微波EDA网,见证研发工程师的成长! 2025濠电姷鏁告慨鐑藉极閸涘﹥鍙忛柟缁㈠枟閸庡顭块懜闈涘缂佺嫏鍥х閻庢稒蓱鐏忣厼霉濠婂懎浜惧ǎ鍥э躬婵″爼宕熼鐐差瀴闂備礁鎲¢悷銉ф崲濮椻偓瀵鏁愭径濠勵吅闂佹寧绻傚Λ顓炍涢崟顓犵<闁绘劦鍓欓崝銈嗙箾绾绡€鐎殿喖顭烽幃銏ゅ川婵犲嫮肖闂備礁鎲¢幐鍡涘川椤旂瓔鍟呯紓鍌氬€搁崐鐑芥嚄閼搁潧鍨旀い鎾卞灩閸ㄥ倿鏌涢锝嗙闁藉啰鍠栭弻鏇熺箾閻愵剚鐝曢梺绋款儏濡繈寮诲☉姘勃闁告挆鈧Σ鍫濐渻閵堝懘鐛滈柟鍑ゆ嫹03闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁惧墽鎳撻—鍐偓锝庝簼閹癸綁鏌i鐐搭棞闁靛棙甯掗~婵嬫晲閸涱剙顥氬┑掳鍊楁慨鐑藉磻閻愮儤鍋嬮柣妯荤湽閳ь兛绶氬鎾閳╁啯鐝曢梻浣藉Г閿氭い锔诲枤缁辨棃寮撮姀鈾€鎷绘繛杈剧秬濞咃絿鏁☉銏$厱闁哄啠鍋撴繛鑼枛閻涱噣寮介褎鏅濋梺闈涚墕濞诧絿绮径濠庢富闁靛牆妫涙晶閬嶆煕鐎n剙浠遍柟顕嗙節婵$兘鍩¢崒婊冨箺闂備礁鎼ú銊╁磻濞戙垹鐒垫い鎺嗗亾婵犫偓闁秴鐒垫い鎺嶈兌閸熸煡鏌熼崙銈嗗16闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁惧墽鎳撻—鍐偓锝庝簼閹癸綁鏌i鐐搭棞闁靛棙甯掗~婵嬫晲閸涱剙顥氬┑掳鍊楁慨鐑藉磻閻愮儤鍋嬮柣妯荤湽閳ь兛绶氬鎾閳╁啯鐝栭梻渚€鈧偛鑻晶鎵磼椤曞棛鍒伴摶鏍归敐鍫燁仩妞ゆ梹娲熷娲偡閹殿喗鎲奸梺鑽ゅ枂閸庣敻骞冨鈧崺锟犲礃椤忓棴绱查梻浣虹帛閻熴垽宕戦幘缁樼厱闁靛ǹ鍎抽崺锝団偓娈垮枛椤攱淇婇幖浣哥厸闁稿本鐭花浠嬫⒒娴e懙褰掑嫉椤掑倻鐭欓柟杈惧瘜閺佸倿鏌ㄩ悤鍌涘 闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁惧墽鎳撻—鍐偓锝庝簼閹癸綁鏌i鐐搭棞闁靛棙甯掗~婵嬫晲閸涱剙顥氬┑掳鍊楁慨鐑藉磻閻愮儤鍋嬮柣妯荤湽閳ь兛绶氬鎾閻樻爠鍥ㄧ厱閻忕偛澧介悡顖氼熆鐟欏嫭绀€闁宠鍨块、娆戠磼閹惧墎绐楅梻浣告啞椤棝宕橀敐鍡欌偓娲倵楠炲灝鍔氭繛鑼█瀹曟垿骞橀懜闈涙瀭闂佸憡娲﹂崜娑㈡晬濞戙垺鈷戦柛娑樷看濞堟洖鈹戦悙璇ц含闁诡喕鍗抽、姘跺焵椤掆偓閻g兘宕奸弴銊︽櫌婵犮垼娉涢鍡椻枍鐏炶В鏀介柣妯虹仛閺嗏晛鈹戦鑺ュ唉妤犵偛锕ュ鍕箛椤掑偊绱遍梻浣筋潐瀹曟﹢顢氳閺屻劑濡堕崱鏇犵畾闂侀潧鐗嗙€氼垶宕楀畝鍕厱婵炲棗绻戦ˉ銏℃叏婵犲懏顏犵紒杈ㄥ笒铻i柤濮愬€ゅΣ顒勬⒒娴e懙褰掓晝閵堝拑鑰块梺顒€绉撮悞鍨亜閹哄秷鍏岄柛鐔哥叀閺岀喖宕欓妶鍡楊伓闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁惧墽鎳撻—鍐偓锝庝簼閹癸綁鏌i鐐搭棞闁靛棙甯掗~婵嬫晲閸涱剙顥氬┑掳鍊楁慨鐑藉磻閻愮儤鍋嬮柣妯荤湽閳ь兛绶氬鎾閳╁啯鐝栭梻渚€鈧偛鑻晶鎵磼椤曞棛鍒伴摶鏍归敐鍫燁仩妞ゆ梹娲熷娲偡閹殿喗鎲奸梺鑽ゅ枂閸庣敻骞冨鈧崺锟犲礃椤忓棴绱查梻浣虹帛閻熴垽宕戦幘缁樼厱闁靛ǹ鍎抽崺锝団偓娈垮枛椤攱淇婇幖浣哥厸闁稿本鐭花浠嬫⒒娴e懙褰掑嫉椤掑倻鐭欓柟杈惧瘜閺佸倿鏌ㄩ悤鍌涘
首页 > 通信和网络 > 通信网络业界新闻 > 从容面对网络的大提速

