{"id":39415,"date":"2019-10-31T22:32:08","date_gmt":"2019-10-31T19:32:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/check-point-optimizatsiya-cpu-i-ram\/"},"modified":"2019-10-31T22:32:08","modified_gmt":"2019-10-31T19:32:08","slug":"check-point-optimizatsiya-cpu-i-ram","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","title":{"rendered":"Punkt kontrolny: optymalizacja CPU i RAM","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/fa60de5a2f798b24b39e69b9e71569d2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCze\u015b\u0107, koledzy! Dzi\u015b chcia\u0142bym om\u00f3wi\u0107 bardzo aktualny temat dla wielu administrator\u00f3w Check Point, jakim jest \u201eOptymalizacja CPU i RAM\u201d. Zdarza si\u0119, \u017ce brama i\/lub serwer zarz\u0105dzaj\u0105cy niespodziewanie zu\u017cywaj\u0105 du\u017co zasob\u00f3w, i chcia\u0142bym zrozumie\u0107, dok\u0105d one \u201euciekaj\u0105\u201d oraz jak je optymalniej wykorzysta\u0107. <\/p>\n<h3>1. Analiza<\/h3>\n<p>\nDo analizy obci\u0105\u017cenia procesora przydatne s\u0105 nast\u0119puj\u0105ce polecenia, kt\u00f3re wprowadza si\u0119 w trybie eksperta: <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b>top<\/b> <i>wy\u015bwietla wszystkie procesy, ilo\u015b\u0107 zu\u017cywanych zasob\u00f3w CPU i RAM w procentach, uptime, priorytet procesu oraz <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fastwebhost.in\/blog\/what-is-top-command-and-how-to-read-top-command\/\">inne<\/a><\/noindex> w czasie rzeczywistym<\/i>i <\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/35b60512eacec44c4e6797cc8fa0682d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpwd_admin list<\/b> <i>Check Point WatchDog Daemon, kt\u00f3ry pokazuje wszystkie modu\u0142y urz\u0105dzenia, ich PID, stan oraz liczb\u0119 uruchomie\u0144<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/18df876c486836b33cb7826428bb1834.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpstat -f cpu os<\/b> <i>zu\u017cycie CPU, ich ilo\u015b\u0107 i rozk\u0142ad czasu procesora w procentach<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f5ba8ea1ddca6fadc5f19eea5dad0b01.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>cpstat -f memory os<\/b> <i>zu\u017cycie wirtualnej RAM, ca\u0142kowita aktywna, wolna RAM i inne<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/87b2028b10d937a03719c633da819b4f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPoprawnym spostrze\u017ceniem jest to, \u017ce wszystkie komendy cpstat mo\u017cna sprawdzi\u0107 za pomoc\u0105 narz\u0119dzia <b>cpview<\/b>. Wystarczy wprowadzi\u0107 polecenie cpview w dowolnym trybie w sesji SSH.<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/2607a5b9e120a6cd3f7120a9ffefc06d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/4e7a97d41326a4e6a723d66be0dc0fdf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>ps auxwf<\/b> <i>d\u0142ugi wykaz wszystkich proces\u00f3w, ich ID, wykorzystywanej pami\u0119ci wirtualnej oraz pami\u0119ci RAM, CPU<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/b3ff5b04b47827edfeb948fbc01276d7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInna wariacja polecenia: <\/p>\n<p><b>ps -aF<\/b> <i>poka\u017ce najbardziej zasoboch\u0142onny