华为USG6600系列下一代防火墙规格清单(渠道版)

合集下载

华为USG6500系列下一代防火墙产品简版彩页

华为USG6500系列下一代防火墙产品简版彩页

产品概述企业网络正向以移动宽带、大数据、社交化和云服务为核心的下一代网络演进。

移动APP 、Web2.0、社交网络让企业处于开放的网络环境,攻击者通过身份仿冒、网站挂马、恶意软件、僵尸网络等多种方式进行网络渗透,企业面临前所未有的安全风险,传统防火墙面对变革却无能为力。

华为Secospace USG6500系列下一代防火墙应需而生,面向下一代网络环境,基于“ACTUAL ”感知,实现安全管理自我优化,通过云技术识别未知威胁,高性能地为中小企业、大型企业的分支机构、小型数据中心提供以应用层威胁防护为核心的下一代网络安全。

华为Secospace USG6500系列下一代防火墙产品特点最精准的应用访问控制•全面创新的下一代环境感知和访问控制。

通过应用、内容、时间、用户、威胁和位置六个维度的组合,全局感知日益增多的应用层威胁,实现应用层安全防护。

•丰富的报表将业务状态、网络环境、安全态势、用户行为等可视化展现,让用户全方位感知,安全运营。

•深度融合的下一代内容安全。

通过解析引擎合并,将安全能力与应用识别深度融合,防范借助应用进行的恶意代码植入、网络入侵、数据窃取等破坏行为。

最高的性能体验•专用软硬件平台架构,IAE 单次解析引擎。

智能感知应用信息后,全安全特性并行处理。

•内容检测硬件加速,提升应用层防护效率,保障全安全特性开启下的最佳性能。

最简单的安全管理•根据应用场景提供策略模板,实现策略快速部署。

•根据网络中的实际流量和应用的风险,遵循最小权限控制原则,自动生成策略优化建议。

•分析策略命中率,发现冗余、失效的策略,有效控制策略规模,简化管理。

最全面的未知威胁防护•遍布全球的安全中心,丰富的可疑样本来源。

在云端采用沙箱技术,在模拟环境中监控可疑样本的运行行为,高效发现未知威胁。

•发现未知威胁后自动提取威胁特征,并迅速将特征同步到设备侧,有效防范零日攻击。

•准确、完善的信誉体系,防范APT攻击。

USG6550/6570USG6510-sjjUSG6530产品规格。

华为防火墙参数

华为防火墙参数

ANTI-DDOS
高可靠性
业务感知
PKI
入侵检测系统
反病毒
URLห้องสมุดไป่ตู้滤
网络和路由
8500万URL地址库 130+分类 基于用户、IP、分类、次数等趋势和TOPN统计 URL过滤日志查询 POS/GE/10GE 链路支持 DHCP 中继/服务器 基于策略的路由 IPv4/IPv6 动态路由(RIP/OSPF/ISIS/BGP) 域间/Vlan间路由 4096 虚拟系统(VSYS)定义 VLAN虚拟化 安全域虚拟化 自定义虚拟资源 VFW间路由 基于虚拟系统的流量CAR 管理虚拟化 多租户虚拟资源隔离 WebUI (HTTP和HTTPS) 命令行接口 (控制台) 命令行接口 (远程登录) 命令行接口 (SSH) U2000及VSM网管系统 分级管理员 软件升级 配置回退 STelnet、SFTP 安全性认证 电磁兼容性 (EMC) 认证 CB, Rohs, FCC, MET, C-tick, VCCI认证 结构化系统日志 SNMP (v2) 二进制日志 路由跟踪 固有的(内部)数据库 RADIUS记账 基于Web进行验证
7540W
基本防火墙功能
出站负载均衡
NAT/CGN
入站负载均衡
虚拟私有网络(VPN)
基于策略的目的NAT 端口范围预分配 发夹访问模式 SMART NAT NAT64 DS-Lite 6RD(IPv6快速部署) 入站智能DNS 服务器负载均衡 基于应用的Qos DES, 3DES,和 AES 加密 MD5 和 SHA-1 认证 手工配置密钥,PKI (X 509)以及IKEv2 前向安全性 PFS(DH组) 防重放攻击 支持传输模式、隧道模式 IPSec NAT穿越 DPD探测 EAP 认证 EAP-SIM、EAP-AKA VPN 网关冗余 IPSec V6,IPSec 4 over 6, IPSec 6 over 4 L2TP 隧道 GRE 隧道 SYN-flood, ICMP-flood, TCP-flood, UDP-flood, DNS-flood 攻击防御 Port-scan, Smurf, Tear-drop, IP-Sweep 攻击 防御 IPv6扩展头攻击防护 TTL 检测 TCP-mss 检测 攻击日志输出 主-主,主-备模式 双机热备切换(华为冗余协议) 配置同步备份 防火墙及IPSec VPN会话同步备份 设备故障检测 链路故障检测 双主控切换 识别和控制超过6000种协议: P2P,即时通讯,游戏,股票,VoIP,视频,流媒体,邮件,移动电话,网页浏览,远程接 入,网络管理,以及新闻等。 在线获取CA证书 在线获取CRL 多级CA 证书 支持PKCS#10证书协议 CA认证 SCEP、OCSP、CMPv2协议支持 异常协议检测 自定义签名 知识库自动更新 零日攻击防御 蠕虫、木马、恶意软件攻击防御 500万种病毒检测 基于流检测,性能更高 加密流量检测 按照病毒家族趋势和TOPN统计

华为下一代防火墙安全解决方案概述说明书

华为下一代防火墙安全解决方案概述说明书

OverviewWith the continuous digitalization and cloudification of enterprise services, networks play an important role in enterprise operations, and must be protected. Network attackers use various methods, such as identity spoofing, website Trojan horses, and malware, to initiate network penetration and attacks, affecting the normal use of enterprise networks.Deploying firewalls on network borders is a common way to protect enterprise network security. However, firewalls can only analyze and block threats based on signatures. This method cannot effectively handle unknown threats and may deteriorate device performance. This single-point and passive method does not pre-empt or effectively defend against unknown threat attacks. Threats hidden in encrypted traffic in particular cannot be effectively identified without breaching user privacy.Huawei's next-generation firewalls provide the latest capabilities and work with other security devices to proactively defend against network threats, enhance border detection capabilities, effectively defend against advanced threats, and resolve performance deterioration problems. The network processing chip provides pattern matching and encryption/decryption service processing acceleration functions, which greatly improve the firewalls ability to process content security detection and IPSec services.Huawei USG6515E/USG6550E/USG6560E/USG6580E Next-Generation FirewallsProduct HighlightsComprehensive and integrated protection•Integrates the traditional firewall, VPN, intrusion prevention, antivirus, data leak prevention, bandwidth management, URL filtering, and online behavior management functions all in one device.•Interworks with the local or cloud sandbox to effectively detect unknown threats and prevent zero-day attacks.DeploymentCloud-based management•Firewalls proactively register with and quickly incorporated into the cloud management platform to implement quick device deployment without manual attendance.•Remote service configuration management, device monitoring, and fault management are used to implement cloud-based management of mass devices and simplify O&M.Enterprise border protection•Firewalls are deployed at the network border. The built-in traffic probe extracts packets of encrypted traffic and sends the packets to the CIS, a big data analysis platform. In this way, threats in encrypted traffic are monitored in real time. The deception function in enabled on the firewalls to proactively respond to malicious scanning behavior and associate with the CIS for behavior analysis to quickly detect and record malicious behavior, protecting enterprise against threats in real time.USG6515E/USG6550E/USG6560E/USG6580EHUAWEI TECHNOLOGIES CO., LTD.•Implements refined bandwidth management based on applications and websites, preferentially forwards key services, and ensures bandwidth for key services.More comprehensive defense•The built-in traffic probe of a firewall extracts traffic information and reports it to the CIS, a security big data analysis platform developed by Huawei. The CIS analyzes threats in the traffic, without decrypting the traffic or compromising the device performance. The threat identification rate is higher than 90%.•The deception system proactively responds to hacker scanning behavior and quickly detects and records malicious behavior, facilitating forensics and source tracing.High performance•Uses the network processing chip based on the ARM architecture, improving forwarding performance significantly.•Enables chip-level pattern matching and accelerates encryption/decryption, improving the performance for processing IPS, antivirus, and IPSec services.Specifications1. The performance is tested under ideal conditions based on RFC2544, 3511. The actual result may vary with deployment environments.2. Antivirus, IPS, and SA performances are measured using 100 KB HTTP files.3. Full protection throughput is measured with Firewall, SA, IPS, Antivirus and URL Filtering enabled. Antivirus, IPS and SA performances are measured using 100 KB HTTP files.4. SSL inspection throughput is measured with IPS enabled and HTTPS traffic using TLS v1.2 with AES128-GCM-SHA256.5. SSL VPN throughput is measured using TLS v1.2 with AES128-SHA.*SA: Service Awareness.About This PublicationThis publication is for reference only and does not constitute any commitments or guarantees. All trademarks, pictures, logos, and brands mentioned in this document are the property of Huawei Technologies Co., Ltd. or a third party.Copyright©2019 Huawei Technologies Co., Ltd. All rights reserved.System Performance and Capacity。

