UTM与NGFW的新瓶旧酒

作者:清华大学信息技术研究院/李军  近年来,国际上的一些市场分析公司越来越有语不惊人死不休的味道。2003年6月,Gartner的副总裁、分析师Richard Stiennon发表的《Intrusion Detection is Dead Long Live Intrusion Prevention(入侵检测寿终正寝,入侵防御万古长青)》,就是一例。不仅如此,著名的市场分析公司并不总是
意见相同,常常让人无法适从。好在“实践是检验真理的唯一标准”,至少市场预测的结果是可以随着时间推移去伪存真的。  网络安全企业的突围  至今存活下来的独立网络安全产品公司,主要有两类:一类是从防病毒起家的,逐步借助优势把握恶意软件(malware)防控和相关市场,但有些也在暗度陈仓,例如Symantec通过并购进入了存储市场;另一类是传统的防火墙、入侵检测和防御(IDS:Intrusion Detection System和IPS:Intrusion Prevention System)厂商,虽然有些老牌厂商如WatchGuard和SonicWall已经被私募股权投资拿下,不再是上市公司,但CheckPoint还算硬朗,SourceFire也尚活跃,而且无论中美,零星还会有Fortinet和启明星辰这样的公司上市,也还有Palo Alto Networks和山石等创业公司出现。  在防病毒等恶意软件方面,目前路由交换巨贾们还没有太多介入,基本上是采取与传统防病毒厂商合作的策略,但防火墙、IDS/IPS、虚拟专用网(VPN:Virtual Private Network)以及由此衍生出来的统一威胁管理(UTM,Unified Threat Management),则是Cisco、华为/华赛、Juniper等的拿手好戏,不会让专营网络安全的厂商专美于前。这就使得专业网络安全厂商特别是后起之秀们必须想方设法发现用户对网络安全硬件设备的新需求,在技术创新上抢得先机,在产品特色上占据主动。而在这方面,最好的办法就是让市场分析公司认识到新型、特色产品的价值,充当吹鼓手。市场分析公司当然也不愿错失“发现新大陆”的机会,对于“定义”一个新产品类型、描绘一个新市场方向更是乐此不疲,从而确实对市场发展发挥了推波助澜的巨大作用。这便形成了一个“共谋”的生态。  “矮胖子”与“高瘦子”  UTM将防火墙、VPN、IPS以及网关防病毒等功能结合于一体的网络安全设备,最初是针对中小企业(SMB:Small and Medium-sized Business)客户的需求提出的。2004年9月,IDC最早提出UTM的概念,认为它作为一种新的产品形态正在形成网络安全产业中的一个新兴细分市场。2008年,IDC宣称UTM市场规模在2007年超过了10亿美元,并预期将在2012年达到整个网络安全市场的33.6%。  UTM产品符合中小企业对降低设备和管理成本的需求,也在一定程度上提供了分立产品无法做到的防御抗击综合性攻击手段的能力,获得了巨大的市场成功,成为近年来成长最快的网络安全设备类别。然而,对于大型企业,一般UTM设备对相关安全功能的深度整合不够,集成优势发挥不足,同时性能瓶颈也是非常突出的问题。这种情况也引发了很多争论,比如下一代防火墙到底是应该更突出功能集成(因包含许多功能而增“胖”)还是更强调性能突破(为保证处理速度而“瘦”身)。  对此,笔者认为性能和功能从来就是一个矛盾的两个方面,不能试图用一种软硬件体系结构解决所有的问题,并在2003年曾经提出:最有可能出现的局面是“矮胖子” 和“高瘦子”共存。所谓“矮胖子”,多数会是基于CPU加Linux的计算平台,服务于低端市场。因为目前CPU的处理能力已经大大超过低端底层网络处理的需求,完全可以利用其空闲时间进行更多应用代理、内容过滤等协议和数据处理。而高瘦子则指高端产品,
它们主要还会是综合应用CPU、NPU(网络处理器)、ASIC以及各种数据加密和协议分析等协处理芯片,构成高速可靠的安全计算平台。这样一个“矮胖子”和“高瘦子” 并存的产品形态分布不但与现有软硬件计算技术的水平相适应,而且也与实际需要相吻合,正所谓“环肥燕瘦总相宜”。当然,胖瘦、高矮的分界线也是随着时间而变的,通常的情况是:核心安全区域一般流量较小,但对应用层安全要求较高;公共性越强的网络节点对性能要求越高,但并不一定要求防病毒、防垃圾等应用层过滤。  新瓶装旧酒  有趣的是,同是著名市场分析公司的Gartner一直对一些厂商借助UTM的人气将其推向大型企业不敢苟同,甚至在2005年就在正式发表的研究报告中明确宣称“(大型)企业UTM根本就不存在”。相反,他们注意到UTM的现有用户企业一旦成长到750人左右,就会改用单点(分立)设备,而且不再回头。  2009年12月,Gartner的John Pescatore和Greg Young提出了NGFW,即下一代防火墙(Next Generation FireWall)的概念。这与笔者2003年提出的“高瘦子”说法甚为相像,相对IDC于2004年提出的类似“矮胖子”的中小企业级UTM而言,也主要是在提高性能要求的前提下,去掉了防病毒等通常要在“应用层”和“文件级”进行处理的安全功能,保留了在网包(packet)和网流(flow,或会话,session)层处理的网包过滤、状态检测(Stateful inspection)和深度检测(Deep inspection)等核心技术环节,并对通过安全功能深度集成以更好抵御botnet等新型攻击、提供对P2P等应用的控制提出了更高要求。他们预测,到2014年底,NGFW将占有防火墙(以及IPS)市场的60%。  其实,无论是“矮胖子”UTM,还是“高瘦子”NGFW,真正革命性技术突破并不多,可以说还都主要是新瓶装旧酒。  创新前夜  无论是UTM还是NGFW,面临的重要问题都是如何实现功能深度集成和性能大幅提升。虽然近年来各大厂商在产品研发中都在不断有所推进,但在一些关键技术方面如高速正则表达式匹配方面,尚待算法或芯片技术的重大突破。不过,网络应用的普及和移动计算的发展正在使得信息安全成为焦点,这将大大推动相关技术的进步。刚刚宣布的Intel对McAfee的收购就是产业界提供的新鲜例证之一。另外,最近嵌入式处理器测评协会(EEMBC:Embedded Microprocessor Benchmark Consortium)开始了称为DPIBench的标准测试起草工作。缺乏公正、完整的测评体系,使得高性能安全网关设备市场上很多不实或刻意以偏盖全市场宣传的存在成为可能,不但给用户选择和使用带来困惑,而且降低了技术创新的压力和动力。DPIBench试图建立一个业界普遍接受的标准测评体系,以便比较系统和芯片的深度检测性能,如能成功,将对技术进步和产业发展大有裨益。  在新的技术突破到来之前,市场上的选择大多只会是新瓶装旧酒。但我们完全有理由期待全新技术的出现。

时间: 2024-10-24 09:11:02

UTM与NGFW的新瓶旧酒的相关文章

用友优普USMAC:新瓶装旧酒乎?

这一年对中国本土的管理软件老大用友软件来说是不寻常的一年.面对互联网的冲击,用友软件发布了"企业互联网"战略,并对组织架构进行了重新布局.将U8+.U9.CRM.PLM等业务独立出来,组建专门面向中端市场的用友优普信息科技有限公司(简称用友优普)是其中非常关键的一着棋. 有业内人士认为,用友优普经营的主要产品U8和U9本来是用友软件的核心产品之一,用友优普的核心运营团队也是原来U8.U9的团队,独立出来经营无非是"新瓶装旧酒",难以产生太大的影响.如今,用友优普组建

李彦宏马云PK云计算观点:热议是否新瓶装旧酒

3月28日消息,由深圳市政府与数字中国联合会共同主办的2010中国(深圳)IT领袖峰会今日在深圳五洲宾馆举行,百度CEO李彦宏和阿里巴巴主席董事局主席马云就云计算展开了交锋. 李彦宏认为,云计算的理念已经产生了很多年,是新瓶装旧酒,没有新东西."早期的时候,15年前大家讲客户端跟服务器这个关系,再往后大家讲基于互联网web界面的服务,现在讲云计算,实际上本身都是一样,主要活都是在服务器这端来做,客户端所需要做的事情越来越简单." 对于传统软件产业向云计划靠拢,李彦宏表示担忧,他认为这会

