UTM 評估
開源方案
工程師思路系列
從硬體架構、DPI 引擎原理到 SMB 商業模式——為什麼這兩種方案根本不在同一個維度競爭?
問題起點:能否用開源方案取代 Pico-UTM?
Pico-UTM 100 的市場定價約 NT$12,980(三年特徵碼/韌體更新含主機,市場參考價,依通路與時間而異)。從 IPQ4018 此類 SoC 的量產規模推估,售價結構應包含硬體與多年授權費兩個部分,授權費佔比不低。問題是:能用開源方案組合出 70~80% 的同等功能嗎?
▌ 結論先說
偵測能力可以做到 75~85%,但「難拚」的點不在功能,在工程取捨與商業模式。開源方案和 Pico-UTM 根本是不同維度的產品。
難拚的根本原因有三個層次:引擎技術(Lionic 自有 DPI 演算法)、硬體成本(ARM SoC 大量製造壓低成本)、責任歸屬(盒子本身就是一份保固承諾)。
Pico-UTM 100 硬體規格解析
| 規格項目 | 數值 | 說明 |
|---|---|---|
| CPU | Qualcomm IPQ4018 | 4 核 ARMv7 Cortex-A7;官方 spec 600MHz,板廠超頻至 700~716MHz 是常態,日本代理商標示 710MHz |
| RAM | 256MB | 串流式掃描設計,不需將整個檔案暫存 |
| Flash | 512MB | 精簡核心簽章集常駐,其餘靠雲端補足 |
| 介面 | Gigabit WAN×1 / LAN×1 | 預設 Bridge Mode,不改現有網路拓樸 |
| 吞吐量 | 700Mbps+ | 防火牆+防毒+IPS 全開的威脅防護吞吐量(官方數據) |
| 功耗 | 約 5W | 全天候 24hr,三年電費約 NT$460 |
IPQ4018 同系列廣泛用於 2016~2019 年主流 Wi-Fi 路由器,包含 ASUS RT-AC58U、Netgear Orbi 第一代、Google Wifi 第一代、MikroTik hAP ac²、ZyXEL NBG6617 等。大量製造壓低了 SoC 成本,這正是此類設備終端售價能維持親民的結構性原因。
Lionic DPI 引擎:為何低階 ARM 能跑 700Mbps
IPQ4018 架構本身內含 NSS(Network SubSystem)硬體加速。依 Qualcomm SoC 架構推斷,非威脅流量走硬體 NAT 快速通道(HNAT Fastpath),DPI 引擎只介入需要深度檢查的封包——這才是 700Mbps 的完整解釋,並非所有流量都過軟體引擎。Lionic 是否實際啟用此機制無公開文件確認,屬合理推斷。引擎層面的三個核心設計:
串流式比對(Stream-based Matching)
封包邊收邊比對,不將完整檔案暫存後再掃描。記憶體只需維持比對狀態機,這是 256MB 夠用的原因。HTTP 傳輸層的 gzip/chunked 壓縮格式可正常解壓處理;獨立封存壓縮檔(zip/rar 等)的深層遞迴解壓則另當別論,各廠實作深度不一。
一對多病毒碼比對(核心專利)
將整個病毒碼資料庫預編譯為有限狀態機(FSM),類似 Aho-Corasick 的特化版本。封包內容只需跑過 FSM 一次,無論幾千條病毒碼,比對次數恆定。這讓 CPU 有效比對速度與病毒碼數量完全脫鉤。
零拷貝設計 + 雲端卸載
封包直接在原始記憶體位址做指標操作,不複製到另一塊記憶體。URL 信譽查詢、新威脅情報更新全部卸載到雲端,本機不需存完整 URL 黑名單,Flash 512MB 夠放核心簽章集。
這也解釋了「OEM 引擎授權」這個商業模式的價值。趨勢科技的 Smart Home Network(SHN)授權給 ASUS AiProtection、Netgear Armor、QNAP、Synology 等品牌,邏輯完全一樣:硬體廠商買引擎,引擎廠商靠授權費養研發。Lionic 公開授權對象包含 Cisco、NEC、Calix 等網通大廠;與 Google 的關聯則是透過子公司 AegisLab 將掃毒引擎整合進 VirusTotal(Google 旗下),並非直接授權 DPI 給 Google。
