网络通信 频道

千兆防火墙ASIC技术更胜一筹

    国内市场上的防火墙产品经过多年的发展,经过了从软件防火墙到硬件防火墙这种体系的变化。目前国内用户普遍能接受的就是市场上广泛销售的硬件防火墙,但是随着防火墙产品同质化现象的日益明显,厂家和用户都把注意力转移到了技术架构体系上,尤其在近年愈演愈烈的硬件架构之争,给用户选择防火墙产品带来很多困惑。

    防火墙产品的硬件体系结构变革之争是随着近年千兆网络开始在国内大规模推广应用而升温的。在目前的多数网络环境中,传统的IA体系结构已不能满足千兆防火墙高吞吐量、低时延的要求。因此专用集成电路(ASIC)和网络处理器(NetworkProcessor)技术成为众多国内厂家实现千兆防火墙的主要选择。

    可以说,防火墙的硬件体系结构之争不论是出现多种结构并存互动的局面,还是出现一种技术成为主流而替代另一种的局面,都是市场规律和用户实际需求选择的结果,在激烈变革中生存下来的技术才是市场和用户真正需要的技术。

    ASIC、NP、以IA为代表的通用处理器,哪种更适合千兆防火墙的应用,是目前争论的一个热点。用户可以从性能、灵活性、功能完备性、成本、开发难度、技术成熟性等方面来进行比较。从性能上说,由于基于网络处理器的防火墙本质是基于软件的解决方案,它在很大的程度上依赖于软件设计的性能,而ASIC由于是将算法固化在硬件中,因而在性能上有比较明显的优势。

    1、 ASIC和通用CPU的架构比较
    ASIC硬件防火墙技术简介ASIC的全称为Application Specific Integrated Circuit,意思是专用集成电路,是一种带有逻辑处理的加速处理器,简单地说,ASIC就是利用硬件的逻辑电路实现预先设计的功能。网络产品采用ASIC技术的目的在于把一些原先由CPU完成的经常性和反复性工作交给专门硬件来负责完成,从而在性能上实现突破性的提高。ASIC技术目前已广泛应用于交换机、路由器、防火墙以及智能型IC卡身份证等领域。

    CPU芯片与ASIC芯片各有优缺点。CPU最大的优点是灵活性高,它利用指令集和软件完成各种各样的工作,但是CPU的实际处理能力往往受主机和通用操作系统的规格限制。ASIC则是以单一功能的集成电路来完成进程处理,具有高可靠性和强大的处理能力,属于“专用硬件”处理范畴。 

    随着网络建设复杂性的增加以及宽带网络的迅速发展与普及,人们发现目前多数防火墙在速度、功能、稳定性方面仍不尽如人意,这都成为促进ASIC硬件防火墙发展的动力。ASIC硬件防火墙采用ASIC芯片和多总线、并行处理方式,使原先需要上千甚至上万条指令才能完成的过程在瞬间由数个特殊硬件单元就可以完成,多总线结构保证在端口上有数据传送时防火墙内部仍然可以同时进行高效数据处理,不再受传统硬件结构的“中断”限制。ASIC硬件防火墙采用专用操作系统,具有很高的安全性。事实上,ASIC防火墙中也设计有通用CPU单元,但这并不妨碍独立工作的ASIC具有超高速处理能力,这是因为此类防火墙的操作系统和CPU只起到ASIC硬件驱动和提供管理接口作用,只负责总体协调却不参与任何防火墙的基本处理。在ASIC芯片全力投入数据处理的时候,CPU仍然处于优先级很低的工作状态,而不会影响到对设备管理的响应速度。所以ASIC硬件防火墙可以全面发挥自身的速度和处理能力,不受会话数量的影响。     

    通用CPU结构的防火墙和ASIC结构的防火墙工作方式各不相同。通用CPU结构的防火墙如果利用其高主频的优势去完成某一项任务时(如单策略、单会话状态下的地址转换),也可以达到或接近ASIC防火墙的处理能力,但是在典型的宽带应用环境中,数万甚至数十万的并发连接不仅对通用CPU结构的防火墙带来更多的中断,而且使它的处理能力急剧下降;ASIC结构则不存在这个问题,会话数的多少对处理能力几乎没有影响。在加密、解密能力方面,PC结构的防火墙需要借助昂贵的硬件加密卡才能达到一定处理速度;而ASIC芯片集成了防火墙基本操作,即便在运行高强度加、解密的情况下处理速度也不会有太大的降低。在短期与长期成本方面,ASIC防火墙购置成本虽然要比软件防火墙高,但是考虑到企业网络未来的升级,ASIC防火墙能够有效保护企业的现有投资,节省日常维护费用。