李彦宏PK马云:云计算是否是新瓶装旧酒

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 3月28日消息,由深圳市政府与数字中国联合会共同主办的2010中国(深圳)IT领袖峰会今日在深圳五洲宾馆举行,百度CEO李彦宏和阿里巴巴主席董事局主席马云就云计算展开了交锋. 李彦宏认为,云计算的理念已经产生了很多年,是新瓶装旧酒,没有新东西."早期的时候,15年前大家讲客户端跟服务器这个关系,再往后大家讲基于互联网we

新瓶装旧酒?苹果iPhone5中文版广告没诚意

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   作为除了美国本土外最大的消费地区,中国市场对于苹果愈来愈重要,随着苹果CEO的中国之行,苹果对中国市场的重视程度也在不断增加.近日,苹果悄无声息地将中国区官网的英文版iPhone5广告更换成了颇具中国特色的中文版. 这四支中文版iPhone 5广告在中国苹果官网中的名字分别为:拇指.茄子.物理学.耳朵,分别讲述了iPhone 5的尺寸.全景拍照.机身设计.Ear

揭底诺基亚“三大技术突破”:新瓶装旧酒

诺基亚官方博客今天凌晨在发布会进行过程中更新一篇题为<诺基亚Lumia 920实现http://www.aliyun.com/zixun/aggregation/13073.html">手机摄影.高清屏幕显示.无线充电三大技术突破>的文章.虽名为博客,但"对话诺基亚"基本可理解为诺基亚官方的声音.而题目最后的六个字,也直白地表示了诺基亚对于Lumia 920在技术创新力度及实用成效的 肯定. 那么,我们就来详细解读下诺基亚眼中的三大技术突破. 诺基亚新旗舰L

摇滚“春晚”新瓶装旧酒亲民娱民也受质疑(图)

撰文/谢学.赵南坊 编辑/谢韬 去年的"摇滚春晚"首开轻松调侃.热闹自由之先河,让摇滚乐不再高高在上,但却在亲民.娱民的同时,受到了一些质疑.今年的"摇滚春晚"究竟是另辟蹊径还是新瓶装旧酒?这成为部分业内人士和摇滚乐迷讨论的焦点话题. 1月8日,"爱在摇滚的岁月"--第二届"摇滚春晚"将在北京奥体中心上演.该演唱会邀请到了天堂.麦田守望者.面孔.扭曲机器.爽子和义和团.川子.马条.万晓利.布衣.痴人.南城二哥等摇滚乐队加盟,力

苹果iCloud云计算被指新瓶装旧酒:曾多次改版

导语:美国<连线>杂志网络版今天撰文称,苹果即将发布的iCloud云计算服务其实是新瓶装旧酒,但这也表明,苹果终于开始重视在线媒体服务业务.以下为文章全文: 多次改版 苹果宣布,即将发布的网络媒体服务将被命名为iCloud.但不要被这个好听地名字唬住,苹果此前其实已经尝试过这种服务,而采用iCloud这一全新的品牌其实是对苹果最失败的产品之一进行的返工. 苹果周二就下周的全球开发者大会(WWDC)发布了官方新闻稿.除了展示Mac OS X Lion和iOS 5操作系统外,苹果CEO史蒂夫·乔布

《连线》杂志:苹果iCloud云计算被指新瓶装旧酒,曾多次改版

导语:美国<连线>杂志网络版今天撰文称,苹果即将发布的iCloud云计算服务其实是新瓶装旧酒,但这也表明,苹果终于开始重视在线媒体服务业务. 以下为文章全文: 多次改版 苹果宣布,即将发布的网络媒体服务将被命名为iCloud.但不要被这个好听地名字唬住,苹果此前其实已经尝试过这种服务,而采用iCloud这一全新的品牌其实是对苹果最失败的产品之一进行的返工. 苹果周二就下周的全球开发者大会(WWDC)发布了官方新闻稿.除了展示Mac OS X Lion和iOS 5操作系统外,苹果CEO史蒂夫·乔

李彦宏:云计算行业不再是新瓶装旧酒

6月1日,http://www.aliyun.com/zixun/aggregation/11751.html">百度CEO李彦宏在2012百度联盟峰会上分享了他对云计算行业的看法.李彦宏表示,在若干年前自己曾说过云计算是"新瓶装旧酒",而今云计算软件和硬件服务快速发展,云计算里面已经有了"新酒". 李彦宏认为,云计算的硬件,包括数据中心.服务器等都在不断创新,"整个数据中心的技术已经有了实质性的进展,很多主流互联网公司都在自己建立数据中心