看过今年春晚的用户也许还记得小虎队的节目,其中一段歌词这样唱到:……把你的心 我的心串一串 串一株幸运草 串一个同心圆……
企业出口的安全建设长期处在一个串糖葫芦的过程,防病毒、网页过滤、防垃圾邮件、入侵防御(IPS)等等都会成为这串糖葫芦中的“山楂”。这样多节点的传统安全解决方案在运营成本、出口带宽以及人力方面都给企业安全管理带来了隐患和成本,统一威胁管理设备(UTM)的提出,打破了这种串糖葫芦式的尴尬局面。
“串糖葫芦式”安全解决方案不能解决出口带宽效率问题
说到统一,统一通信(UC)成为网络通信领域中各大厂商追捧的美好蓝图。统一威胁管理(UTM)的提出成为解决用户网络出口安全问题的有效方式。安全与效率永远是安全厂商以及企业用户面临的问题,怎么权衡这样的问题?怎么样寻找这一对矛盾体的平衡点成为安全建设必须面临的问题。随着企业规模的不断扩大,很多企业分支机构或者一些中小企业,都会面临非法流量攻击、蠕虫病毒攻击以及P2P流量大等安全的问题,这些问题都会影响出口效率。在传统方式下,为了解决个特性问题,企业用户都会增加一台相应的安全设备,久而久之,在出口就形成了很尴尬的现象,就是成了一个串糖葫芦的情况,要防病毒,加一个防病毒网关,要防火墙再加一个防火墙,受到DDOS攻击,再来一个防DDOS攻击的设备,随着客户特性的发展,这个出口的安全设备就会不断的增加和延长。
杭州华三通信技术有限公司 网络安全产品部副部长 马前祖
面对企业用户处在这样的尴尬处境,杭州华三通信技术有限公司网络安全产品部副部长马前祖表示:“第一、随着出口设备串联的增加,网络出口的带宽就受到了很大的威胁;第二、企业每增加一台设备,都会增加一个故障结点。对很多中小企业来讲,如果要解决安全特性的种种要求,就需要不断的增加设备,同时对它的维护人员也提出更高要求。在这种情况下,统一安全威胁设备UTM就很好的解决了这个问题。”
在一台设备上将各种安全的功能集成在一块,整个设备过去是“串糖葫芦”,现在却变成了一台设备,这样就解决了用户在使用过程中的弊端,这对于广大中小企业用户无疑是很适合他们的需求。
华三UTM四大优势服务中国中小企业
作为一款覆盖安全硬件和4-7层这样一个综合的安全设备,UTM的推出往往能反应一个企业在安全领域综合解决问题的能力。截至到2010年,在整个华三U200-C(Commercial)系列产品包括U200—CS、U200—CM、U200—CA三款产品,作为系列产品其优势也是一脉相承,其中主要表现在以下四点:
第一,性能优势
在华三公司UTM系列产品的设计中都采用了多核多线程的芯片架构,这就能够保证防火墙性能和其他安全功能同时开启的时候互相之间不受干扰和影响,解决了UTM领域长期以来存在的弊端。华三公司的UTM不仅保障防火墙性能可以很高,同时保障单独开启某项安全性能的时候,其性能也很高。
第二,硬件优势
华三公司的U200-C(Commercial)系列产品都带了五个以上的十、百、千兆自适应接口,同时还在硬件设备上预留了扩充插槽,一个盒式设备就会达到五到七个千兆这样的一个接口密度,那么在很多需要双机热备,需要划分多安全域的应用场合中,这个硬件的优势就表现得比较突出了。
第三,安全性能
在防火墙的基础功能上,华三公司UTM集成了防病毒、防垃圾邮件、URL过滤、IPS、上网行为审计等五大安全功能,其设计思路均体现了一种开放融合、强强联手的思想。防病毒方面是和卡巴斯基合作,这样整个防病毒功能相对要强大,给客户的信心也足够;防垃圾邮件是和Commtouch合作;URL过滤和Secure Computing合作,这些都是业界专而精的厂商,跟他们合作,那么整个安全的特性功能不仅丰富,而且有足够强的实力。
第四,绿色环保
