Check Point: optimizimi i CPU dhe RAM

Check Point: optimizimi i CPU dhe RAM
Përshëndetje, kolegë! Sot doja të diskutonja mbi një temë shumë aktuale për shumë administratorë të Check Point, "Optimizimi i CPU dhe RAM". Nuk janë të pakta rastet kur gateway dhe/ose serveri i menaxhimit konsumojnë papritur shumë nga këto burime, dhe do të donim të kuptonim se ku po "shkëlqejnë" dhe sa më saktë të mundemi për t'i përdorur ato.

1. Analiza

Për analizën e ngarkesës së procesorit, është e dobishme të përdoren komandat e mëposhtme, të cilat shkruhen në modalitetin ekspert:

top tregon të gjithë proceset, sasinë e burimeve të konsumuar CPU dhe RAM në përqindje, uptime, prioritetin e procesit dhe të tjera në kohë realedhe

Check Point: optimizimi i CPU dhe RAM

cpwd_admin list Check Point WatchDog Daemon, që tregon të gjithë modulat e aparatit, PID e tyre, gjendjen dhe numrin e nisjeve

Check Point: optimizimi i CPU dhe RAM

cpstat -f cpu os përdorimi i CPU, numri i tyre dhe shpërndarja e kohës së procesorit në përqindje

Check Point: optimizimi i CPU dhe RAM

cpstat -f memory os përdorimi i RAM virtual, sa gjithsej është aktive, RAM e lirë dhe të tjera

Check Point: optimizimi i CPU dhe RAM

Një vëmendje e duhur do të ishte se të gjitha komandat cpstat mund të shikohen përmes utilitarit cpview. Për këtë thjesht duhet të shkruani komandën cpview nga çdo modalitet në sesionin SSH.

Check Point: optimizimi i CPU dhe RAM
Check Point: optimizimi i CPU dhe RAM

ps auxwf një listë e gjatë e të gjitha proceseve, ID e tyre, memoria virtuale e përdorur dhe RAM, CPU

Check Point: optimizimi i CPU dhe RAM

Një variacion tjetër i komandës:

ps -aF do të tregojë procesin më të konsumueshëm

Check Point: optimizimi i CPU dhe RAM

fw ctl affinity -l -a shpërndarja e bërthamave për instance të ndryshme të firewall-it, pra teknologjia CoreXL

Check Point: optimizimi i CPU dhe RAM

fw ctl pstat analiza e RAM dhe treguesit e përgjithshëm të lidhjeve, cookies, NAT

Check Point: optimizimi i CPU dhe RAM

free -m memoria e tamponit RAM

Check Point: optimizimi i CPU dhe RAM

Një vëmendje të veçantë meriton komandën netsat dhe variacionet e saj. Për shembull, netstat -i mund të ndihmojë për të zgjidhur detyrën e monitorimit të tamponëve të shkëmbimit. Parametri, RX dropped packets (RX-DRP) në daljen e kësaj komande, zakonisht rritet vetë për shkak të hedhjeve të protokolleve të paligjshme (IPv6, Bad / Unintended VLAN tags dhe të tjera). Megjithatë, nëse hedhjet ndodhin për një shkak tjetër, atëherë është më mirë të përdorim këtë artikull, për të filluar hetimin dhe për të kuptuar se përse ky ndërfaqe rrjeti hedh paketa. Pasi të dihet shkaku, puna e aparatit gjithashtu mund të optimizohet.

Check Point: optimizimi i CPU dhe RAM

Nëse blada e Monitoring është e aktivizuar, atëherë mund të shikoni këto tregues grafikisht në SmartConsole, duke klikuar në objektin dhe duke zgjedhur opsionin "Device & License Information".

Nuk rekomandohet aktivizimi i përhershëm i bladas Monitoring, por është plotësisht i pranueshëm për një ditë për testim.

Check Point: optimizimi i CPU dhe RAM

PĂ«r mĂ« tepĂ«r, mund tĂ« shtoni mĂ« shumĂ« parametra pĂ«r monitorim, njĂ« prej tĂ« cilĂ«ve Ă«shtĂ« shumĂ« i dobishĂ«m — Bytes Throughput (kapaciteti i pajisjes).

