2024年1月1日发(作者:)

华为USG6500下一代防火墙详细参数及具体应用(防火墙选型)

华为USG6500下一代防火墙

当前,智能手机、iPad等终端已经普及,移动应用程序、Web2.0、社交网络应用于企业运营的方方面面。企业网络边界变得模糊,信息安全问题日益复杂。通过IP和端口进行访问控制的传统的防护墙无法应对层出不穷的应用层威胁。

华为USG6500系列下一代防火墙面向中小企业、企业分支和连锁机构,通过对应用、用户、内容、威胁、时间、位置6个维度的全面感知,提供精细的业务访问控制和加速。入侵防御(IPS)和防病毒(AV)等应用层深度防御与应用识别相结合,有效提高了威胁防御的效率和准确性。具备全面的防护功能,一机多能,有效降低管理成本。精细的带宽管理和QoS优化能力有效降低企业的带宽租用费,确保关键业务体验。持续、简单、高效地提供下一代网络安全。

产品外观

USG6500 下一代防火墙

产品特性

精准的访问控制

传统防火墙主要通过端口和IP进行访问控制,下一代防火墙的核心功能依然是访问控制。USG6000在控制的维度和精细程度上都有很大的提高:

一体化防护:

从应用、用户、内容、时间、威胁、位置6个维度进行一体化的管控和防御。内容层的防御与应用识别深度结合,一体化处理。例如: 识别出Oracle的流量,进而针对性地进行对应的入侵防御,效率更高,误报更少。

基于应用:

运用多种技术手段,准确识别包括移动应用及Web应用内的6000+应用协议及应用的不同功能,继而进行访问控制和业务加速。例如:区分微信的语音和文字后采取不同的控制策略。

基于用户:

通过Radius、LDAP、AD等8种用户识别手段集成已有用户认证系统简化管理。基于用户进行访问控制、QoS管理和深度防护。

基于位置:

与全球位置信息结合,识别流量发起的位置信息;掌控应用和攻击发起的位置,第一时间发现网络异常情况。根据位置信息可以实现对不同区域访问流量的差异化控制。支持根据IP自定义位置

全面的防护范围

越来越多的信息资产连接到了互联网上,网络攻击和信息窃取形成巨大的产业链,这对下一代防火墙的防护范围提出了更高要求。USG6000具备全面的防护功能:

一机多能:

集传统防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、上网行为管理等功能于一身,简化部署,提高管理效率。

入侵防护(IPS):

超过3500+漏洞特征的攻击检测和防御。支持Web攻击识别和防护,如跨站脚本攻击、SQL注入攻击等;

防病毒(AV):

高性能病毒引擎,可防护500万种以上的病毒和木马,病毒特征库每日更新;

数据防泄漏:

对传输的文件和内容进行识别过滤。可识别120+种常见文件类型,防止通过修改后缀名的病毒攻击。能对Word、Excel、PPT、PDF、RAR等30+文件进行还原和内容过滤,防止企业关键信息通过文件泄露。

SSL解密:

作为代理,可对SSL加密流量进行应用层安全防护,如IPS、AV、数据防泄漏、URL过滤等。

Anti-DDoS:

可以识别和防范SYN flood、UDP flood等10+种DDoS攻击,识别500多万种病毒。

上网行为管理:

采用基于云的URL分类过滤,预定义的URL分类库已超过8500万,阻止员工访问恶意网站带来的威胁。并可对员工的发帖、FTP等上网行为进行控制。可对上网记录进行审计。

安全互联:

丰富的VPN特性,确保企业总部和分支间高可靠安全互联。支持IPSec VPN、SSL VPN、L2TP VPN、MPLS VPN、GRE等;

QoS管理:

基于应用灵活的管理流量带宽的上限和下限,可基于应用进行策略路由和QoS标签着色。支持对URL分类的QoS标签着色,例如:优先转发对财经类网站的访问。

负载均衡:

支持服务器间的负载均衡。对多出口场景,可按照链路质量、链路带宽比例、链路权重基于应用进行负载均衡。

虚拟化:

支持多种安全业务的虚拟化,包括防火墙、入侵防御、反病毒、VPN等。不同用户可在同一台物理设备上进行隔离的个性化管理。

简单的安全管理

Smart Policy

下一代防火墙的防护范围和控制精度比传统防火墙大大增加,这对使用者的经验和技能提出了更高的要求。华为USG6000利用Smart Policy功能降低对使用者的要求,更好的进行防护。Smart Policy主要具备以下功能:

快速部署策略:

内置场景策略模板,不依赖使用者的经验也能快速地部署常用防护策略。例如:如果希望使用网络存储,管理员仅需基于“使用网盘”这个策略模板,就能建立一系列策略。在策略中,对网盘类应用允许下载并进行病毒检测,但禁止文件上传。

智能优化策略:

根据内置应用风险库和网络实际流量对已部署的安全策略进行评估和优化,使其符合最小授权原则。在企业遗留大量端口防护策略,需要转换为NGFW使用的应用防护策略时尤其有用。

智能精简策略:

自动发现重复的和长期没有使用的策略,精简策略规模,简化管理;

网络安全分析报告

管理员可以通过“网络安全分析报告”功能对当前网络的安全状态进行评估,并给出相关优化建议。从防火墙导出报表原始数据文件,上传到华为安全中心平台即可生成“网络安全分析报告”。该报告提供多种报表形式(如饼图、柱状图和折线图)来展现流量分析、威胁分析、Web网页浏览分析和数据泄露行为分析的结果,使管理员可以直观地了解当前网络的安全性及对安全弱点的补救措施。

高效防护性能

UTM产品当开启应用层防护时性能下降明显,无法满足当前应用层防护的性能要求。下一代防火墙要求在多重防护的情况下仍保持高性能。

USG6000系列下一代防火墙采用全新架构的智能感知引擎(IAE, Intelligence Awareness Engine),采用了一次解析多业务并行处理的架构,确保多重防御下的高性能体验。IAE使用了三大核心技术:

一体化描述语言:

应用识别、IPS、AV采用统一的描述语言,一次性处理,一次性分析,减少重复的操作;

一体化处理架构:

不同于UTM对各个安全功能串行处理,USG6000在完成统一解析后,各安全业务检查是并行的,最后做统一处理。每个步骤一次性做好,确保多安全业务开启情况下,对整体性能影响最小;

软硬结合一体化:

对有规律、大批量、高运算能力要求的报文处理,例如:报文加解密、特征匹配,采用专用多核平台由专用的协处理器硬件处理。对小规模的运算,仍然用软件处理。软硬结合一体化的处理方式让整体性能更高。

组网应用

企业内网边界防护

在企业内网部门和无线接入的汇聚网络部署下一代防火墙。对PC用户通过防火墙策略基于用户信息进行访问控制。

对移动用户采用基于用户+应用的策略控制,实现精细权限管理,并记录日志。

对邮件、IM、文件传输等进行内容过滤和审计,监控社交类应用,避免数据泄露。

互联网出口防护

在互联网出口部署下一代防火墙,在出口进行访问控制,阻止一切非认证访问。

启用入侵防御功能,提供万兆级应用层威胁实时防护。

对邮件、IM、文件传输等进行内容过滤和审计,监控社交类应用,避免数据泄露。

基于用户、应用、时间进行QoS管理,优先保障核心用户和关键业务的服务质量。

通过URL分类和应用阻断进行上网行为管理。阻断挂马网站和工作无关网站,根据角色监控员工可以访问的网站和可以使用的网络应用。

云数据中心边界防护

数据中心出口部署下一代防火墙,进行安全业务和系统资源的虚拟化特性,可为每个虚拟环境提供超乎寻常的安全体验。

万兆级入侵防御可有效阻断各类黑客攻击,并可根据不同的虚拟环境需求,提供差异化的防御特性,保障数据安全。

通过Anti-DDoS特性,对拒绝服务攻击流量进行清洗,保障数据中心对外业务。

VPN远程互联

通过下一代防火墙的VPN接入,在互联网上构建一条可信、可控、可管的安全传输隧道。

在外人员和移动用户可通过SSL VPN接入,提供Windows、IOS、Android、Blackberry,Symbian多种操作系统支持,提供泛终端的接入能力。

产品规格

整机规格

型号

固定接口

接口扩展

产品形态

尺寸(W×D×H)满配重量

HDD

冗余电源

电源AC

最大功率

工作环境

非工作环境认证

软件认证

硬件认证

功能特性

USG6507

USG6530

USG6550

USG6570

4GE+2Combo

8GE+4SFP

可扩展千兆电口/千兆光口/万兆光口,支持BYPASS插卡

1U

442mm×421mm×44.4mm

7.9kg

8.6kg

选配可热插拔硬盘

选配冗余电源

100~240V

170W

温度:0~45℃(不含硬盘)/5℃~40℃ (包含硬盘)

