Ich habe eine Firewall, in der ich das Zeitlimit für TCP-Sitzungen von 24 Stunden auf 1 Stunde senken muss.
Bevor ich das mache, versuche ich festzustellen, ob dadurch Anwendungen beschädigt werden, dh Anwendungen, deren Sitzungen lange Zeit inaktiv sein können, die Verbindung jedoch nicht wiederherstellen können, wenn die Firewall sie trennt.
Daher möchte ich Verbindungen aus meiner Verbindungstabelle herausfiltern, die seit mehr als 60 Minuten inaktiv sind.
Die Firewall ist CheckPoint R75.40, und ich betrachte die Verbindungstabelle mit dem Befehl "fw tab -t connection -u". Ich nehme an, die gewünschten Informationen befinden sich in der Ausgabe, aber wonach suche ich?
firewall
checkpoint
sk0yern
quelle
quelle
Antworten:
Der Befehl dafür wäre:
86400 ist das aktuelle Zeitlimit für TCP-Sitzungen in Sekunden.
Danke an toottoot für die
-f
Flagge.quelle
Wenn Sie die Befehlszeile verwenden möchten, können Sie dem Befehl einfach das Flag –f hinzufügen. Die Ausgabe wird dann in ein lesbares Textformat formatiert. "Fw tab -t Verbindungen –u -f"
Eine andere Möglichkeit besteht darin, Smartview Tracker zu verwenden und die aktiven Verbindungen auf der Registerkarte Aktiv zu überprüfen. Seien Sie jedoch vorsichtig, wenn Sie Leistungsprobleme haben. Durch das Anzeigen aktiver Verbindungen wird die CPU-Auslastung des Gateways erheblich erhöht.
Eine weitere Möglichkeit besteht darin, die Abrechnung (Spalte verfolgen -> Andere -> Konto) für Regeln zu aktivieren, die möglicherweise mit langen Leerlaufverbindungen übereinstimmen. In diesem Fall wird die Verbindungsdauer nach dem Schließen der Verbindung in der Protokolldatei angezeigt. Mithilfe der Protokolle können Sie einen benutzerdefinierten Bericht mit Check Point-Werkzeugen ausführen oder diese einfach manuell filtern und anzeigen. Dies ist möglicherweise die beste Option, wenn Sie Zeit haben und die genauesten Ergebnisse erzielen möchten.
quelle