ゲームラグ白書 › L2 クライアントのOS・端末
セキュリティソフトによるパケット検査 Antivirus / firewall inspection
原因ID co-security · 主担当 外部・外部 · 副担当 ゲーム開発チーム・クライアント開発
図と実験のあるメインページでこのカードを開く →
ウイルス対策ソフト・ファイアウォールがすべてのパケットを検査すると遅延が増え、行き過ぎるとゲームを攻撃と誤認してブロックします。
なぜ セキュリティソフトが送受信パケットを1つずつ検査 → すると パケットごとに遅延が加わり、検査が追いつかないと破棄される → 画面では Pingが不規則に跳ねるか、接続がブロックされる
- 症状
- カクつき, 接続不可・無限ロード
- 要因
- ジッター, パケットロス
- 誰に起きるか
- 自分だけ
- いつ
- 常に, 接続直後・メンテ明け
- 担当
- 主担当 外部・外部 · 副担当 ゲーム開発チーム・クライアント開発
- ゲーム開発チームの対応
- セキュリティソフトの互換性リストの管理、インストール時にWindowsファイアウォールへゲームの例外を登録。
- 外部の対応
- ユーザーに、セキュリティソフトでゲームを除外に登録するよう案内。ゲームを攻撃と誤認する場合は、セキュリティソフトのベンダーに誤検知の修正を依頼。
- 数値の目安
- 正常時のパケット検査にかかる時間は、通常1msにも満たない程度です。問題になるのは、検査モジュールの処理が追いつかないときやバグがあるとき、ゲームの通信を攻撃と誤認したときです。
- グラフでは
- 一部だけ高い · RTT・接続失敗(ユーザー別)
- 確認箇所
- セキュリティソフトを一時的に無効にするか、ゲームを除外に登録してから比較。Windowsでは、監査ポリシーのAudit Filtering Platform Connection・Audit Filtering Platform Packet Dropを有効にするとセキュリティログに5157(接続のブロック)・5152(パケットのブロック)が記録され、パフォーマンスモニターのWFPv4\Packets Discarded/secで破棄されたパケット数を確認できる
- 該当する場合
- ゲームサーバーのアドレスへの接続・パケットのブロック記録が残るか、セキュリティソフトを無効にするとPingのスパイク・接続不可が消える
- 該当しない場合
- セキュリティソフトと関係なく、同じ家のほかの端末でも同じならルーター・回線側
- 確認手段
- ユーザー側の環境で確認
出典
- About Windows Filtering Platform Microsoft
Windowsのネットワークスタックのフックとフィルターエンジンでパケットを許可・ブロックする仕組み。外部のセキュリティベンダーが独自のフィルターモジュール(コールアウト)を組み込める - Windows Firewall Rules Microsoft
デフォルトでは受信接続がブロックされるため、アプリには例外ルールが必要。多くの場合、アプリのインストーラーがルールを作成する - Address false positives/negatives in Microsoft Defender for Endpoint Microsoft
正常なプログラムを脅威と誤認(誤検知)したときの除外設定と、Microsoftに分析を依頼する手順 - 5157(F): The Windows Filtering Platform has blocked a connection. Microsoft
イベント5157:Windows Filtering Platformが接続をブロックした(Audit Filtering Platform Connection) - Audit Filtering Platform Packet Drop Microsoft
イベント5152:Windows Filtering Platformがパケットをブロックした - Network-Related Performance Counters Microsoft
WFPv4・WFPv6:Packets Discarded/secカウンター
あわせて読みたい原因
同じ層:L2 クライアントのOS・端末
同じ症状(カクつき)を起こすほかの層の原因
図と実験のあるメインページでこのカードを見る