湿度:5%~95%(不含硬盘)/ 5%~90% (包含硬盘)

温度:-40℃~70℃ /湿度:5%~95%

ICSA Labs: Firewall ,IPS,IPSec VPN, SSL VPN CC :EAL4+ NSS

Labs:推荐级

CB,CCC,CE-SDOC,ROHS,REACH&WEEE(EU),C-TICK,ETL,FCC&IC,VCCI,BSMI

集传统防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、Anti-一体化防护

DDoS、URL过滤、反垃圾邮件等多种功能与一身,全局配置视图和一体化策略管理。

应用识别与管控

可识别6000+应用,访问控制精度到应用功能,例如:区分微信的文字和语音。应用识别于入侵检测、防病毒、内容过滤相结合,提高检测性能和准确率。

超过5000种漏洞特征的攻击检测和防御。第一时间获取最新威胁信息,准确检测并防御针对漏洞的攻击。可防护各种针对web的攻击,包括SQL注入攻击和跨站脚本攻击。

病毒库每日更新,可迅速检出超过500万种病毒。

与沙箱联动,对恶意文件进行检测和阻断。

对传输的文件和内容进行识别过滤,可准确识别常见文件的真实类型,如Word、Excel、PPT、PDF等,并对敏感内容进行过滤。

在识别业务应用的基础上,可管理每用户/IP使用的带宽, 确保关键业务和带宽管理

关键用户的网络体验。管控方式包括:限制最大带宽或保障最小带宽、应用的策略路由、修改应用转发优先级等。

超过1.2亿的URL分类库,可区分对不同类别网站的访问行为并进行管理,URL过滤

防范恶意网站对企业网络的侵害。可对特定类别网站的访问进行加速,保障对高优先级网站的访问体验。

行为和内容审计

负载均衡

业务智能选路

可基于用户,对访问内容进行审计、溯源。

支持服务器负载均衡和链路负载均衡,充分利用现有网络资源。

支持基于业务的策略路由,在多出口场景下可根据多种负载均衡算法(如带宽比例、链路健康状态等)进行智能选路。

支持丰富高可靠性的VPN特性,如IPSec VPN、SSL VPN、L2TP VPN、MPLS

VPN加密

VPN、GRE等;提供自研的VPN客户端SecoClient,实现SSL VPN、L2TP

VPN和L2TP over IPSec VPN用户远程接入。

SSL加密流量可作为代理检测并防御隐藏在SSL加密流量中的威胁,包括入侵防御、防病检测

毒、内容过滤、URL过滤等应用层防护。

入侵防御与Web防护

防病毒

APT防御

数据防泄漏

Anti-DDoS

支持DDoS攻击防护,防范SYN flood、UDP flood等10+种常见DDoS攻击。

支持多种用户认证方式,包括本地、RADIUS、Hwtacacs、SecureID、AD、用户认证

CA、LDAP、EndPoint Security等。防火墙支持内置Portal及Portal重定向功能,与 Agile Controller配合可以实现微信认证。

安全虚拟化

支持多种安全业务的虚拟化,包括防火墙、入侵防御、反病毒、VPN等。不同用户可在同一台物理设备上进行隔离的个性化管理。

预置常用防护场景模板,快速部署安全策略,降低学习成本。

自动评估安全策略存在的风险,智能给出优化建议。

支持策略冲突和冗余检测,发现冗余的和长期未使用策略,有效控制策略规智能策略管理

模。

与FireMon公司合作提供安全策略管理解决方案,降低运维成本,减少故障风险。

可视化多维度报表呈现,支持用户、应用、内容、时间、流量、威胁、URL等多维度呈现报表。

丰富的报表

通过华为安全中心平台生成“网络安全分析报告”,对当前网络的安全状态进行评估,并给出相关优化建议。

路由特性

全面支持IPV4/IPV6下的多种路由协议,如RIP、OSPF、BGP、IS-IS、IPv6RD、ACL6等;

