国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

為什么實現千兆防火墻很困難
2005-12-14   

千兆防火墻的代表產品包括Netscreen的 5000系列防火墻,以及Nodia-CheckPoint的IP720以上的產品。這種防火墻的特點是網絡吞吐性能要求高(即帶寬要求高),普通的硬件主板不能承受,市場出貨量又少。因此,在世界上能夠實現的廠家很少,而且必須是世界級的進行市場推廣的公司才能推出真正的千兆防火墻。其他的,即使是名為千兆,實際上也只是假千兆,說穿了就是把千兆卡用到百兆防火墻的內核上,實際上達不到千兆性能。要了解個中因由,首先要了解防火墻的工作原理。
大家都知道,防火墻的工作核心其實就是對IP包頭與預定政策的匹配控制。防火墻在工作的時侯,首先從內存讀出政策鏈的第一條放進寄存器,然后經系統總線 (pci0),再經pci-pci橋,再經pci1到pci網卡讀取IP包的頭信息,把它與寄存器中的政策進行匹配,然后決定該IP包的處理。一來一去需要兩次經過PIC總線。如果IP包比較大,那么這個包頭信息與包的大小比較就相對小得多,這時侯系統帶寬的瓶頸就是網卡的內存暫存能力,也就是我們所說的百兆網卡和千兆網卡的區別,或者稱為線速的限制(wirespeed).但如果IP包很小,那么IP包頭所占的比例就相當高,這時,瓶頸就是PCI 總線的交換能力了。
任何來往于該PCI的其他傳輸,都將由于總線爭奪而受到限制。在這一數據交換中,數據通過Hubink,從 ICH(I/O Controller Hub))到MCH(Memory Controller Hub)的傳輸有四次,經過PCI總線的傳輸有兩次。由于HubLink的最大數據吞吐量是266MB,約2.2Gbps;但由于32位PCI總線以 33MHz運行,所以數據傳輸率被限制到1.06Gbps左右。而且還要連接運行各種系統數據交換。由于PCI總線的帶寬限制,PCI網卡永遠也不能實現真正的全雙工的2Gbps帶度,最高理論速度是單向1Gbps,而實際達到的不超過一半,即500M。
換句話說,對于硬件確定的系統,每秒能夠處理IP包的數量是一個相對的常數。這個常數與CPU處理能力和寄存器數目,以及系統總線的交換速度形成的整體能力密切相關。對于使用 PIII處理器和 X86服務器主板(或工控主板,32位PCI總線)的防火墻,這個數字大致在五十萬到一百萬之間。(注意不要把它和最大的會話保持這個標稱參數混淆,最大會話主要與系統的可分配內存有關系)。因此,基于Intel X86主板的防火墻的極限吞吐量在IP包大小為512比特時,大致是三百兆左右。顯然,這個吞吐能力很符合百兆防火墻的環境,也符合低流量的千兆網環境的要求。但對于高流量的千兆網,就無能為力了,必須在硬件上整體改進才可能滿足這個階梯的升級要求。
從前文也可以看出,防火墻的吞吐量是與IP包的大小密切相關的,所以談論吞吐量如果脫離包的大小是毫無意義的,任何防火墻都可以達到百兆線速,只不過是在包大到什么程度才能達到線速而已。另一方面,Intel X86主板架構的服務器,即我們通常說的英特服務器,ASIC服務器(冗余指令集服務器),或PC服務器盡管不能完全滿足千兆環境的防火墻吞吐要求,但一般的千兆環境還是可以應付的。因為以太網中的設備不止防火墻一個,還有交換機、路由器等等,這些產品全部都可以形成瓶頸,因此,一個局域網段的極限流量不是它的線速,而大約是線速的25%以下。即千兆約250兆,百兆約25兆。考慮到目前國內一般千兆網的實際流量都不高(很少超過十兆的),所以這種基礎的防火墻還是可以承擔一般千兆網的流量要求的。但如果千兆干網達到100兆以上流量,幾個千兆口累加的吞吐量就超過了這種防火墻的內部極限,這種防火墻就會大量丟包,成為網絡系統的瓶頸了。
