托管专用防火墙
托管专用防火墙 (MPF) 提供可扩展的防火墙容量和多种防火墙功能选择,以保护基础设施免受网络攻击并防止未经授权的数据访问。
实施和操作防火墙解决方案对于许多公司来说是复杂的。随着架构的分布和多样性日益增加,带来了新的漏洞和不断扩大的工作负载边界,安全和网络变得越来越重要。许多组织在这一领域面临挑战,而托管,虚拟化,即服务解决方案可帮助降低运营复杂性。
托管专用防火墙是一种网络安全系统,可根据客户配置的预定义安全规则监控传入和传出网络流量。正确配置后,防火墙将在受信任网络和不受信任网络之间建立边界。专业的安全专家,先进的技术,SLA支持的可用性和全天候监控相结合,为网络攻击提供强大的防御能力。

主要特点
- 全天候持续监控,优先响应。
- 威胁防御技术可保护网络免受恶意软件、网络钓鱼和其他网络攻击。
- 自动更新可确保防火墙防御始终保持最新状态。
- 报告功能可以提供有关网络安全状况的可见性。
- 技术抽象化简化了复杂的流程,使其更易于管理。
- 可选服务仅在实际使用时才收费,以减少不必要的支出。
- 服务可以进行配置和调整,以满足不断变化的需求,并可根据需要进行扩展。
- 全球环境通过分布式数据中心和托管平台得到支持。
- 监督工作由追踪新兴技术的专家负责。
- 通过与行业标准保持一致,可以支持监管合规。
- 持续保护通过在网络威胁或流量高峰期优先保护关键服务来降低停机风险。
访问托管专用防火墙
要访问托管专用防火墙(MPF),请转至客户门户。在这里,您可以访问以下内容:
- Managed Solutions门户(MSP)–用于提出工单,提交服务请求和查看MPF使用情况见解。
- 操作控制台–用于管理和操作强积金资源。
管理托管专用防火墙
用户管理
操作控制台的用户通过客户门户进行管理。请参阅用户和密码管理。添加用户后,必须提交服务请求以将强积金租户角色分配给用户。
要使用不同的身份来源,可在客户门户中配置身份联合以与外部身份提供者集成。这使用户可以使用其公司凭据登录。
操作控制台
操作控制台是用于执行管理强积金环境所需的所有任务的门户。控制台提供对特定区域内强积金资源的访问。强积金在四个地区运作:南美,北美,欧洲和亚洲。如果某特定地区存在强积金部署,则可通过页面上的四个按钮之一使用相应的操作控制台。
管理员控制台
‑服务使用一个中央自助服务门户,在技术上定义为管理域(Adom)。Adom使客户的防火墙管理员能够创建,删除和修改防火墙规则和策略,以及管理特定于其虚拟设备的虚拟专用网络。
管理域
管理域(Adom)定义操作控制台中的客户。Adom的作用是将所有MPF资源(包括防火墙,策略包和策略对象)分组的容器。客户可能有多个ADOM,每个ADOM都具有不同的特征,例如Equinix IBX的地理位置(例如,阿姆斯特丹,伦敦或Ashburn)或特定用途(例如,生产或测试)。如果现有防火墙容量不足,请联系服务交付经理或客户经理。
日志分析器控制台
标准服务包括可通过管理域(Adom)访问的中央日志分析器。日志分析器控制台使防火墙管理员可以管理日志收集,执行分析和生成报告。此控制台独立于网络控制台,支持自动化,编排和响应记录的事件。
客户角色权限
在操作控制台中,可以为用户分配两个预定义角色。
| 角色 | 管理员门户权限 | 分析器门户权限 |
|---|---|---|
| ‑管理 | •查看设备配置 •查看路由表 •创建策略对象 •创建策略包 •创建防火墙规则 •将策略包部署到关联的防火墙 •创建VPN设置(IPsec和SSL VPN *) | • 查看日志 •创建和查看报告 •安排报告 |
| ‑只读 | •查看设备配置 •查看路由表 •查看策略对象 •查看政策包 •查看防火墙规则 •查看VPN设置(IPsec和SSL VPN *) | • 查看日志 |
*SSL VPN将在供应商的下一次软件更新中删除。如果您依赖SSL VPN,请联系我们的服务交付经理或客户经理,讨论替代方案。
策略配置步骤
- 登录 FortiManager 图形用户界面。