    2、 ASIC和NP的架构比较
    目前国内销售的基于ASIC技术的防火墙,已可达到全部千兆网口的全线速包转发速率。而一般基于网络处理器的防火墙在64字节小包情况下,还不能完全做到全端口的千兆线速转发。

    在厂商和用户的固有观念中,网络处理器浓重的软件色彩使它成为灵活性的代名词,在产品升级维护方面有较大的优势。而纯硬件的ASIC防火墙则缺乏可编程性,这使得它缺乏灵活性从而跟不上防火墙功能的快速发展。而事实上随着科技的飞速发展,现代的ASIC技术通过增加ASIC芯片的可编程性,使其与软件更好地配合,从而同时满足来自灵活性和运行性能的要求。从实现功能方面看,ASIC技术可以比较容易地集成IDS、VPN等功能,目前已经能实现内容过滤和防病毒功能。而网络处理器受限于它较低的计算能力,这些功能一般只能靠协处理器来实现。

    从今后产品的成本上分析,一片网络处理器的价格在三、四百美金左右,如果需要协处理器,还要加上协处理器的成本。ASIC技术前期如果使用FPGA(Field Programmable Gate Arrays,现场可编程门阵列)来实现,两者价格大致相当。不过如果量产投片以后,ASIC的价格可以降低一个量级,因而从长远来看ASIC技术更有潜力。这也是INTEL和IBM等著名厂商相继放弃网络处理器产品的原因之一。

    从技术成熟度方面来看,相比ASIC这样已经被市场实践证明了的成熟技术,网络处理器用于防火墙其实是近几年才出现的。在此之前网络处理器在市场上的表现并不理想,一般只被用于低端路由器、交换机等数据通信产品。究其原因,主要是网络处理器开发需要的编程技术比预期的复杂困难,而且在实际应用中的性能往往并不理想,远低于其厂家的标称性能。这种技术应用在防火墙这样的复杂网络设备上,究竟能否在不影响功能的前提下,达到预期的性能,还有待检验。

    国内某些网络安全产品厂商从开发难度低、开发成本低和开发周期短等几个方面,选择了网络处理器技术,毕竟网络处理器产生的一大原因就是降低这方面的门槛,但是从实际的市场销售情况来看,这些低成本、短时间开发出来的产品由于多数采用了从通用CPU结构移植软件的方式,不仅没有发挥出网络处理器本身的优势,还造成了系统的不稳定和低性能,在严酷的市场竞争中处于劣势。

    3、千兆防火墙的特征: 高速、多功能、自身高安全性。 

    1) 高速:目前千兆防火墙一个很大的局限性是速度不够,真正达到千兆线速的防火墙少之又少。防范DoS (拒绝服务)攻击是防火墙一个很重要的任务,千兆防火墙往往用在主干网络出口,如造成网络堵塞,再安全的防火墙也无法应用。应用ASIC是实现高速防火墙的主要方法。

    2) 多功能化:多功能也是防火墙的发展方向之一,鉴于目前路由器和防火墙价格都比较高,组网环境也越来越复杂,一般用户总希望防火墙可以支持更多的功能,满足组网和节省投资的需要。例如千兆防火墙支持广域网口并不影响安全性,但在某些情况下却可以为用户节省一台路由器,支持部分路由器协议,可以更好地满足组网需要;防火墙支持IPSec VPN,可以利用因特网组建安全的虚拟网络,既安全又节省了专线投资,据IDC统计,国外90%的虚拟专用网都是通过防火墙实现的。而随着技术的发展,ASIC芯片已经能固化这些常用的功能,为用户带来更好的投资保护。

    3) 安全:未来防火墙的操作系统会更安全。随着算法和芯片技术的发展,防火墙会更多地参与应用层分析,为应用提供更安全的保障。在信息安全的发展与对抗过程中,防火墙的技术一定会不断更新、日新月异,在信息安全的防御体系中,起到堡垒的作用。 ASIC技术以其系统固化和算法固化的特点,可以组建最不容易因为网络攻击而瘫痪的安全系统。

    4、 小结
    通用CPU的使用有较长的历史,但是国内安全产业使用的CPU全部都是国外技术,没有核心研发和生产能力,而网络处理器作为一种过渡技术已经被主流芯片生产厂商放弃,在未来的升级换代方面基本没有可能。基于网络处理器的安全产品的性价比优势已经很不明显,必将在将来的市场竞争中逐渐被淘汰。从目前的情况来看,主流千兆防火墙产品大部分采用的是ASIC技术,随着市场的发展和技术的进步,具有可编程性能的ASIC技术必将是有实力厂商的首选,而用户也会有更加稳定、成熟、高性能的千兆防火墙产品可以选择。

0
相关文章