10G 一體化網(wǎng)絡(luò)數(shù)據(jù)深度安全檢查和分析系統(tǒng)
當(dāng)前網(wǎng)絡(luò)安全技術(shù)發(fā)展的主流是向全息安全(Holistic Security)發(fā)展。無論是網(wǎng)關(guān)與端點的結(jié)合即網(wǎng)絡(luò)準(zhǔn)入控制(Network Admission Control),還是入侵防御與泄露防范 (Information Leakage Prevention)的共生,無論是無線與有線兼容,亦或信息安全與數(shù)據(jù)安 全的結(jié)合,都是安全防護(hù)技術(shù)一體化和集成化在不同側(cè)面的具體表現(xiàn)。在這一發(fā)展潮流之中, 傳統(tǒng)的安全網(wǎng)關(guān)也從單純防火墻的邊界保護(hù)(perimeter protection)門衛(wèi)角色,發(fā)展到統(tǒng)一 威脅管理(UTM)的區(qū)域保護(hù)(local protection)首領(lǐng)地位,不但監(jiān)控經(jīng)過的各類流量,而 且監(jiān)控鄰域以致虛擬鄰域的終端、應(yīng)用和數(shù)據(jù)。本項目將自主知識產(chǎn)權(quán)的專利技術(shù)研究與成熟的工程隊伍和技術(shù)創(chuàng)新機(jī)制相結(jié)合,研制 了基于軟硬件協(xié)同的應(yīng)用系統(tǒng),具有完善的多層次協(xié)議分析與過濾能力;具備細(xì)粒度訪問控 制、入侵檢測和防御、防病毒、VPN、反垃圾郵件、內(nèi)容過濾、流量監(jiān)控、安全策略統(tǒng)一部 署等安全能力。由于單臺設(shè)備能夠承受超過 20G 的系統(tǒng)吞吐量、10G 的安全能力、7G 的內(nèi)容過濾流量,依照電信 2M 上網(wǎng)帶寬的標(biāo)準(zhǔn),可以為電信提供至少 3500 個用戶的接入,效益十分可觀。 對于企業(yè)來說,通過高性能 UTM 的內(nèi)容過濾,將大大降低遭受病毒、垃圾、釣魚等攻擊的 危險性,為企業(yè)良好的網(wǎng)絡(luò)運(yùn)行提供了有力的保障。在 UTM 領(lǐng)域,內(nèi)容過濾的準(zhǔn)確度、內(nèi)容過濾性能提高和協(xié)議兼容性是應(yīng)用層處理所面 臨的共同問題。例如 NAI-McAfee 的防病毒網(wǎng)關(guān)每秒最多只能處理幾十個電子郵件,防垃 圾郵件處理能力性能更低,其他廠家針對性能的提高提出了各種方案,將性能提升到上百封 的處理能力,但是如何解決慢速網(wǎng)絡(luò)連接下的協(xié)議兼容性和流暢性并未得到改善,局部性能 的提高,并不能在整體上帶來好的用戶體驗。再比如,在 http 協(xié)議的處理上,傳統(tǒng)代理架 構(gòu)的方式必將被淘汰,就算在內(nèi)容過濾上能夠做到每秒上 G 的性能,但是代理過程的延時 幾乎沒有用戶可以接受,如何在流的方式下提高并行處理能力,如何在協(xié)議允許的范圍內(nèi)提 高反饋能力,都是需要值得延伸的技術(shù)研究。應(yīng)用層安全網(wǎng)關(guān)功能的發(fā)展呼喚著新的軟硬件 解決方案,像 Tarari 這樣專門從事內(nèi)容過濾(特別是 XML 處理)芯片設(shè)計的廠商將在短期 內(nèi)增多并大有用武之地。總之,安全功能在 OSI 協(xié)議架構(gòu)單層上的集成正在完成,多層間 的集成未艾,并需要有新的硬件平臺和軟件實現(xiàn)來突破性能瓶頸。當(dāng)前最重要的目標(biāo)是帶動國產(chǎn) UTM 性能上突破 10Gbps,從而推動國產(chǎn)高端 UTM 產(chǎn)品 的成熟和完善,提高國產(chǎn)高端 UTM 產(chǎn)品的市場競爭力,使自主知識產(chǎn)權(quán)的國產(chǎn) UTM 在高 端市場上逐步占據(jù)主導(dǎo)地位,滿足國內(nèi)迅速增長的網(wǎng)絡(luò)安全產(chǎn)品市場需求,為建設(shè)我國信息 安全框架提供基礎(chǔ)產(chǎn)品,更好地保障我國網(wǎng)絡(luò)信息安全。
清華大學(xué)
2021-04-11