网络通信 频道

国内主流的千兆防火墙的选购

    【IT168 专稿】大家知道,近几年来,随着国内网络基础设施的升级换代,千兆网络开始得到大规模推广和应用。千兆网络的普及对网络安全设备的性能提出了更高要求,并在很大程度上加快了高性能防火墙市场尤其是千兆防火墙市场的升温。随着千兆网络的日渐普及,人们对防火墙的研究和应用也进入了千兆时代。

    除了数据中心、ISP、大型网站等对高性能防火墙需求迫切之外,电子政务和电子商务都是拉动千兆防火墙市场的巨大引力,于是业内人士指出千兆防火墙开始走向普及应用阶段。 千兆防火墙得到应用的一个重要原因归功于技术的日趋成熟。除了传统的Intel X86架构外,千兆防火墙技术还包括网络处理器(Network Processor,NP)和ASIC架构。

    不过在百兆防火墙领域获得成功的Intel X86架构有迹象要淡出千兆防火墙领域,取而代之的是NP技术和ASIC架构。日渐高涨的千兆防火墙市场和相对容易开发的NP技术吸引国内安全厂商开始研发高性能防火墙,自2003年起,联想、中科网威等纷纷推出了基于NP技术的高性能防火墙,其他厂商也在积极研发当中。

    不过从目前市场上来看,由思科、NetScreen、Check Point等国外厂商占据高端防火墙市场的局面在短时间内不会有太大改变。下面我们就来看一看国内主流的千兆防火墙产品。

一、企业主流的防火墙产品
1、联想网御7000千兆防火墙:

#$[*180852.jpg*#(点击看大图)*#0*#0*#center*]$#

    网御FWG7000防火墙采用了NP(网络处理器)芯片架构,以联想独创的并流处理技术实现了全双工状态下的4Gb的吞吐率,是目前国内最快的防火墙。

    它具有全部自主知识产权,独创的防火墙IPF(Intrusion Protection Filter,入侵保护过滤)技术可以提供基于状态的数据包内容深度检测,完整实现了二至七层全面的访问控制与防护;同时该防火墙无操作系统,通过芯片中的微码可以不通过外围操作系统直接管理产品的所有硬件,大大减少了防火墙本身的安全漏洞,提升了防火墙本身的安全性和抗攻击能力。

    它采用了多重电信级冗余配备标准,支持链路冗余、电源热插拔冗余,并提供完善的自愈功能,保证永不宕机。同时,运用国内独创的防火墙HA集群技术,最多实现四个防火墙集群的主动负载均衡,可提供比双机热备、负载均衡更强的功能和高可用性。它提供国内知名的基于硬件的带宽管理,充分保证了QoS的实现。

    同时,还提供人性化的防火墙集群管理界面,提供分布式防火墙集中管理,支持远程配置管理及安全集中管理,具有完善的日志管理和的强审计功能,支持网御安全管理平台的统一管理,并可实现与IDS产品联动与响应阻断。
   网御FWG7000防火墙在提供比Intel架构更快性能的同时还提供比ASIC架构更高的灵活性。一旦有新的攻击,联想可以通过及时修改微码,使这个芯片具有抵抗功能。

    由于控制模块与网络处理模块分离、主从可扩展接口可灵活配置,可以在网络安全不断变化与发展中及时升级防火墙在芯片中的核心安全模块,真正作到随时随地的安全。

产品点评:

    联想网御网御FWG7000系列是电信级千兆线速防火墙,它也是国内第一款无操作系统、多机集群并基于NP的4GB千兆线速防火墙,也是真正实现数据包内容过滤的防火墙。联想拥有完全自主知识产权,并已取得国家10多项的技术专利,不仅在国内同类产品中名列前茅,而且在国际上也属领先水平。

2、中网智能防火墙EX-560

#$[*180855.jpg*#a*#0*#0*#center*]$#

    中网智能防火墙EX-560不仅能够提供基于IP或MAC的过滤和访问控制机制,而且能够提供基于用户身份的认证功能,实现对所有用户进行分组、对用户组进行授权管理。它具有强大的抗DDOS攻击的能力,防扫描,防欺骗,防入侵,防篡改,可以有效的控制恶意代码和病毒的传播,支持由于入侵检测和防御,支持垃圾邮件控制。支持流量分担,网络层身份认证,H.323和组播等重大特性。