- 打开网页浏览器,导航至托管解决方案门户中的管理控制台,或直接访问 FortiManager URL。
- 请输入您的用户名和密码。
- 选择合适的 ADOM(仅当有多个 ADOM 可用时适用)。
- 选择与所需环境关联的 ADOM。
- 如有需要,请使用 ADOM 下拉菜单进行切换。
- 导航至“策略与对象”。
- 前往“策略与对象”页面。 IPv4策略。
- 制定一项新政策。
- 点击“创建新保单”添加保单。
- 确定策略名称。
- 设置源接口和目标接口(例如,LAN 到 WAN)。
- 指定源地址和目标地址(预定义或自定义)。
- 选择服务(例如,HTTP、HTTPS)。
- 选择操作(允许或拒绝)。
- 配置其他选项,例如日志记录或安全配置文件。
- 保存该保单。
- 单击“确定”。
- 制定政策。
- 确保将新策略正确放置在策略列表中。FortiGate从上到下处理策略。
- 安装策略。
- 点击安装向导并按照提示操作。
- 使用“安装预览”查看更改,使用“策略包差异”比较差异。
- 点击“安装”完成部署。
VPN配置步骤
- 登录 FortiManager 图形用户界面。
- 打开网页浏览器,导航至托管解决方案门户中的管理控制台,或直接访问 FortiManager URL。
- 请输入您的用户名和密码。
- 选择合适的 ADOM(仅当有多个 ADOM 可用时适用)。
- 选择与所需环境关联的 ADOM。
- 如有需要,请使用 ADOM 下拉菜单进行切换。
- 导航至 VPN。
- 前往 VPN IPsec向导。
- 创建新的VPN。
- 点击“创建新项目”。
- 选择 VPN 类型(例如,站点到站点)。
- 定义VPN名称。
- 配置VPN设置。
- 设置远程网关IP地址。
- 选择身份验证方法,如果适用,请输入预共享密钥。
- 指定本地接口。
- 配置第一阶段和第二阶段设置。
- 定义加密和认证算法。
- 设置 Diffie-Hellman 群和键的生命周期。
- 定义快速模式选择器。
- 指定本地子网和远程子网。
- 保存并应用。单击“确定”。
- 安装VPN配置。
- 点击安装向导。
- 根据需要使用安装预览和策略包差异分析。
- 点击“安装”应用配置。
入侵防御系统 (IPS) 配置步骤
- 登录 FortiManager 图形用户界面。
- 打开网页浏览器,导航至托管解决方案门户中的管理控制台,或直接访问 FortiManager URL。
- 请输入您的用户名和密码。
- 选择合适的 ADOM(仅当有多个 ADOM 可用时适用)。
- 选择与所需环境关联的 ADOM。
- 如有需要,请使用 ADOM 下拉菜单进行切换。
- 导航至安全配置文件。
- 转到安全配置文件。 入侵防御。
- 创建或编辑IPS传感器。
- 点击“创建新传感器”或选择现有传感器。
- 定义传感器名称。
- 添加IPS签名。
- 从列表中添加签名,并根据需要使用筛选器。
- 为每个签名配置操作(监控、阻止)。
- 将IPS传感器应用于策略。
- 前往“策略与对象”页面。 IPv4策略。
- 编辑目标策略。
- 在安全配置文件中启用 IPS 并选择已配置的传感器。
- 保存并应用。单击“确定”。
日志报告步骤
- 登录 FortiAnalyzer 图形用户界面。
- 打开网页浏览器,访问托管解决方案门户中的分析控制台,或者直接访问 FortiAnalyzer URL。
- 请输入您的用户名和密码。
- 选择合适的 ADOM(如果有多个可用)。
- 选择与所需环境关联的 ADOM。
- 如有需要,请使用 ADOM 下拉菜单进行切换。
- 在 FortiAnalyzer 上查看访问日志。
- 转到日志视图。
- 选择日志类型(流量、事件、安全等)。
- 应用源 IP 地址、目标 IP 地址或时间范围等筛选条件。
- 生成报告。
- 导航至“报告”。
- 点击“创建新模板”或选择现有模板。
- 配置报告条件、周期和筛选条件。
- 运行报告或安排运行时间。
- 自定义报告。
- 修改模板以调整图表、表格和数据元素。
