四款下一代防火墙横向评测

来源 :计算机世界 | 被引量 : 0次 | 上传用户:wzxisno2
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2011年,《计算机世界》第24期曾刊登封面文章《竞速下一代防火墙》,在国内媒体中首先提到:下一代防火墙产品还没有一个统一的概念定义。时隔一年有余后的今天,这种概念定义的差异依然存在。而与一年前不同的是,推出下一代防火墙产品的厂商越来越多。同早两年一窝蜂上马UTM一样,如今大家都在想用下一代防火墙这个概念,在沉寂了一段时间的安全市场内挖掘一些用户的新需求。
  看起来,尽管概念还有差异,但是下一代防火墙产品已经先于概念,开始大范围铺向市场。那么,不同厂商的下一代防火墙产品究竟如何?我们编译了一篇来自外媒的评测文章,“远水解近渴”,以飨各位读者。
  下一代防火墙在概念上宣传的特色之一,是可以识别针对应用层的攻击,并分别执行特定应用策略,同时还能提供更高的性能表现。真的是这样吗?
  本文测评了梭子鱼(Barracuda)、Check Point、飞塔(Fortinet)和SonicWall的下一代防火墙。总结下来可以给出的结论是,下一代防火墙的速度确实变得更快了;同时,速度与安全性二者不可兼得的问题也好转了,但依然存在。
  所有下一代防火墙产品在检查应用程序时,流量传送速度都达到了数千兆,而这正是下一代防火墙所标榜的性能特色。不过,当传送SSL流量时,这些产品的转发速率就随之下降了。当开启SSL解密功能后,性能的下降更是有些惨不忍睹。
  混合内容负载
  本次测试的项目包括:
  ●混合和静态长度HTTP与SSL转发速率;
  ●SSL解密功能开启后的转发速率;
  ●TCP扩展性。
  其中,我们最重视的是混合HTTP转发速率,因为它们与企业网络中的防火墙负载最为接近。
  这些测试的一个主要目的是,将结果与此前使用同一套方法进行测评的Palo Alto PA—5060(具体内容请参见《计算机世界》今年第16期的文章《Palo Alto PA—5060:瑕不掩瑜》)进行比较。
  混合内容测试针对大小不一的文件,容量从1KB到1.536MB不等,最大限度地接近企业应用的真实流量。同时,这一测试中的测试文件还包括了JPEG图像、PDF文档、二进制文件和文本对象等不同格式。
  每款产品的测试都采用了三种不同的模式:纯防火墙;防火墙和IPS功能结合;防火墙、IPS、反间谍软件和反病毒(Check Point则是反僵尸网络)等功能都开启。这三种模式都会经过明文Web流量、SSL流量以及解密SSL流量的测试。
  在评测中,所有下一代防火墙产品都默认开启了应用程序检查功能。正如下一代防火墙的定义,对流量进行分类、在应用程序层做出转发决定等功能,正是下一代防火墙有别于前一代防火墙、IPS及其他安全设备的关键。
  当作为处理未加密流量的纯防火墙使用时,所有下一代防火墙的运行速度都不错(见图1)。就双向转发速率(入站流量速率和出站流量速率相加)而言,SonicWall的SuperMassive速度最快,紧随其后的是飞塔的FortiGate 3950B。这两款产品传送明文流量的速率都达到或接近20Gbps,这是在测试平台上出现的最快表现。
  SonicWall和飞塔的下一代防火墙产品都几乎最大限度地使用了测试平台的网络容量,不仅在纯防火墙测试中是这样,在IPS和反病毒/反间谍软件功能开启后的测试中也是一样。
  这些数字与此前对Palo Alto PA—5060防火墙的测试相比,在结果上更胜一筹。当时Palo Alto PA—5060作为纯防火墙使用时最高速率在17Gbps左右,但在IPS模式以及IPS加UTM模式下降到5.3Gbps。
