehle im Expertenmodus einzugeben: <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b>top<\/b> <i>zeigt alle Prozesse, den Anteil der verbrauchten CPU- und RAM-Ressourcen in Prozent, die Laufzeit, die Priorit\u00e4t des Prozesses und <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fastwebhost.in\/blog\/what-is-top-command-and-how-to-read-top-command\/\">andere<\/a><\/noindex> in Echtzeit<\/i>und <\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/35b60512eacec44c4e6797cc8fa0682d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpwd_admin list<\/b> <i>Check Point WatchDog Daemon, der alle Module des Appliances, ihre PID, den Status und die Anzahl der Starts anzeigt.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/18df876c486836b33cb7826428bb1834.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpstat -f cpu os<\/b> <i>CPU-Nutzung, deren Anzahl und Verteilung der Prozessorzeit in Prozent<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/f5ba8ea1ddca6fadc5f19eea5dad0b01.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpstat -f memory os<\/b> <i>Verwendung des virtuellen RAM, wie viel aktiv und frei verf\u00fcgbar ist, und anderes<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/87b2028b10d937a03719c633da819b4f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs ist richtig zu bemerken, dass alle cpstat-Befehle mit dem Dienstprogramm <b>cpview<\/b>eingesehen werden k\u00f6nnen. Dazu muss einfach der Befehl cpview aus einem beliebigen Modus in der SSH-Sitzung eingegeben werden.<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/2607a5b9e120a6cd3f7120a9ffefc06d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/4e7a97d41326a4e6a723d66be0dc0fdf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>ps auxwf<\/b> <i>eine lange Liste aller Prozesse, ihrer IDs, des belegten virtuellen Speichers und des RAMs, CPU<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/b3ff5b04b47827edfeb948fbc01276d7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEine andere Variante des Befehls: <\/p>\n<p><b>ps -aF<\/b> <i>zeigt den ressourcenintensivsten Prozess<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/2513d28347427231840b5c730637a53d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>fw ctl affinity -l -a<\/b> <i>Verteilung der Kerne auf verschiedene Instanzen der Firewall, also die Technologie CoreXL<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/693d5d6932c08bb1d4d504a250004c4c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b> fw ctl pstat<\/b> <i>Analyse der RAM-Nutzung und allgemeine Kennzahlen zu Verbindungen, Cookies, NAT<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/f9b826e61723e196f70d8c698b89d76b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>free -m<\/b> <i>RAM-Puffer<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/3b773b54ce5929d4b9878c618ca86aa7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBesondere Beachtung verdient der Befehl <b>netsat <\/b>und seine Variationen. Zum Beispiel, <b>netstat -i<\/b> kann helfen, das Monitoring der Pufferspeicher zu l\u00f6sen. Der Parameter RX dropped packets (RX-DRP) in der Ausgabe dieses Befehls steigt normalerweise von selbst aufgrund der Drops illegitimer Protokolle (IPv6, falsche\/unbeabsichtigte VLAN-Tags und andere). Sollte es Drops aus anderen Gr\u00fcnden geben, lohnt es sich, diese <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.tataranovich.com\/2014\/02\/ifconfig-rx-dropped-increasing.html\">einem Artikel<\/a><\/noindex>, um zu beginnen, die Ursachen zu ermitteln und zu verstehen, warum dieser Netzwerkinterface Pakete verwirft. Nachdem die Ursache identifiziert wurde, kann die Leistung des Appliances ebenfalls optimiert werden.<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/772f10610474970cbd4c4f8007315189.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn das Blade Monitoring aktiviert ist, k\u00f6nnen diese Parameter grafisch in SmartConsole angesehen werden, indem man auf das Objekt klickt und den Punkt \u201eGer\u00e4te- &amp; Lizenzinformationen\u201c w\u00e4hlt. <\/p>\n<p>Es wird nicht empfohlen, das Blade Monitoring dauerhaft zu aktivieren, aber f\u00fcr einen Tag zum Testen ist es durchaus m\u00f6glich.