UTM进入多核时代

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:xiaotaowang33
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  Web2.0、P2P以及VoIP的应用在为人们带来便捷的同时,也带来了潜在的风险,网络安全已经越来越依赖于利用一种统一威胁管理的思想和管理方法来进行治理。
  UTM(统一威胁管理)一直被视为防火墙及入侵检测等单一功能安全设备和解决方案的终结者。但性能和架构一直是阻碍UTM发展的绊脚石,近年来国内外UTM产品在高端环境下表现得不尽如人意。为了能够让UTM突破性能上的瓶颈 ,SonicWall、启明星辰和东软等厂商都将目光逐步转向“多核”方案。
  
  UTM的三大阵营
  
  目前的UTM技术平台主要分为三个阵营,第一阵营是采用通用处理器加单独的安全协处理器结构UTM,第二阵营是利用ASIC(专用集成电路)平台作为架构的UTM,第三阵营是多核处理器架构作为基础平台的UTM。
  处于第一阵营的通用处理器依赖一个单一CPU来处理全部功能,它们不提供任何类型的安全升级服务,通常情况下,这类处理器需要第三方的安全协处理器为其提供必要的安全方面的硬件操作。因为通用处理器在超高频率下运行时需要附加协处理器,而且一般操作中还将消耗更多的功耗。
  第二阵营的ASIC平台具有高速转发包能力,但是它们在网络安全设备中存在固有的设计问题和局限性。一个尤为明显的问题就是,安全企业在处理那些不断变化的安全问题时,ASIC在微代码处理方面能力有限。采用ASIC解决方案,供应商不具备修改微代码的能力,从而给附加的新功能带来麻烦。
  在对UTM产品的支持方面,处于第三阵营的多核处理器要优于前两者。它通过降低功耗、联网安全协处理器和增加存储器带宽,从而提高网络吞吐量。
  UTM的核心问题就是处理器性能问题,利用通用处理器架构的UTM设备要做到扫描应用层数据来检测病毒和入侵很难,当将反病毒功能打开后,通用处理器架构UTM设备的性能迅速下降,某些甚至下降达70%以上。
  相比之下,多核处理器为每一个核提供了额外的安全协处理器,使每个单独的核在芯片上具有额外的安全性硬件加速能力。通过安全协处理器与多核平台的集成,可以明显降低安全协处理中的延迟问题。由于所有安全加速硬件都是基于芯片的,多核架构不受总线频率的限制。
  
