Hillstone山石网科SG-6000-X6150防火墙评测报告_第1页
Hillstone山石网科SG-6000-X6150防火墙评测报告_第2页
Hillstone山石网科SG-6000-X6150防火墙评测报告_第3页
Hillstone山石网科SG-6000-X6150防火墙评测报告_第4页
Hillstone山石网科SG-6000-X6150防火墙评测报告_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、最新Hillstone山石网科SG-6000-X6150防火墙评测报告Hillstone山石网科SG-6000-X6150防火墙评测报告作者 老韩 | 2022-10-14 11:38 | 类型 互联网, 弯曲推荐, 研发动态, 网络平安 | HYPERLINK :/ /2022/10/14/hillstone%e5%b1%b1%e7%9f%b3%e7%bd%91%e7%a7%91sg-6000-x6150%e9%98%b2%e7%81%ab%e5%a2%99%e8%af%84%e6%b5%8b%e6%8a%a5%e5%91%8a/ l comments 75条用户评论

2、4年时间完成从0到100G的跨越,山石网科让人无话可说。再过4年,中国信息平安行业的格局是否会被改变?10月21日,山石网科将在北京正式发布这款百G级别的产品,感兴趣的话可以猛击这里查看官方专题页。原文发布于?计算机世界?。本文尽量注意在正文中不出现带有个人感情色彩的语言;另一方面,拓展表现形式,用视频保存下测试中的经典瞬间,编辑后以更易于接受、传播的方式加以表达。对于镜头晃动带来的眩晕感我非常抱歉,此外请忽略鼻炎导致偶发的怪腔怪调Hillstone山石网科以下简称“山石网科是一个令人惊叹的平安企业。自成立以来,该公司保持着稳定、高速的产品研发速度,有步骤地推出了一系列多功能平安网关产品,占据

3、了市场先机。但所有这些产品,其形态都属于“盒子Appliance的范畴,固化的业务处理单元决定了其防火墙性能无法突破20G这条水平线。而在云计算从未来时开展为现在进行时的今天,运营商、金融、教育等大型行业用户有了更高的业务需求,百G级别的防火墙在骨干网、数据中心等环境开始进入实际应用阶段。为了应对新的需求变化,山石网科又于近期推出了SG-6000-X6150以下简称X6150高性能防火墙,我们也在第一时间对该产品进行了测试分析。为了到达百G级别的处理能力,X6150改用“机框Chassis式产品形态,实现了可插拔部件全冗余及业务的智能分布式处理。该产品采用5U规格设计,共内置了12个扩展槽位,

4、其中10个可用于接口模块IOM、平安效劳模块SSM或QoS效劳模块QSM,2个用于系统主控模块SCM。设备亦采用了高速大容量交换背板,为每个模块提供了足够大的数据通路。对于高端电信级产品来说,供电子系统与散热子系统的重要性亦不容无视。X6150最多可内置4个电源模块650W,支持双路主备冗余部署,加上具有热插拔特性的风扇模组,可以最大程度地保障系统的稳定运行。多核Plus G2的高级形态目前,通过单独的处理器还很难到达百G级别的防火墙性能,业务的分布式处理是目前市场上百G防火墙产品的主流选择。不同厂商必然有着不同的系统实现方式,对于山石网科来说,经过屡次开展演变的多核Plus G2架构那么是X

5、6150实现智能分布式处理的根底。在首批发布的平安网关产品中,山石网科定义了以交换为核心的多核Plus系统架构。由于业务处理单元和接口都采用固化设计,无法实现接口和处理能力的扩展。而其随后推出的一系列采用多核Plus G2架构的产品中,交换背板的重要性有了显著提升。以去年我们测试过的SG-6000-G5150为例,模块化设计是当时该产品最吸引人的特性,用户可以根据实际部署需要,选择适宜的接口模块及应用层功能模块,灵活拓展整机接口数量和应用层业务的处理能力。但由于产品定位的原因,当时发布的SG-6000系列产品的整机防火墙性能决定于单一的业务处理单元,还未能发挥出多核Plus G2架构的最大潜力

6、。直到百G级别的X6150面世,山石网科才向我们展示了多核Plus G2架构的高极形态。在这款产品中,无论主控模块、平安效劳模块还是接口模块,都是挂在交换核心上的同级节点。他们彼此间没有绝对的对应关系,也不存在任何扩展限制。平安效劳模块依旧基于高性能多核处理器进行设计,多业务节点间完全并行工作,处理不同的数据流量。为最大化地提升分布式处理的执行效率,X6150的接口模块上也都不惜本钱地使用了单颗或多颗多核处理器,可以根据各平安效劳模块的负载情况智能地进行流量分配,以到达理想的负载均衡效果。智能分布式处理也会带来一些额外的问题,由于数据流的去向存在不确定性,ALG等需要结合多条流进行处理的业务实

