国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

為什么實現千兆防火墻很困難
2005-12-14   

千兆防火墻的代表產品包括Netscreen的 5000系列防火墻,以及Nodia-CheckPoint的IP720以上的產品。這種防火墻的特點是網絡吞吐性能要求高(即帶寬要求高),普通的硬件主板不能承受,市場出貨量又少。因此,在世界上能夠實現的廠家很少,而且必須是世界級的進行市場推廣的公司才能推出真正的千兆防火墻。其他的,即使是名為千兆,實際上也只是假千兆,說穿了就是把千兆卡用到百兆防火墻的內核上,實際上達不到千兆性能。要了解個中因由,首先要了解防火墻的工作原理。
大家都知道,防火墻的工作核心其實就是對IP包頭與預定政策的匹配控制。防火墻在工作的時侯,首先從內存讀出政策鏈的第一條放進寄存器,然后經系統總線 (pci0),再經pci-pci橋,再經pci1到pci網卡讀取IP包的頭信息,把它與寄存器中的政策進行匹配,然后決定該IP包的處理。一來一去需要兩次經過PIC總線。如果IP包比較大,那么這個包頭信息與包的大小比較就相對小得多,這時侯系統帶寬的瓶頸就是網卡的內存暫存能力,也就是我們所說的百兆網卡和千兆網卡的區別,或者稱為線速的限制(wirespeed).但如果IP包很小,那么IP包頭所占的比例就相當高,這時,瓶頸就是PCI 總線的交換能力了。
任何來往于該PCI的其他傳輸,都將由于總線爭奪而受到限制。在這一數據交換中,數據通過Hubink,從 ICH(I/O Controller Hub))到MCH(Memory Controller Hub)的傳輸有四次,經過PCI總線的傳輸有兩次。由于HubLink的最大數據吞吐量是266MB,約2.2Gbps;但由于32位PCI總線以 33MHz運行,所以數據傳輸率被限制到1.06Gbps左右。而且還要連接運行各種系統數據交換。由于PCI總線的帶寬限制,PCI網卡永遠也不能實現真正的全雙工的2Gbps帶度,最高理論速度是單向1Gbps,而實際達到的不超過一半,即500M。
換句話說,對于硬件確定的系統,每秒能夠處理IP包的數量是一個相對的常數。這個常數與CPU處理能力和寄存器數目,以及系統總線的交換速度形成的整體能力密切相關。對于使用 PIII處理器和 X86服務器主板(或工控主板,32位PCI總線)的防火墻,這個數字大致在五十萬到一百萬之間。(注意不要把它和最大的會話保持這個標稱參數混淆,最大會話主要與系統的可分配內存有關系)。因此,基于Intel X86主板的防火墻的極限吞吐量在IP包大小為512比特時,大致是三百兆左右。顯然,這個吞吐能力很符合百兆防火墻的環境,也符合低流量的千兆網環境的要求。但對于高流量的千兆網,就無能為力了,必須在硬件上整體改進才可能滿足這個階梯的升級要求。
從前文也可以看出,防火墻的吞吐量是與IP包的大小密切相關的,所以談論吞吐量如果脫離包的大小是毫無意義的,任何防火墻都可以達到百兆線速,只不過是在包大到什么程度才能達到線速而已。另一方面,Intel X86主板架構的服務器,即我們通常說的英特服務器,ASIC服務器(冗余指令集服務器),或PC服務器盡管不能完全滿足千兆環境的防火墻吞吐要求,但一般的千兆環境還是可以應付的。因為以太網中的設備不止防火墻一個,還有交換機、路由器等等,這些產品全部都可以形成瓶頸,因此,一個局域網段的極限流量不是它的線速,而大約是線速的25%以下。即千兆約250兆,百兆約25兆。考慮到目前國內一般千兆網的實際流量都不高(很少超過十兆的),所以這種基礎的防火墻還是可以承擔一般千兆網的流量要求的。但如果千兆干網達到100兆以上流量,幾個千兆口累加的吞吐量就超過了這種防火墻的內部極限,這種防火墻就會大量丟包,成為網絡系統的瓶頸了。
