当提升到企业层级的应用时,硬件网络安全行为管理应用设备必然地绝对淩驾于软件架构的对手之上…
 

在信息安全领域几个不变的事物中,除了无情的变化之外,其中一个就是专用硬件设备的拥护者与软件架构装置支持者之间永无停歇的争论。硬件应用设备必然地胜出它们的软件架构对手,特别是提升到企业层级的应用时,如效能、处理能力、扩充性以及设定与管理的便利性。

让我们从最基本的开始:基本上,网络安全行为管理解决方案应该要可以达成四个任务:

 
监测员工的互联网活动 (包括网站浏览以及企图尝试的 IM 与 P2P 活动)
封锁不当行为 (例如,拒绝访问色情网站)
制作员工使用或滥用互联网的状况报表
允许企业可以自动强制执行他们的网络使用规范
 

因此,网络过滤方案主要让信息管理人员可以完全控制所有的互联网使用。至少这是目标;过去发生的一些事情应该可以帮助了解目标与实际的差距。

大多数的产品一开始都是软件形式,架构在其它设备之上 (路由器、防火墙或代理服务器刚开始都是软件架构装置)。这非常合理。开发软件架构的产品远比建立专用的平台更快 (也更简单)。至少在短期,软件架构的产品可以有一些用处,总比什么都没有用来的好。

不可避免地,软件架构的产品在某些层面开始浮现先天上的限制。如果在防火墙上实做软件网络过滤,防火墙通用功能的 CPU 被拖慢是早晚的问题,因为这个 CPU 现在要做两份的工作。在某些状况,程序会彼此抢夺 CPU 的时间,所以不论是网络过滤或是防火墙都没有办法在所需的速度执行工作。在最坏的情况下,两个功能同时变的非常缓慢。不管哪一种,都会危及网络效能和安全性。这让病毒或是蠕虫有机可乘可以潜入,或是进行 Denial of Service (DoS) 攻击,全面瘫痪防火墙与所有连接的服务器。

 
软硬件的比较
类型 8e6硬件应用设备 软件架构
CPU 专用 共享
内存 专用 共享
其它处理资源 专用 共享
架构 Pass-by 旁路模式过滤 Pass-through 透通模式过滤
效能 可承受高度负载保持稳定 负载增加时效能降低
潜在的瓶颈 不会
成为单一失败节点 不会
最大用户容量 30,000+ 不明 (CPU、负载以及其它变量)
扩充性 简单,只需要加入其它设备 困难,必须在其它主机整合软件
设定 简单,只须要透过专用的GUI 复杂
管理 简单,只须要透过专用的GUI 困难
 

效能只是问题的一个部分。扩充性是另外一个关键问题。随着公司内部的用户数量成长,网络过滤设备的负载也随之加重。对于软件架构的网络过滤设备这是致命的打击,最终,太多的用户会瘫痪 CPU 的时间。软件最后不能响应用户的要求,造成流量瓶颈或是让封锁的网站穿越到用户端。

要省大钱还是花大钱。想要不受伤害并且自信选择正确的信息管理员,应该仔细比较硬件与软件网络过滤方案真正可以带来的效益。

 
2006年九月号
 
 
市场活动
2006中国(广州)现代教育信息化技术装备展
 
展出地点:中国广州体育馆会展中心
展出日期:9月15日~17日
展出时间:9:00 ~ 17:00
8e6展位:D39 (查看位置图)
演讲日期:9月15日
演讲时段:09:30 ~ 10:10
演讲地点:会展中心1层 会议室
http://www.expo51.com
 
其他讯息
>>取消订阅电子期刊
>>索取8e6产品资讯
  联系我们:8e6科技市场部 / 电话 (010) 6518-0088  蔡小姐 / http://www.8e6.com.cn
©2006 8e6 Technologies All Rights Reserved.