分布式防火墙架构的特点

   随着网络规模不断扩大、各种应用业务日益增多,特别是政府、电信、金融、电力等关键行业的数据中心、电信网络等的数据流量巨大,技术含量不断提高,都要求有一个高可靠性、高质量和高安全性的网络来承载,支撑由此带来的网络流量、管理控制、交换传输的复杂变化对网络的新要求,并保证网络以及信息系统的安全。为了满足上述信息系统安全需求,传统的防火墙已经显的力不从心了。这就对防火墙系统的架构提出了新的挑战。
  防火墙产品一直以来都占据着网络安全产品中的重要位置。防火墙产品在经历了X86、NP、ASIC、多核等技术的演化过程,仍能满足大部分用户的需求。像前面提到的高端用户对防火墙的要求至少要达到小包万兆线速转发性能。而只是靠提高CPU主频和CPU内核的数量已经无法满足高端用户的万兆级以上需求了。这就要求我们从其他方面入手来提高安全产品的整体处理性能。分布式处理是一个很好的选择。在高端交换机/路由器领域,一般采用机架式体系架构、插板式功能模块、分布式处理系统。用户可以根据自己的需求选择不同的机架类型和插板模块来搭建自己的网络。
  2、 分布式防火墙架构
  2.1分布式防火墙硬件架构。
  随着网络的升级和扩容,传统的盒式防火墙已经很难满足大容量、高性能、可扩展的需求和挑战。这就引入了机架式防火墙产品的设计与研发。分布式的Crossbar架构能够很好的满足高性能和灵活扩展性的挑战。
  分布式Crossbar架构除了交换网板采用了Crossbar架构之外,在每个业务板上也采用了Crossbar+交换芯片的架构。在业务板上加交换芯片可以很好地解决了本地交换的问题,而在业务板交换芯片和交换网板之间的Crossbar芯片解决了把业务板的业务数据信元化从而提高了交换效率,并且使得业务板的数据类型和交换网板的信元成为两个平面,也就是说可以有非常丰富的业务板,比如可以把防火墙、IPS系统、路由器、内容交换、IPv6等等类型的业务整合到核心交换平台上。同时这个Crossbar有相应的高速接口分别连接到两个主控板或者交换网板,从而大大提高了双主控主备切换的速度。
  分布式Crossbar设计中,CPU也采用了分布式设计。设备主控板上的主CPU负责整机控制调度、路由表学习和下发;业务板从CPU主要负责本地查表、业务板状态维护、安全业务功能处理等工作。这就实现了分布式路由计算和分布式路由表查询,大大缓解主控板的压力,提高了设备的整体性能,这也是业务板本地转发能够提高效率的重要原因。这种分布式Crossbar、分布式业务处理的设计理念是核心网络设备设计的发展方向,保证了防火墙等安全设备能够部署到网络核心位置,不会成为网络的瓶颈。
  上面的分布式Crossbar技术解决了高性能、可扩展的需求,下面的主要部件备份冗余设计解决了高可靠性的需求。如图1所示:不仅交换网板和控制模块采用双冗余设计,防火墙板、电源和接口板也采用双冗余设计。 
图1
  2.2分布式防火墙软件架构。
  为了配合分布式硬件架构,软件也采用分布式设计。主控板上运行主操作系统,负责整台设备的管理配置、路由学习、配置下发等。业务板操作系统负责接收下发的配置,和业务处理等功能。
  由于采用了分布式架构设计,防火墙系统不仅在硬件上实现了控制平面和转发平面的分离,而且在软件上也实现了控制平面和转发平面的分离。这样能有效的提高系统的高性能和高可靠性。
  2.3数据转发流程
  要想利用分布式处理技术来提高网络安全产品的性能,我们首先要解决数据流在内部网络间转发的问题。在机架式体系架构上,一般用主控板来操作整台设备,对设备进行管理、配置,然后把配置下发到各个子系统上使他们协同工作。接口板用来提供设备的接口供用户接入网络,并把数据流提交到安全业务板上。由安全业务板完成访问策略控制、NAT地址转换、IPS防御、防病毒、IPSEC VPN等功能。  
  
