Passer au contenu principal

Services

Service standard

Le service standard comprend les éléments suivants :

  • Service de Managed Firewall composé d'une paire de pare-feu HA
  • Journalisation standard1, incluant jusqu'à 1 Go de données de journal par jour, jusqu'à 10 Go de quota de données de journal et jusqu'à 60 jours de conservation par paire de micrologiciels2
  • Configuration de deux interfaces réseau utilisables3
  • Routage par défaut : Protocole BGP (Border Gateway Protocol) ou routage statique
  • Configuration du portail libre-service et d'analyse, incluant jusqu'à trois comptes utilisateurs en lecture seule/lecture-écriture créés par Equinix4
  • Accès API au portail libre-service
  • Corrections et mises à jour régulières du ou des pare-feu
  • Surveillance 24 heures sur 24 et 7 jours sur 7 du ou des pare-feu
  • Gestion des incidents et assistance :
    • Incidents de priorité 1 : 24 heures sur 24, 7 jours sur 7
    • Incidents de priorité 2 et 3 : Heures d’ouverture
    • Demandes de service : Heures d’ouverture
  • La fonctionnalité pare-feu est incluse dans tous les abonnements. Il offre un service de pare-feu standard qui sont décrits en détail dans Options de service .

Remarque :

1 la journalisation étendue (> 10 Go) est offerte en option payante.
2 si la journalisation est activée sur une stratégie de pare-feu, plus de journalisation est générée, puis la rétention des analyses par défaut de 60 jours et du quota de 10 Go est rapidement consommée. Ce problème peut être résolu en sélectionnant plus soigneusement les stratégies pour lesquelles la journalisation est activée ou en développant le quota.
3 la connectivité WAN/accès Internet à double foyer nécessite davantage d'interfaces.
4 selon le cas d'utilisation. Si le client gère le pare-feu lui-même, la lecture-écriture est créée. Sinon, lorsque Equinix va gérer le pare-feu, le client peut obtenir un accès en lecture seule.

Variantes de service

Le service de Managed Firewall est disponible dans les deux variantes de service suivantes:

Pare-feu géré - Virtuel (MFW-V)

Ceci est basé sur une paire d'appliances virtuelles actif-passif à haute disponibilité, installée au-dessus de la plate-forme de cloud privé géré dans un Equinix IBX. Nous offrons différentes options de performances pour répondre aux différents besoins de débit. Cette variante de service comprend :

  • vCPU, vRAM et ressources de stockage requises pour l'option de performance commandée
  • Configuration des ressources
  • Installation et configuration de la paire de pare-feu virtuel HA dans un IBX tel qu'indiqué dans l'ordre
  • Accès au portail libre-service et au portail analyseur

Managed Firewall - Physique (MFW-P)

Ceci est basé sur une paire d'appareils physiques actif-passif à haute disponibilité qui est installée dans votre espace sous licence ou éventuellement dans l'espace sous licence Managed Solutions dans un IBX. Nous offrons différentes options de performances pour répondre aux différents besoins de débit. Cette variante comprend:

  • Installation et configuration de la paire de pare-feu physique HA dans un IBX comme indiqué dans la commande
  • Câblage physique vers les commutateurs réseau et les pare-feu (y compris la gestion, etc.)
  • Accès au portail libre-service et au portail analyseur

Le MFW-V est la variante la plus flexible et souvent la plus adaptée. Dans certains cas d'utilisation spécifiques, le MFW-P est une meilleure option, par exemple en raison d'un débit élevé ou d'exigences réglementaires. Outre les performances, il n'y a que de légères variations entre les variantes MFW-V et MFW-P. Par conséquent, pour éviter les doubles emplois dans cette description de service, nous décrirons le service en fonction du service MFW-V et, dans le cas où le service MFW-P s'écarte, cela sera indiqué dans le texte en ligne ou dans une note de bas de page autant que possible.

Options de service

Les options de service sont des ajouts optionnels à votre service MFW qui améliorent ses capacités.

