国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

為什么實現千兆防火墻很困難
2005-12-14   

千兆防火墻的代表產品包括Netscreen的 5000系列防火墻,以及Nodia-CheckPoint的IP720以上的產品。這種防火墻的特點是網絡吞吐性能要求高(即帶寬要求高),普通的硬件主板不能承受,市場出貨量又少。因此,在世界上能夠實現的廠家很少,而且必須是世界級的進行市場推廣的公司才能推出真正的千兆防火墻。其他的,即使是名為千兆,實際上也只是假千兆,說穿了就是把千兆卡用到百兆防火墻的內核上,實際上達不到千兆性能。要了解個中因由,首先要了解防火墻的工作原理。
大家都知道,防火墻的工作核心其實就是對IP包頭與預定政策的匹配控制。防火墻在工作的時侯,首先從內存讀出政策鏈的第一條放進寄存器,然后經系統總線 (pci0),再經pci-pci橋,再經pci1到pci網卡讀取IP包的頭信息,把它與寄存器中的政策進行匹配,然后決定該IP包的處理。一來一去需要兩次經過PIC總線。如果IP包比較大,那么這個包頭信息與包的大小比較就相對小得多,這時侯系統帶寬的瓶頸就是網卡的內存暫存能力,也就是我們所說的百兆網卡和千兆網卡的區別,或者稱為線速的限制(wirespeed).但如果IP包很小,那么IP包頭所占的比例就相當高,這時,瓶頸就是PCI 總線的交換能力了。
任何來往于該PCI的其他傳輸,都將由于總線爭奪而受到限制。在這一數據交換中,數據通過Hubink,從 ICH(I/O Controller Hub))到MCH(Memory Controller Hub)的傳輸有四次,經過PCI總線的傳輸有兩次。由于HubLink的最大數據吞吐量是266MB,約2.2Gbps;但由于32位PCI總線以 33MHz運行,所以數據傳輸率被限制到1.06Gbps左右。而且還要連接運行各種系統數據交換。由于PCI總線的帶寬限制,PCI網卡永遠也不能實現真正的全雙工的2Gbps帶度,最高理論速度是單向1Gbps,而實際達到的不超過一半,即500M。
換句話說,對于硬件確定的系統,每秒能夠處理IP包的數量是一個相對的常數。這個常數與CPU處理能力和寄存器數目,以及系統總線的交換速度形成的整體能力密切相關。對于使用 PIII處理器和 X86服務器主板(或工控主板,32位PCI總線)的防火墻,這個數字大致在五十萬到一百萬之間。(注意不要把它和最大的會話保持這個標稱參數混淆,最大會話主要與系統的可分配內存有關系)。因此,基于Intel X86主板的防火墻的極限吞吐量在IP包大小為512比特時,大致是三百兆左右。顯然,這個吞吐能力很符合百兆防火墻的環境,也符合低流量的千兆網環境的要求。但對于高流量的千兆網,就無能為力了,必須在硬件上整體改進才可能滿足這個階梯的升級要求。
從前文也可以看出,防火墻的吞吐量是與IP包的大小密切相關的,所以談論吞吐量如果脫離包的大小是毫無意義的,任何防火墻都可以達到百兆線速,只不過是在包大到什么程度才能達到線速而已。另一方面,Intel X86主板架構的服務器,即我們通常說的英特服務器,ASIC服務器(冗余指令集服務器),或PC服務器盡管不能完全滿足千兆環境的防火墻吞吐要求,但一般的千兆環境還是可以應付的。因為以太網中的設備不止防火墻一個,還有交換機、路由器等等,這些產品全部都可以形成瓶頸,因此,一個局域網段的極限流量不是它的線速,而大約是線速的25%以下。即千兆約250兆,百兆約25兆。考慮到目前國內一般千兆網的實際流量都不高(很少超過十兆的),所以這種基礎的防火墻還是可以承擔一般千兆網的流量要求的。但如果千兆干網達到100兆以上流量,幾個千兆口累加的吞吐量就超過了這種防火墻的內部極限,這種防火墻就會大量丟包,成為網絡系統的瓶頸了。