proces<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/2513d28347427231840b5c730637a53d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>fw ctl affinity -l -a<\/b> <i>rozdzia\u0142 rdzeni mi\u0119dzy r\u00f3\u017cne instancje zapory, co oznacza technologi\u0119 CoreXL<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/693d5d6932c08bb1d4d504a250004c4c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b> fw ctl pstat<\/b> <i>analiza RAM oraz podstawowe wska\u017aniki po\u0142\u0105cze\u0144, cookies, NAT<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f9b826e61723e196f70d8c698b89d76b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>free -m<\/b> <i>bufor RAM<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/3b773b54ce5929d4b9878c618ca86aa7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOsobn\u0105 uwag\u0119 zas\u0142uguje polecenie <b>netsat <\/b>i jego wariacje. Na przyk\u0142ad, <b>netstat -i<\/b> mo\u017ce pom\u00f3c w monitorowaniu bufor\u00f3w wymiany. Parametr RX dropped packets (RX-DRP) w wynikach tego polecenia zazwyczaj sam ro\u015bnie z powodu zrzucania nielegalnych protoko\u0142\u00f3w (IPv6, z\u0142e\/niezamierzone VLAN tagi itp.). Je\u015bli jednak zrzuty wyst\u0119puj\u0105 z innego powodu, warto wykorzysta\u0107 to polecenie, aby rozpocz\u0105\u0107 \u015bledztwo i zrozumie\u0107, dlaczego ten interfejs sieciowy zrzuca pakiety. Poznawszy przyczyn\u0119, mo\u017cna r\u00f3wnie\u017c optymalizowa\u0107 dzia\u0142anie urz\u0105dzenia. <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.tataranovich.com\/2014\/02\/ifconfig-rx-dropped-increasing.html\">artyku\u0142em<\/a><\/noindex>Je\u015bli w\u0142\u0105czony jest blade Monitoring, mo\u017cna ogl\u0105da\u0107 te wska\u017aniki graficznie w SmartConsole, klikaj\u0105c na obiekt i wybieraj\u0105c opcj\u0119 \u201eInformacje o urz\u0105dzeniu i licencji\u201d.<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/772f10610474970cbd4c4f8007315189.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNa sta\u0142e w\u0142\u0105czanie blade Monitoring nie jest zalecane, ale na jeden dzie\u0144 do test\u00f3w jak najbardziej mo\u017cna. <\/p>\n<p>Co wi\u0119cej, mo\u017cna dodawa\u0107 wi\u0119cej parametr\u00f3w do monitorowania, jednym z bardzo przydatnych jest \u2014 Bytes Throughput (przepustowo\u015b\u0107 urz\u0105dzenia).<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/4330c5e0b296063c09000f8c1fe49c03.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCo wi\u0119cej, mo\u017cna dodawa\u0107 wi\u0119cej parametr\u00f3w do monitorowania, jednym z nich jest bardzo przydatny \u2014 Bytes Throughput (przepustowo\u015b\u0107 appliance'a).<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/753d49e4fb1668def3ae57c00b0e6fc4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJe\u015bli istnieje inny system monitorowania, na przyk\u0142ad bezp\u0142atny <noindex><a rel=\"nofollow\" href=\"https:\/\/www.zabbix.com\/ru\/download\">Zabbix<\/a><\/noindex>, oparty na SNMP, b\u0119dzie on r\u00f3wnie\u017c odpowiedni do identyfikacji tych problem\u00f3w.