產(chǎn)品概述
ZXWT ISG系列下一代防火墻產(chǎn)品是安徽皖通郵電推出的集高性能網(wǎng)關(guān)、IPS、防病毒和上網(wǎng)行為管理等多種功能于一體的下一代防火墻產(chǎn)品,可廣泛應用于政府、醫(yī)療、企業(yè)、運營商、金融、教育等網(wǎng)絡(luò)場景,配合安徽皖通郵電的路由器、交換機、無線等產(chǎn)品,可為用戶提供完整的端到端解決方案,是網(wǎng)絡(luò)出口和不同策略區(qū)域之間安全互聯(lián)的理想選擇。
ZXWT ISG系列下一代防火墻產(chǎn)品包括F1005-W、F1008、F2004、F1102、F1112、F2210、F3208和F5624等八款產(chǎn)品,滿足不同網(wǎng)絡(luò)規(guī)模的用戶需求。
產(chǎn)品外觀
產(chǎn)品特性
1. 高性能架構(gòu)
基于第三代多核并行化架構(gòu),提供超萬兆實網(wǎng)性能
■ 所有APP核可同時運行在網(wǎng)絡(luò)平面(分流及快速路徑)和業(yè)務(wù)平面(安全業(yè)務(wù)處理)。
■ 動態(tài)分配網(wǎng)絡(luò)和業(yè)務(wù)平面的CPU資源,無分流瓶頸或業(yè)務(wù)瓶頸。
■ 支持運營商級地址轉(zhuǎn)換(CGNAT)、支持跨協(xié)議NAT轉(zhuǎn)換,如NAT46/NAT64。
2. 多維度安全控制
基于七元組、多維度的安全控制能力,涵蓋訪問控制、會話控制、行為控制和流量控制
■ 訪問控制:根據(jù)應用類型、用戶類別或用戶身份、IP地址、業(yè)務(wù)端口、接口/安全域、時間/周期的訪問控制,實現(xiàn)基礎(chǔ)的允許或拒絕。
■ 會話控制:根據(jù)應用類型、用戶類別或用戶身份、IP地址、業(yè)務(wù)端口、接口/安全域、時間/周期的會話控制,有效確?;A(chǔ)網(wǎng)絡(luò)設(shè)施的穩(wěn)定運行,快速降低DDoS攻擊帶來的業(yè)務(wù)威脅。
■ 行為控制:根據(jù)應用類型、應用動作、應用內(nèi)容、用戶類別或用戶身份、IP地址、時間/周期的行為控制,實現(xiàn)互聯(lián)網(wǎng)行為的可視可控。
■ 流量控制:根據(jù)應用類型、用戶類別或用戶身份、IP地址、業(yè)務(wù)端口、接口/安全域、時間/周期的訪問控制。確保關(guān)鍵業(yè)務(wù)擁有更佳的訪問體驗。
3. 全面的安全防護
集防火墻、入侵檢測、病毒檢測、Web安全分類、內(nèi)容過濾和應用行為管理于一體,降低投資成本
■ 集成IPS、防病毒、帶寬管理和URL 過濾等功能,通過深入到7 層的分析與檢測,實時阻斷網(wǎng)絡(luò)流量中隱藏的病毒、蠕蟲、木馬、間諜軟件等攻擊和惡意行為,全面防護網(wǎng)絡(luò)安全。
■ 系統(tǒng)預定義數(shù)千種攻擊特征庫,每周更新,并支持用戶自定義特征。
■ 集成應用行為管理功能,可智能識別多種應用,并對社交網(wǎng)絡(luò)類應用(微博等)、搜索引擎類應用(百度、谷歌等)、P2P下載類應用、視頻類應用(優(yōu)酷、斗魚等)、電子郵件類應用做出相應的控制。
■ 支持網(wǎng)絡(luò)入侵檢測及防御功能,入侵防御事件庫事件數(shù)量不少于3000條,可基于IP地址、網(wǎng)段、用戶、時間、協(xié)議類型等條件設(shè)定入侵防御模塊的檢測事件和相應方式。
4. 下一代敏捷運維
豐富的圖形化展示方式,從應用和用戶視角多層面呈現(xiàn)網(wǎng)絡(luò)應用狀態(tài)
■ 可視化運維:接口流量可視化、用戶流量可視化、應用協(xié)議可視化、URL訪問可視化等基于業(yè)務(wù)感知的可視化技術(shù),改善運維體驗,提升運維效率。
■ 完善的日志管理:提供強大的日志功能、流量統(tǒng)計和分析、事件監(jiān)控和統(tǒng)計及郵件告警功能,幫助用戶快捷的發(fā)現(xiàn)和定位故障。
產(chǎn)品規(guī)格
表 1 ISG系列固定接口防火墻規(guī)格表
