ASIC防火墙:让高速从“芯”开始

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:king5440
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  安全设备加速技术的演进
  
  “更快、更高、更强”是奥运的口号,高速则成为人们生活的不变追求。
  4月,中国铁路系统进行了第六次提速,旅行时间缩短后,乘坐火车旅行似乎成了一种享受。毫无疑问,这种大规模提速给铁路系统带来的整体运载能力的提升,极大地节省了社会的运输成本,提升了工作效率。
  虚拟世界的网络也被称为信息高速公路,多年来它也在进行着持续的提速,IP网络速度从10M到100M再到1000M以至万兆,网络节点的延迟也是以10倍、100倍的速度下降。这使得网络使用者拥有了越来越多的高速享受——网络电视、高速下载、网络视频会议……
  但是,IP网络从业者在规划网络提速工程中,也在面对一个和交通系统完全不同的难题:网络中,限制系统速度快速提升的关键不是网线的道路建设,而是网络设备节点性能。确保网络节点持续的提升性能,特别是提升低速节点的性能,是网络设计者最需要关注的内容。网络安全设备究竟应该如何解决节点速度的瓶颈问题?
  
  防火墙成为瓶颈
  
  传统网络安全产品,特别是應用最为广泛的传统硬件防火墙产品,经常会成为网络性能的瓶颈。这里不是说防火墙设备技术不好,而是由安全设备本身的工作性质决定的。路由器类设备只是单纯转发,而且转发规则和策略相对固定而单一。网络安全设备的工作则要复杂得多,它需要加载多项策略,除了对每个报文进行转发外,还有可能进行各种拆包、组包、包头分析、深入的内容检查,这使其工作量和复杂度远大于纯网络转发类产品。这种天然的差异使得即使采用相同的硬件,防火墙的性能也会远低于路由器的性能。
  对于现有的网络,高性能要求的各种实时应用越来越多,例如VoIP、视频会议或者网络教学。根据IDC的一份预测报告,未来几年即时通信类应用会出现快速增长,并最终超过Email、Web等时效要求并不高的应用。
  这种应用的变化对网络性能的要求,不但关注传统的带宽的增长——10M、100M、1000M,也注重带转发延迟减小、小包处理性能等参数。其中特别重要的是转发延迟——在有充足带宽的网络环境下,不同的延迟对于各种实时业务的影响是完全不同的。科学研究表明,人耳对10毫秒的声音延迟会有分辨能力。这意味着在VoIP应用中,如果IP电话通信线路上的所有设备网络延迟总和大于10毫秒,人耳会听见回声或者明显的声音延误。而很多性能较差的防火墙,其转发延迟就可能是毫秒级别的。在视频会议中,有时会出现视频图像的冻结或声音的中断或抖动。导致这个现象的原因可能是因为带宽不足,但也很有可能是整个系统的转发延迟过大。
  
  硬件提升是关键
  
  随着安全产品,特别是防火墙成为网络建设不可或缺的组成部分,越来越多的网络规划和设
  计者会直接面对“性能-安全”矛盾,不要安全设备直接面对网上无休止的攻击和蠕虫导致了视频系统的性能下降,可是安装上防火墙后,转发延迟迅速增大,也有可能导致网络性能的下降。面对这种情况,近年来各个防火墙厂商不断在技术上解决防火墙的性能瓶颈问题,这包括各种安全算法的优化、端口的扩容、负载均衡等,但其中从根本解决安全设备性能问题的方法是直接对防火墙硬件构架进行提升,特别是安全芯片的固化、专用集成电路化。
  从各种不同硬件构架上看,传统防火墙通常都是以x86或者一些通用CPU作为转发核心的工控机。这类核心处理器最大的特点是通用性强,对于安全处理和转发没有特殊优化处理。这使得传统防火墙在转发延迟和小包处理上面都显得能力不足。
  
