亮点 •全球首个基于机器学习的新一代防火墙 •十一次当选Gartner网络防火墙魔力象限领导者 •ForresterWave企业防火墙的领导者,2022年第4季度 •在2019年NSS实验室新一代防火墙测试报告中,安全有效 •将可视性和安全性扩展到所有设备,包括未托管的物联网设 性得分最高,100%的规避被阻止 备,且无需部署额外的传感器 •以主动/主动模式和主动/被动模式支持高可用性 •通过安全服务提供可预测的性能 •通过可选的零接触配置(ZTP)简化了大量防火墙的部署 •通过Panorama网络安全管理支持集中管理 •通过AIOps充分利用您的安全投资并防止业务中断 PA-850 PA-800Series PaloAltoNetworksPA-800Series基于机器学习的新一代防火墙由PA-820和PA-850组成,专用于保护企业分支机构和中型企业的连接安全。 PA-800Series的控制元素是PAN-OS,这正是运行所有PaloAltoNetworks新一代防火墙(NGFW)的软件。PAN-OS原生分类所有流量,包括应用、威胁和内容,然后将该流量与用户绑定,而不受位置或设备类型的影响。随后,将应用、内容和用户(即运营业务的要素)用作安全策略的基础,由此改善安全状况,缩短事件响应时间。 主基于要机安器学全习和的连新一接代功防火能墙 •将机器学习(ML)嵌入防火墙核心,为基于文件的攻击提供内联无签名攻击预防,同时识别并立即阻止以前从未见过的网络钓鱼尝试。 •利用基于云的机器学习进程将零延迟签名和指令推送回新一代防火墙。 •使用行为分析检测物联网(IoT)设备并提出策略建议;新一代防火墙上的云交付和原生集成服务。 •自动化的策略建议可以节省时间并减少出现人为错误的机会。 通过全面的第7层检查在所有时间、所有端口上识别和分类所有应用 •识别有网络流量的应用,不考虑端口、协议、规避技术或加密(TLS/SSL)。 •它还可以自动发现和控制新应用,以跟上SaaSSecurity订阅爆炸式增长的步伐。 •使用应用而非端口作为所有安全启用策略的决策基础:允许、拒绝、计划、检测以及应用流量整形。 •提供为专有应用创建自定义App-ID标签的能力,或为来自PaloAltoNetworks的新应用请求App-ID开发的能力。 •识别应用中的所有有效负载数据(例如文件和数据模式),以阻止恶意文件并拦截数据泄露尝试。 •创建标准和定制的应用使用情况报告,包括软件即服务(SaaS)报告,这些报告提供了对您网络上所有已认可和未认可的SaaS流量的深入洞见。 •使用内置的策略优化器,支持将旧的第4层规则集安全迁移到基于App-ID的规则,从而为您提供更安全、更易于管理的规则集。 •有关详细信息,请参阅App-ID技术摘要。 在任何位置的任何设备上为用户实施安全方案,同时根据用户活动调整策略 •支持基于用户和组而不仅仅是IP地址的可视性、安全策略、报告和取证。 •轻松地与各种存储库集成以利用用户信息:无线LAN控制器、VPN、目录服务器、SIEM、代理等等。 •允许您在防火墙上定义动态用户组(DUG)以执行有时间限制的安全操作,而无需等待更改应用于用户目录。 •应用一致的策略,而不考虑用户的位置(办公室、住宅、旅行途中等)和设备(iOS和Android移动设备、 macOS、Windows、Linux台式机、笔记本电脑;Citrix和MicrosoftVDI以及终端服务器)。 •防止公司凭据泄露到第三方网站,并通过在网络层为任何应用启用多因素身份验证(MFA)来防止重新使用被盗的凭据,而不用进行任何应用更改。 •提供基于用户行为的动态安全操作,以限制可疑或恶意用户。 •通过云身份引擎(一种全新的基于云的基础架构,可实现基于身份的安全性),始终如一地对您的用户进行身份验证和授权,无论他们位于何处以及用户身份存储在何处,都可以快速过渡到零信任安全状态。