Performance Windows firewall logging - tuning opties

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 13:46
Is het mogelijk om de logging van de Windows firewall te tunen qua performance?

Aanzetten van logging lijkt namelijk nogal een performance hit te veroorzaken (lineair met het aantal loglines).

Test scenario:
* netcat op Windows machine (nc64.exe -l -u -p 10000)
* python scriptje op Linux die UDP packets naar de machine stuurt (100 bytes/packet, 100-20000+ packets/s waarbij elke seconde 100 packets/s extra gestuurd worden)
* firewall rule waarbij inbound UDP verkeer voor nc64.exe geblockd wordt
* "log dropped packets" yes, "log sucesful connections" yes

Zonder logging doet dit geen centje pijn. Met logging echter:
* gebruikt het vanaf een bepaald punt alle CPU (svchost.exe, maar ook interrupts, etc)
De firewall log vermeldt aan het einde ook dat niet alles gelogd is: "INFO-EVENTS-LOST"

Er moet hier sprake zijn van een gruwelijke inefficientie, want met een logline van 90-100 bytes lengte per event gaat het bij bv 10000 dropped packets/seconde om nog geen 1MB/s wat naar pfirewall.log geschreven moet worden.

De vraag is dus of dit nog enigszins tweakbaar is.

Alle reacties


Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Rukapul schreef op zaterdag 4 januari 2020 @ 16:24:
...
De vraag is dus of dit nog enigszins tweakbaar is.
Je kunt FF testen of het helpt om de log file op een RAM disk te zetten

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 08:21
Je zou kunnen kijken waar svchost.exe exact mee bezig is. Bijvoorbeeld de schrijf transacties van de logfiles?
En worden de firewall logs ook niet in de security eventviewer weg geschreven? Deze zou je eventueel via de audit configuratie uit kunnen zetten.

RAM drive voor de firewalls logs is ook een goede om te testen.
Eventueel via procesmonitor kijken, welke svchosts.exe exact er exact bezig is, en met wat.