- 保存模板以便重复使用。
- 查看和下载报告。
- 在“报告”部分打开已完成的报告。
- 下载格式包括 PDF 和 CSV。
- 设置自动报告功能。
- 在报表设置中配置调度选项。
- 启用向指定收件人发送电子邮件的功能。
通过这些步骤,客户管理员可以通过 FortiAnalyzer 中的 ADOM 报告日志,并获得管理和保护其网络环境所需的见解。
授予对操作控制台的访问权限
要授予其他用户访问 MPF 服务的权限:
- 通过 Equinix 客户门户申请用户访问权限。
- 提交工单,分配访问 MPF 所需的权限。
- 使用服务目录中的在操作控制台中创建用户选项完成设置。
服务说明
托管专用防火墙 (MPF) 以高可用性对的形式部署,包含两个虚拟域 (VDOM)。
-
客户域-监控和控制可信和不可信网段之间的流量。此域是实施访问策略的活动客户防火墙。
-
管理域-仅用于管理目的,仅连接到Equinix管理环境。没有客户流量流经此域。
应用程序托管在托管私有云上。‑域防火墙根据通过自助服务门户或通过变更请求配置的规则,控制对互联网,WAN和托管私有云中网段的访问。
‑管理系统(包括自助服务门户和分析仪门户)使用管理Adom来管理客户VDOM。分析仪‑收集日志和事件,以提供在线和实时的可见性。(可选)客户域中的日志可以发送到外部SIEM系统,以支持整体安全监控。
标准服务
标准服务包括以下内容
- 在单个 IBX 中以主动故障转移高可用性对部署防火墙,支持至少 99.95% 的可用性。
- 标准日志记录。
- 配置两个可用网络接口。双‑托管互联网或WAN连接需要额外的接口。
- 通过 BGP 或静态路由进行路由。
- 自助服务门户和分析门户的设置。
- 定期对防火墙进行修补和更新。
- 全天候监控防火墙运行时间。
- 事件管理和支持:
- 优先级1事件:全天候服务。
- 优先级2和优先级3事件:营业时间。
- 服务请求:营业时间。
- 所有订阅均包含防火墙功能,并提供其他服务选项。
虚拟设备
MPF服务使用部署在Equinix IBX托管私有云平台上的高‑可用性主动‑被动虚拟设备对。提供多种性能选项以满足不同的吞吐量要求。
此版本包含:
- 所选性能选项所需的虚拟 CPU、虚拟内存和存储资源。
- 资源配置。
- 按照订单规定安装和配置高可用性虚拟防火墙对。
- 访问自助服务门户和分析器门户。
双站点
在可以进行双站点部署的地方,可以部署两对独立的高可用性设备,从而在站点之间形成具有弹性的高可用性设计。
管理员控制台
‑服务使用定义为管理域(Adom)的中央自助服务门户。Adom使客户防火墙管理员能够创建,删除和修改防火墙规则和策略,以及管理特定于其虚拟设备的虚拟专用网络。
日志分析器控制台
标准服务包括可通过管理域(Adom)访问的中央日志分析器。此控制台使防火墙管理员能够管理日志收集,执行分析和生成报告。日志分析器控制台独立于网络控制台,支持自动化,编排和响应记录的事件。
服务选项
可订购以下托管专用防火墙服务选项。
标准服务基于防火墙许可证。作为收费选项,可以选择IPS许可证或ATP/UTP套件。下表列出了每个许可证解锁的功能。
| 许可证 | 描述 | 功能 |
|---|---|---|
| 固件 | 标准服务 | 防火墙 |
| IPS | 入侵防御服务 | 防火墙 入侵防御服务 |
| ATP | 高级威胁防护 | 防火墙 入侵防御服务 高级恶意软件防护服务 应用程序控制 |
| UTP | 统一威胁防护 | 防火墙 入侵防御服务 高级恶意软件防护服务 应用程序控制 网络安全 |
防火墙
防火墙功能包含在所有订阅中。它提供以下功能和特性。
- 网络接口
- 策略/规则(防火墙规则)
- 安全配置文件(默认的“开箱即用”配置文件)
- VPN IPsec
- VPN SSL(Web 和隧道)
- NLB(网络负载平衡)
- DoS 策略(L3/4 异常)
- 日志记录(分析器)
IPS
入侵防护服务(IPS)检测并阻止漏洞和威胁。IPS还支持基于网络的虚拟修补和检测恶意软件,勒索软件和基于HTTPS的攻击。
