0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

中国首款采用申威CPU的自主可控万兆防火墙

w0oW_guanchacai 来源:未知 作者:李倩 2018-05-06 11:43 次阅读

在不久前的一次自主安全论坛上,申威公布了最新的技术蓝图,公开了申威3232、申威432等CPU的设计指标。紧接着,北京中科网威信息技术有限公司发布了中国首款采用申威CPU的自主可控万兆防火墙,在防火墙领域实现了对采用英特尔CPU的完美替换。

在中兴被美国制裁之后,大力发展自主可控芯片和基于自主可控基础软硬件的信息技术产业已经形成共识。不过,要替换掉英特尔、ARM的芯片,不能在实力有限的情况下冲击桌面CPU和智能手机CPU市场与外商硬拼。而应当走“农村包围城市路线”,像防火墙、IDSIPS漏洞扫描系统、固态硬盘主控芯片、工控芯片等将成为自主CPU替换马甲CPU和国外CPU的突破口和根据地。

申威CPU最新蓝图

根据申威的规划,将在桌面CPU、服务器CPU、超算CPU等几个方面全面发展。计划在2019年,完成第四代申威核心与申威432的研发,主频的设计指标是2.2—2.5GHz,综合性能预期可以达到同期国际主流水平的60%。

申威还发布了新一代高性能服务器处理器申威3232的设计指标。申威3232是32核服务器CPU,综合性能预期可以达到国际同期英特尔主流服务器处理器性能的60—70%,主要面向大数据、云计算等领域,支持四路直连,单芯片最大支持主存容量达到2TB。

申威3232各项指标最为惊艳的是单核性能,在主频2.2-2.5GHz的情况下,SPEC2006测试成绩预期可达25—30分,也就是单核心每Ghz超过10分。

如果这个成绩是在GCC下取得的,那就非常吓人了,毕竟AMD Zen的单核心每Ghz也就是这个水平,英特尔公司的内核单核心每Ghz大约在12+的水平。

换言之,在微结构设计水平上,申威和英特尔、AMD这些国际一流的大厂差距缩小到10—15%,即便单核心每Ghz超过10分是申威自己的编译器下取得的成绩,那也很不错。

至于神威E级超算原型机,因种种原因还是等待官方披露好了。此外,申威计划在2022年完成第五代申威核心与申威433的研发,申威433的主频达2.8-3.0GHz,综合性能达到同期国际主流水平的80%。届时,只要软件生态不拖后腿,就可以全面替换英特尔、AMD的高性能CPU。

建立产业生态把CPU用起来

做出了性能不错的芯片,不能把芯片锁在抽屉里,而是应当把芯片用起来。中国工程院院士李国杰提出“自主芯片产业发展需要应用支撑”的观点。李国杰院士认为,发展自主芯片,不能等“做到跟国际水平一样”才用,在用的过程中才能发现问题,及时改进。

龙芯首席科学家胡伟武指出,芯片没有应用,做出来就是白做。国产芯片现在在一楼,想努力去往二楼,可是没梯子……就算不给梯子,给条绳子也可以,至少让我们有东西能借力爬上去……魔鬼藏在细节中,而细节,藏在应用中。缺少应用,也就难以进行针对性改进,二楼就变得可望而不可及。

想要把自主CPU用起来,并实现产业化,单单有CPU是不够的,还必须有厂商给自主CPU做主板、整机应用和软件生态。有鉴于此,国内部分CPU公司、板卡商、操作系统厂商和整机厂商已经组建了中关村可信计算产业联盟自主可信专委会。

参加专委会的成员已经覆盖了自主可控安全产业链上的各个环节,比如CPU厂商有申威和龙芯;板卡厂商有正阳天成和龙芯梦兰;固件厂商有昆仑固件;操作系统厂商有深度、中标麒麟和普华;整机厂商有中科网威、立思辰、国保金泰等企业。这些厂商已经初步形成了一个自主可控安全的生态圈。

