国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

防火墻、UTM產品硬件平臺架構分析
2006-05-24   

現在市場上的防火墻、UTM產品從其架構上來說,大概分為三大類。
第一類是基于X86平臺的,這種平臺通常使用一顆或多顆主CPU來處理業務數據,網卡芯片和CPU通過PCI總線來傳輸數據。
由于傳統的32位PCI總線頻率為33MHZ,所以,理論通訊速率為:132 MB Bytes/S即:1056 MBits/S。單從PCI通訊的速率上來說是可以滿足千兆防火墻的需要,但實際上PCI總線在X86系統中是共享的,也就是說,如果有兩個網卡同時傳輸數據,那么每個網卡所能獲得的速率就只有 66 MB Bytes/S,即:528 Mbits/S ,如果有四個網口同時傳輸數據,則每個網卡所能獲得的速度只有16 MB Bytes/S,即128Mbit/S。
從總線速度來看基于32位PCI總線的X86平臺,做為百兆防火墻的方案是沒有任何問題的。但X86平臺的防火墻方案,數據從網卡到CPU之間的傳輸機制是靠“中斷”來實現的,中斷機制導致在有大量數據包的需要處理的情況下(如:64 Bytes的小包,以下簡稱小包),X86平臺的防火墻吞吐速率不高,大概在30%左右,并且CPU占用會很高。這是所有基于X86平臺的防火墻所共同存在的問題。
因此,基于32位PCI總線的X86平臺是不能做為千兆防火墻使用的,因為32位PCI總線的通訊速率不能達到千兆防火墻的要求。針對這個問題,Intel提出了解決方案,可以把32位的PCI總線升級到了PCI-E ,即:PCI-Express,這樣,PCI-E 4X的總線的速度就可以達到 2000MB Bytes/S,即:16Gbits/S,并且PCI-E各個PCI設備之間互相獨立不共享總線帶寬,每個基于PCI-E的網口可以使用的帶寬為:2000MB Bytes/S,即:16Gbits/S,所以基于PCI-E 4X的X86從系統帶寬上來說,做為千兆防火墻是沒有任何問題的。但是,基于PCI-E的防火墻數據從網卡到CPU之間傳輸同樣使用“中斷”機制來傳輸數據,所以小包(64 Bytes)的通過率仍然為:30-40%。

第二類,基于ASIC架構的防火墻、UTM產品。
從上面對X86架構防火墻的分析中,我們了解到X86平臺的防火墻其最大的缺點就是小包通速率低,只有30%-40%,造成這個問題的主要原因是因為X86平臺的中斷機制以及X86平臺的防火墻所有數據都要經過主CPU處理。基于ASCI架構的防火墻從架構上改進了中斷機制,數據從網卡收到以后,不經過主CPU處理,而是經過集成在系統中的一些芯片直接處理,由這些芯片來完成傳統防火墻的功能,如:路由、NAT、防火墻規則匹配等。這樣數據不經過主CPU處理,不使用中斷機制,理所當然,ASIC是做為功能簡單的防火墻的最佳選擇。
但隨之而來的問題是,ASIC架構的防火墻是芯片一級的,所有的防火墻動作由芯片來處理。這些芯片的功能比較單一,要升級維護的開發周期比較長。尤其是作為多功能集成的UTM網關來說,無法在芯片一級完成殺毒、垃圾郵件過濾、網絡監控等比較復雜的功能,所以說,ASIC架構用來做功能簡單的防火墻,是完全適用的,64 Bytes的小包都可以達到線速。但ASIC架構做為UTM就不是理想的選擇,因為ASIC架構不可能把像網關殺毒、垃圾郵件過濾、網絡監控等這些功能做到芯片一級去。
第三類,基于NP架構的防火墻。
NP架構實現的原理和ASIC類似,但升級、維護遠遠好于ASIC 架構。NP架構在的每一個網口上都有一個網絡處理器,即:NPE,用來處理來自網口的數據。每個網絡處理器上所運行的程序使用微碼編程,其軟件實現的難度比較大,開發周期比ASIC短,但比X86長。做為UTM,由于NP架構每個網口上的網絡處理器性能不高,所以同樣無法完成像網關殺毒、垃圾郵件、過濾、訪問監控等復雜功能。
可能有人會問?ASIC 和 NP為什么不可以把網關殺毒、和垃圾郵件過濾、訪問監控等這些功能放在主CPU上來實現?這樣不就可以做為UTM方案使用了嗎?這個問題問得很好,目前有很多基于NP和ASIC的UTM都是這樣做的,但問題是ASIC和NP架構的防火墻,其主CPU性能很低,如:Intel基于IXP2400的千高端NP方案,主CPU只有1.0G,處理能力還比不上Celeron 1.0G,大家可以對照一下與其主頻相當的X86平臺的處理能力。所以如果以ASIC和NP架構來實現一個UTM網關,只能是做為低端的方案來使用,如桌面型的UTM,而并不能做為中、高端的UTM來使用。
言歸正傳,那什么才是UTM網關合適的硬件方案呢?如果要在上述三種方案中選擇一種的話,非X86架構莫屬,當然,隨著技術的發展,還有可能出現第四種防火墻的解決方案,可以做為實現UTM網關的完美平臺,但這是后話,值得我們期待。X86平臺的主要缺陷在于64Bytes的小包不能達到線速。但在實際用戶中,除非是DOS、DDOS攻擊才會產生大量的的小包,用戶正常的應用不可能產生大量的小包。如果在基于X86平臺的UTM產品中,解決好DOS和DDOS攻擊的問題,那么,X86平臺就是UTM網關理所當然的解決方案。對于這個問題,已經有產品開發了防DOS、DDOS攻擊的功能,不但可以防御來自外網的DOS攻擊而且能夠防御來自企業內部網絡的DOS、DDOS攻擊,這樣我們的UTM產品就解決了這個問題,使網關的穩定性和可靠性大大加強,在UTM整體性能方面優越于NP、ASIC。在遇到大規模的DOS、DDOS攻擊時,也不會占用太多的CPU資源。
既然選擇了X86做為UTM網關的硬件平臺,那么,還會存在一個問題:“如果UTM網關處理的業務比較多,是否會影響網絡速度?”,比較簡單的答復是這樣的:在CPU占用低于90%的時候,是不會影響網絡速度的。因為UTM網關雖然集成了眾多的功能,并且要求主CPU來處理這所有的業務。但從業務的方面來看,是獨立的,如:收發郵件的數據就不會被做為通過HTTP上網的數據來處理,通過HTTP上網的數據也不會被做為郵件的數據來處理,所以當一個數據包通過UTM時,是分業務分流程處理的,在CPU占用90%以下時,CPU完全可以實時的處理這些業務。但如果CPU占用超過了90%,那怎么辦?X86的平臺是不是不能解決了?答案是否定的,對于這個問題,X86的平臺的方案有兩種解決方法:
方法一:支持多顆CPU。部分高端設備都配備了2顆以上CPU,更高端的設備甚至配備4顆CPU,這樣CPU的處理能力也就不會成為瓶頸。
方法二:使用加速卡。比如把郵件過濾做成一個加速卡安全在系統中,在主CPU發現某個數據包為郵件數據時,把該數據包交給加速卡來完成,不占用主CPU資源。

