http://www.cnw.com.cn/security-10g-firewall/htm2011/20110526_225444.shtml

随着“三网合一”、 “P2P视频”、“高清宽带”、“云时代”等逐渐成为人们关注的焦点,网络带宽的需求产生了几何级别的增长。目前,“千兆到桌面、万兆做骨干”对于交换机和路由器都已基本实现,在这种趋势下,传统千兆防火墙不可避免地成为了网络的瓶颈,无法真正适用于高速网络中。因此,在万兆网络大规模普及的今天,万兆安全时代也真正来临了。

尽管各大厂商都意识到万兆安全设备的推出势在必行,然而基于对市场的理解和技术储备的不同,目前市场上的万兆防火墙产品也是参差不齐。面对市场万兆防火墙鱼龙混杂的情况,作为用户,如何分辨真伪,选择最为合适的产品呢?接下来,我们将从四个角度来探讨一下。

其一,平滑扩容十分重要

迅速发展的应用推动着网络带宽不断拓宽,从56K modem到ISDN、ADSL、EPON等百兆千兆入户都已经实现;同样的,随着大规模数据中心建设、移动互联网、云计算的到来,业务系统数据量也急剧发展,交换路由设备的性能都是业务系统实际性能几十倍甚至更多,足可以满足未来3~5年的发展,而安全设备的选择,我们以业务系统之间万兆互联为例,在两个业务系统中部署防火墙至少应该是万兆级别,而这远远不够,因为当前选择的万兆防火墙性能可能会在业务扩容之后成为业务瓶颈。如果该防火墙不具备性能扩容能力,就可能会造成投资的浪费。因此建议选择具备性能可平滑扩容能力的万兆防火墙。

市场上大多万兆防火墙宣称最大性能为20G。而此类防火墙不仅不能从性能上扩容,而且实际性能更达不到宣称的数值,如一些防火墙所谓的20G的性能是在Jumbo帧的情况下得来的,而Jumbo帧作为非标准化格式的报文,一般在互联网上是不可能传输的。目前在市面上实际性能可达到20G的防火墙主要是一些网络类厂商所推出的,借鉴交换路由设备,采用分布式转发架构设计,一般可达到真正的万兆限速转发。

其二,功能可扩展性不容忽视

对于万兆防火墙而言,不仅性能要可以平滑扩容,而且其抵御***威胁功能应该也可不断跟进。对采用普通处理器的防火墙而言,增加功能则意味着性能的下降,因为对普通CPU而言,每增加一行代码,其性能就会下降一点。对万兆防火墙的部署场景,这是不允许的。因此业内许多厂商就考虑通过其他手段从防火墙主处理器上卸载防火墙功能,如下图所示:

图 1 基于硬件加速的架构

首先,把处理相对比较简单,但是流量很大的“快速路径”从处理器上“卸载(offlaod)”,把“宝贵”的处理器资源留给复杂的协议处理和报文的深度检测。另外一方面,本身具有高带宽的外部接口专用芯片如FPGA/ASIC、NPU等等,具有很强的报文处理能力。让这些芯片去承担大吞吐量的快速路径处理,充分发挥其硬件加速的特点。

而对于采用何种专用芯片来处理从处理器卸载下来的业务呢?我们来看一下几种常见芯片的优劣对比。

从上表中可以看到,无论采用上述何种模式的硬件协处理器,在性能上的差别不大,唯一的差别,就是功能是否可扩展,对于层出不穷的安全威胁,功能能否扩展就显得尤为重要。

其三,能否与网络设备实现无缝对接

高端防火墙与低端防火墙相比,在网络中部署的位置更核心、可靠性要求跟苛刻,除了实现安全域划分、抗***外,还要无缝地与其他网络设备对接,如将防火墙部署在使用OSPF、MPLS ×××、IPv6网络中,对防火墙的网络特性要求非常高,这也限制了许多信息安全类厂商在防火墙领域的发展。而网络类厂商则具有得天独厚的优势。

同时,在大型网络出口、数据中心,对组网的可靠性也提出了非常高的要求,网络的任何一个设备、链路出现故障后都需要快速的切换、收敛。这要求防火墙必须能支持接口组联动、NQA、BFD等从物理接口到设备状态等不同层面的可靠性机制,从而保障网络出现故障时可以快速的切换和收敛。

其四,性能不受海量安全策略影响

对于高端防火墙本身产品定位与部署位置而言,都决定了在其实际运行时,会开启海量的安全策略。而1条安全策略与10000条安全策略,对于防火墙的性能要求完全是不一样的概念。在每年的运营商集采测试过程中,许多厂家的防火墙性能都会随着策略的增加而迅速下降。因此,高端防火墙必须有效地解决这个问题。

结束语

我们都知道,防火墙与交换路由在性能上始终存在差距,未来网络性能技术会随着用户需求、芯片技术的发展呈几何级发展,防火墙技术需要快速发展才能真正网络发展的脚步。

在选择万兆防火墙来对业务系统进行防护时,高性能、高稳定性、丰富的网络特性都是用户需要考虑的因素。

转载于:https://blog.51cto.com/xiaonan/578819

如何选择真正的万兆防火墙?相关推荐

  1. 飞塔60d带宽_飞塔防火墙划分带宽 万兆防火墙

    飞塔310B防火墙,怎么样恢复出厂设置? 恢复飞塔(FortiGate)防火墙的出厂设置当我们不能登录飞塔(FortiGate)防火墙的管理界面时可以使用此方法,不过必须要知道管理密码.步骤: 1.用 ...