图2
  如图2所示,防火墙系统在处理数据包转发业务时数据流内部转发过程:
  1. 从接口业务板 接收的数据包重定向(保护vlan 内的包)到安全业务板上;
  2. 安全业务板1收到报文;
  3. 安全引擎处理,同时进行路由查找准备向接口业务板的另一个接口转发;
  4. 向接口业务板发送数据包;
  5. 数据包从接口业务板目的端口进行发送;
  通过上面的数据流内部转发处理,我们再根据VLAN或者接口把不同的数据流定向到不同的安全业务板上,就能够从整体上提高整台设备的安全处理能力。   
图3
  如图3所示:我们把vlan1的数据定向到安全业务板一上,把vlan2的数据定向到安全业务板二上,把vlan10的数据定向到安全业务板十上。这样我们就能够获得10倍于一块安全业务板的处理性能。
  3、 安全业务板的多核架构设计
  安全业务板采用8核心32个vCPU的专用处理器。这样我们可以在安全业务板上也采用控制平面和转发平面的分离,从而提高安全业务板的可靠性和转发性能。如下图所示:  
图4
  在数据转发系统上,每个vCPU都对已经建立的连接创建本地连接,这样每个vCPU在处理后续的报文时,在查找到本地连接后就可以快速转发出去,不需要去查找全局连接表,没有锁竞争,大大提高了转发系统的性能。这项技术我们已经提交一项国家专利申请。
  4、小结
  北京天融信公司的网络卫士高端防火墙系统应用了先进的机架式体系架构、插板式功能模块、分布式处理系统,将分布式处理技术融入天融信自主知识产权操作系统TOS系统,实现了高效率的状态检测引擎,达到了小包万兆、大包百G性能,能够满足高端用户的安全控制要求,同时也打破了国外产品长期垄断高端防火墙产品市场的局面。  

长城电脑上半年净利1.2亿 同比增长近两成

  【搜狐IT消息】8月31日消息,长城电脑披露中报,公司上半年实现营业收入394.41亿元,同比增长1863.59%;实现每股收益0.1093元,同比增长19.72%。其中上半年实现净利润1.2亿元,同比增长19.67%。
  财报披露,业绩增长原因主要是由于冠捷科技自去年10月13日纳入公司合并报表范围所致。

韩国电子竞技决赛将着陆上海

   (记者 李君娜)代表世界电子竞技高水平的韩国Starleague大赛,9月将与沪上游戏风云频道合作,将2010总决赛移师中国上海,通过游戏风云频道和韩国 CJ旗下的Ongamenet频道向中韩两国直播决赛。
  作为韩国三大星际争霸联赛之首,Starleague大赛一直是游戏顶尖高手必争之地。据悉,前者将很有可能与中国影响力最强的职业游戏G联赛合作,在中国举办同等规模的星际争霸联赛。届时,韩国顶级玩家将悉数登陆中国,与中国游戏高手同场竞技。

创业板难见“高成长” 多为“虚胖族”

