UTM讲堂之多种UTM硬件平台解析

UTM产品的平台包括软件平台、硬件平台和混合式平台,那么我们今天主要分析的是UTM在不同的硬件平台上所能达到的效果。通过UTM硬件平台的不同选择,使得企业在使用UTM系统中得到性能提升。

UTM硬件平台x86架构,也称为CPU架构,采用通用的x86 CPU作为整个系统的转发核心,具有很高的灵活性和可扩展性,一直是安全网关开发的主要平台。其产品功能主要由软件实现,还可以根据用户的实际需要做相应调整,增加或减少功能模块,产品比较灵活,功能十分丰富。例如,现在安全网关的趋势就是向UTM方向发展,在一个产品中集成防火墙、入侵防御、防病毒及内容过滤等特性,x86架构的安全网关可以很方便地集成上述功能。

但该架构的性能发展受到CPU体系结构的制约,作为通用的计算平台,x86的结构层次较多,不易优化,特别是在小包处理中,x86的进程调度、中断处理等都会大幅降低整机吞吐量。同时,x86作为通用CPU,没有为网络转发及安全计算进行优化,因此基于x86的硬件平台仍很难达到千兆速率。

x86架构安全网关的特点:

·优点:灵活,功能丰富,开放性好,是百兆和千兆中低端防火墙的主要架构;

·缺点:性能提升困难,特别是小包处理时性能下降严重。

UTM硬件平台NP(Network Processor:网络处理器)是专门为网络设备处理网络流量而设计的处理器,在其体系结构和指令集中对网络设备常用的包过滤、转发等算法和操作都进行了专门的优化,可以高效地完成TCP/IP协议栈的常用操作,并对网络流量进行快速的并发处理。NP通过专门的指令集和配套的软件开发系统,提供强大的面向网络报文处理的编程能力,因而便于开发应用,支持可扩展的服务,而且研制周期相对较短,成本比开发ASIC低。

但是,相比于UTM硬件平台x86架构,由于应用开发、功能扩展受到NP的配套软件的限制,故基于NP技术的防火墙的灵活性要差一些,而且还依赖软件环境,所以在性能方面NP不如 ASIC。特别是在防火墙的关键性指标——“多策略复杂环境下的吞吐量”上,NP架构的劣势更加明显。NP芯片的基本结构如图2-2所示,核心是xScale CPU,该CPU是一款低端ARM内核的CPU,其处理能力仅相当于Intel P3 CPU,而NP架构防火墙的查表(安全策略表)操作只能由该xScale CPU处理,因此在大流量、多安全策略环境下,NP架构防火墙的吞吐量会出现明显下降。(注:在高端NP路由器中,由外置TCAM芯片实现查找路由表的操作,但该技术无法应用到NP网关中)

同时,NP芯片主要的设计方向是路由器类的网络设备,几乎没有任何针对安全设备的加速功能,所以NP复杂且相对固话的报文处理流程决定了这类架构的安全网关几乎不可能提供高级安全特性,如入侵防御、病毒过滤等,而只能作为纯粹的防火墙使用。

NP架构安全网关特点。

·优点:灵活性优于ASIC,性能优于x86,开发流程要比ASIC短。

·缺点:性能低于ASIC,灵活性低于x86;多安全策略环境下性能下降;不能升级到UTM设备,无法提供高级安全特性。

UTM硬件平台ASIC(Application Specific Intergrated Circuits)架构安全网关通过专门设计的ASIC芯片逻辑进行硬件加速处理,这种ASIC完全按照设计者的目的去设计硬件电路,优化相应的功能模块,然后固化完成ASIC。ASIC架构的优势是性能高,转发性能与安全策略数量无关。

ASIC架构的主要缺点表现在以下两个方面。

一是灵活性不够,开发费用高,开发周期太长。由于ASIC架构的固定性与安全网关需要面对的复杂威胁相互矛盾,因此ASIC架构从开发周期上无法应对层出不穷的安全威胁,只适合于功能固化的防火墙、科学类产品。

二是新建连接的速率不高,实际上这类架构产品的基础模型是ASIC+x86 CPU,由x86 CPU负责系统管理、策略配置及连接建立,然后将相关的安全策略和连接信息同步到ASIC芯片中,由ASIC芯片实现基于状态的策略控制和报文过滤;ASIC芯片与CPU的状态信息需要不断同步,因此ASIC架构的性能“短板”是新建连接的速率低。

总结ASIC架构安全网关的优缺点:

·优点:转发性能比NP、X86高;

·缺点:功能固化,新建连接的速率低,无法支持高级安全特性。

 

【编辑推荐】

  1. 企业科学应用简单概要
  2. 简析三种科学服务类型
  3. 简析三种科学部署模式
  4. UTM讲堂之网络地址转换技术
  5. UTM讲堂之混合攻击检测技术

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130012.html<

(0)
运维的头像运维
上一篇2025-02-25 21:25
下一篇 2025-02-25 21:26

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注