Serviços
Serviço padrão
O serviço padrão inclui o seguinte:
- Serviço de Managed Firewall que consiste em um par de firewalls HA
- Registro padrão1, incluindo até 1 GB de dados de log por dia, cota de dados de log de até 10 GB e retenção de até 60 dias por par de FW2
- Configuração de duas interfaces de rede utilizáveis3
- Roteamento padrão: Protocolo de gateway de fronteira (BGP) ou roteamento estático
- Configuração do Portal de Autoatendimento e do Analisador, incluindo até três contas de usuário somente leitura/leitura/gravação criadas pela Equinix4
- Acesso à API do portal de autoatendimento
- Aplicação regular de patches e atualização do(s) firewall(s)
- Monitoramento 24x7 do(s) firewall(s)
- Gerenciamento e suporte de incidentes:
- Incidentes de prioridade 1: 24 horas por dia, 7 dias por semana
- Incidentes de prioridade 2 e 3: Horário comercial
- Solicitações de serviço: Horário comercial
- A funcionalidade Firewall está incluída em todas as assinaturas. Ele oferece serviço de firewall padrão que são descritos em detalhes em Opções de serviço .
Observação:
1 Registro extensivo (> 10 GB) é oferecido como uma opção cobrável.
2 Se o registro em log estiver habilitado em uma Política de Firewall, mais registros em log serão gerados, então a retenção da análise padrão de 60 dias e da cota de 10 GB será rapidamente consumida. Isso pode ser resolvido selecionando com mais cuidado quais políticas têm o registro em log ativado ou expandindo a cota.
3 A conectividade de acesso à Internet/WAN dual-homed requer mais interfaces.
4 Dependendo do caso de uso. Se o cliente gerenciar o firewall em si, a leitura e gravação será criada. Caso contrário, quando o Equinix gerenciará o firewall, o cliente poderá obter acesso somente leitura.
Variantes de serviço
O serviço de Managed Firewall está disponível nas duas variantes de serviço a seguir:
Firewall gerenciado - Virtual (MFW-V)
Isso é baseado em um par de appliances virtuais ativo-passivo de alta disponibilidade, que é instalado sobre a plataforma de nuvem privada gerenciada em um Equinix IBX. Oferecemos diferentes opções de desempenho para acomodar diferentes requisitos de produtividade. Esta variante de serviço inclui:
- Recursos de vCPU, vRAM e armazenamento necessários para a opção de desempenho solicitada
- Configuração dos recursos
- Instalação e configuração do par de firewalls virtuais HA em um IBX, conforme definido no pedido
- Acesso ao portal de autoatendimento e ao portal do Analyzer
Managed Firewall - físico (MFW-P)
Isso é baseado em um par de dispositivos físicos ativo-passivo de alta disponibilidade que é instalado em seu Espaço Licenciado ou, opcionalmente, no Espaço Licenciado Managed Solutions em um IBX. Oferecemos diferentes opções de desempenho para acomodar diferentes requisitos de produtividade. Esta variante inclui:
- Instalação e configuração do par de Firewall Físico HA em um IBX conforme estabelecido no pedido
- Cabeamento físico para switches de rede e firewalls (incluindo gerenciamento, etc.)
- Acesso ao portal de autoatendimento e ao portal do Analyzer
O MFW-V é a variante mais flexível e, muitas vezes, a mais adequada. Em alguns casos de uso específicos, o MFW-P é uma opção melhor, por exemplo, devido à alta produtividade ou requisitos regulatórios. Além do desempenho, há apenas pequenas variações entre as Variantes de Serviço MFW-V e MFW-P. Portanto, para evitar duplicação nesta descrição de serviço, descreveremos o serviço com base no serviço MFW-V e, caso o serviço MFW-P se desvie, isso será exibido em texto em linha ou em uma nota de rodapé o máximo possível.
Opções de serviço
As opções de serviço são acréscimos opcionais ao serviço MFW que aprimoram seus recursos.
Implantação esticada (MFW-(V/P)-SD)
Como padrão, os firewalls são implantados em um par de alta disponibilidade de failover ativo em um único data center IBX, oferecendo pelo menos 99,9% de disponibilidade. Com essa opção, os firewalls são implantados em um par de alta disponibilidade de failover ativo em dois data centers IBX, oferecendo pelo menos 99,95% de disponibilidade.