UTM是比较接近直接用户的设备,比如说放在网吧、办公室,这个应该说是与消费者接触比较近的设备,绿色环保也是华三公司重点考虑的,低功耗、低辐射,我们完全满足欧盟的ROHS绿色认证标志。
UTM市场在中国有很大的发展空间,只有贴近用户需求的产品才是好产品,只有本土化的产品才能满足中国中小企业需求。华三在硬件以及性能方面的优势,已经凸显其对中国用户的理解。
云计算与虚拟化带给安全产品更多的机遇
云计算时代的来临,给用户带来了更为便捷的互联网行为方式,同样也给安全厂商带来更为广阔的机遇与更为严峻的挑战。针对云计算而言,华三一直在如下几个重点的领域投入比较大:第一个就是设备性能。在将来云计算比较普遍的时代,任何一个用户都希望自己使用的业务和功能是顺畅的、无阻碍的,那么这个就要求后台的设备,无论是数据中心设备还是接入设备都具备高而可靠的性能。另外在云计算里面有一个比较强的特性就是虚拟化,虚拟化特性也是贯穿华三整个安全产品系列的。云时代的安全产品可以多台设备虚拟成一台,也可以一台设备虚拟成多台,这个时候资源不但能够分,还能够整合,而且是在你有效的管理和调度下的。所以整个虚拟化也是华三公司技术发展的重点。最后就是在IPV6特性的适应上,华三公司也是十分重视投入和保持国内领先的。目前华三公司所有安全产品都具备向IPV6过渡的能力。
下面是专访文字实录:
主持人:各位网友大家好,IT168视频访谈又与大家见面了,我是IT168网络安全频道编辑董柱,今天我们探讨的话题是云计算中的统一威胁管理(UTM),今天我们邀请的马前祖是杭州华三通信技术有限公司(以下简称:华三)网络安全产品部副部长,马前祖,马总,请和我们网友打个招呼吧。
马前祖:各位网友大家好,很高兴有这样一个机会跟大家来讨论相关话题。
主持人:统一与融合成为时下的热门话题,网络通信中有统一通信的提出,而安全领域的统一威胁管理的提出,作为安全厂商的热捧话题,华三U200-C(COMMERCIAL)系列产品,凭借其统一与管理方面的优势,将会给中小企业带来什么?下面请马总给我们网友做一个解读,马总,我们知道华三是致力于IT技术的产品的研究、开发、销售以及服务的一家公司,首先我想请您给我们网友做一个简单的介绍,介绍一下华三在安全领域的产品线以及统一威胁管理所处的一个大概的位置。
马前祖:华三公司进入安全领域有五到六个年头,目前在国内来讲也是一个具有相当规模的安全厂家,整个公司目前安全产品线应该是比较长的,目前包括了防火墙、入侵防御,就是我们平常大家说的IPS,流量控制,还有非法流量清洗,这是大家平常说的DDOS设备、行为审计、安全管理,其中还包括我们说的统一安全管理的设备UTM,其在公司安全产品线里面占有相当重要的地位,为什么这么说呢,其原因就是统一安全威胁管理设备,它是在安全领域中间覆盖了安全硬件和四到七层这样一个综合的设备,是最能体现一个安全厂家在技术领域是否领先,是否能够适应技术潮流的这样一个特色产品。所以说在公司的安全产品线里面,对于UTM,统一安全威胁的这个设备的发展给予了一定的重视,大体的整个公司安全产品就是这样的。
主持人:关于UTM这块的话,您能介绍一下华三在今年会有哪些打算呢?
马前祖:UTM这块的话,整个公司在2010年计划有两个方面的发展,第一个发展就是在UTM的硬件性能上面得到进一步的提升,从目前的百兆、千兆,有计划向万兆的层次来发展,另外一个方面就是想在UTM的安全特性上面做进一步的丰富和深化,比如说流量控制、比如说行为审计,让它更适于中国的特色发展,更适于中国客户的一些特性化的要求,应该说在这两个方面的发展是无止境的,那么在10年公司都有相应的目标,要求在10年达到一个什么样的阶段,都有这样一个明确的计划。这是大体上我们在10年的工作计划。
主持人:您怎么看待UTM整个的市场?
