{"id":39415,"date":"2019-10-31T22:32:08","date_gmt":"2019-10-31T19:32:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/check-point-optimizatsiya-cpu-i-ram\/"},"modified":"2019-10-31T22:32:08","modified_gmt":"2019-10-31T19:32:08","slug":"check-point-optimizatsiya-cpu-i-ram","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","title":{"rendered":"Point de v\u00e9rification : optimisation du CPU et de la RAM","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/fa60de5a2f798b24b39e69b9e71569d2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nBonjour, coll\u00e8gues ! Aujourd'hui, je voudrais discuter d'un sujet tr\u00e8s actuel pour de nombreux administrateurs de Check Point : \u00ab Optimisation du CPU et de la RAM \u00bb. Il est courant que la passerelle et\/ou le serveur de gestion consomment de mani\u00e8re inattendue beaucoup de ces ressources, et il serait souhaitable de comprendre o\u00f9 elles s'\u00e9chappent et, si possible, de les utiliser plus efficacement. <\/p>\n<h3>1. Analyse<\/h3>\n<p>\nPour analyser la charge du processeur, il est utile d'utiliser les commandes suivantes, qui sont saisies en mode expert : <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b>top<\/b> <i>affiche tous les processus, la quantit\u00e9 de ressources CPU et RAM consomm\u00e9es en pourcentage, l'uptime, la priorit\u00e9 du processus et <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fastwebhost.in\/blog\/what-is-top-command-and-how-to-read-top-command\/\">autre<\/a><\/noindex> en temps r\u00e9el<\/i>et <\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/35b60512eacec44c4e6797cc8fa0682d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpwd_admin list<\/b> <i>Check Point WatchDog Daemon, qui affiche tous les modules de l'appliance, leur PID, \u00e9tat et nombre de lancements<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/18df876c486836b33cb7826428bb1834.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpstat -f cpu os<\/b> <i>utilisation du CPU, leur nombre et r\u00e9partition du temps processeur en pourcentage<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f5ba8ea1ddca6fadc5f19eea5dad0b01.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpstat -f memory os<\/b> <i>utilisation de la RAM virtuelle, combien de RAM active, libre et d'autres informations<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/87b2028b10d937a03719c633da819b4f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl est juste de dire que toutes les commandes cpstat peuvent \u00eatre consult\u00e9es \u00e0 l'aide de l'outil <b>cpview<\/b>. Il suffit de saisir la commande cpview depuis n'importe quel mode dans une session SSH.<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/2607a5b9e120a6cd3f7120a9ffefc06d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/4e7a97d41326a4e6a723d66be0dc0fdf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>ps auxwf<\/b> <i>une longue liste de tous les processus, leur ID, la m\u00e9moire virtuelle occup\u00e9e et la m\u00e9moire RAM, CPU<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/b3ff5b04b47827edfeb948fbc01276d7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUne autre variante de la commande : <\/p>\n<p><b>ps -aF<\/b> <i>affichera le processus le plus co\u00fbteux<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/2513d28347427231840b5c730637a53d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>fw ctl affinity -l -a<\/b> <i>r\u00e9partition des c\u0153urs pour diff\u00e9rentes instances de pare-feu, c'est-\u00e0-dire la technologie CoreXL<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/693d5d6932c08bb1d4d504a250004c4c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b> fw ctl pstat<\/b> <i>analyse de la RAM et statistiques g\u00e9n\u00e9rales des