綜上所述可以得出一個結論,X86架構是UTM網關理想的硬件平臺,目前來看,沒有其它平臺可以代替。

注解:
NP:網絡處理器(Network Processor)
ASIC:專用集成電路(Application Specific Integrated Circuit)
百兆設備:指數據傳輸能力在 100Mbits/S 以上的網絡傳輸設備,即:10Mbytes/S。
千兆設備:指數據傳輸能力在 1000Mbits/S以上的網絡傳輸設備,即:100Mbytes/S


熱詞搜索:

上一篇:IDS沒死:國內IDS產品發展前景縱橫談
下一篇:殺手的契約—淺析FPGA在安全產品中的應用(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
黄色精品一二区| 欧美一二三在线| 亚洲高清视频的网址| 欧美xxxx老人做受| 欧美日韩国产综合一区二区| 成人黄色片在线观看| 免费在线观看一区二区三区| 一区二区三区国产| 欧美精选一区二区| 欧美影院一区二区| 色婷婷久久综合| 国产精品香蕉一区二区三区| 国模冰冰炮一区二区| 国产精品资源网站| 国产一区二区三区精品视频| 久久99精品国产麻豆婷婷洗澡| 一区二区欧美国产| 亚洲精品乱码久久久久久久久| 久久久亚洲午夜电影| 日韩欧美一区中文| 日韩一二在线观看| 日韩欧美中文字幕精品| 在线观看日韩电影| 欧美日本一区二区三区四区| 欧美美女黄视频| 欧美精品在线观看一区二区| 欧美亚洲另类激情小说| 91老师国产黑色丝袜在线| 99精品视频在线免费观看| 不卡一区在线观看| av高清久久久| 91传媒视频在线播放| 日本韩国精品在线| 国产成人免费视频网站高清观看视频| 精品一区二区在线看| 国产精品99久| www.欧美日韩国产在线| 91蜜桃在线观看| 国内精品免费在线观看| 久久66热re国产| 成人av综合一区| 91国偷自产一区二区三区观看| 91视频www| 精品1区2区3区| 欧美一区二区二区| 国产偷国产偷亚洲高清人白洁| 国产人久久人人人人爽| 夜夜嗨av一区二区三区中文字幕 | 高清beeg欧美| 99在线视频精品| 日本二三区不卡| 欧美日本在线视频| 国产亚洲精品福利| 亚洲永久精品国产| 国内精品不卡在线| 色综合久久久久| 日韩欧美一级二级| 国产精品蜜臀在线观看| 亚洲成a人在线观看| 日韩av中文在线观看| 麻豆成人免费电影| 91污在线观看| 欧美日韩国产一区| 精品国产乱码91久久久久久网站| 综合欧美一区二区三区| 蜜桃一区二区三区在线| av在线不卡免费看| 日韩视频在线你懂得| 中文字幕在线不卡视频| 精品一区二区三区不卡| 色婷婷av一区| 久久久久国产精品厨房| 婷婷久久综合九色综合伊人色| 国产成人日日夜夜| 欧美色倩网站大全免费| 国产精品久久久久aaaa樱花| 久久99国产精品免费网站| 91亚洲国产成人精品一区二区三| 日韩精品一区二区三区四区| 亚洲国产精品一区二区久久恐怖片| 韩国三级中文字幕hd久久精品| 91福利资源站| 亚洲欧美在线aaa| 日日夜夜免费精品| a级高清视频欧美日韩| 国产欧美精品一区aⅴ影院| 国产一区欧美二区| 久久久www免费人成精品| 精品一区二区在线播放| 3d动漫精品啪啪| 亚洲日本在线a| 成人午夜看片网址| 亚洲欧洲日韩av| 国产成人一区在线| 日韩精品一区二区三区老鸭窝 | 99精品久久99久久久久| 久久亚洲一区二区三区四区| 日韩黄色片在线观看| 日本韩国精品一区二区在线观看| 一区视频在线播放| 久久99精品久久久久久动态图| 日韩欧美在线一区二区三区| 久草这里只有精品视频| 日韩欧美亚洲国产精品字幕久久久 | 国产不卡一区视频| 日韩欧美视频一区| 激情综合色综合久久| 国产亚洲精品bt天堂精选| 懂色一区二区三区免费观看 | 国产成人日日夜夜| 国产精品成人一区二区三区夜夜夜| 成人精品一区二区三区中文字幕 | 一区二区三区中文字幕在线观看| 不卡影院免费观看| 欧美一级精品在线| 国产sm精品调教视频网站| 国产精品国产三级国产aⅴ无密码| 国产999精品久久久久久绿帽| 国产视频一区二区在线观看| 国产综合一区二区| 亚洲视频1区2区| 欧美日韩一区小说| 韩国三级中文字幕hd久久精品| 久久精品免视看| 欧美亚洲动漫制服丝袜| 一区二区三区不卡视频在线观看| 欧美日韩亚洲国产综合| 毛片av中文字幕一区二区| 欧美老肥妇做.爰bbww| 狠狠色丁香婷婷综合| 一色桃子久久精品亚洲| 欧美巨大另类极品videosbest| 激情综合网天天干| 亚洲美女免费视频| 日韩精品一区二| av不卡免费电影| 精品在线视频一区| 一区二区三区电影在线播| 欧美变态凌虐bdsm| 欧美色精品天天在线观看视频| 国产成人在线影院| 免费视频最近日韩| 亚洲女爱视频在线| 久久综合久久99| 91网页版在线| 成人国产视频在线观看| 精品一区二区三区在线播放视频 | 精品久久久久久无| 欧美三级韩国三级日本一级| 国产一区二区三区在线看麻豆| 亚洲精品乱码久久久久| 欧美国产日韩精品免费观看| 欧美日韩国产另类一区| 91网站最新地址| 福利电影一区二区三区| 韩国av一区二区三区在线观看| 亚洲chinese男男1069| 国产蜜臀av在线一区二区三区| 欧美另类z0zxhd电影| 97精品久久久午夜一区二区三区| 精品中文字幕一区二区| 午夜精品久久久久久久久久 | 中文字幕日本不卡| 国产精品丝袜久久久久久app| 日韩欧美国产不卡| 欧美一区永久视频免费观看| 欧美影院精品一区| 色妹子一区二区| 不卡影院免费观看| 精品一区二区在线观看| 亚洲第一成年网| 亚洲午夜久久久久久久久电影院 | 欧美一卡二卡在线| 成人av电影在线| 99精品桃花视频在线观看| 成人国产免费视频| 成熟亚洲日本毛茸茸凸凹| 丁香婷婷综合激情五月色| 国产精品一区二区三区四区| 狠狠v欧美v日韩v亚洲ⅴ| 麻豆成人免费电影| 一级女性全黄久久生活片免费| 国产色爱av资源综合区| 国产日韩欧美不卡| 国产精品美女久久久久久久久| 欧美精品一区视频| 久久综合九色综合欧美98| 久久影院午夜片一区| 久久色在线视频| 国产日韩欧美亚洲| 欧美一级在线免费| 久久综合久久鬼色| 精品国产欧美一区二区| 国产精品私人自拍| 亚洲一区二区三区自拍| 蜜桃免费网站一区二区三区| 国产精品伊人色| 大白屁股一区二区视频| 欧美一卡在线观看| 国产精品久久久久久久久久久免费看 |