7、现起来会变得比拟麻烦。X6150在尽可能均衡地发送流量到不同平安效劳模块的同时,也会将有业务相关性的会话分发到同一个平安效劳模块进行处理,保证了数据转发的正确性。而对于QoS等更复杂的应用,该产品也继续提供独立业务模块形式的解决方案,在性能与实施本钱之间找到合理的平衡。性能:挑战极限X6150的真实性能是所有测试工程师共同关心的话题,我们依照RFC 2544和RFC 3511标准,对开启防火墙模块时的系统性能进行了完整考察。与以往不同的是,要测试这款产品的极限性能,必须根据实际情况动态调整模块的搭配策略。例如在吞吐量与延迟测试中,64、128、256Byte帧长时的测试流量并不大,我们采用了7

8、个平安效劳模块与3个万兆接口模块的搭配;而在512、1024、1280、1518Byte帧长的测试中,带宽方面的压力比拟大,所以采用5个平安效劳模块与5个万兆接口模块的搭配。从测试结果中可以看出,在路由模式、单条策略的配置下,X6150在64Byte帧长时的吞吐量到达16.47%,此时在命令行下能够看到各平安效劳模块都满负荷运转,流量均衡的效果十分优秀;使用1024、1280及1518Byte帧长测试时,该产品的吞吐量都接近线速,无愧于百G级别产品的称号。平均延迟方面,使用7种帧长90%吞吐量的负载进行测试时,延迟结果都在20微秒以内。在如此大的负载下,X6150还能将延迟保持在这种水准,表现

9、可谓相当出色。如今,新型的DDoS攻击已经将攻击重点从带宽转向防火墙或效劳器的连接处理能力。攻击者经过巧妙构造,可以在不明显抢占带宽与CPU资源的情况下,使防火墙等平安设备到达并发连接上限,到达阻断正常业务的目的。X6150在连接处理能力方面的测试结果无疑令人很有信心,在TCP No Close模式下,我们实测得的TCP新建速率超过100万。即便是在标准的 1.1模式下,新建连接速率仍然高达76万以上。需要说明的是,这两个数值也只是测试仪能到达的最大性能,从控制台显示的系统资源占用情况看,X6150仍然还有局部性能余量。并发连接方面,该产品每个平安效劳模块标称的最大并发连接数为850万,我们在

10、配置6个平安效劳模块、4个接口模块情况下测得的最大并发连接数正好是单模块标称值的6倍每模块需要保存512个连接给系统使用。5000万并发、100万新建的测试结果相当惊人,我们也是第一次在平安产品评测中见到这样的成绩。更稳定 更可靠智能分布式系统的构建虽然比拟复杂,却能为产品带来更加丰富的特性。除了前文验证过的性能优势外,X6150在业务可靠性方面的表现也值得一提。由于接口模块要先对入方向的数据流进行分配,在策略允许的情况下,当平安效劳模块出现增减时,数据流的分配情况也应随之发生变化。这意味着,系统在平安效劳模块发生故障时将拥有一定的自我调整能力,用户也可以在在线状态下动态调整平安效劳模块的配置

11、。【视频】为了验证这个猜测,我们设计了一个有针对性的测试用例。首先,使用测试仪生成稳定的每秒60万的 新建流量,这会在配备了7个平安效劳模块的X6150上大约消耗65%左右的系统资源。当流量稳定运行一段时间后,人为在线撤除一块平安效劳模块,测试仪控制台上记录的压力曲线出现一个轻微波动,随即恢复正常。从设备控制台的监控中可以看到,此时的系统资源消耗平均已超过70%,说明离线模块所对应的负载已被动态分配到其他节点进行处理。等X6150在这种状态下稳定运行一段时间后,再人为将拔出的模块推进插槽,系统马上识别出并开始进行配置。稍后再查看系统运行状态,7个平安效劳模块全部正常工作,资源占用率重新回到65%左右。由此可见,只要用户在部署时为系统留出性能余量,采用智能分布式架构的X6150就能够在面临业务增长、突发平安事件或局部系统异常情况时拥有一定的自适应能力。测试后记在整个测试过程中,我们始终被一种兴奋的情绪所感染。回忆在市场上公开发布的各款产品,X6150应该是国内真正意义上的、纯粹的信息平安企业推出的第一款采用智能分布式架构的产品。测试结果也证明

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论