部署及可靠性

透明、路由、混合部署模式,支持主/主、主/备 HA特性。

SWeb:防火墙自带的设备管理界面,提供了丰富的设备管理和维护功能,包括输出日志报表,配置各种功能,进行故障诊断等。

eSight:防火墙配套的网管软件,可以提供性能、告警、资源、配置、拓扑等管理能力,实现全网设备的统一管理。

配套管理能力

Agile Controller:在华为SDN敏捷网络解决方案中,用户可以通过敏捷控制器Agile Controller实现基于应用及用户的安全策略控制。

LogCenter:防火墙配套的安全事件管理系统,可以提供安全态势感知、报表管理、日志审计、集中告警管理等功能。

敏捷云网管理平台:敏捷云网解决方案是华为的云管理网络解决方案,它包

括云管理平台和全系列云化网络设备。用户可以通过购买云管理License实现防火墙管理和维护托管,节省网管软件及网管人员投资。敏捷云网管理模式下防火墙的功能请参见《华为USG6500云管理防火墙详版彩页》。

产品信息

USG6500产品报价项介绍

项目型号

主机设备

USG6507-AC

USG6507-BDL-AC

USG6530-AC

USG6530-BDL-AC

USG6550-AC

USG6550-BDL-AC

USG6570-AC

USG6570-BDL-AC

描述

USG6507交流主机 (4GE电+2GE Combo,4GB内存,1交流电源,含IPS-AV-URL功能集升级服务时间12个月,含SSL VPN 100用户)

USG6507交流主机(4GE电+2GE Combo,4GB内存,1交流电源,含IPSAV- URL功能集升级服务时间12个月,含SSL VPN 100用户)

USG6530交流主机(4GE电+2GE Combo,4GB内存,1交流电源,含SSL VPN 100用户)

USG6530交流主机(4GE电+2GE Combo,4GB内存,1交流电源,含IPS-AV-URL功能集升级服务时间12个月,含SSL VPN 100用户)

USG6550交流主机(8GE电+4GE光,4GB内存,1交流电源,含SSL VPN 100用户)

USG6550交流主机(8GE电+4GE光,4GB内存,1交流电源,含IPS-AV-URL功能集升级服务时间12个月,含SSL VPN 100用户)

USG6570交流主机(8GE电+4GE光,4GB内存,1交流电源,含SSL VPN 100用户)

USG6570交流主机(8GE电+4GE光,4GB内存,1交流电源,含IPS-AV-URL功能集升级服务时间12个月,含SSL VPN 100用户)

接口卡

WSIC-8GE

WSIC-4GEBYPASS

WSIC-8GEF

WSIC-2XG8GE

硬盘组件

SM-HDD-SAS300G-B

SM-HDD-SAS600G-B

电源组件

Power-AC-B

基本License

LIC-SSL-100-USG6000

LIC-SSL-200-USG6000

LIC-SSL-500-USG6000

LIC-SSL-1000-USG6000

LIC-SSL-2000-USG6000

LIC-SSL-5000-USG6000

LIC-SEC01-USG6000

NGFW License

适用于USG6507/ 6530/6550/6570LIC-IPS-12-USG6500

LIC-IPS-36-USG6500

LIC-URL-12-USG6500

LIC-URL-36-USG6500

LIC-AV-12-USG6500

LIC-AV-36-USG6500

LIC-IPSAVURL-12-USG6500

LIC-IPSAVURL-36-USG6500

8GE电口卡

4GE电口Bypass卡

8GE光口WSIC卡

2*10GE光口+8GE电口卡

300GB 10K RPM SAS硬盘插卡,用于1U机架型网关设备

600GB 10K RPM SAS硬盘插卡,用于1U机架型网关设备

交流电源扩展模块--25℃-60℃-90V-290V-12V/14.2A

SSL VPN并发用户数(100个)

SSL VPN并发用户数(200个)

SSL VPN并发用户数(500个)

SSL VPN并发用户数(1000个)

SSL VPN并发用户数(2000个)

SSL VPN并发用户数(5000个)

国密功能

IPS升级服务时间12个月

IPS升级服务时间36个月

URL过滤升级服务时间12个月

URL过滤升级服务时间36个月

反病毒升级服务时间12个月

反病毒升级服务时间36个月

IPS-AV-URL功能集12个月

IPS-AV-URL功能集36个月

适用于USG6000全系列

USG6000-LFWVSYS

LIC-CONTENT

-全文完-

虚拟系统功能

内容过滤功能