  安全芯片之辨
  
  近几年,国内部分较大的安全厂商推出了NP构架的防火墙,试图提升安全设备的性能。NP是专门为网络设备处理网络流量而设计的处理器,其体系结构和指令集对于路由常用的数据转发等算法和操作都进行了专门的优化,可以高效地完成TCP/IP栈的常用操作,并对网络流量进行快速的并发处理,但是NP在安全领域的应用也存在天然不足。
  NP的概念是上世纪末推出的,在设计的理念上是面对主流路由器市场,当时硬件防火墙并没有形成规模应用,因此NP对于安全防火墙的各种安全算法并没有特别进行优化和设计。因此设计NP防火墙时,绝大多数NP防火墙主板上必须配有传统的x86 CPU,NP负责三层转发等路由工作,x86 CPU负责安全处理——但只能达到传统x86防火墙一样的安全处理性能。这使得尽管在路由转发时,NP防火墙都能实现线速转发,但是在实际安全应用中,不断的报文安全处理使得NP还是有些力不从心。
  ASIC芯片技术与NP有所区别,ASIC英文全称为Application Specific Integrated Circuit——专用集成电路。从电子工程学上来讲,ASIC并不是新概念,从有电路的一刻起,就开始了ASIC的开发与应用。 ASIC采用硬接线的固定模式,最早的ASIC确实是完全量身订造。可编程芯片则从上世纪70年代初期开始起步,可编程逻辑装置(Programmable Logic Device,PLD)经历了PLA、PAL、GAL、PEEL、EPLD、CPLD、SPLD、FPGA等阶段,已经进入可编程ASIC阶段,将多个电路迭层(Layer)的多层的电路改成FPGA的形态(允许变动、调整电路),并保留几层为原有的传统ASIC型态(不允许再行调整电路),从而使现代ASIC设备既有硬件芯片级的高性能,又保证了充分的灵活性和可编程能力。
  特别重要的是,安全ASIC芯片开发初衷就是安全专用的,它不具备其他功能。厂商自己开发的ASIC芯片更是完全按照厂商具体需求开发而成。大多数安全功能的加速算法是可以集成到芯片内部的,从而实现快速的安全转发。
  ASIC防火墙也需要配置有传统CPU,但是这时CPU主要是起管理作用和执行与性能无关的业务,安全处理和转发的加速则完全由ASIC来处理,从而确保了系统无论是在路由转发还是网络攻击的环境中都能保证较高的带宽。
  铁路的大提速,可能不单单是把火车运行速度提高,它是一个全方位的系统工程。同样,网络速率的提升也不单单是把端口从100M更换为1000M,它后面有一系列的工作,有网络拓扑的变化、网络管理的变化,更有设备硬件构架的本质改变,它更需要各个参与者全方位的配合,只有这样,才能真正给网络用户带来高速度、高质量、完全不同的网络新体验。
  
  链 接:基于ASIC架构的“猎豹”防火墙
  天融信公司基于自主TopASIC芯片技术研发的“猎豹”防火墙,融合了NP可编程、传统ASIC高性能特点,比NP防火墙性能更高,稳定性更强;比传统ASIC技术防火墙更加灵活,能够实现100%的千兆小包线速,它也是我国第一款基于自主安全芯片TopASIC技术的防火墙。新品“猎豹”防火墙有两大亮点,一是“猎豹”的高性能;二是“猎豹”所采用的TopASIC芯片。
其他文献
室外无线Mesh热点    Wi-Fi是基于IEEE802.11标准的无线网络技术,无线网状网(Mesh)则是Wi-Fi技术的进一步延伸。采用Mesh技术通過将无线路由器或交换机组网,可以进一步减少布线和提供更大范围的无线上网服务。  2004年起,Mesh在新加坡、中国台北、旧金山、费城、新奥尔良等国家和地区已开始了大规模的商用部署,并于去年开始在中国内地的城市中出现。在北京市公共安全覆盖、后海
目前,无线网络技术正越来越受到人们的重视,其中,一种新型的宽带无线网络结构—无线Mesh网络(WMN)正成为无线网络研究中的一个热点。WMN是移动Ad Hoc网络(MANET)的一种特殊形态,是一种新型的宽带无线网络结构,它被看成是无线局域网和Ad Hoc网络的融合,并兼具两者的优势。  有关无线Mesh网络的标准散见于802.11s、802.15.1/2/3/4、802.16d等标准草案中。目前
本报讯 近日,本报记者获悉,宏碁董事长王振堂在我国台北面对德国记者时,向竞争对手联想提出了尖锐的批评:“联想太过于中国化,以至于让它真正地理解什么是全球化经营显得过于困难。原先我说有50%的机会,现在我认为有80%的机会让宏碁在今年整体超过联想。”  王振堂表示,联想在营销和赞助方面花了太多的钱,他认为,若想在低利润的PC业幸存下去,必须要扼杀一切可以避免的成本。因此,宏碁在营销推广等方面的预算将
正邦尼龙公司顺利通过了ISO9001:2000质量体系认证,部分产品已经通过美国“UL”认证和欧盟“ROHS”指令。可在信息化建设方面却处在薄弱环节。近些年,随着市场的发展,企业的开发、建设,正邦尼龙与中企动力携手开发正邦尼龙公司的网络建设,可公司网站由多个静态页面构成的公司网站,在提供信息方面缺乏灵活性。因此信息化建设在正邦尼龙眼里还是一个长期实施的过程。    需要解决的问题    正邦尼龙在
近日,HP ProCurve推出了新的交换产品HP ProCurve Switch 1700系列,旨在帮助用户实现从非网管环境向可网管环境转化的需求,它的性能到底如何呢?  本次评测的HP ProCurve Switch1700-24(以下简称ProCurve 1700-24)是一款24端口交换机,配置有22个10/100端口和两个双功能定制端口,采用了无风扇设计和静音运行,这些特点成为企业在开放
虚拟化作为一种管理思想,很久以前就被人们应用于社会和经济活动中。但是,只有当供应链管理(SCM)、客户关系管理(CRM)等模型的出现使企业获得对信息流、物资流和资金流新的控制手段之后,虚拟化思想才能真正和企业组织的成长相结合。  虚拟化运营可让不同企业的核心生产能力形成优势组合,从而實现网络时代的资源优化配置。这就离不开网络平台本身的智能化。面对全球化、虚拟化、消费化的企业IT应用趋势,业界形成的
关键字:外部磁盘存储/分销    未来中国外部磁盘销售渠道将形成一个以专业存储集成商为核心的新分销体系,能够提供整体解决方案和专业服务的专业存储集成商将备受青睐。  3月,IBM系统与科技事业部明确表示,积极拓展区域,提升渠道,深入中小企业市场是今年IBM STG的三大策略之一。为实现这一策略,IBM将深耕渠道,深入三、四级城市,力争把原有的区域渠道网络、ISV合作伙伴与蓝天计划整合在一起。作为I
柯尼卡美能达 bizhub C451数码复合机      总体评价 ★★★★  价格 ....待定  网址..........printer.konicaminolta.com.cn  产品参数  纸张容量:3650张  最大承受纸张处理量:300g/m2  黑白彩色同速输出速度:45页/分钟    随着数码复合机家族中的新成员不断面市,兼具成本和功能优势的彩色多功能数码复合机获得了越来越多用户的
关键字:CA/卢汝文     中国计算机报高级副总编 郭旭  卢汝文这个软件产业的老兵来了。在CA这个华人软件公司里,卢汝文的角色是大中华区总经理。在最近两年CA中国频繁人事变动的时候,他接过这个位置,要凭借自己在软件产业多年的经验带给CA什么变化?CA选择他又有怎样的期待?  从经营数字转向帮用户实现软件价值  郭旭:CA中国区高层最近两年有比较频繁的人事变动,这是因为个人问题,还是CA公司的政
6月14日,通信行业标准《移动通信手持机充电器及接口技术要求和测试方法》正式实施。面对这项以保护环境、保护消费者利益为目的的标准,国产厂商积极响应,而国际厂商却表现的扭扭捏捏—今年3月在泰尔实验室测试的20多款新手机中,洋品牌集体缺席,直到不久前才陆续跟进。  充电器统一接口就是将与充电器固定连接的输出线改为USB接口,而手机一端的输入接口无须任何改动。那么,为什么这么一根几乎没有技术含量的连接线