   头顶“高成长”光环的创业板公司,又一次交出了一份垫底的成绩单。2010年中报显示,迄今已披露业绩的创业板公司整体落在了中小板甚至主板公司的后边。而在一些业绩增长的公司中,大笔的募集资金竟成了利润的重要构成要素。“高成长”褪去颜色,“虚胖”、“啃息”正在成为创业板公司新的身份标签。
  WIND资讯的数据显示,截至8月25日,在109家创业板挂牌公司中,已有97家公布了今年的中期业绩,占比89%。剔除无可比数据的4家公司后,93家创业板公司共实现净利润26.67亿元,平均同比增幅为26%。而同期已发布中报的373家中小板公司,今年上半年共实现净利润220.75亿元,同比平均增幅达到42%;973家已发布中报的主板公司共实现净利润3348.1亿元,同比平均增幅也是42%。
  单从这跨期一年的可比数据看,创业板的“高成长”已荡然无存。而与垫底业绩同样值得关注的是,在财报尚属好看的创业板公司中,除了得益于主营业务提升,“存款利息”也成为扮靓业绩的重要因素之一。
  记者发现,在多家创业板公司半年报中,都有类似“公司上市募集资金到位,存款利息大幅度增加”的表述,利息收入成为不少创业板公司中期利润的重要构成,而对于一些上市后业绩就迅速变脸的公司,利息收入甚至成为其上半年净利润的主要来源。今年4月30日上市的国民技术,今年上半年净利润363.81万,同比大降76.6%。而至6月30日,其募集资金到账还不足3个月,利息收入就高达458.12万元。以此估算,如果一年内该公司仍不动用募集资金的话,其利息收入有望为公司贡献近2000万元的利润。国民技术以20亿元超募金额,荣居创业板超募王,其23.8亿元募资,是计划拟资3.36亿元的7倍多。
  创业板超募开板以来,大比例超募比比皆是。数据显示,已公布数据的109家创业板公司,募资净额合计达725.5811亿元,但已公开的募资使用情况统计,已投入募集资金仅有77.5亿元。也就是说,至少有600多亿元超募资金正趴在银行账户里被动生息。  

