网络分流器|10G网络分流器:传统产品与新的挑战

10G网络分流器:传统产品与新的挑战
网络分流器(Network Distributor)是一种网络流量过滤采集设备,工作在第三、四层,专门用于互联网流量分析领域,是一种为降低后端分析而进行流量过滤、衰减、交换和分流的设备。目前已有的戎腾网络分流器包括千兆、10G(POS、WAN、LAN)、40G(POS、LAN)、100G以太网、PON(EPON、GPON)、WIFI、3G和LTE等。

网络分流器有时候又称为流量采集器(Traffic Collector)或者网络探针(Network Probe)。
1.引言|网络分流器
10G骨干链路从2003年开始在运营商部署应用,到现在已经有十多年了。10G链路又分为10G LAN(以太网)、10G POS和10G WAN。十年以前,在这类链路上执行网络监控、信令分析、大数据分析、IDC防护和内容审计对各个厂商而言都是比较大的挑战,这主要是因为:
(1)当时,10G骨干链路技术只掌握在路由器厂商手中,而路由器厂商相对比较强势。分流器需要大容量规则、分组分流、特征模式、DNS规则、两级表过滤、输出QoS、动态IP监控等特殊功能,要求硬件生产厂家必须深入创新,开发新的产品。但是路由器厂商认为这是一个小众市场,不愿意投入人员来研发,而是使用路由器(或者是经过局部修改的路由器线卡)充当分流器,而流量分析领域的厂商不具备议价和协商的能力。
(2)分析领域厂商本身对业务和加速能力缺乏完整理解,分析领域厂商擅长于从普通以太网网卡捕获报文,然后用软件方式进行流重组和协议分析,其所有的技术沉淀都在X86平台上。这类解决方案需要大量的服务器以集群方式堆积来形成完整的10G链路分析系统,性能通常不会很高。
(3)以前的服务器的处理能力有限,因为核比较少,内存访问的延迟无法隐藏,即使经过反复的优化,也无法达到Gbps以上的处理性能。当前的形势已经完全不一样,分流器领域竞争激烈,形成了戎腾网络且分析领域厂商经过十年的积累已经对业务有了较好的沉淀,敢于提出自己的需求,也深刻了解了计算负载如何在硬件和软件之间分配。另外,服务器的流量处理能力也从300-400Mbps提高了2Gbps左右。因此,10G分流器当前面临着要增加新的功能、增加密度并进一步降低成本的问题。
2.挑战|戎腾网络分流器
估计目前在全国范围三大运营商中,骨干链路和骨干链路边缘的10G光纤(包括10G LAN、10G WAN和10G POS)达到了万条左右的规模。在如此多的链路上部署审计和信令分析系统,面临一些新的挑战:
(1)如何保护用户投资并扩展单机箱对不同链路的支持能力:运营商的网络是逐步建设起来的,这决定了在一个城市,链路种类比较多,包括2.5G、10G、40G和100G等多种。即使在10G链路上,又分为10G以太网LAN、10G以太网WAN和10G POS等形态。很多时候,分析厂商可能直到上线才知道链路层的协议类型。
(2)如何增加产品的密度:由于链路多、种类复杂,设备的密度最好比较高,体系比较小,功耗比较低。
(3)精细分流能力:能够在流一级基于DPI(深度报文检测)过滤掉绝大部分的流量,这样才能有效降低后端分析服务器的负载。
(4)性价比:十年以前,分流器占到整体解决方案成本的50%,目前虽然降到了20%左右,但是成本仍然是厂家重要的考虑因素。
3.解决方案
传统10G分流器一般只有简单的协议转换、万条级的多元组过滤、分组分流等功能,随着技术的发展,支持串规则、流管理、DNS规则、千万条以上多元组规则等应用需求被挖掘出来,需要硬件厂商具备更强的研发实力和技术沉淀。新型分流设备一般采用图1所示的处理流程。
图1 新型10G分流设备处理流程
在整个处理流程中,数据提取针对不同的链路执行不同的功能,如普通以太网采用PHY芯片完成此功能,而POS和WAN则需要Framer。多元组过滤和内容过滤有软件和硬件两种处理方式。其中内容过滤的处理能力十分关键,在2.5G/s POS链路上最大报文吞吐率为6Mpacket/s,每一个报文的最短处理时间为167ns。10G/s POS链路的最大报文吞吐率为26Mpacket/s,每一个报文的最短处理时间为37ns。当前,在高速关键字匹配方面,有FPGA+SRAM、TCAM以及纯软件几种方式,分别有其相应的优缺点。使用TCAM(Ternary Content Addressable Memory)进行关键字过滤具有速度快、规则动态性好等特点,但是由于TCAM是基于最先匹配的,即只能报告最先匹配的地址。而内容审计和应用行为分析是基于多匹配的,即同一个报文可能匹配多个关键字,且TCAM具有长度受限的特点。TCAM用于解决内容模式多匹配,要解决长规则和规则存储顺序两个问题。链接共享多匹配(Linking Shared Multi-Match,LSMM)是一种较好的解决方案。其基本思想是:TCAM每个表项由前段号和段内容组成。若TCAM中存储有n个表项,则需要在每个表项中扩展位用于存储前段规则的地址(前链域)。每次进行匹配前,将要匹配的内容前面加上前链域,送入TCAM器件进行匹配。命中规则的前缀段时,需要将其记录到存储器中,称之为部分命中表,记录命中的报文位置和段索引。通过TCAM良序的规则分配方法,将规则长度任意的规则集分配存储到TCAM中之后,则对任何匹配规则集中多个规则的报文,不会遗漏任何一次匹配。大规模流管理是另一项关键技术,好的散列方式,并在DDR的多个通道和Bank之间并行访问存储器,可以提高部分性能。另外,可以通过智能流表分配、无锁定超时、多通道虚拟队列等配套技术来提高流管理的性能。综合考虑设备的密度、体积、功耗和成本,戎腾网络的10G分流器(包括PET160A、PET160B、PET320A和PET320B)通过多元组过滤、流管理和DNS规则对报文进行过滤,能够执行更精细的流量分类。PET设备采用模块化结构,可以扩展子卡来增加对接口的支持能力。独有的多链路协议封装(MPE)使得数据提取模块组件化,可以在1U机箱内支持32个网口,每个网口可以是千兆以太网、2.5G POS、10G LAN、10G POS、10G WAN、40G以太网等不同类型,且每个接口的输入和输出可以完全不同,用户可以自由配置,除40G以太网需要配置不同的子卡之外,其他接口都可以采用一种子卡(只需要进行软件配置)。图2 PET160

