洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
防火墙实用发展史 – 第 3 部分:性能成为焦点
by FireMon
Jody Brazil,FireMon 首席执行官 到 2000 年代初,代理型防火墙已经落败,状态检测技术主导了市场。随着互联网速度提升以及防火墙在企业内部的部署增加,性能成为采购决策的驱动因素。由此,Netscreen、防火墙硬件设备以及专用集成电路(ASIC)登上舞台。
ASIC 的崛起
Netscreen 在安全领域所做的事情,与 Cisco 在网络领域所构建和销售的产品类似。Netscreen 推出了专门打造的防火墙“硬件设备”。通过掌控硬件、操作系统和软件,他们的性能显著超越了基于软件的 Check Point 防火墙。此外,Netscreen 还推出了用于防火墙决策数据包处理的安全专用 ASIC。Netscreen 防火墙不再依靠软件检查流量,而是使用专门打造的芯片,实现更快的检查速度,从而以更低的成本带来更低的延迟和更高的吞吐量。由于性能被列为防火墙的首要采购标准,硬件设备形态使 Netscreen 获得了显著优势。Netscreen 并不是第一家销售防火墙硬件设备的厂商。Cisco 在 90 年代就已销售 PIX。然而,Netscreen 在防火墙硬件设备中结合了市场青睐的状态检测防火墙和易于使用的图形界面。最初,他们并未提供集中管理,但单台防火墙部署和管理的便捷性在一些较小的环境中弥补了这一局限。而无需购买单独平台或管理操作系统所带来的更低总体拥有成本,加上更高的性能,使其在大型企业中取得成功。最终,Netscreen 也认识到缺乏企业级管理是一个弱点,并推出了功能与 Check Point 类似的集中管理平台。
硬件设备成为标准
推动防火墙硬件设备的不只有 Netscreen 和 Cisco。Nokia 在收购 Ipsilon Networks之后,开始为 Check Point 软件防火墙提供硬件设备平台。对许多 Check Point 客户而言,Nokia 硬件设备成为所有 Check Point 防火墙网关的标准部署平台。主要优势包括:
- 硬件设备平台:安全团队可以掌控硬件设备部署中的硬件、操作系统和软件。反之,在许多组织中,如果不采用硬件设备,安全团队就必须与内部 IT 资源协调,包括硬件团队和操作系统团队。
- 性能:Nokia 支持将状态表卸载至专用硬件查找,以提升性能
- 高可用性:Nokia 内置了故障切换能力 VRRP,无需购买第三方解决方案即可实现高可用防火墙。
- 管理:通过 Web 界面管理操作系统的便捷性,以及操作系统升级和降级的便捷性,使 Nokia IPSO 成为易于维护的平台。
性能对这一市场的推动作用如此显著,以至于其他专注于提供更高性能的平台也纷纷进入市场。Crossbeam 是一个通用型硬件机箱平台,在防火墙硬件设备市场中占据了强有力的细分地位。与上述优势非常相似,Crossbeam 提供了高性能、高可用的硬件平台。最终,Check Point 也确信硬件设备是市场偏好,并推出了 Check Point 品牌的硬件设备。随后,Check Point 收购了提供防火墙硬件设备的 Nokia 部门,并持续扩展其硬件设备产品线和能力。此后所有主要防火墙厂商都推出了硬件设备,其中包括:Palo Alto Networks、Fortinet、Watchguard 和 Sonicwall 等。
安全走向主流
事实证明,Netscreen 是 Check Point 极为强劲的竞争对手。然而,水涨船高;市场扩张速度之快,使所有防火墙厂商在 2000 年代中期都得以蓬勃发展。安全已从技术挑战转变为业务挑战。备受关注的攻击事件以及关键业务职能对互联网日益增长的依赖,使安全从边缘走向前台。防火墙过去是、现在仍然是市场上商业上最成功的安全产品之一。作为佐证,FireMon 近期的防火墙现状调查显示,约 70% 的组织将其全部安全预算的 10% – 50% 用于防火墙。我认为有必要追问,防火墙为何成为安全体系如此核心的组成部分。当时大多数备受关注的攻击都是恶意软件(病毒和蠕虫),而防火墙对其防护效果有限。内部威胁通过身份验证和授权解决方案能得到更好的应对。外部威胁往往通过有意向外开放的应用程序暴露出来。那么,防火墙为何能蓬勃发展?首先,防火墙过去是、现在仍然是在用的少数采用正向安全模型的产品之一。正向安全模型不依赖于抢在攻击者之前获得下一个病毒特征码或入侵模式。防火墙明确定义允许什么,并拒绝所有其他访问。虽然防火墙从来不是安全问题的唯一答案,但它非常有效地将企业面临的风险限制在已定义的访问范围之内。其次,它是安全团队能够掌控的东西。事实上,防火墙硬件设备的兴起与普及进一步印证了这一点。防火墙硬件设备让安全工程师能够“拥有”整套解决方案,而无需依赖内部 IT 提供硬件和操作系统支持。防火墙可以部署到网络中,无需与系统所有者合作,无需终端管理员安装代理,也无需应用开发人员确保部署安全代码。整套系统由安全团队采购、管理和维护。这或许不是防火墙得以蓬勃发展的正当安全理由,但企业内部政治是现实存在的,就防火墙而言,它帮助防火墙成为安全生态系统中的领先技术。到 2000 年代中期,防火墙已巩固了其作为核心安全技术的地位。但创新并未止步。下一代防火墙技术即将到来。第 4 部分:下一代