先说个真实的账
去年年底,深圳一家做边界安全的公司找我喝茶。他们2021年开始做海外,主推的就是IPS这条线,到2024年Q2累计出货大概3800台,主要在印尼、越南、沙特和墨西哥。营收数字看着还行,但老板说了一句话我记到现在:「盒子卖一台赚一台,可每台每年200美金的签名订阅,续费率只有61%。」
61%是什么概念?Fortinet公开过的服务续费率常年在80%往上,Check Point更高。差这20个百分点,基本就是一家公司能不能在海外活下去的分水岭。所以我这篇想聊的不是「怎么把盒子卖出去」,而是卖出去之后那些没人愿意写进PPT里的事。
一、先搞清楚你到底在跟谁抢饭吃
严格讲,现在全球已经没有单独卖IPS硬件的市场了。Gartner从2018年前后就不再单独出IPS魔力象限,这个品类基本被NGFW吃干净了。所以你出海卖的其实是NGFW里的IPS模块,或者在云上卖虚拟版。
对手就那几个:Fortinet、Palo Alto、Check Point、Cisco,前四家加起来全球份额超过55%。Fortinet在东南亚、拉美、中东打价格战打得非常凶,FortiGate 60F这种入门型号在很多市场零售价压到400美金以内,还带一年服务。
很多国内厂商第一反应是「那我们更便宜」。但硬件BOM成本差距真没想象中大——CPU还是得买Intel或者AMD,网卡还是得买Marvell或者Intel,加密芯片人家也有自己的供应链。你把整机价格压到350美金,毛利就只剩十几个点,认证和售后一摊,直接亏。
二、Datasheet上那个吞吐数字,基本可以打个对折
IPS吞吐量这个参数的坑,我入行到现在见了几十次。厂商datasheet上写「IPS吞吐20Gbps」,测试条件是1518字节大包、单条流、只开最少的签名子集。真实企业环境里跑的是IMIX混合流量,平均包长400字节左右,再叠加TCP重组和TLS解密,20Gbps能跑出4到5Gbps就算不错了。
比吞吐更致命的是时延。金融和运营商客户测设备一般用Spirent或者BreakingPoint,要求IPS引入的额外时延低于50微秒。这个数字国内很多产品是不敢写进datasheet的,或者写了但小字标注「特定条件下」。海外客户的技术选型团队非常较真,你标注了什么条件,他就按那个条件测,测不出来直接进黑名单。
还有个细节:TLS 1.3解密。现在欧洲和北美的中大型客户基本默认要求支持,但TLS 1.3的ECH(Encrypted Client Hello)一旦全面铺开,传统中间人解密的路子会越来越窄,这块的架构得提前想。
三、认证不是加分项,是入场券,而且很贵
Common Criteria绕不过去。EAL4+是主流门槛,从立项到拿证,我见过的项目周期是14到22个月,花费40万到80万美金,取决于你选哪个保护轮廓(Protection Profile)。更麻烦的是拿一次证不等于一劳永逸,每次大版本升级都可能触发重新评估,又是钱。
除了CC,还有一堆本地化的东西:FIPS 140-3(美国政府和金融行业)、沙特NCA的CCC认证、印度STQC、印尼BSSN产品认证。欧盟的CRA(网络弹性法案)虽然2027年才全面生效,但欧洲客户已经在合同里提前要求了。
这些认证单个看都不算贵,加起来一年烧掉两三百万人民币很正常。而且很多证之间不互认,同一份测试报告改改格式都未必能复用,等于重复劳动。有家厂商跟我算过,他们2023年全年海外认证相关支出占海外营收的9.7%。
四、签名库才是真正的护城河,也是最大的坑
国内厂商对CVE的响应速度其实不慢,紧急漏洞24小时内出规则的公司不少。但问题在于,海外客户的攻击面跟国内完全不一样。中东客户最关心针对工控协议(比如Modbus、DNP3)的利用,东南亚客户更关注Web应用的本地化变种,拉美客户被勒索软件打得最多。
更麻烦的是情报来源。恶意样本和漏洞情报的获取,国内团队很难拿到第一手。很多厂商的签名库本质上是从Suricata官方规则集和ET Open改的,这两个加起来大概8万条量级,真正自研、能形成差异化的规则,据我了解国内做得好的也就2000到5000条。
对比一下,Palo Alto的Threat Vault里App-ID加威胁签名超过5万条,服务端有自动化流水线,新样本从捕获到下发平均5分钟以内。这个差距不是靠多招十几个人能追上的,得靠一套跑了很多年的样本采集网络。
所以出海前先问自己一个问题:海外那3000台设备,明年打算靠什么让客户续那200美金?
五、渠道:直销在海外基本走不通
中东北非地区,一级分销商加价率一般25%到35%,本地SI再往上加20%。你把产品毛利做到45%,这一圈下来基本白干。北美稍微好一点,但分销商(比如Ingram Micro、TD Synnex)的返点和账期压力也不小。
所以很多国内厂商被迫走两条路:一是OEM给本地品牌,赚个硬件辛苦钱;二是转做MSSP的供应链,按月收服务费。后者其实更健康——客户不关心盒子上印的是谁的logo,只关心每月安全报告和SLA。
但MSSP这条路对技术支持要求极高,你得有本地语言的二线支持团队,响应时间写进合同里,一般是P1问题30分钟内响应。国内很多公司连英语三线支持都凑不齐,更别说阿拉伯语和西班牙语了。
六、我的看法
IPS出海本质上不是设备出海,是服务出海。设备只是载体,真正卖的是「每周更新的规则 + 本地化响应 + 合规背书」这三样东西的打包。谁先把续费率做到75%以上,谁才算真的在海外站住了。
至于那些还在纠结要不要先冲一波出货量的团队,我的建议是先慢一点。花半年时间把认证路径摸清楚,把签名库的自动化流水线搭起来,把两三个重点国家的本地支持搞定。这半年看起来是损失了几千台订单,但省下来的是后面五年的售后黑洞。