出海IPS卖不动?我复盘了3年7个海外POC,坑真不在性能上
2023年3月,曼谷,客户是当地一家做支付清算的公司。我们把一台标称 IPS 吞吐 5 Gbps 的盒子搬进他们实验室,第三天早上,对方的测试工程师把 Keysight BreakingPoint 的报告拍在会议桌上——2.8 Gbps 开始丢包,新建连接掉到 31 万 CPS 就撑不住。他问了一个我至今记得的问题:"你们 datasheet 上这个 5 Gbps,是 RFC 2544 的 1518 字节大包,还是 HTTP 混合流量?"
那一刻我就知道这单没戏了。不是产品不行,是我们没搞懂海外客户看 IPS 的第一眼看的到底是什么。这三年我跟着几个国内安全厂商的海外团队跑过中东、东南亚、拉美,前后深度参与过 7 个 POC,成了 3 个,黄了 4 个。下面这些不是行业通稿,是我自己记的流水账加一点不太成熟的判断。
一、吞吐量口径:所有 POC 翻车的第一现场
国内厂商的 datasheet 习惯写"整机吞吐",海外客户拿到手第一件事就是问测试条件。这个差异不是翻译问题,是采购逻辑问题。
我把见过的三种口径列一下,你大概就明白为什么同一个盒子能标出 5 Gbps 也能标出 1.2 Gbps:
| 测试口径 | 典型包长分布 | 开启特征库 | 结果差异 |
|---|---|---|---|
| RFC 2544 | 1518 字节固定 | 关闭 | 100% 基线 |
| IMIX 混合 | 66% 64B / 17% 594B / 17% 1518B | 关闭 | 约为基线的 30%-45% |
| Threat Protection | IMIX | 全开(含 IPS+AV+App-ID) | 约为基线的 10%-20% |
拿 FortiGate 601F 举例,官网标 Firewall 吞吐 36 Gbps,IPS 吞吐 5 Gbps,NGFW 吞吐 3.5 Gbps,Threat Protection 3 Gbps——这四个数字其实才是海外客户愿意跟你聊的基础。Palo Alto PA-3440 也是同样逻辑,App-ID 24 Gbps、Threat Prevention 13.7 Gbps,差了一倍多。
我们当年那份 datasheet 只有一个数字,客户读完的潜台词就是"你在藏东西"。后来我建议团队改成四行口径全部列出,反而在迪拜那单里加了分,因为客户说"你们至少诚实"。
顺便说时延。海外运营商客户会问 μs 级的转发时延,一般中端设备在 5-20 μs,高端在 3-8 μs,但一旦开启 IPS 深度检测,时延抖动可能翻 3 倍。这个数据国内厂家普遍不标,标了的基本都是被 POC 逼出来的。
二、认证:不是花钱的问题,是"版本冻结"的问题
这是我踩得最深的一个坑,也是我认为被严重低估的成本。
海外客户,尤其是政府、金融、运营商,采购清单里 Common Criteria 是硬门槛。NDcPP(网络设备协作保护轮廓)现在主流版本是 v3.0,目标认证等级一般是 EAL4+。费用大概 20 万到 40 万美元不等,周期 12 到 24 个月,取决于你用 NIAP(美国)、BSI(德国)还是 JISEC(日本)的认证机构。FIPS 140-3 是另一条线,Level 2 大概 8 到 20 万美元,6 到 12 个月。
但钱和时间都不是最要命的。最要命的是:为了过 CC,你得冻结一个软件版本。
IPS 这个品类的核心竞争力是特征库更新,行业里普遍是每天甚至每小时推新规则。可 CC 认证的评估对象是一个固定版本,你冻结 18 个月去拿证,这 18 个月里 Emotet 换了三代,Qakbot 的 C2 域名换了几百个。等证拿到手,那个版本的特征库已经旧得没法卖了。
我见过的解法有三种:一是把特征库和引擎解耦,只认证引擎,这在 NDcPP 里是可行的但需要跟实验室提前沟通;二是并行维护两条产品线,认证版和最新版,成本翻倍;三是干脆放弃政府客户,只打商业市场。
还有个时间线要提醒。欧盟 RED 委托法规 (EU) 2022/30 的三条网络安全要求(3(3)(d)(e)(f)),2025 年 8 月 1 日起强制执行,配套标准是 EN 18031 系列。欧盟 Cyber Resilience Act,法规号 (EU) 2024/2847,2024 年 12 月 10 日生效,2027 年 12 月 11 日全面适用。这两个如果没排进产品路线图,2026 年之后欧洲基本可以不用去了。
三、威胁情报本地化:你的特征库认识 Emotet 吗
这个坑比较隐蔽,很多团队到 POC 第二阶段才发现。
