出海IPS怎么做?从EAL4+认证到本地威胁情报,我踩过的四处坑

🔑 关键词:出海IPS,IPS认证,威胁情报本地化,Common Criteria,下一代防火墙出海

📖 摘要:陪跑过印尼、越南、沙特、阿联酋二十多个安全设备投标之后,我发现出海IPS真正卡人的不是性能参数。这篇拆开讲认证周期、真实吞吐衰减、威胁情报本地化的错配,以及售后半径这笔容易被CFO砍掉的账。

先说清楚,这里的 IPS 特指入侵防御系统、以及下一代防火墙里的威胁防护模块,不是显示屏那个 IPS。写这篇是因为过去两年我陪跑了印尼、越南、沙特、阿联酋大概二十来个安全设备的投标,有中标的,也有第一轮技术标就被刷掉的。下面这些坑,有些是拿钱填的,有些是拿时间填的,还有一两个到现在都没填上。

图片

一、别拿 CE 和 FCC 当护身符,真正的门槛是 EAL4+

刚出海的时候我也天真,觉得产品过了 CE、FCC 就能卖全球。后来发现 CE 是产品准入的底线,但真正付钱的客户——政府、银行、电信——看的完全是另一张清单:Common Criteria。网络安全设备现在主流是走 NDcPP 这个保护轮廓,等级至少 EAL4+,很多欧洲和中东的招标文件会把 EAL4+ 直接写成强制项,注意是「强制」不是「优先」。

做一次要多久?快的一年,慢的十八个月。费用十几万到上百万人民币不等,看你选哪家实验室,德国 BSI、西班牙 Epoche、土耳其 TSE、印度 STQC 都能出证,价格和排队时长差挺多。这个认证最坑的地方在于周期是刚性的——不是你说加钱就能提前三个月,实验室档期就摆在那。所以我的建议有点粗暴:只要目标客户名单里有任何一家政府或金融,CC 立项要在第一个项目投标之前,不能等中标了再补。

区域性的合规比 CC 还碎。印尼要过 BSSN 的 PSE 注册,源头是 2020 年的 5 号部长条例,2022 年 7 月开始强制,过渡期一直拖到 2024 年 10 月才收口。顺便提一句,Kominfo 去年底改名成 Komdigi 了,投标文件里别再用旧名字,这种低级错误会被当地 SI 笑话很久。沙特那边要对着 NCA 的 ECC-1:2018 一条条打勾,5 个主域、114 项子控制,金融行业还要再叠一层 SAMA 的 CSF。阿联酋原来的 NESA 标准 2021 年被 UAE IA 取代,我见过不止一家国内厂商的合规材料还停在 2019 年的版本,第一轮就被刷下去。

图片

还有个很多人没注意的细节:FIPS 140-2 的新提交窗口,NIST 的 CMVP 已经把截止日期定在 2026 年 9 月,现在还在立项做 140-2 的,证拿到手基本就过期了,直接做 140-3。

二、彩页上的 40 Gbps,到了现网可能只剩 8 Gbps

这一块是最容易被人忽悠的。现在不少彩页还在用 RFC 2544 的理想值:1518 字节大包、单条流、关掉所有安全功能。真实环境里你面对的是 64 字节到 1500 字节混合、几万条并发流,外加占比越来越高的加密流量。

图片

我列一组在客户现网里实测到的衰减比例,不同厂商差异很大,只能当量级参考:开启 IPS 签名检测,吞吐掉 40% 到 60%;再开 SSL/TLS 解密,在剩下的基础上再掉一半左右。也就是说一台标称 20 Gbps 的盒子,真正能干活的可能就 3 到 4 Gbps。时延这个小包场景更明显,做得好的设备单跳 10 微秒以内,做得差的能到 80 到 100 微秒,跨三四个节点串起来就是灾难。还有个参数最容易被忽略——新建连接速率。入门设备 2 到 5 万 CPS,中端 20 到 50 万,运营商级要上百万。电商大促、抢票、报税这些场景全靠它,你在实验室里压大包是压不出来的。

给一个可以直接抄的选型动作:不要只看 datasheet,让厂商签一份现网实测承诺,写清楚在你们的流量模型下——比如 70% 是 1KB 以下的 HTTP/2、20% 是 TLS 1.3、10% 是视频流——开满 IPS、应用识别和解密之后还能保多少吞吐。愿意签的厂商不多,但签下来的基本都靠谱。测试方法上,别信 POC 期间那点干净流量,用 tcpreplay 把客户出口的 pcap 回放进去跑,或者干脆上 Keysight 那套仪表,虽然贵,但能省掉后面一年的扯皮。

