先说个可能不太中听的判断
独立 IPS 这个品类,在欧美早就不算一个独立品类了。Gartner 从 2018 年之后就不再单发 IPS 的 Magic Quadrant,理由很朴素:客户不愿意再单独买一台只干阻断的盒子,宁可把这块功能塞进 NGFW 或者 NDR 里一起买。但国内还有一大批厂商在往外卖,包括我之前待的那家。
所以这两年我干的活,说白了就是把一台「过气品类」的盒子,硬塞进德国、荷兰、越南客户的采购清单里。单子签得下来,但过程跟国内那套玩法完全不是一回事。下面这些数字都是我们自己踩出来的,可能跟你的情况有偏差,但量级不会差太多。
认证这关,账得先算清楚
第一条要过的是 FIPS 140-3,NIST 的密码模块认证。只要你的设备想卖给美国政府、军方、银行,或者客户本身是联邦承包商,这条线绕不过去。我们做的是 Level 1,实验室找的是渥太华那家 EWA-Canada,实验室报价大概 12 万美元。
但 12 万只是实验室的钱。加上内部代码整改、文档、找顾问、往返差旅和几个工程师半年的工时,实际摊下来 47 万美元。周期 19 个月,其中最长的不是测试,是排队——CMVP 那边的积压一直很严重,2022 年前后几百个模块堵在队列里,你代码写得再干净也得等。
欧洲客户后来又加了一条 CC(Common Criteria)EAL4+。这个更贵,我们拿过三份报价,20 到 50 万美元不等,贵在保护轮廓(PP)怎么选、有没有现成的 cPP 可以套。结论就是:想同时进美国和欧盟的政府采购名单,两年起步、七十万美元打底,这还不算人力。很多中小厂一算这个账直接放弃政府市场,我觉得这是理性的,不丢人。
补一句,现在欧美客户的采购问卷里会直接要 SBOM,格式一般是 SPDX 或者 CycloneDX,来源是美国 2021 年那份第 14028 号行政令。你没有这个,第一轮技术问卷就被刷掉。
性能测试,标称值里到底有多少水分
这块我必须单独拉出来说,因为 POC 现场翻车的基本都在这儿。我们标称 40Gbps,这是 UDP 1518 字节的线速,实验室里确实跑得出来,不假。
但客户拿 Spirent TestCenter 打 IMIX 混合流量(66 字节占 58%、576 字节占 33%、1518 字节占 9%),实测掉到 11 到 13Gbps。开 TLS 解密,直接腰斩,6Gbps 出头。时延空载 8 微秒,满载能到 200 微秒以上,P99 抖动也挺难看。
这不是我们一家的毛病,整个行业都这么标。可你出海的时候,欧洲集成商会拿着 RFC 2544 和 RFC 3511 的报告当面复现。法国那家集成商自己搭了一套 BreakingPoint,就当着我们的面打流,那个下午我印象太深了。
所以我现在的建议是:海外版 Datasheet 单独做一份,把 IMIX 吞吐、TLS 解密吞吐、新建连接数(CPS)、并发会话数、时延 P50/P99 全写上。数字难看一点没关系,现场被打脸才是真的丢单。
规则库里的 GPL 坑,国内聊得特别少
这件事我觉得比认证还重要,但国内讨论得很少。大部分国产 IPS 的检测引擎,要么基于 Snort,要么基于 Suricata,这两个都是 GPLv2。你把 GPL 代码静态链接进闭源商业固件里卖,理论上整个衍生作品都要开源。
我们在德国被客户法务问过一次,采购问卷里专门有一栏:请列明所有开源组件及其许可证类型,以及 copyleft 许可证的处理方式。当时答得挺狼狈的。
后来的处理是引擎和规则库拆开:引擎自研一部分,规则用 ET Open(Emerging Threats 的免费集,授权条款跟 Snort 官方规则集不是一回事,别混)。改造成本我们花了大概 9 个月,但换来的是海外法务那一关能过。这笔投入我觉得值几十万美元,一点不夸张。
数据回传和 GDPR,不是加个开关的事
再一个坑。国内很多 IPS 默认把告警日志和可疑样本回传到厂商云平台做情报分析,在国内这叫云地协同,是卖点。到了欧盟,这就是个人数据跨境传输。
Schrems II 判决之后 Privacy Shield 失效,你得走 SCC 加 TIA(传输影响评估),而且客户会追着问:样本里带的 IP、用户名、URL、Host 字段,算不算个人数据?这问题你躲不掉。
我们的做法是在法兰克福单独部署一套日志集群,欧盟客户数据不出境,云端情报库只做单向下发规则、绝不回传原始样本。代价是运维成本翻倍,规则发布要走两套流程,工程师排班也得跟着改。但这是硬门槛,没有折扣可谈。
定价和卖法,跟国内是两套逻辑
国内一台 40Gbps 的 IPS 大概报 8 到 15 万人民币,直销为主,加集成商配合。海外同规格我们卖 3 到 8 万美元,外行一看毛利翻好几倍,其实不是。
分销商拿 30% 到 40%,集成商再拿 15% 到 25%,剩下的要覆盖 CE/FCC 认证摊销、本地库存、RMA 备件、汇率波动。而且客户要的是 24×7 NOC 加 4 小时换机 SLA,我们在荷兰放了个备件仓,一年光这个就十几万欧元。
很多国产厂商出海第一年亏,就是亏在这块没提前算。国内那套 T+1 响应的习惯,到欧洲直接就是废标条款。
最后说点我自己的看法
检测引擎谁更牛,说实话,主流厂商在已知威胁上的检出率差异基本在几个百分点以内,第三方测试翻来覆去也就那样。真正拉开差距的是三样东西:合规证据链完整不完整、供应链可不可审计、服务响应快不快。检测能力是入场券,后面这三样才是能签单的东西。
如果你正准备做这件事,我给的建议顺序是:先做 SBOM 和开源许可证梳理(最便宜,也最容易翻车),再启动 FIPS / CC 排期(最耗时,越早越好),然后单独出一版海外性能 Datasheet,最后再谈数据驻留方案。顺序搞反了,钱和时间大概率都要白花一遍。