  一般来说,传送SSL流量的速率要低于传送明文流量的速率。考虑到即使没有解密,应用程序检测引擎也很难识别SSL流量中看似随机的模式,这点也不足为奇。
  不过也有几个例外。Check Point的12610传送SSL流量比传送纯HTTP流量还快。在某次测试中,梭子鱼的NG Firewall F900也有这样的效果。其中最可能的原因是,一旦防火墙将流量识别为SSL流量(由于SSL头本身没有加密,这很容易识别),那么其就不再试图进一步对流量进行检查。
  在开启了IPS和所有UTM功能后,梭子鱼防火墙的转发速率有了明显下降。开启反病毒和反僵尸网络功能后,Check Point 12610传送明文流量的速度也比较慢。需要指出的是,在所有三种配置下,Check Point 12610的SSL性能都大致一样,这再次表明,一旦识别出SSL流量,这款防火墙就不再检查。
  静态对象测试
  针对100KB和512KB静态对象的测试结果与混合内容测试相似。防火墙通过HTTP来传送静态对象一般比通过SSL传送快得多(见图2)。
  飞塔和SonicWall的防火墙传送明文HTTP对象的速度再次达到或接近测试网络极限。SonicWall SuperMassive几乎最大限度地使用了测试平台的SSL功能。在没有部署被测设备的情况下,我们的测试平台传送100KB对象文件和512KB对象文件的速度分别达到了17.1Gbps和14.4Gbps。SonicWall SuperMassive传送SSL流量的速度接近以上这些数字。而对飞塔FortiGate 3950B而言,其性能下降就比较明显了。
  此外,在混合对象测试中,飞塔和SonicWall防火墙传送流量的速度都超过了此前Palo Alto PA—5060的表现。作为纯防火墙,PA—5060传送512KB对象时的最高速率是18.7Gbps。在IPS模式和UTM模式下,这一速率分别降到了6.1Gbps和6.3Gbps。
  另一方面,梭子鱼和Check Point的下一代防火墙产品传送SSL流量的速度都会超过传送明文HTTP流量的速度。很有可能,这两款防火墙在识别流量为SSL后,都不再检查流量。   IPS模式或UTM模式开启后,梭子鱼和Check Point的防火墙速度都慢了下来,但是飞塔和SonicWall的防火墙传送流量的速度基本没有变化。
  SSL解密
  SSL流量对于下一代防火墙来说,无异于一把双刃剑:如果流量经过加密,就无法检查应用程序;但是如果流量经过解密的话,就会大幅降低防火墙的性能。实际上,测试结果表明,SSL解密测试是这次比较中差异最大的方面。对SonicWall来说,这也是最有争议的话题。
  进行SSL解密时,下一代防火墙会充当代理系统,截获客户端请求,将服务器的证书换成自己的证书。用户一般不太会检查更换后的证书,在使用中,他们会认为自己是在直接与原始服务器打交道。与此同时,防火墙会对流量内容进行解密和检查。
  梭子鱼防火墙的软件是非透明代理,其需要用户重新配置所有客户端防火墙,那样解密才能正常进行。梭子鱼称,即将发布的软件版本会支持透明代理机制。另外三款防火墙在进行SSL解密时都可以作为透明代理系统来使用。
  此外,梭子鱼和飞塔的防火墙要想开启SSL解密就要同时开启反病毒检查功能。因此,虽然我们的测试要求分别在纯防火墙模式和防火墙加UTM模式下进行解密,但是梭子鱼和飞塔的防火墙在纯防火墙模式下进行测试的同时也开启了反病毒检查功能。
  在所有测试中,Check Point 12610在SSL解密方面的速度最快。它还是惟一突破1Gbps大关的系统(见图3)。
  飞塔和SonicWall的下一代防火墙产品解密SSL流量的速度,同不开启SSL解密的速度相差甚远。飞塔FortiGate 3950B解密速率在191Mbps?472Mbps之间,远低于其在没有解密时3.6Gbps?6.0Gbps的表现。
