多核主导防火墙平台发展

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:ty_142857
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在网络安全产品的硬件平台发展过程中,我们经历了x86、ASIC、NP等多个阶段,但是,这些平台应对多层的网络安全威胁时,都或多或少存在一些问题。此时,“多核”这一具有跨时代意义的硬件平台的诞生,进一步实现了多种优势的集合,为用户有效应对多层威胁提供了更好的硬件平台的解决方案。
  防火墙硬件基础架构发展至今,大致可以分为通用CPU(x86)架构、FPGA/ASIC架构、NP架构、多核处理器架构等几种架构。通过以上架构的组合,还可以形成更高性能的架构。采用分布式处理的架构还可以利用以上架构的灵活组合,发挥各种架构的优越性,增强防火墙的性能,扩展新功能。但是,无论是多种架构的组合,还是由集中式向分布式发展,都是由“单”向“多”的方向进化,而嵌入式多核也正是这一发展趋势的体现。
  
  防火墙的平台演进
  
  第一代防火墙的硬件平台采用的是通用CPU,通过通用CPU加上网络接口来实现,所有的业务和管理处理都在CPU上完成,灵活性强但网络转发性能不高。
  第二代防火墙的硬件平台通用ASIC/FPGA来实现。将大量例行的转发等业务丢给ASIC来处理,这样简单转发的性能很强,但是灵活扩展性不够,在此基础上新增防火墙、UTM业务需要定制开发,开发的周期很长,且无法满足快速变化的应用层安全需求,产品的灵活性受到了极大的限制。
  第三代防火墙的硬件平台是采用NP来实现,即例行的业务处理通过NP 的编程来实现。借助于NP的快速的首包处理能力,为设备提供强大的网络处理性能,但芯片资源有限,导致功能扩展受限。
  第四代防火墙的硬件平台采用CPU加NP来实现。业务流量处理通过NP 芯片来实现;管理和对灵活性要求较高的复杂业务放在CPU上实现,两者优势充分结合,来应对日益增长的网络安全威胁。但这种结构毕竟是一种折衷的解决方案,在应对越来越多的复杂应用层业务处理时,NP无法处理应用层业务,必须完全依赖CPU,其硬件架构的性能不足还是暴露出来。
  第五代防火墙的硬件平台采用嵌入式多核CPU来实现,每一个核都是一个通用CPU,相对于多CPU方案提供了更高的集成度、更高效的核间通信和管理机制。少量的核完成管理功能,大多数核完成例行的业务处理功能。有些CPU通过协处理器来实现加解密,而且由于可以采用C编程,功能扩展不受控制,平台可以实现VPN加解密、防火墙、UTM等业务而不影响相应性能。
  