開源組合方案建議(OPNsense 架構)
如果要組開源替代方案,OPNsense 是最佳主體——更新節奏穩定(每年兩個大版本)、BSD 授權乾淨、有完整 REST API 方便集中管理,台灣 IT 圈普遍推薦。
├── Suricata(inline IPS)+ ET Open 規則集
│ → 網路攻擊攔截、異常協議、殭屍網路、虛擬補丁
├── Squid + C-ICAP + ClamAV
│ → HTTP 明文病毒掃描(HTTPS 無效)
├── ClamAV + ClamAV Unofficial Sigs
│ → 強化勒索、木馬、巨集文件偵測
├── CrowdSec(外掛)
│ → 暴力攻擊偵測、社群共享惡意 IP 黑名單
├── Unbound DNSBL / AdGuard Home
│ → 釣魚網域、惡意網址過濾
└── Graylog / Wazuh(日誌層)
→ 威脅明細、CSV 匯出、雲端集中管理
硬體推薦:Intel N100 四埠 2.5G 工控機(i226-V 網卡),TDP 6W,約 NT$4,500~6,500 新品。務必選 Intel i226-V 或 i210 網卡,避免 Realtek 在 FreeBSD 上的驅動問題。
功能對照:開源 vs Pico-UTM 達標率
| 功能類別 | 達標率 | 說明 |
|---|---|---|
| 自訂防火牆、白名單、IPv4/IPv6 | 90%+ | OPNsense 本體,甚至比小型 UTM 更強 |
| 網路攻擊攔截、殭屍網路、虛擬補丁 | 90%+ | Suricata + ET Open 規則集 |
| 暴力破解、端口掃描偵測 | 85%+ | Suricata + CrowdSec 社群黑名單 |
| 威脅日誌、CSV 匯出、雲端上傳 | 90%+ | Graylog 查詢能力超過多數小型 UTM |
| HTTP 明文病毒掃描 | 平手 | HTTP 明文兩者皆約 90%;HTTPS 兩者皆 0%(SSL 解密實務上幾乎不可行) |
| 勒索、木馬增強偵測 | 60~70% | ClamAV 偵測率低於商業引擎;非官方簽章可補強 |
| 釣魚網址雲端資料庫 | 65% | 開源清單更新快,但台灣在地化較弱 |
| SAMBA inline 攔截銷毀 | 30~50% | Suricata 可擷取後事後掃,無法傳輸中即時阻擋 |
| 電子郵件與附件掃描 | 30~50% | IMAPS/SMTPS 加密,閘道看不到;自架郵件加 PMG 可拉到 80%+ |
x86 CPU 效能評估:中古機的戰鬥力
三代/四代 Intel 和一二代 Ryzen 中古整機極便宜(NT$1,500~5,000),吞吐量輾壓 IPQ4018,但電費必須分場景計算。
| CPU 世代 | 代表型號 | Suricata 吞吐 | 功耗情境 | 三年電費 |
|---|---|---|---|---|
| 基準:Pico-UTM / N100 全天候 24hr;中古電腦取上班 12hr(路由器負載輕,PSU 實測約 65~75W);電費 NT$3.5/度 | ||||
| Pico-UTM 基準 | IPQ4018 ARM | 700Mbps(Lionic 引擎) | 5W 全天候 | NT$460 |
| Intel N100(新品) | — | 800Mbps~1.5Gbps | 待機 8W / 滿載 20W 全天候 | NT$1,100 |
| Intel 三代 | i5-3470 / i7-3770 | 1.5~3 Gbps | 65~70W / 12hr | NT$3,000~3,200 |
| Intel 四代 | i5-4590 / i7-4790 | 1.8~3.5 Gbps | 65~75W / 12hr | NT$3,000~3,450 |
| Ryzen 一代 | R5 1600 / R7 1700 | 2~4 Gbps | 65~75W / 12hr | NT$3,000~3,450 |
