網絡網專電防火墻面臨OC-48乃至OC-192線速轉發的挑戰,以及數據流深層次語義理解的挑戰。因此,超高性能硬件防火墻受到人們的普遍重視。聯想網御Super V-II采用多顆網絡處理器協同工作的體系結構,可以將防火墻的處理性能提高到10Gbps以上。
多NP協同工作體制
目前國內的NP防火墻多采用單NP架構,這種模式無法突破單NP芯片自身的性能極限。以目前在業界比較流行的NP芯片為例,IBM 4GS3的交換能力也只有4Gbps。
網御Super V-II采用多NP結構模型,主控板CPU負責控制層面的操作,業務板的NP負責數據層面操作,NP之間通過交換矩陣進行高速通信,各業務板上的CPU仍然使用傳統的方式進行通信,用戶可以根據需要選擇一塊或者多塊業務板模塊,在這種結構模式下,防火墻的處理能力可以容易地達到4G、8G、12G甚至更高。測試表明,在兩塊NP處理板并行工作時,64字節小數據包訪問控制能力可達7Gbps,512字節以上數據包處理能力可達萬兆級。
千兆線速VPN
聯想網御針對高端VPN市場,推出了基于ASIC的全新的In-Line的體系架構,在In-line體系架構下將安全處理模塊串接在數據通路上。在Super V-II硬件架構中,采用了完整實現IPSec協議的ASIC芯片,在芯片中基于硬件對IPSec協議的SA、SP查找算法進行了優化,實現了表項的快速定位。同時采用高速加解密引擎,使傳統IPSec協議實現中最耗資源的模塊性能有了極大的提高。在系統設計上,采用可插拔高速接口將ASIC安全芯片與系統處理器NP串接,使VPN模塊和NP之間既可以達到千兆線速,又可以按模塊化結構靈活配置。
在實際的系統測試中,64字節小包,處理能力為600Kpps,1280大包達到線速。這一性能指標使Super V-II完全有能力對骨干網上關鍵敏感流量的保護提供強有力支撐,很好地滿足了電信企業中VPN線路租賃業務、超大型跨國公司搭建全球業務網絡等高端用戶需求。
抗DDoS攻擊能力
Super-V II防火墻采用多NP技術、32×N個線程并行處理,將數據處理和抗DDoS攻擊能力提高了一個數量級。在整合目前已有的抗DDoS攻擊手段的基礎上,采用了全新的攻擊行為模式匹配算法、基于NP上專用硬件協處理器的動態指紋校驗、硬件流量分配機制,能夠在將攻擊流量拒之門外的同時,使真正的訪問流量可以正常通過。
Super-V II防火墻攻擊行為模式匹配算法改變了以往僅根據單個數據包或單個連接判斷攻擊流量的方式,在對數據包進行全面的分類和統計后,能夠準確地識別出攻擊流量。這種校驗使用了NP上的專用硬件協處理器,對防火墻的資源占用極少,探測速度和準確性都能達到很高的水準。硬件流量分配可以在訪問流量超過一定閾值后,按照預設的比例將流量分配到不同的服務器上,從而保護服務器免受過大流量的沖擊,提升服務質量和穩定性。
通過多NP技術以及多重防御檢測機制的應用,Super-V-II防火墻能夠有效地抵擋SYN Flood、UDP Flood、ICMP Flood和Stream Flood等大流量DDoS的攻擊。