Services
Service standard
Le service standard comprend les éléments suivants :
- Service Managed Firewall comprenant une paire de pare-feu HA
- Enregistrement standard, comprenant jusqu'à 1 Go de données de journalisation par jour, un quota de données de journalisation pouvant atteindre 10 Go et une conservation pouvant aller jusqu'à 60 jours par paire de pare-feu.
- Configuration de deux interfaces réseau utilisables
- Routage par défaut : Protocole BGP (Border Gateway Protocol) ou routage statique
- Configuration du portail libre-service et d'analyse, comprenant jusqu'à trois comptes utilisateurs en lecture seule/lecture-écriture créés par Equinix.
- Accès API au portail libre-service
- Corrections et mises à jour régulières du ou des pare-feu
- Surveillance 24 heures sur 24 et 7 jours sur 7 du ou des pare-feu
- Gestion des incidents et assistance :
- Incidents de priorité 1 : 24x7
- Incidents de priorité 2 et 3 : Heures d’ouverture
- Demandes de service : Heures d’ouverture
- La fonctionnalité pare-feu est incluse dans tous les abonnements. Il offre un service de pare-feu standard qui sont décrits en détail dans Options de service .
Remarque :
1 la journalisation étendue (> 10 Go) est offerte en option payante.
2 si la journalisation est activée sur une stratégie de pare-feu, plus de journalisation est générée, puis la rétention des analyses par défaut de 60 jours et du quota de 10 Go est rapidement consommée. Ce problème peut être résolu en sélectionnant plus soigneusement les stratégies pour lesquelles la journalisation est activée ou en développant le quota.
3 la connectivité WAN/accès Internet à double foyer nécessite davantage d'interfaces.
4 selon le cas d'utilisation. Si le client gère le pare-feu lui-même, la lecture-écriture est créée. Sinon, lorsque Equinix va gérer le pare-feu, le client peut obtenir un accès en lecture seule.
Variantes de service
Le service Managed Firewall est disponible dans les deux variantes suivantes :
Pare-feu géré - virtuel (MFW-V)
Ceci est basé sur une paire d'appliances virtuelles actif-passif à haute disponibilité, installée au-dessus de la plate-forme de cloud privé géré dans un Equinix IBX. Nous offrons différentes options de performances pour répondre aux différents besoins de débit. Cette variante de service comprend :
- Ressources vCPU, vRAM et stockage requises pour l'option de performances commandée
- Configuration des ressources
- Installation et configuration de la paire de pare-feu virtuels HA dans un IBX comme indiqué dans la commande.
- Accès au portail libre-service et au portail de l'analyseur
Pare-feu géré - Physique (MFW-P)
Ceci est basé sur une paire d'appareils physiques actif-passif à haute disponibilité qui est installée dans votre espace sous licence ou éventuellement dans l'espace sous licence Managed Solutions dans un IBX. Nous offrons différentes options de performances pour répondre aux différents besoins de débit. Cette variante comprend :
- Installation et configuration de la paire de pare-feu physiques HA dans un IBX, conformément à la commande.
- Câblage physique vers les commutateurs réseau et les pare-feu (y compris la gestion, etc.)
- Accès au portail libre-service et au portail de l'analyseur
Le MFW-V est la variante la plus flexible et souvent la plus adaptée. Dans certains cas d'utilisation spécifiques, le MFW-P est une meilleure option, par exemple en raison d'un débit élevé ou d'exigences réglementaires. Outre les performances, il n'y a que de légères variations entre les variantes MFW-V et MFW-P. Par conséquent, pour éviter les doubles emplois dans cette description de service, nous décrirons le service en fonction du service MFW-V et, dans le cas où le service MFW-P s'écarte, cela sera indiqué dans le texte en ligne ou dans une note de bas de page autant que possible.
Options de service
Les options de service sont des ajouts facultatifs à votre service MFW qui améliorent ses capacités.
Déploiement étendu (MFW-(V/P)-SD)
En standard, les pare-feu sont déployés dans une paire haute disponibilité avec basculement actif dans un seul centre de données IBX, offrant une disponibilité d'au moins 99 %. Avec cette option, les pare-feu sont déployés dans une paire haute disponibilité avec basculement actif sur deux datacenters IBX, offrant une disponibilité d'au moins 99,95%.
Cette option peut être choisie pour prendre en charge les cas d'utilisation de la haute disponibilité améliorée suivants :
- Connectivité WAN double site, Internet Access ou Equinix Fabric
- MPC à deux sites
Cette option de service inclut également la connectivité réseau requise entre les deux centres de données IBX (applicable à la variante de service MFW-V).
Abonnement à la sécurité
Le Service Standard est basé sur la licence Firewall. La licence IPS ou le pack ATP/UTP peuvent également être sélectionnés en option payante. Ce tableau présente les différentes fonctionnalités déverrouillées par ces licences.
| Code d'attribut | Licence | Description | Fonctionnalités |
|---|---|---|---|
| Inclus | FW | Service standard | * Pare-feu |
| MFW-(V/P)-(taille)-IPS | IPS | Services de prévention des intrusions | * Pare-feu * IPS |
| MFW-(V/P)-(taille)-ATP | ATP | Protection contre les menaces avancées | * * de pare-feu IPS * Service avancé de protection contre les logiciels malveillants * Contrôle des applications |
| MFW-(V/P)-(taille)-UTP | UTP | Protection unifiée contre les menaces | * * de pare-feu IPS * Service de protection avancée contre les logiciels malveillants * Contrôle des applications * Sécurité Web |
Pare-feu
La fonctionnalité Pare-feu est incluse dans tous les abonnements et offre les fonctions et caractéristiques suivantes :
- Interfaces réseau
- Politique/règles (règles de pare-feu)
- Profils de sécurité (profils par défaut "prêts à l'emploi")
- VPN IPsec
- VPN SSL (Web & Tunnel)
- NLB (équilibrage de la charge du réseau)
- Politique de déni de service (anomalies L3/4)
- Journalisation (Analyseur)
IPS
Les services de prévention des intrusions protègent contre les vulnérabilités nouvelles et existantes et détectent et bloquent les menaces connues et zero-day. Il facilite également l'application de correctifs virtuels basés sur le réseau et détecte les logiciels malveillants cachés, les ransomwares et autres attaques HTTPS.
Service avancé de protection contre les programmes malveillants
Antivirus, sécurité IP/domaine Botnet, sécurité mobile, Sandbox Cloud, protection contre les épidémies virales et désarmement et reconstruction de contenu.
Contrôle des applications
Le contrôle des applications permet de créer rapidement des règles pour autoriser, refuser ou restreindre l'accès à des applications ou à des catégories entières d'applications.
Sécurité Web
Le filtrage du contenu Web contrôle l'accès au contenu Web en bloquant les pages Web contenant des mots ou des motifs spécifiques. Cela permet d'empêcher l'accès aux pages contenant du matériel douteux. Des mots, des phrases, des motifs, des caractères génériques et des expressions régulières Perl peuvent être spécifiés pour correspondre au contenu des pages Web.
Options de performance
Vous pouvez choisir parmi une série d'options de performance pour les variantes de service MFW-V et MFW-P, afin de sélectionner le type approprié pour le débit requis.
Options de performance MFW-V
Les performances du pare-feu en termes de débit Gbps dépendent de la licence sélectionnée, des ressources vRAM et vCPU affectées aux appliances virtuelles et des fonctionnalités activées sur le pare-feu. Les options de performance vont de S à XL. Le tableau ci-dessous donne une indication des performances et des ressources requises.
| Ressources VM1 | Débit maximal (Gbit/s)² | ||||
|---|---|---|---|---|---|
| Code d'attribut | vCPU | Mémoire vive (Go) | FW3 | IPS4 | ATP/UTP5 |
| MFW-V-S | 2 | 4 | 7 | 1.7 | 0.9 |
| MFW-V-M | 4 | 8 | 10.8 | 3.3 | 1.8 |
| MFW-V-L | 8 | 12 | 14 | 5.9 | 3.4 |
| MFW-V-XL | 16 | 16 | 15.5 | 10.1 | 6.3 |
Remarque :
1 les ressources VM sont incluses dans le service.
