多核技术开创万兆安全新时代

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:llll9909
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在过去十余年里,为提升网络安全设备的处理性能,人们尝试了多种方法,但收效甚微。在万兆网络环境已经逐步得到普及的今天,能提供万兆处理能力的安全设备厂商寥寥无几。联想网御于2008年6月发布了KingGuard万兆安全网关,突破了困惑业界多年的技术瓶颈。万兆安全网关的技术突破点到底在哪里呢?
  
  万兆网络环境的忧虑
  
  高速网络环境一方面意味着用户了具备更高的接入带宽、更可靠的流量性能、可以在网络上搭建更复杂的网络应用平台,但同时,也意味着核心网络会面临更多的安全风险,万兆网络的安全防护是我们必须正视的问题。
  万兆网络首先意味着更大的流量与更复杂的应用,网络设备主要是处理链路层包头数据或IP层包头数据,这些处理具有相对比较固定的模式,适宜于开发专用的高速处理软件或硬件,但对于安全设备而言,仅仅处理包头数据是远远不够的,安全设备会从简单的包头检查到会话检查,甚至到应用数据的检查,最后再将检查合格的这些报文完整地转发出去。由于网络安全的需求越来越复杂,这些安全功能很难做到标准化,完成这些检查会消耗大量的系统资源,这就会明显地影响设备的吞吐性能。
  对于安全设备而言,为了达到同级别的网络吞吐性能,其難度是远远高于网络设备的,这也正是为什么安全设备的推出总是比同级别网络设备滞后的主要原因。
  
  高性能硬件平台的探索
  
  要实现万兆网络环境的安全,我们需提高安全设备的报文处理性能。为解决高带宽对网络安全设备计算能力的需求,人们设计了很多方案,最典型的就是FPGA协处理设计与ASIC协处理设计方案。
  ·FPGA技术
  FPGA(Field Programmable Gate Array)即现场可编程门阵列,实际上是将一些比较消耗资源的安全检查处理过程及报文转发过程用可编程硬件逻辑的方式固化下来,由硬件来处理,这样就提升了网络流量吞吐性能。这种方案非常有效,也最早在一些高端安全设备得到应用,但FPGA芯片方案存在的最大问题就是成本过于昂贵,平均每百万逻辑门FPGA器件的成本在100美元以上,而且FPGA开发的人力资源与时间消耗较大,在具备一定基础的情况下,实现一个较复杂的FPGA应用通常需要12个月以上的时间。所有这些严重制约了它的发展,普遍认为FPGA方案适宜于做特殊应用领域的探索设计,它并不是一个具有普及意义的技术方案。
  ·ASIC技术
  ASIC(专用集成电路)方案可以看作FPGA方案的延伸。当一个成熟FPGA设计的使用量达到一定的数量级后,可以以ASIC的方式固化下来,从而有效降低成本。但遗憾的是,ASIC方案的先期投入较大、开发周期比FPGA还要长,这就意味设备增加新功能要等待较长时间,ASIC的可编程能力也非常弱,如果设备需要修改内核就必须经历一个完整的开发周期,这就意味着ASIC方案一旦形成,就很难升级、也很难满足安全市场的特殊需求。因此,ASIC加速模式只是在少数高端厂商得到应用。
  ·NP技术
  NP即网络处理器技术,它的出现,使大多数不具备FPGA或ASIC开发能力的中小厂商有了一种新的解决网络带宽问题的方案,一时间大家趋之若鹜。但遗憾的是,NP技术并没有按照人们的意愿继续发展,虽然NP具有很好的理念,但当大家群起使用NP开发的时候,才发现NP的支持软件非常贫乏且并不稳定,其开发语言显得过于专业(汇编语言编程),NP内部资源(如寄存器、缓存、内存等)存在诸多限制,这使得利用NP进行开发的公司推出产品速度很慢,产业链不能形成,最后不得不宣布放弃。
  