    中网智能防火墙在系统内核层直接支持基于鉴别、授权、审计(AAA)的功能。将AAA直接引入到网络内核,有效的控制了基于假身份的欺骗、不确定和消耗资源等问题。其中,认证提供对用户的合法性检查;授权用于规范每个用户的行为;审计则用于记录每个用户的行为。

    中网智能防火墙在网络内核采用的AAA用户认证系统,解决了在应用代理一级进行身份认证存在的只能为有限的、个别的应用服务提供认证功能、包处理效率低、流量或时间控制管理不能针对用户身份的局限性。它采用在系统内核实现用户身份认证技术,则可以为任何网络协议、应用服务提供身份认证功能,提供基于用户身份的认证、授权等管理,同时大大提高系统的处理效率。

产品点评:中网智能防火墙是根据市场需求研制开发的,支持高效、高速的状态检测包过滤、高安全性应用代理和智能访问控制于一体的新一代中网IP防火墙,其优化的系统内核、内置的VPN模块,更为我们提供系统和数据传输的安全保障。

    新一代的中网防火墙具有更出色的安全性,在2003年9月CCID进行的国内防火墙评测中,凭借其强大的功能、卓越的性能、管理的安全便捷一举夺得“工程师推荐奖”,中网防火墙将是我们保护企业资源安全、维护企业声誉的非常好的选择。

    中网防火墙EX-560是千兆级网络安全设备,要进行大量数据处理与交换的应用环境,是当今最多面手的网络安全设备。EX-520凭借其具有广泛的应用支持、流量分担、AAA身份认证、带宽管理等功能和标配的2个千兆光纤接口,2个10/100M自适应以太网端口,可以轻松地集成到交通、能源、金融、政府和大型企业等不同的网络环境中。

    不但如此,它的吞吐量4224Mbps和惊人的最大并发连接数300万,更能满足我们对高性能、高可靠性和高安全性的需求。

3、易尚ES4000网关防火墙:

#$[*180859.jpg*#a*#0*#0*#center*]$#

    易尚ES4000网关防火墙的安全机制采用ASIC技术,克服了传统安全类产品在提高性能上的障碍,突破了传统芯片设计、网络通信、安全防御等诸多难题。对数据包和文件进行模式匹配,在保证高性能的流量下提供多样化的安全保护。

    这种ASIC加速技术与易尚的ESOS实时操作系统和系统软件紧密地集成起来,消除了传统操作系统的安全漏洞,保证易尚网关防火墙高效的、无阻塞的、安全的运行。易尚网关防火墙的高可靠性支持主-主、主-备模式,确保避免因HA组中有一台出现故障而产生服务中断现象。

    ESOS实时处理操作系统是专用的, 高度安全的, 基于需求定制的操作系统,它有效地分解和协调系统的处理任务,将多种功能集成到一个简单易用的操作平台,提供了高安全性和高性能。完成管理和调度主要功能有:状态检测防火墙、病毒防护、VPN、入侵检测、内容过滤、拒绝服务检测和防止、流量控制和高可靠性等。

    易尚网关防火墙可设置内容过滤来扫描和屏蔽URL或网页中的所有HTTP内容。被屏蔽的网页会由一条Web管理器上编辑的警报信息所替代。为避免合法网页中出现屏蔽列表中的内容而被屏蔽,可以在免屏蔽列表中添加该合法网页或网站的URL,免屏蔽列表的优先级高于URL屏蔽。

产品点评:易尚ES4000网关防火墙,是在网络边界提供完整网络安全保护的硬件产品。它采用新一代ASIC硬件设计体系,通过内容处理芯片和内容处理加速单元,与其它专用硬件一起,利用易尚专有操作系统ESOS的实时分析和协调处理能力,通过优化内容搜索、模式识别和数据分析,来达到病毒扫描、VPN、内容过滤和基于网络的入侵检测处理的高性能,创造了业界性能新纪录。

    易尚ES4000是满足大型企业及服务提供商网络安全需求的千兆级产品,尤其适合大型的千兆网络远程访问环境,其专用的高可靠性端口可在防火墙出现故障时实现无缝接管信息的传输。

4、龙马卫士防火墙1000系列:

#$[*180868.jpg*#a*#0*#0*#center*]$#

    龙马卫士防火墙1000系列是国内创新的以用户为核心的设计思想,支持认证、授权、记帐(AAA)功能;实时的连接状态监控功能,通过规则表与连接状态表共同配合,提高了系统的性能和安全性,动态过滤技术,根据实际应用的需要,为合法的访问连接动态地打开所需的端口,支持802.1q标准,独特的安全通道控制机制,利用基于接口到接口的安全策略建立安全通道,对数据流的走向进行灵活严格的控制;

    IP地址盗用自动探测技术,自动监视内部IP地址资源的使用情况;MAC地址与IP地址绑定,能够自动搜索局域网内所有IP地址对应的MAC地址;灵活多样的网络地址转换,提供对任意接口的地址转换,并且,无论防火墙工作在何种模式(路由,透明,混合)下,都能实现NAT功能;提供多线程,多会话的高性能透明代理技术,使系统可以对出入防火墙的所有应用层连接进行统一的管理,处理速度快,处理会话多,保证了系统的高效性。

    深入的URL级访问控制,支持短信过滤,提供流量控制和分析功能,能根据需要控制出入防火墙各个区域的流量;支持带宽管理,提供负载均衡功能,强大的入侵检测功能,支持与第三方IDS系统的互动。

    它支持基于SSL的本地管理与远程管理,管理采用加密技术,防止恶意攻击者使用网络监听工具窃取信息,远程用户可以直接对防火墙进行管理,配置;抗攻击和自我保护能力,可以防范外部黑客的攻击;支持多种工作模式,支持混合、路由、透明三种工作模式;支持双机热备份,提供可靠的容错/热待机功能;具有审计和报警功能,可提供所有的网络访问活动情况,同时具备对可疑的和有攻击性的访问情况向系统管理员告警的功能,提供操作简单的图形化用户界面对防火墙进行配置。

产品点评:龙马卫士防火墙1000系列是东方龙马网络安全产品中面向大型企业、ISP等有高吞吐量高稳定性环境需求的企业级防火墙产品。标准配置2个1000M网络接口模块(网络接口模块有三种选择,分别为多模接口、单模接口、千兆RJ45接口),1个10/100M接口。1000系列产品具有优异的性能,并且有着比同类产品更有竞争力的价格。高达1.4G的吞吐量,完全能满足各种不同的环境。双机热备份,提供更高的可用性。

    龙马卫士千兆防火墙完全满足大型ISP骨干网络节点、Internet数据中心(IDC)、服务提供商、应用架构商的安全需求,广泛地适应于电子政务、电子商务安全解决方案。它提供高速处理能力,同时通过使用硬件加速的联合并行处理,产生最快的防火墙和加密加速引擎,达到了宽带数据应用所要求的最高性能。产品的可扩展结构确保了用户长期的业务增长的需求,确保长期的投资,提高企业的信誉度。

5、网络卫士防火墙4000(NG FW4000-UF,千兆):

#$[*180876.jpg*#(点击看大图)*#0*#0*#center*]$#

    网络卫士防火墙4000(千兆)采用核检测技术,即基于OS内核的会话检测技术,在OS内核实现对应用层访问控制。它相对于包过滤和应用代理防火墙来讲,不但更加成功地实现了对应用层的细粒度控制,同时,更有效保证了防火墙的性能。

    支持众多网络通信协议和应用协议,使4000-UF防火墙适用网络的范围更加广泛,保证用户的网络应用。防火墙的管理采用集中的层次管理结构,配置简单、配置安全性高;管理简单、维护方便;更好的保证了性能。支持TOPSEC技术体系的核心技术,可以实现防火墙、IDS、病毒防护系统、信息审计系统等的互通与联动,并支持TopsecManager综合管理系统和SAS安全审计系统。