Check Point: optimizimi i CPU dhe RAM

Nëse ka ndonjë sistem tjetër monitorimi, për shembull, falas Zabbix, i bazuar në SNMP, ai gjithashtu do të jetë i përshtatshëm për identifikimin e këtyre problemeve.

2. "Shkarkimi" i RAM me kalimin e kohës

Shpesh lind pyetja se si me kalimin e kohës gateway ose menaxhmenti i serverit fillon të konsumojë gjithnjë e më shumë RAM. Dua t'ju qetësoj: kjo është një situatë normale për sistemet e ngjashme me Linux.

Duke parë daljen e komandave free -m dhe cpstat -f memory os në pajisje nga moda ekspert, mund të llogarisni dhe të shihni të gjitha parametrat që lidhen me RAM.

Në fakt, memoria e disponueshme në gateway aktualisht Memoria e Lirë + Memoria e Bufrareve + Memoria e Ruajtur = +-1.5 GB, si zakonisht.

Siç thotë SR, me kalimin e kohës gateway/serveri i menaxhimit optimizohet dhe përdor gjithnjë e më shumë memorie, duke arritur deri në rreth 80% të përdorimit, dhe ndalon. Ju mund të rindizni pajisjen, dhe atëherë më treguesi do të rikthehet. 1.5 GB RAM të lirë i mjafton gateway për të përmbushur të gjitha detyrat, dhe menaxhmenti rrallë arrin në këto kufij.

Për më tepër, daljet e komandave të përmendura do të tregojnë se sa keni Memoria e Ulët (memoria operative në user space) dhe Memoria e Lartë (memoria operative në kernel space) e përdorur.

Proceset e kernelit (përfshirë modulet aktive, të tilla si modulet e kernelit të Check Point) përdorin vetëm Memori të Ulët. Megjithatë, proceset e përdoruesve mund të përdorin si Memori të Ulët ashtu edhe të Lartë. Për më tepër, Memoria e Ulët është afërsisht e barasvlerë Memoria Totale.

Duhet të shqetësoheni vetëm nëse në log-et bien gabime "modules reboot or processes being killed to reclaim memory due to OOM (Out of memory)". Atëherë duhet të rindizni gateway-in dhe të kontaktoni mbështetjen nëse rindizja nuk ndihmon.

Përshkrimi i plotë mund të gjendet në sk99547 dhe sk99593.

3. Optimizimi

MĂ« poshtĂ« janĂ« pyetje dhe pĂ«rgjigje nĂ« lidhje me optimizimin e CPU dhe RAM. ËshtĂ« e rĂ«ndĂ«sishme tĂ« pĂ«rgjigjeni sinqerisht vetĂ« dhe tĂ« dĂ«gjoni rekomandimet.

3.1. A ishte pajisja e zgjedhur siç duhej? A kishte një projekt pilot?

Pavarësisht nga dimensionimi i saktë, rrjeti mund të jetë thjesht rritur, dhe kjo pajisje mbase nuk po përballon ngarkesën. Një opsion tjetër është se nuk ka pasur dimensionim të tillë.

3.2. A është aktivizuar inspektimi HTTPS? Nëse po, a është konfiguruar teknologjia sipas Praktikave më të Mira?

Kontaktoni artikulli, nëse jeni klient ynë, ose në sk108202.

Renditja e rregullave në politikën e inspektimit HTTPS ka një rëndësi të madhe në optimizimin e hapjes së faqeve HTTPS.

Renditja e rekomanduar e rregullave:

  1. Rregullat bypass me kategori/URL
  2. Rregullat inspect me kategori/URL
  3. Rregullat inspect për të gjitha kategoritë e tjera

Check Point: optimizimi i CPU dhe RAM

Për të njëjtën arsye si politika e firewall-it, Check Point kërkon përputhshmëri me paketat nga lart poshtë, prandaj rregullat bypass duhet të jenë pozicionuar lart, për shkak se gateway nuk do të harxhojë burime për të kaluar përmes të gjitha rregullave, nëse kjo paketë duhet të lihet anash.

