
Tere, kolleegid! TĂ€na sooviksin arutada vĂ€ga aktuaalset teemat paljude Check Pointi administraatorite jaoks â "CPU ja RAM-i optimeerimine". Sageli esinevad juhtumid, kus vĂ€rav ja/vĂ”i juhtimissevers tarbivad ootamatult palju neid ressursse, ja tahaksin mĂ”ista, kuhu need "kaovad", ning vajadusel neid paremini kasutada.
1. AnalĂŒĂŒs
Protsessori koormuse analĂŒĂŒsimiseks on kasulik kasutada jĂ€rgmisi kĂ€ske, mis sisestatakse ekspertreĆŸiimis:
top nÀitab kÔiki protsesse, tarbitud CPU ja RAM-i ressursse protsentides, tööaega, protsessi prioriteeti ja reaalses ajasja

cpwd_admin list Check Point WatchDog Daemon, mis nÀitab kÔiki seadme mooduleid, nende PID-e, olekuid ja kÀivituste arvu

cpstat -f cpu os CPU kasutus, nende arv ja protsessorite aja jaotus protsentides

cpstat -f memory os virtuaalse RAM-i kasutus, kui palju on kokku aktiivset, vabade RAM ja muud

Ăige mĂ€rkuse kohaselt saab kĂ”iki cpstat kĂ€ske vaadata utiliidi cpview. Selleks sisestage lihtsalt kĂ€sk cpview mis tahes reĆŸiimist SSH-seansis.


ps auxwf pikk loetelu kÔikidest protsessidest, nende ID-dest, monopoolsetest mÀlumahtudest ja RAM-i, CPU

Teine kÀsu variatsioon:
ps -aF nÀitab kÔige ressursside kurnavamat protsessi

fw ctl affinity -l -a tuumade jaotamine erinevatele tulemĂŒĂŒride instantsidele, st CoreXL tehnoloogia

fw ctl pstat RAM-i analĂŒĂŒs ja ĂŒhenduste, kĂŒpsiste, NAT-i ĂŒldandmed

free -m RAM-i puhver

Erilist tĂ€helepanu vÀÀrib kĂ€sk netsat ja selle variatsioonid. NĂ€iteks, netstat -i vĂ”ib aidata lahendada vahetusmĂ€lu jĂ€lgimise probleemi. Parameeter, RX dropped packets (RX-DRP) selle kĂ€su vĂ€ljundis, kasvab ĂŒldiselt iseenesest, kuna langevad illegitiimsete protokollide (IPv6, Bad / Unintended VLAN tags jmt) tĂ”ttu. Kui aga kukkumised toimuvad muul pĂ”hjusel, siis tasub kasutada selle kĂ€skluse , et alustada uurimist ja mĂ”ista, miks see vĂ”rgu liides pakette langeb. PĂ”hjust teada saades on ka seadme tööd vĂ”imalik optimeerida.

Kui on aktiveeritud Monitoring blade, siis saab neid andmeid visuaalselt vaadata SmartConsole's, klÔpsates objektil ja valides valiku "Device & License Information".
Pidevalt ei soovita Monitoring blade'i aktiivseks jÀtta, kuid testimiseks vÔib see olla pÀevaks tÀiesti sobiv.

Veelgi enam, saab jĂ€lgimiseks lisada rohkem parameetreid, ĂŒks neist on vĂ€ga kasulik â Bytes Throughput (seadmest lĂ€bilaske vĂ”ime).