<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/4330c5e0b296063c09000f8c1fe49c03.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDar\u00fcber hinaus k\u00f6nnen weitere Parameter f\u00fcr das Monitoring hinzugef\u00fcgt werden, einer davon ist sehr n\u00fctzlich \u2014 Bytes Throughput (Durchsatz des Appliances).<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/753d49e4fb1668def3ae57c00b0e6fc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn es ein anderes Monitoring-System gibt, zum Beispiel kostenlos <noindex><a rel=\"nofollow\" href=\"https:\/\/www.zabbix.com\/ru\/download\">Zabbix<\/a><\/noindex>, basierend auf SNMP, eignet es sich ebenfalls zur Identifizierung solcher Probleme.<\/p>\n<h3>2. \u201eRAM-Leck\u201c im Laufe der Zeit<\/h3>\n<p>\nEs stellt sich oft die Frage, dass im Laufe der Zeit der Gateway oder der Management-Server immer mehr RAM verbraucht. Ich m\u00f6chte beruhigen: Das ist eine normale Geschichte f\u00fcr Linux-\u00e4hnliche Systeme. <\/p>\n<p>Durch das Betrachten der Ausgaben der <b>free -m<\/b> und <b>cpstat -f memory os<\/b> Befehle im Appliance aus dem Expertenmodus kann man alle Parameter zu RAM z\u00e4hlen und ansehen.<\/p>\n<p>Tats\u00e4chlich steht derzeit auf dem Gateway verf\u00fcgbarer Speicher <b>Freier Speicher<\/b> + <b>Buffer-Speicher<\/b> + <b>Cache-Speicher<\/b> = <b>+-1,5 GB<\/b>, wie \u00fcblich.<\/p>\n<p>Wie das SR sagt, optimiert sich der Gateway\/Management-Server im Laufe der Zeit und nutzt immer mehr Speicher, bis er ungef\u00e4hr 80 % Nutzung erreicht und dann stoppt. Sie k\u00f6nnen das Ger\u00e4t neu starten, und dann wird der Wert zur\u00fcckgesetzt. 1,5 GB freier RAM reicht dem Gateway definitiv aus, um alle Aufgaben zu erledigen, und das Management erreicht selten solche Grenzwerte.<\/p>\n<p>Die Ausgaben der erw\u00e4hnten Befehle zeigen au\u00dferdem, wie viel von Ihnen<b> Niedriger Speicher<\/b> (RAM im User-Space) und <b>Hoher Speicher<\/b> (RAM im Kernel-Space) genutzt wird.<\/p>\n<p>Kernel-Prozesse (einschlie\u00dflich aktiver Module wie Check Point-Kernel-Module) verwenden nur Niedrigen Speicher. Benutzerprozesse k\u00f6nnen jedoch sowohl Niedrigen als auch Hohen Speicher nutzen. Dar\u00fcber hinaus entspricht Niedriger Speicher etwa <b>Gesamter Speicher<\/b>.<\/p>\n<p>Sich sorgen sollten Sie nur, wenn in den Logs Fehler auftreten, die besagen: <b>\u201eModule neustarten oder Prozesse werden beendet, um Speicher wegen OOM (Out of Memory) zur\u00fcckzugewinnen\u201c<\/b>. In diesem Fall sollten Sie den Gateway neu starten und den Support kontaktieren, wenn der Neustart nicht hilft.<\/p>\n<p>Eine vollst\u00e4ndige Beschreibung finden Sie in <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk99547&amp;partition=Advanced&amp;product=X-Series%22\">sk99547 <\/a><\/noindex>und <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk99593&amp;partition=Advanced&amp;product=X-Series%22\">sk99593<\/a><\/noindex>.<\/p>\n<h3> 3. Optimierung<\/h3>\n<p>\nIm Folgenden finden Sie Fragen und Antworten zur Optimierung von CPU und RAM. Diese sollte man ehrlich beantworten und den Empfehlungen aufmerksam folgen.<\/p>\n<h4>3.1. Wurde das Appliance richtig ausgew\u00e4hlt? Gab es ein Pilotprojekt?<\/h4>\n<p>\nTrotz einer korrekten Gr\u00f6\u00dfeneinsch\u00e4tzung k\u00f6nnte sich das Netzwerk einfach vergr\u00f6\u00dfert haben, und die Hardware kann die Last nicht bew\u00e4ltigen. Eine zweite M\u00f6glichkeit w\u00e4re, dass gar keine Gr\u00f6\u00dfeneinsch\u00e4tzung vorgenommen wurde.<\/p>\n<h4>3.2. Ist die HTTPS-Inspektion aktiviert? Wenn ja, wurde die Technologie nach Best Practice konfiguriert? <\/h4>\n<p>\nBitte wenden Sie sich an den <noindex><a rel=\"nofollow\" href=\"https:\/\/sd.cpsupport.ru\/knowledge_base\/articles\/18\">Artikel<\/a><\/noindex>, wenn Sie unser Kunde sind, oder an <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk108202&amp;partition=General&amp;product=HTTPS\">sk108202<\/a><\/noindex>.