华为USG系列Terabit级下一代防火墙配置引导说明书

华为USG系列Terabit级下一代防火墙配置引导说明书

HUAWEI USG Series Terabit-level Next-Generatation Firewall Configuration Quote Operation MaunalIssue 1.0Date 2017-03-24Copyright © Huawei Technologies Co., Ltd. 2016. All rights reserved.No part of this document may be reproduced or transmitted in any form or by any means without prior written consent of Huawei Technologies Co., Ltd.Trademarks and Permissionsand other Huawei trademarks are trademarks of Huawei Technologies Co., Ltd.All other trademarks and trade names mentioned in this document are the property of their respective holders.NoticeThe purchased products, services and features are stipulated by the contract made between Huawei and the customer. All or part of the products, services and features described in this document may not be within the purchase scope or the usage scope. Unless otherwise specified in the contract, all statements, information, and recommendations in this document are provided "AS IS" without warranties, guarantees or representations of any kind, either express or implied.The information in this document is subject to change without notice. Every effort has been made in the preparation of this document to ensure accuracy of the contents, but all statements, information, and recommendations in this document do not constitute a warranty of any kind, express or implied.Huawei Technologies Co., Ltd.Address: Huawei Industrial BaseBantian, LonggangShenzhen 518129People's Republic of ChinaWebsite: Email: ******************Change HistoryContentsChange History (ii)1 Overview (1)1.1 Version Positioning and Hardware Description (1)2 LPU (4)3 SPU (6)4 New Quotation Items (8)4.2 Version Mapping (9)4.3 Legal and Regulatory Restrictions (9)5 Product Configuration (11)5.1 Typical Configuration and Parts Replacement (11)1 Overview[Description]1.This document guides the local marketing personnel, network design personnel, andproduct data engineers (PDEs) through product configuration, product quotation, andconfiguration generator (CFG) development. Note that this version applies only to theindustry network.2.This document is an internal document and must not be disclosed to customers or peervendors.3.This document applies to V500R001C50. In this version, NGFW features are integratedto normalize low-end, mid-range, and high-end firewall versions. V300R001 features arealso included in this version.1.1 Version Positioning and Hardware DescriptionThe USG9500 V500R001C50 applies to the USG9520, USG9560, and USG9680 chassis andis the main version to be sold globally in 2017. This high-end firewall can provide amaximum of 1.92Tbit/s throughput based on the scenario.The maximum throughput is obtained by testing 1518-byte packets in ideal conditions. The specifications may vary depending on live network environments.Hardware description:The USG9500 series has the distributed hardware architecture, and the quotation items include the chassis, MPU, SFU, power supply, CF card, DDR memory, LPU, SPU, optical transceiver, optical fiber, and license.USG9580 AppearanceUSG9560 Appearance⑥⑥⑦⑧⑦⑧⑧⑧⑨①③②④⑤⑤①④③② ② ④⑤⑥⑦⑦ ⑧⑨⑥ ⑧ ⑧ ⑧USG9580 AppearanceFor quotation convenience, basic configurations of each model are bundled, for example, the USG9560 DCconfiguration. In the basic configurations, the chassis, MPUs, SFUs, CF cards, and DDR memory modules are included. For high availability and excellent performance, the maximum numbers of these components are configured. If you select the AC model, configure external AC power supplies.①②②③④①2 LPU Two factors need to be considered when you configure the LPUs: interface capacity requirement and interface type. For the former, communicate with customers about the interface capacity requirements on the USG9500, such as 2 x 10GE interfaces and 4 x GE interfaces. Another interface capacity requirement comes from the product. For example, in a two-node deployment scenario, Gigabit/10-Gigabit interfaces must be reserved for interconnecting the two nodes. For the interface type, you also need to confirm with the customer the interface type of the peer device connected to theUSG9500, a 10G Ethernet or POS interface, Gigabit Ethernet optical interface or electrical interface.The USG9500 supports LPUF-21 (20G), LPUF-40 (40G), LPUF-101 (100G), LPUF-120 (120G) and LPUF-240 (240G) are supported.*When two 12 x 10GE SFP+ flexible interface subcards are installed on the LPUF-120 LPU, the processing capability of each subcard is converged to 60 Gbit/s.**LPUF-240 cannot be used on the USG9520 chassis, but can be used on the USG9560 and USG9580 chassis. If some flexible subcards listed in the preceding table have the same name, they can be used in different mother boards.3 SPUWhen configuring the SPU, take into consideration the application scenario first, then the service processing capacity. SPUs of the USG9500 support flexible configurations that provide refined service perfectly meeting the customers' requirements.USG9500 V500R001 supports SPUs with 240Gbit/s throughput in a single slot. For the market in China, SPUs can be configured according to requirements. For example, SPUs and expansion cards with the FW/NAT throughput of 40G, 80G, 100G, 120G can beconfigured to adapt to different application scenarios. For the market outside China,SPUs starting with 20 Gbit/s (step 20 Gbit/s) can be configured. License capacity can be expanded through hardware and software.The SPU throughput is obtained by testing 1518-byte packets in ideal conditions. The specifications may vary depending on live network environments.V500R001 firewall SPUs have a hardware architecture design similar to the LPU, that is, baseboard + subcard. The subcard occupies a 1/2 slot and can be classified into single-CPU firewall SPC (40 Gbit/s performance, 100Gbit/s performance), dual-CPU firewall SPC (80 Gbit/s performance, 120Gbit/s performance), and application security SPC. For sales outside China, licenses are used for performance expansion. There is single-CPU firewall SPC, dual-CPU firewall SPC and application security SPC. The dual-CPU firewall SPC provides 20 Gbit/s processing performance. If you require a higher performance, purchase 20 Gbit/s firewall or 40 Gbit/s firewall performance license for expansion. The processing performance can be expanded to 100 Gbit/s on the single-CPU firewall SPC, or expanded to 120 Gbit/s on the dual-CPU firewall SPC. If the traffic exceeds 120 Gbit/s, you need to purchase a new hardware subcard. The application security SPC is the same as that for the market in China. This card is still in hardware sales mode. The antivirus, URL filtering, and intrusionConfiguration Quote Operation Maunal 3 SPUprevention functions provided by this SPC can be upgraded using independent licenses or oneintegrated upgrade service license. That is, if a customer needs to purchase 1-year upgradeservice for two application security SPCs, the customer needs only 1 set of 1-year upgradeservice license.4 New Quotation Items USG9500 V500R001C50 has the following new hardware quotation items.USG9500 V500R001C50 adds the following software quotation items.The software license of V500R001C50 has the following changes compared with that ofV500R001C30:1.Added the function of the SSL VPN and the license of SSL VPN concurrent userquantity.2.Added the function of the cloud sandbox inspection and the one-year license and three-year license of cloud sandbox inspection service.By default, V500R001C50 provides the following resources (do not need to buy the license orboards):1.Ten virtual systems are provided, excluding the root system.2.The number of IPSec tunnels is not limited and are provided for free.3.The number of CGN (including 6RD, NAT64, and DSLite) sessions is 1 million.4.Service Awareness (SA) is integrated into the firewall SPU and application securitySPC.5.URL source tracing is integrated into the firewall SPU, and additional boards are notrequired.4.2 Version MappingThe following table lists the version mapping for USG9500 V500R001.4.3 Legal and Regulatory Restrictions4.3.1 Security Redline RestrictionsUSG9500 V500R001C50 meets Huawei cyber security requirements.4.3.2 Export Control Restrictions1.ChinaSales are allowed.2.Non-trade embargoed or controlled countries (non-sensitive countries)Sales are allowed for governmental public information service projects and commercialenterprise security projects.Sales are forbidden for confidential government services, national and social securitymonitoring systems, and carrier security projects.3.Non-trade embargoed or controlled countries (security-sensitive countries)Sales are forbidden in France and all its dependent territories.Sales are allowed for governmental public information service projects and commercial enterprise security projects.Sales are forbidden for confidential government services, national and social security monitoring systems, and carrier security projects.4.Partially embargoed countries (nine countries)Sales are allowed for only commercial enterprise security projects, not for other projects.Sales on behavior audit, content audit, and content filtering licenses are forbidden for commercial enterprise security projects.5.Fully embargoed countries (five countries)Sales are forbidden.Description of sales restriction:1.Stick to the "being integrated" strategy. The following items are not allowed: directsales, content resolution, and integration or OEM of content resolution products.2.Avoid direct or indirect funding or preferential loans by the Chinese government.3.After measures are taken to avoid associated legal and control policy risks (such as acontract DISCLAIMER), standard products and components are allowed to be provided based on the business principles and risk premium principles.5 Product Configuration5.1 Typical Configuration and Parts Replacement5.1.1 Typical ConfigurationUSG9500 V500R001C50 supports the typical configuration of the 200 Gbit/s DC/ACswitching host bundle. For the typical configurations of the USG9520 and USG9560, thesame parts (altogether 4 types) are used in and outside China. These parts are different fromthose used in V300R001C20. Pay attention to this point.For new sites, the default configurations of the 200 Gbit/s DC/AC switching host bundle areused by default.The four types of typical configurations are as follows:If the USG9560 requires AC power, the following parts shall be configured for each device:If the USG9580 requires AC power, the following parts shall be configured for each device:The USG9560 and USG9580 are chassis introduced from the NE40E-X router, and the existing roadmapdoes not provide independent AC chassis. Therefore, a solution of a DC chassis with an AC powermodule shall be provided to address the issue of AC power supply.5.1.2 External Quoted Cables or Optical Fiber ConfigurationFor details, see HUAWEI USG9500 Series Terabit-level Next-Generation Firewall ProductConfiguration Manual.5.1.3 Optical Transceiver ConfigurationIf the LPU provides optical interfaces, additional optical transceivers are required forconnecting the optical fibers. Verify the specification of the optical transceiver (XFP, SFP, oreSFP). Specifications, including the mode of optical transceivers, wavelength, andtransmission distance require customer confirmation.For details, see HUAWEI USG9500 Series Terabit-level Next-Generation Firewall ProductConfiguration Manual.。

