資安工程
UTM 評估
開源方案
工程師思路系列

從硬體架構、DPI 引擎原理到 SMB 商業模式——為什麼這兩種方案根本不在同一個維度競爭?

問題起點:能否用開源方案取代 Pico-UTM?

Pico-UTM 100 的市場定價約 NT$12,980(三年特徵碼/韌體更新含主機,市場參考價,依通路與時間而異)。從 IPQ4018 此類 SoC 的量產規模推估,售價結構應包含硬體與多年授權費兩個部分,授權費佔比不低。問題是:能用開源方案組合出 70~80% 的同等功能嗎?

▌ 結論先說

偵測能力可以做到 75~85%,但「難拚」的點不在功能,在工程取捨與商業模式。開源方案和 Pico-UTM 根本是不同維度的產品。

難拚的根本原因有三個層次:引擎技術(Lionic 自有 DPI 演算法)、硬體成本(ARM SoC 大量製造壓低成本)、責任歸屬(盒子本身就是一份保固承諾)。

Pico-UTM 100 硬體規格解析

規格項目 數值 說明
CPU Qualcomm IPQ4018 4 核 ARMv7 Cortex-A7;官方 spec 600MHz,板廠超頻至 700~716MHz 是常態,日本代理商標示 710MHz
RAM 256MB 串流式掃描設計,不需將整個檔案暫存
Flash 512MB 精簡核心簽章集常駐,其餘靠雲端補足
介面 Gigabit WAN×1 / LAN×1 預設 Bridge Mode,不改現有網路拓樸
吞吐量 700Mbps+ 防火牆+防毒+IPS 全開的威脅防護吞吐量(官方數據)
功耗 約 5W 全天候 24hr,三年電費約 NT$460

IPQ4018 同系列廣泛用於 2016~2019 年主流 Wi-Fi 路由器,包含 ASUS RT-AC58U、Netgear Orbi 第一代、Google Wifi 第一代、MikroTik hAP ac²、ZyXEL NBG6617 等。大量製造壓低了 SoC 成本,這正是此類設備終端售價能維持親民的結構性原因。

Lionic DPI 引擎:為何低階 ARM 能跑 700Mbps

IPQ4018 架構本身內含 NSS(Network SubSystem)硬體加速。依 Qualcomm SoC 架構推斷,非威脅流量走硬體 NAT 快速通道(HNAT Fastpath),DPI 引擎只介入需要深度檢查的封包——這才是 700Mbps 的完整解釋,並非所有流量都過軟體引擎。Lionic 是否實際啟用此機制無公開文件確認,屬合理推斷。引擎層面的三個核心設計:

1

串流式比對(Stream-based Matching)

封包邊收邊比對,不將完整檔案暫存後再掃描。記憶體只需維持比對狀態機,這是 256MB 夠用的原因。HTTP 傳輸層的 gzip/chunked 壓縮格式可正常解壓處理;獨立封存壓縮檔(zip/rar 等)的深層遞迴解壓則另當別論,各廠實作深度不一。

2

一對多病毒碼比對(核心專利)

將整個病毒碼資料庫預編譯為有限狀態機(FSM),類似 Aho-Corasick 的特化版本。封包內容只需跑過 FSM 一次,無論幾千條病毒碼,比對次數恆定。這讓 CPU 有效比對速度與病毒碼數量完全脫鉤。

3

零拷貝設計 + 雲端卸載

封包直接在原始記憶體位址做指標操作,不複製到另一塊記憶體。URL 信譽查詢、新威脅情報更新全部卸載到雲端,本機不需存完整 URL 黑名單,Flash 512MB 夠放核心簽章集。

700Mbps 不是 ARM 跑得快,而是 Lionic 把「需要 CPU 做的事」壓縮到最少——非威脅流量走硬體快速通道、資料庫給雲端、比對演算法預編譯成 FSM——ARM 核心只需要做一件事:對真正可疑的封包跑那棵已經編好的狀態機。

這也解釋了「OEM 引擎授權」這個商業模式的價值。趨勢科技的 Smart Home Network(SHN)授權給 ASUS AiProtection、Netgear Armor、QNAP、Synology 等品牌,邏輯完全一樣:硬體廠商買引擎,引擎廠商靠授權費養研發。Lionic 公開授權對象包含 Cisco、NEC、Calix 等網通大廠;與 Google 的關聯則是透過子公司 AegisLab 將掃毒引擎整合進 VirusTotal(Google 旗下),並非直接授權 DPI 給 Google。

