防火墙底层是什么样的呢?

知足常乐961 808

{{ttag.title}}
各位大佬,防火墙底层是什么样的呢?

解决该疑问,预计可以帮助到 18626 人!

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

小鱼儿 发表于 2025-12-26 15:18
  
深信服防火墙(以 NGAF/AF 8.0.51 + 版本为主)的底层是 “自研硬件平台 + Sangfor OS 安全操作系统 + 三平面解耦软件架构 + 云边协同转发 / 检测机制” 的一体化设计,核心围绕高性能转发、安全检测与稳定可靠展开,以下从硬件、系统内核、软件架构、转发机制、信创适配五个维度
深信服防火墙采用 “多核专用硬件 + 硬件加速 + 冗余设计” 的硬件底座,分通用与信创两条线:
组件        通用平台(X86)        信创平台(国产芯片)        核心作用
CPU        X66 多核(Intel/AMD 高性能处理器)        飞腾、兆芯等国产 CPU        支撑多核并行转发与安全检测
硬件加速        集成 DPU/NPU、SSL 加速卡        国产加密加速芯片        卸载 SSL 解密、流量整形等算力密集型任务
存储        工业级 SSD+RAID        国产 SSD+RAID        保障日志 / 规则库存储与读写可靠性
冗余设计        双电源、双主控、模块化接口        同通用平台冗余方案        实现双机毫秒级切换,避免单点故障
接口        万兆 / 25G/40G 光口 + 电口        兼容国产光模块 / 电口        适配不同带宽与传输介质需求

核心操作系统:自研 Sangfor OS
AF 8.0.51 及以上版本采用深信服自主研发的 Sangfor OS,替代早期基于 Linux 的定制内核,是防火墙的底层软件基石:
内核特性
基于微内核架构,支持 “一次解析、多核并行” 处理,减少报文重复解析开销。
内置零拷贝、内核态转发等机制,提升数据包处理效率,降低 CPU 占用。
核心进程热备,关键进程主备监控,异常时快速切换,优先保障转发不中断。
安全增强
内核级安全加固,关闭冗余端口 / 服务,抵御内核漏洞攻击。
支持内核态安全检测,避免用户态转发的性能损耗与安全风险。

软件底层架构(三平面解耦,核心设计)
Sangfor OS 采用 “管理平面、安全检测平面、数据转发平面” 三平面分离架构,实现 “转发优先、检测并行、管理隔离”,异常时优先保障业务流量:
平面        核心模块        功能定位        优先级
数据转发平面        内核态转发引擎、会话表管理、硬件加速驱动        负责数据包快速转发、会话维持、NAT / 路由等基础网络功能        最高(异常时优先保障)
安全检测平面        IPS 引擎、AV 引擎、AI 威胁检测、沙箱        执行入侵检测、病毒查杀、恶意流量识别等安全检测        中(与转发并行,不阻塞转发)
管理平面        策略配置、日志审计、用户认证、报表        负责设备管理、策略下发、日志存储与分析

底层转发与 DNS / 流量处理机制
高性能转发核心
采用 “单次解析 + 多核并行” 技术:报文进入后仅解析一次,通过内核调度分发至多个 CPU 核心并行处理,开启多安全功能仍能保持高性能。
支持 “虚拟专线 + 隧道资源” 隔离:远程桌面等无 DNS 需求的流量,可通过发布 “IP + 端口” 的隧道资源,避免触发 DNS 解析,同时通过虚拟专线仅放行目标端口(如 3389)。
DNS 下发与作用域控制
默认全局下发 aTrust DNS(含 188.18.0.1 FakeDNS),可通过 “仅对特定域名使用内网 DNS 解析” 功能,限定 DNS 作用域,远程桌面等 IP 直连场景不触发下发 DNS。
资源发布时选择 “IP + 端口” 模式,不关联域名,避免 DNS 解析依赖。
云边协同检测
本地设备完成基础转发 / 检测后,将未知流量(如未知 IP/DNS)引流至全国 30+ PoP 节点,利用云端百亿威胁情报实时检测,实现 100 毫秒级威胁拦截。

信创适配底层改造
针对信创场景,深信服防火墙底层做了深度适配:
硬件层:适配飞腾、兆芯等国产 CPU,兼容麒麟、统信等国产操作系统。
内核层:Sangfor OS 针对国产芯片优化调度算法,保障多核性能发挥。
生态层:完成与国产服务器、交换机、数据库等产品的兼容性认证,满足信创合规要求。

关键差异与优势
三平面解耦:异常时优先保障转发,避免管理 / 检测模块故障影响业务。
自研内核:Sangfor OS 相比开源内核,更适配安全场景,减少第三方依赖。
灵活 DNS 控制:支持按域名 / 资源类型精准下发 DNS,适配远程桌面等无 DNS 需求场景。
云边协同:本地 + 云端结合,提升未知威胁检测能力,兼顾性能与安全。
XiaoYang’ 发表于 2025-12-24 15:03
  
推荐一楼和二楼社友的建议,其实安全产品底层架构都很相像,区别上相差不大。希望能够帮助到你!
王老师 发表于 2025-12-22 17:48
  
大多数软件防火墙(如 Linux 的 iptables/nftables、Windows 防火墙)运行在操作系统内核空间,因为只有在内核中才能高效地拦截和处理网络数据包。
王老师 发表于 2025-12-22 17:46
  
防火墙的“底层”可以从多个层面来理解,包括硬件层面、操作系统内核层面、网络协议栈层面以及实现机制层面。
罗晓宇 发表于 2025-12-22 17:26
  
防火墙底层是自研的sangforOS系统

等我来答:

换一批

发表新帖
热门标签
全部标签>
GIF动图学习
新版本体验
每日一问
功能体验
2025年技术争霸赛
标准化排查
VPN 对接
纪元平台
信服课堂视频
解决方案
每周精选
高手请过招
【 社区to talk】
安全效果
产品连连看
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
社区新周刊
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
声音值千金
工具体验官
产品知识周周练
产品体验官

本版版主

37
46
47

发帖

粉丝

关注

0
4
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人