<\/p>\n<h3>2. \"Wyciekanie\" RAM z czasem<\/h3>\n<p>\nCz\u0119sto pojawia si\u0119 pytanie, \u017ce z czasem brama lub serwer zarz\u0105dzaj\u0105cy zaczyna coraz wi\u0119cej zu\u017cywa\u0107 RAM. Chc\u0119 uspokoi\u0107: to normalna historia dla system\u00f3w podobnych do Linux. <\/p>\n<p>Patrz\u0105c na wyniki komend <b>free -m<\/b> i <b>cpstat -f memory os<\/b> na urz\u0105dzeniu w trybie eksperckim, mo\u017cna obliczy\u0107 i zobaczy\u0107 wszystkie parametry zwi\u0105zane z RAM.<\/p>\n<p>Faktycznie dost\u0119pnej pami\u0119ci na bramie w tej chwili <b>Wolna pami\u0119\u0107<\/b> + <b>Pami\u0119\u0107 buforowa<\/b> + <b>Pami\u0119\u0107 podr\u0119czna<\/b> = <b>+-1.5 GB<\/b>, zazwyczaj.<\/p>\n<p>Jak m\u00f3wi SR, z czasem brama\/serwer zarz\u0105dzaj\u0105cy optymalizuje si\u0119 i zu\u017cywa coraz wi\u0119cej pami\u0119ci, dochodz\u0105c do oko\u0142o 80% wykorzystania, i przestaje. Mo\u017cesz zrestartowa\u0107 urz\u0105dzenie, a wtedy wska\u017anik si\u0119 zresetuje. 1.5 GB wolnej RAM na pewno wystarcza bramie na realizacj\u0119 wszystkich zada\u0144, a serwer zarz\u0105dzaj\u0105cy rzadko osi\u0105ga takie warto\u015bci progowe.<\/p>\n<p>R\u00f3wnie\u017c wyniki wspomnianych komend poka\u017c\u0105, ile masz<b> Niska pami\u0119\u0107<\/b> (pami\u0119\u0107 operacyjna w user space) i <b>Wysoka pami\u0119\u0107<\/b> (pami\u0119\u0107 operacyjna w kernel space) u\u017cywane.<\/p>\n<p>Procesy j\u0105dra (w tym aktywne modu\u0142y, takie jak modu\u0142y j\u0105dra Check Point) u\u017cywaj\u0105 tylko niskiej pami\u0119ci. Jednak procesy u\u017cytkownika mog\u0105 u\u017cywa\u0107 zar\u00f3wno niskiej, jak i wysokiej pami\u0119ci. Co wi\u0119cej, niska pami\u0119\u0107 wynosi oko\u0142o <b>Ca\u0142kowita pami\u0119\u0107<\/b>.<\/p>\n<p>Martwi\u0107 si\u0119 nale\u017cy tylko, je\u015bli w logach b\u0119d\u0105 si\u0119 pojawia\u0107 b\u0142\u0119dy <b>\"modu\u0142y restartuj\u0105 si\u0119 lub procesy s\u0105 zabijane, aby odzyska\u0107 pami\u0119\u0107 z powodu OOM (Out of memory)\"<\/b>. Wtedy nale\u017cy zrestartowa\u0107 bram\u0119 i skontaktowa\u0107 si\u0119 z wsparciem, je\u015bli restart nie pomo\u017ce.<\/p>\n<p>Pe\u0142ny opis mo\u017cna znale\u017a\u0107 w <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk99547&amp;partition=Advanced&amp;product=X-Series%22\">sk99547 <\/a><\/noindex>i <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk99593&amp;partition=Advanced&amp;product=X-Series%22\">sk99593<\/a><\/noindex>.<\/p>\n<h3> 3. Optymalizacja<\/h3>\n<p>\nPoni\u017cej znajduj\u0105 si\u0119 pytania i odpowiedzi dotycz\u0105ce optymalizacji CPU i RAM. Warto szczerze odpowiedzie\u0107 sobie na te pytania i zwr\u00f3ci\u0107 uwag\u0119 na zalecenia.<\/p>\n<h4>3.1. Czy poprawnie dobrano urz\u0105dzenie? Czy by\u0142 projekt pilota\u017cowy?<\/h4>\n<p>\nPomimo w\u0142a\u015bciwego doboru rozmiaru, sie\u0107 mog\u0142a si\u0119 po prostu rozrosn\u0105\u0107, a to urz\u0105dzenie po prostu nie radzi sobie z obci\u0105\u017ceniem. Drug\u0105 opcj\u0105 jest to, \u017ce nie by\u0142o \u017cadnego doboru rozmiaru.<\/p>\n<h4>3.2. Czy w\u0142\u0105czona jest inspekcja HTTPS? Je\u015bli tak, czy technologia zosta\u0142a skonfigurowana zgodnie z najlepszymi praktykami? <\/h4>\n<p>\nSkontaktuj si\u0119 z <noindex><a rel=\"nofollow\" href=\"https:\/\/sd.cpsupport.ru\/knowledge_base\/articles\/18\">artyku\u0142em<\/a><\/noindex>, je\u015bli jeste\u015b naszym klientem, lub z <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk108202&amp;partition=General&amp;product=HTTPS\">sk108202<\/a><\/noindex>.