connexions, cookies, NAT<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f9b826e61723e196f70d8c698b89d76b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>free -m<\/b> <i>m\u00e9moire tampon RAM<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/3b773b54ce5929d4b9878c618ca86aa7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl convient de pr\u00eater une attention particuli\u00e8re \u00e0 la commande <b>netsat <\/b>et ses variantes. Par exemple, <b>netstat -i<\/b> peut aider \u00e0 r\u00e9soudre la t\u00e2che de surveillance des buffers d'\u00e9change. Le param\u00e8tre RX dropped packets (RX-DRP) dans la sortie de cette commande augmente g\u00e9n\u00e9ralement tout seul \u00e0 cause de la perte de protocoles ill\u00e9gitimes (IPv6, Bad \/ Unintended VLAN tags, etc.). Cependant, si les pertes se produisent pour une autre raison, il convient d'utiliser cette <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.tataranovich.com\/2014\/02\/ifconfig-rx-dropped-increasing.html\">article<\/a><\/noindex>, afin de commencer l'enqu\u00eate et comprendre pourquoi cette interface r\u00e9seau supprime des paquets. En identifiant la cause, le fonctionnement de l'appliance peut \u00e9galement \u00eatre optimis\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/772f10610474970cbd4c4f8007315189.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSi le blade Monitoring est activ\u00e9, vous pouvez visualiser ces indicateurs graphiquement dans SmartConsole en cliquant sur l'objet et en s\u00e9lectionnant l'option \u00ab Device &amp; License Information \u00bb. <\/p>\n<p>Il n'est pas recommand\u00e9 de maintenir le blade Monitoring activ\u00e9 en permanence, mais il est tout \u00e0 fait possible de le faire pendant une journ\u00e9e pour des tests.<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/4330c5e0b296063c09000f8c1fe49c03.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe plus, il est possible d'ajouter davantage de param\u00e8tres de surveillance, l'un d'eux \u00e9tant tr\u00e8s utile : le d\u00e9bit en octets (bytes throughput) de l'appliance.<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/753d49e4fb1668def3ae57c00b0e6fc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nS'il existe un autre syst\u00e8me de surveillance, par exemple un syst\u00e8me gratuit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.zabbix.com\/ru\/download\">Zabbix<\/a><\/noindex>, bas\u00e9 sur SNMP, il peut \u00e9galement convenir pour identifier ces probl\u00e8mes.<\/p>\n<h3>2. \"Fuite\" de RAM au fil du temps<\/h3>\n<p>\nIl y a souvent une question concernant le fait que, avec le temps, le passerelle ou le serveur de gestion commence \u00e0 consommer de plus en plus de RAM. Je tiens \u00e0 vous rassurer : c'est tout \u00e0 fait normal pour les syst\u00e8mes de type Linux. <\/p>\n<p>En regardant la sortie des commandes <b>free -m<\/b> et <b>cpstat -f memory os<\/b> sur l'appliance en mode expert, on peut compter et voir tous les param\u00e8tres li\u00e9s \u00e0 la RAM.<\/p>\n<p>En fait, la m\u00e9moire disponible sur le passerelle en ce moment <b>M\u00e9moire libre<\/b> + <b>M\u00e9moire de buffers<\/b> + <b>M\u00e9moire mise en cache<\/b> = <b>+-1,5 Go<\/b>, en g\u00e9n\u00e9ral.<\/p>\n<p>Comme le dit le SR, au fil du temps, le passerelle ou le serveur de gestion s'optimise et utilise de plus en plus de m\u00e9moire, atteignant environ 80 % d'utilisation, puis s'arr\u00eate. Vous pouvez red\u00e9marrer l'appareil, et alors le compteur se r\u00e9initialisera. 1,5 Go de RAM libre est largement suffisant pour ex\u00e9cuter toutes les t\u00e2ches, et le gestion fait rarement atteindre de tels seuils.<\/p>\n<p>Les sorties des commandes mentionn\u00e9es montreront \u00e9galement combien de<b> m\u00e9moire faible<\/b> ({ram dans l'espace utilisateur}) et <b>m\u00e9moire haute<\/b> ({ram dans l'espace noyau}) a \u00e9t\u00e9 utilis\u00e9e.