先交代一下背景
前年年底在迪拜一个机房做 POC,客户是当地一家二线 ISP。我们带过去三台设备,datasheet 上 IPS 吞吐分别写着 7.4Gbps、10Gbps、12Gbps。测试流量一换到 IMIX 混合包、再挂上 TLS 解密,三台机器齐刷刷掉到 2Gbps 以下,最惨那台 1.3Gbps 就开始丢包。客户的技术负责人当时就问了一句:你们这个 7.4 是什么单位。那一刻我特别想找个地缝钻进去。后来才知道他以前在 Palo Alto 做过售前,这种事见得多了,就是故意问的。
回来后我把这几年攒的资料重新理了一遍。下面这些不是什么高深东西,就是选型时真正会卡住你的几个点。写得有点散,凑合看。
1. 吞吐量:同一台机器,datasheet 上能出现四个数字
FortiGate 600F 我印象很深,官方 datasheet 上同时列了这么四个:Firewall Throughput 36Gbps、IPS 7.4Gbps、NGFW 4.4Gbps、Threat Protection 3.5Gbps。四个数字,同一台盒子,差十倍。这不叫虚标,业界都这么写,区别只是测试口径。
| Datasheet 上的名字 | 包长 / 条件 | 相对防火墙吞吐 |
|---|---|---|
| Firewall Throughput | 1518B,单向,不做检测 | 100% |
| IPS Throughput | IMIX,开特征匹配 | 15%–25% |
| NGFW Throughput | IMIX + App-ID | 10%–20% |
| Threat Protection | IMIX + IPS + AV + App-ID | 8%–15% |
所以跟厂商要数字的时候,至少要问五件事:包长是 1518B 还是 IMIX(业内 IMIX 平均包长一般在 660 字节上下,也有人用 512B);单向还是双向;并发连接和每秒新建分别多少(这两个数掉一个,实际体验就差一截);时延给的是平均值还是 P99;开了 TLS 解密之后还剩多少——这一项最容易被含糊过去,一般会掉到五分之一甚至八分之一。
自己测的话,我一般是这么走:先用测试仪跑 RFC 2544 那七个包长,重点看 64 字节小包的 PPS 上限;再切 IMIX 打满 30 分钟,盯丢包率和内存占用曲线;然后把 IPS 规则全开重跑一遍;最后开 TLS 解密,TLS 1.3 记得把 ECH 的场景也带上。中间拔一次网线,看 bypass 切换是几个毫秒。
2. 认证:别买 2025 年才拿到的 FIPS 140-2 证书
按 CMVP 的排期,FIPS 140-2 的所有证书在 2026 年 9 月 21 日之后会整体移入历史列表,那天之后你手里那台设备在美国联邦采购里就不算合规了。所以如果一家厂商 2024、2025 年还在兴冲冲告诉你我们刚过了 FIPS 140-2,先反问一句:140-3 的排期在哪。
Common Criteria EAL4+ 也是个门槛,周期一般 6 到 12 个月,费用看保护轮廓复杂度,五万到十五万美元这个区间比较常见,难的是安全目标(ST)文档要写得很细,很多国内厂商卡在这一步反复返工。ETSI EN 303 645 是 13 项条款,主要打消费类 IoT,跟企业级 IPS 关系不大但客户会问你有没有。中东那边,沙特 NCA 的 CCC、阿联酋部分行业的 SIRA 认可,都得逐个过。
还有个容易被忽略的点:认证是绑版本的。固件出个大版本,很可能要做增量评估,既费时间也费钱。选型的时候直接问厂商,未来两年的固件路线图里,哪些版本会做认证维护,哪些做完就放着不管了。
3. 规则库:出海真正卖的不是检测率,是时差
检测率 99.5% 和 99.2% 这种差距,说句实话客户那边基本感知不到。客户能感知到的是:同一个 CVE,别人家昨天下午就有规则了,你隔了两天才推。
我自己粗糙统计过一次,样本不大,别当论文看:某类 Web 漏洞利用,从境外首次出现到国内厂商规则库更新,中位数大概 11 个小时,最慢的一次超过 40 小时。原因也不复杂,时区、样本获取渠道、内部流程要走测试和评审。要补这个窟窿,无非几招:在目标区域放样本采集节点,别全靠国内团队隔着时差追;规则格式尽量兼容 Suricata,让客户能自己写;推送 SLA 写进合同,严重级 4 小时内、高危 24 小时内,别只写在 PPT 上。
这里还藏着一个法律交叉点:《网络产品安全漏洞管理规定》要求发现漏洞后 2 日内向工信部平台报送。你要是在海外蜜罐里抓到一个还没公开的漏洞,报还是不报、怎么报,很多出海团队压根没想过。这事我也没标准答案,但选型时值得问一句厂商有没有专门的法务口径。
4. 合规:数据不出境,比技术难十倍
印度 2022 年那份 CERT-In 指令挺狠:安全事件 6 小时内上报,日志要在印度境内保存 180 天,云服务商还要存更久的用户信息。那么问题来了,你设备的日志模块支不支持只写本地、不往国内回传。欧盟 NIS2 在 2023 年生效,成员国转化期限是 2024 年 10 月 17 日,关键实体要做供应链安全评估,硬件厂商会被当成供应商审。GDPR 下面做 TLS 解密更麻烦,解密意味着你在处理个人数据,处理的法律依据得说得清。
所以选型的时候我通常直接问三句:规则库能不能离线更新?日志能不能只落本地?遥测能不能整体关掉?如果对方回答这些都可以定制,那基本等于默认现在的版本不支持。
5. 说个可能得罪人的观点:IPS 出海最大的对手不是 Palo Alto
这几年我越来越觉得,边界 IPS 的真正替代品是 SASE 和 SSE,是 Zscaler、Netskope、Cloudflare 那一套。海外中小客户的边界防护需求已经被 ZTNA 加 SWG 吃掉大半了,你还在跟人比特征库条数,方向就偏了。
真正还留着缝的地方我认为有四块:OT 工控,IEC 62443 那套东西云厂商短期进不去;运营商 Gi/SGi 出口;IDC 的 DDoS 清洗中心;还有 NFV 形态的 vIPS。这几个场景的共同点是,你没法把一个 SaaS 塞进机房的 40G 链路中间去。
6. 商务上真正磨人的是这几件事
账期,Net 60 是起步价,中东和拉美常见 Net 90,现金流不好看。渠道分成 25% 到 35%,运营商项目还得额外给集成商点位。POC 三个月是正常值,中间会换三拨人对接,每次换人都要从头讲一遍拓扑。备件也很要命,当地必须有 RMA 备机,我见过一家厂商因为备件从深圳寄到利雅得花了 17 天,直接被踢出局。
最后,一份可以直接拿去问厂商的清单
- 要 IMIX + IPS + TLS 解密的实测数字,不要 1518B 的;
- 64 字节小包的 PPS 上限是多少;
- 认证排期,FIPS 140-3 的进度比 140-2 的证书重要;
- 规则库 SLA 能不能写进合同;
- 日志本地化、遥测可关;
- bypass 切换时间和 HA 切换时间;
- 当地备件和本地技术支持响应时效。
看完你会发现,这七条里没有一条是检测率。因为这个市场里,检测率是入场券,剩下的全是脏活。写到这里已经够长了,关于运营商集采的那些牢骚,下次有空再聊。