在党政市场,采用自主CPU的整机产品已经有了不少应用,比如中科网威的自主可控系列网络安全产品,已经在党政市场里有较大规模的应用,市场份额位列第一;又比如龙芯梦兰的电脑,在党政试点中份额位列前茅。

(中关村可信计算产业联盟自主可信专委会的部分成员单位)

网安、工控等应用就是自主CPU的突破口和根据地

建立自主可控技术体系,并不意味着要直接与X86和ARM硬拼。有个比较有趣的现象,那就是只要一款CPU没有进入像PC、智能手机这类与老百姓生活息息相关的行业,很多网友就会觉得这款CPU压根不存在,或者就是骗钱的。

事实上,要想建立自主可控的技术体系,必须优先从一些常常被大众忽视的领域着手。比如网络安全设备,以及工控、交通、能源、金融等行业应用,这些行业应用平台迁移难度远远低于智能手机和个人电脑。

原因就在于智能手机和个人电脑有海量的应用,而且像阿里、腾讯、百度这类互联网公司是非常商业化的,在自主技术平台缺乏足够用户的情况下,是根本不会把QQ、微信、支付宝等应用软件迁移到自主技术平台上的。至于那些国外软件公司就更没有动力做移植了。

而像行业应用,由于只需要执行特定的程序,具备特定的功能,即便是整机厂自己写操作系统和应用系统,也能做下来。因而行业应用会是自主CPU的“革命根据地”,只要不断的扩展行业应用领域,就可以把根据地扩展出去。就像土地革命时期,把有限的力量在大城市和敌人硬拼是要吃大亏的,必须上井冈山,拓展根据地,走农村包围城市的道路,实现“星星之火,可以燎原”。

在防火墙等网安产品上可以实现对国外CPU的替换

防火墙是将内部网络和外部网络做安全隔离的设备,在保障信息安全方面意义重大。目前,国内防火墙大多在软件上基本实现了国产化,但在硬件采用自主CPU的厂商却非常少,即便是华为和华三这样具备很强技术实力的企业,在自己的防火墙上依然采用美国英特尔公司的CPU。

之所以出现这种现象,并非自主CPU性能不行,而是商业公司已经习惯了国外CPU。

就以不久前中科网威发布的自主可控万兆防火墙来说,性能已经不输于采用英特尔CPU的国产防火墙。在实际测试中,小包吞吐达63%,基本达到同档次X86防火墙的水平,高于万兆防火墙国标。整机吞吐性能已经达到20-30G,而采用英特尔CPU的防火墙整机吞吐性能一般在20-40G,中科网威自主可控万兆防火墙可以替换同样整机吞吐量且采用英特尔CPU的防火墙。

除了性能不俗之外,中科网威自主可控万兆防火墙还具备非常好的安全性。

首先,由于上海高性能集成电路设计中心一直未公开SW64指令集,这使恶意攻击者无法编写针对申威处理器的shellcode。

其次,申威CPU内核的每一行代码都是自己写的,这样就可以保障CPU内不存在国外CPU和马甲CPU里常见的“冗余模块”,从而保障安全可控。特别是之前英特尔、AMD、ARM的CPU接连曝出存在“幽灵”、“垄断”漏洞的情况下,采用自主设计的CPU相对于国外CPU有更好的安全性。即便在写代码的时候,因疏忽留下了漏洞,但“难者不会,会者不难”,CPU是自己设计的,因此自己也可以修改。不会出现国外CPU和马甲CPU只能等着洋人给你打补丁的状况。

最后,中科网威自主可控万兆防火墙的操作系统和应用系统全部是自己写的,加上核心硬件自主可控,使中科网威自主可控万兆防火墙对溢出式攻击和恶意代码具有天然免疫力。

特朗普制裁中兴有助于自主CPU的推广

目前,采用自主CPU的各种产品在市场上比较小众。这固然有自主CPU性能、功耗、成本不如X86、ARM CPU的原因,但商业公司的短期逐利性也限制了自主CPU的推广。