Essa opção pode ser selecionada para suportar os seguintes casos de uso de alta disponibilidade aprimorada:
- conectividade Dual Site WAN, Internet Access ou Equinix Fabric
- MPC de local duplo
Essa opção de serviço também inclui a conectividade de rede necessária entre os dois data centers IBX (aplicável à variante de serviço MFW-V).
Assinatura de segurança
O Serviço Padrão é baseado na licença do Firewall. Como opção cobrável, a licença IPS ou o pacote ATP/UTP também podem ser selecionados. Esta tabela mostra os diferentes recursos desbloqueados por essas licenças.
| Código de atributo | Licença | Descrição | Funcionalidades |
|---|---|---|---|
| Incluído | FW | Serviço padrão | * Firewall |
| MFW-(V/P)-(tamanho)-IPS | IPS | Serviços de prevenção de intrusões | * Firewall * IPS |
| MFW-(V/P)-(tamanho)-ATP | ATP | Proteção avançada contra ameaças | * Firewall * IPS * Serviço de proteção avançada contra malware * Controle de aplicativos |
| MFW-(V/P)-(tamanho)- UTP | UTP | Proteção unificada contra ameaças | * Firewall * IPS * Serviço de proteção avançada contra malware * Controle de aplicativos * Segurança na Web |
Firewall
A funcionalidade Firewall está incluída em todas as assinaturas e oferece as seguintes funções e características:
- Interfaces de rede
- Política/regras (regras de firewall)
- Perfis de segurança (perfis padrão "prontos para uso")
- VPN IPsec
- VPN SSL (Web e Túnel)
- NLB (Balanceamento de Carga de Rede)
- Política de DoS (Anomalias L3/4)
- Registro em log (Analyzer)
IPS
O Intrusion Prevention Services protege contra vulnerabilidades novas e existentes e detecta e bloqueia ameaças conhecidas e de dia zero. Ele também ajuda com a aplicação de patches virtuais baseada em rede e detecta malware oculto, ransomware e outros ataques transmitidos por HTTPS.
Serviço avançado de proteção contra malware
Antivírus, segurança de IP/domínio de botnet, segurança móvel, Sandbox na nuvem, proteção contra surtos de vírus e desarmamento e reconstrução de conteúdo.
Controle de aplicativos
O Application Control permite a criação rápida de políticas para permitir, negar ou restringir o acesso a aplicativos ou a categorias inteiras de aplicativos.
Segurança na Web
A Filtragem de Conteúdo da Web controla o acesso ao conteúdo da Web bloqueando páginas da Web que contêm palavras ou padrões específicos. Isso ajuda a impedir o acesso a páginas com material questionável. Palavras, frases, padrões, curingas e expressões regulares Perl podem ser especificados para corresponder ao conteúdo em páginas da web.
Opções de desempenho
Você pode escolher entre uma série de opções de desempenho para as variantes de serviço MFW-V e MFW-P, para selecionar o tipo certo para a taxa de transferência necessária.
Opções de desempenho do MFW-V
O desempenho do firewall em termos de throughput de Gbps depende da licença selecionada, dos recursos de VRAM e vCPU atribuídos aos appliances virtuais e dos recursos ativados no firewall. As opções de desempenho variam de S a XL. A tabela abaixo fornece uma indicação do desempenho e dos recursos necessários.
| Recursos de VM1 | Taxa de transferência máxima (Gbps)2 | ||||
|---|---|---|---|---|---|
| Código de atributo | vCPU | vRAM (GB) | FW3 | IPS4 | ATP/UTP5 |
| MFW-VS | 2 | 4 | 7 | 1.7 | 0.9 |
| MFW-VM | 4 | 8 | 10.8 | 3.3 | 1.8 |
| MFW-VL | 8 | 12 | 14 | 5.9 | 3.4 |
| MFW-V-XL | 16 | 16 | 15.5 | 10.1 | 6.3 |
Observação:
1 Recursos de VM estão incluídos no serviço.
2 O throughput máximo é a quantidade total de tráfego de entrada e saída ("throughput") que o firewall pode manipular. Os valores exibidos são baseados nos dados de teste do fornecedor. Dependendo do conjunto de regras, das funcionalidades utilizadas e do tráfego específico do cliente, a capacidade máxima alcançada pode variar. É uma estimativa.