Déploiement étiré (MFW- (V/P) -SD)

En standard, les pare-feu sont déployés dans une paire haute disponibilité avec basculement actif dans un seul centre de données IBX, offrant une disponibilité d'au moins 99 %. Avec cette option, les pare-feu sont déployés dans une paire haute disponibilité avec basculement actif sur deux datacenters IBX, offrant une disponibilité d'au moins 99,95%.

Cette option pourrait être sélectionnée pour prendre en charge les cas d'utilisation à haute disponibilité améliorée suivants :

  • Connectivité WAN double site, Internet Access ou Equinix Fabric
  • MPC à deux sites

Cette option de service comprend également la connectivité réseau requise entre les deux centres de données IBX (applicable à la variante de service MFW-V).

Abonnement à la sécurité

Le Service Standard est basé sur la licence Firewall. La licence IPS ou le pack ATP/UTP peuvent également être sélectionnés en option payante. Ce tableau présente les différentes fonctionnalités déverrouillées par ces licences.

Code d'attributLicenceDescriptionFonctionnalités
InclusFWService standard* Pare-feu
MFW-(V/P)-(taille)-IPSIPSServices de prévention des intrusions* Pare-feu * IPS
MFW-(V/P)-(taille)-ATPATPProtection avancée contre les menaces* Pare-feu * IPS * Service de protection avancée contre les logiciels malveillants * Contrôle des applications
MFW-(V/P)-(taille)-UTPUTPProtection unifiée contre les menaces* Pare-feu * IPS * Service avancé de protection contre les logiciels malveillants * Contrôle des applications * Sécurité Web

Pare-feu

La fonctionnalité Pare-feu est incluse dans tous les abonnements et offre les fonctions et caractéristiques suivantes:

  • Interfaces réseau
  • Politiques/règles (règles de pare-feu)
  • Profils de sécurité (profils « prêt à l'emploi » par défaut)
  • VPN IPsec
  • VPN SSL (Web et tunnel)
  • NLB (équilibrage de la charge réseau)
  • Politique DoS (Anomalies L3/4)
  • Enregistrement (analyseur)

IPS

Les services de prévention des intrusions protègent contre les vulnérabilités nouvelles et existantes et détectent et bloquent les menaces connues et zero-day. Il facilite également l'application de correctifs virtuels basés sur le réseau et détecte les logiciels malveillants cachés, les ransomwares et autres attaques HTTPS.

Service avancé de protection contre les programmes malveillants

Antivirus, sécurité IP/domaine Botnet, sécurité mobile, Sandbox Cloud, protection contre les épidémies de virus et désarmement et reconstruction de contenu.

Contrôle des applications

Le contrôle des applications permet de créer rapidement des politiques pour autoriser, refuser ou restreindre l'accès aux applications ou à des catégories entières d'applications.

Sécurité Web

Le filtrage du contenu Web contrôle l'accès au contenu Web en bloquant les pages Web contenant des mots ou des motifs spécifiques. Cela permet d'empêcher l'accès aux pages contenant du matériel douteux. Des mots, des phrases, des motifs, des caractères génériques et des expressions régulières Perl peuvent être spécifiés pour correspondre au contenu des pages Web.

Options de rendement

Vous pouvez choisir parmi une gamme d'options de performance pour les variantes de service MFW-V et MFW-P, afin de sélectionner le type approprié pour le débit requis.

Options de performance du MFW-V

Les performances du pare-feu en termes de débit Gbps dépendent de la licence sélectionnée, des ressources vRAM et vCPU affectées aux appliances virtuelles et des fonctionnalités activées sur le pare-feu. Les options de performance vont de S à XL. Le tableau ci-dessous donne une indication des performances et des ressources requises.

