如何做好UTM产品

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zyl123456789zyl12345
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  
  图2 UTM产品的核心竞争力
  UTM产品最大的优势就是在单一的产品上融合了多种主流安全技术,这也必然使UTM产品在性能和稳定性上面临很大的挑战,同时也对UTM厂商在防病毒、入侵防御等内容安全方面的技术积累提出了很高的要求。如果能够成功跨越这些门槛,UTM产品无疑是安全网关位置最好的选择。我们将从UTM产品中的核心技术、核心竞争力和硬件平台选择方面来探讨一下如何在技术层面上做好一款真正的UTM产品。
  
  核心技术仍要积累
  
  产品的核心技术决定了产品的定位和品质,UTM产品想要在安全网关市场取得成功,绝不能只是简单地在防火墙上集成防攻击、入侵防御、防病毒和IM/P2P监控等众多安全功能,而是要在技术定位上和多功能防火墙有所区别。和防火墙产品以状态包过滤为核心不同,UTM产品中最核心的应该是入侵防御(IPS)和防病毒两项技术,具体应该体现在如下三个方面:(1)入侵检测能力;(2)应用协议识别能力;(3)病毒检测能力。其他的安全功能都必须以这两个模块的检测结果为基础,这样才能更准确地对网络事件进行响应。同时,只有安全厂商自身掌握了入侵防御和防病毒两种检测引擎的核心技术,才能对程序处理流程进行最大的优化,减少系统内部数据传递过程中的资源消耗,为UTM的整体性能优化提供更大的空间。所以要想开发出成功的UTM产品,安全厂商必须在入侵防御和防病毒方面有足够的技术积累,并具备对事件库和病毒库及时更新的能力。
  