  2. 威联通_万兆加持!威联通QNAP TS-932X,首次入手威联通NAS简单体验

    经常关注我测评的人都知道我是个尤其喜欢玩各种存储设备和NAS的人,一个是因为个人刚需,另一个是觉得这种多功能个人数据中心不仅仅是生产力工具,还是一个温暖的回忆盒子.这次我要分享的是威联通QNAP的TS ...

  3. 4个万兆光口+8千兆combo光电复用口+16千兆电口万兆三层网管型工业以太网交换机HY5700-854XG8GC16GT

    HY5700-854XG8GC16GT交换机是公司推出的一款万兆三层网管型工业以太网交换机,HY5700-854XG8GC16GT交换机是一款增强型IPv6万兆工业以太网交换机,具备先进的硬件处理能力 ...

  4. 4个万兆光口+16个千兆光口+8个千兆combo光电复用口万兆三层核心工业以太网交换机HY5700-854XG16GX8GC

    HY5700-854XG16GX8GC交换机是汉源高科推出的一款万兆三层核心交换机,HY5700-854XG16GX8GC交换机是一款增强型IPv6万兆以太网交换机,具备先进的硬件处理能力和最丰富的业 ...

  5. 4万兆光口16千兆光口8千兆combo光电复用口24光8电4万兆光28口千万兆混合三层网管型工业以太网交换机

    HY5700-854XG16GX8GC为28口千万兆混合三层网管型工业以太网交换机,提供千兆SFP插槽.千兆光电复用口和万兆SFP插槽,采用1U机架式安装方式.丰富的接口数量.千万兆混合的带宽,能满足 ...

  6. 万兆交换机与千兆交换机的区别有哪些?

    交换机的发展经历了百兆.千兆,随着广大用户对数据传输要求的提高,因此有了现如今万兆交换机.百兆交换机正在逐步退出舞台,但是千兆交换机与万兆交换机的使用情况不相上下,那么,在什么情况下我们应该选择千兆交 ...

  7. 购买万兆以太网测试仪之前,应参考这三点

    明辰智航万兆以太网测试仪可以为移动运营商,设备供应商,通信工程,企事业单位.施工单位提供数据网络的开通还可以作为维护故障排查的测试工具. 当前市面上的以太网测试仪很多品牌,价格更是从1万块到10万块不 ...

  8. 万兆交换机用什么网线_超五类线到底是百兆线还是千兆线?家庭环境中我们要选择几类网线?...

    大家好,现在网上经常有人纠结说要使用超五类线还是六类线?超五类线到底能跑多少带宽? 为了避免有人嫌弃文章太长,我先在开头放一下总结,然后我们再细细八一下这个事情. 总结 合格的五类线和超五类线都可以跑 ...

  9. 40G/100G万兆交换机如何选择?

    为了满足下一代企业网,数据中心和城域网等多种应用场合的需求,交换机端口速率历经了100M口到100G口甚至是400G口的演变.虽然近几年10G以太网一直是数据中心最经济的高性能互联方式,但伴随着云计算 ...

最新文章

  1. springBoot 打war包 程序包com.sun.istack.internal不存在的问题
  2. python篮球-用Python让蔡徐坤在我的命令行里打篮球!|附完整代码
  3. 做人不能太忽悠 评淘宝团购 续集
  4. 机器学习+算法考试有感 2019 山东大学
  5. 美团字节滴滴重启支付大战,王兴张一鸣不甘心
  6. OpenCV4Android JavaCameraView实现
  7. openglshader实现虚拟场景_opengl – 如何使用GLSL着色器将径向模糊应用于整个场景?...
  8. C#算法设计排序篇之01-冒泡排序(附带动画演示程序)
  9. 牛人(周志华)推荐的人工智能网站
  10. 华硕无双新品首爆:H45标压处理器+全球首款2.8K 120Hz OLED屏
  11. 使用SqlDependency监测数据库
  12. object byte java_Object转byte[];byte[]转Object
  13. linux 使用 vim 玩python
  14. JS学习总结(12)——Math对象/时间对象
  15. [收藏] Flash闪存颗粒和工艺知识深度解析
  16. 高德地图独家携手东方时尚驾驶学校 共推“安全驾驶季”活动
  17. JPEG图像格式解析
  18. 有个网站能开通手机QQ
  19. 六支团队共获第八届香港科大百万奖金创业大赛180万探索种子基金
  20. gitlab安装及配置

热门文章

  1. Java项目:在线考试系统(java+SSM+mysql+JSP)
  2. php 500 内部服务器错误,php 500 - 内部服务器错误的解决方法
  3. java常见的四个运行时期的异常
  4. H5画布不显示图片的问题解决
  5. vue更新data无效,页面data没刷新 vue.set
  6. 微信小程序日期相减得出天数
  7. XDOC Office Server 开源了,Office文档完美转换为PDF
  8. Pycharm开发环境设置与熟悉。
  9. java常用的7大排序算法汇总
  10. 1.3 Quick Start中 Step 7: Use Kafka Connect to import/export data官网剖析(博主推荐)