服务
标准服务
标准服务包括以下内容
- Managed Firewall服务,由 HA 防火墙对组成
- 标准1日志记录,包括每天最多 1GB 的日志数据、最多 10GB 的日志数据配额以及每个 FW 对最多 60 天的保留时间2
- 两个可用网络接口的配置3
- 默认路由:边界网关协议(BGP)或静态路由
- 设置自助服务和分析器门户,包括最多三个 Equinix 创建的只读/读写用户帐户4
- 通过应用程序接口访问自助服务门户
- 定期修补和更新防火墙
- 全天候监控防火墙
- 事件管理与支持:
- 优先级1事件:24小时全天候
- 优先级2和3事件:营业时间
- 服务请求:营业时间
- 防火墙功能包含在所有订阅中。它提供标准的防火墙服务,在服务选项中有详细说明。
说明:
1扩展日志记录(>10GB)作为收费选项提供。
2如果在防火墙策略上启用了日志记录,则会生成更多日志记录,则会迅速消耗默认的60天分析和10GB配额。可以通过更仔细地选择哪些策略启用了日志记录或扩展配额来解决这一问题。
3双宿主互联网接入/ WAN连接需要更多接口。
4取决于用例。如果客户将管理防火墙本身,则会创建读写。否则,当Equinix将损坏防火墙时,客户能够获得只读访问权限。
服务变体
Managed Firewall服务有以下两种服务类型:
托管防火墙 - 虚拟 (MFW-V)
这基于高可用性主动-被动虚拟设备对,该虚拟设备安装在Equinix IBX中托管私有云平台的顶部。我们提供不同的性能选项以适应不同的吞吐量要求。此服务类型包括:
- 订购性能选项所需的 vCPU、vRAM 和存储资源
- 资源配置
- 按照订购中的规定在IBX中安装和配置 HA 虚拟防火墙对
- 访问自助服务门户和分析员门户
Managed Firewall- 实体 (MFW-P)
这基于高可用性主动-被动物理设备对,该设备可安装在许可空间或IBX中的Managed Solutions许可空间中(可选)。我们提供不同的性能选项以适应不同的吞吐量要求。此版本包含:
- 按照订购中的规定在IBX中安装和配置 HA实体防火墙对
- 网络交换机和防火墙的物理布线(包括管理等)
- 访问自助服务门户和分析员门户
MFW-V是最灵活的, 通常是最合适的变体。在某些特定的用例中, MFW-P是更好的选择, 例如, 由于高吞吐量或法规要求。除了性能外,MFW-V和MFW-P保养型号之间只有轻微的差异。因此,为避免本服务说明中的重复,我们将根据MFW-V服务描述服务,如果MFW-P服务有偏差,我们将尽可能在联机文本或脚注中说明该服务。
服务选项
服务选项是您的 MFW 服务的可选附加功能,可增强其功能。
延伸部署 (MFW-(V/P)-SD)
标准情况下,防火墙部署在单个IBX数据中心的主动故障转移高可用性对中,提供至少99.9%的可用性。通过此选项,防火墙将部署在两个IBX数据中心的主动故障转移高可用性对中,提供至少99.95%的可用性。
可以选择此选项来支持以下增强的高可用性用例:
- 双站点 WAN、Internet Access或Equinix Fabric连接
- 双站点 MPC
此服务选项还包括两个 IBX 数据中心之间所需的网络连接(适用于 MFW-V 服务变体)。
安全订阅
标准服务基于防火墙许可证。作为收费选项,还可以选择IPS许可证或ATP/UTP捆绑包。此表显示了这些许可证解锁的不同功能。
| 属性代码 | 许可证 | 描述 | 功能性 |
|---|---|---|---|
| 包括 | 固件 | 标准服务 | * 防火墙 |
| MFW-(V/P)-(尺寸)-IPS | IPS | 入侵防御服务 | * 防火墙 * 入侵防御系统 |
| MFW-(V/P)-(大小)-ATP | ATP | 高级威胁防护 | * 防火墙 * IPS * 高级恶意软件防护服务 * 应用程序控制 |