  核心竞争力需提升
  
  UTM产品的核心竞争力应该主要体现在产品的综合性能、实时阻断能力、业务控制能力和产品易用性四个方面,下面分别加以讨论。
  1.突破综合性能瓶颈
  UTM产品的综合性能是指同时开启入侵防御和防病毒等主要安全模块后的性能表现,所以想要突破UTM产品的性能瓶颈就必须从优化入侵检测引擎和防病毒引擎两部分入手。如果一味地强调功能做一款大而全的产品,而无法满足性能要求,就会使UTM产品的众多安全功能仅仅成为一个摆设,在实际运行环境还是只能够开启防火墙功能,这样也就失去了UTM产品在网关位置的立足之本。
  2.提高实时阻断能力
  UTM中的入侵防御和防病毒功能基本上是由IDS检测技术和主机防病毒技术发展而来的,但这绝不应该是简单的叠加和集成。随着攻击手段的更新和病毒传播速度的加快,UTM中的防御重点必须由检测向实时阻断方向发展,应该说对入侵和病毒检测技术提出了更精确的要求,这样才能控制威胁的进一步发展。所以实时阻断能力是UTM产品存在的直接价值。
  3.增强业务控制能力
  安全的范畴如今发生了很大的变化,不仅包含像入侵、病毒、木马和DDOS等传统意义上的威胁,还应该包括网络带宽管理、个人P2P业务、IM即时通信业务的监控、网络视频业务及非法外联业务等的监控和限速管理。这就要求安全网关产品具备高层业务的识别能力和控制能力,而且这些应用协议的识别是防火墙产品或路由交换产品所无法做到的。所以,业务控制能力使UTM产品具备了不可替代性。
  4.提高产品易用性
  网络安全的发展应该是向着主动安全和自动防御的方向去发展,以减小人为因素造成的疏漏和响应不及时。UTM产品的一个很大的优势就是不需要用户再去单独购买不同厂家的防火墙、VPN网关、防毒墙和IPS等设备,网管员不需要去分别学习不同厂家设备的配置管理方法,从而降低了网络管理成本。提高产品易用性是UTM产品能否成功大范围推广的关键。
  硬件平台是关键
  硬件平台的选择直接关系到产品的综合性能、技术难度、开发周期和设备成本等因素。通过前面对UTM产品特点的分析,我们看到UTM产品的性能瓶颈和核心竞争力体现在防病毒和入侵防御两个引擎上面,所以UTM硬件平台的选择就需要重点考虑以下两方面因素。
  1.是否能够提升防病毒和入侵防御两部分引擎的性能。
  2.是否具备良好的可扩展性,以满足安全需求和安全技术的不断更新。
  目前市场上可供选择的安全网关硬件平台主要有四种类型。
  1.x86架构
  x86平台属于通用计算平台,主要由一颗或多颗CPU来处理业务,优点是x86 CPU工艺领先,工作频率高,因此运算能力较强。同时,x86平台的开发效率较高,可扩展性好,成本较低。缺点是x86平台的总体性能受到其PCI总线通信能力和中断处理方式的限制,对小包的转发效率较低,无法实现千兆小包限速。另外,多芯片组方案和总线式通信方案使其整机的吞吐率较低。
  2.ASIC架构
  和x86架构所有的数据转发都由CPU处理不同,ASIC平台在连接建立、路由信息下发等初始化工作中由CPU处理,其他数据转发的工作都由集成在系统中的ASIC芯片来完成,所以ASIC平台的最大优势是转发效率非常高,可以达到小包千兆限速。ASCI平台的缺点是设计复杂,可扩展性差,开发周期长,比较适合实现一些简单的包过滤等防护墙功能,对于防病毒和入侵防御等复杂功能,在芯片上实现则非常困难。所以ASIC架构的产品比较适合功能比较简单的高端防火墙产品,不适合功能复杂、需求变化很快的UTM产品。
  3.网络处理器(NP)架构
  NP架构的原理和ASIC类似,转发效率和开发周期介于X86平台和ASIC平台之间。缺点是受芯片的代码空间限制,无法实现复杂业务的设计,而且NP架构使用类似于汇编的微码语言,在安全业务需求不断更新的情况下,NP架构的产品可能也需要不停地重新设计实现。
  NP架构同样无法实现防病毒、入侵防御等复杂安全功能在芯片级的加速。
  4.多核SoC架构
  近两年,陆续有國外厂商推出面向网络安全和智能路由器的多核产品,其特点是在一颗芯片上同时集成了多至16核的网络处理器,多核之间可以组合协同工作,也可以分别应用到不同处理请求。芯片本身也提供VPN,深层包检测加速技术在转发效率和CPU处理能力上都有了很大提升,理论上可以支持防病毒和入侵防御技术在芯片级来实现,在高端UTM解决方案上具备很大的优势。
  同时,多核SoC平台使用C语言进行开发,开发难度相对于ASIC和NP有所降低。但多核技术在开发上还是面临着一些技术难题,处于预研阶段,一旦技术成熟,也是UTM较好的选择之一。
其他文献
