先说一个让我在迪拜展馆外面坐了很久的下午
去年十月GITEX,迪拜世界贸易中心,中国馆那一片人不少,但真正坐下来谈的没几个。有个土耳其集成商在我们展台前站了大概两分钟,彩页翻了两页就合上了。他问的第一个问题不是吞吐多少、不是规则库多大,是「你们公司在不在美国实体清单上」。第二个问题是「源代码能不能托管到伊斯坦布尔的第三方账户里」。性能参数,一个字没问。
那天下午我买了杯阿拉伯咖啡,在展馆外面的台阶上坐了半个多小时,才把一件事想明白:IPS这个品类出海,客户花钱买的从来不是吞吐量,是「敢不敢把你放进他的核心链路」。这东西卖的是信任,性能只是入场券。你彩页上印的40G、80G,在他眼里是加分项,不是决定项。决定项是他法务部那关过不过得去。
所以后面这篇文章,我打算按我实际踩坑的顺序写:先讲参数怎么被卡,再讲认证顺序怎么排,最后讲实体清单这道绕不过去的墙。不写那种「赋能出海」的漂亮话。
第一个大坑:四个吞吐量,你彩页上写的是哪一个
FortiGate 600F的公开datasheet上,同一个盒子印了四个数字:防火墙吞吐36 Gbps、IPS吞吐10 Gbps、NGFW吞吐9 Gbps、威胁防护吞吐7 Gbps。最高和最低差了5倍,而且这四个数字全都是「诚实的」。
国内很多厂商的彩页只写一个「整机吞吐40G」,多半是VLAN三层转发或者UDP大包灌出来的数字,不带安全策略、不开IPS、不解密。这个数字在展会上好看,在POC现场会被按在地上摩擦。2022年我们在吉隆坡做一个运营商边缘的POC,标称吞吐写的是40 Gbps,客户拿Spirent测IMIX混合包、开8000条IPS规则、再加TLS 1.3解密,最后跑出来3.2 Gbps,单向时延从空载的12微秒涨到380微秒。测试报告第二天就被打回来了,连商务谈判的机会都没给。
海外客户现在做POC,基本固定测三件事:第一,IMIX混合包(通常是64B、512B、1518B按一定比例混合)下开启IPS后的实际吞吐;第二,TLS 1.3解密之后的吞吐和时延抖动,注意是抖动不是均值;第三,新建连接速率,也就是CPS。前两条大家都盯着,第三条最容易翻车——很多盒子吞吐能标上去,CPS只有几十万,客户拿一台IXIA一打,10万CPS就开始丢包,会话表直接老化异常。
我的建议是,出海版本的彩页只印一个数字:威胁防护吞吐(Threat Protection Throughput),就是IPS+AV+应用识别+TLS解密全开之后的那个数。哪怕这个数字只有标称值的三成,也比被客户当场打脸强。行业里比较健康的比例是威胁防护吞吐不低于防火墙吞吐的25%,低于这个数,说明架构上还是在拿通用CPU做转发,不是ASIC/NP方案。
第二个坑:认证顺序千万别按「含金量」排,要按「能不能卖」排
刚做海外市场的时候,我们团队有个执念:先做Common Criteria(CC,ISO/IEC 15408),因为含金量最高,政府项目认。做了之后才发现顺序错了。
CC的周期一般是12到18个月,费用我询过的几家欧洲实验室报价在15万到40万美元之间,取决于保护轮廓(PP)和EAL级别。EAL4+是主流,EAL2、EAL3在真正的政府项目里基本被当废纸看,别为了省钱做低级别,纯浪费。而且CC是「通用背书」,不是「市场准入」——你拿着CC证书,照样进不了韩国的运营商集采。
正确的顺序是倒着做:先做目标国的强制准入认证,再做CC这种加分项。举几个我实际打过的:
韩国,KISA的보안기능확인서(安全功能确认书),网络设备类,我经历过的周期是2到4个月,费用在5万到8万人民币这个区间,前提是你的UI、日志、告警邮件全都得支持韩文,客户会现场检查。另外还有GS认证,软件类产品才涉及。
印度,MTCTE是TEC下面的强制认证,路由器、交换机这一类从2023年起分批强制,测试要在印度本地的指定实验室做,样品得寄过去。更麻烦的是2021年生效的NSDTS(电信行业国家安全指令),要求运营商设备必须来自「可信来源」清单,中国背景的厂商基本无缘运营商市场,只能往企业和园区走。这一点很多同行低估了,还在拿印度运营商标书投,纯浪费时间。
中东,沙特NCA的ECC-1:2018和CCC-1:2020,主要是提交合规声明和做差距分析,阿联酋迪拜有SIRA认证,卡塔尔有NCSA的框架。这些不算难,但周期拖,一家一家谈,别指望一次性打包搞定。