华为USG6000下一代防火墙产品竞争分析(渠道版)

华为USG6000下一代防火墙产品竞争分析(渠道版)
华为 USG6000 系列 下一代防火墙产品 竞争分析
HUAWEI CONFIDENTIAL HUAWEI PARTNER USE ONLY—DO NOT DISTRIBUTE Part 1:Competitive Overview 竞争总览 Landscape Overview 市场概览 下一代防火墙(NGFW)是当前安全市场的热点。除拥有传统防火墙的所有功能外,NGFW 能够 基于应用进行访问控制,结合 IPS 进行一体化防御,并集成了更多的安全功能。NGFW 与 UTM(统一 安全管理)同为多功能安全网关设备,最显著的区别在于性能。通常, UTM 开启 IPS (入侵防御功能) 后性能下降到原有的 20%~30%,再开启 AV(防病毒)功能后性能下降到仅剩 10%。而下一代防火墙 在同时开启 IPS 和 AV 功能后,性能下降不超过 50%。 由于具备更多的功能和更强的性能,NGFW 成为企业购买前安全网关的首选。根据全球知名咨询 机构《2014 年 Gartner 企业防火墙魔力象限》报告,当前全球仅有 20%的企业在使用下一代防火墙, 到 2014 年底,这个比例会增加到 35%。2014 年企业购买的边界安全网关,有 70%都将是 NGFW。下 一代防火墙的市场即将步入爆发期。
Competitor 竞争对手 Key Feature 关键特性 Performance 性能 Price 价格 Scalability 扩展性 Security 安全性 Management 可管理性 竞争对手解读 Cisco:只有营销意义上的下一代防火墙产品,产品能力上依然是传统防火墙。随着国家对 安全国产化的重视,原有市场份额被逐渐蚕食。产品价格高。 Fortinet:产品能力与华为基本持平,但缺少国内的相关认证,价格高。 高 低 高 高 高 中 低 中 中 中 中 中 中 低 高 中 高 低 中 低 高 高 高 高 高 华为 天融信 深信服 Cisco Fortinet

华为USG6000系列下一代防火墙

华为USG6000系列下一代防火墙
不是IP和端口。
攻击防不住:攻击越来越隐蔽,手段越来越多样,防护起来愈发吃力 性能撑不住:出口流量越来越大,威胁防护越来越复杂,开启防护后性能已经成为网络瓶颈
NGFW
3
目录
1 USG6000产品亮点 2 USG6000 硬件介绍 3 USG6000 应用场景
4
1
精 最 准的访问控制
-- 6维管控,应用识别“多、细、准、快”
白名单模式
80
VS
需要识别尽量多的应用。最小授权,仅有业务需要的应用被允许,无法识别的应用被阻断不会带来危害。典型的FW式管理方式更安全。
• Emule • Games
黑名单模式
80
仅识别少量的应用。无法识别的应用被放行可能带来危害。“上网行为管理”方式的NGFW,不够安全。
8
应用识别有什么用?
访问控制
业务感知
智能分析
URL IPS
策略下发
AV DLP
优化建议
Policy A:******** Policy B: ********** Policy C:********* Policy D:********** Policy E: ********
基于策略的流量学习,感知网络整体业务环境,基于业务和安全风险进行智能化 分析,最终自动生成策略建议。
12
IP位置
识别粒度:
• 中国:地市级别 • 美国:州级别 • 其他:国家级别 • 支持根据地址段自定义位置
应用场景:
• 流量地图:基于位置的流量统计分析报表 • 威胁地图:基于位置的威胁统计分析报表 • 位置策略:位置不同,访问权限不同
举例:
• 在公司总部可以访问的数据,在分公司不允 许访问