Ressources VM1Débit maximal (Gbps)2
Code d'attributvCPUvRAM (Go)FW3IPS4ATP/UTP5
MFW-VS2471.70.9
MFW-VM4810.83.31.8
MFW-VL812145.93.4
MFW-V-XL161615.510.16.3

Remarque :

1 les ressources VM sont incluses dans le service.
2 le débit maximal correspond à la quantité totale de trafic entrant et sortant (« débit ») que le pare-feu peut gérer. Les valeurs affichées sont basées sur les données de test du fournisseur. En fonction de l'ensemble des jeux de règles, des fonctionnalités utilisées et du trafic spécifique du client, la capacité maximale atteinte peut différer. C'est une estimation.
3 le débit du pare-feu a été mesuré avec des paquets UDP (512 octets).
4 les performances IPS ont été mesurées avec Enterprise Traffic Mix.
5 les performances de la protection contre les menaces ont été mesurées avec IPS, le contrôle des applications et la protection contre les programmes malveillants, sur la base de Enterprise Traffic Mix.

Options de performance du MFW-P

Le dimensionnement du pare-feu physique peut être fourni sur demande et les hypothèses seront documentées dans le document de solutions.

Extension de stockage des journaux (MFW-LSE)

Jusqu'à 1 Go de données de journal par jour et 10 Go de stockage de données de journal sont inclus dans le service standard par paire de services de pare-feu gérés. Ces données de journal peuvent être utilisées à des fins d'analyse de sécurité et/ou de conservation. Si un client souhaite stocker plus de données de journal, cela peut être commandé en option supplémentaire.

Enregistrement externe (MFW-EXL)

Par défaut, ce service se connecte à l'analyseur en libre-service. Si une cible de journal externe est nécessaire, cette option fournit un flux de l'analyseur en libre-service à un SIEM externe fourni par le client via une passerelle de journal géré Equinix. Cette option ne peut être commandée qu'en combinaison avec une passerelle de journaux gérés Equinix. Il doit être commandé séparément car il ne fait pas partie du service Managed Firewall.

Fournisseur d'identification/authentification du client (MFW-CPA)

Par défaut, le client peut ajouter des utilisateurs locaux via le portail en libre-service. Un fournisseur d'identité client externe (authentification fournie par le client) peut éventuellement être ajouté et utilisé pour l'authentification.

Portail dédié (MFW-DSSP/DLAP)

Portail libre-service dédié (MFW-DSSP)

  • Le service standard utilise un portail libre-service central.
  • En option, un portail de gestion dédié peut être commandé. Par exemple, si la conformité non standard, la législation et les règlements, etc., sont nécessaires et ne peuvent pas être proposés avec le portail central.
  • Cette option nécessite le portail dédié à l'analyse des journaux.

Portail dédié d'analyse des journaux (MFW-DLAP)

  • Le service standard utilise un portail central d'analyse des journaux.
  • En option, un portail dédié à l'analyse des journaux peut être commandé. Par exemple, si la conformité n'est pas standard, la législation et les réglementations, si plus de journalisation que le service standard peut fournir, etc., sont nécessaires et ne peuvent pas être offerts avec le portail central.

Demandes de service

En plus du service standard et si les options de service appropriées ont été sélectionnées, la fonctionnalité/configuration suivante peut être demandée lors de l'installation ou via une demande de service en tant qu'option payante. Les demandes de service suivantes peuvent être commandées. Certains sont également disponibles en libre-service :