  万兆安全的新时代
  
  多核技术的诞生,让芯片处理事务的能力得到明显提高。同时,许多芯片厂商在设计多核芯片的时候,也借鉴了NP处理器设计的一些特点,使得多核处理器更适于解决高带宽网络环境下的流量处理,其性能可以达到20G以上,适宜于开发万兆安全设备。
  ·“核”间调度
  把多个CPU和集成在一块芯片上,可以有效提升总体性能,但其绝不是简单的性能叠加,其核心是我们合理调度CPU核的工作,提升其使用效率。传统的单核处理,其性能的瓶颈源于内存读写及各类I/O操作,这些操作比CPU处理速度要慢得多,所以CPU常常需要等待各类读写操作的返回。如果我们能把这些等待的时间也利用起来,那就显著地提高了多核处理器的性能。多核处理器可以有效地解决问题,如果某个CPU内核遇到访问外设或者内存的操作,那么其他CPU核将可能被调度执行。由于每个CPU核都具有各自独立的寄存器组,所以调度切换十分高效,从而有效发挥了CPU的处理性能,屏蔽了访问所需等待的时间。这样,相比单核处理器,多核处理器的性能就得到了极大的提高。
  ·内部总线
  多核处理器的另一个优势就是高速内部总线。利用多核处理器的高速内部总线,各核之间、各核与内存、I/O之间可以进行高速内部通信,这对于芯片的性能提升作用是非常明显的。以RMI公司的XLR多核芯片为例,它采用了独特的FMN(Fast Message Network)技术用来把XLR中的多个核、多个网络接口、DMA以及安全引擎连接起来,其内部带宽高达到200G以上。
  ·硬件加速引擎
  许多用于网络处理的多核芯片在设计时就借鉴了NP的经验,都会集成一些针对比较耗费资源的处理的硬件加速引擎,如包分类、TCP载荷加速等。比如XLR内置的网络加速器可以对从网络接口进入XLR的数据包进行高速预处理,可以对以太网包2层、3层、4层的内容进行辨析,提取特征串,自动完成校验和验证,并把解析结果发送给指定的CPU核。整个过程自动完成,不需要CPU的参与。
  ·高级语言编程
  网络处理器的可编程性最初被视为优势,但很快人们发现其局限性。由于其开发语言采用汇编语言,这使得网络处理器的支持软件非常匮乏,也很难得到较好的发展和继承。而多核处理器的一个巨大进步是它可以支持高级语言编程,这使开发者可以熟练地使用已经掌握的编程工具进行开发。当多核处理器得到升级换代以后,程序代码可以方便地移植,甚至不同厂家的多核处理器也可以交叉移植,这也为多核处理器的未来发展奠定了基础。
  联想网御在2002年开始探索高性能NP防火墙技术,在吸取了NP技术及多核技术的优势后,联想网御设计出了适合多核处理器的通用安全平台VSP(Versatile Security Platform),提出了具有创新意义的Windriver矩阵式并行处理算法。2008年6月,联想网御推出了基于多核处理器、采用自主知识产权的VSP平台的KingGuard万兆安全网关。测试表明,由于实现了良好的核间调度,充分发挥了多核处理器的潜能,网络处理能力可达40Gbps,新建连接速率可达每秒30万个以上,性能完全满足万兆骨干网络的需求。
  回首高性能安全设备的发展历程,从单核架构到FPGA等协处理架构,再发展到今天的多核处理器级架构,吉尔德定律所描述的带宽与处理器性能的不平衡发展将成为过去,众多芯片公司目前已经投身到多核或者多线程技术的浪潮之中。多核处理器技术必将引领我们开创万兆网络安全的新时代。
其他文献
2008年2月19日,注定是值得DVD行业铭记的日子。  这一天的下午,日本东芝公司总裁西田厚聪在东京总部召开新闻发布会,宣布东芝将立即停止HD-DVD播放器/录像机的开发和生产,3月底彻底停止发货。由东芝领衔的HD-DVD和由索尼领衔的蓝光自世纪初就一直在竞争成为下一代DVD的最终标准,因此东芝的这一表态被国内外媒体和观察人士认为是HD-DVD格式失败的标志,也宣告了蓝光阵营取得了下一代DVD格
