El tiempo de espera de la conexión TCP es una configuración del firewall SonicWall que a menudo recibe poca atención durante el funcionamiento normal. Sin embargo, unos valores de tiempo de espera innecesariamente altos o que ya no son necesarios pueden tener efectos inesperados en el funcionamiento del firewall.
Un cortafuegos debe retener información sobre cada conexión TCP activa en su tabla de conexiones. El tiempo de espera de la conexión TCP determina cuánto tiempo se retiene una conexión TCP inactiva antes de que el cortafuegos la elimine de la tabla.
Un firewall de SonicWall tiene un tiempo de espera de conexión TCP global. Además, se puede configurar un tiempo de espera individual para reglas de firewall específicas.
Dicho ajuste puede ser útil. Ciertas aplicaciones o conexiones de larga duración pueden requerir un tiempo de espera mayor. Sin embargo, pueden surgir problemas cuando los valores de tiempo de espera se establecen innecesariamente altos o cuando un cambio temporal realizado para la resolución de problemas no se restablece después.
Cuanto más tiempo permanezcan las conexiones inactivas en la tabla de conexiones, más tiempo deberá el cortafuegos seguir gestionando estas sesiones. Por lo tanto, especialmente en sistemas con un uso elevado, unos valores de tiempo de espera innecesariamente altos pueden aumentar el número de conexiones que deben gestionarse simultáneamente.
Los cambios en el tiempo de espera de la conexión TCP global requieren especial atención porque afectan a más que a una sola regla de cortafuegos.
Un ejemplo del mundo real ilustra las consecuencias potenciales: en un cliente con un clúster de alta disponibilidad (HA) de SonicWall, una conmutación por error de HA tardó considerablemente más de lo esperado. El análisis reveló que el tiempo de espera global de la conexión TCP se había incrementado previamente, lo que provocó que una gran cantidad de conexiones se retuvieran durante más tiempo.
Un cambio realizado originalmente con un propósito determinado afectó posteriormente a un área completamente distinta del funcionamiento del cortafuegos.
Las configuraciones de cortafuegos que han evolucionado durante muchos años a menudo contienen ajustes cuyo propósito original ya no se conoce.
Un ejemplo típico de solución de problemas es:
Se aumenta un valor de tiempo de espera para investigar o resolver un problema de conexión en particular. El problema se resuelve posteriormente y la aplicación vuelve a funcionar, pero la configuración modificada permanece vigente.
Meses o años después, puede que ya no sea posible determinar por qué se cambió originalmente el valor.
Por lo tanto, es recomendable revisar periódicamente tanto el tiempo de espera global de la conexión TCP como la configuración individual de los tiempos de espera configurada para reglas de firewall específicas.
Firewall Toolbox analiza el tiempo de espera de conexión TCP configurado globalmente, así como la configuración de las reglas de firewall individuales.
Las reglas con un tiempo de espera TCP individual se identifican automáticamente y se presentan claramente en un informe. Esto facilita determinar:
Esto permite revisar de manera eficiente configuraciones inusuales o configuraciones que quizás ya no sean necesarias.
Firewall Toolbox no se limita al análisis.
Cuando hay una conexión API disponible con el firewall SonicWall, las reglas identificadas se pueden modificar directamente desde Firewall Toolbox.
Puede seleccionar con precisión qué reglas deben cambiarse. Se pueden seleccionar configuraciones de tiempo de espera TCP identificadas, ya sea de forma individual, múltiple o todas, y restablecerlas al valor predeterminado a través de la API de SonicWall.
De este modo, Firewall Toolbox combina tres tareas para la gestión de los tiempos de espera de TCP:
Identificar – Documentar – Corregir
Esto facilita la revisión de configuraciones de cortafuegos más antiguas que han evolucionado con el tiempo y la eliminación de configuraciones de tiempo de espera TCP individuales que ya no son necesarias.