过去,国内商业公司一直在使用国外CPU,且习惯于使用国外CPU,加上这些整机产品在市场上卖的不错,因而没有多少动力去换掉国外CPU。

何况如果要采用自主CPU,不仅软件上就要重写,还需要时间去验证整机产品的可靠性。由于英特尔、ARM有更强的品牌光环,要让客户认可自主CPU也要花费很多时间和精力,可以说是费钱费时费力不讨好。

前不久,特朗普政府制裁中兴事件,则给国内商业公司敲响了警钟。

根据美国商务部披露的资料,中兴之所以遭遇制裁,是因为向伊朗出售了电信设备,用于伊朗国家防火墙的建设。

试想,如果中兴出售给伊朗的设备里,CPU、DSPFPGARFAD/DA等器件用的都是国产货,美国还有理由制裁中兴么?或者说,即便找一个借口制裁了中兴,中兴会像现在这样进入“休克”状态么?

有了中兴事件这样的前车之鉴,恐怕国内的整机厂会有意扶持本土厂商作为技术备份。

另外,特朗普政府的制裁也戳穿了马甲芯片“皇帝的新衣”,一些宣称是“完全自主研发”、“自主知识产权”的马甲芯片面对特朗普政府的制裁不堪一击。

因此,对于国家而言,应该大力发展那些可以加强自主技术体系的应用和项目。

政府在立项时应该从知识产权、技术能力、发展可能性、供应链、资质以及信息技术体系等方面做自主可控评估。评估这个项目做成之后,是会进一步加强Wintel和AA垄断,还是可以加强自主技术体系建设。如果是加强Wintel和AA垄断的项目,就不应该做,必须支持那些能够把ARM、X86赶出中国的项目。

只有这样,才有助于解决中国信息技术产业发展受制于人、信息安全受制于人的困局。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 英特尔
    +关注

    关注

    60

    文章

    9412

    浏览量

    168770
  • cpu
    cpu
    +关注

    关注

    68

    文章

    10436

    浏览量

    206523
  • 防火墙
    +关注

    关注

    0

    文章

    406

    浏览量

    35417

原文标题:国内首款自主可控万兆防火墙问世 申威助力CPU实现国产化替代

文章出处:【微信号:guanchacaijing,微信公众号:科工力量】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    工业防火墙是什么?工业防火墙主要用在哪里?

    防火墙与传统的IT防火墙相比具有以下特点: 1、协议深度解析:工业防火墙能够对工业网络中特定的通信协议(如Modbus、DNP3、PROFINET、OPC等)进行深度检测和解析,理解这些协议的内容,从而更准确地控制和监测数据流。
    的头像 发表于 03-26 15:35 203次阅读

    防火墙双机热备命令行配置方案

    部署防火墙双机热备,避免防火墙出现单点故障而导致的网络瘫痪
    的头像 发表于 01-02 09:45 351次阅读
    <b class='flag-5'>防火墙</b>双机热备命令行配置方案

    什么是SPI?SPI防火墙的优点

    SPI防火墙(Stateful Packet Inspection Firewall)是一种用于网络安全的防火墙技术。SPI防火墙是一种全状态数据包检测型防火墙,主要通过检查网络数据包
    的头像 发表于 11-29 09:42 353次阅读

    18图详解防火墙和路由器、交换机的区别

    按照防火墙技术原理:防火墙可以分为包过滤防火墙、状态检测防火墙,AI防火墙;(后面章节会详细介绍这3种
    的头像 发表于 11-25 09:43 559次阅读
    18图详解<b class='flag-5'>防火墙</b>和路由器、交换机的区别

    Web应用防火墙的重要性及基本原理

    企业网络安全是保障业务稳定运行的基础,而Web应用防火墙(WAF)是这个基础上的重要一环。本文将为你详细介绍WAF的基本原理,并探讨其在维护网络安全中的重要作用。01Web应用防火墙
    的头像 发表于 10-14 08:32 350次阅读
    Web应用<b class='flag-5'>防火墙</b>的重要性及基本原理

    请问Centos7如何配置firewalld防火墙规则?