3 O throughput do firewall foi medido com pacotes UDP (512 bytes).
4 O desempenho do IPS foi medido com o Enterprise Traffic Mix.
5 O desempenho da proteção contra ameaças foi medido com IPS e proteção contra controle de aplicativos e malware, com base no Enterprise Traffic Mix.
Opções de desempenho do MFW-P
O dimensionamento do firewall físico pode ser fornecido mediante solicitação e as suposições serão documentadas no documento de soluções.
Extensão de armazenamento de registros (MFW-LSE)
Até 1 GB de dados de registro por dia e 10 GB de armazenamento de dados de registro estão incluídos no serviço padrão por par de serviços de firewall gerenciado. Esses dados de log podem ser usados para análise de segurança e/ou fins de retenção. Se um cliente desejar armazenar mais dados de registro, isso pode ser solicitado como uma opção adicional.
Registro de log externo (MFW-EXL)
Por padrão, esse serviço é registrado no Analisador de autoatendimento. Se um destino de log externo for necessário, essa opção fornecerá alimentação do Analisador de autoatendimento para um SIEM externo fornecido pelo cliente por meio de um gateway de log gerenciado do Equinix. Esta opção só pode ser solicitada em combinação com um gateway de log gerenciado do Equinix. Isso precisa ser solicitado separadamente, pois não faz parte do Serviço de Firewall Gerenciado.
Provedor de ID do cliente / autenticação (MFW-CPA)
Por padrão, o cliente pode adicionar usuários locais por meio do portal de autoatendimento. Opcionalmente, um provedor de identidade de cliente externo (Autenticação fornecida pelo cliente) pode ser adicionado e usado para autenticação.
Portal dedicado (MFW-DSSP/DLAP)
Portal de autoatendimento dedicado (MFW-DSSP)
- O serviço padrão usa um portal central de autoatendimento.
- Opcionalmente, um portal de gerenciamento dedicado pode ser solicitado. Por exemplo, se a conformidade fora do padrão, a lei e os regulamentos etc. forem necessários e não puderem ser oferecidos com o portal central.
- Essa opção requer o Portal de Análise de Registros Dedicado.
Portal dedicado de análise de log (MFW-DLAP)
- O serviço padrão usa um portal central de análise de registros.
- Opcionalmente, um portal dedicado de análise de logs pode ser solicitado. Por exemplo, se a conformidade fora do padrão, a lei e os regulamentos, se mais registros do que o serviço padrão pode fornecer, etc., são necessários e não podem ser oferecidos com o portal central.
Solicitações de serviço
Além do serviço padrão e se as opções de serviço apropriadas tiverem sido selecionadas, a seguinte funcionalidade/configuração pode ser solicitada na instalação ou por meio de Solicitação de serviço como uma opção cobrável. As seguintes solicitações de serviço podem ser solicitadas. Alguns também estão disponíveis como autoatendimento:
- MFW-SR-ANW: Adicionar/Remover Rede Adicional – Como padrão, o Firewall é configurado com até duas sub-redes. Com essa opção, sub-redes adicionais podem ser adicionadas, por exemplo, para fornecer uma DMZ adicional, firewall entre diferentes níveis ou uma conexão WAN adicional.
- MFW-SR-AVD: Adicionar/remover VDOM adicional (somente MFW-P) – O firewall padrão é configurado com um VDOM para administração e um VDOM para tráfego (produção). VDOMs adicionais podem ser configurados para oferecer separação adicional, por exemplo, para separar ambientes de produção, teste e desenvolvimento e/ou para separar políticas de Internet e WAN por firewall.
- MFW-SR-AU: Adicionar/remover usuário adicional no portal de autoatendimento – como padrão, três contas de usuário criadas pelo Equinix são incluídas no serviço. Contas de usuário adicionais podem ser criadas mediante solicitação.