| MFW-(V/P)-(尺寸)-UTP | UTP | 统一威胁防护 | * 防火墙 * IPS * 高级恶意软件防护服务 * 应用程序控制 * 网络安全 |
防火墙
所有订阅均包含防火墙功能,并提供以下功能和特性:
- 网络接口
- 策略/规则(防火墙规则)
- 安全配置文件(默认的“开箱即用”配置文件)
- VPN IPsec
- VPN SSL(Web 和隧道)
- NLB(网络负载平衡)
- DoS 策略(L3/4 异常)
- 日志记录(分析器)
IPS
Intrusion Prevention Services可防止新的和现有的漏洞,并检测和阻止已知和零日威胁。它还有助于进行基于网络的虚拟修补,并检测隐藏的恶意软件,勒索软件和其他HTTPS携带的攻击。
高级恶意软件保护服务
防病毒、僵尸网络 IP/域安全、移动安全、Sandbox云、病毒爆发防护以及内容解除和重建。
应用程序控制
应用程序控制允许快速创建策略来允许、拒绝或限制对应用程序或整个类别的应用程序的访问。
Web安全
Web内容过滤通过阻止包含特定字词或模式的网页来控制对Web内容的访问。这有助于防止访问含有可疑材料的页面。可以指定单词,短语,模式,通配符和Perl正则表达式以匹配网页上的内容。
性能选项
您可以从 MFW-V 和 MFW-P 服务变体的一系列性能选项中进行选择,以根据所需的吞吐量选择正确的类型。
MFW-V 性能选项
防火墙在Gbps吞吐量方面的性能取决于所选的许可证,分配给虚拟设备的VRAM和vCPU资源以及防火墙上启用的功能。性能选项从S到XL不等。下表说明了业绩和所需资源。
| 虚拟机资源1 | 最大吞吐量 (Gbps)2 | ||||
|---|---|---|---|---|---|
| 属性代码 | vCPU | 虚拟内存 (GB) | FW3 | IPS4 | ATP/UTP5 |
| MFW-VS | 2 | 4 | 7 | 1.7 | 0.9 |
| MFW-VM | 4 | 8 | 10.8 | 3.3 | 1.8 |
| MFW-VL | 8 | 12 | 14 | 5.9 | 3.4 |
| MFW-V-XL | 16 | 16 | 15.5 | 10.1 | 6.3 |
说明:
1虚拟机资源包含在服务中。
2最大吞吐量是防火墙可以处理的传入和传出流量总量("吞吐量")。显示的值基于供应商的测试数据。根据规则集,所使用的功能和客户的特定流量,达到的最大容量可能有所不同。这是一个估计。
3防火墙吞吐量是使用UDP (512字节)数据包测得的。
4 IPS性能是通过企业流量混合测量的。
5威胁防护性能已通过IPS,应用程序控制和恶意软件防护(基于企业流量混合)进行衡量。
MFW-P 性能选项
可根据要求提供实体防火墙的尺寸,并且假设将记录在解决方案文档中。
日志存储扩展 (MFW-LSE)
每个受管防火墙服务对的标准服务中包含高达每天1GB的日志数据和10GB的日志数据存储。此日志数据可用于安全分析和/或保留目的。如果客户希望存储更多日志数据,可将其作为附加选项进行订购。
外部记录 (MFW-EXL)
默认情况下,此服务会记录到Self-Service Analyzer。如果需要外部日志目标,此选项通过Equinix托管日志网关将自助服务分析器的馈送提供给外部客户提供的SIEM。此选件只能与Equinix托管日志网关一起订购。这需要单独订购,因为它不属于防火墙托管服务。
客户 ID 提供商/身份验证 (MFW-CPA)
默认情况下,客户可以通过自助服务门户添加本地用户。(可选)可以添加外部客户身份提供程序(客户提供的身份验证)并将其用于身份验证。
专用门户 (MFW-DSSP/DLAP)
专用自助门户(MFW-DSSP)
- 标准服务使用中央自助服务门户。
- 也可以订购专用管理门户。例如,如果需要非标准合规性,法律和法规等,则无法通过中央门户提供。
- 此选项需要专用日志分析门户。
专用日志分析门户(MFW-DLAP)