  多核优势明显
  
  多核CPU的架构,从根本上来讲其处理核心仍然是CPU,只是将多个核心或者是线程集成到一起,结合相关的并行处理技术,在芯片的逻辑设计上,采用转发流程、缓存共享优化,以及集成专用协处理器的方式,来实现高性能与高灵活性于一体的集成。这样的集成使得多核处理器具备多项技术优势,成为下一代网络安全产品理想的硬件平台。
  目前,华为赛门铁克开发了全系列基于嵌入式多核的安全产品,包括从百兆到万兆的处理能力,应用范围广泛,覆盖了从小型企业到骨干网络全部的应用场景,可以为用户提供E1、Wi-Fi、百兆以太网、千兆以太网、万兆以太网、2.5GPOS、10GPOS等各种网络接口,为各种组网应用提供丰富的接入手段。
  多核是新一代的硬件平台,但对软件开发技术的要求非常高,如何有效实现和发挥多核技术的优势,是基于多核硬件平台进行产品开发的巨大挑战,华为赛门铁克对多核软件开发技术有着深厚的理解,主要表现在以下几个方面:
  首先,多核处理器有强大的并行处理能力和I/O能力,硬件辅助数据报文调度能力,但是通用的操作系统在CPU内核数量增加的情况下,效率下降很快。华为赛门铁克安全产品针对网络安全应用的特点,开发出适合于网络处理应用的多核操作系统SOS(Security Operation System)。该操作系统高效、稳定、安全,适合作为高性能网络转发、安全业务开发平台,支持高效的报文调度,并发处理。
  其次,在灵活高性能的多核操作系统平台的基础上,华为的网络安全产品线开发出多个高性能的组件。组件化的结构充分发挥了多核处理器可扩展性的优势,注重处理器的并發处理和加速性能,在保持高性能的同时,实现了丰富的业务,并且业务可以灵活配置。
  最后,多核软件平台同时集成了华为的通用路由平台(VRP),使安全产品具有电信级的路由处理能力,适用各种复杂网络协议处理以及复杂组网。多核处理器使软件平台做到了管理、控制和业务处理分离,具有更高的可靠性,更强大的管理能力。
其他文献
某省移动公司信息技术部总经理张先生在前一阵子就遇到拒绝服务(DoS)攻击的麻烦:用户投诉说网站访问速度太慢,动不动就超时断开连接。这个问题该如何处理呢?  说到DoS攻击,相信大家都不陌生。在所有的黑客攻击行为中,这种攻击显得颇为特立独行,因为它是一种损人不利己的攻击行为。    错误配置导致DDoS    典型的DoS攻击通常表现为用户的正常服务请求无法得到满足,比如访问缓慢、无响应等,严重情况
自来水集团的水管刚埋好,市政的排水管又要开挖;排水管弄好了,又要修整煤气管道;还有燃气管线、通信电缆……马路“拉链”现象,一再上演。  如何杜绝马路“拉链”现象?如何让城市管线管理更加科学高效?高雄和洛杉矶两个城市的建设管理经验告诉我们,基础设施模型或许能帮上忙。    2007年夏天,曼哈顿发生的蒸汽管道爆炸给当地商户造成了3000万美元的损失;除此之外,修复蒸汽管道还要花费数百万美元。城市中有
本报讯 3月26日,中国惠普首次推出13.3英寸笔记本电脑产品HP Pavilion dv3000系列。    中国惠普PSG副总裁兼总经理张永利表示,目前轻薄还不是主流,惠普只做适合大众使用的笔记本电脑。(李强强)
世界是平的。随着经济全球化浪潮的迅猛推进,我国高新区在发展战略选择上应立足自身优势,关注全球视野,实现三大提升、三大扎根,即提升技术竞争力、市场竞争力以及品牌竞争力,扎根园区人才链、服务链、产品链,在不断提升与扎根中推进高新区快速稳步发展,增强高新区核心竞争力。    向上提升    1. 提升技术竞争力  自我国实施火炬计划以来,高新区在推动技术创新方面起了非常重要的作用。高新区是高新技术企业集
软件业是信息产业的灵魂,软件产业是经济社会发展的先导性、战略性产业,在推进信息化和工业化融合、转变发展方式、维护国家安全等方面发挥着越来越重要的作用。软件具有知识技术人才密集和高成长性、高附加值、高带动性等特性,应用领域广泛,已经成为信息产业和国民经济新的增长点。党中央、国务院高度重视软件产业发展,2000年以来陆续出台了《鼓励软件产业和集成电路产业发展的若干政策》(国发〔2000〕18号)等一系
“这是一次历史性的突破。”IBM大中华地区董事长及首席执行总裁钱大群在8月3日举行的IBM中国分析决策创新中心开幕典礼上高调宣称。该中心首批配备300名咨询顾问、软件专家和数学家,并计划随着需求增多再扩展300人。钱大群认为,此举的意义几乎可以与当年IBM第一次把主机和PC引入中国等同。    与传统咨询大不同    该中心能获得如此之高的评价在于其提供的咨询服务与传统咨询服务大不相同。其服务引入
上马ERP的风潮刮过了一阵又一阵。当前,CIO们考虑的核心问题已不再是上不上ERP,而是如何保障ERP项目的实施效果,做好运维。尤其是针对批量上马ERP的大型集团企业来说,如何才能在各子公司快速复制实施,保障运维?    ERP项目的实施和推广,是这几年国内很多企业信息化工作的重要内容,目前已经有很多成功案例。这种形势下,是否应该上ERP系统的概念之争,已经不再是企业领导或者CIO们考虑的核心问题
2009年4月,刚刚推出“买房子”组件不久的开心网办起了轰轰烈烈的装修大赛。大赛的要求之一,就是装修的房间里必须有一台联想的一体式PC——ThinkCentre A600。相隔不久,中关村的巨幅海报也换成了联想C350一体式PC的广告。  2009年,一体式PC突然成为市场的一个热点。这一切的开始要归功于年初的CES。惠普的TouchSmart与联想的ThinkCentre A600的对决成为本次
自2003年以来,由华尔街日报主办的数字化大会(D: All Things Digital)每年都能吸引全世界的关注,在今年的大会上,又有什么新奇的产品,有什么伟大的创新呢?    矗立于之巅    5月26日至28日,美国圣地亚哥的四季酒店度假村Aviara可谓是巨人林立,20多位来自全球领先IT企业(包括微软、雅虎、Mozilla、诺基亚、美国电话电报公司、奔迈、我的空间、Twitter等)的
全球金融危机让众多企业感到恐慌。许多企业采取的应对手段是最大化地利用现有资源,减少开支,提高效率,倡导节约,以求渡过难关。如此一来,企业对投资方向的选择变得更加谨慎,力争分分资金都用在刀刃上。  有行业用户表示,在信息化发展到如此程度的今天,信息安全显然已经成为一个不可忽视、不能跳过的关键环节。  安全设备的堆砌并不能一定解决用户关心的安全问题。特别是受金融危机影响,用户的IT预算变得捉襟见肘之时