3.3 A përdoren objektet me range adresash?

Objektet me range adresash, për shembull, rrjeti 192.168.0.0-192.168.5.0, konsumojnë në mënyrë të konsiderueshme më shumë RAM se sa 5 objekte rrjeti. Në përgjithësi, praktika më e mirë është të fshihni objektet e papërdorura në SmartConsole, pasi çdo herë gjatë vendosjes së politikës, gateway dhe serveri i menaxhimit harxhojnë burime dhe, më e rëndësishmja, kohë, për të verifikuar dhe zbatuar politikën.

3.4 Si është e konfiguruar politika e Parandalimit të Kërcënimeve?

Së pari, Check Point rekomandon që IPS të vendoset në një profil të veçantë dhe që të krijohen rregulla të veçanta për këtë blade.

Për shembull, administratori konsideron se segmenti DMZ duhet të mbrohet vetëm me anë të IPS. Prandaj, për të evituar që gateway të harxhojë burime në trajtimin e paketave nga blades të tjera, është e nevojshme të krijohet një rregull specifik për këtë segment me një profil që përfshin vetëm IPS.

Sa i përket konfigurimit të profileve, rekomandohet të konfigurohet sipas praktika më të mira në këtë dokument(faqet 17-20).

3.5 Në cilësimet e IPS, sa shumë nënshkrime janë në mënyrën Detect?

Rekomandohet që të punoni fort në nënshkrime në atë aspekt që duhet të çaktivizoni ato të papërdorura (për shembull, nënshkrimet për shfrytëzimin e produkteve Adobe kërkojnë shumë fuqi llogaritëse, dhe nëse klienti nuk ka këto produkte, ka kuptim të çaktivizoni nënshkrimet). Më pas, vendosni Prevent në vend të Detect ku është e mundur, sepse gateway harxhon burime për trajtimin e të gjithë lidhjes në mënyrën Detect, ndërsa në mënyrën Prevent ai menjëherë ibraktis lidhjen dhe nuk harxhon burime për trajtimin e plotë të paketës.

3.6 Cilat skedarë përpunohen nga blades të Emulimit të Kërcënimeve, Ekstraktës së Kërcënimeve, Anti-Virus?

Nuk e ka kuptim të emulosh dhe analizosh skedarë me zgjerime që përdoruesit tuaj nuk i shkarkojnë, ose që i konsideroni të panevojshëm në rrjetin tuaj (për shembull, skedarët bat, exe mund të bllokohen lehtësisht me blade Content Awareness në nivelin e firewall-it, kështu që burimet e portalit do të shpenzohen më pak). Për më tepër, në cilësimet e Emulimit të Kërcënimeve, mund të zgjidhni Ambientin (sistemin operativ) për emulimin e kërcënimeve në sandbox dhe të vendosni Ambient Windows 7, ndërsa të gjithë përdoruesit punojnë me versionin 10, gjithashtu nuk ka kuptim.

3.7. A janë të vendosura rregullat e firewall-it dhe rregullat në nivelin e Application sipas best practice?

Nëse një rregull ka shumë goditje (përputhje), atëherë rekomandohet që ato të vendosen në krye, ndërsa rregullat me numër të vogël goditjesh të vendosen në fund. E rëndësishme është që të siguroheni që ato të mos mbivendosen dhe të mos mbulojnë njëra-tjetrën. Arkitektura e rekomanduar e politikës së firewall-it:

Check Point: optimizimi i CPU dhe RAM

Shpjegime:

Rregullat e Para — kĂ«tu vendosen rregullat me numrin mĂ« tĂ« madh tĂ« pĂ«rputhjeve.
Rregulli i ZhurmĂ«s — rregull pĂ«r eliminimin e trafikut parazit, si NetBIOS.
Rregulli Stealth — ndalimi i tĂ« gjitha kĂ«rkesave pĂ«r portat dhe menaxhimin pĂ«rveç kĂ«tyre burimeve qĂ« janĂ« treguar nĂ« rregullat e Autentikimit pĂ«r Rregullat e PortĂ«s.
Rregullat e Pastrimit, të Fundit dhe të Rënies, zakonisht, bashkohen në një rregull për të ndaluar gjithçka që nuk është lejuar më parë.