华为企业网络安全产品全家福

华为企业网络安全产品全家福

ASG2050
• 固定接口:2Combo • 扩展槽数:6 • 支持选配WIFI扩展卡 • 200用户
ASG2100
• 固定接口:4GE+2Combo • 扩展槽数:5 • 支持选配WIFI扩展卡 • 400用户
ASG2150
• 固定接口:4GE+2Combo • 扩展槽数:5 • 支持选配WIFI扩展卡 • 800用户
Web应用防火墙
WAF2000&5000系列产品
• 30余类Web攻击防护:SQL注入,跨站脚本 • 策略自学习建模及白名单防护技术 • 防护敏感信息泄露,防止恶意言论提交 • 支持多种盗链识别算法,防止盗链行为 • 静态网页篡改与预警 • 支持Web应用加速 • 站点自动监测,站点访问统计报表实时呈现
入侵检测防御系统
NIP2000D&5000D入侵检测系列产品
• 漏洞攻击,Web应用攻击,蠕虫木马恶意软件等的检测 • 漏洞特征检测技术及自学习流量 • 网络应用管控,识别1200+应用协议 • 2-7层DDOS攻击检测 • 针对性报警信息,30&入侵防御系列产品
• IPS漏洞攻击防护,Web应用防护,恶意软件控制 • 漏洞特征检测以及自学习业务流量,防御零误报 • 网络应用管控,识别1200+应用协议 • 2-7层DDOS攻击防护 • 针对性报警信息,30+安全报表
USG2110-F-W
• 标配接口:10*FE+WIFI • 桌面式 • 赠送64条VPN隧道
小型分支USG2000系列防火墙
USG2130
• 标配接口:9*FE • 1U机架式 • 扩展槽数:1 • 赠送64条VPN隧道
分支机构USG2200系列产品

华为USG6300系列下一代防火墙招标规格引导

华为USG6300系列下一代防火墙招标规格引导
策略调优及冗余分析
★支持将基于端口的安全策略转换为基于应用的安全策略,分析设备策略风险,及冗余和失效策略,提供安全策略优化建议(提供功能截图)
数据安全
★支持数据防泄露,对传输的文件和内容进行识别过滤,对内容与身份证、信用卡、银行卡、社会安全卡号等类型进行匹配(提供功能截图)
DDoS防护
★支持HTTP、HTTPS、DNS、SIP等应用层Flood攻击,支持流量自学习功能,可设置自学习时间,并自动生成DDoS防范策略(提供功能截图)
NAT
支持全面NAT功能,对多种应用层协议支持ALG功能,包括ILS、DNS、PPTP、SIP、FTP、ICQ、RTSP等,支持单个公网IP的无限地址转换
入侵防御
基于特征检测,支持超过3000特征的攻击检测和防御
病毒防护
可以支持HTTP、FTP、SMTP、POP3、IMAP等协议的病毒防护
流量地图
★支持基于地理位置的流量和威胁分析(提供功能截图)
NAT
支持全面NAT功能,对多种应用层协议支持ALG功能,包括ILS、DNS、PPTP、SIP、FTP、ICQ、RTSP等,支持单个公网IP的无限地址转换
入侵防御
基于特征检测,支持超过3000特征的攻击检测和防御
病毒防护
可以支持HTTP、FTP、SMTP、POP3、IMAP等协议的病毒防护
流量地图
★支持基于地理位置的流量和威胁分析(提供功能截图)
包过滤
能够基于时间、用户/用户组、应用层协议、地理位置、IP地址、端口、内容安全统一界面进行安全策略配置
路由功能
支持静态路由、策略路由、RIP、OSPF、BGP、ISIS等路由协议
协议识别
★可识别应用层协议数量≥5000种(提供功能截图)

华为USG6600系列下一代防火墙产品简版彩页_图文.

华为USG6600系列下一代防火墙产品简版彩页_图文.

产品概述企业网络正向以移动宽带、大数据、社交化和云服务为核心的下一代网络演进。

移动APP 、Web2.0、社交网络让企业处于开放的网络环境,攻击者通过身份仿冒、网站挂马、恶意软件、僵尸网络等多种方式进行网络渗透,企业面临前所未有的安全风险,传统防火墙面对变革却无能为力。

华为Secospace USG6600系列下一代防火墙应需而生,面向下一代网络环境,基于“ACTUAL ”感知,实现安全管理自我优化,通过云技术识别未知威胁,高性能地为大型企业、数据中心提供以应用层威胁防护为核心的下一代网络安全。

华为Secospace USG6600系列下一代防火墙产品特点最精准的应用访问控制•全面创新的下一代环境感知和访问控制。

通过应用、内容、时间、用户、威胁和位置六个维度的组合,全局感知日益增多的应用层威胁,实现应用层安全防护。

•丰富的报表将业务状态、网络环境、安全态势、用户行为等可视化展现,让用户全方位感知,安全运营。

•深度融合的下一代内容安全。

通过解析引擎合并,将安全能力与应用识别深度融合,防范借助应用进行的恶意代码植入、网络入侵、数据窃取等破坏行为。

最高的性能体验•专用软硬件平台架构,IAE 单次解析引擎。

智能感知应用信息后,全安全特性并行处理。

•内容检测硬件加速,提升应用层防护效率,保障全安全特性开启下的万兆最佳性能。

最简单的安全管理•将6000+应用良好地分为5个大类33个小类,使用应用小类可快速实现基于应用的访问控制。

•根据网络中的实际流量和应用的风险,遵循最小权限控制原则,自动生成策略优化建议。

•分析策略命中率,发现冗余、失效的策略,有效控制策略规模,简化管理。

最全面的未知威胁防护•遍布全球的安全中心,丰富的可疑样本来源。

在云端采用沙箱技术,在模拟环境中监控可疑样本的运行行为,高效发现未知威胁。

•发现未知威胁后自动提取威胁特征,并迅速将特征同步到设备侧,有效防范零日攻击。

•准确、完善的信誉体系,防范APT 攻击。

华为USG6600系列下一代防火墙规格清单(渠道版)

华为USG6600系列下一代防火墙规格清单(渠道版)

USG6570 1200~1600 9Gbit/s 4,000,000 80,000 3Gbit/s 4,000 1,000 15,000 100 支持 支持 支持 支持 支持 支持 支持 支持 8GE+4SFP 2WSIC
WSIC: 2×10GE(SFP+)+8×GE(RJ45), 8×GE(RJ45), 8×GE(SFP), 4×GE(RJ45)BYPASS 1U 机架 442*421*43.6 10KG 选配 100~240V 170W 1U 机架 442*421*43.6 10KG 选配 100~240V 170W 1U 机架 442*421*43.6 10KG 选配 100~240V 170W 1U 机架 442*421*43.6 10KG 选配 100~240V 170W
USG6530 500~700 2Gbit/s 3,000,000 30,000 400Mbit/s 4,000 500 15,000 50 支持 支持 支持 支持 支持 支持 支持 支持 4GE+2Combo 2WSIC
USG6550 900~1100 5Gbit/s 4,000,000 70,000 3Gbit/s 4,000 1,000 15,000 100 支持 支持 支持 支持 支持 支持 支持 支持 8GE+4SFP 2WSIC
可视化多维度报表呈现,支持用户、应用、内容、时间、流量、威胁、URL等多维度呈现报表。 部署及可靠性 参考用户数*:仅供参考,根据实际网络环境的不同可能会有差异。
集传统防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、Anti-DDoS、URL过滤、反垃圾邮件等多种功能于一身,全局配置视图和一体化策 略管理。 识别6000+应用,访问控制精度到应用功能,例如:区分微信的文字和语音。应用识别与入侵检测、防病毒、内容过滤相结合,提高检测性能和准确率 。 病毒库每日更新,可迅速检出超过500万种病毒。 对传输的文件和内容进行识别过滤,可准确识别常见文件的真实类型,如Word、Excel、PPT、PDF等,并对敏感内容进行过滤。 在识别业务应用的基础上,可管理每用户/IP使用的带宽, 确保关键业务和关键用户的网络体验。管控方式包括:限制最大带宽或保障最小带宽、应用的 策略路由、修改应用转发优先级等。 URL分类库超过8500+万,可区分对不同类别网站的访问,并对访问行为进行管理,防范恶意网站对企业网络的侵害。可对特定类别网站的访问进行加 速,保障对高优先级网站的访问体验。 可基于用户的访问地址和内容进行审计、溯源。 支持服务器负载均衡和链路负载均衡,充分利用现有网络资源。 支持基于业务的策略路由,在多出口场景下可根据多种负载均衡算法(如带宽比例、链路健康状态等)进行智能选路。 支持丰富高可靠性的VPN特性,如IPSec VPN、SSL VPN、L2TP VPN、MPLS VPN、GRE等; 可作为代理检测并防御隐藏在SSL加密流量中的威胁,包括入侵防御、防病毒、内容过滤、URL过滤等应用层防护。 支持DDoS攻击防护,防范SYN flood、UDP flood等10+种常见DDoS攻击。 支持多种用户认证方式,包括本地、RADIUS、Hwtacacs、SecureID、AD、CA、LDAP、EndPoint Security等。 支持多种安全业务的虚拟化,包括防火墙、入侵防御、反病毒、VPN等。不同用户可在同一台物理设备上进行隔离的个性化管理。 预置常用防护场景模板,快速部署安全策略,降低学习成本。 自动评估安全策略存在的风险,智能给出优化建议。 支持策略冲突和冗余检测,发现冗余的和长期未使用策略,有效控制策略规模。