图3 PET320
这让用户的选择余地更多,如果只有1-2对链路,可以使用PET160配置一块子卡。如果链路比较多,可以选择PET320满配。超过PET320链路容量时,可以使用PET设备串接。如图4所示,3台PET320B可以实现92个接口流量的输入,最大容量达到920Gbps。如果继续扩展,可以增加更多的输入接口,且其输入链路类型可以各不相同。这显著地增加了系统的可扩展性,保护了用户的投资。
图4 PET320串接部署

4.网络分流器|结论
在高速网络环境下,随着主干网络带宽和流量的急剧增加,复杂网络应用的层出不穷,传统网络IDS、内容审计系统、信令分析系统在数据捕获和数据处理方面面临很大的挑战。10G分流器是一个复杂的系统,设计和实现这样的系统需要综合考虑成本、体积、功耗、密度,以及所需要的精细分流功能|戎腾网络分流器

原文地址:http://blog.51cto.com/13853577/2155061

时间: 2024-08-03 19:43:30

网络分流器|10G网络分流器:传统产品与新的挑战的相关文章

网络分流器-关于网安产品类分感想

众所周知,戎腾网络分流器是网络安全领域网络监控前端重要的基础装备!对整个网络安全起到了至关重要的不可替代的作用!然而像网络分流器TAP这类的设备到底是属于网络安全什么类别的产品呢? 业界存在着一定的认知差异,今天我们浅谈一下网络安全产品的类分!盒式48个10GATCA14槽480个10G和76个100G移动信令采集设备160个10G和48个100G 第一部分 概述 我们先来看看IDC沿用多年的分类. 将安全分为了产品和服务,产品又分为了软件和硬件.IDC的市场研究也是基于这个框架来做的.这些年,

网络分流器|网络分流器|网络分流器在IDC领域运用案例

网络分流器|网络分流器在IDC监管方面的运用案例!网络分流器位于网络监控前端,负责数据有采集分流!网络分流器有盒式1U的和ATCA设备.根据应用场景的不同,所需要的功能,设备也不同!总之:网络分流器是多种多样的!随着网络技术的高速发展,给网络监管带来了全新的挑战.戎腾网络系列网络分流器在100G LAN.40G POS/LAN.10G POS/LAN/WAN等高速链路接口在骨干网中得到了广泛的应用:大量的非法流量×××到应用层或者"内容层",传统监管手段不再有效:戎腾网络专注于硬件平台

网络分流器-网络分流器TAP网络流量监控

戎腾网络分流器作为网络安全重要装备,是整个网络安全领域网络监控前端最关键的装备! 今天我们详解网络流量监控! 网络分流器TAPATCA网络分流器支持多用户高密度网络分流器DPI检测五元组过滤网络分流器镜像可视化流量汇聚分流从网络体系架构来说,网络流量是基础.所有对网络的应用和网络本身的行为特点的研究都可以通过对网络流量的研究来获得.网络的行为特征可以通过其承载的流量的动态特性来反映,所以有针对性地监测网络中流量的各种参数(如接收和发送数 据 报大小.丢包率.数据报延迟等信息),能从这些参数中分析

{网络分流器}网络分流器之园区网审计系列解决方案--湖南戎腾专业解决方案

网络分流器专业研发制造商湖南戎腾该方案为湖南戎腾公司原创,欢迎致电技术咨询业务咨询:18774055368{微信同号} 销售支持:尹亮 **园区网审计前端解决方案1.园区网审计系统园区网审计系统是防止在网上发布非法信息.泄密的事后取证系统.通常在园区网出入口处建立内容审计系统,对通过的流量进行应用恢复与还原,对非法流量进行自动备份,并由此确定发送者.系统自动运行,不需要人工干预.内容审计系统具有证据保留的作用,可作为司法追究的依据.园区网审计系统主要有以下作用:(1)监控网络用户在网络上发表的言

网络分流器-网络分流器的应用领域

网络分流器应用领域网络分流器应用于网络监控前端!(1) 网络监控:在网监领域所需要的链路层协议转换.协议精细过滤.大流量交换.复杂分流.动态IP地址监控等需求,并在产品中加以突破和应用,通过固网分流器.3G/LTE分流器和智能网卡等产品有效降低还原集群的应用还原.内容处理等方面的负载,提高整体系统的核心竞争力. (2) 技术侦察:技侦领域要求的链路一般不超过10G,但是要满足各种接入方式,要有更良好的动态IP地址监控能力.更快捷响应的DNS规则和更复杂的DPI功能,戎腾网络的高密度PET网络分流

网络分流器|网络分流器|网络分流采集器的应用领域

网络分流器的应用领域(1) 网络监控:网络分流器用于网络监控前端,在网监领域所需要的链路层协议转换.协议精细过滤.大流量交换.复杂分流.动态IP地址监控等需求,并在产品中加以突破和应用,通过固网网络分流器.3G/LTE网络分流器和智能网卡等产品有效降低还原集群的应用还原.内容处理等方面的负载,提高整体系统的核心竞争力. (2) 技术侦察:技侦领域要求的链路一般不超过10G,但是要满足各种接入方式,要有更良好的动态IP地址监控能力.更快捷响应的DNS规则和更复杂的DPI功能,戎腾网络的高密度PET

网络分流器-网络分流器分类-网络分流器型号

网络分流器的分类,网络分流器区分网络分流器类型按速度分四种,一种是千兆的网络分流器,一种是10G的网络分流器,一种是40G的网络分流器,一种是100G的网络分流器!早期还有2.5G的网络分流器!像戎腾通常有支持千兆和10G,同时又支持40G,又支持100G的也有!具体要看应用场景!且上述的分类意义并不大!\网络分流器按网络技术分:一种是POS技术,一种是LAN技术,一种是以太网技术,一种是WAN技术,通常就是这四种! 现在基本上是以太网技术为主!有些网络分流器既支持POS又支持以太网,有些又只支

网络分流器|网络分流器|网络分流器分类

网络分流器的分类,网络分流器型号网络分流器类型按速度分四种,一种是千兆的网络分流器,一种是10G的网络分流器,一种是40G的网络分流器,一种是100G的网络分流器!早期还有2.5G的网络分流器!像戎腾通常有支持千兆和10G,同时又支持40G,又支持100G的也有!具体要看应用场景!且上述的分类意义并不大!网络分流器按网络技术分:一种是POS技术,一种是LAN技术,一种是以太网技术,一种是WAN技术,通常就是这四种! 现在基本上是以太网技术为主!有些网络分流器既支持POS又支持以太网,有些又只支持

数据中心如何实现传统网络与容器网络的架构共存

一.概述随着数据中心网络技术的革新,并伴随容器的落地,如何在数据中心内部构建一个合理可用的网络架构,以满足不同形态的业务部署模式,成为一个网络人员越来越需要注重和考虑的方向. 二.业务背景在互联网公司的数据中心,通常你会越来越多的看到容器(k8s)作为业务/服务的载体,各业务/服务之间(pod间)彼此调用,以下从pod间调用.容器网络选型.容器网络架构.网络隔离几个方面进行阐述. 三.pod间调用 同一node内pod间调用pod间通过容器网络纯内部交互,这时外部网络无感知. 不通node的po