最近在网上读了几篇关于UTM产品技术发展和产业现状的博文,从UTM产品的技术限制,到对国内UTM行业的分析,再到网络的运维管理等涉及的范围比较广。从中受到不少启发,本文主要从产品技术和定位的角度分别来谈一下对几个焦点问题的看法:
1、UTM能否代替防火墙产品?
2、UTM能否突破性能瓶颈?
3、UTM中的反病毒模块是否能够有效对抗网络威胁?
4、做一款UTM产品难度在哪里?
5、UTM产品的核心价值在哪里?
6、OEM,自研,第三方合作的各自优劣。
7、UTM特征的不断升级是否带来运维管理的不确定性?
这个命题实际上是在2006-2007年讨论比较充分的话题,UTM产品经过几年来的不断发展探索,如果用事实来回答的话,这个结果一定是肯定的。
我们先来看看UTM产品如今的现状:
1)
根据IDC2008上半年的统计报告,防火墙/VPN产品市场占比成缓慢下级趋势,而UTM市场呈现快速增长。
2)
Cisco PIX 防火墙2008年将全部由UTM产品替代(Cisco
ASA系列),Juniper通过主流分销商的积极推动,在UTM市场上增长非常明显。
3)
根据IDC统计报告显示,Cisco和Juniper
2008上半年的UTM产品的销量就已经超过UTM厂商Fortigate。UTM产品几乎被所有的数通厂商作为安全网关市场的发展方向,包括Cisco,Juniper,H3C,华为赛门铁克等。
4)
国内安全厂商也积极参与到UTM产品的竞争行列,或自主研发或者OEM方式,丰富自己的产品线,本身也就就说明大家都在积极备战UTM市场。
图 IDC报告:国内硬件安全市场占比
从IDC报告中我们能够看到,除了UTM市场快速增长外,防火墙/VPN市场占比成缓慢下降趋势(考虑到VPN市场尤其是SSL
VPN市场成上升趋势,所以单纯的防火墙产品占比应该呈现了更明显的下降趋势),但防火墙和VPN市场仍然占有硬件安全市场的半壁江山。一方面是因为国内防火墙厂商在UTM领域发展滞后,仍然把防火墙作为主打产品销售,采用OEM
国外UTM产品的策略来补齐产品线,只是应对竞争壁垒。另一方面是因为UTM产品作为新兴产品用户接受有个逐步过渡的过程,部分行业的用户选择采购防火墙加上专业IPS和内容过滤产品的安全解决方案。
所以我们有足够的理由相信,国内外安全厂商,数通厂商都在一个正确的方向上做正确的事情,在安全网关的位置,用UTM来替代防火墙是安全形势和业务发展的需要,是一种比较理想的选择。
回答这个问题首先要明确“性能瓶颈”是多少,5M,10M,100M,1G,10G?首先按照用户规模和产品性能带宽要求,在互联网出口位置可以粗略的分为几个档次产品:
ü SOHO级别:1-10M
ü 中小企业SME:30-50M
ü 大中型企业:100-500M
ü 运营商:1G以上
也就是说,产品的性能不是越高越好。而是只要能够在产品自身定位的位置满足性能要求。比如说一个拥有100-200人的中小企业,其互联网出口一般不会超过50M。在这个位置放一个64字节小包限速的安全网关是完全没有必要的,只要求中包(400-500字节)全业务处理能力达到50M左右就足够了。
所以说从产品定位的角度来看,UTM实际上是不存在性能瓶颈的。根据实际应用经验,基于X86架构的UTM千兆产品全功能开启能够做到200-300M。而基于MIPS多核处理器的UTM产品网关防病毒的能力可以达到1G以上,防火墙性能可以达到10G以上。
无论采用什么硬件架构,只要产品型号定位准确,是不存在性能方面顾虑的。UTM产品可以满足从SOHO到大中型企业和部分运营商市场的需要。
3、UTM中的反病毒模块是否能够有效对抗网络威胁?
还是从产品的定位角度说起,网关防病毒和主机反病毒不是替代的关系,单靠网关防病毒是很容易造成单点突破。网关反病毒和主机反病毒的检测机理和侧重点应有所不同,网关产品由于数据转发实时性要求和系统资源的限制,不可能向主机反病毒软件那样进行全文件的特征匹配,而是根据统计规律截取一定长度的数据流交给反病毒引擎,以提高检测效率。同时势必会造成检测率的降低,这是客观存在的事实。
而另外一个事实情况是:恶意代码数量的激增,导致以“特征识别”为基础的检测模式面临更大的挑战,病毒产生的速度远大于病毒特征码收集分析的速度;直接破坏为目的的恶意代码数量在降低,而以木马盗窃,控制为目的的恶意代码数量在急剧上升,都会会导致主机反病毒软件无法彻底查杀或者有效控制。在传播通道的数据流控制方面,UTM网关中的流控制技术和入侵检测引擎就有很大的优势。而且防病毒厂商推出“云安全”模式防毒新思路,在安全网关位置上集中升级,统一管理无疑会有更广阔的发展前景。
(参见http://www.i170.com/user/yzb/Article_112556)
所以目前情况是,网关防病毒引擎在病毒检测率和检测技术上有待提高,但网关防病毒在病毒的传播控制,统一升级方面更具有优势。网关反病毒和主机反病毒应该是相辅相成的关系,在“云安全”模式下,主机反病毒的检测“成果”快速应用到网关上形成积极有效的防御才是一种更有效的防御手段。
4、做一款UTM产品的难度在哪里?
