Size: a a a

Check Point Community (RUS)

2020 October 19

AK

Alexander Kononov in Check Point Community (RUS)
Кто нить занимался настройкой резервирования производительности шлюза так, чтобы при резком росте трафика шлюз не отваливался от менеджемента? Планирую вынести fwd и cpd на отдельное ядро используя sim affinity
источник

AK

Alexander Kononov in Check Point Community (RUS)
Сделать тюнинг как у "взрослых" железок
источник

AK

Alexander Kononov in Check Point Community (RUS)
Шлюзы у нас стоят на мониторинге и произошел случай, когда кто то накосячил с маршрутизацией и трафик за минуту вырос в 3 раза. Мы даже понять не успели что происходит.
источник

AK

Alexander Kononov in Check Point Community (RUS)
Есть ли подводные камни? Кроме снижения общей производительности устройства из-за удаления 1-го ядра из обработки трафика.
источник

AK

Alexander Kononov in Check Point Community (RUS)
Так как в лабе это все прекрасно работает, а вот по реальной нагрузкой не понятно как себя поведет. Может кто-то такое уже делал?
источник

A

Amir in Check Point Community (RUS)
источник

ND

Nikita Durov in Check Point Community (RUS)
Alexander Kononov
Коллеги, добрый день.
а какое устройство ?  там может и выделять нечего ?
источник

ND

Nikita Durov in Check Point Community (RUS)
это актуально для устройств где ядер cpu  больше 10 штук на мой взгляд
источник

ND

Nikita Durov in Check Point Community (RUS)
есть хороший lifehack использовать bond  из нескольких интерфейсов
источник

AK

Alexander Kononov in Check Point Community (RUS)
Это open server
источник

AK

Alexander Kononov in Check Point Community (RUS)
Nikita Durov
есть хороший lifehack использовать bond  из нескольких интерфейсов
Да в том то и дело, что утилизировались все 4 ядра на 100%
источник

AK

Alexander Kononov in Check Point Community (RUS)
Nikita Durov
а какое устройство ?  там может и выделять нечего ?
Вопрос с увеличение количества ядер в процессе, но заказчик хочет подстраховаться. Пока оптимизировали ему базу правил, загрузка немного спала.
источник

AK

Alexander Kononov in Check Point Community (RUS)
Амир, спасибо! Полезная статья
источник

ND

Nikita Durov in Check Point Community (RUS)
Alexander Kononov
Да в том то и дело, что утилизировались все 4 ядра на 100%
В этом кейсе есть более жёсткие механизму можно ограничить количество одновременных tcp сессий , но надо очень аккуратно подбирать порог,  лишний траффик будет отбрасываться от слова совсем
источник

AK

Alexander Kononov in Check Point Community (RUS)
Nikita Durov
В этом кейсе есть более жёсткие механизму можно ограничить количество одновременных tcp сессий , но надо очень аккуратно подбирать порог,  лишний траффик будет отбрасываться от слова совсем
Мы вообще хотим защититься от бродкаст шторма, что собственно и произошло.
источник

VC

Valera Che in Check Point Community (RUS)
хм.. . а на активке это уже не модно делать?
источник

AK

Alexander Kononov in Check Point Community (RUS)
Valera Che
хм.. . а на активке это уже не модно делать?
Это незыблемое правило, но ни кто не застрахован от случайностей. Например обновление софта.
источник
2020 October 20

SK

Sergey Khodyrev in Check Point Community (RUS)
Коллеги, добрый день!

А кто-то сталкивался с неверной маршрутизацией пакетов?

Чек маршрутизирует две подсети с "белыми" адресами, обе помечены как DMZ.
Пакет от SRV A уходит до SRV B, но примерно половина исходящих пакетов почему-то вылетает через тот же интерфейс что пришла. При этом их не ловит даже правило в которм явно указана исходящая сеть, не зона.
источник

SK

Sergey Khodyrev in Check Point Community (RUS)
Есть предположение что это началось после апгрейда на 80.40 и GAIA 3.10. Нашёл вот такую статейку https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&solutionid=sk168881 но не уверен что это поможет.
источник

AK

Alexander Kotelnikov in Check Point Community (RUS)
в JHF 83  :
 In some scenarios, when VPN blade or ISP Redundancy are used, traffic may be routed to the wrong interface. Refer to sk168881.
источник