<\/p>\n<p>Les processus du noyau (y compris les modules actifs, tels que les modules de noyau Check Point) n'utilisent que la m\u00e9moire faible. Cependant, les processus utilisateurs peuvent utiliser \u00e0 la fois la m\u00e9moire faible et la m\u00e9moire haute. De plus, la m\u00e9moire faible est \u00e0 peu pr\u00e8s \u00e9gale \u00e0 <b>M\u00e9moire totale<\/b>.<\/p>\n<p>Vous ne devriez vous inqui\u00e9ter que si des erreurs apparaissent dans les logs <b>\"modules reboot or processes being killed to reclaim memory due to OOM (Out of memory)\"<\/b>. Dans ce cas, il est conseill\u00e9 de red\u00e9marrer le passerelle et de contacter le support si le red\u00e9marrage ne r\u00e9sout pas le probl\u00e8me.<\/p>\n<p>Une description compl\u00e8te peut \u00eatre trouv\u00e9e dans <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk99547&amp;partition=Advanced&amp;product=X-Series%22\">sk99547 <\/a><\/noindex>et <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk99593&amp;partition=Advanced&amp;product=X-Series%22\">sk99593<\/a><\/noindex>.<\/p>\n<h3> 3. Optimisation<\/h3>\n<p>\nVoici quelques questions et r\u00e9ponses sur l'optimisation du CPU et de la RAM. Il convient de se les poser honn\u00eatement et de suivre les recommandations.<\/p>\n<h4>3.1. L'appliance a-t-elle \u00e9t\u00e9 correctement s\u00e9lectionn\u00e9e ? Un projet pilote a-t-il \u00e9t\u00e9 r\u00e9alis\u00e9 ?<\/h4>\n<p>\nMalgr\u00e9 un dimensionnement ad\u00e9quat, le r\u00e9seau a pu simplement se d\u00e9velopper, et ce mat\u00e9riel ne supporte tout simplement pas la charge. Une deuxi\u00e8me possibilit\u00e9 est que le dimensionnement n'ait pas \u00e9t\u00e9 r\u00e9alis\u00e9.<\/p>\n<h4>3.2. L'inspection HTTPS est-elle activ\u00e9e ? Si oui, la technologie est-elle configur\u00e9e selon les meilleures pratiques ? <\/h4>\n<p>\nVeuillez vous r\u00e9f\u00e9rer \u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/sd.cpsupport.ru\/knowledge_base\/articles\/18\">l'article<\/a><\/noindex>, si vous \u00eates notre client, ou \u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk108202&amp;partition=General&amp;product=HTTPS\">sk108202<\/a><\/noindex>.<\/p>\n<p>L'ordre des r\u00e8gles dans la politique d'inspection HTTPS joue un r\u00f4le important dans l'optimisation de l'acc\u00e8s aux sites HTTPS.<\/p>\n<p>Ordre recommand\u00e9 des r\u00e8gles :<\/p>\n<ol>\n<li>R\u00e8gles bypass avec cat\u00e9gories\/URL<\/li>\n<li>R\u00e8gles inspect avec cat\u00e9gories\/URL<\/li>\n<li>R\u00e8gles inspect pour toutes les autres cat\u00e9gories<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/a8682438dcc65efa1fcfe83204fa21bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComme pour la politique de pare-feu, Check Point recherche des correspondances dans les paquets de haut en bas, il est donc pr\u00e9f\u00e9rable de placer les r\u00e8gles bypass en haut, car le passerelle ne gaspille pas de ressources \u00e0 passer en revue toutes les r\u00e8gles si ce paquet doit \u00eatre ignor\u00e9.<\/p>\n<h4>3.3 Utilise-t-on des objets de plage d'adresses ?<\/h4>\n<p>\nLes objets avec une plage d'adresses, par exemple, le r\u00e9seau 192.168.0.0-192.168.5.0, consomment beaucoup plus de RAM que 5 objets r\u00e9seau. Dans l'ensemble, il est consid\u00e9r\u00e9 comme une bonne pratique de supprimer les objets inutilis\u00e9s dans SmartConsole, car chaque fois que la politique est appliqu\u00e9e, le passerelle et le serveur de gestion gaspillent des ressources et, surtout, du temps \u00e0 v\u00e9rifier et \u00e0 appliquer la politique.