马前祖:应该这么说,UTM这个市场在中国应该是有很大的发展空间和存在必要的,我们可以看到几个比较重要的因素,第一个像很多企业分支,或者一些中小企业,那么它们在互联网出口的时候,面临的非法流量的攻击,面临着蠕虫病毒的攻击,还有P2P的流量等等,那么这些都大大的影响了它出口的效率,需要一台设备来进行管理。第二个在过去的传统方式下面,为了解决某一个特性问题,大家增加一台安全设备,这个久而久之呢,在出口就形成了很尴尬的现象,就是成了一个串糖葫芦的情况,我要防病毒,我放一个防病毒的网关,我要防火墙我加个防火墙,我今天看到有人DDOS攻击我了,那我再来一个防DDOS攻击的设备,随着客户特性的发展,这个出口就出现了串糖葫芦的现象。
那么这种现象带来了直接的两个大的弊端,第一个比随着出口设备串联的增加,那么网络出口的带宽就受到了很大的威胁,第二个,就是你每增加一台设备,都会增加一个故障结点,所以对很多中小企业来讲,它如果要解决它的安全特性的种种要求,那么它就需要不断的正确设备,同时对它的维护人员也提出更高的要求,不仅要懂这个,还要懂那个,不仅会维护这个,还要会维护那个,那么对它的人员要求、人力资源成本,都是提出了很多的要求和困难,那么在这种情况下,统一安全威胁设备UTM,就很好的解决了这个问题。那么我在一台设备上面,将各种安全的功能集成在一块,整个设备过去都串糖葫芦,变成了一台设备,这样的话就解决了刚才我们说的弊端,这样的话对于广大的中小企业用户,对他来讲无疑是很适合他的需求的。
所以它在中国有很强的生存空间和必要,这就是我对中国UTM市场的一个看法。这几年UTM市场的需求,包括各个厂家的销售量明显的在攀升,我想从这个方面上反应了UTM在中国市场还是有很强的生命力的。
主持人:那华三U200-C(COMMERCIAL)系列产品是华三面向中小企业的分支机构设计的一款UTM产品,华三U200-C(COMMERCIAL)系列产品都包括哪些产品呢?
马前祖:截至到2010年,在整个华三U200-C(COMMERCIAL)系列产品,就是我们说的COMMERCIAL系列里面,其中包括U200—CS、U200—CM、U200—CA,三款,那么这三款主要是适用不同的处理能力和档次的。
主持人:能分别介绍一下各自的优势吗?
马前祖:应该说这三款我们在规划的时候,是根据它的不同的整机的性能来进行规划的,应该说U200-CS、U200—CM是相当于10英寸这样的盒子,U200—CA相当于1U高19英寸标准机架的这样一个稍微大一点的盒式设备,那么它各自的特点,我相信主要还是共性特点多一点,比如说体现在这么几点:
第一,它有很好的性能优势,我们在整个UTM的设计中间呢,采用了多核多线程的这样一个硬件架构,那么它就能够保证防火墙性能和其他安全功能同时开启的时候互相之间不受干扰和影响,解决了UTM长期以来存在的一个问题,那么防火墙性能也可以很高,那么单独开启某项安全性能的时候安全性能表现出来的性能也很高,那么这是它的一个特点。
第二,在硬件的优势上也比较明显,它自身所有的系列里面都带了五个以上的十、百、千兆自适应的口,同时我们还在硬件设备上预留了扩充的插槽,那么这样的话你想想,一个盒式设备就会达到五到七个千兆这样的一个接口,那么在很多需要双机热备,需要划分多安全域的场合中,这个硬件的优势就表现得比较明显了。
第三,华三整个UTM在安全的性能上面比较丰富,同时也做的比较专业,这个专业体现在我们的五大功能里面,都是体现了这样一种开放融合、强强联手的这样一种思想,比如说在防病毒这块,我们是和卡巴斯基合作的,这样的话整个防病毒功能相对要强大,给客户的信心也比较足够,比如说防垃圾邮件,我们是和Commtoucch合作,比如说页面过滤我们是和Secure Computing合作,这些都是业界专而精的厂家,我们跟他们合作,那么我们整个安全的特性功能不仅丰富,而且有足够强的实力。
另外我们也考虑到这么一点,就是这个设备比较靠近用户,比如说放在网吧、放在办公室,这个应该说是与消费者接触比较近的设备,那么在安全环保这一块也是公司重点考虑的,低功耗、低辐射,我们完全满足欧盟的ROHS绿色认证标志。
所以说从这四个方面来讲就体现了华三UTM的一些优势,我集中就想到这四点,介绍给我们广大的网友。
主持人:华三U200-C(COMMERCIAL)系列产品是在防火墙的基础之上,还有防病毒、防垃圾邮件、网页过滤,还有入侵防御等方面的功能,让这些功能统一协调的发挥各自的优势成为企业关注的焦点,华三是如何做到让这些功能统一呢?