高级恶意软件保护服务
高级恶意软件防护包括防病毒、僵尸网络 IP/域名安全、移动安全、沙箱云、病毒爆发防护以及内容解除和重建。
应用程序控制
应用程序控制允许创建策略,以允许、拒绝或限制对应用程序或应用程序类别的访问。
Web安全
Web内容过滤通过阻止包含指定字词或模式的页面来控制对Web内容的访问。单词,短语,模式,通配符和Perl正则表达式可用于匹配内容。
类型
可以选择一系列虚拟机资源选项来满足所需的吞吐量。
性能选项
Gbps中的防火墙性能取决于所选许可证,分配的VRAM和vCPU资源以及启用的功能。该表提供了指示性业绩和所需资源。
| 尺寸 | vCPU | 显存 | FW(Gbps) | IPS (Gbps) | ATP/UTP (Gbps) |
|---|---|---|---|---|---|
| S(小) | 2 | 4 | 7 | 1.7 | 0.9 |
| M(中等) | 4 | 8 | 10.8 | 3.3 | 1.8 |
| L(大号) | 8 | 12 | 14 | 5.9 | 3.4 |
| XL (超大) | 16 | 16 | 15.5 | 10.1 | 6.3 |
注释
- 服务中包含虚拟机资源。
- 最大吞吐量是防火墙可以处理的传入和传出流量的组合。值基于供应商测试数据。实际容量可能因规则集,启用的功能和特定客户流量而异。
- 使用 UDP(512 字节)数据包测量防火墙吞吐量。
- 使用企业流量组合来衡量IPS性能。
- 使用企业流量组合,通过 IPS、应用程序控制和恶意软件防护来衡量威胁防护性能。
日志存储配额
标准日志记录包括每天多达1 GB的日志数据,每个托管专用防火墙服务对最多10 GB的总日志存储空间。日志保留长达60天,但如果提前达到10 GB存储限制,则可能会缩短。附加日志存储可以作为扩展日志记录订购。
服务划分和启用服务
Equinix负责标准服务和订单中定义的服务选项组合以及后续服务请求。Equinix不对管理或使用服务所需的客户端软件或互联网连接负责。
对于虚拟防火墙,适用以下服务边界:
- 防火墙上用于生产流量的逻辑网络接口
- 网络和分析器控制台的用户界面和应用程序接口
托管私有防火墙只能与托管私有云 (MPC) 一起订购,并且作为整体解决方案中的安全组件发挥作用。
收费类型
订购托管专用防火墙服务时,请选择符合要求的变体。强积金服务是根据基准值收费的。
- 基线-订单中定义的服务计量单位的特定体积。
帐单项目目录
| 类别 | 购买单位 | 计量单位 | 安装费 | 计费方式 | 过剩 |
|---|---|---|---|---|---|
| MPF服务 | 防火墙类型 防火墙许可证 日志存储配额 | 每个 | 是 | 基准线 | 没有 |
角色与职责
启用-安装
| 活动 | Equinix | 客户 |
|---|---|---|
| 安排/执行项目启动会议 | RA | CI |
| 安排/执行客户入职流程 | RA | CI |
| MPC 上虚拟防火墙的虚拟机资源(计算、存储和网络)。 | RA | I |
| 虚拟防火墙设备软件、许可证和支持 | RA | I |
| Equinix 防火墙管理环境,包括网络控制台和分析器控制台 | RA | I |
入职-配置
| 活动 | Equinix | 客户 |
|---|---|---|
| 防火墙设备基本配置、网络接口、网络设置和加固 | RA | I |
| 设置防火墙监控和日志记录到分析器控制台 | RA | I |
| 在门户网站上设置客户帐户,以便访问日志记录、报告和自助服务功能。 | RA | CI |
| 定义初始防火墙规则集 | CI | RA |
| 通过网络控制台加载初始防火墙规则集 | CI | RA |
| 通过服务请求加载初始防火墙规则集 | RA | CI |
接受投入使用
| 活动 | Equinix | 客户 |
|---|---|---|
