10G 一體化網(wǎng)絡數(shù)據(jù)深度安全檢查和分析系統(tǒng)
當前網(wǎng)絡安全技術發(fā)展的主流是向全息安全(Holistic Security)發(fā)展。無論是網(wǎng)關與端點的結合即網(wǎng)絡準入控制(Network Admission Control),還是入侵防御與泄露防范 (Information Leakage Prevention)的共生,無論是無線與有線兼容,亦或信息安全與數(shù)據(jù)安 全的結合,都是安全防護技術一體化和集成化在不同側面的具體表現(xiàn)。在這一發(fā)展潮流之中, 傳統(tǒng)的安全網(wǎng)關也從單純防火墻的邊界保護(perimeter protection)門衛(wèi)角色,發(fā)展到統(tǒng)一 威脅管理(UTM)的區(qū)域保護(local protection)首領地位,不但監(jiān)控經(jīng)過的各類流量,而 且監(jiān)控鄰域以致虛擬鄰域的終端、應用和數(shù)據(jù)。本項目將自主知識產(chǎn)權的專利技術研究與成熟的工程隊伍和技術創(chuàng)新機制相結合,研制 了基于軟硬件協(xié)同的應用系統(tǒng),具有完善的多層次協(xié)議分析與過濾能力;具備細粒度訪問控 制、入侵檢測和防御、防病毒、VPN、反垃圾郵件、內(nèi)容過濾、流量監(jiān)控、安全策略統(tǒng)一部 署等安全能力。由于單臺設備能夠承受超過 20G 的系統(tǒng)吞吐量、10G 的安全能力、7G 的內(nèi)容過濾流量,依照電信 2M 上網(wǎng)帶寬的標準,可以為電信提供至少 3500 個用戶的接入,效益十分可觀。 對于企業(yè)來說,通過高性能 UTM 的內(nèi)容過濾,將大大降低遭受病毒、垃圾、釣魚等攻擊的 危險性,為企業(yè)良好的網(wǎng)絡運行提供了有力的保障。在 UTM 領域,內(nèi)容過濾的準確度、內(nèi)容過濾性能提高和協(xié)議兼容性是應用層處理所面 臨的共同問題。例如 NAI-McAfee 的防病毒網(wǎng)關每秒最多只能處理幾十個電子郵件,防垃 圾郵件處理能力性能更低,其他廠家針對性能的提高提出了各種方案,將性能提升到上百封 的處理能力,但是如何解決慢速網(wǎng)絡連接下的協(xié)議兼容性和流暢性并未得到改善,局部性能 的提高,并不能在整體上帶來好的用戶體驗。再比如,在 http 協(xié)議的處理上,傳統(tǒng)代理架 構的方式必將被淘汰,就算在內(nèi)容過濾上能夠做到每秒上 G 的性能,但是代理過程的延時 幾乎沒有用戶可以接受,如何在流的方式下提高并行處理能力,如何在協(xié)議允許的范圍內(nèi)提 高反饋能力,都是需要值得延伸的技術研究。應用層安全網(wǎng)關功能的發(fā)展呼喚著新的軟硬件 解決方案,像 Tarari 這樣專門從事內(nèi)容過濾(特別是 XML 處理)芯片設計的廠商將在短期 內(nèi)增多并大有用武之地。總之,安全功能在 OSI 協(xié)議架構單層上的集成正在完成,多層間 的集成未艾,并需要有新的硬件平臺和軟件實現(xiàn)來突破性能瓶頸。當前最重要的目標是帶動國產(chǎn) UTM 性能上突破 10Gbps,從而推動國產(chǎn)高端 UTM 產(chǎn)品 的成熟和完善,提高國產(chǎn)高端 UTM 產(chǎn)品的市場競爭力,使自主知識產(chǎn)權的國產(chǎn) UTM 在高 端市場上逐步占據(jù)主導地位,滿足國內(nèi)迅速增長的網(wǎng)絡安全產(chǎn)品市場需求,為建設我國信息 安全框架提供基礎產(chǎn)品,更好地保障我國網(wǎng)絡信息安全。
清華大學
2021-04-11