马前祖:我觉得主持人问的这个问题是比较好的,可以说UTM这个产品里面,在中国出现的不算晚,很早,而且尝试做UTM的厂家也不是一家两家,应该说是说十家也不为过,但是长期以来,UTM存在着固有的缺陷,也造成了市场推广的阻碍和用户对它的信心,什么缺陷呢,就是当我不断的开启UTM的安全功能的时候,造成了整机性能快速的下降,比如说某某厂家宣称,一个设备我可以达到几百兆,甚至上千兆,而当我开启防病毒的时候,整个性能下降到几百兆,当我再开启行为审计的功能的时候,性能下降到几十兆,那么对于用户来讲就说了,一个几十兆出口性能的设备,在我这个出口来讲它是不可用的,那么这个主要的原因,它的深层次的原因主要还是在这个设备的硬件核心上面。
那么过去不管是采用CPU的方式还是采用X86的方式,它都无法解决随着安全功能开启的时候对于整机资源的过多消耗,那么华三进入UTM这个领域的时候,首先看到了这个问题,那么我们在这方面采用了突破性的硬件核心设计,就是多核、多线程的这种硬件核心架构,它在设计的时候,就是将防火墙的功能和其他的安全功能在硬件上面去分成两块,它多核心的作用,那么在开启不同安全功能的时候,它也不是简单的说是串联,而是在这个进程上做了一定的并行、做了一定的串行、还做了一定的综合处理,最大限度的保证各种安全功能开启的时候,能够体现它各自的特性和效率,这是一方面。
另一方面,也是我们一直在研究中国的市场、研究中国用户使用习惯的时候,我们发现一个很有趣的现象,就是这个客户在买UTM的时候,他并不是一股脑的把所有安全功能都开启,他可能说我现在需要防病毒,也可能我现在需要防入侵攻击,那么另外一个,他在开启某项安全功能的时候,他也不是所有的流量都需要经过安全特性的处理。
我举个例子,比如说视频流、语音流,那么这个对大家来讲按照我们说的,应该是属于可信的,那么对于你发Email,发一些数据,我们认为这个相对可信程度低,认为是不可信的,所以说在这个UTM设备中,我们做了一定的策略,什么策略呢,就是让不可信的数据流经过我们安全特性的处理,这样的话,让可信的数据流直接的进入防火墙,那么在策略上做了这样一个优化之后,也大大提高了UTM的处理效率,所以说我们是从两个方面,一个是用户策略,第二个是比较有突破性的硬件核心架构来实现UTM跟各个安全特性性能统一的问题。
主持人:随着企业规模的不断扩大,企业呈现多样化的发展,然后定制化成为企业面对的一个个性化的需求,在华三U200-C(COMMERCIAL)系列产品中的话,企业可以灵活定制它所需要的功能码?
马前祖:对,应该说一个产品如果要在市场上具有持续的生命力,那么它首先的一个特点是适应用户的需求,那么我们在UTM这一块,公司在设备上面配置向导这一块下了比较大的工夫,在UTM设备开局的时候,我们有块比较智能的,接近傻瓜式的配置向导工具,那么客户可以根据自己的需求来选择你要开启什么功能,大概覆盖多少用户,同时在一些特性功能上面我们做了一些细化,比如说上网行为审计,哪些网站你客户定义是不可以上的,这个不同的客户是不同定义的,哪些时段你这个客户定义是不允许去上的,不同的客户也是有不同的要求的,还有在P2P限流中间,QQ要不要限,操作软件要不要限,不同的客户也是有不同的要求的,那么我们在这一块上也是给了客户足够的选择余地,我们中间有一个客户特性的适配接口,那么根据客户的需求,在整个的安全特性的软件功能上面,也会在开局的时候做一定的配置和选择,更加体现客户的特性化的需求,所以我们在这块是这么做的。
主持人:华三在UTM这块的话,刚才听您说对用户行为习惯这方面做了大量的研究,我想问您一下,中国这些用户他相对其他那些国家或者是地区有没有他特殊的一些需求呢?或者是特殊的表现?