Të dhënat e Best practice janë përshkruar në sk106597.

3.8. ÇfarĂ« cilĂ«simesh kanĂ« shĂ«rbimet e krijuara nga administratorĂ«t?

Për shembull, krijohet një shërbim TCP në një port të caktuar, dhe ka kuptim në cilësimet e Avancuara të shërbimit që të hiqet shenja "Match for Any". Në këtë rast, ky shërbim do të përputhet konkretisht me rregullin ku figuron, dhe nuk do të marrë pjesë në rregullat ku në kolonën Shërbime është Any.

Check Point: optimizimi i CPU dhe RAM

Duke folur për shërbimet, ia vlen të përmendim se ndonjëherë është e nevojshme të rregullosh timeout-et. Kjo cilësim do të lejojë një shpenzim më të mençur të burimeve të portës, në mënyrë që të mos mbajë për një kohë të gjatë seancat e protokolleve TCP/UDP që nuk kanë nevojë për një timeout të madh. Për shembull, në screenshotin më poshtë, kam ndryshuar timeout-in e shërbimit domain-udp nga 40 sekonda në 30 sekonda.

Check Point: optimizimi i CPU dhe RAM

3.9. A përdoret SecureXL dhe cila është përqindja e përshpejtimit?

Shtoni cilësinë e punës së SecureXL është e mundur me komandat kryesore në modin ekspert në portal. fwaccel stat dhe fw accel stats -s. Më pas duhet të shqyrtohet cili trafik përshpejtohet, cilat templates (shabllone) mund të krijohen më shumë.

Për default, Drop Templates nuk janë të aktivizuara, aktivizimi i tyre do të ndikojë pozitivisht në funksionimin e SecureXL. Për këtë, hyni në cilësimet e portës dhe në skedën Optimizimet:

Check Point: optimizimi i CPU dhe RAM

Gjithashtu, gjatĂ« punĂ«s me klasterin, pĂ«r tĂ« optimizuar CPU-nĂ«, mund tĂ« çaktivizoni sinkronizimin e shĂ«rbimeve jo kritike, si UDP DNS, ICMP dhe tĂ« tjera. PĂ«r kĂ«tĂ«, shkoni nĂ« cilĂ«simet e shĂ«rbimit → Avancuar → Sinkronizoni lidhjet kur Sinkronizimi i Shtetit Ă«shtĂ« aktivizuar nĂ« klaster.

Check Point: optimizimi i CPU dhe RAM

Të gjitha Praktikat më të Mira janë të përshkruara në sk98348.

3.10. Si përdoret CoreXl?

Teknologjia CoreXL, e cila lejon përdorimin e shumë CPU-ve për instancat e firewall-it, ndihmon pa dyshim në optimizimin e funksionimit të pajisjes. Fillimisht komanda fw ctl affinity -l -a do të tregojë instancat e përdorura të firewall-it dhe procesorët e dhënë për nevojat e SND (moduli që shpërndan trafik në entitetet e firewall-it). Nëse nuk janë angazhuar të gjitha procesorët, mund t'i shtoni me komandën cpconfig në portë.
Gjithashtu, një hap i mirë është të vendosni patch-in për aktivizimin e Multi-Queue. Multi-Queue zgjidh problemin kur procesori me SND përdoret në shumë përqindje, ndërsa instancat e firewall-it në procesorë të tjerë mbeten pa përdorim. Kështu, SND do të kishte mundësinë të krijonte shumë radhë për një NIC dhe të vendoste prioritete të ndryshme për trafik të ndryshëm në nivelin e bërthamës. Si rezultat, bërthamat e CPU-së do të përdoren më saktë. Metodikat janë gjithashtu të përshkruara në sk98348.

Në përfundim, do të doja të theksoja se nuk janë të gjitha Praktikat më të Mira për optimizimin e funksionimit të Check Point, por janë më të popullarizuarat. Nëse dëshironi të kërkoni një audit të politikës suaj të sigurisë ose të zgjidhni një problem që lidhet me Check Point, ju lutem kontaktoni në sales@tssolution.ru.

Faleminderit për vëmendjen!

Burimi: habr.com

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster