TCP Connection Timeout auf SonicWall Firewalls

 

Der TCP Connection Timeout ist eine Einstellung auf SonicWall Firewalls, die im normalen Betrieb häufig wenig Beachtung findet. Zu hohe oder nicht mehr benötigte Timeout-Werte können jedoch unerwartete Auswirkungen auf den Betrieb einer Firewall haben.

Was ist der TCP Connection Timeout?

Eine Firewall muss für jede aktive TCP-Verbindung Informationen im Connection Table vorhalten. Der TCP Connection Timeout bestimmt, wie lange eine inaktive TCP-Verbindung erhalten bleibt, bevor die Firewall sie aus dieser Tabelle entfernt.

Auf einer SonicWall Firewall gibt es hierfür zunächst einen globalen TCP Connection Timeout. Zusätzlich kann der Timeout individuell für einzelne Firewall-Regeln festgelegt werden.

Eine solche Anpassung kann durchaus sinnvoll sein. Bestimmte Anwendungen oder langlebige Verbindungen können einen höheren Timeout benötigen. Problematisch wird es jedoch, wenn Timeout-Werte unnötig hoch eingestellt werden oder eine ursprünglich für das Troubleshooting vorgenommene Änderung später nicht wieder zurückgesetzt wird.

Mögliche Auswirkungen hoher Timeout-Werte

Je länger inaktive Verbindungen im Connection Table verbleiben, desto länger muss die Firewall diese Sessions verwalten. Insbesondere auf stark ausgelasteten Systemen können unnötig hohe Timeout-Werte daher die Anzahl der gleichzeitig zu verwaltenden Verbindungen erhöhen.

Besondere Aufmerksamkeit verdient dabei eine Änderung des globalen TCP Connection Timeout, da diese nicht nur eine einzelne Firewall-Regel betrifft.

Ein Beispiel aus der Praxis zeigt die möglichen Auswirkungen: Bei einem Kunden mit einem SonicWall High-Availability-Cluster dauerte ein HA-Failover wesentlich länger als erwartet. Bei der Analyse stellte sich heraus, dass der globale TCP Timeout zu einem früheren Zeitpunkt erhöht worden war und dadurch eine große Anzahl von Verbindungen länger vorgehalten wurde.

Die ursprünglich vorgenommene Änderung hatte damit später Auswirkungen auf einen ganz anderen Bereich der Firewall-Konfiguration.

Warum sollten TCP-Timeout-Einstellungen regelmäßig überprüft werden?

Gerade bei historisch gewachsenen Firewall-Konfigurationen finden sich häufig Einstellungen, deren ursprünglicher Grund heute nicht mehr bekannt ist.

Ein typisches Beispiel aus dem Troubleshooting:

Ein Timeout-Wert wird erhöht, um ein bestimmtes Verbindungsproblem zu untersuchen oder zu beheben. Das Problem ist anschließend gelöst und die Anwendung funktioniert wieder. Die geänderte Einstellung bleibt jedoch bestehen.

Monate oder Jahre später ist häufig nicht mehr nachvollziehbar, warum der Wert ursprünglich verändert wurde.

Deshalb empfiehlt es sich, sowohl den globalen TCP Connection Timeout als auch individuelle Timeout-Einstellungen einzelner Firewall-Regeln regelmäßig zu überprüfen.

TCP Timeout mit Firewall Toolbox überprüfen

Die Firewall Toolbox analysiert den global konfigurierten TCP Connection Timeout sowie die Einstellungen der einzelnen Firewall-Regeln.

Regeln, für die ein individueller TCP Timeout konfiguriert wurde, werden automatisch erkannt und in einem Report übersichtlich dargestellt. Dadurch lässt sich schnell feststellen:

  • welche Regeln einen individuellen TCP Timeout verwenden,
  • welche Timeout-Werte dort konfiguriert sind und
  • wo die Konfiguration vom Standard abweicht. 

Damit können ungewöhnliche oder möglicherweise nicht mehr benötigte Einstellungen gezielt überprüft werden.

TCP Timeout über die API zurücksetzen

Die Firewall Toolbox beschränkt sich dabei nicht auf die Analyse.

Besteht eine API-Verbindung zur SonicWall Firewall, können die gefundenen Regeln direkt aus der Firewall Toolbox heraus bearbeitet werden.

Dabei lässt sich gezielt auswählen, welche Regeln geändert werden sollen. Einzelne, mehrere oder alle gefundenen TCP-Timeout-Einstellungen können ausgewählt und über die SonicWall API wieder auf den Standardwert zurückgesetzt werden.

Die Firewall Toolbox verbindet damit auch bei diesem Thema drei Aufgaben:

Erkennen – Dokumentieren – Korrigieren

So können insbesondere ältere oder historisch gewachsene Firewall-Konfigurationen leichter überprüft und nicht mehr benötigte individuelle TCP-Timeout-Einstellungen gezielt bereinigt werden.