開源組合方案建議(OPNsense 架構)

如果要組開源替代方案,OPNsense 是最佳主體——更新節奏穩定(每年兩個大版本)、BSD 授權乾淨、有完整 REST API 方便集中管理,台灣 IT 圈普遍推薦。

OPNsense(主體)
├── Suricata(inline IPS)+ ET Open 規則集
│   → 網路攻擊攔截、異常協議、殭屍網路、虛擬補丁
├── Squid + C-ICAP + ClamAV
│   → HTTP 明文病毒掃描(HTTPS 無效)
├── ClamAV + ClamAV Unofficial Sigs
│   → 強化勒索、木馬、巨集文件偵測
├── CrowdSec(外掛)
│   → 暴力攻擊偵測、社群共享惡意 IP 黑名單
├── Unbound DNSBL / AdGuard Home
│   → 釣魚網域、惡意網址過濾
└── Graylog / Wazuh(日誌層)
    → 威脅明細、CSV 匯出、雲端集中管理

硬體推薦:Intel N100 四埠 2.5G 工控機(i226-V 網卡),TDP 6W,約 NT$4,500~6,500 新品。務必選 Intel i226-V 或 i210 網卡,避免 Realtek 在 FreeBSD 上的驅動問題。

功能對照:開源 vs Pico-UTM 達標率

功能類別 達標率 說明
自訂防火牆、白名單、IPv4/IPv6 90%+ OPNsense 本體,甚至比小型 UTM 更強
網路攻擊攔截、殭屍網路、虛擬補丁 90%+ Suricata + ET Open 規則集
暴力破解、端口掃描偵測 85%+ Suricata + CrowdSec 社群黑名單
威脅日誌、CSV 匯出、雲端上傳 90%+ Graylog 查詢能力超過多數小型 UTM
HTTP 明文病毒掃描 平手 HTTP 明文兩者皆約 90%;HTTPS 兩者皆 0%(SSL 解密實務上幾乎不可行)
勒索、木馬增強偵測 60~70% ClamAV 偵測率低於商業引擎;非官方簽章可補強
釣魚網址雲端資料庫 65% 開源清單更新快,但台灣在地化較弱
SAMBA inline 攔截銷毀 30~50% Suricata 可擷取後事後掃,無法傳輸中即時阻擋
電子郵件與附件掃描 30~50% IMAPS/SMTPS 加密,閘道看不到;自架郵件加 PMG 可拉到 80%+

x86 CPU 效能評估:中古機的戰鬥力

三代/四代 Intel 和一二代 Ryzen 中古整機極便宜(NT$1,500~5,000),吞吐量輾壓 IPQ4018,但電費必須分場景計算。

CPU 世代 代表型號 Suricata 吞吐 功耗情境 三年電費
基準:Pico-UTM / N100 全天候 24hr;中古電腦取上班 12hr(路由器負載輕,PSU 實測約 65~75W);電費 NT$3.5/度
Pico-UTM 基準 IPQ4018 ARM 700Mbps(Lionic 引擎) 5W 全天候 NT$460
Intel N100(新品) — 800Mbps~1.5Gbps 待機 8W / 滿載 20W 全天候 NT$1,100
Intel 三代 i5-3470 / i7-3770 1.5~3 Gbps 65~70W / 12hr NT$3,000~3,200
Intel 四代 i5-4590 / i7-4790 1.8~3.5 Gbps 65~75W / 12hr NT$3,000~3,450
Ryzen 一代 R5 1600 / R7 1700 2~4 Gbps 65~75W / 12hr NT$3,000~3,450
Ryzen 二代 R5 2600 / R7 2700 2.5~4 Gbps 70~75W / 12hr NT$3,200~3,450

▌ 數據說明

以上吞吐量為依 ET Open 約 15,000 條規則 + ClamAV 推估值,非實驗室量測數據。病毒碼比對屬 memory-bound 作業,不隨 CPU 頻率線性擴展。

同一台中古機,用途決定電費,不是 CPU 規格決定電費:

A

單功能路由器/防火牆(上班 12hr)

PSU 實測 65~75W,三年電費約 NT$3,000~3,450。電費在總持有成本中尚可接受,真正的問題是維運人力。

B

Proxmox VE 多服務主機(全天候 24hr)

郵件+路由器+Log+備份 VM 同時運行,加上 Proxmox 本體管理平台,負載比單一路由器高 1.5~2 倍,全天候不中斷。實際耗電約 100~150W,三年電費 NT$9,000~14,000——是單功能用途的 3~4 倍,必須納入月費定價。

同業參考:節省工具箱的 Proxmox 策略

節省工具箱(jason.tools)從 Proxmox VE 開始佈局,核心邏輯是:高效主機攤平後面所有虛擬機的組合成本。一台主機賣六個服務,電費只算一份,這是標準的 MSP 銷售架構。

Proxmox VE(基礎建設層)
├── OPNsense VM       → 防火牆/UTM
├── Proxmox Mail Gateway → 郵件閘道/防毒
├── Zimbra VM         → 郵件伺服器
├── TrueNAS VM        → 儲存/備份
├── Graylog VM        → 日誌分析
└── LibreNMS VM       → 網路監控

差異在客戶輪廓:他服務的是有 IT 人員的中型企業;台中製造業客戶通常沒有專職 IT,需要的是「有人負責」而非「功能有多強」。

SMB 市場真相與定位

▌ SMB 不會自己裝開源方案的根本原因

老闆想的是「壞了找誰、出事誰負責、要花多少時間」,不是「這個 CPU 跑 Suricata 能到幾 Gbps」。Draytek NT$5,000~7,000 和 Pico-UTM NT$12,980 賣的都不是盒子,賣的是保固承諾和責任歸屬。

SMB 不會因為中古電腦變便宜就自己跑開源方案,就像他們不會因為鋼材便宜就自己蓋廠房。便宜的材料讓承包商的毛利變好,不會讓業主變成工程師。

中古電腦起死回生對服務商的意義:客戶從庫房撈出老電腦 → 你幫他評估篩檢 → 裝 Proxmox + OPNsense + 備份 → 收建置費 + 月費維運。老電腦是進場理由,不是客戶自己動手的理由。

產品線建議與商業模式

Pico-UTM 和開源方案不是競爭關係,而是不同客戶層的對應工具:

層級 方案 定價參考 適合客戶
入門款 Pico-UTM 直售 設備費 + NT$500/月 10 人以下、無伺服器、不需報表
標準款 中古機 + Proxmox 建置 NT$15,000 + NT$2,000/月 20~80 人、有舊電腦可用
完整款 N100 工控機 + 全套 建置 NT$30,000 + NT$5,000/月 50~150 人製造業、供應鏈資安稽核

▌ 完整款的真正賣點

Graylog 每月自動產出一張老闆看得懂的資安報告——「上個月擋了幾次攻擊、哪個部門最危險」——這才是台中製造業願意從 NT$2,000 升級到 NT$5,000 的理由,不是技術規格。

核心結論

✔

開源方案功能上可達 75~85%,但成本、維運、責任歸屬決定它們服務不同市場

✔

Lionic 700Mbps 的秘密:FSM 預編譯 + 串流零拷貝 + 雲端卸載,引擎演算法效率,不是硬體速度

✔

中古機單功能路由器三年電費差距僅 NT$2,500~3,000;Proxmox 多服務全天候才是電費大戶(NT$9,000~14,000),必須納入月費定價

✔

開源方案最佳硬體:Intel N100 四埠工控機,TDP 6W,三年電費僅 NT$1,100

✔

Pico-UTM 與開源方案不是競爭,是不同客戶層的產品線,兩條線互補不互打

你賣的不是盒子,也不是開源軟體,你賣的是「讓老闆不用煩惱」的月費服務。硬體只是讓邊際成本夠低、低到每個客戶都養得起的工具。

Mr. τ/風雲網通系統有限公司 PCPiLOT · 2026.09.25

本文技術數據已經第三方 AI 交叉核實,吞吐量與電費為推估值,實際效能依環境而異。

Last modified: 2026-09-25

Author

Comments

Write a Reply or Comment

Your email address will not be published.