解密价值35亿美元的下一代防火墙核心技术
上海泛腾电子科技有限公司徐鹤军
Palo Alto Networks 是当前网络安全领域炙手可热的公司,其推出的NGFW即下一代防火墙产品是网络安全领域新一代领军产品。该公司凭借下一代防护墙概念和产品将全球网络安全领域异军突起。该公司最独特的技术便是称为SP3(Single-Pass Parallel Processing)的单程并行处理技术。下图就是该SP3技术的示意图。
网络安全的防火墙技术已有十多年的发展了,按理已经是个非常成熟的技术方案了。就算引入DPI(深度包检测)功能后的原理大家也都明白。但是这SP3技术却是个新概念,让很多业内人士都感到不理解,甚至认为是个宣传嘘头。本人对SP3具体实现的原理也非常有兴趣,一项能够支撑35亿美元市值的技术必然有其独到之处,一直想一探究竟。
这样的技术不会是从石头缝里不出,或者从天儿降的产生,必然会有前沿性研究做基础。基于许多前沿性技术都会由美国政府和学校资助的这样一个惯例。终于在几年前的一个美国能源部资助项目中找到了SP3的基础性研究成果的说明。初步理解消化后,现在与大家共享一下这些信息。
现代基于DPI技术的防火墙类产品中会大量使用特征码匹配功能,随着网络应用和攻击类型的爆炸式增加,这里特征码越来越多。处理的性能和延时也受到严重影响。虽然采用了多核处理器并行处理技术,但是随着的网络流量的急剧扩容,简单的特征码匹配加多核处理器