  • MFW-SR-ANW : Ajouter/supprimer un réseau supplémentaire – en standard, le pare-feu est configuré avec un maximum de deux sous-réseaux. Avec cette option, des sous-réseaux supplémentaires peuvent être ajoutés, par exemple pour fournir une DMZ supplémentaire, un pare-feu entre différents niveaux ou une connexion WAN supplémentaire.
  • MFW-SR-AVD : Ajout/suppression de VDOM supplémentaires (MFW-P uniquement) : le pare-feu standard est configuré avec un VDOM pour l'administration et un VDOM pour le trafic (de production). Des VDOM supplémentaires peuvent être configurés pour offrir une séparation supplémentaire, par exemple pour séparer les environnements de production, de test et de développement et/ou pour séparer les stratégies Internet et WAN par pare-feu.
  • MFW-SR-AU : Ajouter/supprimer un utilisateur supplémentaire sur le portail libre-service – en standard, trois comptes utilisateur créés par Equinix sont inclus dans le service. Des comptes utilisateur supplémentaires peuvent être créés sur demande.
  • MFW-SR-SPC : Ajouter/supprimer/modifier un profil de sécurité (supplémentaire/personnalisé) – création de profils de sécurité client (IPS, filtrage Web, etc.). Nécessite un abonnement valide.
  • MFW-SR-S2S : Ajouter/supprimer/modifier les connexions VPN (site à site) – pour établir une connexion sécurisée (cryptée) sur Internet entre deux emplacements ou sites via une VPN IP-SEC passerelle à passerelle.
  • MFW-SR-C2S : Ajout/suppression/modification de connexions SSL (VPN) – sécurisez l'accès des utilisateurs sur Internet aux systèmes protégés par pare-feu à l'aide d'un protocole VPN SSL. L'authentification de l'utilisateur doit être fournie par un système administré par le client ou un service de support.
  • MFW-SR-CERT : Ajouter/Supprimer/modifier Ajouter un certificat SSL – création d'une requête de signature de certificat (CSR) et implémentation du certificat.
  • MFW-SR-SLB : Ajout/suppression/modification de l'équilibrage de la charge du serveur : prend en charge l'équilibrage de la charge du trafic de base sur plusieurs serveurs back-end, en fonction de plusieurs planifications d'équilibrage de la charge, notamment : Statique (basculement), Round robin, pondéré. PREND EN CHARGE L3 (IP), L4 (TCP/UDP), L7 (HTTP, HTTPS, SSL/TLS, IMAPS, POP3S, SMTPS). SLB décharge la plupart des versions SSL/TLS jusqu'à TLS 1,3.
  • MFW-SR-DP(-E) : Ajouter/supprimer/modifier une politique dos – Une politique dos (dos) peut être activée pour examiner le trafic réseau arrivant à un pare-feu à la recherche de schémas anormaux au niveau des couches 3 et 4, ce qui indique généralement une attaque. Lorsque vous sélectionnez cette option, les seuils par défaut sont configurés.
  • MFW-QT-FVP : Modification des performances de variante de pare-feu : option permettant de modifier les performances de variante.
  • MFW-QT-LSE : Modification de l'extension de stockage des journaux : option permettant d'étendre le stockage standard des données des journaux. Le service standard inclut jusqu'à 1 Go de données de journal par jour et 10 Go de stockage de données de journal stockées à des fins d'analyse de sécurité et/ou de rétention par paire de services de pare-feu gérés. Si un client souhaite stocker plus de données de journal, cela peut être commandé en option supplémentaire.

Certains changements peuvent être mis en œuvre en libre-service, comme indiqué dans le tableau ci-dessous, ou peuvent faire l'objet d'une demande de service auprès d'Equinix via le portail de services.

CodeType de changementLibre serviceDemande de serviceType de demande
MFW-SR-ANWAjouter/supprimer un réseau supplémentaire (interface)-SR
MFW-SR-AVDAjouter/supprimer un VDOM supplémentaire (uniquement MFW-P)-SR
MFW-SR-AUAjouter/supprimer un utilisateur supplémentaire sur le portail libre-service-SR
MFW-SR-PRAjouter/supprimer/modifier une politique/règle (maximum 5 règles par demande de service)SR
MFW-SR-SPCAjouter/supprimer/modifier un profil de sécurité (supplémentaire/personnalisé) (abonnement nécessaire)SR
MFW-SR-S2SAjouter/supprimer/modifier VPN (IPsec/S2S)SR
MFW-SR-C2SAjouter/supprimer/modifier VPN (SSL) (Création de certificat exclue)SR
MFW-SR-CERTAjouter/supprimer/modifier un certificat SSL-SR
MFW-SR-SLBAjouter/supprimer/modifier l'équilibrage de la charge du serveurSR
MFW-SR-DPAjouter/supprimer/modifier la politique DoSSR
MFW-QT-FVPModification des performances de la variante du pare-feu (uniquement MFW-V)-✓1Citation
MFW-QT-LSEModification de la quantité de données d'enregistrement (enregistrement extensif)-✓1Citation

Remarque :

1 Peut être demandé une fois par mois.

Si les demandes de service ne sont pas répertoriées dans le tableau ci-dessus, le client peut les demander en sélectionnant autre dans le module de demande de service. Equinix effectuera une analyse d'impact pour déterminer si la modification peut être mise en œuvre, les coûts associés et le délai d'exécution, qui sera partagée avec le demandeur pour approbation.

