防火墙三大体系架构前景分析

赛迪顾问的统计分析显示,2004年以来,防火墙市场依然保持了高速的增长,仅第2季度,防火墙市场在整个网络安全市场的份额高达40%以上。

  在现有的x86、NP、ASIC架构的防火墙产品中,谁将成为市场的主流?三大架构防火墙产品的不同技术特点是什么?

  工控机时代渐行渐远

  目前在国内的信息安全市场上,防火墙多是基于Intel x86系列架构的产品,又被称为工控机防火墙,其具有开发、设计门槛低,技术成熟等优点。

  但是,缺陷也是显而易见的,由于x86架构的硬件并非为了网络数据传输而设计,它对数据包的转发性能相对较弱。并且由于国内安全厂商并不掌握 x86架构的核心技术,其BIOS中存在着隐藏的漏洞,有可能影响防火墙的安全可靠性。而且工控机的产业链条非常复杂,国内厂商在其中能发挥的影响力很有限,不利于国内信息安全产业的长期发展。

  未来引领防火墙市场的会是哪一种技术,这是一直以来困扰业界的问题。随着网络带宽的增长和千兆网络在国内的大规模推广应用,市场对基于高带宽网络中安全设备的需求也迅速增长。在未来的网络环境下,传统的基于x86体系结构的工控机防火墙已不能满足宽带网络高吞吐量、低时延的要求,而网络处理器 (Network Processor)和专用集成电路(ASIC)技术被认为是未来千兆防火墙的主要方向。

  三大技术优势互现

  先来看基于ASIC技术的防火墙。采用ASIC技术可以为防火墙应用设计专门的数据包,是公认的满足千兆环境骨干级应用的技术方案。但ASIC 技术开发成本高、开发周期长且难度大,而且ASIC技术在国外已经历了10多年的发展,技术成熟、稳定,而国内厂商要采用ASIC技术难度却很大。

  NP(网络处理器)是专门为处理数据包而设计的可编程处理器,它具有完全的可编程性、简单的编程模式、最大化系统灵活性、高处理能力、高度功能集成、开放的编程接口以及第三方支持能力。

  这些特性使基于NP架构的防火墙与传统防火墙相比,在性能上得到了很大的提高,同时又具有极佳的灵活扩展性。

  NP技术可以支持编程,一旦有新的技术或者需求出现,资深设计师可以很方便地通过微码编程实现。

  对于特殊的用户需求,基于NP的NetEye防火墙产品可以实现定制开发,即可以通过模块删减来开发出满足不同用户的需求的产品。而用ASIC实现的情况下,由于对ASIC不可编程,因此根本无法对新的功能进行添加。

  在新功能开发的时间上,按照业界的经验数字,基于微码的功能开发周期一般为6个月甚至更短,用ASIC实现的时间通常需要2~3年的时间。

  NP,如何叫好又叫座?

  2003年,国内厂商开始推出基于NP架构的防火墙,NP概念一下子火爆异常。但很快人们发现,NP平台也并非坦途。由于受技术成熟因素和成本因素两方面制约,国内已推出的NP防火墙产品或局限于个别型号,或是干脆停留在实验阶段,并没有大规模进入主流市场。一时间,NP陷入了叫好不叫座的尴尬局面。

  从产品特性上讲,NP架构下的产品批量生产成本比x86架构要高,而NP的计算能力又比ASIC要低。这都是NP架构防火墙必须面对的问题,但NP防火墙具有更高的集成度,并以分布式的存储系统,能够胜任高带宽的线速处理。

  千兆防火墙:ASIC略胜一筹

  以千兆防火墙为例,采用ASIC技术可以为防火墙应用设计专门的数据包处理流水线,优化存储器等资源的利用,是公认的使防火墙达到线速千兆,满足千兆环境骨干级应用的技术方案。但ASIC技术开发成本高、开发周期长且难度大,一般的防火墙厂商难以具备相应的技术和资金实力。

  网络处理器(NP)是专门为处理数据包而设计的可编程处理器,它的特点是内含了多个数据处理引擎,这些引擎可以并发进行数据处理工作,在处理2 到4层的分组数据上比通用处理器具有明显的优势,能够直接完成网络数据处理的一般性任务。硬件体系结构大多采用高速的接口技术和总线规范,具有较高的 I/O能力,包处理能力得到了很大提升。

  从性能的角度分析,基于Intel x86架构的千兆防火墙,由于受CPU处理能力和PCI总线速度的制约,性能和功能不能达到网络安全和网络性能间的统一。

  从功能的角度分析,基于通用处理器的x86架构上开发的防火墙,功能强大,可扩充性非常好;基于ASIC的防火墙虽然在性能上非常强大,但是在功能性、灵活性和可扩充性等方面就差很多了。

  因基于ASIC的防火墙开发难度大、周期长、产品灵活性差等原因,不适合技术和资金积累较薄弱的国内厂商发展。所以,随着NP技术的成熟和发展,开发基于NP的网络安全产品成为国内厂商的首选。

  只是此消彼涨,不是谁消灭谁

  基于网络处理器架构的防火墙与基于通用CPU架构的防火墙相比,在性能上可以得到很大的提高。基于NP的防火墙可以集x86架构防火墙的功能与 ASIC防火墙的性能于一身。网络处理器能弥补通用CPU架构性能的不足,同时又不需要具备开发基于ASIC技术的防火墙所需要的大量资金和技术积累,最近在国内信息安全厂商中备受关注,成为国内厂商实现高端千兆防火墙的热门选择。因此,在高端千兆市场,基于NP的防火墙将是重要的趋势。

  但是,这种趋势是此消彼长的关系,不是谁消灭谁的关系,这三种防火墙在市场上将长期保持共存的局面。未来,在低端千兆市场上,x86架构的防火墙将成为主流;在高端千兆市场上,基于NP的防火墙将占有较大的市场分额。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130634.html<

(0)
运维的头像运维
上一篇2025-02-26 04:21
下一篇 2025-02-26 04:23

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注