<\/p>\n<p>Kolejno\u015b\u0107 umiejscowienia regu\u0142 w polityce inspekcji HTTPS ma du\u017ce znaczenie dla optymalizacji otwierania stron HTTPS.<\/p>\n<p>Zalecana kolejno\u015b\u0107 umiejscowienia regu\u0142:<\/p>\n<ol>\n<li>Regu\u0142y bypass z kategorii\/URL<\/li>\n<li>Zasady inspekcji z kategoriami\/URL<\/li>\n<li>Zasady inspekcji dla wszystkich innych kategorii<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/a8682438dcc65efa1fcfe83204fa21bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPodobnie jak w polityce zapory sieciowej, Check Point szuka zgodno\u015bci z pakietami od g\u00f3ry do do\u0142u, dlatego zasady omijania powinny znajdowa\u0107 si\u0119 na g\u00f3rze, aby brama nie marnowa\u0142a zasob\u00f3w na przeszukiwanie wszystkich zasad, je\u015bli dany pakiet ma by\u0107 pomini\u0119ty.<\/p>\n<h4>3.3 Czy u\u017cywane s\u0105 obiekty address-range?<\/h4>\n<p>\nObiekty z zakresem adres\u00f3w, na przyk\u0142ad sie\u0107 192.168.0.0-192.168.5.0, zajmuj\u0105 znacznie wi\u0119cej pami\u0119ci RAM ni\u017c 5 obiekt\u00f3w sieciowych. Og\u00f3lnie rzecz bior\u0105c, uwa\u017cane jest za dobr\u0105 praktyk\u0119 usuwanie nieu\u017cywanych obiekt\u00f3w w SmartConsole, poniewa\u017c za ka\u017cdym razem podczas wdra\u017cania polityki brama i serwer zarz\u0105dzania marnuj\u0105 zasoby i, co najwa\u017cniejsze, czas na weryfikowanie i stosowanie polityki.<\/p>\n<h4>3.4. Jak skonfigurowana jest polityka zapobiegania zagro\u017ceniom? <\/h4>\n<p>\nPrzede wszystkim Check Point zaleca wyodr\u0119bnienie IPS do osobnego profilu i tworzenie osobnych zasad dla tego modu\u0142u. <\/p>\n<p>Na przyk\u0142ad administrator uwa\u017ca, \u017ce segment DMZ nale\u017cy chroni\u0107 tylko przy u\u017cyciu IPS. Dlatego, aby brama nie marnowa\u0142a zasob\u00f3w na przetwarzanie pakiet\u00f3w innymi modu\u0142ami, konieczne jest stworzenie zasady konkretnie dla tego segmentu z profilem, w kt\u00f3rym w\u0142\u0105czono tylko IPS.<\/p>\n<p>W kwestii konfiguracji profili zaleca si\u0119 ich ustawianie zgodnie z najlepszymi praktykami w tym <noindex><a rel=\"nofollow\" href=\"https:\/\/downloads.checkpoint.com\/dc\/download.htm?ID=54842\">dokumencie<\/a><\/noindex>(strony 17-20).<\/p>\n<h4>3.5. Ile sygnatur w trybie Detekcji znajduje si\u0119 w ustawieniach IPS? <\/h4>\n<p>\nZaleca si\u0119 staranne przemy\u015blenie sygnatur pod k\u0105tem wy\u0142\u0105czenia nieu\u017cywanych (na przyk\u0142ad sygnatury dotycz\u0105ce exploit\u00f3w produkt\u00f3w Adobe wymagaj\u0105 du\u017co mocy obliczeniowej, a je\u015bli klient nie korzysta z takich produkt\u00f3w, sygnatury warto wy\u0142\u0105czy\u0107). Nast\u0119pnie, tam gdzie to mo\u017cliwe, ustawi\u0107 Prevent zamiast Detect, poniewa\u017c brama marnuje zasoby na przetwarzanie ca\u0142ego po\u0142\u0105czenia w trybie Detect, a w trybie Prevent natychmiast odrzuca po\u0142\u0105czenie i nie marnuje zasob\u00f3w na pe\u0142ne przetwarzanie pakietu.<\/p>\n<h4>3.6. Jakie pliki s\u0105 przetwarzane przez modu\u0142y Emulacji Zagro\u017ce\u0144, Ekstrakcji Zagro\u017ce\u0144, Anti-Wirus?