林利论 Linux

作者:Linley Gwennap

每个人都喜欢隐私,但他们愿意为此付出多少代价?如今,互联网上几乎没有隐私,但新兴的芯片将允许用户以极少甚至零成本来保护他们的信息。

互联网上有两种主要的安全性标准:SSL 和 IPSec。前者内置于大多数浏览器中,提供安全的网络交易。IPSec 创建虚拟专用网络 (VPN),使用户能够安全地访问远程数据库。

这两种标准都使用加密来保护敏感数据免受嗅探器、窥探者和入侵者的侵害。直到去年,美国政府还阻止出口强大的加密技术,但政府此后已有所松动。如今,加密技术广泛应用的最大障碍是编码和解码消息所需的大量计算。如果加密在计算上不困难,代码很容易被破解。幸运的是,大多数现代 PC 处理器都有足够的马力来加密宽带互联网连接,甚至慢速以太网连接上的消息。问题在于服务器,它必须同时处理来自大量客户端的消息。这些服务器通常以快速以太网 (100Mbps) 或更高的速度运行。

为了突破这个瓶颈,公司已经转向专用加密硬件,例如 VPN 设备或 SSL 卡。这些单元通常使用专用安全芯片,这些芯片的加密计算速度比标准 CPU 快得多。

然而,今天的安全芯片速度并不是很快,因此高端 VPN 或 SSL 系统可能会结合使用多个这些昂贵的设备及其支持硬件,以实现最高速度。因此,高端 VPN 设备售价高达数十万美元。

但帮助正在路上。对安全性的更大兴趣促使新公司进入安全芯片市场;我们现在在这个市场中统计到十家公司,而且还有更多公司正在加入。去年的大部分芯片来自 Hifn,它是软件压缩供应商 Stac 的一家衍生公司。但芯片巨头英特尔、摩托罗拉和飞利浦也纷纷涌入这个市场。竞争鼓励创新。毫不奇怪,大部分创新都来自 Chrysalis-ITS、SafeNet 和 Securealink 等小型公司,以及 Corrent、NetOctave 和 BlueSteel 等初创公司,BlueSteel 现在是博通的安全部门。由于这种竞争,到明年年中,我们将看到运行速度达到 10Gbps 的安全芯片,能够为网络基础设施中最粗的管道提供服务。

这个速度比去年年初最好的安全芯片快 100 多倍,这是一个惊人的增长。与摩尔定律的标准步伐相比,我们已将十年的进步压缩到两年多一点的时间里。新的、更快的芯片需要一段时间才能在系统中普及,但到明年,我们应该会看到性能与今天的高端 VPN 设备相当的系统,售价仅为几千美元。

事实上,一旦加密变得如此便宜,它甚至不会出现在单独的设备中;这些超高速芯片可以包含在每个网络系统中每块线路卡上。ISP 将以极低的成本向其用户提供安全服务,可能低至每月 1 美元。以这个价格,大多数人将能够保护他们日常的电子邮件、网络冲浪和其他在线活动。一些分析师预测,到 2004 年,互联网上多达一半的流量将被加密。

在许多情况下,这将在对应用程序几乎没有或没有影响的情况下发生。作为 IP 标准的一部分,IPSec 在网络堆栈的第 3 层工作,低于应用层,甚至低于 TCP。一旦操作系统在两个站点(例如,您的 PC 和公司服务器)之间建立安全链接,这两个站点之间的所有流量都会被加密和解密,而不会对应用程序产生任何影响。

SSL 是一种更高层的协议,必须由应用程序直接管理。但由于它已经内置于浏览器中,因此通过浏览器访问的任何服务都可以利用它。责任在于网站管理员,他们需要在安全服务器上实施更多站点。随着安全成本的下降,整个站点都可以得到保护。

使用 IPSec 的诀窍是确保它包含在操作系统中。Linux 用户可以利用 FreeS/WAN,这是一个备受推崇的 IPSec 开源实现。然而,大多数 Linux 发行版不包含 FreeS/WAN,尽管随着加密变得越来越流行,这种情况可能会改变。相比之下,IPSec 是 Windows 2000 中的标准功能。随着安全芯片成本的下降,Linux 社区需要做好准备。开发人员、发行商和最终用户应确保他们的系统可以利用廉价的加密硬件。

Linley on Linux
The Linley Group 的创始人兼首席分析师 Linley Gwennap (linleyg@linleygroup.com) 最近完成了一份新报告,“安全处理器指南”(http://www.linleygroup.com/npu/)。
加载 Disqus 评论