  对SonicWall SuperMassive来说,其在SSL解密时速率的下降表现得还要更明显,但SonicWall对测试方法也表示了异议。在我们的测试中,SuperMassive在没有解密情况下传送SSL流量的速率是11.3Gbps,即便开启了UTM功能也是这样。在解密情况下,相同负载的传送速率只有83Mbps,要低于此前Palo Alto PA—5060的108Mbps。如果传送的是100KB静态对象,速率还要低至49Mbps,而PA—5060的速率为626Mbps。
  SonicWall称,SuperMassive还能以快得多的速率来解密流量,前提是对它进行更大的考验。他们认为,在这次测试中其防火墙的处理器使用率只有2%左右,这表明它能处理比测试结果多出50倍的工作量。
  为了证实这一说法,我们使用比基准高出50倍的流量进行了测试。结果发现,SuperMassive解密SSL流量的速度高达4.8Gbps。我们还试着对其他防火墙进行了同样的大流量测试,但没有一款防火墙达到这样的速度。
  虽然结果表明,所有设备在SSL解密的情况下性能都大受影响,但实际应用的情况可能还要糟糕得多。这是因为我们在这些测试中使用了安全性相对较弱的RC4—MD5密码,而在实际应用中,大多数银行及金融机构都在使用安全性强得多的密码,比如AES256—SHA1,这种密码涉及计算密集型操作,可能导致防火墙的转发速率还要比测试结果更低。
  TCP扩展性
  最后一组测试从两个方面测评TCP扩展性:一个方面是容量(每款防火墙在没有超时或其他故障的情况下,可支持的最大并发连接数量),另一个方面是速率(每款防火墙可以建立和中断新连接的最大速度,同样在没有故障的情况下)。
  在连接容量测试中,我们让每条现有的连接每隔60秒就生成一个新的HTTP请求,从而建立起越来越大的连接数量。飞塔FortiGate 3950B在这方面名列前茅,可以处理1000多万条连接。SonicWall SuperMassive紧随其后,成功地处理了990万条连接。Check Point和梭子鱼的防火墙所处理的并发连接则少得多,分别只有90万条和32万条。
  为了测试连接创建速率,我们使用比较老的HTTP 1.0规范,为每个新的事务建立一条TCP连接。SonicWall SuperMassive每秒可以建立29万条连接。Check Point的防火墙排在其后,每秒可以建立57039条连接,而梭子鱼和飞塔的防火墙每秒分别只能建立47043条和42911条连接。由于SuperMassive采用了高度并行的架构,因此在这样的测试中处于有利位置。
  老实说,下一代防火墙的性能还有改进的余地。此外,虽然解密SSL流量时,安全与性能之间仍存在取舍问题,但是至少用户在应用程序高速检查和控制方面有了更多选择。
其他文献
苹果收购HTML5咨询公司Particle  本报讯 近日,美国科技资讯网站CNET报道称,苹果已收购旧金山咨询公司Particle。Particle创立于2008年初,专注于利用HTML5的互联网应用和营销项目,曾帮助谷歌、摩托罗拉、亚马逊、雅虎、索尼和苹果从事与HTML5相关的工作。这笔交易于上月底完成,目前尚不清楚苹果收购Particle的价格。  富士康称iPhone 5设计复杂影响产量 
IT和互联网技术在传统产业从产品设计到营销模式层面的整体渗透,正在促进许多行业向产业IT化转型,由此带来的两个变革标志着智慧工业时代正在到来!变革之一,传统工业产品本身具有越来越高的智能,无视IT和互联网技术对传统行业侵蚀和渗透者,注定会在全行业智慧大转型中落伍;变革之二,IT厂商和工业自动化厂商的界限正在逐渐模糊化,计算技术、网路通信技术、工业自动化技术正在进一步融合。  转型之一:工业产品智能
