[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 安全技巧

UTM安全网关性能提升三步曲

作者: 陈胜权,  出处:IT专家网, 责任编辑: 张帅, 
2007-12-10 10:59
  UTM安全网关兴起已有3年之久,但启用多种安全功能后,导致性能下降的问题一直未能得到有效解决,本文将向用户介绍如何提升UTM性能……

  UTM安全网关兴起已有3年之久,但是,启用多种安全功能后,导致性能下降的问题一直未能得到有效解决,这成为UTM安全网关得到普及应用的主要障碍之一。为了加快UTM安全网关的发展和普及,致力于UTM安全网关的厂商,不断加快研发的速度,应用各种技术来解决UTM安全网关性能下降的问题。

  目前,UTM安全网关的厂商主要通过硬件和软件两种方法,来解决性能问题。通过专用FPGA或ASIC芯片,对防病毒、内容过滤、入侵防御等功能进行加速是国内外厂商普遍尝试的办法。虽然硬件加速的方式确实使UTM的性能得到了大幅度提升,但是,FPGA和ASIC芯片缓慢的更新周期、成品设备无法硬件升级的瓶颈凸显出来,致使设备长期使用时的安全性不升反降,“性能与功能”的平衡天平明显的偏向了性能一方。硬件加速的方式解决得了“一时”,解决不了“一世”。从根本上讲,要解决的是性能和功能的平衡问题,而不是孤立的性能问题。

  作为国内领先的信息安全厂商,启明星辰认为UTM安全网关性能与功能的平衡问题根本解决之道还需从软件入手,做到与硬件平台关联性小,在同一硬件平台上启用一种安全能力和启用多种安全能力性能差距不大。比如,天清汉马USG一体化安全网关从软件着手,通过拆分、合并、优化三步曲,解决了性能下降的难题。从软件方面解决UTM安全网关性能问题,需要经过三个阶段。

  拆分多种安全功能

  早在国家“十五”计划期间的一个“863计划”攻关项目中,中科院计算所和国防大学就研究了高级安全功能对系统资源的占用情况。研究结果显示,在报文预处理、应用协议重组、模式匹配、结果重组、报文还原等多个步骤中,模式匹配所占用的系统资源达50%。对于防病毒、入侵防御、内容过滤、垃圾邮件过滤等高级安全功能而言,每种功能都要经过多个报文处理步骤,其中存在多个重复的模式匹配过程,系统资源被重复占用,导致系统资源利用率下降,系统效率下降。为了解决这个问题,达到系统资源复用的目的,需要把每种高级安全功能的步骤进行拆分,形成新的软件体系架构。天清汉马USG一体化安全网关将主要的协议重组、模式匹配、结果重组等关键步骤拆分出来,为后面的横向合并奠定了坚实的基础。

  合并横向多种功能

  有了纵向的拆分作为基础,接下来就要进行横向合并了,天清汉马USG的横向合并包括模式匹配引擎的合并和特征库的合并。

  报文接收发送过程

  前文提到,模式匹配环节占整体系统资源的50%,比例最高,多个模式匹配环节的存在大大的降低了系统效率。比如,天清汉马USG采用了创新的“综合分析引擎”技术,将模式匹配进行归一化处理;在接收到数据报文后,通过一个综合分析引擎就可以实现对防病毒、入侵防御、内容过滤、反垃圾邮件等高级安全功能的分析和匹配。这个匹配是需要有一体化的特征库作为支撑的。

  一体化设计

  一体化的特征库是将病毒特征库、入侵事件库、内容过滤特征库、垃圾邮件特征库等合并形成的。一体化特征库采用统一的格式,单一特征库的特征在入库前需要分配得到唯一的标记,在进行匹配后根据标记可以准确判断该特征所属类型,针对数据流送相应的处理模块进行控制。一体化特征库极大的提高了多种安全功能协同运作的效率,相比分散的特征库,可以使整体性能提升达40%以上。

  优化算法

  优化算法

  对于特征库的匹配,通常存在AC和BM两种算法,AC算法是最著名的模式匹配算法之一,基于一种精巧的模式树性质的一棵树;BM算法的时间复杂度低于线性,是现在用的比较多的一种方法。启明星辰公司对于两种算法进行了深入的研究和优化,通过BM算法提高步长,通过AC算法提高比对效率,并融入了很多的创新技术,形成了目前应用在天清汉马USG产品中的专利算法(专利号:200610089420.7);此专利算法与特征库的大小无关、与文本大小无关,可以确保大容量特征库情况下的检测效率。

  通过拆分、合并、优化三步曲,可以使UTM安全网关的整体性能达到非常好的效果,启用全部安全能力后,仅比启用单独防火墙功能时性能下降30%左右。而在同样的硬件平台上,叠加式UTM安全网关会下降70%以上。因此,从UTM安全网关的技术现状和结构来看,硬件和软件优化是解决性能下降的两个方面。但是,从目前的实际现状来看,从硬件方面进行优化的环境还不成熟。从软件部分开始,则是比较实际可行的方法。利用软件的优化的三步曲,不仅可以大大提高UTM安全网关的性能,而且更有效地解决了多功能组合后性能下降的问题。

  • 本文关键词:

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。