- 标准服务使用中央日志分析门户。
- 也可以订购专用的日志分析门户。例如,如果需要非标准合规性,法律和法规,如果日志记录数量超过标准服务所能提供的数量等,则无法通过中央门户提供。
服务请求
除了标准服务外,如果已选择适当的服务选项,还可以在安装时或通过服务请求(作为收费选项)请求以下功能/配置。可以订购以下服务请求。有些还提供自助服务:
- MFW-SR-ANW:添加/删除附加网络–作为标准配置,防火墙最多配置两个子网。使用此选项,可以添加其他子网,例如提供额外的DMZ,不同层之间的防火墙或额外的WAN连接。
- MFW-SR-AVD:添加/删除附加VDOM (仅限MFW-P)–标准防火墙配置了一个用于管理的VDOM和一个用于(生产)流量的VDOM。可以配置其他VDOM以提供额外的隔离,例如,分离生产,测试和开发环境和/或分离每个防火墙的因特网和WAN策略。
- MFW-SR-AU:在自助服务门户上添加/删除其他用户–服务中包含三个Equinix创建的用户帐户。可以根据请求创建其他用户帐户。
- MFW-SR-SPC:添加/删除/更改安全配置文件(附加/自定义)–创建客户安全配置文件(IPS,Web筛选等)。需要有效的订阅。
- MFW-SR-S2S:添加/删除/更改VPN (站点到站点)连接–通过网关到网关IP-SEC VPN在两个位置或站点之间建立安全(加密)连接。
- MFW-SR-C2S:添加/删除/更改VPN (SSL)连接–安全用户使用SSL VPN通过互联网访问受防火墙保护的系统。用户身份验证需要由客户管理的系统或支持服务提供。
- MFW-SR-CERT:添加/删除/更改添加SSL证书–创建证书签名请求(CSR)和实施证书。
- MFW-SR-SLB:添加/删除/更改服务器负载平衡–基于多个负载平衡计划,支持跨多个后端服务器实现基本流量负载平衡,包括:静态(故障转移),轮询,加权。支持L3 (IP),L4 (TCP/UDP),L7 (HTTP,HTTPS,SSL/TLS,IMAPS,POP3S,SMTPS)。SLB卸载大多数SSL/TLS版本,最高可达TLS 1.3。
- MFW-SR-DP (-E):添加/删除/更改DoS策略–可以启用拒绝服务(DoS)策略,以检查到达防火墙的网络流量在第3层和第4层是否存在异常模式,这通常表示攻击。选择此选项时,将配置默认阈值。
- MFW-QT-FVP:更改防火墙变体性能–更改变体性能的选项。
- MFW-QT-LSE:更改日志存储扩展–扩展标准日志数据存储的选项。标准服务包括每天最多1GB的日志数据和存储10GB的日志数据存储,用于安全分析和/或保留每个托管防火墙服务对。如果客户希望存储更多日志数据,可将其作为附加选项进行订购。
某些变更可通过下表所示的自助服务实施,或可通过服务门户网站请求 Equinix 作为服务请求实施。
| 代码 | 变更类型 | 自助服务 | 服务请求 | 请求类型 |
|---|---|---|---|---|
| MFW-SR-ANW | 添加/删除附加网络(接口) | - | ✓ | SR |
| MFW-SR-AVD | 添加/删除附加 VDOM(仅限 MFW-P)。 | - | ✓ | SR |
| MFW-SR-AU | 在自助服务门户网站上添加/删除其他用户 | - | ✓ | SR |
| MFW-SR-PR | 添加/删除/更改策略/规则(每个服务请求最多 5 条规则 | ✓ | ✓ | SR |
| MFW-SR-SPC | 添加/删除/更改安全配置文件(附加/自定义)(需要订阅) | ✓ | ✓ | SR |
| MFW-SR-S2S | 添加/删除/更改 VPN(IPsec/S2S) | ✓ | ✓ | SR |
| MFW-SR-C2S | 添加/删除/更改 VPN(SSL)(创建证书除外) | ✓ | ✓ | SR |
| MFW-SR-CERT | 添加/删除/更改 SSL 证书 | - | ✓ | SR |