HUAWEI SecoSpace USG6000系列下一代防火墙 规格清单

HUAWEI SecoSpace USG6000系列下一代防火墙 规格清单
系列 L1 企业型号 USG6320* USG6370* USG6300 系列 L2 USG6380* USG6390* M1 USG6650 M2 USG6660 USG6600 系列 M3 USG6670* M4 USG6680
基于云的 URL 分类过滤,支持 8500 万 URL 库,130+分类 Web 安全 提供专业的安全 URL 分类,包括钓鱼网站库分类和恶意 URL 库分类 基于 Web 的防攻击支持,如跨站脚本攻击、SQL 注入攻击 提供 URL 关键字过滤,和 URL 黑白名单 实时反垃圾邮件功能,在线检测,防范钓鱼邮件 邮件安全 本地黑、白名单,远程实时黑名单、内容过滤、关键字过滤、附件类型、大小、数量 支持对邮件附件进行病毒检查和安全性提醒 数据安全 安全虚拟化 网络安全 基于内容感知数据防泄露,对邮件,HTTP,FTP,IM、SNS 等传输的文件和文本内容进行识别过滤。 20+文件还原和内容过滤,如 Word、Excel、PPT、PDF 等),60+文件类型过滤 全安全特性虚拟化,转发虚拟化、用户虚拟化、管理虚拟化、视图虚拟化、资源虚拟化(带宽、会话等) DDoS 攻击防护,防范多种类型 DDoS 攻击,如 SYN flood、UDP flood、ICMP flood、HTTP flood、DNS flood、ARP flood 和 ARP 欺骗等 丰富的 VPN 特性,IPSec VPN、SSL VPN、 L2TP VPN、MPLS VPN、GRE 等 语音识别与防护,支持 SIP、H248 协议 路由特性 部署及可靠性 智能管理 整机规格 产品形态 尺寸(W×D×H)mm 尺寸(W×D×H)in. 满配重量 HDD 冗余电源 桌面 300*220*44.5 11.8*8.7*1.75 1.7KG 外置适配器 1U 442*421*43.6 17.4*16.6*1.7 10KG 选配、300GB、单硬盘、热插拔 选配 22KG 22KG 3U 442*415*130.5 17.4*16.3*5.1 22KG 24KG 标配无硬盘,可支持双硬盘(RAID1),300GB、热插拔 标配 IPv4:静态路由、RIP、OSPF、BGP、IS-IS; IPv6:RIPng、OSPFv3、BGP4+、IPv6 IS-IS、IPv6RD、ACL6 透明、路由、混合部署模式,支持主/主、主/备 HA 特性 SmartPolicy:自动流量分析,自动生成策略模板,可直接供管理员采纳 全局配置视图和一体化策略管理,配置可在一个页面中完成 可视化多维度报表呈现,支持用户、应用、内容、时间、流量、威胁、URL 等多维度呈现报表

华为USG6300E系列新一代防火墙规格清单(渠道版)

华为USG6300E系列新一代防火墙规格清单(渠道版)

温度:-40℃~70℃ /湿度:5%~95%
100~240V -
35W
100~240V -
35W
100~240V -
104.5W
温度:0℃~45℃ / 温度:0℃~45℃ / 湿 温度:0℃~45℃ / 湿
湿度:5%~95% 度:5%~95%
度:5%~95%
防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、Anti-DDoS、URL过滤、反垃圾邮件等多种功能于一身,全局配置视图和一体化策略管理。
可基于用户的访问地址和内容进行审计、溯源。 出口场景下可根据多种负载均衡算法(如带宽比例、链路健康状态等)进行智能选路。
支持丰富高可靠性的VPN特性,如IPSec VPN、SSL VPN、L2TP VPN、MPLS VPN、GRE等。
SL加密流量中的威胁,包括入侵防御、防病毒、内容过滤、URL过滤等应用层防护。 本地、RADIUS、Hwtacacs、AD、CA、LDAP、单点登录、MAC认证、免认证等。 云管理平台自动注册,云管理平台对防火墙进行统一的管理及运维。 火墙、入侵防御、反病毒、VPN等。不同用户可在同一台物理设备上进行隔离的个性化管理。 置常用防护场景模板,快速部署安全策略,降低学习成本。
35W
100~240V -
35W
温度:0℃~45℃ / 湿 温度:0℃~45℃ / 湿
度:5%~95%
度:5%~95%
温度:-40℃~70℃ /湿度:5
集传统防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、本地URL过滤等多种功 能于一身,全局配置视图和一体化策略管理。
集传统防火墙、VPN、入侵防御、防病毒、数
USG6307E-AC(桌面型) USG6311E-AC(桌面型)

华为USG 系列防火墙性能参数表

华为USG 系列防火墙性能参数表

华为USG6000系列下一代防火墙详细性能参数表能,与Agile Controller配合可以实现微信认证。

应用安全●6000+应用协议识别、识别粒度细化到具体动作,自定义协议类型,可与阻断、限流、审计、统计等多种手段自由结合在线协议库升级。

注:USG6320可识别1600+应用。

●应用识别与病毒扫描结合,发现隐藏于应用中的病毒,木马和恶意软件,可检出超过500多万种病毒。

●应用识别与内容检测结合,发现应用中的文件类型和敏感信息,防范敏感信息泄露。

入侵防御●基于特征检测,支持超过3500漏洞特征的攻击检测和防御。

●基于协议检测,支持协议自识别,基于协议异常检测。

●支持自定义IPS签名。

APT防御与沙箱联动,对恶意文件进行检测和阻断。

Web安全●基于云的URL分类过滤,支持8500万URL库,80+分类。

●提供专业的安全URL分类,包括钓鱼网站库分类和恶意URL库分类。

●基于Web的防攻击支持,如跨站脚本攻击、SQL注入攻击。

●提供URL关键字过滤,和URL黑白名单。

邮件安全●实时反垃圾邮件功能,在线检测,防范钓鱼邮件。

●本地黑、白名单,远程实时黑名单、内容过滤、关键字过滤、附件类型、大小、数量。

●支持对邮件附件进行病毒检查和安全性提醒。

数据安全●基于内容感知数据防泄露,对邮件,HTTP,FTP,IM、SNS等传输的文件和文本内容进行识别过滤。

●20+文件还原和内容过滤,如Word、Excel、PPT、PDF等),60+文件类型过滤。

安全虚拟化安全全特性虚拟化,转发虚拟化、用户虚拟化、管理虚拟化、视图虚拟化、资源虚拟化(带宽、会话等)。

网络安全●DDoS攻击防护,防范多种类型DDoS攻击,如SYN flood、UDP flood、ICMP flood、HTTP flood、DNS flood、ARP flood和ARP欺骗等。