黄光裕四载国美大战谁能赢

  黄光裕昨终审获刑14年 其妻获改判并当庭释放 陈晓夺权之路遭遇“变数” ―――
  昨天,身陷囹圄又深陷国美之争的黄光裕等来了终审判决,虽然14年的刑期与一审相比并无变化,但其妻子杜鹃判三缓三并当庭释放的结果,却似乎使“国美掌权之争”的局势趋于明朗。终审宣判后,黄光裕本人未对判决作任何表态。虽然其有权提起申诉,但申诉将不影响判决的执行。也就是说,黄光裕的判决昨日已经生效,拥有香港居民身份的他可能会在北京度过漫长的牢狱生涯。
  判刑14年、罚没8亿元,这位前内地首富的庭审之幕已经落下,但对他来讲国美之争的大幕却远远没有合拢……
  获刑14年
  黄光裕未对判决表态
  昨天,备受媒体关注的“黄光裕案”终审判决,黄光裕三罪并罚被判14年以及罚没8亿元人民币的判决维持不变;其妻子杜鹃被改判缓刑,即被判处有期徒刑三年缓期三年执行,并当庭释放。据悉,改判杜鹃缓刑是因其全部缴清罚金2亿元,且确有悔罪表现。此外,黄光裕在二审期间已向法院交纳了6亿元罚金。
  今年5月18日,黄光裕案一审判决。法院以非法经营罪、内幕交易罪、单位行贿罪,判处黄光裕有期徒刑14年,罚没8亿元;其妻杜鹃犯内幕交易罪,被判处有期徒刑三年半;以内幕交易、泄露内幕信息罪、单位行贿罪,判处许钟民有期徒刑三年。判决后,黄光裕、杜鹃、许钟民三名被告人提起上诉。黄光裕更换了辩护律师。此案二审未开庭审理,法官采取“书面审理”形式,在审查案卷材料的基础上,前往看守所提审了被告人。
  市高级法院经审理,于昨天对本案作出二审裁定:黄光裕三罪并罚被判14年以及罚没8亿元人民币的判决维持不变;黄光裕妻子杜鹃被改判缓刑,即被判处有期徒刑三年缓期三年执行;许钟民被判处有期徒刑三年,并处罚金人民币1亿元的判决维持不变。国美公司和鹏房公司的刑罚不变,以单位行贿罪,分别判处罚金人民币500万元和人民币120万元。
  因杜鹃被改判缓刑,宣判结束后,杜鹃在办理相关手续后获得释放。昨天上午11时,杜鹃与黄光裕的母亲及两个妹妹一起走出了法院,在公司人员的护送下上了轿车,驶离法院。
  据悉,二审期间,杜鹃已向法院缴纳了一审判处的2亿元罚金,且确有悔罪表现,法院在考量全部情节之后作出缓刑判决。此外,黄光裕也在二审期间缴纳了6亿元罚金。
  终审宣判后,黄光裕本人未对判决作任何表态。据了解,其若对判决仍不满,可提起申诉,但申诉不影响判决的执行。目前,黄光裕的判决已经生效,其将被送入监狱,开始漫长的牢狱生涯。
  ■文/记者 侯毅君
  掌门之争
  黄光裕:陈晓不免 国美分家
  昨天,香港上市公司国美电器发布公告,披露了黄光裕于上周五向董事会发出的两封信,其中一封表示如果下月底的股东大会上没有通过自己提出的动议,将对“国美”进行分家,即将黄自己掌控的未纳入上市公司的300多家门店与上市公司的700多家门店脱离干系。另一封信中则提出,将认购陈晓可能增发的国美股份中的55%至65%。
  据了解,黄光裕所拥有的“北京国美”并非国美电器的北京分公司,而是黄光裕家族独立控制的拥有300多家门店的家电零售企业,包括上海等多地的国美门店都在其中。
  根据此前的协议,“北京国美”的300多家门店一直由上市公司国美电器代管,与上市公司的700多家门店联合采购、联合管理。黄光裕表示,如动议全部未通过,将让两个“国美”在10月31日分家;如部分动议获通过,将视情况再提两个“国美”的关系问题。
  业内人士指出,由于黄光裕已对增发问题有所准备,因此“分家函”的实质就是陈晓是否被罢免一个内容,言外之意就是“陈晓不免,国美分家”。
  黄光裕在另一封函件中表示,有意认购陈晓可能增发股份的55%至65%,且认购价格将比其他股东认购均价高5%。至于这笔资金来自黄家还是从外部,目前还无法得知。不过有一点可看出,从上周黄光裕从二级市场大举增持国美股票,到此番提议高价认购大部分增发股份的动作看,黄光裕目前应该“不差钱”。
  陈晓:分家并没有太大影响
  陈晓昨天代表国美电器董事会通过公告作出回应,称“国美分家”对公司的中长期利益并没有太大影响,反而可能利好。他称“分家”不会影响国美现有的采购能力、银行信贷和管理团队的稳定。而且陈晓表示,国美团队在代黄光裕管理“北京国美”时也付出了“大量的管理时间和资源”,如果不再代管“北京国美”,则可以对这些管理时间和资源重新调配。不过记者注意到,国美电器发言人随后也向媒体发表了回应言论,但似乎不像陈晓那样乐观。尤其是这位发言人指出黄光裕的分家举动是“破坏整体股东价值”,更耐人寻味。
  事实上,黄光裕此次提出的“分家”并非最后的杀手锏,黄光裕的一张王牌是收回“国美”商标使用权。据悉,“国美”的商标权目前并不在上市公司国美电器手中,而是由黄光裕所有。如果黄光裕决定收回这一权益,就意味着国美上市公司旗下的700多家门店不能再叫“国美电器”。尽管此前陈晓也表示国美具备在短时间内改旗易帜的能力,但“国美”这个金字招牌在家电行业内的影响价值并不可小视。
  ■文/记者 张钦
  ■供图/CFP
  未解之疑
  杜鹃“回归”
  是否会让国美之争明朗?
  对于昨天的黄光裕案二审宣判结果,业界人士产生了不同的解读,有人认为杜鹃的当庭获释将有利于黄家与陈晓展开斗争;而也有人认为此时宣判可能将增加黄家短期的资金压力,使其与陈晓的斗争处于不利地位。
  杜鹃1996年与黄光裕结婚,婚后有3个孩子,夫妇两人在案发后相继被抓。去年12月黄光裕案提起公诉之前,杜鹃由于羁押期满改为取保候审。但在黄光裕案一审判决时,法院未对杜鹃宣告缓刑,杜被当庭收押。在此期间,国美董事会与黄光裕争夺公司控制权之争明朗化。
  按照法律规定,杜鹃被判处刑罚,在数年之内将无法出任国美公司的董事、监事、经理等职务,不能进入国美的管理层和董事会,但杜鹃与黄光裕同为国美大股东,重获自由后将代表黄光裕掌控局面。
  有国美内部人士表示,杜鹃精通财务资本业务运作,其能力不比黄光裕差。杜鹃自国美电器上市起一直担任着公司执行董事,实际是国美二号人物,直到2008年底黄光裕事发后才被解职。而昨天被当庭释放,意味着杜鹃将有望出席9月28日的国美电器股东特别大会。
  救急资金
  究竟是自筹
  还是“外援”?
  不过由于此前外界一直认为黄光裕的二审应该在9月中旬宣判,目前提前了大约半个月。而黄光裕有高达8亿元的巨额罚没金要在判决生效后一个月内执行,因此这可能对于黄光裕短期内的资金构成压力,这使其应对陈晓可能通过实施增发来削弱黄光裕持股比例的做法可能不利。
  不过,从黄光裕在上周末向国美董事会的致函来看,目前黄家面临的资金压力可能并非外界想象的那么大。在函件中,黄光裕表示,如果陈晓增发股份,他将有意认购其中的55%至65%,而且认购价格将比其他股东认购均价高5%。
  从上周黄光裕从二级市场大举增持国美股票,到此番提议高价认购大部分增发股份的动作看,业界认为,黄光裕目前应该“不差钱”。但这笔钱究竟是黄家内部筹措,还是外人解囊相助,目前还不得而知。  
  服刑之后
  黄光裕
  如何“管理”国美?
  自黄光裕与陈晓矛盾公开化以来,黄家一直是由黄光裕的两个妹妹黄秀红和黄燕虹主理事务,但黄秀红目前还掌管着黄家另一家企业鹏润集团,而黄燕虹早年就已脱离国美事务,此次纯粹是因手足之情重新回归。因此杜鹃的出现将为黄家增添了一名重要力量,而且据称当年杜鹃在与投资机构的谈判中出任了重要角色,而当前争取投资机构的支持也是黄家获胜的迫切任务。
  对于黄光裕而言,如果其对二审判决不再上诉,则意味着开始进入服刑阶段。那么他则可以更顺畅地关注当下国美的局势并采取对应措施。有消息称,此前处于羁押状态的黄光裕只能通过律师获得和发出信息,而一旦转为监狱服刑,他则可以会见更多的外界人士,有助于信息的传递。  

