《Cisco安全防火墙服务模块(FWSM)解决方案》——2.6 硬件架构

简介:

本节书摘来异步社区《Cisco安全防火墙服务模块(FWSM)解决方案》一书中的第2章,第2.6节,作者:【美】Ray Blair ,Arvind Durai,更多章节内容可以访问云栖社区“异步社区”公众号查看

2.6 硬件架构

Cisco安全防火墙服务模块(FWSM)解决方案
FWSM的架构由4个主要部件组成:网络处理器(NP)1A(NP1A)和1B(NP1B)、网络处理器2(NP2)以及运行FWSM代码的处理器(FWSM综合处理器)。

FWSM通过一个全双工的以6Gbit/s以太通道(GEC)连接到6500或7600的背板,按进出双向来计算总共是12Gbit/s的带宽。而且从背板到NP1A和NP1B各有一条3Gbit/s的连接。

用GEC实现流量负载均衡时有一点需要考虑。在默认情况下,对于非IP流量,GEC负载均衡算法是对源MAC地址和目的MAC地址进行“异或”运算;而对于IP流量,则是对源IP地址和目的IP地址进行“异或”运算。这样,当流量从单个源流到单个目的时,将只能使用两条吉比特连接中的一条。因此如果要测试性能数据(performance numbers),则通过GEC对流量进行负载均衡时,需要多个源/目的对。

使用show etherchannel load-balance module命令来确认以太通道的配置,如例2-1所示。

例2-1 确认以太通道的配置

40edea61bf9bd8c50a993c6d74ad04dd60c8682b

NP1A和NP1B每秒可以处理300万个数据包,而且通过验证数据帧的目的地址是FWSM的MAC地址还是广播/多播地址,来执行二层校验。它们还可以检验数据包的IP地址是否与FWSM相关。

路由协议数据包和任何非传输控制协议(TCP)/用户数据报协议(UDP)/ICMP流量会被发送到FWSM综合处理器。而且会对TCP/UDP/ICMP流量进行会话查询,如果会话信息不可用,则会发生如下情况中的一种。

如果数据包不是TCP同步序列号(SYN)数据包(TCP三次握手中的第一个数据包),则丢弃。
如果数据包是UDP或TCP SYN包,则发送至NP2。
如果数据包是ICMP数据包,则验证ACL或允许ICMP声明。
如果数据包是路由信息包,则发送至FWSM综合处理器。
如果是一个数据分段,则交由NP1A/B的虚拟重组进程处理。
控制信息同样会被发送到NP2。
如果会话信息可用,则会发生以下行为。

如果数据包需要“协议检测”,则将其发送至FWSM综合处理器。
如果数据包是与FWSM相关的网络管理信息,则发送至NP2。
如果数据包是一个数据分段,则交由NP1A/B的虚拟重组进程处理。
执行数据包改写,如果有必要的话,修改TCP信息与校验和(TCP协议校验),执行NAT/PAT改写,添加二层信息,然后发送到主机。遵循此流程的任何流量可以称之为在“快速或加速通道”中。
NP2可以维持每秒100K的新建会话连接。它还可以依据ACL条目进行匹配、执行路由查询、维护AAA缓存、TCP拦截、逆向路径转发(RPF)检查以及地址转换池的分配。遵循此流程的流量即是在“会话管理通道”中。

从NP1A/B接收到的而且可以在NP2上处理的数据包将返回到NP1A/ B。数据包基于下述标准进行转发。

如果数据包是现有会话的一部分,则执行TCP拦截、AAA更新等操作。
如果数据包并非属于某个会话(TCP SYN、UDP、ICMP的请求响应),则执行ACL检查、目的网络地址转换(DNAT)、RPF检查、用以确定目的接口安全等级的路由查询,以及地址池分配。如果通过上述检查,则在NP1A/B(快速通道)上会创建连接状态信息,否则丢弃该数据包。
如果数据包是发往FWSM综合处理器的,则进行拥塞控制检查,以确定FWSM综合处理器的负载能否处理额外的信息,如果合适,则转发数据包;否则,丢弃该数据包。
FWSM综合处理器执行第七层协议检查、维护路由信息和邻居邻接关系,并处理故障切换和管理接口。由于FWSM综合处理器是FWSM的软件组件,因此其性能取决于FWSM的配置和流量模式。任何FWSM综合处理器所执行的处理都是在“控制层面或慢速通道”中。