国内安全厂商的特征库,样本来源大量是中文互联网生态——国内的挂马、挖矿、勒索家族、国产化木马变种。出了海,客户关心的是 Emotet、Qakbot、IcedID、Cobalt Strike 的各类 profile,还有本地 APT 组织的 TTP。
我做过的对比测试里,同一个引擎,对国内样本检出率 99.2%,对海外某个特定家族的检出率掉到 78%。客户在 POC 现场用 VirusTotal 一查,几个明显样本没拦住,后面就不用谈了。
而且海外客户不只看检出率,还看误报率(False Positive Rate)。金融客户能接受 95% 检出,但绝对不能接受 0.1% 的误报,因为一次误杀可能触发生产事故,DORA 法规下是要报监管的。这个平衡点和国内差得很远。
我的建议是:出海前先做一次"样本换血",把本地威胁情报源接进来,至少接 3 到 5 家,比如 Recorded Future、Mandiant、AlienVault OTX、Abuse.ch 这些。别指望一个引擎打天下。
四、数据主权和服务半径:卖盒子其实是在卖承诺
数据本地化这件事,每个国家不一样,列几个我碰到的:
- 越南:Decree 53/2022/ND-CP,2022 年 10 月 1 日生效,要求特定数据本地存储
- 印尼:PP 71/2019,2020 年 11 月生效
- 俄罗斯:242-FZ,2015 年 9 月 1 日生效
- 印度:RBI 2018 年支付数据本地化指令
这些直接决定了你的威胁情报回传、云端沙箱、集中管理平台能不能落地。很多国内厂商习惯把日志和样本回传到国内云,这一条在欧洲和中东就过不去。
服务半径是另一个隐形门槛。网络安全设备是 7x24 的东西,客户买的是"出问题 4 小时内有人到现场"。你在东南亚如果没有本地备件库和工程师,价格再低也拿不下运营商。
我算过一笔账:要在中东某国做到"4 小时到场",至少要有 1 名本地工程师 + 1 个备件仓,年成本大概 15 到 25 万美元。这还没算本地语言的 TAC 支持。
五、反常识的一点:海外客户买 IPS,很多时候买的是审计友好性
这是我三年里最大的认知转变。
我以前一直以为海外客户买 IPS 是为了拦攻击。后来发现在金融和政府场景里,他们买的是"审计证据链"。
欧盟 DORA(Regulation (EU) 2022/2554)2025 年 1 月 17 日起适用,要求金融实体做 ICT 风险管理和重大事件报告。NIS2 指令 (EU) 2022/2555 在 2024 年 10 月 17 日前完成成员国转化。这意味着客户的审计师会来看:你的 IPS 日志格式能不能被 SIEM 直接解析?Syslog、CEF、LEEF 支持不支持?日志留存能不能做到 12 个月?时间戳能不能对齐 NTP?事件能不能追溯到具体规则 ID?
我见过一台检出率高 3 个百分点的设备,因为日志格式太私有、SIEM 对接要定制开发,直接被替换掉了。
所以如果让我给一个独立判断:下一轮出海 IPS 的护城河,不在检测率,在"审计友好性"。谁能把 ISO 27001、PCI DSS 4.0、DORA 的日志要求做成开箱即用的模板,谁就能省掉客户两个月对接时间,这个价值比多拦几个样本大得多。
六、一份我自己在用的出海前检查清单
不是标准答案,就是我这几年攒下来的东西:
- Datasheet 改成四口径:Firewall / IPS / NGFW / Threat Protection,全部标 IMIX 条件
- 查一遍目标国的认证硬门槛(CC、FIPS、RED、CRA、FCC Covered List)
- 确认特征库中海外家族样本占比,目标不低于 85%
- 把日志输出格式做成开箱即用的 CEF / LEEF / Syslog 模板,附 SIEM 对接文档
- 本地备件仓和工程师覆盖,或者找一家靠得住的本地渠道商
- 定价从"永久授权"改"订阅制",三年 TCO 报价,客户才看得懂
- 提前准备 POC 文档包:测试方法、测试仪型号、脚本、预期结果
第 7 条特别重要,很多人忽略。海外客户的 POC 往往有自己的测试规范,你如果能提前拿到给对方一份完整的测试说明,POC 时间能从 6 周缩到 3 周,成本省一半。
最后一点个人的话
我不是厂商的人,写这些纯粹是因为看着好几家团队在同样的地方摔跤,有点替他们急。
出海 IPS 这件事,技术从来不是瓶颈,产品力也够。真正卡住的是节奏——认证要 18 个月,合规法规 2025 到 2027 年一波接一波,客户采购周期 6 到 12 个月,你的特征库每周都在更新。这四条时间线怎么排,比任何一条性能参数都难。
我现在越来越觉得,出海做安全硬件,本质上是在做一个"长期承诺"的生意。客户买的不是那台 1U 的盒子,是未来五年你在那个国家不会跑路。这个承诺很贵,但好像也没有别的捷径。