| Ryzen 二代 | R5 2600 / R7 2700 | 2.5~4 Gbps | 70~75W / 12hr | NT$3,200~3,450 |
▌ 數據說明
以上吞吐量為依 ET Open 約 15,000 條規則 + ClamAV 推估值,非實驗室量測數據。病毒碼比對屬 memory-bound 作業,不隨 CPU 頻率線性擴展。
同一台中古機,用途決定電費,不是 CPU 規格決定電費:
單功能路由器/防火牆(上班 12hr)
PSU 實測 65~75W,三年電費約 NT$3,000~3,450。電費在總持有成本中尚可接受,真正的問題是維運人力。
Proxmox VE 多服務主機(全天候 24hr)
郵件+路由器+Log+備份 VM 同時運行,加上 Proxmox 本體管理平台,負載比單一路由器高 1.5~2 倍,全天候不中斷。實際耗電約 100~150W,三年電費 NT$9,000~14,000——是單功能用途的 3~4 倍,必須納入月費定價。
同業參考:節省工具箱的 Proxmox 策略
節省工具箱(jason.tools)從 Proxmox VE 開始佈局,核心邏輯是:高效主機攤平後面所有虛擬機的組合成本。一台主機賣六個服務,電費只算一份,這是標準的 MSP 銷售架構。
├── OPNsense VM → 防火牆/UTM
├── Proxmox Mail Gateway → 郵件閘道/防毒
├── Zimbra VM → 郵件伺服器
├── TrueNAS VM → 儲存/備份
├── Graylog VM → 日誌分析
└── LibreNMS VM → 網路監控
差異在客戶輪廓:他服務的是有 IT 人員的中型企業;台中製造業客戶通常沒有專職 IT,需要的是「有人負責」而非「功能有多強」。
SMB 市場真相與定位
▌ SMB 不會自己裝開源方案的根本原因
老闆想的是「壞了找誰、出事誰負責、要花多少時間」,不是「這個 CPU 跑 Suricata 能到幾 Gbps」。Draytek NT$5,000~7,000 和 Pico-UTM NT$12,980 賣的都不是盒子,賣的是保固承諾和責任歸屬。
中古電腦起死回生對服務商的意義:客戶從庫房撈出老電腦 → 你幫他評估篩檢 → 裝 Proxmox + OPNsense + 備份 → 收建置費 + 月費維運。老電腦是進場理由,不是客戶自己動手的理由。
產品線建議與商業模式
Pico-UTM 和開源方案不是競爭關係,而是不同客戶層的對應工具:
| 層級 | 方案 | 定價參考 | 適合客戶 |
|---|---|---|---|
| 入門款 | Pico-UTM 直售 | 設備費 + NT$500/月 | 10 人以下、無伺服器、不需報表 |
| 標準款 | 中古機 + Proxmox | 建置 NT$15,000 + NT$2,000/月 | 20~80 人、有舊電腦可用 |
| 完整款 | N100 工控機 + 全套 | 建置 NT$30,000 + NT$5,000/月 | 50~150 人製造業、供應鏈資安稽核 |
▌ 完整款的真正賣點
Graylog 每月自動產出一張老闆看得懂的資安報告——「上個月擋了幾次攻擊、哪個部門最危險」——這才是台中製造業願意從 NT$2,000 升級到 NT$5,000 的理由,不是技術規格。
核心結論
開源方案功能上可達 75~85%,但成本、維運、責任歸屬決定它們服務不同市場
Lionic 700Mbps 的秘密:FSM 預編譯 + 串流零拷貝 + 雲端卸載,引擎演算法效率,不是硬體速度
中古機單功能路由器三年電費差距僅 NT$2,500~3,000;Proxmox 多服務全天候才是電費大戶(NT$9,000~14,000),必須納入月費定價
開源方案最佳硬體:Intel N100 四埠工控機,TDP 6W,三年電費僅 NT$1,100
Pico-UTM 與開源方案不是競爭,是不同客戶層的產品線,兩條線互補不互打
Mr. τ/風雲網通系統有限公司 PCPiLOT · 2026.09.25
本文技術數據已經第三方 AI 交叉核實,吞吐量與電費為推估值,實際效能依環境而異。
Comments