意大利先控作为电源行业的领跑者,为全球军事机构和特殊需求用户研制和生产了大量的电源设备,丰富的实践经验使其开发的高质量系列产品成为久负盛名的军用产品,多年以来为中国各行业用户提供了大量的不同系列UPS产品和技术服务。其中包括政府机关、金融、电力、通讯、石化、交通运输、医疗等重要部门和单位,尤其在一些海拔高、温差大、粉尘污染严重的恶劣环境中,先控的产品经受住了考验,始终为用户提供安全可靠的电力保障。
目前,中国电信运营商的网络覆盖和技术水平已居于世界前列,但在网络管理水平、运营水平、经济效益上与国外发达国家相比还有差距。电信运营商都面临“怎样降低成本、留住用户”的问题。各大运营商都在努力通过各种方式解决这个问题,最终都把目光投向运营支撑系统上来。  而且随着下一代网络(NGN)的实施,人们对运营支撑系统提出了更高的要求,需要运营支撑系统在运营商降低运营成本、拓展运营收入、提高其综合竞争能力上有
受笔记本需求增长的利好环境刺激,加上Vista发布、双核等业内新元素的加入,今年的寒促市场比往年有了更多的兴奋点。据悉,寒促期间,TCL笔记本电脑业务取得成倍增长,  台式PC同比增长56.7%。    强化销售中心职能    据记者了解,2006年底,原TCL电脑销售中心副总经理陈宇新升任为销售中心总经理,同时,他对整个销售中心的架构进行了调整:原先的中央市场部、产品部、以及以客户结算和物流为主
如果说奥运是一场3G的热身与检阅,接下来更为让人关注的是,经历奥运的启发后,3G业务的未来发展将如何发展。我们就此采访了几位业界专家和企业界人士,理出了奥运后3G业务发展的几大趋势和属性。  从现阶段来看,究竟能够在奥运会时使用哪些独具特色的3G应用?这些业务在3G后的延续状况如何?  曾剑秋:奥运后GPRS业务将起到很大作用,通过奥运向用户推广这项业务,以后的定位系统会比较完善。现在来看,地图环
在经历了数年曲折反复之后,中国3G终于进入到商业运营之前的最后冲刺阶段,3G的梦想将很快成为现实。可以预计,近几年,3G的发展无疑是电信重组之后三大运营商争夺市场的重要着力点,获得3G经营许可权将成为真正意义上的电信全业务运营商,新移动、新电信以及新联通会根据各自移动网络的特点获发TD-CDMA、WCDMA和CDMA2000制式的3G牌照。  毫无疑问,3G的到来会给国内移动通信市场带来翻天覆地的
暑期促销(暑促),最开始是联想为了抓住暑期放假的学生群体而专门在暑假举行的促销活动的简称。联想最早在暑促上取得了巨大的成功,随后众多IT厂家纷纷加入到暑促大战中。暑促成为IT厂商必争之战。高峰时期,某些厂家的暑促销量能占到其年总销量的小一半。曾经有人这样形容:暑促丰收一年足!  暑促,不知道给多少IT厂商的销售精英带来过荣耀以及快速的提升,也给多少渠道商带来过巨大财富,但是这几年,它慢慢地变淡了。
冰冻三尺非一日之寒。在美国相对完善的市场中,一个单独利空消息很难造成股票的暴跌。显然NVIDIA股价暴跌到如此田地,还有其他的原因。    就在一年前,华尔街的分析家们还对NVIDIA的前途信心爆棚,NVIDIA股价在2007财年一度高达39.67美元。然而,在NVDIA宣布将支付1.5亿美元至2亿美元用于瑕疵芯片的维修及更换后,股价遭遇雪崩。在美国相对完善的市场中,一个单独利空消息很难造成股票的
中国60%左右的GDP,50%的税收,75%的就业机会,65%的发明专利,80%的新产品都是由中小企业提供和创造的。  而就是这样一个为中国经济腾飞做出巨大贡献、数量庞大的中小企业群体正经历着前所未有的寒冬。  8月2日,国家发改委中小企业司综合处处长王建翔在第二届广东中小企业经济论坛上透露了一串惊人的数字:今年上半年有6.7万家规模以上的中小企业倒闭。其中纺织行业的中小企业倒闭了1万多家,2/3
中企动力首超IBM成为国内IT外包服务第一?任何人都不禁怀疑此消息的真实性。日前,IDC发布的一组数据恰恰就把中企动力放在了炉火上。这背后有哪些隐情?所谓的“第一”意义到底有多大?  IDC出具的一份报告再次将IT外包服务(ITO)推送到业界前台,长期以来生存在国外厂商包围下的中企动力,终于在此领域打了个翻身仗。  然而,喜忧参半的IT外包市场也给新贵中企动力蒙上了一层阴霾:以企业建站等为主营业务