从容面对网络的大提速

时间:05-06 来源:IT专家网 点击:

2007年4月18日,中国铁路系统进行了第六次提速,宽敞舒适的车厢、航空化周到的服务,加上最为重要的旅行时间缩短,乘坐火车旅行似乎成了一种享受。毫无疑问,这种大规模提速给铁路系统带来的整体运载能力的提升,极大的节省了社会的运输成本,提升工作效率。

  虚拟世界的网络也被称为信息高速公路,多年来它也在进行着持续的提速,IP网络速度从10M到100M再到1000M以至万兆,网络节点的延迟也是以10倍、100倍的速度下降。这使得网络使用者拥有了越来越多的高速享受--网络电视、高速下载、网络视频会议……。

  但是,IP网络业者在规划网络提速工程中,也在面对和交通系统一个完全不同的难题,网络中,限制系统速度快速提升的关键不是网线的道路建设,而是网络设备节点性能。确保网络节点持续的提升性能,特别是提升低速节点的性能,是网络设计者最需要关注的内容。而传统网络安全产品,特别是应用最为广泛的传统硬件防火墙产品经常会成为网络性能的瓶颈。这里不是说防火墙设备技术不好,而是因为安全设备本身的工作性质决定的。路由器类设备只是单纯转发,而且转发规则和策略相对固定而单一。网络安全设备的工作则要复杂的多,它需要加载多项策略,除了对每个报文进行转发外,还有可能进行各种拆包、组包、包头分析、深入的内容检查,这使其工作量和复杂度远大于纯网络转发类产品,这种天然的差异使得即使采用相同的硬件,防火墙的性能也会远低于路由器的性能。

  对于现有的网络,高性能要求的各种实时应用确越来越多,例如VoIP|0">VoIP、视频会议或者网络教学。根据IDC的一份预测报告,未来几年即时通信类应用会呈现快速增长,并最终超过mail、www等时效要求并不高的应用(见下图)。

闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁炬儳缍婇弻鐔兼⒒鐎靛壊妲紒鎯у⒔閹虫捇鈥旈崘顏佸亾閿濆簼绨奸柟鐧哥秮閺岋綁顢橀悙鎼闂侀潧妫欑敮鎺楋綖濠靛鏅查柛娑卞墮椤ユ艾鈹戞幊閸婃鎱ㄩ悜钘夌;婵炴垟鎳為崶顒佸仺缂佸鐏濋悗顓熶繆閵堝繒鍒伴柛鐕佸亞缁鈽夊Ο蹇撶秺閺佹劙宕ㄩ璺攨缂傚倷绀侀鍕嚄閸撲焦顫曢柟鎹愵嚙绾惧吋鎱ㄥ鍡楀幋闁稿鎹囬幃婊堟嚍閵夈儮鍋撻崸妤佺叆闁哄洦姘ㄩ崝宥夋煙閸愯尙鐒告慨濠勭帛閹峰懘宕ㄦ繝鍌涙畼闂備浇宕甸崰鍡涘磿閹惰棄绠查柕蹇曞濞笺劑鏌嶈閸撴瑩顢氶敐鍡欑瘈婵﹩鍘兼禍婊呯磼閻愵剙顎滃瀛樻倐瀵煡顢楅崟顑芥嫼闂佸湱枪濞撮绮婚幘瀵哥閻犲泧鍛煂闁轰礁鐗婃穱濠囧Χ閸涱喖娅ら梺绋款儌閸撴繄鎹㈠┑鍥╃瘈闁稿本绋戝▍锝咁渻閵堝繒鍒伴柕鍫熸倐楠炲啯绂掔€e灚鏅┑鐐村灦钃遍悹鍥╁仱濮婅櫣鎷犻垾铏亶闂佽崵鍣︽俊鍥箲閵忕姭鏀介悗锝庝簽閸婄偤姊洪棃娴ゆ盯宕橀妸銉喘婵犵數濮烽弫鍛婃叏閻戣棄鏋侀柟闂寸绾捐銇勯弽顐粶闁绘帒鐏氶妵鍕箳閹存繍浠肩紒鐐劤椤兘寮婚悢鐓庣鐟滃繒鏁☉銏$厽闁规儳顕ú鎾煙椤旂瓔娈滈柡浣瑰姈閹棃鍨鹃懠顒佹櫦婵犵數濮幏鍐礃椤忓啰椹抽梻渚€鈧稓鈹掗柛鏂跨Ф閹广垹鈹戠€n亜绐涘銈嗘礀閹冲秹宕Δ鍛拻濞达絽鎲$拹锟犳煙閾忣偅灏甸柍褜鍓氬銊︽櫠濡や胶鈹嶅┑鐘叉搐缁犵懓霉閿濆牆鈧粙濡搁埡鍌滃弳闂佸搫鍟犻崑鎾绘煕鎼达紕锛嶇紒杈╁仱楠炴帒螖娴e弶瀚介梻浣呵归張顒勬偡閵娾晛绀傜€光偓閸曨剛鍘甸梺鎯ф禋閸嬪懎鐣峰畝鈧埀顒冾潐濞叉粓寮拠宸殨濞寸姴顑愰弫鍥煟閹邦収鍟忛柛鐐垫暬濮婄粯鎷呴懞銉с€婇梺闈╃秶缁犳捇鐛箛娑欐櫢闁跨噦鎷�...

这种应用的变化对网络性能的要求,不但关注传统的带宽的增长--10M、100M、1000M,也注重带转发延迟减小、小包处理性能等参数。其中特别重要的是转发延迟,在有充足带宽的网络环境下,不同的延迟对于各种实时业务的影响是完全不同的。科学研究表明,人耳对10毫秒的声音延迟会有分辨能力。这意味着在VoIP应用中,如果IP电话通信线路上的所有设备网络延迟总和大于10ms,人耳会听见回声或者明显的声音延误。而很多性能较差的防火墙其转发延迟就可能是ms级别的。在视频会议中,有时会出现视频图像的冻结或声音的中断或抖动,导致这个现象的原因可能是因为带宽不足,但也很有可能是整个系统的转发延迟过大。

  随着安全产品,特别是防火墙成为网络建设不可或缺的组成部分,越来越多的网络规划和设计者会直接面对"性能-安全"矛盾,不要安全设备直接面对网上无休止的攻击和蠕虫导致了视频系统的性能下降,可是安装上防火墙,转发延迟的迅速增大,也有可能导致网络性能的下降。面对这种情况,近年来各个防火墙厂商不断在技术上解决防火墙的性能瓶颈问题,这包括各种安全算法的优化、端口的扩容、负载均衡等,但其中从根本解决安全设备性能问题的方法是直接对防火墙硬件构架进行提升,特别是安全芯片的固化、ASIC化。

  从各种不同硬件构架上看,传统防火墙通常都是X86或者一些通用CPU|0">CPU作为转发核心的工控机,这类核心处理器最大的特点是通用性强,对于安全处理和转发没有特殊优化处理。这使得传统防火墙在转发延迟和小包处理上面都显得能力不足。

  近几年,国内部分较大的安全厂商也推出了NP构架的防火墙,试图提升安全设备的性能。NP是专门为网络设备处理网络流量而设计的处理器,其体系结构和指令集对于路由常用的数据转发等算法和操作都进行了专门的优化,可以高效地完成TCP/IP栈的常用操作,并对网络流量进行快速的并发处理。但是由于NP在安全领域的应用也有天然不足,NP的概念是上世纪末推出的,在设计的理念上是面对主流路由器市场,当时硬件防火墙并没有形成规模应用,因此NP对于安全防火墙的各种安全算法并没有特别进行优化和设计。因此设计NP防火墙时,绝大多数NP防火墙主板上必须有配传统的X86 CPU,NP负责三层转发等路由工作,X86 CPU负责安全处理--但只能达到传统X86防火墙一样的安全处理性能。这使得尽管在路由转发时,NP防火墙都实测是线速转发,但是在实际安全应用中,不断的报文安全处理使得NP的性能还是有些力不从心,特别是在网络攻击强烈的时候,NP类防火墙性能下降表现出和传统X86同样的趋势。