| MFW-SR-SLB | 添加/删除/更改服务器负载平衡 | ✓ | ✓ | SR |
| MFW-SR-DP | 添加/删除/更改 DoS 策略 | ✓ | ✓ | SR |
| MFW-QT-FVP | 更改防火墙变体性能(仅 MFW-V) | - | ✓1 | 报价 |
| MFW-QT-LSE | 日志数据量增加的变化(大量日志记录) | - | ✓1 | 报价 |
说明:
1 每月可申请一次。
如果上表中未列出服务请求,客户可以通过在服务请求模块中选择其他来请求服务请求。Equinix将执行影响分析,以确定是否可以实施变更,相关成本和交付周期,这些将与请求者共享以供审批。
服务划分和启用服务
MFW-V服务变体只能与托管私有云(MPC)一起订购,因此作为解决方案中的安全组件。MFW-P服务变体只能作为托管解决方案的一部分订购,该解决方案包括MPC和/或其他Equinix产品。
Equinix对订单和后续服务请求中列出的标准服务和服务选项组合全权负责。Equinix不负责管理或使用本服务的任何客户端软件或客户端互联网连接。
MFW-V 分界和支持服务
对于虚拟防火墙,以下服务边界适用:
- 防火墙上用于生产流量的逻辑网络接口
- 用于管理和分析器门户的 UI 和 API
MFW-V 延伸选项
- 除了 MPC 服务之外,客户还需要订购扩展 MPC 服务选项作为支持服务。
MFW-P 分界和支持服务
防火墙上的物理网络接口是从Managed Firewall服务角度划分的,包括按照Equinix提供的规范连接到客户电源和网络基础设施的电源和网线。
在客户许可空间中部署
MFW-P 只能与以下支持服务一起订购:
- 托管交换机(至少对于控制台和管理连接)
- MPC 外部网络服务选项(如果包含 MPC)
- Cross Connects到Equinix Managed Solutions管理平台
客户必须提供:
- 在 IBX 中托管防火墙的许可空间和权力
- 客户机架中的双 PDU 按照 Equinix 提供的规格
- 根据 Equinix 提供的规格连接 Equinix 设备的交换机端口
在Equinix Managed Solutions许可空间中部署
MFW-P 只能与以下支持服务一起订购:
- MPC 外部网络服务选项(如果包含 MPC)
- 基础设施端口
MFW-P 延伸选项
- 客户需要在客户许可空间之间订购连接作为支持服务。
- 其他要求根据具体情况单独确定。
购买单位
MFW-V/MFW-P
| 属性代码 | 描述 | 计量单位 | NRC | MRC |
|---|---|---|---|---|
| MFW-(V/P)-(S,M,L,XL) | 固件 | FW 对 | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-IPS | 防火墙+IPS | FW 对 | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-ATP | 纤维蛋白原+ATP | FW 对 | ✓ | ✓ |
| MFW-(V/P)-(S,M,L,XL)-UTP | 防火墙+UTP | FW 对 | ✓ | ✓ |
| MFW-SD | 延伸部署 | FW 对 | ✓ | ✓ |
| MFW-LSE | 日志存储扩展 | FW 对 | ✓ | ✓ |
| MFW-EL | 外部日志记录 | FW 对 | ✓ | ✓ |
| MFW-CPA | 客户提供的身份验证 | FW 对 | ✓ | ✓ |
| MFW-DSSP | 专用自助服务门户 | 设备 | ✓ | ✓ |
| MFW-DLAP | 专用日志分析门户 | 设备 | ✓ | ✓ |
| 高级支持计划 | 服务请求预付费小时数 | 小时 | - | ✓ |
**注意:**计量单位-计量单位