    可以支持透明、路由和混合工作模式,方便适用于复杂网络结构和应用的接入。可通过安全的认证及管理信息的加密传输实现全局防火墙设备的集中管理。实现统一的安全政策布署,保证整个系统的安全策略的一致性,提高整个系统的安全强度。支持多台防火墙之间的热机备份和负载均衡;支持多台服务器之间的负载均衡。不但更好的适用不同的网络环境,且更好的提供高性能和保证可靠性。

    支持多种身份认证支持,更好更广泛的实现了用户鉴别和访问控制。在内核上实现对病毒防护,内容过滤和入侵检测(IDS)功能,其中的入侵检测功能,防火墙4000-UF不但有内置的IDS功能,还可以和IDS实现联动。这不但提高了安全性,而且保证了性能。

    防火墙4000-UF经过简单的配置即可接入网络进行通信和访问控制,GUI管理界面提供了清晰的管理结构,并所有管理加密(支持SSL和SSH)和严格的审计,实现了真正的安全远程管理。同时,可以支持TopsecManager综合管理系统方便管理和维护。强大完善的功能、优秀的性能、高的稳定性和可靠性,及方便扩展VPN、IDS、认证、计费、审计等安全服务,体现了优秀的性价比,可有效地保护客户投资。

产品点评:网络卫士防火墙4000(千兆)可以实现防火墙、IDS、病毒防护系统、信息审计系统等的互通与联动,并支持TopsecManager综合管理系统和SAS安全审计系统。防火墙4000不但有内置的IDS功能,还可以和IDS实现联动。体现了优秀的性价比,可有效地保护客户投资。

    网络卫士防火墙4000(千兆)采用天融信独创的核检测技术,构造了一个安全、高效、可靠的防火墙系统;是国产真正的千兆防火墙。同时最完善的、最成熟地实现和支持了天融信的TOPSEC技术体系的核心技术。2003年获得CCID"工程师推荐奖"。

二、小结:

    我们在选购千兆防火墙时,首先需要明确自己的需求。安全风险和网络应用决定了用户需求,每个网络的层次、作用、大小和结构各不同,致使这些网络所面临的安全风险不相同,安全需求自然也不相同。没有重要资产的网络没有必要选择高端防火墙,高安全需求的网络不能选择低安全性的防火墙,这是很浅显的道理。同样地,只有10M带宽接入互联网的办公机构没有必要去选择千兆防火墙。

    其次,用户还需要在防火墙的安全功能与性能之间作出折衷。防火墙是一种以访问控制为目的的安全设备,对流经的网络流量进行控制。根据预定的安全策略,防火墙在协议栈的不同层次对流量进行检查,决定对流量的控制措施(允许通过或丢弃)。检查的层次越高,防火墙消耗的资源就越多,花费的时间就越长,性能就会越低。

    同时,防火墙又是一种网络设备,是部署在信任网络(或区域)和不信任网络(或区域)之间的强制访问控制点,要求尽可能快地转发流量,因此防火墙应该尽量避免流量堵塞而成为网络瓶颈。了解了防火墙的这一基本特性,人们就能够理解其安全性与性能之间的矛盾关系。防火墙的安全性是通过不断增加功能来获得的,自然地,防火墙存在着功能与性能的矛盾,功能越多,安全程度也就越高,性能也就降低了。

    与百兆防火墙相比,在采用的安全技术方面,千兆防火墙并没有太大变化,仍然采用了访问控制、带宽管理、VPN等技术。所不同的是,千兆防火墙在接口速率以及技术架构上进行了改变以适应千兆网络。我们知道,只有NP和ASIC在设计上可实现防火墙线速的千兆转发,适应现在或将来网络安全对千兆或万兆防火墙的需要,NP和ASIC代表了高速防火墙技术的发展方向。

    目前国内很多厂商基于NP技术研发千兆防火墙,主要有三个原因:一是NP成本低,易于开发,研发周期短,投资回报快;二是易于开发防火墙的各种功能模块;三是NP自身发展迅猛,处理速度上升很快。在未来几年,国内千兆防火墙的开发将是NP与ASIC并存的时代,不会出现谁替代谁的局面,这也是因为用户应用需求的不同。在需要细粒度访问控制、性能不要求绝对高速的网络环境下,NP技术将会得到认同;而在需要性能绝对高速、不要求深层数据包检测的网络环境,ASIC技术可以很好地适应。

0
相关文章