2 le débit maximal correspond à la quantité totale de trafic entrant et sortant (« débit ») que le pare-feu peut gérer. Les valeurs affichées sont basées sur les données de test du fournisseur. En fonction de l'ensemble des jeux de règles, des fonctionnalités utilisées et du trafic spécifique du client, la capacité maximale atteinte peut différer. C'est une estimation.
3 le débit du pare-feu a été mesuré avec des paquets UDP (512 octets).
4 les performances IPS ont été mesurées avec Enterprise Traffic Mix.
5 les performances de la protection contre les menaces ont été mesurées avec IPS, le contrôle des applications et la protection contre les programmes malveillants, sur la base de Enterprise Traffic Mix.
Options de performance MFW-P
Le dimensionnement du pare-feu physique peut être fourni sur demande et les hypothèses seront documentées dans le document de solutions.
Extension du stockage des journaux (MFW-LSE)
Jusqu'à 1 Go de données de journal par jour et 10 Go de stockage de données de journal sont inclus dans le service standard par paire de services de pare-feu gérés. Ces données de journal peuvent être utilisées à des fins d'analyse de sécurité et/ou de conservation. Si un client souhaite stocker plus de données de journal, cela peut être commandé en option supplémentaire.
Enregistrement externe (MFW-EXL)
Par défaut, ce service se connecte à l'analyseur en libre-service. Si une cible de journal externe est nécessaire, cette option fournit un flux de l'analyseur en libre-service à un SIEM externe fourni par le client via une passerelle de journal géré Equinix. Cette option ne peut être commandée qu'en combinaison avec une passerelle de journaux gérés Equinix. Il doit être commandé séparément car il ne fait pas partie du service Managed Firewall.
Fournisseur d'identifiant client / Authentification (MFW-CPA)
Par défaut, le client peut ajouter des utilisateurs locaux via le portail en libre-service. Un fournisseur d'identité client externe (authentification fournie par le client) peut éventuellement être ajouté et utilisé pour l'authentification.
Portail dédié (MFW-DSSP/DLAP)
Portail libre-service dédié (MFW-DSSP)
- Le service standard utilise un portail central en libre-service.
- En option, un portail de gestion dédié peut être commandé. Par exemple, si la conformité non standard, la législation et les règlements, etc., sont nécessaires et ne peuvent pas être proposés avec le portail central.
- Cette option nécessite le portail d'analyse des journaux dédié.
Portail dédié d'analyse des journaux (MFW-DLAP)
- Le service standard utilise un portail central d'analyse des journaux.
- En option, un portail dédié à l'analyse des journaux peut être commandé. Par exemple, si la conformité n'est pas standard, la législation et les réglementations, si plus de journalisation que le service standard peut fournir, etc., sont nécessaires et ne peuvent pas être offerts avec le portail central.
Demandes de service
En plus du service standard et si les options de service appropriées ont été sélectionnées, la fonctionnalité/configuration suivante peut être demandée lors de l'installation ou via une demande de service en tant qu'option payante. Les demandes de service suivantes peuvent être commandées. Certains sont également disponibles en libre-service :
- MFW-SR-ANW : Ajouter/supprimer un réseau supplémentaire – en standard, le pare-feu est configuré avec un maximum de deux sous-réseaux. Avec cette option, des sous-réseaux supplémentaires peuvent être ajoutés, par exemple pour fournir une DMZ supplémentaire, un pare-feu entre différents niveaux ou une connexion WAN supplémentaire.
- MFW-SR-AVD : Ajout/suppression de VDOM supplémentaires (MFW-P uniquement) : le pare-feu standard est configuré avec un VDOM pour l'administration et un VDOM pour le trafic (de production). Des VDOM supplémentaires peuvent être configurés pour offrir une séparation supplémentaire, par exemple pour séparer les environnements de production, de test et de développement et/ou pour séparer les stratégies Internet et WAN par pare-feu.
- MFW-SR-AU : Ajouter/supprimer un utilisateur supplémentaire sur le portail libre-service – en standard, trois comptes utilisateur créés par Equinix sont inclus dans le service. Des comptes utilisateur supplémentaires peuvent être créés sur demande.
