คู่มือเกมแลค › L2 OS และอุปกรณ์ฝั่งไคลเอนต์
โปรแกรมความปลอดภัยตรวจแพ็กเก็ต Antivirus / firewall inspection
ID สาเหตุ co-security · ผู้รับผิดชอบหลัก ภายนอก (ภายนอก) · ร่วมกับ พัฒนาไคลเอนต์ (ทีมพัฒนาเกม)
เปิดการ์ดในฉบับหลักที่มีภาพและการทดลอง →
ถ้าแอนตี้ไวรัสหรือไฟร์วอลล์ตรวจทุกแพ็กเก็ต ความหน่วงจะเพิ่มขึ้น และถ้าตรวจเข้มเกินไปก็อาจเข้าใจผิดว่าเกมเป็นการโจมตีแล้วบล็อก
ทำไม โปรแกรมความปลอดภัยตรวจแพ็กเก็ตขาเข้าและขาออกทีละแพ็กเก็ต → ผลคือ ทุกแพ็กเก็ตมีดีเลย์เพิ่ม และถ้าตรวจไม่ทันก็ถูกทิ้ง → บนหน้าจอ ปิงพุ่งแบบไม่สม่ำเสมอ หรือการเชื่อมต่อถูกบล็อก
- อาการ
- กระตุก, เข้าเกมไม่ได้/โหลดไม่จบ
- ปัจจัย
- จิตเตอร์, แพ็กเก็ตหาย
- ใครเจอ
- เราคนเดียว
- เกิดเมื่อไร
- ตลอดเวลา, หลังล็อกอิน/หลังปิดปรับปรุง
- ผู้รับผิดชอบ
- ผู้รับผิดชอบหลัก ภายนอก (ภายนอก) · ร่วมกับ พัฒนาไคลเอนต์ (ทีมพัฒนาเกม)
- งานฝั่งทีมพัฒนาเกม
- ดูแลรายการความเข้ากันได้กับโปรแกรมความปลอดภัย, ลงทะเบียนเกมเป็นข้อยกเว้นใน Windows Firewall ตอนติดตั้ง
- งานฝั่งภายนอก
- แนะนำให้ผู้เล่นตั้งเกมเป็นข้อยกเว้นในโปรแกรมความปลอดภัย, ถ้าโปรแกรมเข้าใจผิดว่าเกมเป็นการโจมตี ให้แจ้งผู้ผลิตโปรแกรมความปลอดภัยให้แก้ false positive
- ตัวเลขที่ควรรู้
- ในภาวะปกติ เวลาที่ใช้ตรวจแพ็กเก็ตมักไม่ถึง 1 ms ปัญหาอยู่ที่ตอนโมดูลตรวจทำงานไม่ทันหรือมีบั๊ก และตอนที่เข้าใจผิดว่าการสื่อสารของเกมเป็นการโจมตี
- บนกราฟ
- สูงเฉพาะบางกลุ่ม · RTT และการเชื่อมต่อล้มเหลว (แยกตามผู้เล่น)
- จุดที่ต้องดู
- ปิดโปรแกรมความปลอดภัยชั่วคราวหรือตั้งเกมเป็นข้อยกเว้นแล้วเทียบ บน Windows ถ้าเปิด Audit Filtering Platform Connection และ Audit Filtering Platform Packet Drop ใน audit policy จะมี 5157 (บล็อกการเชื่อมต่อ) และ 5152 (บล็อกแพ็กเก็ต) ใน Security log และดูจำนวนแพ็กเก็ตที่ถูกทิ้งได้จาก WFPv4\Packets Discarded/sec ใน Performance Monitor
- สัญญาณว่าใช่
- มีบันทึกการบล็อกการเชื่อมต่อหรือแพ็กเก็ตที่ไปยังที่อยู่ของเซิร์ฟเวอร์เกม หรือปิดโปรแกรมความปลอดภัยแล้วอาการปิงพุ่งและเข้าเกมไม่ได้หายไป
- สัญญาณว่าไม่ใช่
- อุปกรณ์อื่นในบ้านเดียวกันก็เป็นเหมือนกันโดยไม่เกี่ยวกับโปรแกรมความปลอดภัย: ให้ดูเราเตอร์และเน็ต
- วิธีตรวจ
- ตรวจที่สภาพแวดล้อมฝั่งผู้เล่น
แหล่งอ้างอิง
- About Windows Filtering Platform Microsoft
โครงสร้างที่อนุญาตหรือบล็อกแพ็กเก็ตด้วย hook และ filter engine ใน network stack ของ Windows ผู้ผลิตซอฟต์แวร์ความปลอดภัยภายนอกเสียบโมดูลกรองของตัวเอง (callout) เข้าไปได้ - Windows Firewall Rules Microsoft
ค่าเริ่มต้นคือบล็อกการเชื่อมต่อขาเข้า แอปจึงต้องมีกฎยกเว้น และปกติโปรแกรมติดตั้งของแอปเป็นตัวสร้างกฎนี้ - Address false positives/negatives in Microsoft Defender for Endpoint Microsoft
ขั้นตอนตั้งข้อยกเว้นและส่งไฟล์ให้ Microsoft วิเคราะห์ เมื่อโปรแกรมปกติถูกเข้าใจผิดว่าเป็นภัย (false positive) - 5157(F): The Windows Filtering Platform has blocked a connection. Microsoft
Event 5157: Windows Filtering Platform บล็อกการเชื่อมต่อ (Audit Filtering Platform Connection) - Audit Filtering Platform Packet Drop Microsoft
Event 5152: Windows Filtering Platform บล็อกแพ็กเก็ต - Network-Related Performance Counters Microsoft
ตัวนับ WFPv4/WFPv6: Packets Discarded/sec
สาเหตุที่ควรดูประกอบ
ชั้นเดียวกัน: L2 OS และอุปกรณ์ฝั่งไคลเอนต์
สาเหตุจากชั้นอื่นที่ทำให้เกิดอาการเดียวกัน (กระตุก)
ดูการ์ดในฉบับหลักที่มีภาพและการทดลอง