不管采用什么样的办法,能解决问题就行。广大的网商和广告主在网络上面花钱花时间,无外乎两个目的:赚钱和省钱。网络的确有这个能力,但前提是大家走对了路,南辕北辙肯定更浪费时间。  在所有跟IT技术有关的领域里,互联网无疑是最热闹的。论口水仗,互联网圈毫不逊色于娱乐圈。这不,前不久中国网库的CEO王海波放了一句豪言:“我国还没有真正意义上的B2B网站!”话虽不顺耳,却引人深思。  最近几年,年年都有网商
当前,电信运营商正在向综合业务运营商的角色转变,从语音业务向多媒体数据业务和融合业务领域转变,从电信业务领域向信息业务领域拓展。特别是伴随着电信IP化进程的不断加快,电信行业的运营模式更呈现从面向服务到以客户为中心的转移。   与此同时,随着各电信运营企业不断加快业务运营支撑系统、网管系统、财务系统、办公自动化系统(OA)和客户服务系统等企业IT支持系统的建设步伐,企业内部积累了大量的客户信息和企
关键字:一汽-大众 IT系统 流程  顾晓东:“自1991年一汽-大众成立,我就在IT部门,15年了,可谓‘骨灰级’人物。”  CIO的最大烦恼莫过于新业务流程与旧组织结构之间的冲突。一汽-大众自创立之初,就把组织结构、流程规划和信息化建设纳入一个部门协同运作,从而消除了许多不必要的冲突和烦恼。  当年,美国汽车大王亨利·福特曾经傲慢地宣称:“不管顾客需要什么颜色的汽车,我们只有一种黑色。”如今,
冯锦桃表示,佳杰科技将进一步加强核心竞争力,成为分销领域的领导者。    过去一年,佳杰科技取得了骄人的业绩,并首次达到了盈利增长超过营业规模增长这一目标。佳杰科技凭借2006年的优秀成绩,继续保持着在中国ICT产品和服务市场上的领先地位。佳杰科技已经成为亚太地区整体营运状况最佳企业。  佳杰科技集团的财年报告显示,在2006财年内,佳杰科技集团营业利润提高了28.6%,达到了3840万美元,纯利
摘 要:供给侧结构性改革作为一种思维导向,不仅仅着眼于经济新常态,更是一种全局性的指导理念。就检察机关来说,这种理念同样可以用于指导检察工作的开展,改善检察权的运行和配置,通过诸如遴选员额制检察官、提升检察信息化、强化对不同所有制经济的保护等一系列举措来延伸、扩充、优化检察职能的发挥,提高优质司法资源的供给能力,努力让人民群众在每一个司法案件中都感受到公平正义。  关键词:供给侧结构性改革 检察资
中小企业在信息化应用过程中的信息安全问题至关重要。做好信息安全意识的培训,对于中小企业的信息安全具有重要的意义。  首先,鉴于中小企业的特点,在信息安全意识培训过程中需要考虑两个基本点。第一点,对全公司尽量培训一致的安全信息,并且这项计划要由信息技术部门负责管理。中小型企业规模往往比较小,不足以实行具有不同倾向性的多种培训计划。第二点,要清楚中小企业的大部分电脑使用者并不是专业人员,相关的培训应该
一个城市怎样才算实现了一体化办公?需要确立什么样的系统总体架构?这个架构如何让不同区域、不同级别的不同部门协同起来?    东营市办公服务系统的总体框架图  面对日常事务处理,你想在统一的在办公工作门户中实现工作安排、会议管理、车辆管理、任务管理、各类通知、公告管理,包括短信留言、密码修改、日程安排、备忘提醒、个人通讯录等个人办公辅助工具管理和统一的传真文件管理吗?  面对多种在线交流方式,你想在
价格...... ... ..10480元(仅机身)  网址 ........ ...www.canon.com.cn  产品特点  超高图像品质  人性化操控  9点宽区自动对焦系统  3.0英寸宽视角液晶显示屏    8月22日,佳能发布了其EOS系列数码单反相机的新产品EOS 40D,这是佳能面向中高端市场推出的新一代全能型产品。  首先值得一提的是,EOS 40D采用了1010万有效像素C
本报讯 第十届中关村电脑节的筹备工作因为举办日期的临近而变得日益火热。8月15日,海淀区政府举行新闻发布会,对外发布了即将在9月5日召开的第十届中关村电脑节的具体内容及活动特点。今年不仅是中关村电脑节举办的第十年,也是中关村科技园开园20年,因此,本届电脑节将以“创新、和谐、卓越”为中心,紧紧围绕“创新引领、科技前行、产业高端、龙头带动”的主题,重点展示中关村科技园区在自主创新、内生型发展模式和国
目前具备照相功能的手机出货比重已经超过手机总产量的五成以上,而具备音乐播放功能的手机出货比重虽然没有照相手机高,但目前仍在持续增加中。在照相手机和音乐手机的市场逐渐成熟之后,下一个会在手机上兴起的新应用将是GPS导航系统。  过去几年,一些PND(Portable Navigation Device)和PDA廠商都曾推出具有GPS导航功能的手机。尽管他们早在诺基亚进入这个市场前已有所作为,但他们的