- MFW-SR-SPC: Adicionar/Remover/Alterar Perfil de Segurança (Adicional/Personalizado) – Criar perfis de segurança do cliente (IPS, filtragem da Web etc.). Requer uma assinatura válida.
- MFW-SR-S2S: Adicionar/Remover/Alterar Conexões VPN (Site to Site) – Para estabelecer uma conexão segura (criptografada) pela Internet entre dois locais ou sites via VPN IP-SEC de gateway a gateway.
- MFW-SR-C2S: Adicionar/remover/alterar conexões SSL (VPN) – Proteger o acesso do usuário pela Internet aos sistemas protegidos por firewall usando um SSL VPN. A autenticação do usuário precisa ser fornecida por um sistema administrado pelo cliente ou por um serviço de suporte.
- MFW-SR-CERT: Adicionar/Remover/Alterar Adicionar Certificado SSL – Criação de uma Solicitação de Assinatura de Certificado (CSR) e implementação do certificado.
- MFW-SR-SLB: Adicionar/remover/alterar balanceamento de carga do servidor – suporta balanceamento de carga de tráfego básico em vários servidores back-end, com base em vários agendamentos de balanceamento de carga, incluindo: Estático (failover), Round-robin, Ponderado. SUPORTA L3 (IP), L4 (TCP/UDP), L7 (HTTP, HTTPS, SSL/TLS, IMAPS, POP3S, SMTPS). O SLB descarrega a maioria das versões SSL/TLS até TLS 1,3.
- MFW-SR-DP(-E): Adicionar/Remover/Alterar Política de DoS – Uma política de Negação de Serviço (DoS) pode ser habilitada para examinar o tráfego de rede que chega a um Firewall em busca de padrões anômalos nas camadas 3 e 4, o que geralmente indica um ataque. Ao selecionar essa opção, os limites padrão serão configurados.
- MFW-QT-FVP: Change of Firewall Variant Performance – Opção para alterar o desempenho da variante.
- MFW-QT-LSE: Change of Log Storage Extension – Opção para estender o armazenamento de dados de registro padrão. O serviço padrão inclui até 1 GB de dados de log por dia e 10 GB de armazenamento de dados de log armazenados para análise de segurança e/ou fins de retenção por par de Serviços de Firewall Gerenciados. Se um cliente desejar armazenar mais dados de registro, isso pode ser solicitado como uma opção adicional.
Algumas alterações podem ser implementadas por meio de autoatendimento, conforme indicado na tabela abaixo, ou podem ser solicitadas para implementação pela Equinix por meio do portal de serviços como uma Solicitação de serviço.
| Código | Tipo de alteração | Autoatendimento | Solicitação de serviço | Tipo de solicitação |
|---|---|---|---|---|
| MFW-SR-ANW | Adicionar/remover rede adicional (interface) | - | ✓ | SR |
| MFW-SR-AVD | Adicionar/remover VDOM adicional (somente MFW-P) | - | ✓ | SR |
| MFW-SR-AU | Adicionar/remover usuário adicional no portal de autoatendimento | - | ✓ | SR |
| MFW-SR-PR | Adicionar/remover/alterar política/regra(s) (máximo de 5 regras por solicitação de serviço) | ✓ | ✓ | SR |
| MFW-SR-SPC | Adicionar/Remover/Alterar perfil de segurança (adicional/personalizado) (assinatura necessária) | ✓ | ✓ | SR |
| MFW-SR-S2S | Adicionar/Remover/Alterar VPN (IPsec/S2S) | ✓ | ✓ | SR |
| MFW-SR-C2S | Adicionar/Remover/Alterar VPN (SSL) (Criação de certificado excluída) | ✓ | ✓ | SR |
| MFW-SR-CERT | Adicionar/Remover/Alterar certificado SSL | - | ✓ | SR |
| MFW-SR-SLB | Adicionar/Remover/Alterar balanceamento de carga do servidor | ✓ | ✓ | SR |
| MFW-SR-DP | Adicionar/Remover/Alterar política de DoS | ✓ | ✓ | SR |
| MFW-QT-FVP | Alteração do desempenho da variante de firewall (somente MFW-V) | - | ✓1 | Cotação |
| MFW-QT-LSE | Alteração na maior quantidade de dados de registro (registro extensivo) | - | ✓1 | Cotação |
Observação:
1 Pode ser solicitado uma vez por mês.
Se as solicitações de serviço não estiverem listadas na tabela acima, elas podem ser solicitadas pelo cliente selecionando Outro no módulo de solicitação de serviço. A Equinix realizará uma análise de impacto para determinar se a alteração pode ser implementada, os custos associados e o lead time, que serão compartilhados com o solicitante para aprovação.
