您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。[paloaltonetworks]:PA-7000 系列产品说明 - 发现报告
当前位置:首页/行业研究/报告详情/

PA-7000 系列产品说明

AI智能总结
查看更多
PA-7000 系列产品说明

PA-7050 PA-7080 亮点 •全球首个基于机器学习的新一代防火墙 •十一次当选Gartner网络防火墙魔力象限领 导者 •ForresterWave领导者:2022年第4季度 •提供5G原生安全,旨在保护服务提供商和企 •将可视性和安全性扩展到所有设备,包括未托 业5G转型以及多路访问边缘计算(MEC) 管的物联网设备,且无需部署额外的传感器 •以主动/主动模式和主动/被动模式支持高可用性 •通过安全服务提供可预测的性能 •通过Panorama网络安全管理支持集中管理 •借助Strata™CloudManager充分利用安全投 资并防止业务中断 PA-7000Series PaloAltoNetworksPA-7000Series基于机器学习的新一代防火墙(NGFW)可帮助企业级组织和服务提供商在高性能环境(如大型数据中心和高带宽网络边界)中部署安全功能。这些系统专为处理由应用、用户和设备生成的不断增长的数据而设计,可以提供优异的性能和阻止最高级网络攻击的防御功能,并且可以通过高吞吐量的解密来阻止加密隐藏的威胁。为最大限度利用安全处理资源并在新计算能力可用时自动扩展,PA-7000Series采用单系统方法进行管理和授权,以此实现易用性。 StratabyPaloAltoNetworks|PA-7000Series|产品说明1 PA-7000Series的控制元素是PAN-OS®,这正是运行所有PaloAltoNetworks新一代防火墙的软件。PAN-OS原生分类所有流量,包括应用、威胁和内容,然后将该流量与用户绑定,而不受位置或设备类型的影响。随后,将应用、内容和用户(即运行业务的要素)用作安全策略的基础,由此改善安全状况,并缩短事件响应时间,同时减少在高度动态环境中让安全策略保持最新的相关管理开销。 主要安全和连接功能 基于机器学习的新一代防火墙 •将机器学习(ML)嵌入防火墙核心,为基于文件的攻击提供内联无签名攻击预防,同时识别并立即阻止以前从未见过的网络钓鱼尝试。 •利用基于云的机器学习进程将零延迟签名和指令推送回新一代防火墙。 •使用行为分析检测物联网设备并提出策略建议;新一代防火墙上的云交付和原生集成服务。 •自动化的策略建议可以节省时间并减少出现人为错误的机会。 通过全面的第7层检查在所有时间、所有端口上识别和分类所有应用 •识别有网络流量的应用,不考虑端口、协议、规避技术或加密(TLS/SSL)。此外,它还可以自动发现和控制新应用,以跟上SaaS安全订阅的爆炸式增长。 •使用应用而非端口作为所有安全启用策略的决策基础:允许、拒绝、计划、检测以及应用流量整形。 •提供为专有应用创建自定义App-ID™标签的能力,或为来自PaloAltoNetworks的新应用请求 App-ID开发的能力。 •识别应用中的所有有效负载数据(例如文件和数据模式),以阻止恶意文件并拦截数据泄露尝试。 •创建标准和定制的应用使用情况报告,包括软件即服务(SaaS)报告,这些报告提供了对您网络上所有已认可和未认可的SaaS流量的深入洞见。 •使用内置的策略优化器,支持将旧的第4层规则集安全迁移到基于App-ID的规则,从而为您提供更安全、更易于管理的规则集。 有关详细信息,请参阅App-ID技术摘要。 在任何位置的任何设备上为用户实施安全方案,同时根据用户活动调整策略 •支持基于用户和组而不仅仅是IP地址的可视性、安全策略、报告和取证。 •轻松地与各种存储库集成以利用用户信息:无线LAN控制器、VPN、目录服务器、SIEM、代理等等。 •允许您在防火墙上定义动态用户组(DUG)以执行有时间限制的安全操作,而无需等待更改应用于用户目录。 •应用一致的策略,而不考虑用户的位置(办公室、住宅、旅行途中等)和设备(iOS和Android移动设备、macOS、Windows、Linux台式机和笔记本电脑;Citrix和MicrosoftVDI以及终端服务器)。 •防止公司凭据泄露到第三方网站,并通过在网络层为任何应用启用多因素身份验证(MFA)来防止重新使用被盗的凭据,同时不用进行任何应用更改。 •提供基于用户行为的动态安全操作,以限制可疑或恶意用户。 •通过云身份引擎(一种全新的基于云的基础架构,可实现基于身份的安全性),始终如一地对您的用户进行身份验证和授权,无论他们位于何处以及用户身份存储在何处,都可以快速过渡到零信任安全状态。 有关详细信息,请查看云身份引擎解决方案摘要。 防止隐藏在加密流量中的恶意活动 •检查TLS/SSL加密流量(入站和出站)并向其应用策略,包括使用TLS1.3和HTTP/2的流量。 •提供对TLS流量的丰富可视性,例如加密流量大小、TLS/SSL版本、密码组等,无需解密。 •支持对传统TLS协议、不安全密码和错误配置的证书的使用进行控制,从而减轻风险。 •有利于解密的轻松部署,并允许您使用内置日志来解决问题,例如证书被锁定的应用。 •允许基于URL类别以及源和目标区域、地址、用户、用户组、设备和端口灵活地启用或禁用解密,以实现隐私及合规性目标。 •允许您从防火墙创建已解密流量的副本(即解密镜像),并将其发送到流量收集工具,以用于取证、历史记录或数据丢失预防(DLP)。 •允许您使用网络数据包代理将所有流量(解密TLS、未解密TLS和非TLS)智能转发到第三方安全工具,优化网络性能并降低运营费用。 请参阅此解密白皮书,了解解密的位置、时间和方式,以阻止威胁并保护您的业务。 利用StrataCloudManager提供人工智能驱动的统一管理和运营 •预防网络中断:通过预测分析,提前七天预测部署健康状况并主动识别容量瓶颈,积极预防运行中断。 •实时加强安全性:根据行业和PaloAltoNetworks最佳实践进行人工智能驱动的策略分析和实时合规检查。 •实现简单一致的网络安全管理和操作:管理所有外形尺寸的配置和安全策略,包括SASE、硬件和软件防火墙以及所有安全服务,以确保一致性并减少运营开销。 使用云交付的安全服务检测和防止高级威胁 使用孤立安全工具的传统方法给企业带来了挑战,包括安全缺口、安全团队的开销增加以及业务生产力中断。我们的云交付安全服务与我们行业领先的NGFW无缝集成,可在65,000家客户之间共享威胁情报,实时防止所有威胁载体中的已知和未知威胁。消除整个网络的安全缺口,利用内联的人工智能驱动安全服务,为所有地点提供实时保护。 服务包括: •AdvancedThreatPrevention:通过内联AI驱动的检测来阻止已知和未知的漏洞利用以及命令与控制(C2)攻击,与传统IPS解决方案相比,阻止的零日注入攻击多出60%,高度规避的命令与控制流量多出48%。 •AdvancedWildFire®:借助业界最大的威胁情报和恶意软件防御引擎,以180倍的速度自动防御已知和未知恶意软件以及高规避性恶意软件,确保文件安全。 •AdvancedURLFiltering:通过业界首个已知和未知威胁的实时防御,确保安全访问互联网并多阻止40%基于Web的攻击,比其他供应商至少提前48小时阻止88%的恶意站点。 •DNSSecurity:增加68%的威胁覆盖率,并阻止85%使用DNS进行命令和控制以及数据窃取的恶意软件,无需对您的基础架构进行任何更改。 •企业DLP:最大限度地降低数据泄露风险,阻止违反政策的数据传输,并在整个企业内实现一致的合规性,将所有云交付的企业DLP的覆盖范围扩大2倍。 •SaaSSecurity:借助业界唯一的新一代CASB自动查看和保护所有协议中的所有应用,在SaaS 呈爆炸式增长的环境下先下手为强。 •IoTSecurity:利用业界为智能设备打造的最智能的安全措施,将保护每项“事务”和实施零信任设备安全的速度提升至20倍。 利用单通道架构提供独特的数据包处理方法 •在单通道中对所有威胁和内容执行联网、策略查找、应用和解码以及签名匹配。这样可以明显减少在一台安全设备中执行多种功能所产生的处理开销。 •通过使用基于流的统一签名匹配,在单通道中扫描流量中的所有签名,避免了引入延迟。 •启用安全订阅时,可实现一致且可预测的性能。(表1中,“威胁预防吞吐量”是在启用多个订阅的情况下测量的。) 启用SD-WAN功能 •可轻松采用SD-WAN,只需在现有防火墙上启用该功能即可。 •可以安全实施SD-WAN,其已与我们行业领先的安全技术进行了原生集成。 •通过最大限度地减少延迟、抖动和丢包,提供出色的最终用户体验。 表1:PA-7000Series性能和容量 PA-7000-100G-NPC-A PA-7000-DPC-A PA-7050* PA-7080* 防火墙吞吐量(appmix)†ThreatPrevention吞吐量(appmix)‡IPsecVPN吞吐量§最多并发会话数||每秒新会话数#虚拟系统(基本/最大)** 51.5Gbps 68.6Gbps 343Gbps 590Gbps 26.5Gbps 35.3Gbps 184Gbps 305Gbps 26Gbps 34Gbps 190Gbps 310Gbps 32,000,000 43,000,000 245,000,000 416,000,000 560,000– 746,000– 400万25/225 600万25/225 注意:在PAN-OS11.1中评测结果。 *此列中的结果是在将PA-7000-DPC-A和PA-7000-100G-NPC-A卡完美结合并插入所有可用插槽的情况下得出的。 †在启用App-ID和日志记录的情况下利用appmix事务测量吞吐量。 ‡在启用App-ID、IPS、防病毒、反间谍软件、WildFire、DNSSecurity、文件拦截和日志记录的情况下,利用appmix事务测量ThreatPrevention 吞吐量。 §在启用日志记录的情况下,利用64KBHTTP事务测量IPsecVPN吞吐量。 ||利用HTTP事务衡量最大并发会话数。 #使用1字节HTTP事务通过应用覆盖测量每秒新会话数。 **基本系统包含25个免费虚拟系统;最多可以另外再购买200个许可证。最多支持225个虚拟系统。 表2:PA-7000Series网络功能接口模式 L2、L3、旁接、虚拟线路(透明模式) 路由 支持平稳重新启动的OSPFv2/v3和BGP;RIP;静态路由基于策略的转发动态地址分配支持以太网上的点到点协议(PPPoE)以及DHCP多播:PIM-SM,PIM-SSM,IGMPv1、v2和v3双向转发检测(BFD) SD-WAN 路径质量测量(抖动、丢包、延迟)初始路径选择(PBF)动态路径更改 IPv6 L2、L3、旁接、虚拟线路(透明模式)功能:App-ID、User-ID、Content-ID、WildFire和SSL解密SLAAC 表2:PA-7000Series网络功能(续)IPsec和SSLVPN 密钥交换:手动密钥、IKEv1和IKEv2(预共享密钥、基于证书的身份验证)加密:3DES、AES(128位、192位、256位)身份验证:MD5、SHA-1、SHA-256、SHA-384、SHA-512用于简化配置和管理的GlobalProtect大规模VPN*使用GlobalProtect网关和门户通过IPsec和SSLVPN隧道进行安全访问* VLAN 每设备/每接口的802.1QVLAN标签数量:4,094/4,094聚合接口(802.3ad)卡内和/或卡间,以及LACP 网络地址转换 NAT模式(IPv4):静态IP、动态IP、动态IP和端口(端口地址转换)NAT64、NPTv6其他NAT功能:动态IP保留、可调式动态IP和端口超额订阅 高可用性 模式:主动/主动、主