标称40G,开了IPS只剩4G:防火墙参数表里最深的坑
- 信息安全
- 2026-10-11
- 308
买防火墙的时候,销售递过来的参数表通常长这样:防火墙吞吐 40Gbps,并发会话 800 万,每秒新建 20 万——看着都挺唬人。

但有个行业公开的秘密:这些数字基本都是"裸奔"状态下测出来的——IPS 关着、防病毒关着、应用识别关着,用的是 1518 字节的大包 UDP,一路畅通无阻。这就好比汽车厂商标的"百公里油耗 4L",是空车、无风、匀速 60 公里跑出来的。
等设备真上了线,IPS 开了、AV 开了、HTTPS 解密也开了,很多防火墙的吞吐直接掉到标称值的零头。业内常被引用的一组数据是:开启 IPS 后吞吐平均下降 45% 左右;IPS、AV、应用识别全开,下降幅度能到 60%~75%。也就是说,一台标称 10G 的防火墙,全功能开启后可能只剩 2.5G~4G。
这篇文章就来聊三件事:IPS/AV 到底在忙什么、为什么这么吃性能;各家厂商靠什么扛住性能衰减;以及选型的时候怎么避开这个坑。

一、先看一个翻车现场:时延从 3ms 飙到 50ms
这不是编的故事。华为官方技术支持网站上挂着一个真实案例:某银行数据中心,防火墙上开启了安全策略、IPS、AV、URL 过滤,东西向流量全部过墙。结果业务部门投诉——部分转账业务直接失败。
排查下来:现网峰值流量 10Gbps,关闭 IPS 后,端到端时延 3~5ms,业务正常;开启 IPS 后,时延涨到 50ms 以上,转账业务开始超时报错。实验室复测更夸张,流量拉到 20~30Gbps,开 IPS 前时延 3ms 以内,开了以后平均 100ms。
注意,这是一台数据中心级的高端防火墙,不是什么入门盒子。这就是 IPS 的真实威力:它不只是吃吞吐,更吃时延——而时延才是很多业务(交易、语音、存储同步)真正的生死线。
为什么会这样?得从 IPS/AV 到底在干什么说起。
二、IPS/AV 在忙什么:从"看车牌"到"开箱验货"
传统状态防火墙干什么?看 IP、看端口、查会话表。打个比方,就是小区门卫看车牌:车牌在白名单里,抬杆放行,全程不到一秒。这套动作逻辑固定、高度重复,厂商早就把它做进了专用芯片和快路径,跑出线速不奇怪。
IPS 和 AV 完全是另一个工种。IPS 要把每个包的内容拆开,跟几万条攻击特征逐条比对——SQL 注入的特征、溢出攻击的 shellcode、木马的回连流量,都得翻出来看。AV 更狠,HTTP 下载的文件被切成几百个报文传输,防火墙得先把碎片重新拼装成完整文件,再跟病毒库里的特征逐个匹配。
还是用安检打比方:传统防火墙是看证件的,IPS/AV 是把每个行李箱打开、每件衣服抖开、逐件过 X 光的。前者一小时过一千人,后者一小时过五十人,这不是安检员不努力,是工序根本不在一个量级。
具体到技术动作,IPS/AV 开启后防火墙要多干这些重活:
深度包检测(DPI):解析到应用层,每个包的内容都要过一遍特征引擎
流重组:把乱序、分片的报文按序拼回完整数据流,内存和 CPU 双吃
特征匹配:几万条签名做字符串/正则匹配,纯 CPU 跑就是灾难
文件还原与病毒扫描:AV 特有,重组整个文件对象再查毒
会话上下文维护:每条流的状态、检测进度都要记着,内存开销陡增
而且这还没完——现在还有最后一根稻草。
三、SSL 解密:压垮性能的最后一根稻草
现在互联网流量里,HTTPS 加密流量占比已经超过 80%。问题来了:加密流量里藏着的木马和攻击,IPS 和 AV 根本看不见——不解密就等于安检仪关机。
所以要检测加密流量,防火墙必须当"中间人":跟客户端握一次手,跟服务器再握一次手,把流量解密、检测、再重新加密发出去。RSA/ECDHE 密钥协商、对称加解密、证书校验,每一个都是计算密集型操作。很多设备标称的威胁防护吞吐,是不含 SSL 解密的;一旦加上解密,数字还要再砍一大刀。
这就是为什么看参数表时要多问一句:"这个威胁防护吞吐,解密开了吗?用什么流量模型测的?"