因此,要克服這個瓶頸,就只有一個辦法,提高系統每秒能夠匹配的IP包的能力。其中的關鍵是擴寬PCI總線的交換速度,反而CPU速度并不是系統的瓶頸,相對而言,今天的CPU能力大得驚人,處理防火墻過濾如同牛刀殺雞,所以大量防火墻把多余的處理能力用到VPN的強密解密處理上。而PCI速度實際上從問世到今天,也已經從33M提升到133M,只是與CPU的摩爾速度相比,顯得慢得多了,偏偏一個桶能裝的水是以最短的桶條來衡量的。到今天,要解決硬件瓶頸,已經形成了幾種相對可行的方案。
一種就是使用專門設計的多總線服務器。如Nokia IP740雖然也是X86,但內置三條PCI總線,這樣就可以提高防火墻的極限吞吐量,滿足一般的千兆環境。第二種是使用專門的處理插卡,換方之,就是把千兆的網卡和專門的過濾處理器做到一起,形成新的千兆網卡,大部分工作無需再經PCI總線到CPU才返回,直接在PCI1就交換完畢了。這是 CheckPoint曾經使用的方法。第三種方法與第二種相似,所不同的不是使用專門的PCI集成網卡,而是使用一個前置在Pci1總線上的單片機,直接處理防火墻的過濾轉發要求。這樣同樣可以克服總線限制。使用這種方法的就是著名的netscreen公司的ASIC處理器。最后一種辦法目前仍沒有確定可行。就是使用英特的NP處理器。它的缺點是把整個防火墻變成了一個過濾器。可是防火墻雖然主要工作是過濾轉發,但并不是過濾轉發就是防火墻,其他功能也是很重要的。否則就與路由器沒有什么區別了。另一個簡單的辦法就是使用RISC-SCSI的架構,也即通常所說的高檔UNIX主機,由于使用64位總線,也是可以克服32位PCI總線形成的瓶頸;這也幾乎是普通防火墻廠商滿足千兆要求的唯一辦法了,就是把防火墻軟件裝到UNIX主機上面,成本可想而知。
無論是那一種方式,無不與一定量的市場需求密切相關。設計定制專門的硬件成本很高,動輒以千萬美元計算,任何公司都不可能為區區一百幾十臺的出貨量去搞什么專門的硬件。而且,千兆防火墻需求量只是百兆防火墻的幾十分之一(只有敗家子式的蠢才才會清一色用千兆防火墻),這就決定了即使是年出貨量上千臺的防火墻生產商也不能承受定制專門的千兆級硬件的成本。要知道,即使是盡得中國官方采購天時的天融信也遠達不到這個出貨水平。所以,世界上除非是在全世界范圍內成功銷售自已產品的公司,否則,推出真正的千兆防火墻是非常困難的。除非出現64位的PCI總線,否則百兆和千兆就是一個難以超越的等級;反之,一旦64 位總線成為主流,那時千兆就象今天的百兆和十兆一樣,很容易就成為一個可以自動適應的網絡帶寬等級。到那時,瓶頸制約的就是萬兆了。不過說老實話,除非是實時看高清晰度電影和電視轉播,否則我的想像力根本想不出拿著萬兆到底干什么好。
目前英特正在研發新一代的網絡系統總線CSA,(傳輸流架構),這一接口的投入,將為LOM(LAN on Motherborad)打下基礎。介時,國產千兆防火墻產品就可以無需特別定制的硬件而揚帆四海了。

