多核主导防火墙平台发展
2009-04-27高雪松
中国计算机报 2009年25期
关键词:网络安全
高雪松
在网络安全产品的硬件平台发展过程中,我们经历了x86、ASIC、NP等多个阶段,但是,这些平台应对多层的网络安全威胁时,都或多或少存在一些问题。此时,“多核”这一具有跨时代意义的硬件平台的诞生,进一步实现了多种优势的集合,为用户有效应对多层威胁提供了更好的硬件平台的解决方案。
防火墙硬件基础架构发展至今,大致可以分为通用CPU(x86)架构、FPGA/ASIC架构、NP架构、多核处理器架构等几种架构。通过以上架构的组合,还可以形成更高性能的架构。采用分布式处理的架构还可以利用以上架构的灵活组合,发挥各种架构的优越性,增强防火墙的性能,扩展新功能。但是,无论是多种架构的组合,还是由集中式向分布式发展,都是由“单”向“多”的方向进化,而嵌入式多核也正是这一发展趋势的体现。
防火墙的平台演进
第一代防火墙的硬件平台采用的是通用CPU,通过通用CPU加上网络接口来实现,所有的业务和管理处理都在CPU上完成,灵活性强但网络转发性能不高。
第二代防火墙的硬件平台通用ASIC/FPGA来实现。将大量例行的转发等业务丢给ASIC来处理,这样简单转发的性能很强,但是灵活扩展性不够,在此基础上新增防火墙、UTM业务需要定制开发,开发的周期很长,且无法满足快速变化的应用层安全需求,产品的灵活性受到了极大的限制。
第三代防火墙的硬件平台是采用NP来实现,即例行的业务处理通过NP 的编程来实现。借助于NP的快速的首包处理能力,为设备提供强大的网络处理性能,但芯片资源有限,导致功能扩展受限。……
登录APP查看全文