F1005-W(桌面型)
F1008
F2004
物理特性
尺寸W×D×H mm
240×182×28
435×330×44.5
435×330×44.5
固定接口
5×GE RJ45
8×GE RJ45
+ 2×GE SFP
16×GE RJ45
+ 2×GE SFP
+ 4×10GE SFP+
電源
外置單電源
AC單電源
冗余電源
Wi-Fi
支持
802.11b/g/n,2.4GHz
NA
NA
工作溫度
0°C~50°C
存儲溫度
-20°C~70°C
存儲濕度
5% ~ 90%
表 2 ISG系列防火墻規(guī)格表
|
F1102 |
F1112 |
F2212 |
F3208 |
F5624 |
物理特性 |
|||||
尺寸W×D×H mm |
440×330×44 |
435×330×44.5 |
450×440×44 |
440×501×88 |
440×600×88 |
固定接口 |
8×GE RJ45 + +2×GE SFP +2×10GE SFP+ |
8×GE RJ45 + 4×GE SFP |
16×GE RJ45 + 4×GE SFP + 4×10GE SFP+ |
16×GE RJ45 + 2×GE SFP + 4×10GE SFP+ |
6×GE RJ45 + 4×GE SFP |
擴展槽 |
1 |
1 |
2 |
2 |
6 |
電源 |
冗余電源 |
單電源 |
冗余電源 |
冗余電源 |
冗余電源 |
工作溫度 |
0~40°C |
||||
存儲溫度 |
-25~70°C |
||||
存儲濕度 |
20%~95% |
||||
功能特性 |
|||||
防火墻 |
支持基于接口/安全域、源/目的地址、源/目的端口、用戶、服務(wù)、應用和時間的防火墻策略 |
||||
入侵防御IPS |
支持基于狀態(tài)的協(xié)議分析和協(xié)議樹匹配算法,同時支持IPV4及IPV6環(huán)境下的入侵防御功能 系統(tǒng)預定義數(shù)千種攻擊特征庫,每周更新,并支持用戶自定義特征 可基于IP地址、網(wǎng)段、用戶、時間、VLAN、協(xié)議類型等條件設(shè)定入侵防御模塊的檢測事件及響應方式。 |
||||
防病毒 |
支持對HTTP、POP3等協(xié)議下的文件進行病毒掃描 |
||||
防攻擊 |
支持常見的DOS/DDOS攻擊防護、基于TCP、UDP和ICMP的掃描防護、智能TCP Flood防御、TCPFlood、UDPFlood、ICMPFlood攻擊防護、ARP攻擊防護等 |
||||
會話控制 |
支持基于接口/安全域、地址、用戶、服務(wù)、應用和時間的會話控制策略,包括總連接數(shù)控制、每秒總新建連接數(shù)控制、每IP總連接數(shù)控制、每IP新建連接數(shù)控制。 |
||||
智能應用識別 |
支持并開通基于DPI和DFI技術(shù)的應用特征識別及行為控制,應用識別的種類不少于1000種,支持并開通基于URL分類庫的WEB訪問管理,URL分類庫規(guī)模不少于20萬條,支持并開通基于線路和多層通道嵌套的帶寬管理和流量控制功能,支持至少四層管道嵌套的流控 |
||||
路由和負載均衡 |
支持靜態(tài)路由、動態(tài)路由(RIP、OSPF、BGP4),支持基于入接口、源地址、目標地址、服務(wù)端口、應用類型的策略路由,支持并開通鏈路負載均衡,支持輪詢、加權(quán)輪詢、哈希等多種負載均衡算法 |
||||
特征庫 |
支持HTTP壓縮功能,采用工業(yè)標準的GZIP或Deflate算法來壓縮HTTP數(shù)據(jù),從而減少傳輸數(shù)據(jù)量并降低帶寬消耗,縮短客戶端訪問的下載等待時間 ,可支持相關(guān)技術(shù)原理 |
||||
鏈路優(yōu)化 |
支持雙邊鏈路質(zhì)量優(yōu)化,支持對稱模式部署,在鏈路存在丟包、延遲、抖動等因素時,通過專有的協(xié)議隧道模式,封裝用戶應用,并改善網(wǎng)絡(luò)環(huán)境中的應用性能解決數(shù)據(jù)丟包、延遲等問題。 |
||||
應用分類 |
