한국어English日本語简体中文繁體中文DeutschไทยTiếng ViệtРусскийPortuguês (Brasil)EspañolBahasa Indonesia

ゲームラグ白書 › L2 クライアントのOS・端末

セキュリティソフトによるパケット検査 Antivirus / firewall inspection

原因ID co-security · 主担当 外部・外部 · 副担当 ゲーム開発チーム・クライアント開発

図と実験のあるメインページでこのカードを開く →

ウイルス対策ソフト・ファイアウォールがすべてのパケットを検査すると遅延が増え、行き過ぎるとゲームを攻撃と誤認してブロックします。

なぜ セキュリティソフトが送受信パケットを1つずつ検査 → すると パケットごとに遅延が加わり、検査が追いつかないと破棄される → 画面では Pingが不規則に跳ねるか、接続がブロックされる

症状
カクつき, 接続不可・無限ロード
要因
ジッター, パケットロス
誰に起きるか
自分だけ
いつ
常に, 接続直後・メンテ明け
担当
主担当 外部・外部 · 副担当 ゲーム開発チーム・クライアント開発
ゲーム開発チームの対応
セキュリティソフトの互換性リストの管理、インストール時にWindowsファイアウォールへゲームの例外を登録。
外部の対応
ユーザーに、セキュリティソフトでゲームを除外に登録するよう案内。ゲームを攻撃と誤認する場合は、セキュリティソフトのベンダーに誤検知の修正を依頼。
数値の目安
正常時のパケット検査にかかる時間は、通常1msにも満たない程度です。問題になるのは、検査モジュールの処理が追いつかないときやバグがあるとき、ゲームの通信を攻撃と誤認したときです。
グラフでは
一部だけ高い · RTT・接続失敗(ユーザー別)
確認箇所
セキュリティソフトを一時的に無効にするか、ゲームを除外に登録してから比較。Windowsでは、監査ポリシーのAudit Filtering Platform Connection・Audit Filtering Platform Packet Dropを有効にするとセキュリティログに5157(接続のブロック)・5152(パケットのブロック)が記録され、パフォーマンスモニターのWFPv4\Packets Discarded/secで破棄されたパケット数を確認できる
該当する場合
ゲームサーバーのアドレスへの接続・パケットのブロック記録が残るか、セキュリティソフトを無効にするとPingのスパイク・接続不可が消える
該当しない場合
セキュリティソフトと関係なく、同じ家のほかの端末でも同じならルーター・回線側
確認手段
ユーザー側の環境で確認

出典

  1. About Windows Filtering Platform Microsoft
    Windowsのネットワークスタックのフックとフィルターエンジンでパケットを許可・ブロックする仕組み。外部のセキュリティベンダーが独自のフィルターモジュール(コールアウト)を組み込める
  2. Windows Firewall Rules Microsoft
    デフォルトでは受信接続がブロックされるため、アプリには例外ルールが必要。多くの場合、アプリのインストーラーがルールを作成する
  3. Address false positives/negatives in Microsoft Defender for Endpoint Microsoft
    正常なプログラムを脅威と誤認(誤検知)したときの除外設定と、Microsoftに分析を依頼する手順
  4. 5157(F): The Windows Filtering Platform has blocked a connection. Microsoft
    イベント5157:Windows Filtering Platformが接続をブロックした(Audit Filtering Platform Connection)
  5. Audit Filtering Platform Packet Drop Microsoft
    イベント5152:Windows Filtering Platformがパケットをブロックした
  6. Network-Related Performance Counters Microsoft
    WFPv4・WFPv6:Packets Discarded/secカウンター

あわせて読みたい原因

同じ層:L2 クライアントのOS・端末

同じ症状(カクつき)を起こすほかの層の原因

図と実験のあるメインページでこのカードを見る