CheckPoint - SecureXL ou l'accélération CheckPoint
Alasta 19 Décembre 2014 checkpoint Checkpoint Acceleration Commandes
Description : Une présentation du SecureXL.
SecureXL ou l’accélération CheckPoint :
L’accélération que propose CheckPoint s’appelle SecureXL, pour schématiser grossièrement son fonctionnement, le packet monte jusqu’à l’analyse des règles du firewall, si la connexion est accélérable, le firewall crée un “template de connexion” sur les packet similaire, aux prochaines connexions ces templates seront vérifier avant de passer (si nécessaire) dans le jeu de règle. L’explication par l’exemple :
Exemple :
- une connexion de 10.0.0.1:2000 à 11.0.0.1:80 — établissement de la connexion puis sera accélérée.
- une connexion de 10.0.0.1:2001 à 11.0.0.1:80 — totalement accéléré (includant l’établissement de la connexion).
- une connexion de 10.0.0.1:8000 à 11.0.0.1:80 — totalement accéléré (includant l’établissement de la connexion).
Les requêtes HTTP à destination d’un serveur seront accélérées depuis la même IP source.
Limitation et restriction de SecureXL
Syntaxe de la commande fwaccel :
L’état
Dans ce cas, le SecureXL est désactivé, voici un exemple ou ce dernier est activé :
L’accèlération s’arrête des qu’il matche une règle qu’il n’est pas possible d’accéléré.
Il faut donc optimiser son jeu de règle en conséquence.
Activation
Désactivation
Stats
Description des champs :
Statistic parameter |
Explanation |
---|---|
conns created |
Number of created connections |
conns deleted |
Number of deleted connections |
temporary conns |
Number of temporary connections |
templates |
Number of templates currently handled |
nat conns |
Number of NAT connections |
accel packets |
Number of accelerated packets |
accel bytes |
Number of accelerated traffic bytes |
F2F packets |
Number of packets handled by the VPN kernel in slow-path |
ESP enc pkts |
Number of ESP encrypted packets |
ESP enc err |
Number of ESP encrypted errors |
ESP dec pkts |
Number of ESP decrypted packets |
ESP dec err |
Number of ESP decrypted errors |
ESP other err |
Number of ESP other general errors |
espudp enc pkts |
Not in use |
espudp enc err |
Not in use |
espudp dec pkts |
Not in use |
espudp dec err |
Not in use |
espudp other err |
Not in use |
AH enc pkts |
Not in use |
AH enc err |
Not in use |
AH dec pkts |
Not in use |
AH dec err |
Not in use |
AH other err |
Not in use |
memory used |
Not in use |
free memory |
Not in use |
acct update interval |
Accounting update interval in seconds |
current total conns |
Number of connections currently handled |
TCP violations |
Number of packets which are in violation of the TCP state |
conns from templates |
Number of connections created from templates |
TCP conns |
Number of TCP connections currently handled |
delayed TCP conns |
Number of delayed TCP connections currently handled |
non TCP conns |
Number of non TCP connections currently handled |
delayed nonTCP conns |
Number of delayed non TCP connections currently handled |
F2F conns |
Number of connections currently handled by the VPN kernel in slow-path |
F2F bytes |
Number of traffic bytes handled by the VPN kernel in slow-path |
crypt conns |
Number of encrypted connections currently handled |
enc bytes |
Number of encrypted traffic bytes |
dec bytes |
Number of decrypted traffic bytes |
partial conns |
Number of partial connections currently handled |
anticipated conns |
Number of anticipated connections currently handled |
dropped packets |
Number of dropped packets |
dropped bytes |
Number of dropped traffic bytes |
nat templates |
Not in use |
port alloc templates |
Not in use |
conns from nat tmpl |
Not in use |
port alloc conns |
Not in use |
port alloc f2f |
Not in use |
PXL templates |
Number of PXL templates |
PXL conns |
Number of PXL connections |
PXL packets |
Number of PXL packets |
PXL bytes |
Number of PXL traffic bytes |
PXL async packets |
Number of PXL packets handled asynchronously |
Connexions
Autres ressources :
Plus de détails sur SecureXL
CheckPoint - Plus de détails sur SecureXL - sk98348
CheckPoint - différentes commandes et explications
CheckPoint - aide au debug - sk33781