支持基于業(yè)務(wù)行為模式、應用大類或自定義應用組的應用控制 |
||||
流量控制及QoS |
|||||
流量識別 |
基于物理接口或VLAN接口的線路帶寬設(shè)定 支持基于源IP地址、目的IP地址、應用、服務(wù)端口和時間的流分類 |
||||
流量管控 |
限制最大帶寬和保障最小帶寬,設(shè)置轉(zhuǎn)發(fā)優(yōu)先級等 |
||||
系統(tǒng)管理與配置 |
|||||
Web管理 |
支持,HTTP/HTTPS,支持中文及英文WEB界面 |
||||
命令行管理 |
支持,支持TELNET、SSH及串口等方式 |
||||
SNMP |
支持SNMPv1/v2/v3 |
||||
NTP時間同步 |
支持 |
||||
管理員登錄 |
支持基于本地帳號、Radius、LDAP的管理員登錄認證,支持設(shè)定每個管理員帳號的可登錄IP范圍 |
||||
管理員權(quán)限分級 |
支持 |
||||
設(shè)備管理 |
支持本地管理、集中管理,遠程管理 |
||||
日志和監(jiān)控 |
|||||
本地日志 |
支持各類日志的本地存儲 |
||||
遠程日志 |
支持Syslog服務(wù)器 |
||||
日志級別 |
用戶可以根據(jù)級別和日志來源過濾日志的記錄 |
||||
日志報表 |
系統(tǒng)提供流量報表和威脅報表,時間周期為最近1小時/1天/7天/30天 |
||||
郵件報警 |
支持,自定義特定日志情況下觸發(fā)郵件報警 |
||||
可視化監(jiān)控 |
支持威脅可視化、用戶/應用流量可視化、接口流量可視化監(jiān)控 |
||||
系統(tǒng)監(jiān)控 |
支持指定時間段的系統(tǒng)總流量、CPU使用率,內(nèi)存使用率,設(shè)備溫度、總連接數(shù),每秒新建連接數(shù)的統(tǒng)計圖表 |
||||
高可用性 |
|||||
雙機熱備 |
支持 |
||||
備機可管理 |
支持 |
||||
VRRP協(xié)議 |
支持 |
產(chǎn)品概述
ZXWT ISG系列下一代防火墻產(chǎn)品是安徽皖通郵電推出的集高性能網(wǎng)關(guān)、IPS、防病毒和上網(wǎng)行為管理等多種功能于一體的下一代防火墻產(chǎn)品,可廣泛應用于政府、醫(yī)療、企業(yè)、運營商、金融、教育等網(wǎng)絡(luò)場景,配合安徽皖通郵電的路由器、交換機、無線等產(chǎn)品,可為用戶提供完整的端到端解決方案,是網(wǎng)絡(luò)出口和不同策略區(qū)域之間安全互聯(lián)的理想選擇。
ZXWT ISG系列下一代防火墻產(chǎn)品包括F1005-W、F1008、F2004、F1102、F1112、F2210、F3208和F5624等八款產(chǎn)品,滿足不同網(wǎng)絡(luò)規(guī)模的用戶需求。
產(chǎn)品外觀
產(chǎn)品特性
1. 高性能架構(gòu)
基于第三代多核并行化架構(gòu),提供超萬兆實網(wǎng)性能
■ 所有APP核可同時運行在網(wǎng)絡(luò)平面(分流及快速路徑)和業(yè)務(wù)平面(安全業(yè)務(wù)處理)。
■ 動態(tài)分配網(wǎng)絡(luò)和業(yè)務(wù)平面的CPU資源,無分流瓶頸或業(yè)務(wù)瓶頸。
■ 支持運營商級地址轉(zhuǎn)換(CGNAT)、支持跨協(xié)議NAT轉(zhuǎn)換,如NAT46/NAT64。
2. 多維度安全控制
基于七元組、多維度的安全控制能力,涵蓋訪問控制、會話控制、行為控制和流量控制
■ 訪問控制:根據(jù)應用類型、用戶類別或用戶身份、IP地址、業(yè)務(wù)端口、接口/安全域、時間/周期的訪問控制,實現(xiàn)基礎(chǔ)的允許或拒絕。
■ 會話控制:根據(jù)應用類型、用戶類別或用戶身份、IP地址、業(yè)務(wù)端口、接口/安全域、時間/周期的會話控制,有效確?;A(chǔ)網(wǎng)絡(luò)設(shè)施的穩(wěn)定運行,快速降低DDoS攻擊帶來的業(yè)務(wù)威脅。
■ 行為控制:根據(jù)應用類型、應用動作、應用內(nèi)容、用戶類別或用戶身份、IP地址、時間/周期的行為控制,實現(xiàn)互聯(lián)網(wǎng)行為的可視可控。
■ 流量控制:根據(jù)應用類型、用戶類別或用戶身份、IP地址、業(yè)務(wù)端口、接口/安全域、時間/周期的訪問控制。確保關(guān)鍵業(yè)務(wù)擁有更佳的訪問體驗。
3. 全面的安全防護
集防火墻、入侵檢測、病毒檢測、Web安全分類、內(nèi)容過濾和應用行為管理于一體,降低投資成本
■ 集成IPS、防病毒、帶寬管理和URL 過濾等功能,通過深入到7 層的分析與檢測,實時阻斷網(wǎng)絡(luò)流量中隱藏的病毒、蠕蟲、木馬、間諜軟件等攻擊和惡意行為,全面防護網(wǎng)絡(luò)安全。
■ 系統(tǒng)預定義數(shù)千種攻擊特征庫,每周更新,并支持用戶自定義特征。
■ 集成應用行為管理功能,可智能識別多種應用,并對社交網(wǎng)絡(luò)類應用(微博等)、搜索引擎類應用(百度、谷歌等)、P2P下載類應用、視頻類應用(優(yōu)酷、斗魚等)、電子郵件類應用做出相應的控制。
■ 支持網(wǎng)絡(luò)入侵檢測及防御功能,入侵防御事件庫事件數(shù)量不少于3000條,可基于IP地址、網(wǎng)段、用戶、時間、協(xié)議類型等條件設(shè)定入侵防御模塊的檢測事件和相應方式。
4. 下一代敏捷運維
豐富的圖形化展示方式,從應用和用戶視角多層面呈現(xiàn)網(wǎng)絡(luò)應用狀態(tài)
■ 可視化運維:接口流量可視化、用戶流量可視化、應用協(xié)議可視化、URL訪問可視化等基于業(yè)務(wù)感知的可視化技術(shù),改善運維體驗,提升運維效率。
■ 完善的日志管理:提供強大的日志功能、流量統(tǒng)計和分析、事件監(jiān)控和統(tǒng)計及郵件告警功能,幫助用戶快捷的發(fā)現(xiàn)和定位故障。
產(chǎn)品規(guī)格
表 1 ISG系列固定接口防火墻規(guī)格表
F1005-W(桌面型)
F1008
F2004
物理特性
尺寸W×D×H mm
240×182×28
435×330×44.5
435×330×44.5
固定接口
5×GE RJ45
8×GE RJ45
+ 2×GE SFP
16×GE RJ45
+ 2×GE SFP
+ 4×10GE SFP+
電源
外置單電源
AC單電源
冗余電源
Wi-Fi
支持
802.11b/g/n,2.4GHz
NA
NA
工作溫度
0°C~50°C
存儲溫度
-20°C~70°C
存儲濕度
5% ~ 90%
表 2 ISG系列防火墻規(guī)格表
|
F1102 |
F1112 |
F2212 |
F3208 |
F5624 |
物理特性 |
|||||
尺寸W×D×H mm |
440×330×44 |
435×330×44.5 |
450×440×44 |
440×501×88 |
440×600×88 |
固定接口 |
8×GE RJ45 + +2×GE SFP +2×10GE SFP+ |
8×GE RJ45 + 4×GE SFP |
16×GE RJ45 + 4×GE SFP + 4×10GE SFP+ |
16×GE RJ45 + 2×GE SFP + 4×10GE SFP+ |
6×GE RJ45 + 4×GE SFP |
擴展槽 |
1 |
1 |
2 |
2 |
6 |
電源 |
冗余電源 |
單電源 |
冗余電源 |
冗余電源 |
冗余電源 |
工作溫度 |
0~40°C |
||||
存儲溫度 |
-25~70°C |
||||
存儲濕度 |
20%~95% |
||||
功能特性 |
|||||
防火墻 |
支持基于接口/安全域、源/目的地址、源/目的端口、用戶、服務(wù)、應用和時間的防火墻策略 |
||||
入侵防御IPS |
支持基于狀態(tài)的協(xié)議分析和協(xié)議樹匹配算法,同時支持IPV4及IPV6環(huán)境下的入侵防御功能 系統(tǒng)預定義數(shù)千種攻擊特征庫,每周更新,并支持用戶自定義特征 可基于IP地址、網(wǎng)段、用戶、時間、VLAN、協(xié)議類型等條件設(shè)定入侵防御模塊的檢測事件及響應方式。 |
||||
防病毒 |
支持對HTTP、POP3等協(xié)議下的文件進行病毒掃描 |
||||
防攻擊 |
支持常見的DOS/DDOS攻擊防護、基于TCP、UDP和ICMP的掃描防護、智能TCP Flood防御、TCPFlood、UDPFlood、ICMPFlood攻擊防護、ARP攻擊防護等 |
||||
會話控制 |
支持基于接口/安全域、地址、用戶、服務(wù)、應用和時間的會話控制策略,包括總連接數(shù)控制、每秒總新建連接數(shù)控制、每IP總連接數(shù)控制、每IP新建連接數(shù)控制。 |
||||
智能應用識別 |
支持并開通基于DPI和DFI技術(shù)的應用特征識別及行為控制,應用識別的種類不少于1000種,支持并開通基于URL分類庫的WEB訪問管理,URL分類庫規(guī)模不少于20萬條,支持并開通基于線路和多層通道嵌套的帶寬管理和流量控制功能,支持至少四層管道嵌套的流控 |
||||
路由和負載均衡 |
支持靜態(tài)路由、動態(tài)路由(RIP、OSPF、BGP4),支持基于入接口、源地址、目標地址、服務(wù)端口、應用類型的策略路由,支持并開通鏈路負載均衡,支持輪詢、加權(quán)輪詢、哈希等多種負載均衡算法 |
||||
特征庫 |
支持HTTP壓縮功能,采用工業(yè)標準的GZIP或Deflate算法來壓縮HTTP數(shù)據(jù),從而減少傳輸數(shù)據(jù)量并降低帶寬消耗,縮短客戶端訪問的下載等待時間 ,可支持相關(guān)技術(shù)原理 |
||||
鏈路優(yōu)化 |
支持雙邊鏈路質(zhì)量優(yōu)化,支持對稱模式部署,在鏈路存在丟包、延遲、抖動等因素時,通過專有的協(xié)議隧道模式,封裝用戶應用,并改善網(wǎng)絡(luò)環(huán)境中的應用性能解決數(shù)據(jù)丟包、延遲等問題。 |
||||
應用分類 |
支持基于業(yè)務(wù)行為模式、應用大類或自定義應用組的應用控制 |
||||
流量控制及QoS |
|||||
流量識別 |
基于物理接口或VLAN接口的線路帶寬設(shè)定 支持基于源IP地址、目的IP地址、應用、服務(wù)端口和時間的流分類 |
||||
流量管控 |
限制最大帶寬和保障最小帶寬,設(shè)置轉(zhuǎn)發(fā)優(yōu)先級等 |
||||
系統(tǒng)管理與配置 |
|||||
Web管理 |
支持,HTTP/HTTPS,支持中文及英文WEB界面 |
||||
命令行管理 |
支持,支持TELNET、SSH及串口等方式 |
||||
SNMP |
支持SNMPv1/v2/v3 |
||||
NTP時間同步 |
支持 |
||||
管理員登錄 |
支持基于本地帳號、Radius、LDAP的管理員登錄認證,支持設(shè)定每個管理員帳號的可登錄IP范圍 |
||||
管理員權(quán)限分級 |
支持 |
||||
設(shè)備管理 |
支持本地管理、集中管理,遠程管理 |
||||
日志和監(jiān)控 |
|||||
本地日志 |
支持各類日志的本地存儲 |
||||
遠程日志 |
支持Syslog服務(wù)器 |
||||
日志級別 |
用戶可以根據(jù)級別和日志來源過濾日志的記錄 |
||||
日志報表 |
系統(tǒng)提供流量報表和威脅報表,時間周期為最近1小時/1天/7天/30天 |
||||
郵件報警 |
支持,自定義特定日志情況下觸發(fā)郵件報警 |
||||
可視化監(jiān)控 |
支持威脅可視化、用戶/應用流量可視化、接口流量可視化監(jiān)控 |
||||
系統(tǒng)監(jiān)控 |
支持指定時間段的系統(tǒng)總流量、CPU使用率,內(nèi)存使用率,設(shè)備溫度、總連接數(shù),每秒新建連接數(shù)的統(tǒng)計圖表 |
||||
高可用性 |
|||||
雙機熱備 |
支持 |
||||
備機可管理 |
支持 |
||||
VRRP協(xié)議 |
支持 |