UTM产品相对于防火墙产品来说,主要集成了反病毒引擎和入侵检测引擎,相当于把安全网关的门槛提高了一节,但这种门槛不完全是技术开发上的因素,更多的是因为传统防火墙厂商往往没有防病毒和入侵检测方面的积累;而内容安全厂商反而又缺乏防火墙网关技术,所以国际上主流安全厂商和数通厂商都不约而同的走互补合作的路线。
单纯从技术开发的角度讲,网关技术和检测引擎,反病毒引擎的集成难度并不超过开发一款路由器。而相对于数通领域的华为,中兴等国内厂商的技术竞争力已经进入世界第一阵营,说明国内并不缺乏硬件开发,嵌入系统和Linux软件编程的人才。而且安全领域更有很强大的Linux平台支撑,互联网上有足够丰富的开源代码,以及硬件平台供应商不遗余力的支持,UTM产品的开发难度并不是高不可攀的。
国内的安全厂商往往是因为自身的影响力低,市场空间小,在这种合作模式下处于被动状态;而反病毒厂商也因为网关病毒引擎的部署数量远远要小于主机反病毒产品,收益有限,同时也从自身硬件防毒墙产品线的发展考虑,并没有给安全网关行业提供普遍的技术支持。
这就造成国内的安全厂商往往找不到合适的反病毒引擎和入侵检测引擎的合作伙伴,也没有足够的经济实力去进行行业并购,这是国内安全厂商在UTM领域进展比较缓慢的主要原因。
5、UTM产品的核心价值在哪里?
安全服务,UTM产品要在技术定位上和多功能防火墙要有所区别。和防火墙产品以“状态包过滤
”为核心不同,UTM产品应该定位在内容安全和深层次访问控制。依赖“入侵防御引擎”和“防病毒引擎”的支持,能够识别更多的应用协议和内容安全检测。而入侵检测和反病毒都是依赖于特征升级来提升整体的防御能力。
就是说,UTM产品的价值不在于“功能模块”本身,而是安全厂商是否具备及时有效安全服务能力和突发安全事件的处理能力。一个特征不能及时更新的防毒墙放到网络上实际上是形同虚设。主流的安全厂商不去选择集成开源的病毒引擎(ClamAV)和入侵检测引擎(Snort)也是出于这方面的考虑。
6、OEM,自研、第三方合作和OEM的各自优劣
国内安全厂商OEM国外的UTM产品一方面是品牌的前期营造,应对竞争壁垒,补齐产品线,扩大销售额方面的考虑。当然也有在技术层面上观望中的无奈。OEM的通用弊病是产品质量处于不可控状态,售后服务无法保障。
“自研”道路需要安全厂商具备专业的病毒码自动化收集,分析,分类,处理,升级等一系列服务平台;对于入侵防御引擎的研发则需要有专业的攻防队伍。平台的搭建和积累百万级病毒特征不是一朝一夕能够完成。从这个角度来看,反病毒厂商,入侵检测厂商进入UTM领域反而比防火墙厂商面对的技术壁垒要小的多。
“自研”产品的好处是产品服务周期沟通环节少,能够更及时有效的响应安全突发事件,但如果自身不能建立起强大的安全服务平台,这些优势相对来讲就显得微不足道了。
目前业内比较主流的做法是防火墙厂商和数通厂商选择集成第三方反病毒引擎,一方面充分利用防病毒厂商自有的成熟引擎和安全服务平台,也使自己有更多的精力去提升UTM的整体性能,升级硬件平台。包括Cisco-趋势,Juniper-卡巴斯基,H3C-卡巴斯基,华赛-赛门铁克,启明星辰-安天,都采用这种合作方式。
从投入产出和产品的成熟度方面考虑,集成第三方反病毒引擎是比较合理的一个选择,专业反病毒引擎有着多年的技术积累和主机反病毒产品的大规模部署,产品稳定性和检测效率可以得到广泛的验证,这点上是自研引擎短时间内无法弥补的。从集成的技术方案设计上,网关反病毒引擎多以一个单独的进程运行,Bypass设计原则即便在引擎崩溃的情况下也不至于影响到整个UTM系统,而且可以做到进程的在线重启,继续工作,而不会影响到企业的业务系统。
7、UTM特征的不断升级是否带来运维管理的不确定性?
网络的发展会对很多传统的安全观念提出挑战,比如:“安全3分技术,7分管理”这种说法。实际上只要网络连接到Internet,单纯的管理手段在极具动态的威胁变化前变得很脆弱。在网关安全这个领域,改成“8分技术,2分管理”可能更符合实际情况。网络威胁的发展,应该更多的依靠技术手段和产品组合方式来实现自动化防御,主动防御。
操作系统需要及时的安装补丁的做法已经被广泛的接受,实际上UTM的升级要远小于操作系统补丁升级给运维管理带来的不确定性。UTM产品频繁升级的是“病毒特征库”和“入侵防御事件库”,这点和主机反病毒软件没有任何区别,对大多数行业来讲并不涉及到安全策略的变化。
对于担心某些特征事件的升级导致业务系统收到影响的企业,可以参照操作系统补丁升级的做法,通过搭建单独验证平台进行事先验证,再进行业务网络升级。但无论如何及时的更新操作系统补丁和特征事件是保障网络安全运行最重要的环节。