<\/p>\n<h4>3.4. Comment la politique de pr\u00e9vention des menaces est-elle configur\u00e9e ? <\/h4>\n<p>\nTout d'abord, Check Point recommande de transf\u00e9rer l'IPS dans un profile s\u00e9par\u00e9 et de cr\u00e9er des r\u00e8gles distinctes pour ce blade. <\/p>\n<p>Par exemple, un administrateur pense que le segment DMZ doit \u00eatre prot\u00e9g\u00e9 uniquement par l'IPS. Par cons\u00e9quent, pour que le passerelle ne gaspille pas de ressources \u00e0 traiter des paquets par d'autres blades, il est n\u00e9cessaire de cr\u00e9er une r\u00e8gle sp\u00e9cifiquement pour ce segment avec un profil dans lequel seul l'IPS est activ\u00e9.<\/p>\n<p>En ce qui concerne la configuration des profils, il est recommand\u00e9 de le configurer selon les meilleures pratiques dans ce <noindex><a rel=\"nofollow\" href=\"https:\/\/downloads.checkpoint.com\/dc\/download.htm?ID=54842\">document<\/a><\/noindex>(pages 17-20).<\/p>\n<h4>3.5. Combien de signatures sont en mode D\u00e9tecter dans les param\u00e8tres IPS ? <\/h4>\n<p>\nIl est recommand\u00e9 de travailler de mani\u00e8re approfondie sur les signatures, en d\u00e9sactivant celles qui ne sont pas utilis\u00e9es (par exemple, les signatures exploitant des produits Adobe n\u00e9cessitent beaucoup de puissance de calcul, et si le client n'a pas ces produits, il est logique de les d\u00e9sactiver). Ensuite, il est conseill\u00e9 de passer de D\u00e9tecter \u00e0 Pr\u00e9venir l\u00e0 o\u00f9 cela est possible, car le passerelle consomme des ressources pour traiter toute la connexion en mode D\u00e9tecter, tandis qu'en mode Pr\u00e9venir, il rejette imm\u00e9diatement la connexion sans d\u00e9penser de ressources pour un traitement complet du paquet.<\/p>\n<h4>3.6. Quels fichiers sont trait\u00e9s par les blades d'\u00e9mulation de menace, d'extraction de menace et d'anti-virus ?<\/h4>\n<p>\nIl n'est pas logique d'\u00e9muler et d'analyser des fichiers d'extension que vos utilisateurs ne t\u00e9l\u00e9chargent pas ou que vous jugez inutiles dans votre r\u00e9seau (par exemple, les fichiers bat et exe peuvent \u00eatre facilement bloqu\u00e9s par le blade Content Awareness au niveau du pare-feu, donc moins de ressources de passerelle seront d\u00e9pens\u00e9es). De plus, dans les param\u00e8tres d'\u00e9mulation des menaces, vous pouvez choisir l'environnement (syst\u00e8me d'exploitation) pour \u00e9muler des menaces dans un bac \u00e0 sable, et choisir l'environnement Windows 7 alors que tous les utilisateurs utilisent la version 10 n'a pas non plus de sens.<\/p>\n<h4>3.7. Les r\u00e8gles du pare-feu et les r\u00e8gles de niveau Application sont-elles conformes aux meilleures pratiques ? <\/h4>\n<p>\nSi une r\u00e8gle a beaucoup de correspondances, il est recommand\u00e9 de la placer tout en haut, tandis que les r\u00e8gles avec peu de correspondances doivent aller tout en bas. L'essentiel est de veiller \u00e0 ce qu'elles ne se chevauchent pas et ne s'interf\u00e8rent pas. L'architecture recommand\u00e9e de la politique de pare-feu est :<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/7e5efaffe87edcb0f3d8d600a7912e57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nExplications : <\/p>\n<p>First Rules \u2014 ici, on place les r\u00e8gles avec le plus grand nombre de correspondances.<br \/>\nNoise Rule \u2014 r\u00e8gle pour filtrer le trafic parasite, comme NetBIOS.<br \/>\nStealth Rule \u2014 interdiction d'acc\u00e8s aux passerelles et \u00e0 la gestion pour tous, sauf pour les sources sp\u00e9cifi\u00e9es dans les r\u00e8gles d'authentification aux r\u00e8gles de passerelle.<br \/>\nClean-Up, Last et Drop Rules sont g\u00e9n\u00e9ralement combin\u00e9es en une seule r\u00e8gle pour interdire tout ce qui n'a pas \u00e9t\u00e9 autoris\u00e9 auparavant.<\/p>\n<p>Les meilleures pratiques sont d\u00e9crites dans <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk106597&amp;partition=General&amp;product=Security\">sk106597<\/a><\/noindex>.