信息安全的双保险——中兴网安CTM-A2080评测

来源 :计算机世界 | 被引量 : 0次 | 上传用户:mengwb
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在网络领域,一直存在着一个非常有意思的现象:数据通信产品的规格特性总是领先用户需求,信息安全产品则总在追赶用户的需求。数据通信是网络基础架构的一部分,是业务的承载体,它的进步是业务发展的动力,自然应该走在前列;信息安全则与业务有着太多的相关性,而业务又在不断发展变化,才衍生出各种新的安全需求。所以从因果关系的角度来看,即便信息安全相关技术在高速发展,其追赶者的地位也是无法改变的。
  面对严重的安全威胁,大部分用户采用的是成熟但并不100%可靠的被动防御解决方案,防火墙、病毒过滤、入侵防御等都在此列。也有个别新产品融入了部分主动防御因素,但此类技术一来还不成熟,二来与业务的相关性太强,无法得到广泛应用。总之,目前单纯以安全防御为目的的产品解决方案,还都不那么完善。
  
  继往开来的CTM
  
  其实,网络社会这一虚拟空间和现实社会一样,同时存在着治安和秩序两大问题。被动防御产品实际上解决的是治安问题,对网络社会中的突发事件缺少感知、指挥、记录和追溯的能力。所以,安全产品除了以被动防御为技术手段的一大分支,还有一类将关注重点放在内容记录与取证上,常见的安全审计、上网行为管理都是此类产品的代表。它们会对流经网络的所有数据进行记录,再根据功能侧重的不同,做更加细化的解析挖掘工作,为责任认定、取证等需求提供依据。这类产品在网络中的角色,相当于秩序的监管者。
  长期以来,被动防御类产品和内容记录与取证类产品无论在技术、功能侧重还是部署思路等方面均无交集,导致网络空间中治安与秩序的问题难以统一。但在安全管理理念与重要性逐步被用户所认同的今天,无论从IT维护的复杂度还是综合成本的角度考虑,将两者合二为一的需求都逐渐清晰。北京中兴网安科技有限公司(以下简称“中兴网安”)就是该理念很好的贯彻者,他们推出的CTM(Collaborative Threat Management)一体化协同安全网关完全整合了传统UTM产品与流量记录/统计功能,为用户网络的安全上了双保险。
  中兴网安CTM系列目前拥有4款产品,本次我们测试的是定位于中低端的CTM-A2080。该设备提供了4个千兆电口与4个千兆SFP接口,部署起来相对灵活。虽然定位于中低端,CTM-A2080在硬件规格上却一点都不含糊,至少标配的双冗余电源在平时同规格产品中比较罕见。由于流量记录要使用大量的磁盘空间,该系列产品均使用了2U规格设计,内有多个支持热插拔的硬盘位。
  CTM-A2080提供了多种控制方式,不过从操作的友好度来说,基于https的WebUI显然是用户的第一选择。这是一个设计得非常人性化的操作界面,它一改多数安全产品晦涩的、以文字为主的风格,使用了全部图形化的设计思路,操作起来非常简单。产品提供的所有功能都以模块形式出现在侧边栏中,用户可以根据实际需求随时添加或卸载功能模块。我们注意到,流量记录等功能与VPN、病毒过滤、入侵防护、防火墙等被动防御功能融为一体,并不是两种产品简单的功能堆叠。WebUI主界面的顶端还提供了一些当前系统的运行信息,对于管理人员来说显得非常实用。
  流量记录功能在CTM中占据着相当重要的位置,我们也进行了仔细研究。该功能开启时,设备可以采集指定接口所收发的所有流量,并保存在本地。在取证时,可以很方便地根据IP、时间段等限定因素,回溯当时的流量。如果需要,管理员甚至可以以pcap的形式直接提取流量,以便做进一步分析。与此对应,如果在流量记录的基础上再开启流量分析功能,管理员就可以得到一份极其详细的实时统计报表,完全洞悉网络中的所有使用行为。这个功能不但利于管理,更能为其他被动防御功能模块提供及时的配置建议。
  