长城电脑上半年净利1.2亿元

  新浪科技讯 北京时间8月31日上午消息,长城电脑公布2010年上半年业绩。由于冠捷科技自2009年10月13日纳入合并报表,长城电脑2010年上半年营业收入及营业利润都出现大幅增长。
  报告期内,长城电脑实现营业收入394.4亿元,同比增长1864%;营业利润4.9亿元,同比增长1799.84%;净利润1.2亿元,同比增长19.67%。(罗亮)

联想集团昨日回购200万股股票

  新浪科技讯 8月31日上午消息,联想集团今日发布公告称,公司于8月30日回购200万股公司股票,约占已发行总股本的0.021%,最高回购价格为4.53港元,最低为4.46港元,涉资899万港元。(罗亮)

Windows 7 SP1又有新版本 已开始测试

  微软在7月中旬发布了Windows 7 SP1的首个Beta测试版本,版本号为Build 7601.16562.100603-1800。昨日,微软证实,Windows 7和Windows Server 2008 R2的SP1已完成了新版本,不过仅提供给了部分PC和技术采用计划(TAP)合作伙伴。
  虽然昨日才公布此消息,不过早在8月27日部分测试人员就已经收到了新版本,版本号为Build 7601.17077,遗憾的是当前还没有任何关于此次更新版本的新增功能的信息泄露。
  微软一位官方发言人指出:“一个非公开临时版本在周五放出,作为常规反馈的一个环节,仅面向一小组测试人员:TAP和OEM原始设备制造商。”至于微软是否会在SP1完成之前提供另一个中间过渡测试版本,这位官方发言人表示微软暂不评论。
  Windows 7/Server 2008 R2 SP1包括Windows 7/Server 2008 R2 RTM发布以来的更新、补丁以及两个新的虚拟化工具:Microsoft RemoteFX和动态内存(Dynamic Memory)。此外提醒大家,微软当前发布的Beta公开测试版本将于2011年6月30日过期。