三、真正的分水岭:签名库里的 IP 是东南亚的还是国内的

国内厂商特别喜欢吹签名数量,8000 条、12000 条、15000 条。但数字本身没意义,覆盖才有意义。Snort 社区规则集三万多条里一大半是 disabled 的,Emerging Threats Open 大概四万条上下,真正天天命中的可能就几百条。你堆到两万条,唯一确定的后果是性能更差。

图片

出海最痛的地方在这儿:一套在中国大陆训练了十年的威胁情报,到了印尼基本失效。原因很简单,僵尸网络的 C2 是分区域分布的。你在国内天天抓的某个家族,C2 挂在江苏、浙江的 IDC 里;印尼本地的攻击流量,C2 可能就在雅加达某家廉价 VPS 上,域名后缀是 .my.id 或者 .id,钓鱼模板用的是本地某家电子钱包的界面。你的情报库里一个特征都匹配不上。我在中东还遇到过一次更难堪的:客户拿他们本国 CERT 发布的一份威胁通告,问我们设备能不能检出里面的样本族,我们查了半天,一个都没有——因为压根没接入那边的 CERT 情报源。

这个问题没有捷径。要么接当地 CERT、本地 ISP、区域金融 ISAC 的情报源,要么在当地建一个蜜罐或者沙箱节点慢慢养数据。前者是钱和商务关系,后者是时间和人力,两条路都得走。顺带说一句 TLS 解密的事:现在主流 CDN 上 TLS 1.3 的占比早就过半了,一台不带动 TLS 解密的 IPS 就是个流量计数器。但解密本身在 GDPR 下有合规风险,欧洲客户会追问你有没有合法依据、日志留存多久、密钥怎么管。这些问题的答案要写进 DPA 里,不是技术部门能单独决定的。

四、售后半径,是硬件生意里最不性感但最要命的东西

图片

国内厂商习惯的 SLA 是 5x8、NBD(次工作日)。中东和新加坡的金融、运营商客户,合同里写的经常是 7x24、4 小时到场。你在迪拜、新加坡、法兰克福没有备件仓,这种合同就别签了,签了就是给自己挖坑。

三个枢纽基本够用:新加坡覆盖东南亚和澳新,迪拜覆盖中东和北非,法兰克福覆盖欧洲。备件仓里放什么?按现场故障率统计,电源模块和风扇占大头,然后是 SSD 和接口卡。一台中端盒子的备件压货成本大概三到五万人民币,压十台就是几十万,这笔钱很多厂商做预算时压根没算进去,最后变成工程师带着备件坐飞机——差旅费一年下来比备件仓还贵。

语言这事也挺微妙。英语是底线,不算加分项。但印尼客户更愿意跟你讲印尼语,泰国客户习惯先看泰文文档,阿拉伯语的界面截图能让沙特的采购少问你十个问题。做一个界面多语言包成本不高,回报很直接,不知道为什么很多厂商就是不做。

五、别把国内那套以价换量搬出海

图片

最后说个反常识的。国内打单习惯报低价冲量,这套在东南亚和中东经常起反作用。我亲眼见过一个项目,某厂商报价比对手低 40%,客户的技术负责人反而开始怀疑:会不会是二手设备翻新?备件是不是没有?三年后这家公司还在不在?最后中标的是一家报价中高位、但在迪拜有本地办公室的厂商。

渠道也是绕不开的。印尼的 Metrodata、Telkomsigma,马来西亚的 GHL,沙特 PIF 旗下的 SITE,阿联酋的 Injazat(2022 年已经并进 G42 的 Core42 了),这些 SI 手里握着本地客户关系,你想直营基本是找死。跟他们合作意味着让出 20% 到 35% 的毛利,但换来的是交付能力和回款速度,这笔账算得过来。

说到底这套东西没什么高深的。认证是钱和时间,性能是诚实加测试方法,情报是本地化投入,服务是重资产。四件事里前三件国内厂商一般都能想明白,第四件最容易被砍掉,但它恰恰是客户三年后续约时唯一还记得的东西。我见过一个做得挺聪明的做法:某家厂商在雅加达租了个不到 80 平的办公室,两个人,一个本地售前加一个会讲中文的印尼工程师,备件就堆在隔壁。一年成本大概六七十万人民币,靠这个小据点拿下了三家本地银行。相比之下,那些在展会上花两百万搭台子的,第二年基本就没声音了。

🏷️ 标签: