ARTICLE · 1025935
山石方案|湖南某银行SSL卸载场景案例


量身打造,安全有道

一、项目背景与需求
随着“三农”与小微金融业务持续上量,湖南某银行新建异地灾备数据中心,对业务连续性、安全合规与并发承载提出同步升级要求,核心痛点集中在四个方面:
1. 业务高可靠:保障 7×24 小时连续服务

需以监管合规、技术高可用、业务连续性、安全可控、运维保障为核心,覆盖技术、管理与业务全链路,确保金融服务 7×24 小时稳定运行、零数据丢失、故障快速恢复。
2. 业务高并发:为服务器减负

用户量与业务系统持续增长,在满足全链路加密传输的前提下,需将加解密压力从服务器侧剥离,显著提升业务并发承载能力。
3. 密码应用安全:满足国密算法合规要求

依据《密码法》要求,加密算法需支持国密 SM1/SM2/SM3/SM4,不依赖境外密码标准,杜绝境外技术后门、监听与数据泄露风险,实现自主设计、自主评估、自主管控。
4. SSL 卸载加速:卸载本身不能成为新瓶颈

既要减轻服务器压力,又要避免卸载设备自身成为性能短板,要求设备具备强劲的转发与 SSL 处理能力。

二、解决方案
本项目为该银行灾备数据中心建设项目,通过两台山石网科应用交付设备实现证书统一卸载,将客户端加密流量在设备侧完成解密后,以明文形式转发至服务器群,全面减轻服务器压力。
1.旁路部署,双机承载关键业务

在灾备数据中心核心交换机旁路部署两台山石网科高性能应用交付系统,每台通过配置1块国密加速卡(SSL-AX-GM);承载理财/大额存单/智能存款系统、基金/保险代销系统、电子票据系统提升业务系统稳定性与连续性,实现业务支撑性能弹性伸缩。
2.国密 + SSL 加速二合一扩展卡

设备支持扩展板卡,该板卡为国密与SSL加速二合一形态,支持SM1/SM2/SM3/SM4国密加密算法的同时具备SSL加速能力,在保障合规的前提下大幅提升 SSL 卸载性能。
3.认证体系完整,适配复杂业务场景

支持单向/双向SSL证书认证;
支持OCSP和OCSP stapling证书状态检查;
支持多种证书信息透传编码格式;
支持向后台服务器传递证书及指定证书参数;
支持 SSLv3、TLS 1.0 / 1.1 / 1.2 / 1.3 全版本协议,
同一IP:PORT的虚拟服务下,不同域名可以绑定不同证书。

三、关键挑战与应对
挑战一:国密算法带来的高并发性能压力

相较 RSA / ECC / AES 等国际算法,国密算法计算量更大、流程更长,纯软件实现性能衰减明显,在网银、手机银行、支付、信贷等高并发场景中尤为突出。
应对方法:通过扩展外置国密加速卡,提升SSL卸载性能。山石网科应用交付支持国密加速卡,在完整支持SM1/SM2/SM3/SM4的同时大幅提升SSL处理能力,既能满足国密加密合规要求,又保障高并发下的卸载性能。
挑战二:主流厂商先发占位,需以差异化破局

该场景中原有厂商在主中心已规模部署、案例积累较多,山石网科作为挑战者需以过硬的技术能力与成熟案例取得信任。
应对方法:过硬的技术能力,赢得客户信任。山石网科所提供的方案和技术能力完全满足客户需求,让客户放心使用,同时助力客户规避单一厂商带来的服务弱化、产品安全漏洞集中等风险。

四、方案价值
银行 SSL 卸载场景实践:以 1 块高性能国密加速卡,同时解决"密码合规"与"卸载性能"两大诉求,验证了山石网科在国密 SSL 卸载场景下的产品技术能力。
可复制的同业市场机会:本项目是银行客户数据中心 SSL 卸载的典型应用范式,具备在同行业客户中规模化复制的条件,可作为标杆案例支撑后续拓展。
优质客户的持续深耕:该行属区域优质大客户,本次项目成功落地证明了山石网科的技术实力,为后续防火墙替换等商机奠定了良好基础。


山石网科是中国网络安全行业的技术创新领导厂商,由一批知名网络安全技术骨干于2007年创立,并以首批网络安全企业的身份,于2019年9月登陆科创板(股票简称:山石网科,股票代码:688030)。 现阶段,山石网科掌握30项自主研发核心技术,申请540多项国内外专利。山石网科于2019年起,积极布局信创领域,致力于推动国内信息技术创新,并于2021年正式启动安全芯片战略。2023年进行自研ASIC安全芯片的技术研发,旨在通过自主创新,为用户提供更高效、更安全的网络安全保障。目前,山石网科已形成了具备“全息、量化、智能、协同”四大技术特点的涉及基础设施安全、云安全、数据安全、应用安全、安全运营、工业互联网安全、信息技术应用创新、AI安全、安全服务、安全教育等10大类产品及服务,50余个行业和场景的完整解决方案。 

量身打造,安全有道

一、项目背景与需求
随着“三农”与小微金融业务持续上量,湖南某银行新建异地灾备数据中心,对业务连续性、安全合规与并发承载提出同步升级要求,核心痛点集中在四个方面:
1. 业务高可靠:保障 7×24 小时连续服务
需以监管合规、技术高可用、业务连续性、安全可控、运维保障为核心,覆盖技术、管理与业务全链路,确保金融服务 7×24 小时稳定运行、零数据丢失、故障快速恢复。
2. 业务高并发:为服务器减负
用户量与业务系统持续增长,在满足全链路加密传输的前提下,需将加解密压力从服务器侧剥离,显著提升业务并发承载能力。
3. 密码应用安全:满足国密算法合规要求
依据《密码法》要求,加密算法需支持国密 SM1/SM2/SM3/SM4,不依赖境外密码标准,杜绝境外技术后门、监听与数据泄露风险,实现自主设计、自主评估、自主管控。
4. SSL 卸载加速:卸载本身不能成为新瓶颈
既要减轻服务器压力,又要避免卸载设备自身成为性能短板,要求设备具备强劲的转发与 SSL 处理能力。

二、解决方案
本项目为该银行灾备数据中心建设项目,通过两台山石网科应用交付设备实现证书统一卸载,将客户端加密流量在设备侧完成解密后,以明文形式转发至服务器群,全面减轻服务器压力。
1.旁路部署,双机承载关键业务
在灾备数据中心核心交换机旁路部署两台山石网科高性能应用交付系统,每台通过配置1块国密加速卡(SSL-AX-GM);承载理财/大额存单/智能存款系统、基金/保险代销系统、电子票据系统提升业务系统稳定性与连续性,实现业务支撑性能弹性伸缩。
2.国密 + SSL 加速二合一扩展卡
设备支持扩展板卡,该板卡为国密与SSL加速二合一形态,支持SM1/SM2/SM3/SM4国密加密算法的同时具备SSL加速能力,在保障合规的前提下大幅提升 SSL 卸载性能。
3.认证体系完整,适配复杂业务场景
支持单向/双向SSL证书认证;
支持OCSP和OCSP stapling证书状态检查;
支持多种证书信息透传编码格式;
支持向后台服务器传递证书及指定证书参数;
支持 SSLv3、TLS 1.0 / 1.1 / 1.2 / 1.3 全版本协议,
同一IP:PORT的虚拟服务下,不同域名可以绑定不同证书。

三、关键挑战与应对
挑战一:国密算法带来的高并发性能压力
相较 RSA / ECC / AES 等国际算法,国密算法计算量更大、流程更长,纯软件实现性能衰减明显,在网银、手机银行、支付、信贷等高并发场景中尤为突出。
应对方法:通过扩展外置国密加速卡,提升SSL卸载性能。山石网科应用交付支持国密加速卡,在完整支持SM1/SM2/SM3/SM4的同时大幅提升SSL处理能力,既能满足国密加密合规要求,又保障高并发下的卸载性能。
挑战二:主流厂商先发占位,需以差异化破局
该场景中原有厂商在主中心已规模部署、案例积累较多,山石网科作为挑战者需以过硬的技术能力与成熟案例取得信任。
应对方法:过硬的技术能力,赢得客户信任。山石网科所提供的方案和技术能力完全满足客户需求,让客户放心使用,同时助力客户规避单一厂商带来的服务弱化、产品安全漏洞集中等风险。

四、方案价值
银行 SSL 卸载场景实践:以 1 块高性能国密加速卡,同时解决"密码合规"与"卸载性能"两大诉求,验证了山石网科在国密 SSL 卸载场景下的产品技术能力。
可复制的同业市场机会:本项目是银行客户数据中心 SSL 卸载的典型应用范式,具备在同行业客户中规模化复制的条件,可作为标杆案例支撑后续拓展。
优质客户的持续深耕:该行属区域优质大客户,本次项目成功落地证明了山石网科的技术实力,为后续防火墙替换等商机奠定了良好基础。


