国内主流的千兆防火墙的选购
二、小结:
我们在选购千兆防火墙时,首先需要明确自己的需求。安全风险和网络应用决定了用户需求,每个网络的层次、作用、大小和结构各不同,致使这些网络所面临的安全风险不相同,安全需求自然也不相同。没有重要资产的网络没有必要选择高端防火墙,高安全需求的网络不能选择低安全性的防火墙,这是很浅显的道理。同样地,只有10M带宽接入互联网的办公机构没有必要去选择千兆防火墙。
其次,用户还需要在防火墙的安全功能与性能之间作出折衷。防火墙是一种以访问控制为目的的安全设备,对流经的网络流量进行控制。根据预定的安全策略,防火墙在协议栈的不同层次对流量进行检查,决定对流量的控制措施(允许通过或丢弃)。检查的层次越高,防火墙消耗的资源就越多,花费的时间就越长,性能就会越低。
同时,防火墙又是一种网络设备,是部署在信任网络(或区域)和不信任网络(或区域)之间的强制访问控制点,要求尽可能快地转发流量,因此防火墙应该尽量避免流量堵塞而成为网络瓶颈。了解了防火墙的这一基本特性,人们就能够理解其安全性与性能之间的矛盾关系。防火墙的安全性是通过不断增加功能来获得的,自然地,防火墙存在着功能与性能的矛盾,功能越多,安全程度也就越高,性能也就降低了。
与百兆防火墙相比,在采用的安全技术方面,千兆防火墙并没有太大变化,仍然采用了访问控制、带宽管理、VPN等技术。所不同的是,千兆防火墙在接口速率以及技术架构上进行了改变以适应千兆网络。我们知道,只有NP和ASIC在设计上可实现防火墙线速的千兆转发,适应现在或将来网络安全对千兆或万兆防火墙的需要,NP和ASIC代表了高速防火墙技术的发展方向。
目前国内很多厂商基于NP技术研发千兆防火墙,主要有三个原因:一是NP成本低,易于开发,研发周期短,投资回报快;二是易于开发防火墙的各种功能模块;三是NP自身发展迅猛,处理速度上升很快。在未来几年,国内千兆防火墙的开发将是NP与ASIC并存的时代,不会出现谁替代谁的局面,这也是因为用户应用需求的不同。在需要细粒度访问控制、性能不要求绝对高速的网络环境下,NP技术将会得到认同;而在需要性能绝对高速、不要求深层数据包检测的网络环境,ASIC技术可以很好地适应。