先把结论放前面:我把 CC EAL4+ 排到了第三位
2019 年在深圳,我跟着一家做下一代防火墙的厂商跑 Common Criteria。当时团队信心很足,觉得 EAL4+ 是敲门砖,拿到就能进欧洲政府和运营商。结果 Security Target 文档前后改了 6 稿,实验室排期等了 11 周,从头到尾 14 个月,烧掉大概 32 万美元。最要命的是证书只覆盖 V5.2 这一个固件版本,第二年发 V6.0,客户第一句话就是「你新版本的证书呢」,等于要重跑一遍。
那次之后我改了判断:Common Criteria 不是不能做,是不能第一个做。它的性价比建立在一个很窄的前提上——你已经有稳定的海外客户群、客户在合同里明确要求、而且你的固件迭代节奏能压到一年一版以内。三条里少一条,这笔钱就很容易打水漂。后面几年我经手过七八个安全产品出海项目,从东南亚运营商到中东政府标,排出来的优先级跟大多数厂商的直觉是反的。
我实际排出来的顺序:FIPS 140-3 → 区域电信入网 → CC
第一顺位是 FIPS 140-3。 理由不是它有多高端,是它的边际成本最低。FIPS 测的是密码模块,范围比整机评估小得多,周期一般 6 到 12 个月,费用区间大概 8 万到 20 万美元。关键在于:你的密码模块一旦过了,后续新产品只要复用同一个模块,可以走变更路径,摊到第二款、第三款产品上的成本会掉得很厉害。北美政府、医疗、金融客户采购时几乎默认要求 FIPS,这张票的通用性比 CC 高。
更要紧的是时间窗口。NIST 已经把话说死了:2026 年 9 月 21 日之后,所有 FIPS 140-2 证书统一移入历史列表。这意味着你现在还拿 140-2 证书去投标,2027 年就会正面撞墙。现在动手刚好卡在迁移潮里,越往后实验室排期越挤,这是我建议它排第一的直接原因。
第二顺位是区域电信入网。 这类认证的性质跟 CC 完全不同——CC 是加分项,入网是生死线,没有就彻底进不去。印度 DoT 的 Trusted Telecom Portal 从 2021 年 6 月 15 日起生效,电信设备必须由指定实验室出安全认证,还要提交源代码相关的声明材料,周期普遍 8 到 14 个月,而且政策会在过程中调整,我见过有项目因为规则更新重做了两轮文档。类似的还有沙特 NCA 的 ECC、阿联酋 SIA 的 IAS 认证、巴西 ANATEL,每一个都得单独排期、单独找当地代理。
第三才是 CC EAL4+。 我的建议是先做轻量评估,或者干脆等客户合同里白纸黑字写出来再启动。EAL4+ 一般 9 到 18 个月,含 ST 撰写、实验室、认证机构的总成本 20 万到 50 万美元,而且它对版本迭代极其不友好——这跟你每年发两三个大版本的节奏是天然冲突的。
还有个新变量必须提一句:欧盟 CRA 在 2024 年 12 月 10 日生效,2026 年 9 月 11 日先落地漏洞和事件报告义务,2027 年 12 月 11 日全面适用。IPS 这种联网设备跑不掉。CRA 不看你有没有 CC 证书,它看的是你的漏洞管理流程、SBOM 和支持周期承诺。我见过有厂商花大钱做了 CC,结果连一份像样的 SBOM 都拿不出来,那才是真麻烦了。
性能那一栏,datasheet 上的数字我从来不敢直接抄
厂商 datasheet 里的 IPS 吞吐,基本是理想条件:单一流量、大包、部分安全功能关着。这个数跟客户现场实测的差距,我见过最大到 8 倍。所以选型时我更看测试方法,而不是看数字大小。
手里的参照系是这几个:RFC 2544 是 1999 年的东西,本来给交换机设计的,单流 UDP 加固定包长,拿来测防火墙已经不太合适;RFC 3511 是 2003 年的防火墙性能基准,比 2544 贴近一点,但不覆盖应用层;NetSecOPEN 是 2018 年成立、Cisco、Fortinet、Palo Alto、Check Point 都在里面的组织,2020 年发布了自家 benchmark,核心改进就是用真实混合流量——HTTPS 占比、真实应用签名、威胁防护全开。这套我更认。Tolly Group 的公开报告也能用,但要看清测的是哪一版固件。
我给客户做方案时,会死盯四个数:一是开启 IPS 加应用识别后的吞吐,不是防火墙吞吐;二是每秒新建连接数 CPS,中端设备一般 10 万到 50 万,低了在移动办公场景会明显卡顿;三是并发连接数;四是单跳延迟,理想状态 5 到 20 微秒,开启 IPS 后 20 到 100 微秒,超过 150 微秒就得回头做链路预算复核。
有个经验规律我一直用:开启 IPS 加 App-ID 后,实测吞吐普遍是 datasheet 防火墙吞吐的 20% 到 40%。按这个比例反推去配设备,比按标称值买能省不少预算,也能少挨客户运维的骂。这条规律在中端盒子上比在高端框式设备上更准。
我最想说的反直觉观点:威胁情报本地化比认证更决定生死
认证是门票,情报是复购。一个在日本卖得动的 IPS,得认得出 Emotet 变种和本地银行的钓鱼域名;在越南,得覆盖当地流行的银行木马;在中东,得对区域 APT 组织的 C2 基础设施有持续感知。这个能力没法靠买一份全球情报订阅一劳永逸——大厂的情报源覆盖本身也是不均衡的,东南亚、中东、拉美的样本密度明显低于北美,这是结构性问题。
我见过一个挺扎心的案例。某厂商在马来西亚一个运营商项目上,IPS 规则命中率被客户拿去跟 Palo Alto 做横向对比,差了 30 个点。排查下来问题不在引擎性能,也不在规则语法,就是规则库里没有当地样本——现场跑的那些攻击流量,在测试环境里根本没见过。客户不会听你解释「全球覆盖」,他只看自己网里的命中率。
所以我的资源分配建议是:认证预算里至少留 15% 到 20% 给本地威胁情报建设,包括本地蜜罐、跟当地 CERT 的合作、区域样本采集渠道。这部分不产生证书,但对续费和口碑的贡献比证书大。
最后一句可能不讨喜的话
如果今天有人问我,2026 年从零做一款硬件 IPS 卖到海外,我会劝他别做。原因很直接:海外中端市场被 Fortinet、Palo Alto、Check Point 用生态和渠道锁得很死;云上流量本来就越来越少经过硬件盒子,ZTNA 和 SSE 把传统边界拆得七零八落;真正的增量在把 IPS 能力嵌进去——云原生防火墙、NFV 形态、SD-WAN 里的安全栈。
如果一定要做,我的建议是别做盒子,做能力。把 IPS 引擎做成能塞进别人设备或云平台的模块,客户是 OEM 和云厂商,不是最终用户。这样做还有个附带好处:认证成本可以分摊。你做一次 FIPS,模块过了,你的 OEM 客户直接跟着受益,你也不用为每个客户的每个新版本重新跑一遍评估。这条路慢,但边际成本是递减的——而做盒子那条路,边际成本是递增的。