<\/p>\n<p>Die Anordnung der Regeln in der HTTPS-Inspektionspolitik ist von gro\u00dfer Bedeutung f\u00fcr die Optimierung des Zugriffs auf HTTPS-Websites.<\/p>\n<p>Empfohlene Anordnung der Regeln:<\/p>\n<ol>\n<li>Bypass-Regeln mit Kategorien\/URLs<\/li>\n<li>Inspektionsregeln mit Kategorien\/URLs<\/li>\n<li>Inspektionsregeln f\u00fcr alle anderen Kategorien<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/a8682438dcc65efa1fcfe83204fa21bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c4hnlich wie bei der Firewall-Politik sucht Check Point von oben nach unten nach Paket\u00fcbereinstimmungen, daher sollten Bypass-Regeln besser oben platziert werden, da das Gateway keine Ressourcen aufwenden muss, um alle Regeln durchzugehen, wenn das Paket \u00fcbersprungen werden soll.<\/p>\n<h4>3.3 Werden Address-Range-Objekte verwendet?<\/h4>\n<p>\nObjekte mit Adressbereichen, z. B. das Netz 192.168.0.0-192.168.5.0, beanspruchen erheblich mehr RAM als 5 Netzwerkobjekte. Insgesamt wird empfohlen, nicht verwendete Objekte in der SmartConsole zu l\u00f6schen, da das Gateway und der Management-Server jedes Mal Ressourcen und vor allem Zeit aufwenden, um die Politik zu verifizieren und anzuwenden, wenn die Politik installiert wird.<\/p>\n<h4>3.4 Wie ist die Politik zur Bedrohungsvermeidung eingestellt? <\/h4>\n<p>\nZun\u00e4chst empfiehlt Check Point, IPS in ein separates Profil auszulagern und separate Regeln f\u00fcr dieses Blade zu erstellen. <\/p>\n<p>Beispielsweise sieht der Administrator vor, dass der DMZ-Segment nur mit IPS gesch\u00fctzt werden muss. Daher sollte das Gateway keine Ressourcen f\u00fcr die Verarbeitung von Paketen anderer Blades aufwenden, und es ist notwendig, eine Regel speziell f\u00fcr dieses Segment mit einem Profil zu erstellen, das nur IPS aktiviert.<\/p>\n<p>Bez\u00fcglich der Profileinstellung wird empfohlen, sie nach den besten Praktiken in diesem <noindex><a rel=\"nofollow\" href=\"https:\/\/downloads.checkpoint.com\/dc\/download.htm?ID=54842\">Dokumente<\/a><\/noindex>(Seiten 17-20).<\/p>\n<h4>3.5 Wie viele Signaturen sind im IPS-\u00dcberwachungsmodus eingestellt? <\/h4>\n<p>\nEs wird empfohlen, die Signaturen intensiv zu bearbeiten, indem nicht verwendete Signaturen deaktiviert werden (z. B. ben\u00f6tigen Signaturen f\u00fcr die Ausnutzung von Adobe-Produkten viel Rechenleistung, und wenn der Kunde diese Produkte nicht hat, macht es Sinn, die Signaturen zu deaktivieren). Danach sollte, wo immer m\u00f6glich, von \u00dcberwachung zu Pr\u00e4vention gewechselt werden, da das Gateway Ressourcen aufwendet, um die gesamte Verbindung im \u00dcberwachungsmodus zu verarbeiten, im Pr\u00e4ventionsmodus wird die Verbindung sofort abgelehnt und es werden keine Ressourcen f\u00fcr die vollst\u00e4ndige Verarbeitung des Pakets aufgewendet.<\/p>\n<h4>3.6 Welche Dateien werden von den Blades f\u00fcr Bedrohungsemulation, Bedrohungsextraktion, Anti-Virus verarbeitet?<\/h4>\n<p>\nEs macht keinen Sinn, Dateien mit Erweiterungen zu emulieren und zu analysieren, die Ihre Benutzer nicht herunterladen oder die Sie in Ihrem Netzwerk als unn\u00f6tig erachten (zum Beispiel k\u00f6nnen bat- und exe-Dateien leicht mit dem Content Awareness-Blade auf Firewall-Ebene blockiert werden, wodurch weniger Ressourcen am Gateway verbraucht werden). Dar\u00fcber hinaus macht es keinen Sinn, im Threat Emulation-Einstellungsbereich ein Environment (Betriebssystem) f\u00fcr die Bedrohungseimulation in der Sandbox auszuw\u00e4hlen und Windows 7 zu w\u00e4hlen, wenn alle Benutzer mit Version 10 arbeiten.<\/p>\n<h4>3.7. Sind die Firewall-Regeln und die Regeln der Anwendungsebene gem\u00e4\u00df den Best Practices angeordnet? <\/h4>\n<p>\nWenn eine Regel viele Treffer (\u00dcbereinstimmungen) hat, sollte sie ganz oben platziert werden, w\u00e4hrend Regeln mit wenigen Treffern ganz unten stehen sollten. Es ist wichtig, sicherzustellen, dass sie sich nicht \u00fcberschneiden und gegenseitig blockieren. Die empfohlene Architektur der Firewall-Richtlinie ist:<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/7e5efaffe87edcb0f3d8d600a7912e57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nErl\u00e4uterungen: <\/p>\n<p>First Rules \u2013 hier werden die Regeln mit den meisten \u00dcbereinstimmungen platziert.<br \/>\nNoise Rule \u2013 Regel zur Eliminierung von ungekl\u00e4rtem Verkehr wie NetBIOS.<br \/>\nStealth Rule \u2013 Verbot des Zugriffs auf Gateways und Managements f\u00fcr alle au\u00dfer den in den Regeln zur Authentifizierung zu Gateway-Regeln angegebenen Quellen.<br \/>\nClean-Up, Last und Drop Rules werden in der Regel zu einer Regel zusammengefasst, um alles zu verbieten, was zuvor nicht erlaubt war.<\/p>\n<p>Die Best Practices sind beschrieben in <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk106597&amp;partition=General&amp;product=Security\">sk106597<\/a><\/noindex>.<\/p>\n<h4>3.8. Welche Einstellungen haben die von den Administratoren erstellten Dienste? <\/h4>\n<p>\nWenn beispielsweise ein TCP-Dienst auf einem bestimmten Port erstellt wird, macht es Sinn, in den erweiterten Einstellungen des Dienstes die Option \u201eMatch for Any\u201c zu deaktivieren. In diesem Fall f\u00e4llt dieser Dienst konkret unter die Regel, in der er aufgef\u00fchrt ist, und nimmt nicht an Regeln teil, in denen in der Spalte Services Any steht.<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/762bb379039cb34158f72b8ed3c976f8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn wir \u00fcber Dienste sprechen, sollte erw\u00e4hnt werden, dass es manchmal notwendig ist, die Zeit\u00fcberschreitungen anzupassen. Diese Einstellung erm\u00f6glicht eine effizientere Nutzung der Gateway-Ressourcen, um TCP\/UDP-Sitzungen f\u00fcr Protokolle, die keine lange Zeit\u00fcberschreitung ben\u00f6tigen, nicht unn\u00f6tig lange zu halten. Beispielsweise habe ich im folgenden Screenshot die Zeit\u00fcberschreitung des domain-udp-Dienstes von 40 Sekunden auf 30 Sekunden ge\u00e4ndert.<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/f189f5722acee4abd8b6acf8f231c828.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h4>3.9. Wird SecureXL verwendet und wie hoch ist der Beschleunigungsprozentsatz? <\/h4>\n<p>\nDie Qualit\u00e4t der Arbeit von SecureXL kann mit Hauptbefehlen im Expertenmodus am Gateway \u00fcberpr\u00fcft werden. <b>fwaccel stat<\/b> und <b>fw accel stats -s<\/b>. Danach muss gekl\u00e4rt werden, welcher Verkehr beschleunigt wird und welche Templates (Vorlagen) noch erstellt werden k\u00f6nnen. <\/p>\n<p>Standardm\u00e4\u00dfig sind die Drop-Vorlagen deaktiviert, deren Aktivierung wirkt sich positiv auf die Funktion von SecureXL aus. Gehen Sie dazu in die Gatewokeinstellungen und dann auf die Registerkarte Optimierungen:<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/f65a4bbab4c406a64c550c9b3e502fcf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBeim Betrieb im Cluster k\u00f6nnen zur Optimierung der CPU die Synchronisierung nicht kritischer Dienste wie UDP DNS, ICMP und anderer deaktiviert werden. Gehen Sie dazu in die Serviceneinstellungen \u2192 Erweitert \u2192 Synchronisierung der Verbindungen der Status-Synchronisation ist im Cluster aktiviert.<\/p>\n<p><img decoding=\"async\" alt=\"Check Point: CPU- und RAM-Optimierung\" src=\"\/wp-content\/uploads\/2019\/10\/4595e8bc9dafcad1c9b3ba37f9903772.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlle Best Practices sind beschrieben in <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk98348#Best%20practices%20-%20SecureXL\">sk98348<\/a><\/noindex>.<\/p>\n<h4>3.10. Wie wird CoreXL verwendet? <\/h4>\n<p>\nDie CoreXL-Technologie, die mehrere CPUs f\u00fcr Firewall-Instanzen (Firewall-Module) nutzt, hilft eindeutig dabei, die Leistung des Ger\u00e4ts zu optimieren. Zun\u00e4chst zeigt der Befehl <b>fw ctl affinity -l -a <\/b>die verwendeten Firewall-Instanzen und die Prozesse, die den notwendigen SND (Modul zur Verteilung des Verkehrs auf die Firewall-Entit\u00e4ten) zugewiesen sind. Wenn nicht alle Prozessoren beteiligt sind, k\u00f6nnen diese mit dem Befehl hinzugef\u00fcgt werden <b>cpconfig <\/b>auf dem Gateway.<br \/>\nEine gute Option ist auch, einen <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk80940\">Hotfix <\/a><\/noindex>f\u00fcr die Aktivierung von Multi-Queue zu installieren. Multi-Queue l\u00f6st das Problem, wenn die CPU mit SND zu einem hohen Prozentsatz ausgelastet ist, w\u00e4hrend Firewall-Instanzen auf anderen Prozessoren unt\u00e4tig bleiben. Dadurch h\u00e4tte SND die M\u00f6glichkeit, viele Warteschlangen f\u00fcr eine NIC zu erstellen und verschiedene Priorit\u00e4ten f\u00fcr verschiedene Verkehrsarten auf Kernel-Ebene festzulegen. Folglich w\u00fcrden die CPU-Kerne effektiver genutzt werden. Methoden sind ebenfalls beschrieben in <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk98348#Best%20practices%20-%20SecureXL\">sk98348<\/a><\/noindex>.<\/p>\n<p>Abschlie\u00dfend m\u00f6chte ich sagen, dass dies bei weitem nicht alle Best Practices zur Optimierung der Leistung von Check Point sind, sondern die bekanntesten. Wenn Sie eine \u00dcberpr\u00fcfung Ihrer Sicherheitsrichtlinie anfordern oder ein Problem in Verbindung mit Check Point l\u00f6sen m\u00f6chten, wenden Sie sich bitte an sales@tssolution.ru. <\/p>\n<p>Vielen Dank f\u00fcr Ihre Aufmerksamkeit!<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/472864\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438! \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u044f \u0445\u043e\u0442\u0435\u043b \u0431\u044b \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u0443\u044e \u0434\u043b\u044f \u043c\u043d\u043e\u0433\u0438\u0445 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u043e\u0432 Check Point \u0442\u0435\u043c\u0443 \u00ab\u041e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM\u00bb. \u041d\u0435\u0440\u0435\u0434\u043a\u0438 \u0441\u043b\u0443\u0447\u0430\u0438, \u043a\u043e\u0433\u0434\u0430 \u0448\u043b\u044e\u0437 \u0438\/\u0438\u043b\u0438 \u043c\u0435\u043d\u0435\u0434\u0436\u043c\u0435\u043d\u0442 \u0441\u0435\u0440\u0432\u0435\u0440 \u043f\u043e\u0442\u0440\u0435\u0431\u043b\u044f\u044e\u0442 \u043d\u0435\u043e\u0436\u0438\u0434\u0430\u043d\u043d\u043e \u043c\u043d\u043e\u0433\u043e \u044d\u0442\u0438\u0445 \u0440\u0435\u0441\u0443\u0440\u0441\u043e\u0432, \u0438 \u0445\u043e\u0442\u0435\u043b\u043e\u0441\u044c \u0431\u044b \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0443\u0434\u0430 \u043e\u043d\u0438 \u201c\u0443\u0442\u0435\u043a\u0430\u044e\u0442\u201d, \u0438 \u043f\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0433\u0440\u0430\u043c\u043e\u0442\u043d\u0435\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0438\u0445. 1. \u0410\u043d\u0430\u043b\u0438\u0437 \u0414\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0440\u0430 \u043f\u043e\u043b\u0435\u0437\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":39416,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-39415","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Check Point: \u043e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:32:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:32:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Check Point: CPU- und RAM-Optimierung | ProHoster","description":"Hallo, Kollegen!","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Check Point: \u043e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM | ProHoster","og:description":"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:32:08+00:00","article:modified_time":"2019-10-31T19:32:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"39415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 01:55:21","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:50:24","updated":"2026-01-24 01:55:21","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/39415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=39415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/39415\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/39416"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=39415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=39415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=39415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}