Kui on mĂ”ni muu jĂ€lgimissĂŒsteem, nĂ€iteks tasuta , mis pĂ”hineb SNMP-l, sobib see samuti probleemide tuvastamiseks.
2. âMĂ€lu lekeâ aja jooksul
Tihti tekib kĂŒsimus, et ajaga hakkab vĂ€rav vĂ”i haldusserver ĂŒha rohkem RAM-i tarbima. Soovin rahustada: see on tavaline olukord Linuxi-sarnastes sĂŒsteemides.
Vaadates kĂ€skude vĂ€ljundit free -m ja cpstat -f memory os ekspertreĆŸiimist seadmes, saab vĂ€lja arvutada ja vaadata kĂ”iki RAM-iga seotud parameetreid.
Kohapeal olev mÀlu vÀrava kohta praegu Vaba mÀlu + PuhvrimÀlu + VahemÀlu = +-1.5 GB, tavaliselt.
Kuidas öeldakse, aja jooksul optimeerib vĂ€rav/haldusserver ja kasutab ĂŒha rohkem mĂ€lu, jĂ”udes umbes 80% kasutuseni, ja jÀÀb seal. Saate seadet taaskĂ€ivitada, ja siis nĂ€itaja lĂ€htestatakse. 1.5 GB vaba RAM-i on vĂ€ravale kindlasti piisav kĂ”igi ĂŒlesannete tĂ€itmiseks, kuid haldussĂŒsteem harva jĂ”uab sellistele piirvÀÀrtustele.
Samuti nÀitavad nimetatud kÀskude vÀljundid, kui palju teil on Madala mÀlu (operatiivmÀlu kasutaja ruumis) ja KÔrge mÀlu (operatiivmÀlu kernelis) kasutatud.
Kerneliprotsessid (sealhulgas aktiivsed moodulid, nagu Check Point kernel moodulid) kasutavad ainult madalat mÀlu. Kuid kasutaja protsessid vÔivad kasutada nii madalat kui ka kÔrget mÀlu. Lisaks on madala mÀlu summa umbes Kogu mÀlu.
Peaksite muretsema ainult juhul, kui logides hakkavad ilmuma vead âmoodulid taaskĂ€ivituvad vĂ”i protsessid tapetakse mĂ€lu vabastamiseks OOM (VĂ€he mĂ€lu) tĂ”ttuâ. Siis tuleks vĂ€rav taaskĂ€ivitada ja pöörduda toe poole, kui taaskĂ€ivitamine ei aita.
TĂ€ieliku kirjelduse leiate ja .
3. Optimeerimine
Allpool on kĂŒsimused ja vastused CPU ja RAM-i optimeerimise kohta. Neile tasub ausalt vastata ja soovitusi kuulata.
3.1. Kas apllainss oli Ôigesti valitud? Kas pilotprojekt oli olemas?
Hoolimata Ă”igesti teostatud mÔÔtmistest, vĂ”is vĂ”rk lihtsalt laieneda ja antud seadmed ei suuda koormusega toime tulla. Teine variant on see, et mÔÔtmisi ĂŒldse ei tehtud.
3.2. Kas HTTPS-i kontrollimine on sisse lĂŒlitatud? Kui jah, siis kas tehnoloogiat on seadistatud parimate praktikate jĂ€rgi?
Pöörduge , kui olete meie klient, vÔi .
HTTPS-i kontrollimise poliitika reeglite paigutamine mÀngib suurt rolli HTTPS-i saitide avamise optimeerimisel.
Soovitatud reeglite paigutamine:
- Bypass reeglid kategooriatega/URL-idega
- Inspect reeglid kategooriate/URL-dega
- Inspect reeglid teiste kategooriate jaoks

Sarnaselt tulemĂŒĂŒripoliitikaga otsib Check Point pakettide osas ĂŒhtivust ĂŒlevalt alla, seetĂ”ttu on bypass reeglid parem paigutada kĂ”rgele, kuna vĂ€rav ei kuluta ressursse kĂ”igi reeglite lĂ€bi töötamiseks, kui paketti tuleb vahele jĂ€tta.
3.3 Kas on kasutusel address-range objektid?
Aadressivahemiku objekdid, nĂ€iteks vĂ”rk 192.168.0.0-192.168.5.0, vĂ”tavad oluliselt rohkem RAM-i kui 5 vĂ”rgueelikut. Ăldiselt on heaks tavaks eemaldada kasutamata objekte SmartConsole'ist, kuna iga kord poliitika rakendamisel kulutab vĂ€rav ja haldussĂŒsteem ressursse ja, mis veelgi tĂ€htsam, aega, et valideerida ja rakendada poliitikat.
3.4. Kuidas on seadistatud Threat Prevention poliitika?
Esiteks soovitab Check Point viia IPS eraldi profiilile ja luua selle bledi jaoks eraldi reeglid.
NÀiteks peab haldur vajalikuks DMZ segmenti kaitsta ainult IPS-iga. SeetÔttu ei tohiks vÀrav kulutada ressursse teiste bleditega pakettide töötlemiseks, vaid tuleb luua reegel selle segmendi jaoks, kus on aktiveeritud ainult IPS.
Profiilide seadistamise osas soovitatakse seda seadistada parimate praktikate kohaselt selles (lk 17-20).
3.5. IPS-i seadetes kui palju allkirju on Detect reĆŸiimis?
Soovitav on intensiivselt töötada allkirjade kallal, kuna tuleb vĂ€lja lĂŒlitada kasutamata allkirjad (nĂ€iteks Adobe toodete Ă€rakasutamise allkirjad vajavad palju arvutusvĂ”imet ja kui kliendil ei ole neid tooteid, on mĂ”istlik need allkirjad vĂ€lja lĂŒlitada). SeejĂ€rel tuleks Prevent seada Detecti asemel seal, kus vĂ”imalik, kuna vĂ€rav kulutab ressursse kĂ”igi ĂŒhenduste töötlemiseks Detect reĆŸiimis; Prevent reĆŸiimis lĂŒkatakse ĂŒhendus kohe tagasi ja ei kulutata ressursse paketi tĂ€ielikuks töötlemiseks.
3.6. Milliseid faile töötlevad Threat Emulation, Threat Extraction, Anti-Virus bleid?
Pole ei ole mĂ”tet emuleerida ja analĂŒĂŒsida laiendeid, mida teie kasutajad ei laadige alla, vĂ”i mida te oma vĂ”rgus vajamatuks peate (nt bat, exe faile saab hĂ”lpsasti blokeerida Content Awareness blade'i abil tulemĂŒĂŒris, seega vĂ€heneb ka vĂ€ravate ressursikasutus). Veelgi enam, Threat Emulation seadetes saate valida Emuleerimise keskkonna (operatsioonisĂŒsteemi), ja kui kĂ”ik kasutajad töötavad 10. versioonil, pole ka mĂ”tet valida Windows 7 keskkonda.
3.7. Kas tulemĂŒĂŒrireeglid ja rakendustaseme reeglid on vastavuses parimate praktikate nĂ”uetega?
Kui reegli puhul on palju klikke (vastavusi), soovitatakse need asetada kĂ”ige ĂŒlemisse ritta, ja vĂ€heste klikkidega reeglid â kĂ”ige alumisse. Peamine on jĂ€lgida, et need ei kataks ega takistaks ĂŒksteist. Soovitatav tulemĂŒĂŒripoliitika arhitektuur:

Selgitused:
Esimese reegli â siia paigutatakse reeglid, millel on kĂ”ige rohkem vastavusi
MĂŒra reegel â reegel, mis sĂŒnnib kĂ”rvalise liikluse, nĂ€iteks NetBIOS, eemaldamiseks
Salajane reegel â keelata juurdepÀÀs vĂ€ravatele ja haldusteenustele, vĂ€lja arvatud need allikad, mis on mÀÀratud Authentication to Gateway Reeglite seadetes
Clean-Up, Last ja Drop Reeglid, tavaliselt, ĂŒhendatakse ĂŒheks reegliks, et keelata kĂ”ik, mis ei olnud eelnevalt lubatud
Need parimate praktikate andmed on kirjas .
3.8. Millised seadistused on loodud administraatorite teenustele?
NĂ€iteks, luuakse mĂ”ni TCP teenus kindlal pordil, ja Advanced seadetest tuleb eemaldada mĂ€rge âMatch for Anyâ. Sel juhul allub see teenus konkreetselt reeglile, milles ta esineb, ja ei osale reeglites, kus Services veerus on Any.

RÀÀkides teenustest, tuleb mainida, et mÔnikord on vajalik timmida ajakohastusi. See seadistus vÔimaldab tÔhusamalt kasutada vÀrava ressursse, et mitte hoida TCP/UDP sessioone kauem, kui suurt ajapuudutust nad ei vaja. NÀiteks, alloleval ekraanipildil, viisin domain-udp teenuse ajakohastuse 40 sekundilt 30 sekundile.

3.9. Kas kasutatakse SecureXL-i ja kui suur on kiiruskasv?
SecureXL-i töö kvaliteeti saab kontrollida peamiste kĂ€skudega eksperdireĆŸiimis vĂ€ravas fwaccel stat ja fw accel stats -s. Edasi tuleb arutada, millist liiklust kiirusel kiirendatakse, milliseid malle (templates) saab veel luua.
Vaikimisi ei ole Drop Templates lubatud, nende lubamine parandab SecureXL'i töö. Selleks minge luku seadistustesse ja vahekaardile Optimizations:

Klastri töötamise korral, et optimeerida CPU-d, on vĂ”imalik keelata mitte kriitiliste teenuste sĂŒnkroonimine, nagu UDP DNS, ICMP ja teised. Selleks peaksite minema teenuse seadistustesse â TĂ€iendav â SĂŒnkroniseeri ĂŒhendusi, kui Stateful Synchronization on klastris lubatud.

KÔik parimad praktikad on kirjeldatud .
3.10. Kuidas kasutatakse CoreXl?
CoreXL tehnoloogia, mis vÔimaldab kasutada mitmeid CPU-sid firewall'i instantside (firewall'i moodulite) jaoks, aitab kindlasti seadme tööd optimeerida. Esiteks kÀsk fw ctl affinity -l -a nÀitab kasutatavaid firewall'i instantside ja protsessorite arvu, mis on suunatud SND (moodul, mis jaotab liiklust firewall'i elementide vahel). Kui kasutada ei ole kÔiki protsessoreid, on vÔimalik neid lisada kÀsuga cpconfig lukus.
Samuti on hea mĂ”te paigaldada Multi-Queue lubamiseks. Multi-Queue lahendab probleemi, kui SND kasutab protsessorit kĂ”rge protsendi ulatuses, samas kui firewall'i instantsid teistel protsessoritel seisavad idle. Siis oleks SND-l vĂ”imalus luua palju jĂ€rjekordi ĂŒhe NIC-i jaoks ja mÀÀrata erinevad prioriteedid erinevale liiklusele tuuma tasemel. Seega hakkavad CPU tuumad olema ratsionaalsemalt kasutatud. Meetodid on samuti kirjeldatud .
KokkuvĂ”ttes tahaksin öelda, et need ei ole kaugeltki kĂ”ik parimad praktikad Check Pointi töö optimeerimisel, kuid kindlasti kĂ”ige populaarsemad. Kui soovite tellida oma turvapoliitika auditi vĂ”i lahendada probleem, mis on seotud Check Pointiga, vĂ”tke meiega palun ĂŒhendust aadressil sales@tssolution.ru.
AitÀh tÀhelepanu eest!
Allikas: habr.com