注意:
在NP1A或NP1B上处理的流量被认为是“快速通道”,而NP2上处理的流量被认为是会话管理通道,而在FWSM综合处理器上处理的流量则被认为是“慢速通道”。
图2-2所示为FWSM硬件架构的框架示意图。NP1A和NP1B经由6Gbit/s以太通道连接到6500的背板。NP1A和NP1B都有到NP2的连接和用于所有处理器的共享总线。NP2与FWSM综合处理器通向本地总线。

从硬件角度来看,FWSM是一个相当复杂的设备。在用户理解了数据包流过FWSM的方式,以及每一个功能的作用位置之后,就会更清楚FWSM应该部署在网络中的哪个地方,而且也有助于用户更为迅速地排除故障。

dc243f52fe7c24b8fb499885af3286c45bc912ff
相关文章
|
10月前
|
人工智能 安全 Cloud Native
Nacos 3.0 架构升级,AI 时代更安全的 Registry
随着Nacos3.0的发布,定位由“更易于构建云原生应用的动态服务发现、配置管理和服务管理平台”升级至“ 一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台 ”。
|
10月前
|
存储 设计模式 人工智能
AI Agent安全架构实战:基于LangGraph的Human-in-the-Loop系统设计​
本文深入解析Human-in-the-Loop(HIL)架构在AI Agent中的核心应用,探讨其在高风险场景下的断点控制、状态恢复与安全管控机制,并结合LangGraph的创新设计与金融交易实战案例,展示如何实现效率与安全的平衡。
1619 0
|
10月前
|
消息中间件 负载均衡 中间件
⚡ 构建真正的高性能即时通讯服务:基于 Netty 集群的架构设计与实现
本文介绍了如何基于 Netty 构建分布式即时通讯集群。随着用户量增长,单体架构面临性能瓶颈,文章对比了三种集群方案:Nginx 负载均衡、注册中心服务发现与基于 ZooKeeper 的消息路由架构。最终选择第三种方案,通过 ZooKeeper 实现服务注册发现与消息路由,并结合 RabbitMQ 支持跨服务器消息广播。文中还详细讲解了 ZooKeeper 搭建、Netty 集群改造、动态端口分配、服务注册、负载均衡及消息广播的实现,构建了一个高可用、可水平扩展的即时通讯系统。
1066 0
|
人工智能 运维 安全
AI 安全架构概述
AI 安全架构涵盖数据采集、模型训练、推理部署等阶段,确保安全性、隐私与合规。其核心组件包括数据层、模型层、推理层、应用层和运维层,针对数据安全威胁(如数据投毒)、模型窃取、对抗攻击及系统漏洞等风险,提出数据加密、对抗训练、联邦学习等防御策略,并强调开发前、开发中和部署后的最佳实践,以降低 AI 解决方案的安全风险。
1485 14
|
7月前
|
存储 监控 安全
132_API部署:FastAPI与现代安全架构深度解析与LLM服务化最佳实践
在大语言模型(LLM)部署的最后一公里,API接口的设计与安全性直接决定了模型服务的可用性、稳定性与用户信任度。随着2025年LLM应用的爆炸式增长,如何构建高性能、高安全性的REST API成为开发者面临的核心挑战。FastAPI作为Python生态中最受青睐的Web框架之一,凭借其卓越的性能、强大的类型安全支持和完善的文档生成能力,已成为LLM服务化部署的首选方案。
1220 3
|
安全 网络安全 KVM
Cisco Secure Firewall Threat Defense Virtual 7.7.10 发布 - 思科下一代防火墙虚拟设备 (FTDv)
Cisco Secure Firewall Threat Defense Virtual 7.7.10 发布 - 思科下一代防火墙虚拟设备 (FTDv)
217 0
|
存储 安全 网络安全
Cisco Secure Firewall Management Center 7.7.10 发布 - 思科防火墙管理中心 (FMC)
Cisco Secure Firewall Management Center 7.7.10 - 思科防火墙管理中心 (FMC)
263 0
|
安全 网络安全 网络虚拟化
Cisco Secure Firewall 4200 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
Cisco Secure Firewall 4200 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
223 0
|
编解码 安全 网络安全
Cisco Firepower 9300 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
Cisco Firepower 9300 Series FTD Software 7.7.10 发布 - 思科下一代防火墙系统软件
183 0