Demarcação de serviços e serviços de habilitação
A variante de serviço MFW-V só pode ser solicitada em combinação com a nuvem privada gerenciada (MPC) e, como tal, atuar como um componente de segurança em uma solução. A variante de serviço MFW-P só pode ser solicitada como parte de uma solução gerenciada que inclui MPC e/ou outros produtos Equinix.
A Equinix é a única responsável pelo Serviço Padrão e pela combinação de Opções de Serviço, conforme estabelecido no(s) Pedido(s) e Solicitações de Serviço subsequentes. A Equinix não é responsável por qualquer software cliente ou conetividade cliente com a Internet para gerenciar ou usar o Serviço.
Demarcações MFW-V e serviços de habilitação
Para os Firewalls Virtuais, aplicam-se os seguintes limites de serviço:
- Interfaces de rede lógicas nos firewalls para tráfego de produção
- UI e API para os portais Management e Analyzer
Opção esticada MFW-V
- Além do Serviço MPC, o cliente precisa ter solicitado uma Opção de Serviço MPC Estendido como um Serviço Habilitador.
Demarcações MFW-P e serviços de habilitação
As interfaces de rede física no Firewall são a demarcação da perspectiva do Serviço de Managed Firewall, incluindo cabos de energia e rede para conectar a infraestrutura de energia e rede do cliente, conforme as especificações fornecidas pela Equinix .
Implantação no Espaço Licenciado do Cliente
Um MFW-P só pode ser solicitado em combinação com os seguintes serviços de habilitação:
- Switch gerenciado (pelo menos para conectividade de console e gerenciamento)
- Opção de serviço de rede externa MPC (se o MPC estiver incluído)
- Cross Connects à Plataforma de Gerenciamento de Equinix Managed Solutions
O cliente deve fornecer:
- Espaço licenciado e energia para hospedar os firewalls no IBX
- PDUs duplas no rack do cliente, de acordo com as especificações fornecidas pela Equinix
- Portas de switch para conectar equipamentos da Equinix de acordo com as especificações fornecidas pela Equinix
Implantação no Espaço Licenciado do Equinix Managed Solutions
Um MFW-P só pode ser solicitado em combinação com os seguintes serviços de habilitação:
- Opção de serviço de rede externa MPC (se o MPC estiver incluído)
- Portas de Infraestrutura
Opção esticada MFW-P
- O cliente precisa ter solicitado a conectividade entre o espaço licenciado do cliente como um serviço de habilitação.
- Outros requisitos determinados individualmente, caso a caso.
Unidades de compra
MFW-V/MFW-P
| Código de atributo | Descrição | UOM | NRC | MRC |
|---|---|---|---|---|
| MFW-(V/P)-(P,M,G,GG) | FW | Par FW | ✓ | ✓ |
| MFW-(V/P)-(P,M,G,GG)-IPS | FW + IPS | Par FW | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-ATP | FW + ATP | Par FW | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-UTP | FW + UTP | Par FW | ✓ | ✓ |
| MFW-SD | Implantação estendida | Par FW | ✓ | ✓ |
| MFW-LSE | Extensão de armazenamento de log | Par FW | ✓ | ✓ |
| MFW-EL | Registro externo | Par FW | ✓ | ✓ |
| MFW-CPA | Autenticação fornecida pelo cliente | Par FW | ✓ | ✓ |
| MFW-DSSP | Portal de autoatendimento dedicado | Aparelho | ✓ | ✓ |
| MFW-DLAP | Portal dedicado à análise de logs | Aparelho | ✓ | ✓ |
| Plano de suporte Premier | Solicitação de serviço de horas pré-pagas | Hora | - | ✓ |
Nota: U/M - Unidade de Medida