
Përshëndetje, kolegë! Sot do të diskutojmë për një temë shumë të rëndësishme për shumë administrues të Check Point, "Optimizimi i CPU dhe RAM". Nuk janë të rralla rastet kur gateway dhe/ose serveri i menaxhimit konsumojnë papritur shumë nga këto burime, dhe do të dëshironim të kuptonim ku po "shkohen" ato dhe si t'i përdorim më mirë.
1. Analiza
Për analizën e ngarkesës së procesorit, është e dobishme të përdoren komandat e mëposhtme, të cilat shkruhen në modin ekspert:
top tregon të gjithë proceset, sasinë e burimeve të konsumuar CPU dhe RAM në përqindje, uptime, prioritetin e procesit dhe në kohë realedhe

cpwd_admin list Check Point WatchDog Daemon, e cila tregon të gjitha modulat e pajisjes, PID e tyre, gjendjen dhe numrin e startimeve

cpstat -f cpu os përdorimi i CPU, numri i tyre dhe shpërndarja e kohës procesorike në përqindje

cpstat -f memory os përdorimi i RAM virtual, sa është gjithsej aktiv, RAM e lirë dhe të tjera

Një vërejtje e saktë është se të gjitha komandat cpstat mund të shikohen me ndihmën e utilitarit cpview. Për këtë, thjesht duhet të shkruani komandën cpview nga çdo mod në sesionin SSH.


ps auxwf një listë të gjatë të të gjithë proceseve, ID e tyre, memorja virtuale e zënë dhe memoria në RAM, CPU

Një variacione tjetër e komandës:
ps -aF do të tregojë procesin më të shtrenjtë

fw ctl affinity -l -a shpërndarja e bërthamave nën instancat e ndryshme të firewall-it, që do të thotë teknologjia CoreXL

fw ctl pstat analiza e RAM dhe treguesit e përgjithshëm të lidhjeve, cookies, NAT

free -m memorja buffer

Një komandë që meriton vëmendje është netsat dhe variacione të saj. Për shembull, netstat -i mund të ndihmojë në monitorimin e buffers. Parametri RX dropped packets (RX-DRP) në rezultatin e kësaj komande, zakonisht rritet për shkak të hedhjeve të protokolleve të paligjshme (IPv6, Bad / Unintended VLAN tags dhe të tjera). Megjithatë, nëse hedhjet ndodhin për një arsye tjetër, është e nevojshme të përdorni këtë , për të filluar një hetim dhe të kuptoni pse ky interface rrjeti po hedh paketa. Pas identifikimit të arsyes, mund të optimizoni gjithashtu punën e pajisjes.

Nëse është aktivizuar bleydi Monitoring, atëherë mund të shikoni këto tregues në mënyrë grafike në SmartConsole, duke klikuar në objekt dhe duke zgjedhur opsionin "Device & License Information".
Të aktivizoni bleyin Monitoring në mënyrë të përhershme nuk rekomandohet, por për një ditë për testim është krejtësisht në rregull.

Më shumë se kaq, mund të shtoni më shumë parametra për monitorim, njëri prej tyre shumë të dobishëm - Bytes Throughput (kapaciteti i pajisjes).

Nëse keni ndonjë sistem tjetër monitorimi, për shembull, një falas , i bazuar në SNMP, ai gjithashtu do të jetë i përshtatshëm për identifikimin e këtyre problemeve.
2. "Shkarkimi" i RAM me kalimin e kohës
Shpesh lind pyetja se me kalimin e kohës gateway ose serveri i menaxhimit fillon të konsumojë gjithnjë e më shumë RAM. Dua t'ju siguroj: kjo është një histori normale për sistemet e ngjashme me Linux.
Duke parë rezultatet e komandave free -m dhe cpstat -f memory os në pajisje nga moda eksperte, mund të llogaritni dhe shikoni të gjithë parametrat e lidhur me RAM.
Në fakt, memoria e dhënë në gateway është aktualisht Memoria e Lirë + Memoria e Buffers + Memoria e Cached = +-1.5 GB, zakonisht.
Siç thotë SR, me kalimin e kohës gateway/serveri i menaxhimit optimizohet dhe konsumon gjithnjë e më shumë memorie, duke arritur rreth 80% të përdorimit dhe ndalon. Ju mund të rinisni pajisjen dhe atëherë treguesi do të rishikojë. 1.5 GB RAM e lirë është me të vërtetë e mjaftueshme për të përmbushur të gjitha detyrat, dhe menaxhimi rrallë arrin këto kufij.
Gjithashtu, rezultatet e komandave të përmendura do të tregojnë sa keni Memoria e Ulët (memoria operative në hapësirën e përdoruesit) dhe Memoria e Lartë (memoria operative në hapësirën e kernelit) e përdorur.
Proceset e kernelit (duke përfshirë modulët aktiv, si modulët e kernelit të Check Point) përdorin vetëm Memori të Ulët. Megjithatë, proceset e përdoruesit mund të përdorin si Memori të Ulët, ashtu edhe Memori të Lartë. Për më tepër, Memoria e Ulët është afërsisht e barabartë me Memoria Totale.
Duhet të shqetësoheni vetëm nëse në loge duket shenja "modulet e rinisë ose proceset që vriten për të rikuperuar memorie për shkak të OOM (Mungesë të Memorisë)". Në këtë rast, duhet të rinisni gateway dhe të kontaktoni mbështetje, nëse rinisja nuk ndihmon.
Përshkrimi i plotë mund të gjendet në dhe .
3. Optimizimi
Më poshtë janë disa pyetje dhe përgjigje për optimizimin e CPU dhe RAM. Ato duhen përgjigjur sinqerisht dhe të dëgjohen rekomandimet.
3.1. A ishte pajisja e përzgjedhur siç duhet? A kishte një projekt pilot?
Pavarësisht nga dimensionimi i saktë, rrjeti mund të jetë zgjeruar thjesht, dhe kjo pajisje nuk përballon ngarkesën. Variante e dytë, nëse nuk ka pasur dimensionim të tillë.
3.2. A është aktivizuar inspektimi HTTPS? Nëse po, a është konfiguruar teknologjia sipas Praktikave më të Mira?
Kërkoni të drejtoheni në , nëse jeni klienti ynë, ose në .
Rendi i rregullave në politikën e inspektimit HTTPS është tepër i rëndësishëm për optimizimin e hapjes së faqeve HTTPS.
Rendi i rekomanduar i rregullave:
- Rregullat bypass me kategori/URL
- Rregullat inspect me kategori/URL
- Rregullat inspect për të gjitha kategoritë e tjera

Në përputhje me politikën e firewall-it, Check Point kërkon të gjejë përputhje për paketat nga lart poshtë, prandaj rregullat bypass është më mirë të vendosen lart, pasi gateway nuk do të shpenzojë burime për të kaluar përmes të gjitha rregullave nëse këto paketa duhet të kalojnë.
3.3 A përdoren objektet e adresës me gamë?
Objektet me gamë adresash, si rrjeti 192.168.0.0-192.168.5.0, përdorin dukshëm më shumë RAM sesa 5 objekte rrjeti. Në përgjithësi, konsiderohet praktikë e mirë të hiqen objektet që nuk përdoren në SmartConsole, sepse çdo herë gjatë aplikimit të politikës, gateways dhe serveri i menaxhimit shpenzojnë burime dhe, më e rëndësishmja, kohë për të verifikuar dhe për të aplikuar politikën.
3.4. Si është e konfigurueshme politika për Parandalimin e Kërcënimeve?
Në radhë të parë, Check Point rekomandon që IPS të nxirret në një profil të veçantë dhe të krijohen rregulla të veçanta për këtë blade.
Për shembull, administratori mendon se segmenti DMZ duhet mbrojtur vetëm me IPS. Prandaj, për të mos shpenzuar burime në përpunimin e paketa nga blades të tjera, është e nevojshme të krijohet një rregull konkret për këtë segment me një profil që ka të aktivizuar vetëm IPS.
Sa i përket konfigurimit të profileve, rekomandohet të konfigurohet sipas praktikave më të mira në këtë (fq. 17-20).
3.5. Sa shumë nënshkrime janë aktive në modalitetin Detect në konfigurimet IPS?
Rekomandohet të punohet intensivisht në nënshkrime në kuptimin që duhet të çaktivizohen ato që nuk përdoren (p.sh., nënshkrime për shfrytëzimin e produkteve Adobe kërkojnë shumë kapacitet llogaritës, dhe nëse klienti s'merr produkte të tilla, ka kuptim të çaktivizohen nënshkrimet). Pastaj, vendosni Prevent në vend të Detect ku është e mundur, sepse gateway shpenzon burime për të përpunuar të gjithë lidhjen në modalitetin Detect, ndërsa në modalitetin Prevent, ai menjëherë refuzon lidhjen dhe nuk shpenzon burime për përpunimin e plotë të paketës.
3.6. Cilët skedarë përpunohen nga blades për Emulimin e Kërcënimeve, Nxjerrjen e Kërcënimeve, Anti-Virusi?
Nuk ka kuptim të emulohet dhe të analizohet skedarë me zgjerim që përdoruesit tuaj nuk i shkarkojnë, ose që mendoni se janë të panevojshme në rrjetin tuaj (p.sh., skedarët bat, exe lehtë mund të bllokohen me blade-in Content Awareness në nivelin e firewall-it, kështu që burimet e gateway do të shpenzohen më pak). Për më tepër, në konfigurimet e Emulimit të Kërcënimeve, mund të zgjidhni Ambientin (sistemin operativ) për emulimin e kërcënimeve në sandbox dhe të vendosni Ambientin Windows 7, kur të gjithë përdoruesit punojnë me versionin 10, gjithashtu nuk ka kuptim.
3.7. A janë rregullat e firewall-it dhe rregullat e nivelit të Aplikacionit të vendosura në përputhje me praktikat më të mira?
Nëse një rregull ka shumë goditje (përputhje), ato rekomandohen të vendosen në krye, ndërsa rregullat me numër të vogël goditjesh të vendosen në fund. E rëndësishme është të sigurohet që ato të mos ndërthuren dhe të mos mbivendosen me njëri-tjetrin. Arkitektura e rekomanduar e politikës së firewall-it:

Shpjegime:
Regullat e Para â kĂ«tu vendosen rregullat me numrin mĂ« tĂ« madh tĂ« pĂ«rputhjeve
Regulli i ZhurmĂ«s â rregulli pĂ«r tĂ« hequr trafikun parazitar, siç Ă«shtĂ« NetBIOS
Regulli Stealth â ndalimi i kĂ«rkesave nĂ« gateways dhe menaxhime pĂ«r tĂ« gjithĂ«, pĂ«rveç atyre burimeve qĂ« janĂ« pĂ«rmendur nĂ« rregullat e Autentifikimit nĂ« Rregullat e Gateway
Rregullat e Pastrimit, të Fundit dhe të Rënies, zakonisht bashkohen në një rregull për të ndaluar gjithë çfarë nuk është lejuar më parë
Këto Praktika më të Mira përshkruhen në .
3.8. Cilat janë konfigurimet e shërbimeve të krijuara nga administratorët?
PĂ«r shembull, bĂ«het njĂ« shĂ«rbim tĂ« caktuar TCP sipas njĂ« porte tĂ« caktuar, dhe ka kuptim qĂ« nĂ« konfigurimet Avancuar tĂ« shĂ«rbimit tĂ« hiqet shenja âMatch for Anyâ. NĂ« kĂ«tĂ« rast, ky shĂ«rbim do tĂ« pĂ«rfshihet konkretisht nĂ« rregullin ku figuron, dhe nuk do tĂ« marrĂ« pjesĂ« nĂ« rregullat ku nĂ« kolumnĂ«n ShĂ«rbimi Ă«shtĂ« Any.

