成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

分布式防火墻架構

云計算 分布式
隨著網絡規模不斷擴大、各種應用業務日益增多,特別是政府、電信、金融、電力等關鍵行業的數據中心、電信網絡等的數據流量巨大,技術含量不斷提高,都要求有一個高可靠性、高質量和高安全性的網絡來承載,支撐由此帶來的網絡流量、管理控制、交換傳輸的復雜變化對網絡的新要求,并保證網絡以及信息系統的安全。為了滿足上述信息系統安全需求,傳統的防火墻已經顯的力不從心了。這就對防火墻系統的架構提出了新的挑戰。

分布式防火墻由安全策略管理服務器[Server]以及客戶端防火墻[Client]組成,分布式的Crossbar架構能夠很好的滿足高性能和靈活擴展性的挑戰。

1、  前言

防火墻產品一直以來都占據著網絡安全產品中的重要位置。防火墻產品在經歷了X86、NP、ASIC、多核等技術的演化過程,仍能滿足大部分用戶的需求。像前面提到的高端用戶對防火墻的要求至少要達到小包萬兆線速轉發性能。而只是靠提高CPU主頻和CPU內核的數量已經無法滿足高端用戶的萬兆級以上需求了。這就要求我們從其他方面入手來提高安全產品的整體處理性能。分布式處理是一個很好的選擇。在高端交換機/路由器領域,一般采用機架式體系架構、插板式功能模塊、分布式處理系統。用戶可以根據自己的需求選擇不同的機架類型和插板模塊來搭建自己的網絡。

2、  分布式防火墻架構

2.1分布式防火墻硬件架構。

隨著網絡的升級和擴容,傳統的盒式防火墻已經很難滿足大容量、高性能、可擴展的需求和挑戰。這就引入了機架式防火墻產品的設計與研發。分布式的Crossbar架構能夠很好的滿足高性能和靈活擴展性的挑戰。

分布式Crossbar架構除了交換網板采用了Crossbar架構之外,在每個業務板上也采用了Crossbar+交換芯片的架構。在業務板上加交換芯片可以很好地解決了本地交換的問題,而在業務板交換芯片和交換網板之間的Crossbar芯片解決了把業務板的業務數據信元化從而提高了交換效率,并且使得業務板的數據類型和交換網板的信元成為兩個平面,也就是說可以有非常豐富的業務板,比如可以把防火墻、IPS系統、路由器、內容交換、IPv6等等類型的業務整合到核心交換平臺上。同時這個Crossbar有相應的高速接口分別連接到兩個主控板或者交換網板,從而大大提高了雙主控主備切換的速度。

分布式Crossbar設計中,CPU也采用了分布式設計。設備主控板上的主CPU負責整機控制調度、路由表學習和下發;業務板從CPU主要負責本地查表、業務板狀態維護、安全業務功能處理等工作。這就實現了分布式路由計算和分布式路由表查詢,大大緩解主控板的壓力,提高了設備的整體性能,這也是業務板本地轉發能夠提高效率的重要原因。這種分布式Crossbar、分布式業務處理的設計理念是核心網絡設備設計的發展方向,保證了防火墻等安全設備能夠部署到網絡核心位置,不會成為網絡的瓶頸。

上面的分布式Crossbar技術解決了高性能、可擴展的需求,下面的主要部件備份冗余設計解決了高可靠性的需求。如圖1所示:不僅交換網板和控制模塊采用雙冗余設計,防火墻板、電源和接口板也采用雙冗余設計。

2.2分布式防火墻軟件架構。

為了配合分布式硬件架構,軟件也采用分布式設計。主控板上運行主操作系統,負責整臺設備的管理配置、路由學習、配置下發等。業務板操作系統負責接收下發的配置,和業務處理等功能。

由于采用了分布式架構設計,防火墻系統不僅在硬件上實現了控制平面和轉發平面的分離,而且在軟件上也實現了控制平面和轉發平面的分離。這樣能有效的提高系統的高性能和高可靠性。

2.3數據轉發流程

要想利用分布式處理技術來提高網絡安全產品的性能,我們首先要解決數據流在內部網絡間轉發的問題。在機架式體系架構上,一般用主控板來操作整臺設備,對設備進行管理、配置,然后把配置下發到各個子系統上使他們協同工作。接口板用來提供設備的接口供用戶接入網絡,并把數據流提交到安全業務板上。由安全業務板完成訪問策略控制、NAT地址轉換、IPS防御、防病毒、IPSEC VPN等功能。