因此,要克服這個瓶頸,就只有一個辦法,提高系統每秒能夠匹配的IP包的能力。其中的關鍵是擴寬PCI總線的交換速度,反而CPU速度并不是系統的瓶頸,相對而言,今天的CPU能力大得驚人,處理防火墻過濾如同牛刀殺雞,所以大量防火墻把多余的處理能力用到VPN的強密解密處理上。而PCI速度實際上從問世到今天,也已經從33M提升到133M,只是與CPU的摩爾速度相比,顯得慢得多了,偏偏一個桶能裝的水是以最短的桶條來衡量的。到今天,要解決硬件瓶頸,已經形成了幾種相對可行的方案。
一種就是使用專門設計的多總線服務器。如Nokia IP740雖然也是X86,但內置三條PCI總線,這樣就可以提高防火墻的極限吞吐量,滿足一般的千兆環境。第二種是使用專門的處理插卡,換方之,就是把千兆的網卡和專門的過濾處理器做到一起,形成新的千兆網卡,大部分工作無需再經PCI總線到CPU才返回,直接在PCI1就交換完畢了。這是 CheckPoint曾經使用的方法。第三種方法與第二種相似,所不同的不是使用專門的PCI集成網卡,而是使用一個前置在Pci1總線上的單片機,直接處理防火墻的過濾轉發要求。這樣同樣可以克服總線限制。使用這種方法的就是著名的netscreen公司的ASIC處理器。最后一種辦法目前仍沒有確定可行。就是使用英特的NP處理器。它的缺點是把整個防火墻變成了一個過濾器。可是防火墻雖然主要工作是過濾轉發,但并不是過濾轉發就是防火墻,其他功能也是很重要的。否則就與路由器沒有什么區別了。另一個簡單的辦法就是使用RISC-SCSI的架構,也即通常所說的高檔UNIX主機,由于使用64位總線,也是可以克服32位PCI總線形成的瓶頸;這也幾乎是普通防火墻廠商滿足千兆要求的唯一辦法了,就是把防火墻軟件裝到UNIX主機上面,成本可想而知。
無論是那一種方式,無不與一定量的市場需求密切相關。設計定制專門的硬件成本很高,動輒以千萬美元計算,任何公司都不可能為區區一百幾十臺的出貨量去搞什么專門的硬件。而且,千兆防火墻需求量只是百兆防火墻的幾十分之一(只有敗家子式的蠢才才會清一色用千兆防火墻),這就決定了即使是年出貨量上千臺的防火墻生產商也不能承受定制專門的千兆級硬件的成本。要知道,即使是盡得中國官方采購天時的天融信也遠達不到這個出貨水平。所以,世界上除非是在全世界范圍內成功銷售自已產品的公司,否則,推出真正的千兆防火墻是非常困難的。除非出現64位的PCI總線,否則百兆和千兆就是一個難以超越的等級;反之,一旦64 位總線成為主流,那時千兆就象今天的百兆和十兆一樣,很容易就成為一個可以自動適應的網絡帶寬等級。到那時,瓶頸制約的就是萬兆了。不過說老實話,除非是實時看高清晰度電影和電視轉播,否則我的想像力根本想不出拿著萬兆到底干什么好。
目前英特正在研發新一代的網絡系統總線CSA,(傳輸流架構),這一接口的投入,將為LOM(LAN on Motherborad)打下基礎。介時,國產千兆防火墻產品就可以無需特別定制的硬件而揚帆四海了。