Duke folur për shërbimet, duhet të përmendet se ndonjëherë është e nevojshme të rregullohen kohët e skadencës. Kjo konfigurim do të lejojë resurseve të gateway të shpenzohen në mënyrë më efikase, në mënyrë që të mos mbahen për një kohë të gjatë sesionet TCP/UDP të protokolleve, të cilat nuk kanë nevojë për një skadencë të madhe. Për shembull, në screenshotin më poshtë, kam lëvizur kohën e skadencës për shërbimin domain-udp nga 40 sekonda në 30 sekonda.

3.9. A përdoret SecureXL dhe cila është përqindja e përshpejtimit?
Kontrolloni cilësinë e punës së SecureXL mund të bëhet me komandat e zakonshme në modin ekspert në gateway fwaccel stat dhe fw accel stats -s. Pastaj duhet të kuptohet se çfarë trafik është përshpejtuar, se cilat shabllone (templates) tjetër mund të krijohen.
Në mënyrë standarde, Templates e Rënies nuk janë të aktivizuara, aktivizimi i tyre do të ketë një ndikim pozitiv në punën e SecureXL. Për këtë, hyni në konfigurimet e gateway dhe në skedën Optimizations:

Gjithashtu, gjatĂ« punĂ«s me klasterin pĂ«r optimizimin e CPU, mund tĂ« çaktivizoni sinkronizimin e shĂ«rbimeve jo kritike, tĂ« tilla si UDP DNS, ICMP dhe tĂ« tjera. PĂ«r kĂ«tĂ« duhet tĂ« hyni nĂ« konfigurimet e shĂ«rbimit â Avancuar â Sinkronizoni lidhjet e Sinkronizimit tĂ« Shtetit qĂ« janĂ« tĂ« aktivizuara nĂ« klaster.

Të gjitha Praktikat më të Mira janë përshkruar në .
3.10. Si përdoret CoreXl?
Teknologjia CoreXL, e cila lejon përdorimin e shumë CPU-ve për instance të firewall-it (modulet e firewall-it), padyshim ndihmon në optimizimin e funksionit të pajisjes. Fillimisht, ekipi fw ctl affinity -l -a do të tregojë instancat e përdorura të firewall-it dhe procesorët e dedikuar për nevojat e SND (moduli që shpërndan trafikun në entitetet e firewall-it). Nëse nuk janë angazhuar të gjitha procesorët, ata mund të shtohen me komandën cpconfig në gateway.
Një tjetër zgjidhje e mirë është të instalohet për aktivizimin e Multi-Queue. Multi-Queue zgjidh problemin kur një procesor me SND është në përdorim të lartë, ndonëse instancat e firewall-it në procesorë të tjerë janë të papërdorura. Atëherë, SND do të kishte mundësinë të krijonte shumë radhë për një NIC dhe të vendoste prioritete të ndryshme për trafik të ndryshëm në nivelin e bërthamës. Si rezultat, bërthamat e CPU do të shfrytëzoheshin më mirë. Metodat janë përshkruar gjithashtu në .
Përfundimisht, dëshiroj të theksoj se kjo është larg nga të gjitha Praktikat e Mirë për optimizimin e performancës së Check Point, por ato janë më të njohurat. Nëse dëshironi të kërkoni një audit të politikës suaj të sigurisë ose të zgjidhni një problem që ka të bëjë me Check Point, ju lutemi kontaktoni në sales@tssolution.ru.
Faleminderit për vëmendjen!
Burimi: habr.com