因此,要克服這個瓶頸,就只有一個辦法,提高系統每秒能夠匹配的IP包的能力。其中的關鍵是擴寬PCI總線的交換速度,反而CPU速度并不是系統的瓶頸,相對而言,今天的CPU能力大得驚人,處理防火墻過濾如同牛刀殺雞,所以大量防火墻把多余的處理能力用到VPN的強密解密處理上。而PCI速度實際上從問世到今天,也已經從33M提升到133M,只是與CPU的摩爾速度相比,顯得慢得多了,偏偏一個桶能裝的水是以最短的桶條來衡量的。到今天,要解決硬件瓶頸,已經形成了幾種相對可行的方案。
一種就是使用專門設計的多總線服務器。如Nokia IP740雖然也是X86,但內置三條PCI總線,這樣就可以提高防火墻的極限吞吐量,滿足一般的千兆環境。第二種是使用專門的處理插卡,換方之,就是把千兆的網卡和專門的過濾處理器做到一起,形成新的千兆網卡,大部分工作無需再經PCI總線到CPU才返回,直接在PCI1就交換完畢了。這是 CheckPoint曾經使用的方法。第三種方法與第二種相似,所不同的不是使用專門的PCI集成網卡,而是使用一個前置在Pci1總線上的單片機,直接處理防火墻的過濾轉發要求。這樣同樣可以克服總線限制。使用這種方法的就是著名的netscreen公司的ASIC處理器。最后一種辦法目前仍沒有確定可行。就是使用英特的NP處理器。它的缺點是把整個防火墻變成了一個過濾器。可是防火墻雖然主要工作是過濾轉發,但并不是過濾轉發就是防火墻,其他功能也是很重要的。否則就與路由器沒有什么區別了。另一個簡單的辦法就是使用RISC-SCSI的架構,也即通常所說的高檔UNIX主機,由于使用64位總線,也是可以克服32位PCI總線形成的瓶頸;這也幾乎是普通防火墻廠商滿足千兆要求的唯一辦法了,就是把防火墻軟件裝到UNIX主機上面,成本可想而知。
無論是那一種方式,無不與一定量的市場需求密切相關。設計定制專門的硬件成本很高,動輒以千萬美元計算,任何公司都不可能為區區一百幾十臺的出貨量去搞什么專門的硬件。而且,千兆防火墻需求量只是百兆防火墻的幾十分之一(只有敗家子式的蠢才才會清一色用千兆防火墻),這就決定了即使是年出貨量上千臺的防火墻生產商也不能承受定制專門的千兆級硬件的成本。要知道,即使是盡得中國官方采購天時的天融信也遠達不到這個出貨水平。所以,世界上除非是在全世界范圍內成功銷售自已產品的公司,否則,推出真正的千兆防火墻是非常困難的。除非出現64位的PCI總線,否則百兆和千兆就是一個難以超越的等級;反之,一旦64 位總線成為主流,那時千兆就象今天的百兆和十兆一樣,很容易就成為一個可以自動適應的網絡帶寬等級。到那時,瓶頸制約的就是萬兆了。不過說老實話,除非是實時看高清晰度電影和電視轉播,否則我的想像力根本想不出拿著萬兆到底干什么好。
目前英特正在研發新一代的網絡系統總線CSA,(傳輸流架構),這一接口的投入,將為LOM(LAN on Motherborad)打下基礎。介時,國產千兆防火墻產品就可以無需特別定制的硬件而揚帆四海了。

熱詞搜索:

上一篇:使用iptables建置Linux 防火墻(1)
下一篇:動態iptables防火墻dynfw

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
精品亚洲欧美一区| 欧美三级乱人伦电影| 91香蕉国产在线观看软件| 欧美午夜精品久久久久久超碰| 日韩欧美中文字幕精品| 亚洲一区二区高清| 成人在线一区二区三区| 欧美成人性战久久| 亚洲电影欧美电影有声小说| 91在线国内视频| 国产亚洲精品精华液| 美女视频一区二区| 欧美电影一区二区三区| 综合中文字幕亚洲| 不卡的看片网站| 久久九九国产精品| 香蕉成人啪国产精品视频综合网| 成人a级免费电影| 亚洲国产高清不卡| 国产91在线|亚洲| 久久蜜桃av一区精品变态类天堂| 欧美bbbbb| 91精品视频网| 日本亚洲三级在线| 91精品国产综合久久精品| 亚洲午夜免费视频| 欧美视频第二页| 五月婷婷综合在线| 欧美区在线观看| 日韩有码一区二区三区| 欧美军同video69gay| 天天影视色香欲综合网老头| 欧美日韩在线观看一区二区| 亚洲无人区一区| 91精品国产综合久久久久| 日韩影视精彩在线| 欧美成人a在线| 国产高清亚洲一区| 欧美国产精品久久| 99免费精品视频| 亚洲精品老司机| 欧美日韩亚洲高清一区二区| 日日噜噜夜夜狠狠视频欧美人| 欧美一区二区三区系列电影| 久久黄色级2电影| 久久久久9999亚洲精品| 国产成人午夜99999| 亚洲人快播电影网| 欧美日韩国产精品成人| 韩国一区二区三区| 国产精品久久国产精麻豆99网站| 91蝌蚪porny九色| 婷婷中文字幕综合| 久久综合狠狠综合久久综合88| 国产高清不卡一区| 亚洲一区影音先锋| 欧美精品xxxxbbbb| 国产成人精品免费网站| 中文字幕一区二区三区视频| 欧美唯美清纯偷拍| 另类小说图片综合网| 国产精品国模大尺度视频| 欧美三级日韩在线| 国产精品66部| 亚洲国产精品麻豆| 国产欧美精品一区二区色综合朱莉| 99国内精品久久| 日本美女一区二区| 国产精品家庭影院| 欧美大白屁股肥臀xxxxxx| 成人h动漫精品一区二区| 日韩av在线免费观看不卡| 欧美国产日韩一二三区| 欧美精选在线播放| 不卡的电影网站| 蜜臀av一区二区在线观看| 亚洲欧美国产高清| 欧美精品一区二区三区蜜臀| 91蜜桃在线观看| 国产一区久久久| 日韩高清不卡一区二区| 一区在线播放视频| 久久久久久97三级| 9191成人精品久久| 91福利国产精品| 成人一道本在线| 久久国产福利国产秒拍| 亚洲国产aⅴ成人精品无吗| 国产农村妇女精品| 久久新电视剧免费观看| 亚洲国产精品国自产拍av| 不卡的av电影在线观看| 色综合天天天天做夜夜夜夜做| 欧美卡1卡2卡| 国产精品高清亚洲| 91福利区一区二区三区| 精品一区二区在线视频| 日韩高清一级片| 五月天激情综合网| 午夜精品福利在线| 一区二区在线观看不卡| 国产精品乱码人人做人人爱| 久久久久国产精品麻豆ai换脸| 欧美α欧美αv大片| 91精品婷婷国产综合久久性色| 欧美日韩另类一区| 欧美日韩免费一区二区三区| 日本高清成人免费播放| 99久久精品免费看国产| eeuss国产一区二区三区| 顶级嫩模精品视频在线看| 国产福利91精品一区| 国产成人精品一区二区三区四区| 国模娜娜一区二区三区| 国内精品嫩模私拍在线| 国模娜娜一区二区三区| 国产一区久久久| 成人理论电影网| 97精品超碰一区二区三区| 97精品国产露脸对白| 色狠狠一区二区| 欧美亚洲国产一区二区三区va| 在线国产亚洲欧美| 7777精品伊人久久久大香线蕉超级流畅 | 欧美在线视频全部完| 91黄色免费版| 制服丝袜日韩国产| 精品久久久久久久久久久久久久久 | 日韩精品午夜视频| 免播放器亚洲一区| 国产激情精品久久久第一区二区 | 国产区在线观看成人精品| 亚洲国产岛国毛片在线| 亚洲视频免费在线观看| 亚洲国产精品一区二区久久 | 精品三级av在线| 国产喂奶挤奶一区二区三区| 国产精品伦理一区二区| 一区二区三区四区蜜桃 | 亚洲一区二区四区蜜桃| 蜜臀91精品一区二区三区| 国产999精品久久久久久| 欧美主播一区二区三区| 精品日韩一区二区三区| 中文字幕亚洲精品在线观看| 亚洲综合视频网| 国内精品久久久久影院色| av毛片久久久久**hd| 欧美一区二区三区四区五区| 国产精品另类一区| 免费在线观看一区二区三区| 粉嫩av一区二区三区粉嫩| 在线观看av不卡| 精品福利在线导航| 亚洲精品日日夜夜| 国产精品一区一区| 欧美剧情片在线观看| 国产精品超碰97尤物18| 日韩高清在线电影| 91美女蜜桃在线| 久久你懂得1024| 午夜精品久久久久久不卡8050| 成人免费福利片| 精品国产髙清在线看国产毛片| 日韩美女啊v在线免费观看| 久久国产免费看| 欧美午夜在线观看| 亚洲欧美一区二区在线观看| 激情小说亚洲一区| 欧美人与禽zozo性伦| 日韩一区日韩二区| 国产经典欧美精品| 欧美一级在线视频| 亚洲无人区一区| 色哟哟在线观看一区二区三区| 精品国产乱码久久久久久牛牛| 午夜一区二区三区在线观看| av一区二区不卡| 国产精品日产欧美久久久久| 极品少妇xxxx精品少妇偷拍| 在线不卡中文字幕| 亚洲一区二区三区影院| 色综合久久中文综合久久牛| 国产精品网站在线播放| 国产精品亚洲专一区二区三区| 欧美一级片免费看| 婷婷六月综合网| 欧美日韩精品一区二区三区四区| 亚洲欧美日韩人成在线播放| 成人av动漫在线| 国产精品免费av| 不卡一区二区三区四区| 国产精品视频在线看| 国产99一区视频免费| 国产亚洲午夜高清国产拍精品| 激情综合色综合久久综合| 精品免费国产二区三区| 国产一区二区不卡在线| 国产日韩欧美在线一区| 成人sese在线|