    Firewalld是CentOS系统自带的一种动态防火墙管理工具。是一个前端工具,用于管理Linux系统上的netfilter防火墙规则。Firewalld提供了一种简化和易于使用的方法来配置和管理防火墙
    的头像 发表于 10-09 09:33 643次阅读
    请问Centos7如何配置firewalld<b class='flag-5'>防火墙</b>规则?

    STM32L4防火墙(FIREWALL)介绍

    的代码可以在开始和结束时管理防火墙预防护位调用门功能,以便有效地控制进入/离开受保护的代码(保证退出时清除敏感变量和上下文)。 •第三方可以提供IAP程序进行代码更新,因为在生产后需要最高保护级别才能
    发表于 09-12 08:09

    防火墙的主要功能及发展

    防火墙 1、基础 (1)防御对象:授权用户;非授权用户 (2)含义: 防火墙是一种隔离(非授权用户所在区域间)并过滤(对受保护网络中的有害流量或数据包)的设备 --- 在网络拓扑中,一般在核心层
    的头像 发表于 09-04 10:04 1284次阅读
    <b class='flag-5'>防火墙</b>的主要功能及发展

    防火墙为什么必须连交换机?

    防火墙为什么必须连交换机 防火墙是一种网络安全设备,主要用于保护一个网络免受来自外界的攻击。在今天的网络环境中,安全威胁不断增加,防火墙因此成为了任何企业、机构、组织都必不可少的一部分。防火墙
    的头像 发表于 09-02 16:20 769次阅读

    物联网HMI与防火墙的安全协作

    虹科IIoT虹科物联网HMI与防火墙的安全协作虹科方案01前言随着物联网技术的快速发展,物联网HMI不仅需要提供SCADA级功能库和控件库(点击查看详细介绍),还需要具备强大的安全性能。虹科物联网
    的头像 发表于 07-31 17:52 571次阅读
    物联网HMI与<b class='flag-5'>防火墙</b>的安全协作

    WAF与防火墙:Web 应用程序和网络防火墙

    标准网络防火墙和WAF可防御不同类型的威胁,因此选择正确的防火墙至关重要。仅靠网络防火墙无法保护企业免受网页攻击,只能通过 WAF 功能来预防。因此如果没有应用程序防火墙,企业可能会使
    的头像 发表于 07-24 17:34 520次阅读
    WAF与<b class='flag-5'>防火墙</b>:Web 应用程序和网络<b class='flag-5'>防火墙</b>

    防火墙管理是什么?需要做哪些工作?

    防火墙管理是指对企业或组织中的防火墙设备进行配置、监控、维护和管理的一系列活动。防火墙作为保护网络安全的重要设备,需要进行有效的管理以确保其正常运行并提供有效的安全防护。
    的头像 发表于 07-06 14:11 471次阅读

    恒讯科技分析:什么是防火墙与下一代防火墙(NGFW)?

    在本文中,小编将详细给大家分析一下什么是防火墙与下一代防火墙(NGFW)? 一、什么是防火墙防火墙是一种网络安全系统,它遵循预先确定的安全规则来监视和控制传入和传出的网络流量。这些
    的头像 发表于 06-13 17:38 1000次阅读

    恒讯科技概述:服务器防火墙怎么设置?

    作为抵御在线攻击者的第一道防线,我们的服务器防火墙是网络安全的重要组成部分。那么服务器防火墙怎么设置?
    的头像 发表于 05-16 17:11 838次阅读

    什么是防火墙?常见的防火墙类型介绍

    许多供应商提供基于云的防火墙,它们通过 Internet 按需提供。这些服务也称为防火墙即服务(FaaS),以IaaS 或 PaaS的形式运行。
    发表于 05-13 11:45 972次阅读
    什么是<b class='flag-5'>防火墙</b>?常见的<b class='flag-5'>防火墙</b>类型介绍