英特尔收购英飞凌无线 补齐Atom智能手机短板

  CNET科技资讯网 8月31日 国际报道:为提升在智能手机市场的影响力,英特尔公司将以14亿美元收购德国芯片制造商英飞凌的无线部门。  
  收购将以现金形式进行,预计在2011年第1季度完成交易。收购完成后,该部门将独立运行。
  这是英特尔两周内第二次重大收购,8月19日,英特尔宣布以77亿美元收购McAfee。
  英特尔Atom处理器在上网本市场刮起一股风暴,但在智能手机市场的发展却不尽如人意。IDC分析师Flint Pulskamp认为:“英飞凌将增强英特尔在移动市场的影响力。”
  出售无线部门后,英飞凌得以专注核心业务,象汽车,工业与芯片卡安全。  
  英飞凌主要向诺基亚,LG和苹果供应手机芯片。
  Thomson Reuters统计机构的数字显示,8月份,全球企业兼并规模创新高,兼并涉及市值达到2千亿美元.  

股神巴菲特过80大寿 工作到100岁成生日愿望

  下属形容爱饮樱桃味可乐的巴菲特一天比一天“精灵”。图片来源:香港《文汇报》
  中新网8月31日电 据香港《文汇报》引述外电报道,股神巴菲特日前庆祝80大寿,热爱工作的他不但没半点退休打算,未来1年将有更多工作的他,生日愿望正是“工作到100岁之后”。
  传媒也罕有地大字标题祝贺,网民踊跃留言贺寿,美国有线新闻网(CNN)网站以《80岁生日快乐,巴菲特》为题撰文,分析这位坐拥470亿美元身家的富翁,为何深受爱戴。
  满头白发的巴菲特年届80,但心境年轻,最爱自嘲开玩笑,常保持心情开朗。虽然他爱吃汉堡包,习惯1天豪饮数罐樱桃味可乐,但健康良好。然而,他承认终有一天精神会转差,更叮嘱老友、微软创办人盖茨,一旦认为他是时候退下来,便坦言相告。
  3年前巴菲特致函旗下投资公司巴郡的股东说,估计自己还有12年命,即最少活至88岁。他曾向传媒说:“我打算100岁后仍然工作,但我或许先要学习跳出框框思考。”有下属形容巴菲特一天比一天“精灵”,“ 若他在5年内退下来,我们会感到惊讶。”
  巴菲特位列全球富豪榜第3位,任职巴郡主席年薪10万美元。跟一般富豪不同,他住的只是中等大屋,2006年更承诺尽捐家财,与盖茨致力推动慈善事业。下月二人将到访中国,呼吁内地富豪加入他们承诺捐出一半身家的计划。
  分析指,巴菲特的形象是“被扣上好人帽子的资本主义英雄”,是资本主义者但不是物质主义者,成为人们心中理想的一种伦理模范,因而广受全球各界尊重。CNN最近更为他列出一个封号清单,有人认为把他称为“美国史上最成功投资者”最当之无愧。
  随着巴菲特年事渐高,其继任人成为传媒焦点。目前有3大热门人选:美籍华人对冲基金经理李禄、巴郡旗下中美能源控股公司董事长索科尔,以及巴郡旗下投资公司Geico主管辛普森。巴菲特早前表示,他离开公司后,或将行政总裁与投资职能分开,有意引入其它投资经理,并曾提出继任人3大条件:独立思考、情绪稳定和理解力高。