Il timeout della connessione TCP è un'impostazione del firewall SonicWall che spesso riceve poca attenzione durante il normale funzionamento. Tuttavia, valori di timeout inutilmente elevati o non più necessari possono avere effetti inaspettati sul funzionamento del firewall.
Un firewall deve conservare le informazioni su ogni connessione TCP attiva nella sua tabella delle connessioni. Il Timeout della Connessione TCP determina per quanto tempo una connessione TCP inattiva viene conservata prima che il firewall la rimuova dalla tabella.
Un firewall SonicWall dispone di un timeout di connessione TCP globale. Inoltre, è possibile configurare un timeout individuale per specifiche regole del firewall.
Un tale adattamento può essere utile. Alcune applicazioni o connessioni di lunga durata potrebbero richiedere un timeout più elevato. Tuttavia, possono sorgere problemi quando i valori di timeout vengono impostati inutilmente alti o quando una modifica temporanea apportata per la risoluzione dei problemi non viene ripristinata successivamente.
Più a lungo le connessioni inattive rimangono nella tabella delle connessioni, più a lungo il firewall deve continuare a gestire queste sessioni. Particolarmente sui sistemi molto utilizzati, valori di timeout inutilmente elevati possono quindi aumentare il numero di connessioni che devono essere gestite contemporaneamente.
Le modifiche al timeout globale della connessione TCP richiedono particolare attenzione perché influiscono su molto più di una singola regola del firewall.
Un esempio reale illustra le conseguenze potenziali: presso un cliente con un cluster SonicWall High Availability, un failover HA ha richiesto molto più tempo del previsto. L'analisi ha rivelato che il timeout della connessione TCP globale era stato precedentemente aumentato, causando la conservazione di un numero elevato di connessioni per un periodo più lungo.
Un cambiamento originariamente apportato per un determinato scopo ha successivamente interessato un'area completamente diversa del funzionamento del firewall.
Le configurazioni dei firewall che si sono evolute nel corso di molti anni spesso contengono impostazioni il cui scopo originale non è più noto.
Un tipico esempio di risoluzione dei problemi è:
Il valore del timeout viene aumentato per indagare o risolvere un particolare problema di connessione. Il problema viene successivamente risolto e l'applicazione riprende a funzionare, ma l'impostazione modificata rimane attiva.
Mesi o anni dopo, potrebbe non essere più possibile determinare perché il valore sia stato modificato originariamente.
È quindi consigliabile verificare regolarmente sia il Timeout globale della connessione TCP sia le singole impostazioni di timeout configurate per specifiche regole del firewall.
Firewall Toolbox analizza il timeout della connessione TCP configurato a livello globale e le impostazioni delle singole regole del firewall.
Le regole con un timeout TCP individuale vengono identificate automaticamente e presentate chiaramente in un report. Ciò consente di determinare facilmente:
Ciò consente di esaminare in modo efficiente impostazioni insolite o che potrebbero non essere più necessarie.
Firewall Toolbox non si limita all'analisi.
Quando è disponibile una connessione API al firewall SonicWall, le regole identificate possono essere modificate direttamente dall'interno di Firewall Toolbox.
È possibile selezionare esattamente quali regole modificare. Tramite l'API SonicWall è possibile selezionare e ripristinare al valore predefinito impostazioni di timeout TCP singole, multiple o tutte quelle identificate.
In questo modo, Firewall Toolbox combina tre attività per la gestione del timeout TCP:
Identifica – Documenta – Correggi
Ciò rende più semplice la revisione delle vecchie configurazioni del firewall che si sono evolute nel tempo e la rimozione delle singole impostazioni di timeout TCP che non sono più necessarie.