欧盟这边要有心理准备。CRA(网络弹性法案,Regulation (EU) 2024/2847)2024年12月10日已经生效,2027年12月11日全面适用,但漏洞和事件报告义务2026年9月11日就要先落地。IPS这类产品大概率会落在Annex III的「重要产品」里,意味着必须走公告机构(Notified Body)做第三方合格评定。以前自己写份DoC自我声明就完事的时代,基本结束了。同时NIS2的成员国转化截止日是2024年10月17日,已经过了,各国执法力度在陆续上来。
一句话总结顺序:韩国KISA → 印度MTCTE → 中东合规声明 → CC → 欧盟CRA。先把能立刻产生订单的做完,CC这种长周期的排后面,除非你已经在谈政府单子。
第三个坑:实体清单不是技术问题,是采购资格问题
2020年5月22日,美国BIS把20多家中国机构加进实体清单,奇安信、启明星辰、深信服、绿盟都在里面。之后2021年7月、2024年12月又有陆续的批次。这事对技术没有直接影响,但对采购资格是致命的——很多海外客户的招标文件里有一句话:投标方及其母公司不得被列入美国商务部实体清单或类似的出口管制名单。
常见的三种应对,我都试过:
一种是品牌隔离,在新加坡或者迪拜设实体,做本地化品牌,甚至重新注册产品线。这个办法能用,但客户做尽调的时候会做股权穿透,一层一层查到最终受益人,瞒不住的,反而显得心虚,我现在的建议是不要在这上面花心思。
第二种是供应链白名单化,主控芯片、FPGA、内存颗粒尽量走非美国料号,做BOM的去美化。这条路对性能有实打实的影响,某些高端NP芯片换掉之后,IPS吞吐会掉30%以上,得重新做性能调优和散热设计,周期至少半年。
第三种,也是我认为被严重低估的一种:直接放弃运营商市场,全力打MSP(托管安全服务商)和企业园区。东南亚的MSSP、中东的中小集成商、东欧的本地服务商,他们不关心FCC的清单,关心的是价格、能不能远程运维、能不能做多租户切分。我们2023年在印尼就是靠一个支持多租户+API化的中端盒子,从两家本地MSSP手里拿了大概400台的订单,单价不高,但续单稳定。这条路不好看,但活得下来。
第四个坑:独立测评机构的空窗期
NSS Labs是过去十年最有说服力的第三方IPS测评,2016到2019年那几批报告,国内厂商拿去投标,海外客户是认的。但NSS Labs在2020年被Cybereason收购资产之后就基本停摆了,这个测评渠道实际上是断了。
现在能接上的是NetSecOPEN(非营利组织,测试方法是公开的,可以自己复现)、Miercom、ICSA Labs(Verizon旗下)、AV-TEST这几家。问题在于客户手里还拿着2018年的NSS Labs报告在卡你,那批标准早就过时了,测的还是没有TLS解密和未知威胁场景的旧环境。
我的做法是自费送检,选一家有公信力的,把完整测试方法和原始数据一起给客户看,别只给一张证书。客户的技术负责人其实很吃这套——他真正怕的不是你产品差,是他自己签字背责任。你把原始数据摊开,他反而好向上汇报。
一份可以直接抄的出海IPS上市前90天清单
第1到15天:目标市场准入矩阵。列出每个国家的强制认证、周期、费用、是否需要本地实体。别一上来就谈技术,先把「能卖不能卖」画出来。
第16到45天:POC参数对标。按客户实际招标文件的测试方法跑一遍自己的盒子,重点测IMIX+IPS+TLS解密三合一的吞吐和时延抖动,拿到真实数字再定彩页参数。同时把日志外发打通,CEF、LEEF、syslog都要支持,原生对接Splunk、QRadar、Microsoft Sentinel,这三家覆盖了海外80%以上的SIEM选型。
第46到90天:认证送检+渠道铺设。KISA、MTCTE这类先送,MSSP渠道同步谈。这个阶段最容易忽略的是文档本地化,产品手册、合规声明、漏洞披露政策(VDP)都要有英文版本,欧盟CRA明确要求披露协调漏洞政策的。
几个我给自己团队定的参数底线,供参考:IMIX混合包开IPS后的实际吞吐不低于标称值的60%;开启IPS后单跳新增时延不超过50微秒(1518字节);TLS 1.3解密吞吐中端盒子不低于5 Gbps;并发会话中端不低于1000万、高端不低于2000万;新建连接不低于30万CPS;规则库更新至少每天1次,威胁情报延迟不超过24小时。达不到这些线,别投标,浪费差旅费。
最后说一句感受
做安全硬件出海这六年,我最大的感受是客户的问题变了。2019年他们问的是「你能不能防住」,2024年之后问的是「你出事了谁来负责」。CRA这类法规一来,这个问题有了标准答案:制造商负责,跑不掉。
这对国产IPS厂商其实是好事。以前大家比谁彩页数字大,以后得比谁的责任链条、漏洞响应流程、文档体系更规范。比规范,我们不一定输。