  流量记录:
  不以牺牲性能为代价
  
  CTM的实现思路很清晰,即在单一硬件内,将以传统被动防御为代表的UTM功能与流量记录及回溯的相关功能进行整合。所以我们在研究产品时,也相应地将性能测试方案分为了针对UTM功能模块和流量记录模块的两大部分。虽然该设备可以单独开启这两大功能,我们还是尽量从用户角度出发,重点测试了它们同时开启时的性能表现。这个数据,可以看做该产品理论上的极限性能,显然更具实际意义。
  我们使用了思博伦通信提供的SmartBits 600网络层性能测试仪和Avalanche 2900应用层性能测试仪对中兴网安CTM-A2080进行了测试。根据IDC的定义,UTM必须至少集成防火墙、病毒过滤及入侵防御这三个用户需求度最高的被动防御功能。我们的测试也在这样的配置下进行,并在开始前将病毒、入侵特征库升级至最新版本(20110319)。在同时开启防火墙、病毒过滤和入侵防御功能模块且使能全部特征的情况下,该产品每秒可新建706个HTTP连接,最大可用带宽达到541Mbps。这样的处理能力,对于CTM-A2080中低端的定位来说可谓相当慷慨。
  考虑到防火墙的应用范畴远远超过UTM,我们也测试了CTM-A2080单独开启防火墙模块、加载200条访问控制策略时的性能表现。在双千兆口、桥模式的配置下,该产品在76Byte帧长时的双向TCP吞吐量达到6.4%,1518Byte帧长时则达到线速。当测试帧长小于1280Byte时,转发的平均延迟均低于50微秒。病毒过滤和入侵防御功能的关闭也显著降低了业务处理的复杂度,此时我们测得的CTM-A2080每秒HTTP新建连接数比先前上升了一倍,HTTP最大可用带宽也达到了千兆接口理论上的最大值。最后,我们又模仿大部分用户的部署模型,将CTM-A2080配置为单向NAT模式进行了测试。此时该产品的整体转发能力较桥模式略有下降,但因测试使用的是单向流量,设备在1024Byte帧长时的TCP吞吐量就已达到线速,平均延迟也比先前有所降低。
  在涉及流量记录功能的性能测试中,虽然在流量记录与实时分析功能依次开启后,设备的吞吐量较只开启防火墙功能时有所下降,但幅度并不算明显。可以说,CTM将传统UTM功能与流量记录功能整合的效率还是比较高的,用户可以不必担心流量记录给设备性能带来的影响。
其他文献
打印机仅仅用来打印电子文档的日子早已一去不复返。随着移动计算、云计算等技术进步,管理打印机对于IT经理来说与服务器、PC、笔记本电脑和网络设备一样必要,这使得打印机软件日益重要。如今的许多打印机软件,其功能绝不局限于决定什么任务何时打印,而是扩展到与专业文档管理软件有关的功能。而且,随着移动设备日益普遍,打印机厂商开始提供从移动设备连接至打印机的功能,所有这些趋势都在重塑打印机行业的未来。    
价格不是最高也不是最低,规格不前卫但也不落伍,这就是G41,我们今天的主角,英特尔嵌入式产品线中在网络通信市场上拼杀的绝对主力。而它的载体,是中国台湾伯科技股份有限公司推出的一款网络通信硬件平台,代号NSP-1096。这款产品采用1U规格设计,前面板提供了6个千兆电口、两个USB 2.0接口和一个9针串口。接口左侧设有附带按钮的液晶屏,右侧空间则留给了扩展槽位。伯科技为NSP-1096准备了多种规
1月17日,金蝶国际软件集团有限公司宣布,创始人、董事长徐少春将卸任总裁一职,只担任董事长兼CEO。而原IBM全球企业咨询服务部主管合伙人冯国华接任新总裁,并兼任金蝶软件(中国)CEO。据了解,冯国华将参与集团重大战略决策,全面负责金蝶管理咨询、解决方案和管理软件业务。这意味着金蝶力图从一家管理软件企业变身为一家管理咨询服务企业。    我国网民规模达到4.57亿 网络购物用户增长48.6%  本
近日,山东省城市商业银行合作联盟与IBM全球企业咨询服务部在济南召开了“2011年‘整合共赢,提升商业银行核心竞争力’专题研讨会”。来自山东省城市商业银行合作联盟的领导以及全国17家城市商业银行的相关代表出席了当天的活动,就银行共享服务模式与价值,银行业发展趋势,银行零售业务创新与财富管理,以及网点转型展开了研讨。    2011年是“十二五”的开局之年,“十二五”规划对区域性银行也提出了更高的要
4月7日,中地数码集团发布了自主研发的最新力作MapGIS K9 SP3,采用悬浮式体系架构,具有可伸缩性,资源可根据不同需要、不同业务数据进行聚合,具有跨平台、高扩展性等特点,可以轻松实现不同设备间的数据或应用共享,并可以方便地与ERP、CRM、商业智能(BI)等企业系统进行有机集成,为用户提供及时、高效、可定制的GIS服务。在支撑云GIS的体系架构下,用户不需要知道地理信息来自何方,即可在授权
本报讯 近日,新闻集团数字媒体集团主管乔纳森米勒表示,新闻集团已经启动议程,认真确定MySpace的未来。MySpace在出让社交网络老大宝座给Facebook后,仍难挽颓势。今年一月MySpace裁员500人,占总员工的47%,并进行重组。
本报讯 中国天辰科技园智能化项目签约仪式在天津举行。中国天辰科技园项目总投资为15亿元,总征地面积为56.7亩。规划园区内共有三栋建筑,分别为天辰大厦、商务会馆及星级酒店。科技园的建成将形成集高档写字楼、高端酒店式公寓及五星级酒店于一体的高新技术产业集群、第三产业服务中心。太极将为用户提供通信系统、安防系统、楼控系统等系统的开发与建设以及机房、管线工程的设计、供货、安装及调试服务。
走进西信中心现代化超大机房,可以看到这里分布着集中监控区、灾备指挥中心、空调机房、气消瓶组间、生产机房、变配电室及信息服务演示体验中心等区域。    西信中心投入运行以来,闪耀在镁光灯下的更多的是硬实力,然而,当真正了解以后,更让人感叹的是,西信中心软实力更“牛”!何谓软实力?就是准确的战略定位、丰富的运营经验和先进的技术谋略。    转型引擎    能引导西信中心复杂、完备的软硬件设施和谐“起舞
近日,长虹佳华董事总裁祝剑秋在接受记者采访时表示,未来10年,国家将投入4万亿元大力发展物联网,作为物联网产业中不可或缺的一部分,包括楼宇自控、电视监控、防盗报警、综合布线等众多系统在内的建筑智能化领域,同样迎来了自主创新和产业发展的大好机遇。  “随着国内物联网技术研究与应用的不断深入,其强劲的发展势头正逐步蔓延到建筑智能化领域。从单一功能到综合集成,从综合布线到无线控制,从控制面板的操控到手机
据美国卫生信息技术认证委员会(CCHIT)主席Karen Bell声称,在未来两年里,58%的小型医师诊所计划部署电子健康档案(EHR)系统;同时,美国政府希望在2014年之前,一半以上的医疗机构都能够使用EHR。然而到目前为止,仅有不到20%的医院和25%的医师诊所部署了EHR系统,而且其中大多数都无法满足联邦政府“有意义使用”的标准要求。非盈利性组织CCHIT的使命就是促进医疗机构加快采用医疗