| 测试对托管解决方案门户网站上 MPF 产品页面的访问权限 | CI | RA |
| 测试对 docs.equinix.com 上的 MPF 文档的访问权限 | CI | RA |
| 测试对 MPF 操作控制台的访问权限 | CI | RA |
| 测试配置和故障切换,作为运行管理的一部分 | RA | CI |
| 功能测试 | CI | RA |
操作
| 活动 | Equinix | 客户 |
|---|---|---|
| 服务的技术管理(整体) | RAC | I |
| 服务中客户环境的功能管理(总体) | I | RAC |
| 服务台 | RA | CI |
| 防火墙设备维护(基础设施故障/修复、软件更新、安全补丁) | RA | I |
| 对虚拟防火墙进行全天候正常运行时间监控,包括健康检查 | RA | I |
| 备份和管理日志文件和规则库 | RA | I |
| 通过门户网站提交服务申请 | CI | RA |
| 根据服务请求,按照变更流程实施变更 | RA | CI |
| 解读安全事件 | RA |
RACI 代表负责任、有问责、咨询和知情。
为避免疑问,客户负责防火墙规则集和策略,可选的VPN连接配置和服务器负载平衡配置。Equinix仅根据客户说明实施更改。
事件管理
事件管理包括在服务支持中。所有事件都是根据优先级处理的。优先级在Equinix根据提供的信息报告和评估故障后确定。
| 优先级 | 影响/紧迫性 | 描述 |
|---|---|---|
| P1 高 | Equinix根据服务说明提供和管理的服务或环境因中断而无法预见。用户无法履行对用户的义务,并且由于无法使用此功能而遭受直接的明显损坏。 | 必须立即恢复服务。生产环境不可用,平台范围内会出现中断。 |
| P2 中等 | 该服务不提供全部功能或部分功能或性能下降,影响用户。用户由于功能不可用而遭受直接的明显损坏。该服务可能会因可用性有限而受到影响。 | 必须在同一天维修保养。管理环境不可用。 |
| P3 低 | 该服务目前仅对部分用户可用,并已制定相应的替代方案。 | 维修时间由报案人协商确定。 |
上述分类不适用于由用户特定应用程序,用户操作或依赖第三方造成的中断。可通过Managed Solutions部分的客户门户提交事件。:P1事件需要通过电话提交。
服务请求
服务请求用于报告服务问题或请求实施或协助更改。对于无法通过操作控制台中的自助服务实施的配置更改,可以提出服务请求。全天候提供对托管专用防火墙服务的支持。提供两种类型的服务请求:
- 包含-在服务范围内且不产生额外费用的服务请求。
- 附加-超出服务范围并产生额外费用的服务请求。
除了标准服务外,在选择合适的服务选项后,还可以在安装期间或通过服务请求以收费选项的形式申请以下功能或配置。
- 添加或删除其他网络
- 除了标准的两个子网之外,还可以添加额外的子网,用于 DMZ、层级分离或额外的 WAN 连接等目的。
- 添加,删除或更改策略或规则
- 修改规则基和/或包括安全配置文件。每个请求最多可以更改五个规则。
- 添加,删除或更改安全配置文件(附加或自定义)
- 配置客户安全配置文件(IPS,Web筛选等)。需要有效的订阅。
- 添加,删除或更改VPN (站点‑至‑站点)连接
- 配置 IPsec VPN 连接,以在不同位置之间建立加密连接。
- 添加,删除或更改VPN (SSL)连接
- 配置SSL VPN连接以确保用户通过Internet进行安全访问。用户身份验证由客户管理的系统或支持服务提供。
- 添加,删除或更改SSL证书
- 创建证书签名请求 (CSR) 并实施 SSL 证书。
- 添加,删除或更改服务器负载平衡
- 配置跨后端服务器的基本流量负载平衡。支持L3 (IP),L4 (TCP/UDP)和L7 (HTTP,HTTPS,SSL/TLS,IMAPS,POP3S,SMTPS),包括SSL/TLS卸载,最高可达TLS 1.3。
- 添加,删除或更改DoS策略
- 配置策略以检查第3层和第4层的流量是否存在异常模式。应用默认阈值。