●丰富的VPN特性,IPSec VPN、SSL VPN、L2TP VPN、MPLS VPN、GRE等。

华为USG6000系列下一代防火墙销售一指禅

华为USG6000系列下一代防火墙销售一指禅
自动策略建议,智能精简冗余策略
最高的性能体验:万兆全威胁保护, 7层防护下体验4层防护性能
全威胁防御 性能
URL识别数
应用识别
最大可扩展 接口数量
13Gb
2倍
2倍于业界威胁防御性能
6Gb
8500万
2倍
4000万
4倍于业界URL 识别数量
6000+
3倍
2000+
3倍于业界DPI协议识别能力
3 64*GE+14*10GE
客户价值:
•入侵防御: 基于流的特征检测,3000+入侵防御特征库,接近0误报; •防病毒:应用识别与病毒扫描结合,可检出超过500多万种病毒。 • 防止数据泄露:对邮件,HTTP,FTP,IM、SNS等传输的文件和文本内容进 行识别过滤。 60+文件类型识别,20+文件内容还原及过滤。 • 恶意URL过滤:8500万+ URL分类库,URL过滤屏蔽 •DDoS攻击防护:防范多种类型DDoS攻击; •安全性能:万兆级全威胁防护性能,最大性能40Gbps; • 应用QoS优化:识别6000+应用,基于应用的带宽限制、最小带宽保障、策 略路由; • 未知威胁检测:基于云的沙箱检测技术,每日更新特征库 • 智能管理:自动生成最严格的安全策略,轻松调优。
葡萄牙教育部 克拉玛依市教育局 新疆维吾尔自治区教
育厅 四川师范大学 浙江省建德市教育局 ……
8
俄罗斯Public Healthcare 阿联酋Seha,MOH 新疆自治区卫生厅 新疆卫生应急系统 山西省心血管疾病医院 ……
多特蒙德体育场 京东商城 国美电器 深圳广电 广东电网 舞阳钢铁 淮南矿业 ……

华为USG6300系列(桌面型号)下一代防火墙V5R1C50规格清单(渠道版)

华为USG6300系列(桌面型号)下一代防火墙V5R1C50规格清单(渠道版)

防火墙吞吐量 (1518byte) 最大并发连接数 每秒新建连接数 IPSec吞吐量(AES,1420 byte) IPSec最大连接数 SSL VPN并发用户数 最大安全策略 虚拟防火墙 主要功能 入侵防御(IPS) 防病毒(AV) 数据防泄漏(DLP) 上网行为管理&审计 基于应用的QoS优化 负载均衡 智能策略管理 Anti-DDoS 国际第三方认证 I/O 固定接口 WIFI
丰富的报表 路由特性 部署方式
1:仅供参考,根据实际网络环境的不同可能会有差异。 2:最大吞吐量是以1518字节包长流量在理想环境下测试得出,实际情况会因现网情况不同而出现变化。
千兆NGFW(USG6300/USG6500) Model 参考用户数
1 2
USG6305 20-60 500Mbps 20万 4,000 300Mbps 500 100 1,000 10 支持 支持 支持 0 500Mbps 20万 4,000 300Mbps 500 100 1,000 10 支持 支持 支持 支持 支持 支持 支持 支持
2GB 1GB 桌面 300*220*44 1.7KG 外置适配器 100~240V 36W 温度:0℃~45℃ / 湿 度:5%~95%
温度:0℃~45℃ / 湿 温度:0℃~45℃ / 度:5%~95% 湿度:5%~95% 温度:-40℃~70℃ /湿度:5%~95%
集传统防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、Anti-DDoS、URL过滤、反垃圾邮件等多种功能于一身,全局配置视图和一体 化策略管理。 识别1600+应用,访问控制精度到应用功能,例如:区分微信的文字和语音。应用识别与入侵检测、防病毒、内容过滤相结合,提高检测性能和准 确率。 第一时间获取最新威胁信息,准确检测并防御针对漏洞的攻击。可防护各种针对web的攻击,包括SQL注入攻击和跨站脚本攻击等。 病毒库每日更新,可迅速检出超过500万种病毒。 对传输的文件和内容进行识别过滤,可准确识别常见文件的真实类型,如Word、Excel、PPT、PDF等,并对敏感内容进行过滤。 在识别业务应用的基础上,可管理每用户/IP使用的带宽, 确保关键业务和关键用户的网络体验。管控方式包括:限制最大带宽或保障最小带宽、应 用的策略路由、修改应用转发优先级等。 URL分类库超过1.2亿,可区分对不同类别网站的访问,并对访问行为进行管理,防范恶意网站对企业网络的侵害。可对特定类别网站的访问进行加 速,保障对高优先级网站的访问体验。 可基于用户的访问地址和内容进行审计、溯源。

HUAWEI Secospace USG6600系列下一代防火墙高层主打胶片

HUAWEI Secospace USG6600系列下一代防火墙高层主打胶片

掌控下一代网络安全-Huawei Secospace USG6000 NGFW当前,在所有保证互联网连接安全的防火墙中,使用下一代防火墙(NGFW)的比例少于10%。

到2014年底,这个比例将会上升到35%,60%新购买的防火墙将是NGFW。

– Gartner,「Magic Quadrant for Enterprise Network Firewalls 2013」FW的发展历程1989 1994 1998NGFW 2004包过滤防火墙基于状态检测Checkpoint/Cisco 基于ASICNetScreenUTM统一威胁管理多核+分布式架构Fortinet2008Huawei/Juniper PaloaltoPC时代网络时代互联网时代Web2.0时代2009移动互联网时代基本访问控制引入会话机制专用芯片提升性能多功能叠加性能提升基于应用+用户+内容做管控Gartner 如何定义NGFW标准FW 功能IPS 一体化应用感知APP智能联动/分析 最低要求NGFW混淆产品NGFWUTM/多引擎叠加应用控制+IPSFW+ 有限应用识别网络型DLP大企业环境 只适合SMB场景基础功能场景功能相似,基础不同、集成度不同是不是Source:《Defining the Next-Generation Firewall 》—Greg Young ,12 October 2009当前NGFW 面临的挑战1管控是否精细2管理是否简单 3威胁是否可辨4性能是否足够全 新 挑战NGFW●BYOD 、云、社交化后,管控力度不足 ●75%攻击覆盖应用层●端口->应用:管理复杂度数量级提高●人员技能不足,参与比例过高,难保持●APT 攻击持续扩大和强化●50%以上的攻击是有组织的团队行为●全面防护能力成为安全网关刚性需求 ●处理性能出现瓶颈,再度沦为UTMBYODCloudSocial华为是如何定义NGFW 的1细粒度管控2智能管理3全面防护4高性能体验重 ●匹配 IT 的移动化、虚拟化、社交化●除了感知应用、用户和内容外,还应该感知位置、风险、设备等●提供新管控方式下的策略建议 ●提供安全风险的智能分析和处理建议●不仅仅识别应用,还要识别应用威胁 ●具备未知威胁和APT 的防御机制●基础性能 = 防火墙+应用识别●全威胁防护开启时,性能下降小于50%基于新 定 义NGFW下一代 网络安全NGFWACTUAL 环境感知 提供全新访问控制视角最细粒度的访问控制:ACTUAL 管控最精细的访问控制能力移动化:30%的企业使用移动办公社交化:50%的企业采用社交媒体云化:65%的数据中心虚拟化Web 化:90%的网络应用采用80端口攻击全球化1010001000 00011 1000111101 10101 11100 10100 1110100110A pp L ocationT ime A ttack C ontent U ser面对日益变化IT 环境 企业该如何应对? 功能ACTUALHuawei√ √ √√ √ √ 6000+ ★★★ 8种认证★★★ 国家/地区海外领先厂家√√ √ √ √ √ 2000-5000 ★★★ 最多7种认证★★★ 国家 国内其它厂家√部分有 √ √ √ × 500-2000★最多6种认证★不支持6000多种应用识别,比海外厂家多20%以上,是国内厂家的3-5倍8500万多URL 过滤,除按类别分类外,还专门提供恶意URL 库基于位置的访问策略,可以支持地区级的识别控制数十种文件的内容过滤功能,并支持对伪装文件的识别最简单的管理配置:智能管理基于应用快速部署华为NGFW业界其它NGFW管理挑战几千+应用数量如何基于应用防护现实业务设备定义应用?多维、多级应用分类:• 应用类型、传输方式、应用分析三个维度描述应用,快速准确定位应用。

