防火墙新技术剖析

   长久以来,业界普遍把安全网关产品的安全防护能力和性能水平看作两个不合的孪生兄弟,人们认为打开的安全防护功能多了性能势必受影响,性能高的产品必然不会具有太多功能。各级厂商也不断的在各种解决方案中游走,其中最著名的高性能方案可能是分布式交换和负载均衡,然而又会带来网络延迟大、系统臃肿、维护成本高的难题,那么,安全和性能真的不能兼得了吗?

  当今10GE以太网络已经成为大大小小的核心机房的标准配备,甚至40GE/100GE以太网也已渐成规模,大笔资金慷慨投入网络建设的时候,与10GE网络相匹配的网络安全建设却一直让人耿耿于怀,因为安全设备多数并不能以10Gbps的速度完成防病毒、入侵防御、内容过滤等安全防护任务,用户投资没有发挥出其应有价值。

  并且传统安全过滤带宽设计,很难达到80Gbps的线速处理能力,少数达到这种处理能力的方案基本都是采用分布式多业务板交换堆叠的方式,其带来的体积大、功耗大、维护工作量大问题是令用户异常头疼的,有用户发出感概“我的业务量增长了25%,我的机房设备维护人员也增加了25%,难道IT真的变成劳动密集型产业了吗?”。思来想去,我们不禁要问,设备体积是否也应该成为衡量设备技术水平高低的指标呢?假如占一间屋子的小型机和一台英特尔超极本的性能相同,那小型机还值得购买吗?

  网御星云做为业界领先厂商,多年来一直秉承技术创新宗旨,其“精五”、“强五”系列安全网关拥有广泛的业界知名度,2013年网御星云又推出 “威五”真万兆线速安全网关(以下简称:网御威五),该产品在64~1518字节多种数据包、TCP/UDP/HTTP多种协议混杂的网络环境下,具有防火墙、防病毒、入侵防御、内容过滤等全功能打开时的10Gbps全时线速处理能力,实现了10Gbps的安全处理能力和10GE的网络处理能力无缝对接,用户在部署10GE网络时不必再担心投入和产出不成正比。那么具体来说网御威五安全网关都有哪些特色呢?

  全功能万兆线速安全引擎


  网御威五全威胁检测10Gbps+线速处理能力

  通过业务处理引擎的高效预检机制和协议加速引擎的快速转发设计,网御威五可以在混合攻击包和病毒文件及多种应用特征的混合负载下,实现防火墙、防病毒、入侵防御、内容过滤等全功能打开时的万兆全时线速处理能力。

  但这还远远不能体现出网御威五的性能优势,我们假设威胁特征的检出率是70%(尽管业界一直在努力追求100%,多数时候这个假设仍是比较实际的),在4G负载的情况下达到这个检出率是正常水准,为了保持检出率不下降有些产品采用了牺牲性能的办法,就是当负载达到某个程度,比如4.5G的时候,系统吞吐量无法再继续上升。相对的,得益于特征匹配优化算法,网御威五可以在保持威胁特征检出率不变的情况下,支持达到万兆的吞吐处理能力。

  4G~80Gbps全天候线速防火墙吞吐


  双协议处理加速模块级联后网御威五可处理80Gbps线速吞吐

  在某些情况下,我们可以忽略复杂、多变流量,把所有流量都看作简单、重复流量来进行处理,就像通常在防火墙内所做的处理一样,在某些应用场合这种使用方式是很普遍的。这些用户通常都需要很强大的系统吞吐能力,他们只关心流量从哪里来、到哪里去,而不太关心流量的细节。

  这时协议加速引擎就可以完全发挥出威力了,协议加速引擎从一开始就是为了处理简单、重复流量而设计的,其核心部件协议处理加速模块的设计吞吐能力最高40Gbps,最低也不低于4Gbps,并且不管流量是由什么数据构成的均能实现全天候线速转发。通过协议处理加速模块的级联,网御威五可为不同需求的用户提供4Gbps线速、8Gbps线速、40Gbps线速、80Gpbs线速等多种不同线速吞吐能力组合,从而更好的让先进技术为用户提供量体裁衣式的服务。