- MFW-SR-SPC : Ajouter/supprimer/modifier un profil de sécurité (supplémentaire/personnalisé) – création de profils de sécurité client (IPS, filtrage Web, etc.). Nécessite un abonnement valide.
- MFW-SR-S2S : Ajouter/supprimer/modifier les connexions VPN (site à site) – pour établir une connexion sécurisée (cryptée) sur Internet entre deux emplacements ou sites via une VPN IP-SEC passerelle à passerelle.
- MFW-SR-C2S : Ajout/suppression/modification de connexions SSL (VPN) – sécurisez l'accès des utilisateurs sur Internet aux systèmes protégés par pare-feu à l'aide d'un protocole VPN SSL. L'authentification de l'utilisateur doit être fournie par un système administré par le client ou un service de support.
- MFW-SR-CERT : Ajouter/Supprimer/modifier Ajouter un certificat SSL – création d'une requête de signature de certificat (CSR) et implémentation du certificat.
- MFW-SR-SLB : Ajout/suppression/modification de l'équilibrage de la charge du serveur : prend en charge l'équilibrage de la charge du trafic de base sur plusieurs serveurs back-end, en fonction de plusieurs planifications d'équilibrage de la charge, notamment : Statique (basculement), Round robin, pondéré. PREND EN CHARGE L3 (IP), L4 (TCP/UDP), L7 (HTTP, HTTPS, SSL/TLS, IMAPS, POP3S, SMTPS). SLB décharge la plupart des versions SSL/TLS jusqu'à TLS 1,3.
- MFW-SR-DP(-E) : Ajouter/supprimer/modifier une politique dos – Une politique dos (dos) peut être activée pour examiner le trafic réseau arrivant à un pare-feu à la recherche de schémas anormaux au niveau des couches 3 et 4, ce qui indique généralement une attaque. Lorsque vous sélectionnez cette option, les seuils par défaut sont configurés.
- MFW-QT-FVP : Modification des performances de variante de pare-feu : option permettant de modifier les performances de variante.
- MFW-QT-LSE : Modification de l'extension de stockage des journaux : option permettant d'étendre le stockage standard des données des journaux. Le service standard inclut jusqu'à 1 Go de données de journal par jour et 10 Go de stockage de données de journal stockées à des fins d'analyse de sécurité et/ou de rétention par paire de services de pare-feu gérés. Si un client souhaite stocker plus de données de journal, cela peut être commandé en option supplémentaire.
Certains changements peuvent être mis en œuvre en libre-service, comme indiqué dans le tableau ci-dessous, ou peuvent faire l'objet d'une demande de service auprès d'Equinix via le portail de services.
| Code | Type de changement | Libre service | Demande de service | Type de demande |
|---|---|---|---|---|
| MFW-SR-ANW | Ajouter/supprimer un réseau supplémentaire (interface) | - | ✓ | SR |
| MFW-SR-AVD | Ajouter/supprimer un VDOM supplémentaire (uniquement MFW-P) | - | ✓ | SR |
| MFW-SR-AU | Ajouter/supprimer un utilisateur supplémentaire sur le portail libre-service | - | ✓ | SR |
| MFW-SR-PR | Ajouter/supprimer/modifier une politique/règle (maximum 5 règles par demande de service) | ✓ | ✓ | SR |
| MFW-SR-SPC | Ajouter/supprimer/modifier un profil de sécurité (supplémentaire/personnalisé) (abonnement nécessaire) | ✓ | ✓ | SR |
| MFW-SR-S2S | Ajouter/supprimer/modifier VPN (IPsec/S2S) | ✓ | ✓ | SR |
| MFW-SR-C2S | Ajouter/supprimer/modifier VPN (SSL) (Création de certificat exclue) | ✓ | ✓ | SR |
| MFW-SR-CERT | Ajouter/supprimer/modifier un certificat SSL | - | ✓ | SR |
| MFW-SR-SLB | Ajouter/supprimer/modifier l'équilibrage de la charge du serveur | ✓ | ✓ | SR |
| MFW-SR-DP | Ajouter/supprimer/modifier la politique DoS | ✓ | ✓ | SR |
| MFW-QT-FVP | Modification des performances de la variante du pare-feu (uniquement MFW-V) | - | ✓1 | Citation |
| MFW-QT-LSE | Modification de la quantité de données d'enregistrement (enregistrement extensif) | - | ✓1 | Citation |
Remarque :
1 Peut être demandé une fois par mois.
Si les demandes de service ne sont pas répertoriées dans le tableau ci-dessus, le client peut les demander en sélectionnant autre dans le module de demande de service. Equinix effectuera une analyse d'impact pour déterminer si la modification peut être mise en œuvre, les coûts associés et le délai d'exécution, qui sera partagée avec le demandeur pour approbation.
