Size: a a a

Check Point Community (RUS)

2020 May 15

АВ

Андрей Воронцов... in Check Point Community (RUS)
его я уже спрашивал)
источник

ND

Nikita Durov in Check Point Community (RUS)
а что ТАС говорит ?
источник

АВ

Андрей Воронцов... in Check Point Community (RUS)
не нашел документации именно про эту ошибку. Подумал, возможно тут кто-то подскажет. А так да, видимо, придется завести кейс в TAC
источник

DN

Dmitry Nesterkin in Check Point Community (RUS)
Андрей Воронцов
не нашел документации именно про эту ошибку. Подумал, возможно тут кто-то подскажет. А так да, видимо, придется завести кейс в TAC
какой-то ретрансмит. Сервер повторно шлет хендшейк почему-то. Я бы в эту сторону копал.
источник

АВ

Андрей Воронцов... in Check Point Community (RUS)
все равно не понимаю, почему только на новой версии проблемы появляются. Но буду активно мучать тех. владельцев приложения, спасибо)
источник

Б

Биржан in Check Point Community (RUS)
Apache?
источник

АВ

Андрей Воронцов... in Check Point Community (RUS)
nginix
источник

N

Nazarii in Check Point Community (RUS)
Андрей Воронцов
Коллеги, добрый день.
подскажите, в чем может быть проблема. После обновления шлюза с R77.30 на R80.40 в одном приложении между Front-end в DMZ и backend в LAN стали копиться ошибки nginix 502. В логах вижу кучу событий "Server to client packet of an old TCP connection" для http.
Клонировал сервис, выкрутил у него таймаут в 24 часа, убрал aggressive aging - не помогло. В Inspection Settings добавил исключение для этого соединения - все равно ошибки растут.
При этом при возврате трафика на 77.30 дропов нет.
Шлюз нагружен не более 15%, таблица сессий также далека от переполнения. Кроме этого приложения жалоб ни от кого нет.

Подскажите, что еще можно сделать, чтобы митигировать негативное влияние?
Встречал подобную проблему на gaia 80.10.
Причиной таких логов были «залипшие сессии» в connection table. Вылечили ручным удалением «залипших сессий» из connection table.
источник

АВ

Андрей Воронцов... in Check Point Community (RUS)
интересно, спасибо
источник
2020 May 17

VK

Vladimir Kulikov in Check Point Community (RUS)
Коллеги, а в редакции шлюза ФСТЭК есть функционал VSX?
источник

VK

Vladimir Kulikov in Check Point Community (RUS)
Такой же вопрос и про ssl инспекцию
источник

AM

Anton M in Check Point Community (RUS)
где нить можно почитать подробно про vizitor mode в RA ?
источник

OK

Olha Kuts in Check Point Community (RUS)
Visitor Mode is a backup mechanism for our IPsec clients, allowing them to operate in network environments where UDP port 4500 is blocked. It is implemented by adding additional encapsulations to the traffic. The above functionality reduces the effectiveness of cryptographic procedures, applied on such traffic.

Check Point's recommendation is to avoid Visitor Mode connections in environments, where there is no explicit need for this mode.

If a significant number of clients in the Remote Access environment are connected via Visitor Mode, and the administrator is not aware of the conditions dictating this, Check Point recommends that the user open a ticket with Check Point Support to investigate the matter and move the clients to the default NAT-T mode.
источник

OK

Olha Kuts in Check Point Community (RUS)
Anton M
где нить можно почитать подробно про vizitor mode в RA ?
sk159372
источник

AM

Anton M in Check Point Community (RUS)
Olha Kuts
Visitor Mode is a backup mechanism for our IPsec clients, allowing them to operate in network environments where UDP port 4500 is blocked. It is implemented by adding additional encapsulations to the traffic. The above functionality reduces the effectiveness of cryptographic procedures, applied on such traffic.

Check Point's recommendation is to avoid Visitor Mode connections in environments, where there is no explicit need for this mode.

If a significant number of clients in the Remote Access environment are connected via Visitor Mode, and the administrator is not aware of the conditions dictating this, Check Point recommends that the user open a ticket with Check Point Support to investigate the matter and move the clients to the default NAT-T mode.
спасибо, Скудновато но всё же. Не понимаю только почему его рекомендуют отключать, но при этом чекбокс с visitor mode включен и неактивный (не выключается)
источник

MV

Max Vas in Check Point Community (RUS)
Anton M
спасибо, Скудновато но всё же. Не понимаю только почему его рекомендуют отключать, но при этом чекбокс с visitor mode включен и неактивный (не выключается)
Есть вероятность, что у вас включен Mobile access blade, тогда это нормально  -> sk107852
источник

AM

Anton M in Check Point Community (RUS)
Max Vas
Есть вероятность, что у вас включен Mobile access blade, тогда это нормально  -> sk107852
не видать что-то такого sk
источник

MV

Max Vas in Check Point Community (RUS)
Anton M
не видать что-то такого sk
Галочку поставьте для неподдерживаемых версий.. завтра смогу глянуть уровень доступа данной sk.
источник

A

Alexey in Check Point Community (RUS)
Anton M
спасибо, Скудновато но всё же. Не понимаю только почему его рекомендуют отключать, но при этом чекбокс с visitor mode включен и неактивный (не выключается)
Рекомендуют отключать, т. К. Нагрузка на железку повышается, все обрабатывается одним ядром и больше 1к пользователей в визитор мод - процесс работает нестабильно, падает и перезапускается - сессии рвутся или не создаются
источник

AM

Anton M in Check Point Community (RUS)
Alexey
Рекомендуют отключать, т. К. Нагрузка на железку повышается, все обрабатывается одним ядром и больше 1к пользователей в визитор мод - процесс работает нестабильно, падает и перезапускается - сессии рвутся или не создаются
и отключить нельзя
источник