  3μs(微秒)最低转发延迟


  采用先进技术网御威五的低传输延迟

  协议加速引擎使用相对独立的系统资源,有专用的快速内存为其提供运算支持,业务处理引擎采用并行计算的方式同时进行多项特征匹配,这些设计导致一个必然的结果:系统处理数据的单位耗时降低了,更准确的说是延迟降低了。低延迟对复杂的应用系统来说是影响使用效果的关键因素,拿北京首都机场T3航站楼举个例子,T3航站楼是目前世界第二大的单体航站楼,建筑面积90多万平方米,旅客容纳能力可想而知,但即使容纳旅客的数量非常多,如果不改变落后的手工更换登机牌操作,也只能是以队伍冗长、拥挤不堪为T3航站楼的建设画上一个不佳的句号。好在大量的登机牌自助更换设备解决了这一问题,在旅客容纳能力大幅提升的同时,保证了更换登机牌操作的单位耗时维持在较低水平。

  防病毒、入侵防御、内容过滤统一引擎

  网御威五从研发之初即采用了构建在专用硬件平台和VSP实时操作系统上的高度模块化的USE统一安全引擎。


  USE统一安全引擎

  网御威五不仅具有网络入侵防御和网络病毒防御功能,同时还具有丰富的应用监控功能。可以根据不同的时间、群组,来对即时聊天软件、网游、P2P软件等下达严格的管理策略。网御威五对应用的识别基于应用行为和数据特征,而不是基于端口号,有效地提升了应用的识别率,避免了误判。尤其对P2P应用中的加密传输,网御威五基于应用行为识别与主动探测相结合的方式,有效地克服了加密后无法识别的业内难题。

  网御威五系列具有多款型号,均可实现全时线速处理能力,网御威五的推出,开创了安全和性能、性能和体积、性能和功耗、投入和产出双赢兼得的至臻安全时代,又将在业界掀起一股追逐技术创新的热潮。

时间: 2024-11-05 04:25:28

防火墙新技术剖析的相关文章

关注防火墙技术新动向

防火墙已经是目前最成熟的网络安全技术,也是市场上最常见的网络安全产品.在网上Google一下"防火墙",找到2540000个匹配项;Google 一下"firewall",找到44200000个匹配项.可以想象,防火墙资料之多如汪洋大海.面对这么多的信息,想对防火墙说三道四,还真不容易.目前,网络入侵.网络攻击.网络病毒.垃圾邮件.网络陷阱,网页被篡改的新闻太多,以致于公众对"狼来了"已经麻木.没有反应了.众多的防火墙厂商,琳琅满目的防火墙产品,

《Nmap渗透测试指南》目录—导读

内容提要 Nmap渗透测试指南 本书专门介绍Nmap渗透测试的有关内容,全书共分12章,从最基础的Nmap下载.安装开始介绍,由浅入深地对Nmap的功能作了完整详细的说明.同时书中还包括了大量的实践案例,更有利于读者对Nmap使用的理解.本书主要内容包括:Nmap基础.Nmap工作原理.扫描指定段.Nmap主机发现.TCP ACK Ping扫描.ARP Ping扫描.路由跟踪.探索网络.从Nmap识别端口状态.隐蔽扫描.指纹识别与探测.重量级扫描.调整探测报文的并行度.防火墙/IDS逃逸.源端口

剖析真正的创新09年笔记本新技术趋势

2009年即将到来了,而笔记本市场可谓一片惨淡,很多厂商都缩减了销售目标,但也有目标保持不变的,例如惠普和宏基,他们依靠创新和低价两头发展.在技术创新方面,很显然,每一代的迅驰平台是最大的技术升级,但这种技术升级是惠及所有品牌的,因此各家厂商谁的技术能取得优势还要看自己的独门本领才行. 那么,去掉那些所谓的一些只改变行为习惯的创新,或者很多都已经人所共知的创新,看看确实值得普及的新技术吧. LED背光液晶屏 与普通的CCFL背光液晶屏相比,LED背光液晶屏的优点是很明显的,体积更薄,更省电,寿命