  以天融信、Juniper为主的几家国内外顶级安全厂商则直接跳过NP构架,推出了固化的ASIC构架防火墙。ASIC芯片技术与NP有所区别,ASIC--Application-Specific Integrated Circuit、专用集成电路,从电子工程学上来讲,ASIC并不是新概念,从有电路的一刻起,就开始了ASIC的开发与应用, ASIC采用硬接线的固定模式,最早的ASIC确实是完全量身订造,可编程芯片则从70年代初期开始起步,可编程逻辑装置(Programmable Logic Device;PLD)经历了PLA、PAL、GAL、PEEL、EPLD、CPLD、SPLD、FPGA等阶段,现在已经进入可编程ASIC阶段,将多个电路迭层(Layer)的数层的电路改成FPGA的型态(允许变动、调整电路),并保留几层为原有的传统ASIC型态(不允许再行调整电路),从而使现代ASIC设备即有硬件芯片级的高性能,又保证了充分的灵活性和可编程能力。

  特别重要的是,安全ASIC其开发初衷就是安全专用的,它不具备其他多余功能,厂商自己开发的ASIC更是完全按照厂商具体需求开发而成。大多数安全功能的加速算法是可以集成到芯片内部的,从而实现快速的安全转发。对于ASIC防火墙,也需要配置有传统CPU,但是这时CPU主要是起管理作用和执行性能无关的业务,对于安全处理和转发的加速,则完全由ASIC来处理,从而确保了系统无论是路由转发还是网络攻击的环境都能保证较高的带宽。

  同时,由于完全是芯片级的硬件转发,使得实时应用比较关注的网络延迟有极大的提升。根据对ASIC防火墙厂商Juniper、天融信的ASIC防火墙的测试表明,ASIC防火墙基本全都可以达到千兆满配线速转发,而转发延迟最低的天融信防火墙最小可以达到2微妙,这低于传统x86和NP防火墙几十到几千倍。达到甚至低于普通网络交换机的转发延迟,这对于安全网络中的实时业务--IP电话、视频会议、网上证券等应用的重要性是不言而喻的。

  铁路的大提速,可能不单单是把火车运行速度提高,它是一个全方位的系统工程。同样,网络速率的提升也不单单是把端口从100M更换为1000M兆,它后面有一系列的工作,有网络拓扑的变化,网络管理的变化,更有设备硬件构架的本质改变,它更需要各个参与者全方位的配合,只有这样,才能真正给网络用户带来真正高速度的、高质量、完全不同的网络新体验。

闂傚倸鍊搁崐宄懊归崶顒夋晪鐟滃繘骞戦姀銈呯疀妞ゆ棁妫勬惔濠囨⒑瑜版帒浜伴柛鐘冲浮瀹曟垿骞橀幇浣瑰兊濡炪倖鍔戦崹鍦矈椤曗偓濮婃椽妫冨☉娆樻闂佺ǹ锕ゅḿ锟犵嵁婵犲倵鍫柛顐ゅ枎娴犺櫣绱掗崜褍顣奸拑閬嶆煟韫囨挸鏆f慨濠勭帛閹峰懐绮电€n偆绉烽柣搴ゎ潐濞叉ê鐜婚幐搴n洸缂佸绨遍弸搴ㄦ煙閻愵剚缍戝ù鐙€鍙冮幃宄扳堪閸涱収鏆柣銏╁灡椤ㄥ﹪骞冮敓鐘插嵆闁靛骏绱曢崢鎾绘⒑閸涘﹦绠撻悗姘煎墴瀵悂濡舵径瀣幐闂侀€炲苯澧撮柟顔ㄥ洤閱囨繛鎴烆殘閻╁酣姊绘担鍛婃儓闁稿﹥鎮傞幃妯衡攽鐎e灚鏅滃銈嗘尵婵參宕戦幘鏂ユ灁闁割煈鍠楅悵顕€姊虹粙娆惧剰閻庢矮鍗冲畷娲閳╁啫鍔呴梺闈浨归崕鎶筋敇濞差亝鈷戦柛婵嗗閺嗗﹪鏌涚€n偅宕岄柡宀嬬秮楠炴ḿ鎹勭悰鈩冪€版繝娈垮枛閿曘劌鈻嶉敐澶婄疅闁圭虎鍠栫粈瀣亜韫囨挻鎼愰柣鎺戭煼濮婄粯鎷呴崨濠傛殘闂佸搫琚崝搴ㄥ箲閵忋倕绠涢柣妤€鐗嗘禒濂告⒑缂佹ê鐏卞┑顔哄€濆鏌ュ箹娴e湱鍙嗛梺缁樻礀閸婂湱鈧熬鎷�

Copyright © 2017-2020 微波EDA网 版权所有

网站地图

Top