  多核UTM的真正目的
  
  在网络吞吐量不明显降低的前提下,基础架构的性能对实现实时深度包检测(DPI)至关重要。多核架構与通用处理器和ASIC处理器相比,在性能、可扩展性和节能性方面都更具优势。
  传统的解决方案只侧重于扫描数据包的报头,而遗漏了数据包内隐藏的数据威胁,但是精密的恶意攻击可渗入到传统的状态包检测产品中。为了确保基本的网络性能,多核UTM真正需要解决的问题是针对深度包进行实时、全面检测的能力——免重组深度包检测(Re-Assembly-Free Deep Packet Inspection,RFDPI),这与传统的实时深度包检测(DPI)还有一些不同之处。
  与所有其他DPI方法不同,RFDPI不需要停机和在内存中储存信息流量。通常,超负荷流在高负荷状态下要么不被检测而被放行,要么形成流量拥堵。另一点区别就是,RFDPI不限制文件的大小,任何一个用户都能下载,也不限制同时保护文件的用户数量。
  理想状态下,网络安全解决方案应当能够及时全面地检查每一个数据包内现存的所有内在和外在威胁。采用状态包检测技术的传统解决方案只能检查约2%的防火墙流量,而使用DPI技术的UTM解决方案能够检查将近100%的进出防火墙的流量。但是,并不是所有的DPI方法都是相同的。
  SonicWall资深技术工程师蔡永生说,RFDPI技术是为多核硬件而量身打造的,它可以实时扫描处理无限大的文件和无限多的网络连接,也可以实现高速智能检测。
其他文献
本报讯2月26日,由中国电子信息产业发展研究院主办、赛迪顾问承办的“2008中国IT市场年会”在北京举行。信息产业部副部长娄勤俭出席年会并致辞。  娄勤俭在回顾了产业发展情况、分析了当前产业发展形势后指出,信息产业部将以党的十七大精神为指导,贯彻落实科学发展观,认真履行职责,推动行业又好又快发展。娄勤俭对产业发展提出六点意见:一是加快转变政府职能,加强规划指导和信息引导,为行业营造良好的发展环境。
5月12日下午14时28分,四川阿坝州汶川县发生7.8级地震。  5月12日晚,工业和信息化部紧急召开抗震救灾领导小组全体会议,全面部署抗震救灾通信保障工作,并连夜下发《关于应对汶川地震灾害、全力抢通灾区通信的紧急通知》。  截至5月13日零时,四川阿坝州的汶川、理县、黑水、茂县4个县和绵阳的青川、北川固网通信全阻,多条光缆中断;移动通信在四川有3434个基站无法服务;四川联通阿坝地区的G、C两网
历经5年的精心打造,微软终于将Windows Server 2008这个重量级的新一代服务器操作系统推向了市场。体系结构的变化、大量新特性的增加、管理方式的改变,一时让我们在面对这个“庞然大物”时有些不知所措。但无论怎么改变,它始终是Windows Server,那么就让我们从熟悉的上一代服务器平台Windows Server 2003出发,通过来自功能性层面的对比,将一个新平台的轮廓逐渐展现在我
入华15年,苹果的直营店姗姗来迟。  7月19日,苹果在中国的首家直营店开业,这标志着苹果将改变其入华15年以来一直奉行的分销模式。令业界疑惑不解的是,苹果至今尚未与中移动谈妥iPhone入华事宜,此时开设直营店,是否有增加其与中移动谈判筹码的意图?而让渠道商担忧的则是苹果的直营店会否冲击其销售,以及苹果是否会继续在渠道方面变阵。  擅长“饥饿营销”的苹果,再次将拿手好戏成功复制。从3月份开始,业
做强做大,走向世界,是大多数中国企业的梦想。然而做强做大的首要挑战就是如何有效管控庞大多元化的企业机器,规避扩张带来的风险;走向世界遇到的首要问题就是如何融入当地的商业环境,遵从所在国的法律法规。企业管理者应清晰地认识到建立完善高效的企业治理结构是中国企业走向世界的必然选择。  中国经济的腾飞全球化的竞争企业经营与管理需求的激增推动了中国管理软件产业的快速增长,在这样的背景下,中国管理软件企业能否
在英特尔董事长贝瑞特第14次访华期间,有幸聆听到贝瑞特和前国务院新闻办公室主任赵启正的一场对话。两位睿智长者的交流是从和平发展的中国如何在国际上塑造国家形象这个话题切入的,分别从各自的视角交换了看法。听后很受启发,随即产生几点感想。  首先,国家形象的塑造必须建立在国际认知彼此认同的基础上。一个国家的国际形象是该国软实力的集中体现。按照美国学者约瑟夫·奈的观点,所谓软实力,就是指一国的文化、价值观
走进银行,银行门口的排号机能自动识别你的身份,并立即打出:“欢迎××光临”的字样;这时候银行VIP部业务员座位上的电话响起,提示业务员需要看电话屏幕——你的信息已经显示在电话屏幕上并提醒业务员上前迎接为你服务;如果不想和业务员打交道只是想自助办业务,自助终端会给你推荐适合你的产品和服务,一旦你有疑问,在自助终端上触摸“帮助”,客服的电话就会响起,而且马上知道你的身份,以利于回答你的问题。  这样的
信息化带来的灾害不是血淋淋的,但是却同样触目惊心。  之所以如此,是因为信息化已经成为我们生活中不可缺少的一分子,它已经是我们的血液、我们的器官,以至于当它一切正常时,我们没有意识到它的存在,而当我们注意到它时,它必定已经出了问题。  2006,信息化酿成的天灾人祸就让我们切切实实感受到了它。  海底光缆断裂之前,我们没有意识到所谓出口的重要,直到有一天早上习惯登录的MSN怎么都上不去,发到国外的
我的印象中,Google有些创新存在浅尝辄止的现象,包括最新的Google Sky。尽管这个创意很妙,但我认为在Sky的对面,不仅有球面贴图的Earth,更应该有MirrorCity这样深入挖掘的创新产品。  Google宣称“仅用了三个月便写出了Google Sky”。其实在我看来,Google Sky的开发是一件很容易的事情。本质上,它没有摆脱二维Google Earth的影子,其核心开发仅仅
入侵者对服务器的攻击几乎都是从对服务器的扫描开始的。请问能否从防扫描入手进行网络安全防护?应该怎么做?  ——湖北省武汉市李辉    Q博士:  的确,很多入侵服务器的行为都是从扫描服务器端口开始的。这些入侵者通常会利用一些工具,首先判断服务器是否存在,进而探测其开放的端口和存在的漏洞,然后根据扫描结果采取相应的攻击手段实施攻击。  因此,做好系统的防扫描工作对于服务器的安全防护来说是非常重要的,