深度剖析视频编码新技术

目前,安防行业已经进入高速发展阶段,高清监控系统的建设应用已经成为一种趋势,视频编码技术的将给给高清监控带来了新的发展. 2011年作为监控领域高清产品的爆发年,越来越多的厂商加入到这个领域,推出了一系列的高清视频监控产品,前端镜头厂商.芯片厂商基于高清视频的方案也是层出不穷.市场方面,在交通.卡口等领域,高清方案已经逐渐普及,传统监控领域高清所占市场份额也在逐步增大,据国际权威电子行业研究机构IMS RESEARCH发布的报告表明,未来五年内,高清监控产品所占市场份额将会超越传统的标清监控产品

从N层到.NET详细剖析原理(2)

将数据传递到客户端 对于所有 N 层应用程序而言,将数据从中间层有效地移动到客户端都是一个关键的环节.当使用 DCOM 与 Windows 客户端通信时,Windows DNA 应用程序可以使用 ADO 断开连接的记录集.当确保浏览器为 Internet Explorer 时,此选项也可用于浏览器客户端.而将数据发送到任意浏览器则比较困难.一种方法是显式地将数据转换为 XML,然后将数据和所有必要的脚本代码发送到浏览器. .net 环境 .NET 支持传统的 N 层应用程序.Web Servic

Cisco IOS防火墙特性集

Cisco IOS防火墙特性集为每一个网络周边集成了稳健的防火墙功能性和入侵检测,丰富了Cisco IOS安全功能.如果与Cisco IOS IPSec软件和其他基于Cisco IOS软件的技术(例如L2TP隧道和服务质量[QoS])相结合,Cisco IOS防火墙特性集可以提供一个全面.集成的虚拟专用网络(VPN)解决方案.Cisco IOS软件可用在广泛的Cisco路由器平台上,允许客户根据带宽.LAN/WAN密度和多种服务需求选择路由器平台,同时从先进的安全性受益. 当人们寻求利用Inte

我们为什么需要防火墙

很多网络初级用户认为,只要装了杀毒软件,系统就绝对安全了,这种想法是万万要不得的!在现今的网络安全环境下,木马.病毒肆虐,黑客攻击频繁,而各种流氓软软件.间谍软件也行风作浪.怎样才能让我们的系统立于如此险恶的网络环境呢?光靠杀毒软件足以保证我们的系统安全吗?下面我就从影响系统安全的几个方面来剖析防火墙的重要性. 现在的网络安全威胁主要来自病毒攻击.木马攻击.黑客攻击以及间谍软件攻击.杀毒软件发展了十几年,依然是停留在被动杀毒的层面,而国外的调查表明,当今全球杀毒软件对80%的病毒无法起到识别作用

防火墙技术详细说明及技术发展趋势

传统的防火墙通常是基于访问控制列表(ACL)进行包过滤的,位于在内部专用网的入口处,所以也俗称"边界防火墙".除了访问控制功能外,现在大多数的防火墙制造商在自己的设备上还集成了其它的安全技术,如NAT和VPN.病毒防护等. 一.防火墙技术发展概述 传统的防火墙通常是基于访问控制列表(ACL)进行包过滤的,位于在内部专用网的入口处,所以也俗称"边界防火墙".随着防火墙技术的发展,防火墙技术也得到了发展,出现了一些新的防火墙技术,如电路级网关技术.应用网关技术和动态包过

全面透视防火墙

目前,安全产品品牌很多,一个厂家也有多款不同的防火墙.产品的售价也极为悬殊,从几千元到数十万元,甚至上百万元不等.同时,关于防火墙的新技术新概念层出不穷,让人眼花缭乱,一般用户很难作出正确的选择.本文对防火墙进行了深入分析,希望能够帮助用户看清真正需要的是什么. 功能.性能需要综合评价 功能和性能一直是用户评价防火墙的主要方面,尤其是性能由于可量化,更是对比的重点,但真正搞明白这两个问题却不容易. 为了适应用户的复杂环境和需求,也为了拥有"卖点",现在的防火墙一般具有很多功能,这些功能