华为USG 系列下一代防火墙规格清单 渠道版

华为USG 系列下一代防火墙规格清单 渠道版

智能管理
预置常用防护场景模板,快速部署安全策略,降低学习成本。
丰富的报表
自动评估安全策略存在的风险,智能给出优化建议。
路由特性
支持策略冲突和冗余检测,发现冗余的和长期未使用策略,有效控制策略规模。
部参署考及用可户靠数性*:仅供参 可视化多维度报表呈现,支持用户、应用、内容、时间、流量、威胁、URL等多维度呈现报表。
业务智能选路
支持基于业务的策略路由,在多出口场景下可根据多种负载均衡算法(如带宽比例、链路健康状态等)进行智能选路。
VPN加密
支持丰富高可靠性的VPN特性,如IPSec VPN、SSL VPN、L2TP VPN、MPLS VPN、GRE等;
SSL加密流量检测 可作为代理检测并防御隐藏在SSL加密流量中的威胁,包括入侵防御、防病毒、内容过滤、URL过滤等应用层防护。
URL过滤
URL分类库超过8500+万,可区分对不同类别网站的访问,并对访问行为进行管理,防范恶意网站对企业网络的侵害。可对特定类别网站的访问进行加 速,保障对高优先级网站的访问体验。
行为和内容审计
可基于用户的访问地址和内容进行审计、溯源。
负载均衡
支持服务器负载均衡和链路负载均衡,充分利用现有网络资源。
100
支持 支持 支持 支持 支持 支持 支持 支持
支持 支持 支持 支持 支持 支持 支持 支持
支持 支持 支持 支持 支持 支持 支持 支持
支持 支持 支持 支持 支持 支持 支持 支持
4GE+2Combo
4GE+2Combo
8GE+4SFP
2WSIC
2WSIC
2WSIC
WSIC: 2×10GE(SFP+)+8×GE(RJ45), 8×GE(RJ45), 8×GE(SFP), 4×GE(RJ45)BYPASS

华为USG6600系列下一代防火墙规格清单(渠道版)

华为USG6600系列下一代防火墙规格清单(渠道版)
5,000 40,000
500
USG6670 20000~25000
35Gbit/s 10,000,000
400,000 18Gbit/s 15,000
5,000 40,000
500
USG6680 25000~30000
40Gbit/s 12,000,000
400,000 18Gbit/s 15,000
15,000 2,000 40,000 200
USG6650 10000~15000
20Gbit/s 8,000,000 300,000 15Gbit/s
15,000 5,000 40,000 500
USG6660 15000~20000
25Gbit/s 10,000,000
350,000 18Gbit/s 15,000
Model 参考用户数* 防火墙吞吐量 FW最大并发 FW每秒新建数 IPSec吞吐量 IPSec最大连接数 SSL VPN并发用户数 最大安全策略 虚拟防火墙 主要功能 入侵防御(IPS) 防病毒(AV) 数据防泄漏(DLP) 上网行为管理&审计 基于应用的QoS优化 负载均衡 智能策略管理 Anti-DDoS I/O 固定接口 可扩展槽位
盘)
盘)
湿度:10%~90%
湿度:10%~90%
温度:-40℃~70℃ /湿度:5%~95%
温度:-40℃~70℃ /湿度:5%~95%
温度:0~45℃ (不含硬盘)/5℃~40℃ (包含硬 盘) 湿度:10%~90%
温度:-40℃~70℃ /湿度:5%~95%
集传统防火墙、VPN、入侵防御、防病毒、数据防泄漏、带宽管理、Anti-DDoS、URL过滤、反垃圾邮件等多种功能于一身,全局配置视图和一 体化策略管理。

华为USG6620 6630下一代防火墙产品介绍说明书

华为USG6620 6630下一代防火墙产品介绍说明书

Huawei USG6620/6630 next-generation firewalls are designed for network egresses of medium-sized businesses or branch offices of large enterprises. The firewalls accurately identify more than 6,000 applications and implement fine-grained access control. Application-layer defense functions, such as Intrusion Prevention System (IPS) and antivirus, are used with application identification technologies to improve the threat prevention efficiency and accuracy, providing users with full-fledged network border protection capabilities. The firewalls use the industry-leading Smart Policy technology to automatically fine-tune and simplify existing security policies, reducing the overall operational costs and delivering continuous, simple, and effective next-generation network security.HighlightsThird-party proven security capability• Obtained Firewall, IPS, IPsec, and SSL VPN certifications from the ICSA Labs• Obtained the highest-level CC certificate (EAL4+), ranking among the highest security levels in the world Comprehensive and integrated protection• Multiple security functions, including firewall, VPN, intrusion prevention, and online behaviormanagement, for complete versatility• Accurately identify more than 6000 applications to deliver fine-grained access control and improve thequality of key services• Detection and prevention of unknown threats, such as zero-day attacks, using sandboxing and the reputation system*Flexible bandwidth management, improving Internet access experience•Differentiated user bandwidth and quota management for fair and prioritized bandwidth usage • Application-based bandwidth management to prioritize bandwidth for mission-critical applications • Modification of URL category priorityHUAWEI USG6620/6630 Next-Generation Firewalls---Best-in-Class Security for Medium-sized BusinessesVisualized management and operation• Deliver diversified reports to provide all-around visibility into service status, network environment, security posture, and user behavior• Provide a web UI that offers a variety of easy-to-use and visualized management and maintenance functions, with which you can easily view logs and reports, manage configurations, and diagnose faults.The quick wizard on the web UI helps you configure important features with ease• Support both NETCONF and RESTCONF northbound APIs, which enable you to centrally configure and maintain the firewalls using an upper-level controller to simplify O&MDeploymentBorder protection for medium-sized businesses• Block all unauthorized access attempts at enterprise network egresses.• Provide real-time 10-Gigabit-level application-layer threat prevention, even when IPS is enabled.• P erform data filtering and auditing on files transmitted through sources such as email and IM to monitor social network applications and prevent data leaks.• D eliver user- and application-specific bandwidth management to guarantee service quality for core users and of mission-critical services.• S upport online behavior management based on URL categories and applications to block access to malicious websites and websites irrelevant to work.Enterprise networkHardwareUSG6620/6630Interfaces1. 2 x USB Ports2. Console Port3. 1 x GE (RJ45) Management Port4. 8 x GE (RJ45) Ports5. 4 x GE (SFP) PortsTable 1. Wide Service Interface Cards (WSICs) for USG6600 SeriesSoftware Features1: I f no hard disk is inserted, you can view and export system and service logs. By inserting a hard disk, you can also view, export, customize, and subscribe to reports.Functions marked with * are supported only in USG V500R001 and later versions.Specifications *System Performance and Capacity1. P erformance is tested under ideal conditions based on RFC 2544 and RFC 3511. The actual result may vary with deployment environments.2. Antivirus, IPS, and SA performances are measured using 100 KB of HTTP files.3. Throughput is measured with the Enterprise Traffic Model.4. SSL inspection throughput is measured with IPS-enabled and HTTPS traffic using TLS v1.2 with AES256-SHA.5. SSL VPN throughput is measured using TLS v1.2 with AES128-SHA.6. USG6000 V100R001 supports only the RESTCONF interface and cannot interwork with sandbox or third-party tools.* SA indicates Service Awareness.* This content is applicable only to regions outside mainland China. Huawei reserves the right to interpret this content. Hardware Specifications1. WISC is not hot-swappable.2. the equipment is operating in an ambient temperature equal to +23°C and fan speed 50%CertificationsRegulatory, Safety, and EMC ComplianceOrdering GuideAbout This PublicationThis publication is for reference only and does not constitute any commitments or guarantees. All trademarks, pictures, logos, and brands mentioned in this document are the property of Huawei Technologies Co., Ltd. or a third party.For more information, visit /en/products/enterprise-networking/security.Copyright©2018 Huawei Technologies Co., Ltd. All rights reserved.。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