马前祖:这个是肯定存在的,比如说我举两个例子,说两个方面的事情,第一个方面就是定义上网行为审计的时候,什么属于非法的上网行为,那么应该说这里面没有统一的法律,也没有统一的用户习惯,完全是不同的行业客户,甚至不同的人,有不同的需求,在这一块体现出中国比较有特色的第一点就是有些上网的网站,在某些特性用户中间,它要求有明确的限制,我相信在国外的话肯定对这方面限制相对要少一点,第二,就是对不同的人开放不同的等级,不同的权限,这个也是比较体现中国特色的,比如说相对职位高的一些领导,他甚至都有管理或者说是直接抽查别人的权利,那么相对低一点的员工或者职员,他只能在规定的时间段里面打开规定的浏览网站,那么这些东西还是比较体现中国特色的。
另外一个问题就是关于P2P限流的这个,在P2P限流这一块,我们知道如果你整个出口大量的充斥的是P2P的流量,那么会把你生产业务的流量大大的压缩,这样的话对于行业客户来讲是他不愿意看到的,但是定义什么是非法P2P的,这块又是比较体现每个人不同的特色。比如说我说迅雷,在你认为是属于非法P2P吗,QQ在你的判断下是属于非法P2P吗,那么不同的行业、不同的客户有不同的需求,我们一般都是根据客户的需求来进行选择的,我想这块也是体现了中国特色。
主持人:大家看到华三一般会想到一些华三的硬件的盒装的一些产品,华三U200-C(COMMERCIAL)系列产品的话,有一些软件方面的功能,您怎么看待华三在安全以及软件方面的一些优势呢?
马前祖:这块也是我想和广大网友重点交流的一块,华三进入安全领域这几年,发展的势头比较迅猛,这得益于广大用户的支持,另外也得益于华三在安全技术领域的确有一些独到的做法,我这里除了刚才说的硬件采用多核、多线程架构,那么在软件这块也有公司值得向大家推广的特色,我重点想讲一下公司在安全的软件这一块,一直是坚持自主研发,做平台的研发,那么在整个UTM里我举个例子,防火墙和VPN功能我们一直是Comware这样一个自主研发的平台上,Comware这个研发平台在公司有近十年的积累,那么在四到七层这一块,公司也在五到六年前,针对四到七层这块又做了iware这样一个软件平台,为什么要做两个软件平台呢,就是想到四到七层设备中间,它有不断的发展、不断的变化,那么在这块为了更好的提供四到七层的应用识别、特性效率,公司在这块做了iware软件平台。
那么在整个UTM设备中间,不仅有Comware的软件平台,还iware的软件平台,那么他们各自针对各自的特性功能来发挥效率,这一块无论在国内还是国外来讲,应该说坚持自主开发软件平台,华三是做的比较独到的,这也是我们领先于其他厂家的一个特色。
另外一点就像我刚才跟主持人介绍的,我们在进入整个安全领域的时候,在整个软件开发中间也不是固步自封的,我们在这块特别强调的就是开放融合、强强联手,比如说我们发现防病毒卡巴斯基做的不错,那么防垃圾邮件Commtouch做的不错,各大的门户网站都有给Commtouch发送垃圾邮件样本的义务和他们之间签订的协议,那么Commtouch在垃圾邮件的样本中间应该是全球最丰富的,URL过滤里面,Secure Computing,它是几十万URL过滤的原则,这对于其他厂家来讲,不要说进行研发了,光积累这块都需要很多年,那么在这块上我们抱着开放融合、强强联手,使整个软件安全性能达到了很好的特性效能。
那么别人做的好的地方,再跟我自己软件平台有效的结合起来,保证特性和效率,这就是华三在研发中间的点睛之处。
主持人:随着云计算的不断深入应用,给安全厂商带来了很多的机遇和挑战,华三是怎么应对这些机遇与挑战呢?
