18.07.2012 Views

Check Point 软件刀片架构性能革新

Check Point 软件刀片架构性能革新

Check Point 软件刀片架构性能革新

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>Check</strong> <strong>Point</strong> <strong>软件刀片架构性能革新</strong><br />

通过 SecureXL 加速吞吐量<br />

SecureXL 通过自己的 API 与防火墙和其它应用程序通信。为使流量加速,SecureXL<br />

会了解通信流量是否已经过防火墙安全策略的验证。信息以五元组的形式传输给<br />

SecureXL,即由来源和目标 IP 地址、来源与目标端口以及协议构成。<br />

为实现高速吞吐量,SecureXL 将五元组信息存储在其单独的连接表中。以后所有与<br />

SecureXL 连接表中条目相匹配的数据包均由优化的 SecureXL 设备自身转发(在操作<br />

系统内核的驱动程序级别或 IP 设备的专用硬件 ADP 模块上运行)。在 CPU 利用率方<br />

面,此方式比通过防火墙通路发送数据更轻松,因此 SecureXL 在大多数情况下可以使<br />

吞吐量大大提升。<br />

连接卸载<br />

通过 SecureXL 加速连接<br />

在加快连接速度方面,SecureXL 使用相同的五元组,但其遮蔽来源端口并将信息作为<br />

模板储存在单独的表中。与 SecureXL 连接表相反,模板表中的条目在所触发的连接关<br />

闭后仍会保持一段时间。在模板存在于 SecureXL 表中期间,使用相同协议之相同主机<br />

之间的相同方向上的新连接完全由 SecureXL 处理,而不需要防火墙对其加以验证。<br />

即使 SecureXL 正在基于模板做决策,管理员仍保留对于网络中流量的完全可见性,因<br />

为 SecureXL 会通过 API 给防火墙发送一则消息,提供有关新连接的信息以用于记录或<br />

其它目的。<br />

主机<br />

初始数据包<br />

连接设置 建立的通路流<br />

连接表<br />

SecureXL<br />

设备<br />

连接表<br />

防火墙<br />

SecureXL API<br />

设备驱动程序<br />

执行<br />

借助 SecureXL 架构加速通信流量<br />

主机<br />

连接表<br />

SecureXL<br />

设备<br />

连接表<br />

防火墙<br />

SecureXL API<br />

设备驱动程序<br />

执行<br />

后续的加速<br />

数据包<br />

© 2 0 1 0 C h e c k Po i n t 软 件 技 术 有 限 公 司 。 保 留 所 有 权 利 。<br />

分类:[无限制] — 面向所有人 | 5

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!