Web安全
邮件安全
本地黑、白名单,远程实时黑名单、内容过滤、关键字过滤、附件类型、大小、数量 支持对邮件附件进行病毒检查和安全性提醒 基于内容感知数据防泄露,对邮件,HTTP,FTP,IM、SNS等传输的文件和文本内容进行识别过滤。 30+文件还原和内容过滤,如Word、Excel、PPT、PDF等),120+文件类型过滤 全安全特性虚拟化,转发虚拟化、用户虚拟化、管理虚拟化、视图虚拟化、资源虚拟化(带宽、会话等) DDoS攻击防护,防范多种类型DDoS攻击,如SYN flood、UDP flood、ICMP flood、HTTP flood、DNS flood、ARP flood和ARP 欺骗等 丰富的VPN特性,IPSec VPN、SSL VPN、 L2TP VPN、MPLS VPN、GRE等 IPv4:静态路由、RIP、OSPF、BGP、IS-IS; IPv6:RIPng、OSPFv3、BGP4+、IPv6 IS-IS、IPv6RD、ACL6 透明、路由、混合部署模式,支持主/主、主/备 HA特性 支持根据应用场景模板生成安全策略,智能对安全策略进行优化,自动发现冗余和长期不使用的策略 全局配置视图和一体化策略管理,配置可在一个页面中完成 可视化多维度报表呈现,支持用户、应用、内容、时间、流量、威胁、URL等多维度呈现报表
应用安全
入侵防御
基于协议检测,支持协议自识别,基于协议异常检测 支持自定义IPS签名 基于云的URL分类过滤,支持8500万URL库,80+分类 提供专业的安全URL分类,包括钓鱼网站库分类和恶意URL库分类 基于Web的防攻击支持,如跨站脚本攻击、SQL注入攻击 提供URL关键字过滤,和URL黑白名单 实时反垃圾邮件功能,在线检测,防范钓鱼邮件
数据安全 安全虚拟化 网络安全 路由特性 部署及可靠性 智能管理
参考用户数*:仅供参考,根据实际网络环境的不同可能会有差异。
பைடு நூலகம்
USG6620 3000~5000 12Gbit/s 6,000,000 200,000 9Gbit/s 15,000 2,000 40,000 200 支持 支持 支持 支持 支持 支持 支持 支持 8GE+4SFP 2WSIC
USG6630 5000~10000 16Gbit/s 6,000,000 250,000 12Gbit/s 15,000 2,000 40,000 200 支持 支持 支持 支持 支持 支持 支持 支持 8GE+4SFP 2WSIC
Model 参考用户数* 防火墙吞吐量 FW最大并发 FW每秒新建数 IPSec吞吐量 IPSec最大连接数 SSL VPN并发用户数 最大安全策略 虚拟防火墙 主要功能 入侵防御(IPS) 防病毒(AV) 数据防泄漏(DLP) 上网行为管理&审计 基于应用的QoS优化 服务器负载均衡 智能策略管理 Anti-DDoS I/O 固定接口 可扩展槽位 可扩展插卡类型 整机规格 产品形态 尺寸(W×D×H)mm 满配重量 HDD 冗余电源 电源AC 电源DC 最大功率
442*421*43.6 10KG 选配 100~240V 170W
442×415×130.5 22KG 标配 100~240V 350W
选配,300GB单硬盘,支持热插拔
选配300GB双硬盘(RAID1),热插拔
工作环境 非工作环境 功能特性 环境感知
温度:0~45℃ (不含硬盘)/5℃~40℃ (包含硬 温度:0~45℃ (不含硬盘)/5℃~40℃ (包含硬 盘) 盘) 湿度:10%~90% 湿度:10%~90% 温度:-40℃~70℃ /湿度:5%~95% 温度:-40℃~70℃ /湿度:5%~95% 以应用、内容、时间、用户、威胁、位置为核心的ACTUAL全局感知能力。
USG6650 10000~15000 20Gbit/s 8,000,000 300,000 15Gbit/s 15,000 5,000 40,000 500 支持 支持 支持 支持 支持 支持 支持 支持 2*10GE+8GE+8SFP 6WSIC
USG6660 15000~20000 25Gbit/s 10,000,000 350,000 18Gbit/s 15,000 5,000 40,000 500 支持 支持 支持 支持 支持 支持 支持 支持 2*10GE+8GE+8SFP 6WSIC 4×GE(RJ45)BYPASS 3U 442×415×130.5 22KG 标配 100~240V -48~-60V 350W
WSIC: 2×10GE(SFP+)+8×GE(RJ45), 1U 442*421*43.6 10KG 选配 100~240V 170W 1U
8×GE(RJ45),
8×GE(SFP), 3U
3U 442×415×130.5 22KG 标配 100~240V -48~-60V 350W
3U 442×415×130.5 24KG 标配 100~240V -48~-60V 350W
USG6670 20000~25000 35Gbit/s 10,000,000 400,000 18Gbit/s 15,000 5,000 40,000 500 支持 支持 支持 支持 支持 支持 支持 支持 4*10GE+16GE+8SFP 5WSIC
USG6680 25000~30000 40Gbit/s 12,000,000 400,000 18Gbit/s 15,000 5,000 40,000 1,000 支持 支持 支持 支持 支持 支持 支持 支持 4*10GE+16GE+8SFP 5WSIC
温度:0~45℃ (不含硬盘)/5℃~40℃ (包含硬 盘) 湿度:10%~90% 温度:-40℃~70℃ /湿度:5%~95%
8种用户认证(本地、RADIUS、Hwtacacs、SecureID、AD、CA、LDAP、EndPoint Security) 6000+应用协议识别、识别粒度细化到具体动作,自定义协议类型,可与阻断、限流、审计、统计等多种手段自由结合在线协议库升级。 应用识别与病毒扫描结合,发现隐藏于应用中的病毒,木马和恶意软件,可检出超过500多万种病毒。 应用识别与内容检测结合,发现应用中的文件类型和敏感信息,防范敏感信息泄露 基于特征检测,支持超过3500漏洞特征的攻击检测和防御
相关文档
最新文档