熱詞搜索:

上一篇:使用iptables建置Linux 防火墻(1)
下一篇:動態iptables防火墻dynfw

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
在线欧美日韩国产| 精品国产电影一区二区| 3d成人h动漫网站入口| 精品剧情在线观看| 亚洲黄色免费电影| 国产成人精品一区二| 91.麻豆视频| 亚洲人成7777| 国内久久婷婷综合| 欧美日韩成人激情| 亚洲欧美在线视频观看| 久久66热偷产精品| 欧美日韩和欧美的一区二区| 国产精品国产自产拍高清av王其| 日本女优在线视频一区二区| 色婷婷一区二区三区四区| www久久精品| 另类中文字幕网| 欧美日韩一区小说| 亚洲黄网站在线观看| 北岛玲一区二区三区四区| 久久久蜜臀国产一区二区| 日韩国产精品久久久| 色噜噜狠狠一区二区三区果冻| 久久精品亚洲精品国产欧美kt∨| 午夜国产精品一区| 在线区一区二视频| 亚洲精品免费在线| 色综合久久综合| 日韩美女精品在线| 99在线精品视频| 欧美激情综合五月色丁香| 国产成人精品免费网站| 久久精品视频一区| 国产精品一区一区| 国产欧美一区二区精品性色| 国产另类ts人妖一区二区| 精品久久久久久久久久久久久久久| 日韩国产成人精品| 精品国产91九色蝌蚪| 国内一区二区在线| 欧美国产丝袜视频| www.欧美色图| 亚洲色图视频免费播放| 一本久久a久久精品亚洲| 亚洲精品中文在线影院| 91成人网在线| 日韩va欧美va亚洲va久久| 欧美一级在线免费| 九色porny丨国产精品| 精品国产免费视频| 国产成人免费视频精品含羞草妖精| 久久久亚洲欧洲日产国码αv| 国产一区二区0| 日本一区二区三区视频视频| 99国产精品久久久久久久久久久| 一区二区三区日韩在线观看| 欧美日韩一级大片网址| 蜜乳av一区二区| 国产免费观看久久| 欧洲国产伦久久久久久久| 亚洲国产精品久久久久婷婷884| 3d动漫精品啪啪1区2区免费| 国产精品一区免费在线观看| 国产精品你懂的在线| 欧美综合一区二区| 国内外成人在线| 玉米视频成人免费看| 欧美大片顶级少妇| 色综合久久99| 久久国产人妖系列| 亚洲日本丝袜连裤袜办公室| 欧美日韩在线播放一区| 国产精品99久久久| 夜夜嗨av一区二区三区网页| 日韩三级av在线播放| 国产成人亚洲精品狼色在线| 亚洲国产精品一区二区www在线| 欧美va亚洲va国产综合| 91麻豆精东视频| 久久99精品国产麻豆婷婷| 亚洲丝袜另类动漫二区| 精品国精品国产| 色狠狠一区二区| 国内精品久久久久影院色| 亚洲一区二区三区视频在线| 久久精品一区二区三区不卡牛牛| 欧美特级限制片免费在线观看| 国产在线视视频有精品| 亚洲mv大片欧洲mv大片精品| 国产精品青草久久| 日韩欧美国产三级电影视频| 色综合夜色一区| 懂色av噜噜一区二区三区av| 日韩黄色一级片| 亚洲午夜影视影院在线观看| 国产精品日产欧美久久久久| 2021国产精品久久精品| 欧美久久一区二区| 91老师国产黑色丝袜在线| 日本三级亚洲精品| 亚洲国产一区二区视频| 亚洲精品少妇30p| 国产精品国产三级国产有无不卡| 精品999在线播放| 欧美日韩高清一区二区不卡| 色噜噜狠狠成人中文综合| 91亚洲资源网| 91丨九色丨尤物| 本田岬高潮一区二区三区| 成人国产免费视频| 国产成人丝袜美腿| 国产精品一区二区久激情瑜伽| 理论片日本一区| 美女看a上一区| 蜜臀久久久99精品久久久久久| 五月激情丁香一区二区三区| 亚洲国产精品麻豆| 视频一区二区三区在线| 日韩电影一二三区| 日本亚洲视频在线| 日韩电影在线观看电影| 美女看a上一区| 国产精品123区| 成人高清免费观看| 一本色道久久综合精品竹菊| 色哟哟一区二区三区| 在线观看视频一区二区| 欧美日韩一区二区电影| 制服丝袜成人动漫| 久久久另类综合| 中文字幕一区二区三中文字幕| 中文字幕一区二区三区不卡| 亚洲丝袜制服诱惑| 亚洲综合免费观看高清完整版在线 | 精品精品欲导航| 精品国产欧美一区二区| 国产午夜精品福利| 成人免费一区二区三区视频| 亚洲欧美区自拍先锋| 亚洲一区二区三区小说| 青草国产精品久久久久久| 久久不见久久见免费视频7| 国产一区日韩二区欧美三区| 成人综合在线网站| 色欧美88888久久久久久影院| 99视频精品全部免费在线| 在线免费精品视频| 日韩视频免费观看高清在线视频| 欧美在线播放高清精品| 久久女同精品一区二区| 亚洲乱码精品一二三四区日韩在线| 亚洲精品欧美综合四区| 偷拍亚洲欧洲综合| 国产成人自拍网| 在线成人免费视频| 国产精品久久一级| 亚洲一区中文在线| 国产精品一二二区| 69av一区二区三区| 国产精品视频一二三| 亚洲图片欧美视频| 国产成人精品免费| 精品视频免费看| 中文字幕在线免费不卡| 美女诱惑一区二区| 在线观看av不卡| 国产欧美一区二区精品性色| 日本大胆欧美人术艺术动态| 成人一区二区三区中文字幕| 欧美精品久久一区| 亚洲精品成人悠悠色影视| 国产一区二区三区在线观看免费| 91成人在线精品| 色综合久久久久综合体| 国产女人18毛片水真多成人如厕| 亚洲观看高清完整版在线观看| 成人免费视频视频在线观看免费| 欧美最猛性xxxxx直播| 国产精品乱码久久久久久| 久久国产精品露脸对白| 欧美午夜电影网| 中文字幕欧美国产| 国产精品一区二区三区四区| 日韩一区二区免费高清| 亚洲超丰满肉感bbw| 91久久一区二区| 中文字幕一区二区三区蜜月 | 国产精品午夜在线| 国产又黄又大久久| 日韩精品一区二区三区在线| 亚洲成人免费观看| 日本久久精品电影| 亚洲日本va午夜在线影院| 国产91丝袜在线播放| 久久精品一级爱片| 国产成人8x视频一区二区| 久久久久久久久99精品| 狠狠色丁香婷综合久久| 精品乱人伦一区二区三区|