机器人技术从本质上来说是一门多学科交叉的科学。例如自主导航的研究融合了物理学、电子学、力学和计算机科学的知识。对于交通行业来说,发展无人驾驶汽车是为了提高道路安全,改善交通管理,以及提高能源使用效率。然而随着技术的进步,未来自主导航的研究在其他领域也会起到重要作用。  就硬件来说,自主导航涉及高运算能力,测距法,传感技术(譬如:全球定位系统,激光测距仪,超声波,红外传感技术)和3D地图。从软件的角
任何问题用不同的角度去看,就会有不同的景观。  比如说,在IT行业看来,工业、农业以及服务业都太过古老,而在这些行业看来,IT行业最重要的是应用,没有应用,所谓的“朝阳产业”也会夕阳化。从厂商的角度看,金融、医疗等是大客户,IT设备和系统的需求高,财大气粗;而从政府的角度看,国家安全、改善民生等则是头等大事。  与传统行业相比,从几年前开始传统意义上的IT行业早已没有了昔日的风光,这是不争的事实。
近日,日本冲电气集团(OKI)总裁川崎秀一访华,对中国市场进行了考察。据悉,川崎秀一考察的重点是打印机等冲电气集团产业在中国市场的发展,为此,他专门参观了刚落成的“OKI打印机体验空间”北京中关村店。  在视察OKI日冲商业(北京)有限公司时,川崎秀一表示,“2011年对OKI来说意义非凡,随着技术的不断更新,LED打印机在日本、欧美以及中国市场不断得到认可,前景可观。”  川崎秀一在会见中方员工
在打印机这个行业里,市场的竞争已经不再是简单地比拼谁家的设备先进,而是早就升级到解决方案层面。帮助用户在尽可能降低成本的同时,更为简单地在数字办公和纸张办公之间实现信息转换,这是各种解决方案的核心目的。围绕这一目的,利盟国际有限公司(以下简称利盟)推出了独具特色的解决方案。  与一般的打印机厂商不同,利盟除了在硬件上不断完善之外,更强调把用户当做终身客户来对待,其提出的打印更少、节省更多的理念并不
因为赶上历史的发展机遇,红岩机械在短短的几年时间内,业绩连年攀升,跨入重卡销售全国50强企业的行列。  然而在这个过程中,随着企业飞速发展,红岩机械业务快速扩张的同时遭遇了管理瓶颈。依靠传统的人管人、人管物的方式已经无法满足企业快速发展的需求。特别对于红岩机械这样的企业而言,汽车及工程机械产品的成本及利润构成复杂,财务成本核算往往要精细到每台车辆(整机),单台成本、促销费用、厂商返利、经销商提成都
本报综合报道 7月12日,美国市场研究公司Gartner和IDC的数据显示,今年第二季度全球PC销售仍然停滞不前,出货量环比下滑0.1%。  尽管英特尔及其伙伴大力推广超极本,但实际情况还是不容乐观。这已经是连续第七季PC出货量持平或仅有个位数的增长。Gartner表示,经济的不确定性导致了需求疲软。  PC增长的不利因素还包括苹果iPad和其他平板电脑。对部分消费者来说,平板电脑已成为接入互联网
随着快速交付服务、大量数据增长以及追求更低成本等需求和压力的不断增长,服务器、网络和存储等基础设施正在通过自身的不断完善来更好地适应日益多样化的工作负载。同时,越来越多的云计算服务提供商,希望能有技术对冷数据存储、微型服务器及入门级网络等特定工作负载,从而提高服务使用者的用户体验。  英特尔(中国)有限公司产品平台事业部总经理Brent Young表示:“随着移动化的日益普及和数据量的爆炸性增长,
汤铭 tang_ming@ccw.com.cn  北京时间2012年7月28日凌晨4时,奥运会在伦敦开幕。看着熊熊燃烧的奥运圣火,不禁让人回想起4年前北京奥运会,“同一个世界,同一个梦想”的口号还在耳边回绕。但是7月21日北京城的一场大雨,让这口号声变得模糊起来。  4年前的奥运会,给北京留下了不小的财富。众多当时新建的城市基础设施,至今也是这个城市的亮点。在这些显而易见的亮点之外,其实还有不少罕