有关详细信息,请查看云身份引擎解决方案摘要。 防止隐藏在加密流量中的恶意活动 •检查TLS/SSL加密流量(入站和出站)并向其应用策略,包括使用TLS1.3和HTTP/2的流量。 •提供对TLS流量的丰富可视性,例如加密流量大小、TLS/SSL版本、密码组等,无需解密。 •支持对传统TLS协议、不安全密码和错误配置的证书的使用进行控制,从而减轻风险。 •有利于解密的轻松部署,并允许您使用内置日志来解决问题,例如证书被锁定的应用。 •允许基于URL类别以及源和目标区域、地址、用户、用户组、设备和端口灵活地启用或禁用解密,以实现隐私及合规性目标。 •允许您从防火墙创建已解密流量的副本(即解密镜像),并将其发送到流量收集工具,以用于取证、历史记录或数据丢失预防(DLP)。 •允许您使用网络数据包代理将所有流量(解密TLS、非解密TLS和非TLS)智能转发到第三方安全工具,优化网络性能并降低运营费用。 •请参阅此解密白皮书,了解解密的位置、时间和方式,以阻止威胁并保护您的业务。 提供集中管理和可视性 •在一个统一的用户界面,通过Panorama网络安全管理实现多个分布式PaloAltoNetworks新一代防火墙 (不考虑位置或规模)的集中管理、配置和可视性优势。 •通过Panorama用模板和设备组简化配置共享,并随着日志记录需求的增加扩展日志收集。 •使用户能够通过应用命令中心(ACC)深入且全面地了解网络流量和威胁。 通过AIOps充分利用您的安全投资并防止业务中断 •AIOpsforNGFW提供针对您的独特部署定制的持续最佳实践建议,以加强您的安全态势并充分利用您的安全投资。 •根据由高级遥测数据提供支持的机器学习智能预测防火墙运行状况、性能和容量问题。同时提供可行方案来解决预测到的中断问题。 使用云交付的安全服务检测和防止高级威胁 如今,复杂的网络攻击可以在30分钟内生成45,000个变种,使用多种威胁载体和先进技法布置恶意有效负载。传统的孤岛式安全方案给企业带来了挑战,因为这会引入安全漏洞,增加了安全团队的开销,并且会因不一致的访问和可视性阻碍业务生产力。 我们的云安全服务与业界领先的新一代防火墙无缝集成,利用80,000个客户的网络效应,即时协调情报,防范来自所有载体的所有威胁。消除您的所有位置之间的覆盖缺口,并利用平台上始终提供的一流安全性,免受最先进和最具规避性的威胁。服务包括: •AdvancedThreatPrevention:阻止已知的漏洞攻击、恶意软件、间谍软件及命令和控制(C2)威胁,同时利用业界首创的零日攻击预防措施,可比传统IPS解决方案多抵御60%的未知注入攻击和48%的高规避性的命令和控制流量。 •AdvancedWildFire:借助业界最大的威胁情报和恶意软件防御引擎,以60倍的速度自动防御已知和未知恶意软件以及高规避性恶意软件,确保文件安全。 •AdvancedURLFiltering:通过业界首个已知和未知威胁的实时防御,确保安全访问互联网并多阻止40%的基于Web的攻击,比其他供应商至少提前48小时阻止88%的恶意URL。 •DNSSecurity:在无需更改您的基础架构的情况下,将威胁覆盖率提高40%,并阻止85%滥用DNS进行命令和控制以及窃取数据的恶意软件。 •企业DLP:最大限度地降低数据泄露风险,阻止违反政策的数据传输,并在整个企业内实现一致的合规性,将所有云交付的企业DLP的覆盖范围扩大2倍。 •SaaS安全:借助业界唯一的新一代CASB自动查看和保护所有协议中的所有应用,在SaaS呈爆炸式增长的环境下先下手为强。 •IoT安全:利用业界为智能设备打造的最智能的安全措施,将保护每项“事务”和实施零信任设备安全的速度提升至20倍。 利用单通道架构提供独特的数据包处理方法 •在单通道中对所有威胁和内容执行联网、策略查找、应用和解码以及签名匹配。