好,问题讲清楚了。接下来看各厂商拿什么解这道题。
一个必须先记住的指标:性能保留率
判断一台防火墙"开功能后还剩多少战斗力",业内常用一个比值:
性能保留率 = 威胁防护吞吐 ÷ 防火墙吞吐 × 100%
· 分子:IPS、AV、应用识别等安全功能全开时的实际吞吐
· 分母:裸奔状态下的标称防火墙吞吐
这个比值越高,说明厂商的检测引擎越高效——花的芯片和架构功夫,全都体现在这里。后面对比各家时,我们会反复用到它。
四、行业的三条路线:拼芯片、拼架构、拼工程
要让防火墙"开了全功能还能跑得动",厂商的解法基本归为三条路线。这三条路线不冲突,顶级玩家往往是三条一起押。

路线一:自研 ASIC,把检测做进芯片
代表选手:飞塔(Fortinet)、Palo Alto。核心思路是"不该让 CPU 干的活别让 CPU 干"——网络转发交给网络处理器(NP),IPS 签名匹配、病毒扫描、SSL 加解密这些重活,交给专用内容处理器。硬件模式匹配比 CPU 跑正则快一到两个数量级,这是最釜底抽薪的解法。
路线二:单次解析架构,别把包拆三遍
代表思路:Palo Alto 的 SP3(单次并行处理)。传统 UTM 架构像串糖葫芦:IPS 引擎拆一遍包、AV 引擎再拆一遍、URL 过滤又拆一遍,同一个包被反复解封装、反复拷贝内存。单次解析架构让网络处理、策略查找、应用识别、特征匹配在一次遍历里并行完成。国内厂商(深信服、山石等)这些年也在普遍采用类似的多核并行 + 单次检测引擎思路。
路线三:工程调优,好钢用在刀刃上
代表思路:特征库分级加载(高危特征优先全量匹配)、业务白名单免检(可信流量走快路径)、分区差异化防护(核心区深度检测、办公区标准检测)。这条路不拼硬件,拼对业务流量的理解,国内厂商普遍玩得很熟——华为官方那篇 IPS 时延案例的解决方案,核心就是"分域分策略 + 白名单免检"。
三条路线说完了,接下来拉出来遛遛——看看主流厂商的真实成绩单。
五、各家成绩单:谁在硬扛,谁在裸泳
先看几个有公开数据可查的代表(均为厂商公开资料或第三方测试,口径不完全统一,仅供量级参考):
* 飞塔的"威胁防护吞吐"口径最严:要求 IPS、AV、应用控制、SSL 解密全部开启,并用 IMIX 混合包型测试,数字保守但最接近真实流量。不同厂商口径差异极大,直接对比保留率会失真,后面细说。
看完表格你可能疑惑:Palo Alto 保留率 80%+,飞塔只有 5%,差距这么大?不是。这是口径问题,恰恰是选型最容易踩的第二个坑。
我们来逐家拆解。
六、逐家点评:参数表背后的真功夫
飞塔 Fortinet:口径最诚实,芯片最激进
飞塔的威胁防护吞吐是行业里口径最严的:全部安全功能 + SSL 解密 + IMIX 混合流量。所以它的保留率数字"难看",但含金量高——同价位产品拉到同样口径测,飞塔的 Security Compute Rating 声称可达竞品的 2~9 倍。官方实测数据:FortiGate 700G 在 IPS、AV、应用控制、SSL 深度检测全开的状态下,解密吞吐仍能跑到约 14Gbps,此时 CPU 利用率 80%~90%——也就是说这 14G 是实打实压到设备极限测出来的。
底牌是自研 SPU 芯片家族:NP7 网络处理器扛转发(200Gbps 吞吐、IPsec 75Gbps),CP9 内容处理器扛 IPS 签名匹配和 SSL 加解密,新一代 SP5 把两者整合成 SoC。
一句话:同口径下性价比能打,中端市场几乎横着走;代价是软件功能和策略灵活度略逊一筹。
Palo Alto:单次解析 + 自研芯片,高端之王
SP3 单次并行处理架构是它的立身之本:网络处理、策略查找、应用识别、威胁签名匹配一次遍历全部完成,避免传统 UTM 把同一个包拆三遍。配合自研 FE400 ASIC 和 256 核计算,PA-5570 做到 300G→240G(保留率 80%),旗舰 PA-7500 甚至标出 1.44Tbps 的七层威胁防护吞吐——这是目前公开参数里最大胆的数字。
一句话:性能保留率行业标杆,TLS 解密能力被 Forrester 点名第一梯队;代价是价格同样处于金字塔尖。
Check Point:性能中庸,但把"威胁防御吞吐"写进选型指南