Services de délimitation et d'activation des services

La variante de service MFW-V ne peut être commandée qu'en combinaison avec Managed Private Cloud (MPC) et, en tant que telle, agit comme un composant de sécurité dans une solution. La variante de service MFW-P ne peut être commandée que dans le cadre d'une solution gérée comprenant MPC et/ou d'autres produits Equinix.

Equinix est seul responsable du service standard et de la combinaison d'options de service, tel qu'énoncé dans la ou les commande(s) et les demandes de service subséquentes. Equinix n'est pas responsable des logiciels clients ou de la connectivité Internet des clients pour gérer ou utiliser le Service.

Délimitation MFW-V et services habilitants

Pour les pare-feu virtuels, les limites de service suivantes s'appliquent :

  • Interfaces réseau logiques sur les pare-feu pour le trafic de production
  • Interface utilisateur et API pour les portails Management et Analyzer

Option étirée MFW-V

  • En plus du service MPC, le client doit avoir commandé une option de service MPC étendu en tant que service d'activation.

Délimitation MFW-P et services habilitants

Les interfaces réseau physiques sur le pare-feu constituent la démarcation du point de vue du service de Managed Firewall, y compris les câbles d'alimentation et de réseau pour se connecter à l'infrastructure d'alimentation et de réseau du client conformément aux spécifications fournies par Equinix .

Déploiement dans l'espace sous licence du client

Un MFW-P ne peut être commandé qu'en combinaison avec les services habilitants suivants :

  • Commutateur géré (au moins pour la connectivité de la console et de la gestion)
  • Option de service réseau externe MPC (si MPC est inclus)
  • Cross Connects à la plateforme de gestion des Equinix Managed Solutions

Le client doit fournir:

  • Espace sous licence et puissance pour héberger les pare-feu dans l'IBX
  • Deux PDU dans le rack client selon les spécifications fournies par Equinix
  • Ports de commutation pour connecter l'équipement Equinix conformément aux spécifications fournies par Equinix

Déploiement dans l'espace sous licence Equinix Managed Solutions

Un MFW-P ne peut être commandé qu'en combinaison avec les services habilitants suivants :

  • Option de service réseau externe MPC (si MPC est inclus)
  • Infrastructures portuaires

Option étirée MFW-P

  • Le client doit avoir commandé la connectivité entre l'espace sous licence du client en tant que service habilitant.
  • Autres exigences déterminées individuellement au cas par cas.

Unités d'achat

MFW-V/MFW-P

Code d'attributDescriptionUNITÉ DE MESURENRCMRC
SFM-(V/P)-(S,M,L,XL)FWPaire FW
MFW-(V/P)-(S,M,L,XL)-IPSMicrologiciel + IPSPaire FW
MFW-(V/P)-(S,M,L,XL)-ATPFW + ATPPaire FW
MFW-(V/P)-(S,M,L,XL)-UTPFW + UTPPaire FW
MFW-SDDéploiement étenduPaire FW
MFW-LSEExtension de stockage des journauxPaire FW
MFW-ELJournalisation externePaire FW
MFW-CPAAuthentification fournie par le clientPaire FW
MFW-DSSPPortail libre-service dédiéAppareil
MFW-DLAPPortail d'analyse des journaux dédiéAppareil
Plan d'assistance premierDemande de service Heures prépayéesHeure-

Remarque : U/M - unité de mesure

Cette page vous a-t-elle été utile ?