防火墻系統在處理數據包轉發業務時數據流內部轉發過程:

1. 從接口業務板 接收的數據包重定向(保護vlan 內的包)到安全業務板上;

2. 安全業務板1收到報文;

3. 安全引擎處理,同時進行路由查找準備向接口業務板的另一個接口轉發;

4. 向接口業務板發送數據包;

5. 數據包從接口業務板目的端口進行發送;

通過上面的數據流內部轉發處理,我們再根據VLAN或者接口把不同的數據流定向到不同的安全業務板上,就能夠從整體上提高整臺設備的安全處理能力。

我們把vlan1的數據定向到安全業務板一上,把vlan2的數據定向到安全業務板二上,把vlan10的數據定向到安全業務板十上。這樣我們就能夠獲得10倍于一塊安全業務板的處理性能。

3、  安全業務板的多核架構設計

安全業務板采用8核心32個vCPU的專用處理器。這樣我們可以在安全業務板上也采用控制平面和轉發平面的分離,從而提高安全業務板的可靠性和轉發性能。在數據轉發系統上,每個vCPU都對已經建立的連接創建本地連接,這樣每個vCPU在處理后續的報文時,在查找到本地連接后就可以快速轉發出去,不需要去查找全局連接表,沒有鎖競爭,大大提高了轉發系統的性能。這項技術我們已經提交一項國家專利申請。

分布式防火墻把Internet和內部網絡均視為"不友好的"。它們對個人計算機進行保護的方式如同邊界防火墻對整個網絡進行保護一樣。對于Web服務器來說,分布式防火墻進行配置后能夠阻止一些非必要的協議,從而阻止了非法入侵的發生,同時還具有入侵檢測及防護功能。

【編輯推薦】

  1. 淺析網絡安全技術
  2. 網絡安全之數據泄露
  3. 2011年網絡安全形勢將更復雜
責任編輯:佚名 來源: 計世網
相關推薦

2010-08-17 16:54:45

2010-09-16 12:21:18

2010-08-13 09:45:46

2010-09-16 08:38:54

2010-12-21 18:04:26

2009-07-20 14:20:02

2010-12-08 09:29:27

下一代防火墻

2010-09-14 13:08:52

2023-05-29 14:07:00

Zuul網關系統

2009-07-07 16:04:17

網橋式防火墻linux

2010-05-24 17:49:56

2011-06-27 13:31:21

2021-06-25 18:31:37

云防火墻

2019-10-10 09:16:34

Zookeeper架構分布式

2013-07-04 10:16:24

2012-12-10 10:40:25

2011-03-25 11:18:51

2010-09-09 17:22:36

2009-09-24 13:53:53

2014-02-27 13:46:32

華為防火墻USG9580
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久福利电影 | 一区在线观看视频 | 久久综合九色综合欧美狠狠 | 男女av| 国产一区二区三区免费 | 在线播放亚洲 | 日韩精品一区二区三区在线观看 | 久久福利网站 | 国产亚洲精品久久情网 | 新超碰97| 密乳av | 91精品久久久久久久久中文字幕 | 国产三区av | 国产成人精品一区二区 | 在线一区视频 | 国产精品国产a级 | 激情欧美一区二区三区中文字幕 | 国产激情免费视频 | 亚洲日本三级 | 国产精品久久久久久久午夜 | 亚洲国产一区二区三区在线观看 | 国产成人一区二区三区久久久 | 亚洲区一区二 | 99亚洲国产精品 | 成人免费观看男女羞羞视频 | 成人欧美一区二区三区在线观看 | 91精品国产91久久综合桃花 | 国产精品久久久久一区二区三区 | 日韩一区二区久久 | 91久久精品日日躁夜夜躁国产 | 九九亚洲精品 | 国产aaaaav久久久一区二区 | 99亚洲精品| 嫩草视频在线免费观看 | 玖玖视频免费 | 一区二区三区四区国产 | 狠狠色综合欧美激情 | 国产91视频免费 | 99精品视频网 | 日日摸日日添日日躁av | 夜夜爽夜夜操 |