<\/h4>\n<p>\nNie ma sensu emulowa\u0107 i analizowa\u0107 pliki rozszerze\u0144, kt\u00f3re nie s\u0105 pobierane przez u\u017cytkownik\u00f3w, lub kt\u00f3re uwa\u017casz za niepotrzebne w swojej sieci (na przyk\u0142ad pliki bat i exe mo\u017cna \u0142atwo zablokowa\u0107 za pomoc\u0105 systemu Content Awareness na poziomie zapory, dzi\u0119ki czemu zasoby bramy b\u0119d\u0105 mniej obci\u0105\u017cone). Co wi\u0119cej, w ustawieniach Emulacji Zagro\u017ce\u0144 mo\u017cesz wybiera\u0107 \u015arodowisko (system operacyjny) do emulacji zagro\u017ce\u0144 w piaskownicy, co nie ma sensu, je\u015bli wszystkie u\u017cytkownicy korzystaj\u0105 z wersji 10, a ty ustawiasz \u015arodowisko Windows 7.<\/p>\n<h4>3.7. Czy zasady zapory i zasady na poziomie Aplikacji s\u0105 zgodne z najlepszymi praktykami? <\/h4>\n<p>\nJe\u015bli zasada ma wiele trafie\u0144 (zgodno\u015bci), zaleca si\u0119 umieszczenie jej na samym szczycie, a zasady z niewielk\u0105 ilo\u015bci\u0105 trafie\u0144 \u2014 na samym dole. Najwa\u017cniejsze jest, aby unika\u0107 ich nak\u0142adania si\u0119 i zakrywania si\u0119 nawzajem. Zalecana architektura polityki zaporowej:<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/7e5efaffe87edcb0f3d8d600a7912e57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWyja\u015bnienia: <\/p>\n<p>Pierwsze Regu\u0142y \u2014 tutaj umieszczane s\u0105 zasady z najwi\u0119ksz\u0105 ilo\u015bci\u0105 trafie\u0144<br \/>\nZasada Szum \u2014 zasada do odrzucania niepo\u017c\u0105danego ruchu, takiego jak NetBIOS<br \/>\nZasada Stealth \u2014 zakaz dost\u0119pu do bram i zarz\u0105dze\u0144 dla wszystkich, poza tymi \u017ar\u00f3d\u0142ami, kt\u00f3re zosta\u0142y wskazane w zasadach Autoryzacji do Zasad Bram<br \/>\nRegu\u0142y Clean-Up, Last i Drop zazwyczaj \u0142\u0105czy si\u0119 w jedn\u0105 zasad\u0119, aby zakaza\u0107 wszystkiego, co nie zosta\u0142o wcze\u015bniej dozwolone<\/p>\n<p>Dane najlepszych praktyk s\u0105 opisane w <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk106597&amp;partition=General&amp;product=Security\">sk106597<\/a><\/noindex>.<\/p>\n<h4>3.8. Jakie ustawienia maj\u0105 serwisy stworzone przez administrator\u00f3w? <\/h4>\n<p>\nNa przyk\u0142ad, je\u015bli tworzony jest jaki\u015b serwis TCP na okre\u015blonym porcie, warto w zaawansowanych ustawieniach usun\u0105\u0107 zaznaczenie \"Match for Any\". W tym przypadku dany serwis znajdzie si\u0119 dok\u0142adnie pod zasad\u0105, w kt\u00f3rej figuruje i nie b\u0119dzie uczestniczy\u0142 w zasadach, gdzie w kolumnie Us\u0142ugi jest Any.<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/762bb379039cb34158f72b8ed3c976f8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nM\u00f3wi\u0105c o serwisach, warto wspomnie\u0107, \u017ce czasami konieczne jest dostrojenie czas\u00f3w oczekiwania. To ustawienie pozwoli na lepsze wykorzystanie zasob\u00f3w bramy, aby nie utrzymywa\u0107 przez zbyt d\u0142ugi czas sesji TCP\/UDP protoko\u0142\u00f3w, kt\u00f3re nie potrzebuj\u0105 du\u017cego czasu oczekiwania. Na przyk\u0142ad, na poni\u017cszym zrzucie ekranu, zmieni\u0142em czas oczekiwania dla us\u0142ugi domain-udp z 40 sekund na 30 sekund.<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f189f5722acee4abd8b6acf8f231c828.