TCP-Verbindungstimeout bei SonicWall-Firewalls

Der TCP-Verbindungstimeout ist eine SonicWall-Firewall-Einstellung, der im Normalbetrieb oft wenig Beachtung geschenkt wird. Zu hohe oder nicht mehr benötigte Timeout-Werte können jedoch unerwartete Auswirkungen auf den Firewall-Betrieb haben.

Was ist der TCP-Verbindungstimeout?

Eine Firewall muss Informationen über jede aktive TCP-Verbindung in ihrer Verbindungstabelle speichern. Das TCP-Verbindungstimeout bestimmt, wie lange eine inaktive TCP-Verbindung gespeichert wird, bevor die Firewall sie aus der Tabelle entfernt.

Eine SonicWall-Firewall verfügt über ein globales TCP-Verbindungs-Timeout. Darüber hinaus kann für spezifische Firewall-Regeln ein individuelles Timeout konfiguriert werden.

Eine solche Anpassung kann sinnvoll sein. Bestimmte Anwendungen oder langlebige Verbindungen erfordern möglicherweise einen höheren Zeitüberschreitungswert. Probleme können jedoch entstehen, wenn die Zeitüberschreitungswerte unnötig hoch eingestellt werden oder wenn eine zur Fehlerbehebung vorgenommene temporäre Änderung anschließend nicht zurückgesetzt wird.

Mögliche Auswirkungen hoher Zeitüberschreitungswerte

Je länger inaktive Verbindungen in der Verbindungstabelle verbleiben, desto länger muss die Firewall diese Sitzungen weiterhin verwalten. Insbesondere auf stark ausgelasteten Systemen können unnötig hohe Timeout-Werte daher die Anzahl der Verbindungen erhöhen, die gleichzeitig verwaltet werden müssen.

Änderungen am globalen TCP-Verbindungs-Timeout erfordern besondere Aufmerksamkeit, da sie sich auf mehr als nur eine einzelne Firewall-Regel auswirken.

Ein reales Beispiel veranschaulicht die potenziellen Folgen: Bei einem Kunden mit einem SonicWall-Hochverfügbarkeitscluster dauerte ein HA-Failover erheblich länger als erwartet. Eine Analyse ergab, dass das globale TCP-Verbindungs-Timeout zuvor erhöht worden war, was dazu führte, dass eine große Anzahl von Verbindungen länger aufrecht erhalten wurde.

Eine ursprünglich für einen bestimmten Zweck vorgenommene Änderung wirkte sich nachträglich auf einen völlig anderen Bereich des Firewall-Betriebs aus.

Warum sollten TCP-Timeout-Einstellungen regelmäßig überprüft werden?

Über viele Jahre gewachsene Firewall-Konfigurationen enthalten oft Einstellungen, deren ursprünglicher Zweck nicht mehr bekannt ist.

Ein typisches Beispiel für die Fehlerbehebung ist:

Ein Zeitüberschreitungswert wird erhöht, um ein bestimmtes Verbindungsproblem zu untersuchen oder zu beheben. Das Problem wird daraufhin behoben und die Anwendung funktioniert wieder, aber die geänderte Einstellung bleibt bestehen.

Monate oder Jahre später ist es möglicherweise nicht mehr möglich festzustellen, warum der Wert ursprünglich geändert wurde.

Es ist daher ratsam, sowohl den globalen TCP-Verbindungs-Timeout als auch die individuellen Timeout-Einstellungen, die für spezifische Firewall-Regeln konfiguriert sind, regelmäßig zu überprüfen.

Überprüfung von TCP-Zeitüberschreitungen mit Firewall Toolbox

Die Firewall Toolbox analysiert das global konfigurierte TCP-Verbindungstimeout sowie die Einstellungen einzelner Firewall-Regeln.

Regeln mit einem individuellen TCP-Timeout werden automatisch identifiziert und in einem Bericht übersichtlich dargestellt. Dies erleichtert die Feststellung:

  • Welche Regeln verwenden ein individuelles TCP-Timeout?,
  • welche Timeout-Werte sind konfiguriert, und
  • wo die Konfiguration vom Standard abweicht.

Dies ermöglicht es, ungewöhnliche oder möglicherweise nicht mehr erforderliche Einstellungen effizient zu überprüfen.

Zurücksetzen von TCP-Timeouts über die API

Firewall Toolbox beschränkt sich nicht nur auf die Analyse.

Wenn eine API-Verbindung zur SonicWall-Firewall verfügbar ist, können die identifizierten Regeln direkt aus der Firewall Toolbox heraus geändert werden.

Sie können genau auswählen, welche Regeln geändert werden sollen. Einzelne, mehrere oder alle identifizierten TCP-Timeout-Einstellungen können über die SonicWall-API ausgewählt und auf den Standardwert zurückgesetzt werden.

Auf diese Weise verbindet die Firewall Toolbox drei Aufgaben für die TCP-Timeout-Verwaltung:

Identifizieren – Dokumentieren – Korrigieren

Dies erleichtert die Überprüfung älterer Firewall-Konfigurationen, die sich im Laufe der Zeit entwickelt haben, und das Entfernen einzelner, nicht mehr benötigter TCP-Timeout-Einstellungen.