Quantum 系列的保留率大概 20%~34%,中规中矩。但它做了一件对行业很有贡献的事:官方选型文档直接把"威胁防御吞吐"(全功能开启后的实际吞吐)列为首要参考指标,并建议用户预留 20%~30% 性能余量——等于自己承认"别看裸奔数字"。
一句话:性能不是最强项,安全检测能力和管理生态是长板;选型方法论值得所有人抄作业。
思科 & SonicWall:第三方实测的受益者
新一代的 NetSecOPEN 测试标准(RFC 9411,新罕布什尔大学互操作实验室执行)很有意思:用真实应用流量混合、安全功能全开、含 TLS 解密来测,专治各种"实验室裸奔数字"。在这个标准下,思科 Catalyst 8300 交出 3.69Gbps 持续吞吐 + 99.21% 恶意软件检出率的成绩;SonicWall 则连续两年做到全部威胁类别 100% 拦截,全功能 + TLS 解密下 HTTP 流量 6.5Gbps、HTTPS 3.6Gbps——拦截率和性能兼顾,在中低端市场相当能打。
一句话:绝对吞吐不惊人,但"开着功能还能拦住东西"这件事被第三方盖章认证过。
国内厂商:华为 / 深信服 / 山石 / 奇安信
国内厂商走的普遍是"多核 x86 + NP 加速转发 + 软件检测引擎"路线:华为 USG 高端型号有 NP 芯片扛快速转发,但深度检测(IPS/AV)主要还是 CPU 上的软件引擎——前面那个银行案例就是典型:NP 转发本身没问题,IPS 引擎一开,软件检测吃满 CPU,时延直接爆炸。华为官方给出的药方也印证了路线三的思路:分区分策略、关键业务白名单免检、精简特征库。
深信服、山石、奇安信这些年则在架构上追赶:多核并行 + 单次解析引擎 + AI 辅助的特征分级加载(优先加载高危特征,不全量硬扛)。在等保合规驱动的国内市场,这些打法务实有效,但论"全功能开启后的极限吞吐",与飞塔、Palo Alto 的专用芯片方案仍有代差。
一句话:合规和本地化服务是强项;极限性能场景(大流量数据中心东西向检测)目前仍是国外 ASIC 阵营领先。
小结:到底谁做得好?
论"开全功能后还能跑多快":Palo Alto(高端)和飞塔(性价比段位)是第一梯队,靠的是自研芯片;思科、SonicWall 在第三方实测里证明了自己"检测开着也拦得住";国内厂商强在合规与工程调优,极限性能还差一代芯片的功课。
七、避坑清单:选型时只认这几个数
最后把全文压成一张可以带走的清单。下次面对防火墙参数表,照着问就行:
① 只看"威胁防护吞吐",不看"防火墙吞吐"。前者才是开了 IPS/AV 后的真实战斗力,后者只是营销数字。
② 追问测试口径:IPS/AV/应用识别开了几个?SSL 解密开了吗?用的什么流量模型(IMIX 混合包还是 1518 字节大包)?口径不一致的数字没有可比性。
③ 优先认第三方报告:NetSecOPEN / RFC 9411 认证、RFC 3511 测试,比厂商自测数据可信得多。要报告,别要 PPT。
④ 按"全功能吞吐"倒推型号,再预留 20%~30% 余量。别拿裸奔数字对标带宽,会死得很惨。
⑤ 时延单独问。吞吐掉一半业务可能没感觉,时延从 3ms 涨到 50ms,交易类业务直接挂。
⑥ 现网先灰度:新特征库、新检测策略先跑监控模式 24 小时,看误报和时延再上阻断。
写在最后

回到开头那个问题:IPS/AV 开启后对性能的影响,到底哪家做得好?
答案是:拼到最后拼的是芯片。软件架构上的单次解析、工程上的分级调优,都能省出百分之几十的余量;但要在大流量下开着全功能检测还跑线速,只有把模式匹配和加解密做进专用硅片这一条路。这也是为什么飞塔和 Palo Alto 十几年如一日地砸钱流片——那不是炫技,是护城河。
而对普通选型者来说,记住一句话就够了:别问这台防火墙能跑多快,问它开着 IPS/AV 还能跑多快。这两个问题之间,隔着一张参数表上看不见的芯片。
数据来源说明:文中性能数据来自各厂商公开资料(Fortinet ASIC 页面及产品手册、Palo Alto 官网产品页、Check Point 选型指南)、华为技术支持知识库案例(EKB1100121441)、NetSecOPEN / RFC 9411 公开测试报告。不同厂商测试口径存在差异,具体选型请以同口径实测为准。