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h4>3.9. Czy u\u017cywany jest SecureXL i jaki jest procent przyspieszenia? <\/h4>\n<p>\nJako\u015b\u0107 dzia\u0142ania SecureXL mo\u017cna sprawdzi\u0107 za pomoc\u0105 podstawowych komend w trybie eksperta na bramie <b>fwaccel stat<\/b> i <b>fw accel stats -s<\/b>. Nast\u0119pnie trzeba zbada\u0107, jaki ruch jest przyspieszany, jakie szablony mo\u017cna jeszcze stworzy\u0107. <\/p>\n<p>Domy\u015blnie szablony Drop nie s\u0105 w\u0142\u0105czone, ich aktywacja pozytywnie wp\u0142ynie na dzia\u0142anie SecureXL. Aby to zrobi\u0107, przejd\u017a do ustawie\u0144 bramy i zak\u0142adki Optymalizacje:<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/f65a4bbab4c406a64c550c9b3e502fcf.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPodczas pracy z klastrem, aby zoptymalizowa\u0107 CPU, mo\u017cna wy\u0142\u0105czy\u0107 synchronizacj\u0119 niekrytycznych us\u0142ug, takich jak UDP DNS, ICMP i inne. W tym celu nale\u017cy przej\u015b\u0107 do ustawie\u0144 us\u0142ugi \u2192 Zaawansowane \u2192 Synchronizuj po\u0142\u0105czenia, gdy synchronizacja stanu jest w\u0142\u0105czona w klastrze.<\/p>\n<p><img decoding=\"async\" alt=\"Punkt kontrolny: optymalizacja CPU i RAM\" src=\"\/wp-content\/uploads\/2019\/10\/4595e8bc9dafcad1c9b3ba37f9903772.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWszystkie najlepsze praktyki s\u0105 opisane w <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk98348#Best%20practices%20-%20SecureXL\">sk98348<\/a><\/noindex>.<\/p>\n<h4>3.10. Jak u\u017cywa\u0107 CoreXl? <\/h4>\n<p>\nTechnologia CoreXL, kt\u00f3ra umo\u017cliwia wykorzystanie wielu CPU dla instancji zapory (modu\u0142y zapory), zdecydowanie pomaga w optymalizacji dzia\u0142ania urz\u0105dzenia. Najpierw komenda <b>fw ctl affinity -l -a <\/b>poka\u017ce wykorzystywane instancje zapory oraz procesory przydzielone do potrzeb SND (modu\u0142u, kt\u00f3ry rozdziela ruch do zaporowych jednostek). Je\u015bli nie wszystkie procesory s\u0105 wykorzystane, mo\u017cna je doda\u0107 komend\u0105 <b>cpconfig <\/b>na bramie.<br \/>\nDobr\u0105 praktyk\u0105 jest r\u00f3wnie\u017c zainstalowanie <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk80940\">hotfixa <\/a><\/noindex>w celu aktywacji Multi-Queue. Multi-Queue rozwi\u0105zuje problem, gdy procesor z SND jest wykorzystywany na du\u017cym procencie, podczas gdy instancje zapory na innych procesorach s\u0105 niewykorzystane. W\u00f3wczas SND mia\u0142by mo\u017cliwo\u015b\u0107 tworzenia wielu kolejek dla jednej NIC i przypisywania r\u00f3\u017cnych priorytet\u00f3w dla r\u00f3\u017cnych rodzaj\u00f3w ruchu na poziomie j\u0105dra. W rezultacie rdzenie CPU by\u0142yby wykorzystywane bardziej efektywnie. Metodyki s\u0105 r\u00f3wnie\u017c opisane w <noindex><a rel=\"nofollow\" href=\"https:\/\/supportcenter.checkpoint.com\/supportcenter\/portal?eventSubmit_doGoviewsolutiondetails=&amp;solutionid=sk98348#Best%20practices%20-%20SecureXL\">sk98348<\/a><\/noindex>.<\/p>\n<p>Na zako\u0144czenie chcia\u0142bym powiedzie\u0107, \u017ce to nie wszystkie najlepsze praktyki dotycz\u0105ce optymalizacji pracy Check Point, ale najbardziej popularne. Je\u015bli chcesz zam\u00f3wi\u0107 audyt swojej polityki bezpiecze\u0144stwa lub rozwi\u0105za\u0107 problem zwi\u0105zany z Check Point, prosimy o kontakt na sales@tssolution.ru. <\/p>\n<p>Dzi\u0119kuj\u0119 za uwag\u0119!