<\/p>\n<h4>3.8. Quelles sont les configurations des services cr\u00e9\u00e9s par les administrateurs ? <\/h4>\n<p>\nPar exemple, un service TCP est cr\u00e9\u00e9 sur un port sp\u00e9cifique, et il est judicieux dans les param\u00e8tres avanc\u00e9s du service de d\u00e9cocher l'option \"Match for Any\". Dans ce cas, ce service sera pr\u00e9cis\u00e9ment inclus dans la r\u00e8gle \u00e0 laquelle il se rapporte, et ne participera pas aux r\u00e8gles o\u00f9 la colonne Services indique Any.<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/762bb379039cb34158f72b8ed3c976f8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn parlant de services, il convient de mentionner qu'il peut parfois \u00eatre n\u00e9cessaire d'ajuster les d\u00e9lais d'attente. Ce param\u00e8tre permettra de mieux utiliser les ressources de la passerelle, afin de ne pas conserver trop longtemps les sessions TCP\/UDP des protocoles qui n'ont pas besoin d'un long d\u00e9lai d'attente. Par exemple, sur la capture d'\u00e9cran ci-dessous, j'ai r\u00e9duit le d\u00e9lai d'attente du service domain-udp de 40 secondes \u00e0 30 secondes.<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f189f5722acee4abd8b6acf8f231c828.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h4>3.9. SecureXL est-il utilis\u00e9 et quel est le pourcentage d'acc\u00e9l\u00e9ration ? <\/h4>\n<p>\nVous pouvez v\u00e9rifier la qualit\u00e9 de fonctionnement de SecureXL avec les principales commandes en mode expert sur la passerelle. <b>fwaccel stat<\/b> et <b>fw accel stats -s<\/b>. Ensuite, il faudra examiner quel trafic est acc\u00e9l\u00e9r\u00e9, quels templates peuvent encore \u00eatre cr\u00e9\u00e9s. <\/p>\n<p>Par d\u00e9faut, les mod\u00e8les Drop ne sont pas activ\u00e9s, leur activation am\u00e9liorera le fonctionnement de SecureXL. Pour cela, rendez-vous dans les param\u00e8tres de la passerelle et dans l'onglet Optimizations :<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f65a4bbab4c406a64c550c9b3e502fcf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe plus, lors de l'utilisation d'un cluster, pour optimiser le CPU, vous pouvez d\u00e9sactiver la synchronisation de services non critiques, tels que UDP DNS, ICMP, et d'autres. Pour cela, acc\u00e9dez aux param\u00e8tres du service \u2192 Avanc\u00e9 \u2192 Synchroniser les connexions de la synchronisation d'\u00e9tat est activ\u00e9 sur le cluster.<\/p>\n<p><img decoding=\"async\" alt=\"Point de v\u00e9rification : optimisation du CPU et de la RAM\" src=\"\/wp-content\/uploads\/2019\/10\/4595e8bc9dafcad1c9b3ba37f9903772.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTous les Best Practices sont d\u00e9crits dans <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk98348#Best%20practices%20-%20SecureXL\">sk98348<\/a><\/noindex>.<\/p>\n<h4>3.10. Comment utiliser CoreXL ? <\/h4>\n<p>\nLa technologie CoreXL, qui permet d'utiliser plusieurs CPU pour les instances de pare-feu, aide sans aucun doute \u00e0 optimiser le fonctionnement de l'appareil. D'abord, la commande <b>fw ctl affinity -l -a <\/b>affichera les instances de pare-feu utilis\u00e9es et les processeurs affect\u00e9s aux besoins SND (module qui r\u00e9partit le trafic sur les entit\u00e9s de pare-feu). Si tous les processeurs ne sont pas utilis\u00e9s, ils peuvent \u00eatre ajout\u00e9s par la commande <b>cpconfig <\/b>sur la passerelle.