熱詞搜索:

上一篇:使用iptables建置Linux 防火墻(1)
下一篇:動態iptables防火墻dynfw

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲精品欧美激情| 久久一区二区三区四区五区| 亚洲免费影视第一页| 免播放器亚洲| 狠狠久久亚洲欧美| 久久gogo国模裸体人体| 国产精品视频xxx| 亚洲图片在线| 欧美性感一类影片在线播放| 一本色道精品久久一区二区三区| 欧美成va人片在线观看| 亚洲成色www8888| 欧美xxx成人| 亚洲日本va午夜在线影院| 免费在线看一区| 亚洲国产精品成人| 美女主播一区| 亚洲国产裸拍裸体视频在线观看乱了中文 | 国产伦精品一区二区三区在线观看| 一级日韩一区在线观看| 欧美日韩中文字幕日韩欧美| 一区二区福利| 国产精品嫩草99av在线| 欧美在线3区| 极品少妇一区二区三区精品视频| 久久精品午夜| 亚洲国产日韩在线| 欧美日韩一区国产| 香蕉久久夜色| 狠狠色狠狠色综合日日五| 裸体女人亚洲精品一区| 亚洲精一区二区三区| 欧美午夜国产| 久久精彩视频| 亚洲日本激情| 国产精品视频xxx| 久久精品国产v日韩v亚洲| 亚洲国产精品综合| 国产精品成人一区二区艾草| 欧美在线一区二区| 在线观看亚洲a| 国产精品成人午夜| 久久久亚洲高清| 夜久久久久久| 好看的av在线不卡观看| 欧美激情一区二区三区在线视频| 亚洲一区二区三区中文字幕在线| 黄色成人在线观看| 欧美精品一区二区蜜臀亚洲 | 久久久久久久久久久久久久一区| 亚洲成色777777女色窝| 国产精品久久久久婷婷| 久久欧美中文字幕| 夜夜嗨av一区二区三区| 国内精品久久国产| 欧美日韩在线不卡| 另类图片综合电影| 亚洲欧美日韩在线播放| 亚洲欧洲午夜| 国产日产欧美一区| 欧美日韩另类在线| 另类春色校园亚洲| 亚洲欧美视频| aa级大片欧美| 亚洲国产一区二区三区在线播| 国产精品揄拍500视频| 欧美精品乱码久久久久久按摩| 欧美在线观看一区二区三区| 亚洲精品影视在线观看| 激情久久五月| 国产精品自在在线| 欧美日韩精品一区二区三区| 久久久在线视频| 亚洲曰本av电影| 日韩一区二区精品| 亚洲福利视频专区| 国产在线精品一区二区夜色| 国产精品爱久久久久久久| 欧美大片免费观看在线观看网站推荐| 欧美伊人久久大香线蕉综合69| 一区二区av在线| 亚洲国产精品va在线观看黑人| 国产日韩欧美精品综合| 国产精品日韩电影| 国产精品jizz在线观看美国| 欧美精品久久久久久久免费观看| 免费成人av在线看| 久久综合色婷婷| 久久久久久久综合日本| 欧美在线高清视频| 欧美一区二区三区喷汁尤物| 亚洲与欧洲av电影| 亚洲图片在区色| 亚洲一区二区三区高清| 宅男66日本亚洲欧美视频| 亚洲精品综合| 99这里只有久久精品视频| 亚洲精品一区二区三区av| 亚洲人成毛片在线播放| 最近中文字幕mv在线一区二区三区四区| 黄色国产精品| 伊人成人开心激情综合网| 一区在线免费观看| 亚洲第一中文字幕在线观看| 在线日韩成人| 亚洲人体1000| 99在线|亚洲一区二区| 一片黄亚洲嫩模| 亚洲自拍三区| 欧美在线|欧美| 久久久亚洲午夜电影| 巨乳诱惑日韩免费av| 免费成人毛片| 欧美日韩播放| 国产精品久久久一本精品| 国产精品日韩欧美一区二区三区| 国产精品美女一区二区在线观看| 国产精品一二一区| 国产综合自拍| 亚洲激情成人在线| 亚洲视频免费在线| 欧美一区二区三区精品电影| 久久久久国产精品一区| 久久米奇亚洲| 欧美老女人xx| 国产精品视频精品| 黄色成人免费网站| 亚洲麻豆一区| 香蕉亚洲视频| 美女91精品| 欧美日韩一区二区视频在线观看| 国产精品黄色| 在线观看一区视频| 一区二区国产在线观看| 欧美一区二区三区的| 蜜臀va亚洲va欧美va天堂| 欧美日韩一区免费| 国产一区二区电影在线观看| 亚洲国产日日夜夜| 亚洲欧美不卡| 欧美/亚洲一区| 欧美日韩亚洲另类| 国产一区二区你懂的| 亚洲片区在线| 欧美一站二站| 欧美久久成人| 国产性猛交xxxx免费看久久| 亚洲第一免费播放区| 亚洲伊人久久综合| 久久综合给合| 欧美视频精品一区| 在线观看日韩| 中文日韩电影网站| 久久在线视频在线| 欧美无乱码久久久免费午夜一区| 国产视频不卡| 在线综合亚洲欧美在线视频| 久久久久久色| 国产精品久久久久久久久免费| 尤物在线精品| 亚洲欧美日韩国产综合精品二区| 美日韩精品视频| 国产日韩在线一区| 夜夜嗨网站十八久久| 老鸭窝毛片一区二区三区| 国产免费一区二区三区香蕉精| 亚洲另类在线一区| 久久艳片www.17c.com| 国产精品久久一区二区三区| 亚洲经典在线| 久久久久久9| 国产精品免费视频xxxx| 亚洲美女中文字幕| 久久综合久久88| 狠狠入ady亚洲精品| 欧美亚洲免费电影| 国产精品久久久久国产a级| 亚洲精品一区在线| 免费久久99精品国产| 国产在线不卡精品| 午夜激情综合网| 国产精品国产三级国产aⅴ无密码| 亚洲国产日日夜夜| 久久亚洲电影| 国产在线高清精品| 午夜久久福利| 国产精品麻豆成人av电影艾秋| 亚洲免费福利视频| 欧美激情精品久久久久| 在线日本成人| 久久性色av| 亚洲第一精品电影| 久久在线免费视频| 精品69视频一区二区三区| 久久er99精品| 国产一区二区黄色| 欧美中文字幕视频| 国产一区91| 性欧美18~19sex高清播放| 欧美日韩在线播放|