马前祖:应该说云计算是比较热的一个话题了,如果么某厂家说想体现技术领先,如果不谈云计算好象都觉得有点欠缺了,应该说华三在很早,据我所知,在两三年前就关注这个技术的趋势和话题,在这一块,公司针对云计算,我们一直在两个重点的领域做比较大的投入,第一个就是设备的性能,将来如果真是到了云计算比较普遍的时代,我相信对于任何一个用户来讲,都希望自己使用的业务和功能是顺畅的、无阻碍的,那么这个就要求后台的设备,无论你是数据中心的设备还是接入设备,都需要强大的性能,那么在这一块公司的研发投入是比较大的,我们在高端的万兆防火墙设备上,目前在网上商用的最大的已经达到60G,100G的防火墙也马上开局了,那么这一块也是公司在高端发展中间的一个阶段过程,对于高性能的追求,对于高性能设备中的硬件核心的改进,是华三一直重点投入的领域。
另外就是在云计算里面有一个特性比较强的就是虚拟化,虚拟化这一块也是公司整个安全特性设备,包括网络设备中重点投入的一块,可以多台设备虚拟成一台,也可以一台设备虚拟成多台,这个时候资源不但能够分,还能够合,而且是在你有效的管理和调度下的,所以整个虚拟化这一块也是公司技术发展的一个重点。
所以我们目前在这两块的重点发展应该说在国内也是处于这样一个领先的状态,在云计算的跟踪研发上面,我们是很重视的,这就是我们对云计算的看法。
主持人:您作为华三网络安全产品部的副部长,我想给我们的网友透露一下,关于安全领域的话,华三今年有哪些新的打算呢?
马前祖:应该说到了2010年,华三公司在整个安全领域也有五到六个年头了,目前整个产品线覆盖的还是相对比较广的,我们在2010年主要的打算有三点,第一点,就是对于设备的高性能做进一步的优化和提升,我们发现在设备性能这一块,整个提升在相当的一个过程中它是无止境的,这一块也正好体现了华三与其他厂家的竞争差异和优势,比如说我们在防火墙、在IPS、在流量控制上面,都有明确的向高端进一步提升的计划,这是一方面。
第二,就是在整个安全的软件特性上面,更好的丰富和优化我们的iware平台,这样的话让整个安全产品线的发展更加具备后劲。
第三,在2010年我们也会关注一些热点,比如说像云计算,比如说像物联网,这样一些新的技术话题中,对于安全的设备提出的一些新的技术理念或者特性,我们也会进行跟踪,比如说最近公司在IPv6的投入是相当大的,在各方面的,包括中国一些运营商测试中是表现相当优异的,这也是我们积极跟踪和发展新技术的体现,这就是我们10年大体的想法。
主持人:最后一个问题想问您一下,最近比较热点的一个话题,就是再过四五天就是世界电信日了,我想问,您也是做安全领域做了时间长,我想问您安全产品在通信领域它所发挥的作用?
马前祖:这个话题应该说是长久长新的话题,安全在整个通信领域,我相信广大网友跟我的看法应该是一致的,在未来的网络发展中间,它的作用是更加明显的,更加显著的,但是我们也看到了,安全的发展跟网络的融合趋势也是十分明显的,大家应该看到,像华三还有国内其他的厂家,它的网络设备中间,这几年的发展中,不仅将安全的一些软件特性做成了自己固有的东西,另外很多的安全盒式设备也都做成了比较集成和比较易管理的插卡,直接的即插即用的插入网络设备中间,那么就是网络与安全融合的特性是很明显的,那么在这一块的话,针对电信日这个主题,我相信对于华三这个厂家呢,我们有两点想法,第一个想法就是针对广大的行业用户和企业用户,我们开发更适应客户特性化需求的一些设备各一些特性,第二个,就是我们将这些特性不断的进行融合和提升,坚定的走安全和网络融合的道路,在这个大趋势下面,让网络的安全特性更丰富,让安全在整个高性能、高可靠、易管理的特性上面,也更好的向网络去靠近,走好融合的这条道路,这就是我们目前的想法。
主持人:谢谢马总在百忙之中接受我们的采访,同时也希望华三能够在IP领域继续保持领先的位置,同时也希望我们马总带领的网络安全产品,能在安全领域保持优先的位置,谢谢。
马前祖:谢谢。