这样可以明显减少在一台安全设备中执行多种功能所产生的处理开销。 •通过使用基于流的统一签名匹配,在单通道中扫描流量中的所有签名,避免了引入延迟。 •启用安全订阅时,可实现一致且可预测的性能。(表1中,“威胁预防吞吐量”是在启用多个订阅的情况下测量的。) 启用SD-WAN功能 •可轻松采用SD-WAN,只需在现有防火墙上启用该功能即可。 •可以安全实施SD-WAN,其已与我们行业领先的安全技术进行了原生集成。 •通过最大限度地减少延迟、抖动和丢包,提供出色的最终用户体验。 表1:PA-800Series性能和容量* PA-820 PA-850 防火墙吞吐量(HTTP/appmix)† 1.6/1.5Gbps 2.0/1.9Gbps 威胁预防吞吐量(HTTP/appmix)‡ 790/840Mbps 1.0/1.0Gbps IPsecVPN吞吐量§ 1.4Gbps 1.8Gbps 最大会话数 128,000 192,000 每秒新会话数|| 8,100 13,100 *在PAN-OS11.0中评测结果。 †在启用App-ID和日志记录的情况下,利用64KBHTTP/appmix事务测量防火墙吞吐量。 ‡在启用App-ID、IPS、防病毒、反间谍软件、WildFire、DNSSecurity、文件阻截和日志记录的情况下,利用64KBHTTP/appmix事务测量威胁预防吞吐量。 §在启用日志记录的情况下,利用64KBHTTP事务测量IPsecVPN吞吐量。 ||使用1字节HTTP事务通过应用覆盖测量每秒新会话数。 PA-800Series基于机器学习的新一代防火墙支持广泛的网络功能,使您能够更轻松地将我们的安全功能与现有网络集成。 表2:PA-800Series网络功能接口模式 L2、L3、旁接、虚拟线路(透明模式) 路由 支持平稳重新启动的OSPFv2/v3和BGP;RIP;静态路由基于策略的转发以太网上的点对点协议(PPPoE)多播:PIM-SM,PIM-SSM,IGMPv1、v2和v3 表2:PA-800Series网络功能(续)SD-WAN 路径质量测量(抖动、丢包、延迟)初始路径选择(PBF)动态路径更改 IPv6 L2、L3、旁接、虚拟线路(透明模式)功能:App-ID、User-ID、Content-ID、WildFire和SSL解密SLAAC IPsecVPN 密钥交换:手动密钥、IKEv1和IKEv2(预共享密钥、基于证书的身份验证)加密:3DES、AES(128位、192位、256位)身份验证:MD5、SHA-1、SHA-256、SHA-384、SHA-512 VLAN 每设备/每接口的802.1QVLAN标签数量:4,094/4,094聚合接口(802.3ad)、LACP 网络地址转换 NAT模式(IPv4):静态IP、动态IP、动态IP和端口(端口地址转换)NAT64、NPTv6其他NAT功能:动态IP保留、可调式动态IP和端口超额订阅 高可用性 模式:主动/主动、主动/被动故障检测:路径监控、接口监控 零接触配置(ZTP) 通过ZTPSKU提供(PA-220-ZTP)需要具备Panorama9.1.3或更高版本 表3:PA-800Series硬件规格I/O PA‐820:10/100/1000(4)、千兆位SFP(8)PA-850:10/100/1000(4)、千兆位SFP(8)或PA-850:10/100/1000(4)、千兆位SFP(4)、10千兆位SFP+(4) 管理I/O 10/100/1000带外管理端口(1)10/100/1000高可用性(2)RJ-45控制台端口(1)USB端口(1)MicroUSB控制台端口(1) 存储容量 240GBSSD 表3:PA-800Series硬件规格(续)电源 PA-820:固定AC200W电源(1)PA-85