<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/472864\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438! \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u044f \u0445\u043e\u0442\u0435\u043b \u0431\u044b \u043e\u0431\u0441\u0443\u0434\u0438\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u0443\u044e \u0434\u043b\u044f \u043c\u043d\u043e\u0433\u0438\u0445 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u043e\u0432 Check Point \u0442\u0435\u043c\u0443 \u00ab\u041e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM\u00bb. \u041d\u0435\u0440\u0435\u0434\u043a\u0438 \u0441\u043b\u0443\u0447\u0430\u0438, \u043a\u043e\u0433\u0434\u0430 \u0448\u043b\u044e\u0437 \u0438\/\u0438\u043b\u0438 \u043c\u0435\u043d\u0435\u0434\u0436\u043c\u0435\u043d\u0442 \u0441\u0435\u0440\u0432\u0435\u0440 \u043f\u043e\u0442\u0440\u0435\u0431\u043b\u044f\u044e\u0442 \u043d\u0435\u043e\u0436\u0438\u0434\u0430\u043d\u043d\u043e \u043c\u043d\u043e\u0433\u043e \u044d\u0442\u0438\u0445 \u0440\u0435\u0441\u0443\u0440\u0441\u043e\u0432, \u0438 \u0445\u043e\u0442\u0435\u043b\u043e\u0441\u044c \u0431\u044b \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0443\u0434\u0430 \u043e\u043d\u0438 \u201c\u0443\u0442\u0435\u043a\u0430\u044e\u0442\u201d, \u0438 \u043f\u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0433\u0440\u0430\u043c\u043e\u0442\u043d\u0435\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0438\u0445. 1. \u0410\u043d\u0430\u043b\u0438\u0437 \u0414\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0440\u0430 \u043f\u043e\u043b\u0435\u0437\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":39416,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-39415","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Check Point: \u043e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:32:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:32:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Check Point: optymalizacja CPU i RAM | ProHoster","description":"Witajcie, koledzy!","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Check Point: \u043e\u043f\u0442\u0438\u043c\u0438\u0437\u0430\u0446\u0438\u044f CPU \u0438 RAM | ProHoster","og:description":"\u0417\u0434\u0440\u0430\u0432\u0441\u0442\u0432\u0443\u0439\u0442\u0435, \u043a\u043e\u043b\u043b\u0435\u0433\u0438!","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/check-point-optimizatsiya-cpu-i-ram","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:32:08+00:00","article:modified_time":"2019-10-31T19:32:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"39415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 01:55:21","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:50:24","updated":"2026-01-24 01:55:21","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/39415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=39415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/39415\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/39416"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=39415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=39415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=39415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}