有些变更可以通过自助服务实施,如下表所示,或者可以通过服务门户以服务请求的形式提出申请。
| 变更类型 | 自助服务 | 包含/附加 |
|---|---|---|
| 添加或移除其他网络(接口) | 没有 | 附加 |
| 添加、删除或更改策略或规则(每次请求最多 5 条规则) | 是 | 附加 |
| 添加、删除或更改安全配置文件(附加或自定义,需要订阅) | 是 | 附加 |
| 添加、移除或更改 VPN(IPsec/S2S)(每次请求最多 3 个 VPN 隧道) | 是 | 附加 |
| 添加、删除或更改 VPN SSL(不包括证书创建,每次请求只能更改一项) | 是 | 附加 |
| 添加、删除或更改 SSL 证书 | 没有 | 附加 |
| 添加、删除或更改服务器负载均衡(每次请求最多 3 条规则) | 是 | 附加 |
| 添加、删除或更改DoS策略 | 是 | 附加 |
| 询问产品信息 | 没有 | 包括 |
客户可以通过在Managed Solutions门户的服务请求模块中选择"更改"来请求表中未列出的更改。Equinix执行影响分析以确定可行性,相关成本和交货周期。
与服务请求相关的任何费用将从高级支持计划余额中扣除;如果余额不足,则按适用费率事后开具发票。
基准产能、订购数量或任何影响月服务费的变更都必须通过销售团队提出申请。
报告
客户可以通过控制台查看和保存有关网络流量和安全事件的报告。控制台提供了一个可自定义的交互式仪表板,用于显示网络流量,威胁,应用程序和相关数据的图形。该系统将实时和历史信息集成到单一概览中。
可使用70多个内置模板和2000多个组合数据集,图表和宏生成自定义数据报告,以进行异常检测和威胁评估等分析。报告可以按需运行,也可以通过可选的自动电子邮件通知安排。支持的输出格式包括PDF,HTML,CSV,XML和JSON。

安全事件
安全小组可以从防火墙监视和管理警报和事件日志。以适合分析的格式处理和关联事件。
服务水平
服务水平协议(SLA)定义了与强积金服务相关的可衡量的表现水平,并指定了在Equinix未能达到这些水平时可用的补救措施。产品政策中列出的服务计点是未能达到规定阈值的唯一补救措施。
支持服务级别协议适用于事件登记和解决。
| 优先级 | 响应时间¹ | 分辨率时间² | 工作执行 | SLA³ |
|---|---|---|---|---|
| P1 | < 30分钟 | < 4小时 | 24/7 | 95% |
| P2 | < 60分钟 | < 24小时 | 24/7 | 95% |
| P3 | < 120分钟 | < 5天 | 24/7 | 95% |
¹响应时间是从提交故障单的那一刻起计算的,直到Managed Solutions专家发出正式响应为止。
²解决时间是指ITSM工具中从注册到关闭或取消,或者移交给IBX支持人员的时间。
³ SLA适用于响应时间。产品政策中提供了其他详细信息。
可用性
当防火墙策略和规则超过 5 分钟未应用于流量时,MPF 服务将被视为“不可用”。
| 可用性服务级别 | 描述 |
|---|---|
| 99.95%+ | 通过将防火墙服务的不可用时间限制在每个日历月少于二十二(22)分钟来实现。 |
产品政策中定义了可用性的服务信用制度,包括计算方法和适用的排除项。
履行流程
当下达强积金订单时,Equinix交付团队将指导请求团队完成每个地点的履行流程。交付工作流包括以下操作:
- 订单将针对相关产品进行评估,包括适用的托管私有云。
- MPF的主要联系点已确定。
- 已验证用户对 Equinix 客户门户、托管解决方案门户的访问权限以及 MPF 管理所需的所有权限。
- 已确认保护环境所需的连接已存在且运行正常。
- 已确认主要联系人拥有管理员级别的权限。
在强积金入职流程中,会提供以下信息:
- 组织名称。
- 一个或多个客户帐户,并为其分配了已定义的角色之一。
- 按照批准的设计交付已配置的防火墙。
- 互联网、云服务提供商、托管服务和广域网提供商的连接详情。