<br \/>\nUne autre bonne option est d'installer <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk80940\">le correctif <\/a><\/noindex>pour activer Multi-Queue. Multi-Queue r\u00e9sout le probl\u00e8me lorsque le processeur avec SND est utilis\u00e9 \u00e0 un pourcentage \u00e9lev\u00e9, tandis que les instances de pare-feu sur d'autres processeurs sont inactives. Cela permettrait \u00e0 SND de cr\u00e9er de nombreuses files d'attente pour une seule NIC et d'\u00e9tablir diff\u00e9rentes priorit\u00e9s pour diff\u00e9rents trafics au niveau du noyau. Ainsi, les c\u0153urs CPU seraient utilis\u00e9s de mani\u00e8re plus efficace. Les m\u00e9thodes sont \u00e9galement d\u00e9crites dans <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk98348#Best%20practices%20-%20SecureXL\">sk98348<\/a><\/noindex>.<\/p>\n<p>Pour conclure, il convient de dire que ce ne sont pas toutes les Best Practices pour optimiser le fonctionnement de Check Point, mais les plus populaires. Si vous souhaitez commander un audit de votre politique de s\u00e9curit\u00e9 ou r\u00e9soudre un probl\u00e8me li\u00e9 \u00e0 Check Point, n'h\u00e9sitez pas \u00e0 contacter sales@tssolution.ru. <\/p>\n<p>Merci de votre attention !<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/472864\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438! \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u044f \u0445\u043e\u0442\u0435\u043b \u0431\u044b \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u0443\u044e \u0434\u043b\u044f \u043c\u043d\u043e\u0433\u0438\u0445 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u043e\u0432 Check Point \u0442\u0435\u043c\u0443 \u00ab\u041e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM\u00bb. \u041d\u0435\u0440\u0435\u0434\u043a\u0438 \u0441\u043b\u0443\u0447\u0430\u0438, \u043a\u043e\u0433\u0434\u0430 \u0448\u043b\u044e\u0437 \u0438\/\u0438\u043b\u0438 \u043c\u0435\u043d\u0435\u0434\u0436\u043c\u0435\u043d\u0442 \u0441\u0435\u0440\u0432\u0435\u0440 \u043f\u043e\u0442\u0440\u0435\u0431\u043b\u044f\u044e\u0442 \u043d\u0435\u043e\u0436\u0438\u0434\u0430\u043d\u043d\u043e \u043c\u043d\u043e\u0433\u043e \u044d\u0442\u0438\u0445 \u0440\u0435\u0441\u0443\u0440\u0441\u043e\u0432, \u0438 \u0445\u043e\u0442\u0435\u043b\u043e\u0441\u044c \u0431\u044b \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0443\u0434\u0430 \u043e\u043d\u0438 \u201c\u0443\u0442\u0435\u043a\u0430\u044e\u0442\u201d, \u0438 \u043f\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0433\u0440\u0430\u043c\u043e\u0442\u043d\u0435\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0438\u0445. 1. \u0410\u043d\u0430\u043b\u0438\u0437 \u0414\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0440\u0430 \u043f\u043e\u043b\u0435\u0437\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":39416,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-39415","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Check Point: \u043e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:32:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:32:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Check Point : optimisation CPU et RAM | ProHoster","description":"Bonjour, coll\u00e8gues !","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Check Point: \u043e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM | ProHoster","og:description":"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:32:08+00:00","article:modified_time":"2019-10-31T19:32:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"39415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 01:55:21","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:50:24","updated":"2026-01-24 01:55:21","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/39415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=39415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/39415\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/39416"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=39415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=39415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=39415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}