Démarcation des services et services d'habilitation
La variante de service MFW-V ne peut être commandée qu'en combinaison avec Managed Private Cloud (MPC) et, en tant que telle, agit comme un composant de sécurité dans une solution. La variante de service MFW-P ne peut être commandée que dans le cadre d'une solution gérée comprenant MPC et/ou d'autres produits Equinix.
Equinix est seul responsable du service standard et de la combinaison d'options de service, tel qu'énoncé dans la ou les commande(s) et les demandes de service subséquentes. Equinix n'est pas responsable des logiciels clients ou de la connectivité Internet des clients pour gérer ou utiliser le Service.
Démarcations et services d'habilitation MFW-V
Les limites de service suivantes s'appliquent aux pare-feu virtuels :
- Interfaces de réseau logiques sur les pare-feu pour le trafic de production
- Interface utilisateur et API pour les portails de gestion et d'analyse
Option étirée MFW-V
- En plus du service MPC, le client doit avoir commandé une option de service MPC étendu en tant que service d'activation.
Démarcations et services d'habilitation MFW-P
Les interfaces réseau physiques sur le pare-feu constituent la démarcation du point de vue du service Managed Firewall, y compris les câbles d'alimentation et réseau permettant de connecter l'infrastructure réseau et d'alimentation du client conformément aux spécifications fournies par Equinix.
Déploiement dans l'espace sous licence du client
Un MFW-P ne peut être commandé qu'en combinaison avec les services d'appui suivants :
- Commutateur géré (au moins pour la connectivité de la console et de la gestion)
- Option de service de réseau externe MPC (si le MPC est inclus)
- Connexions croisées vers la plateforme de gestion Equinix Managed Solutions
Le client doit fournir :
- Espace et alimentation sous licence pour héberger les pare-feux dans l'IBX
- Deux PDU dans le rack du client, conformément aux spécifications fournies par Equinix.
- Ports de commutation pour connecter l'équipement Equinix conformément aux spécifications fournies par Equinix
Déploiement dans l'espace sous licence Equinix Managed Solutions
Un MFW-P ne peut être commandé qu'en combinaison avec les services d'appui suivants :
- Option de service de réseau externe MPC (si le MPC est inclus)
- Ports d'infrastructure
Option étirée MFW-P
- Le client doit avoir commandé la connectivité entre les espaces sous licence du client en tant que service d'habilitation.
- Autres exigences déterminées au cas par cas.
Unités d'achat
MFW-V/MFW-P
| Code d'attribut | Description | UNITÉ DE MESURE | NRC | MRC |
|---|---|---|---|---|
| MFW-(V/P)-(S,M,L,XL) | FW | Paire FW | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-IPS | FW + IPS | Paire FW | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-ATP | FW + ATP | Paire FW | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-UTP | FW + UTP | Paire FW | ✓ | ✓ |
| MFW-SD | Déploiement prolongé | Paire FW | ✓ | ✓ |
| MFW-LSE | Extension du stockage des journaux | Paire FW | ✓ | ✓ |
| MFW-EL | Enregistrement externe | Paire FW | ✓ | ✓ |
| MFW-CPA | Authentification fournie par le client | Paire FW | ✓ | ✓ |
| MFW-DSSP | Portail en libre-service dédié | Appareil | ✓ | ✓ |
| MFW-DLAP | Portail dédié à l'analyse des journaux | Appareil | ✓ | ✓ |
| Plan d'assistance premier | Heures prépayées pour demande de service | Heure | - | ✓ |
Remarque : U/M - unité de mesure