目录

  • 1 第一单元 网络空间安全概述
    • 1.1 课程介绍
    • 1.2 信息与信息系统
    • 1.3 网络空间的概念
    • 1.4 网络空间安全
    • 1.5 网络空间安全知识体系和系统工程
  • 2 第二单元 网络空间安全体系和通用技术安全技术
    • 2.1 安全威胁
    • 2.2 网络攻击
    • 2.3 信息安全策略与模型
    • 2.4 安全服务与安全机制
    • 2.5 访问控制
  • 3 第三单元 现代密码体制与攻防对抗
    • 3.1 密码学回顾
    • 3.2 密码攻防对抗
  • 4 第四单元 安全漏洞和恶意代码
    • 4.1 漏洞的定义和描述
    • 4.2 漏洞挖掘与分析技术
    • 4.3 漏洞扫描技术
    • 4.4 常见漏洞
    • 4.5 恶意代码分类及特征
    • 4.6 病毒攻击和防范
    • 4.7 实验视频
  • 5 第五单元 防火墙和入侵检测系统
    • 5.1 防火墙的概念
    • 5.2 防火墙的分类
    • 5.3 防火墙的指标
    • 5.4 面向防火墙的攻防对抗方法
    • 5.5 下一代防火墙
  • 6 第六单元 网络安全协议
    • 6.1 网络安全协议概述
    • 6.2 安全多方计算协议
    • 6.3 比特承诺协议
    • 6.4 Kerberos认证协议
  • 7 第七单元 信任管理与可信计算
    • 7.1 信任管理和可信计算概述
    • 7.2 可信计算技术架构
    • 7.3 可信计算平台
    • 7.4 可信网络连接
  • 8 第八单元 网络内容安全和舆情控制
    • 8.1 网络不良信息及其分类
    • 8.2 网络信息的传播特点及安全问题
    • 8.3 网络内容监控技术
    • 8.4 网络不良信息监管技术
    • 8.5 网络舆情监控
  • 9 第九单元 信息安全风险评估和安全检测
    • 9.1 信息安全风险评估和安全检测概述
    • 9.2 信息安全风险评估
    • 9.3 信息系统安全测评
    • 9.4 风险评估与安全测评的方法和工具
    • 9.5 风险评估与安全测评发展趋势
  • 10 第十单元 存储备份和灾难恢复
    • 10.1 存储备份和灾难恢复概述
    • 10.2 信息存储设备与技术
    • 10.3 系统备份
    • 10.4 信息系统容灾与灾难恢复
  • 11 第十一单元 软件安全性和软件安全工程
    • 11.1 软件安全性和软件安全工程概述
    • 11.2 软件失效机理
    • 11.3 软件安全需求工程
    • 11.4 软件安全性的分析和设计
    • 11.5 软件安全编码
    • 11.6 软件安全测试
  • 12 第十二单元 信息安全管理、法律法规和标准
    • 12.1 信息安全管理
    • 12.2 信息安全法律法规
    • 12.3 信息安全标准
  • 13 第十三单元 网络空间的典型信息系统的安全防护与测评
    • 13.1 云计算系统的安全防护与测评
    • 13.2 移动智能终端的安全防护与测评
    • 13.3 工业控制网络的安全防护与测评
    • 13.4 物联网的安全防护与测评
防火墙的指标

防火墙的指标

防火墙的硬件架构

  1. X86架构(The X86 architecture)是微处理器执行的计算机语言指令集,也指使用该指令集的CPU系列,主要由Intel公司推出。现今主流PC端CPU均使用X86架构。

  2. ASIC即专用集成电路,是指应特定用户要求和特定电子系统的需要而设计、制造的集成电路。ASIC分为全定制和半定制。现在主流方式为半定制FPGA。

  3. NP指的是网络处理器(Network Processor,简称NP),是一种可编程器件,专门用于通信领域的各种任务。采用NP架构的防火墙,各种算法可以通过硬件实现 ,在实现复杂的拥塞管理、队列调度、流分类和QoS功能的前提下,还可以达到极高的查找、转发性能,实现“硬转发”。

  4. FPGA(Field Programmable Gate Array)是ASICs领域中的一种半定制电路。与传统模式的芯片设计进行对比,FPGA 芯片并非单纯局限于研究以及设计芯片,而是针对较多领域产品都能借助特定芯片模型予以优化设计。


防火墙的通用性能指标

1.吞吐量 

吞吐量是其他指标的基础,是指防火墙在不丢包情况下,能够在接收和发送的的 大数据帧转发速率(通常为 Mbps),其作用是反映防火墙在正常工作时(不丢失数据包)的数据传输处理能力。 

2.时延 

时延是指每个连接从发起连接请求到确认连接建立的时间间隔,具体是从数据帧的 后一个 bit 进入被测防火墙端口到第一个 bit 离开被测防火墙的另一端口的时间差,分别取其测试大值、 小值和平均值。测试大量的连接非常困难,因此多采用替代方法测试,如测量客户端接收到第一字节数据的时间、测量单位时间内实际建立的连接数(排除缓冲区的影响)等。 时延的大小也取决于防火墙本身的 CPU、DRAM 等硬件配置。 

3.新建连接速率 

新建连接速率是指防火墙所能承受 大新建速率,即在不丢失连接的情况下每秒能够成功处理的 大连接数(单位为 connections per second,连接/秒)。该指标决定了可同时进行网络访问的用户数的大小。就用户的直接体验来说,新建连接速率低大多表现为上网速度慢,如果用户量较大,则易导致防火墙处理能力的大幅下降,而且对 DoS 等攻击的防范能力随之下降。因此,有时候需要考虑 DoS 攻击背景下的新建连接速率。

4.并发连接数 

并发连接数主要反映的是防火墙容许的 大并发连接容量,即维持多个会话的能力。不同规模的网络适用的并发连接数差别较大,如电信级数据中心可能需要数十万甚至上千万的并发连接,普通企业则可能仅需要数千个并发连接。并发连接数指标越大,在指定时间内所允许的同时访问网络的用户数越多。 

5.抗攻击能力 

防火墙的抗攻击能力非常重要,也是防火墙设计的难题之一。在实践中,如果出现大流量攻击或者带宽资源竞争, 受影响的往往就是防火墙。抗攻击能力主要考虑抵抗 DoS/DDoS 攻击的能力。纯软件防火墙或者 X86 防火墙,因其自身资源所限,抗攻击能力一般较弱。ASIC 或 FPGA 架构的防火墙的处理网络流量的速度较快,所以对会话层以下的攻击有一定的抵抗能力。但是对于应用层攻击,FPGA 可以通过功能升级来应对,ASIC 架构的防火墙比较被动。 

6.防火墙性能指标测试的受限因素和综合平衡 

防火墙的性能指标测试受到多方面因素的影响,主要是物理架构、CPU 和内存资源、测试环境等。 在物理架构方面,X86、ASIC、多核、虚拟化、FPGA 等防火墙架构的实现机理各不相同,对性能指标的影响也不一样,但技术架构变化的诱因和主线都是围绕着性能提高这个核心问题之一展开的。