Promark
WhatsApp
Платформы

Межсетевые экраны Palo Alto Networks (PA-Series NGFW)

Межсетевой экран с политиками на основе приложений, пользователей и контента для филиалов, организаций среднего масштаба и интернет-периметра кампуса. Как Palo Alto Networks Reseller, Promark подбирает, монтирует и вводит в эксплуатацию серии PA-400, PA-500 и PA-1400 по всей Турции и в Туркменистане.

Palo Alto Networks Reseller

Что делает межсетевой экран?

Palo Alto Networks PA-Series — семейство межсетевых экранов класса NGFW под управлением операционной системы PAN-OS. PAN-OS классифицирует трафик не по номеру порта, а по приложению (App-ID), пользователю (User-ID) и контенту, и правила безопасности пишутся на основе этих элементов. Все устройства — от малой модели в филиале до старшей модели в центре — работают на одном и том же ПО PAN-OS, поэтому структура правил везде одинакова.

Пакеты обрабатываются в однопроходной (single-pass) архитектуре: сетевые функции, проверка политик, распознавание приложений и сравнение с сигнатурами выполняются за один проход. Поэтому значения Threat Prevention в datasheet измерены с включёнными сервисами безопасности. Зашифрованный трафик, включая TLS 1.3, можно расшифровать и проверить; расшифровка включается выборочно по категории URL, зоне (zone), пользователю и порту.

App-ID, User-ID, расшифровка SSL/TLS и site-to-site IPsec VPN встроены в PAN-OS. Предотвращение угроз, песочница, фильтрация URL и DNS, SD-WAN и другие функции добавляются облачными подписками (Cloud-Delivered Security Services). Отдельное устройство управляется через собственный интерфейс; при большом числе устройств выполняется переход к централизованному управлению через Panorama или Strata Cloud Manager.

Для кого и для какого масштаба?

Филиал, магазин и выездной офис — PA-400

Настольный корпус без вентиляторов; телекоммуникационный шкаф не нужен. Производительность межсетевого экрана 1,4–4,2 Гбит/с. PoE на PA-415, PA-445 и PA-455; встроенный 5G-модем на PA-415-5G и PA-455-5G для резервного или основного WAN. Для филиалов, подключающихся к центру через IPsec VPN или SD-WAN.

Организация с филиальной сетью и офис среднего масштаба — PA-500

Девять моделей, производительность межсетевого экрана 0,8–8,5 Гбит/с, до 24 медных и оптических интерфейсов. На PA-545-POE и PA-555-POE — PoE IEEE 802.3bt (90 Вт на порт): камеры, точки доступа и IP-телефоны питаются от одного устройства.

Интернет-периметр и сегментация больничного кампуса — PA-1400

Стоечный 1U, производительность межсетевого экрана 8,5–9,5 Гбит/с, аплинки 10G SFP+ и отдельный порт HA 10G. На интернет-периметре кампуса медицинские устройства, административная и гостевая сети размещаются в отдельных зонах. Неуправляемые IoT-устройства становятся видимыми с подпиской Device Security.

Граница OT/IT энергетического объекта и DMZ госучреждения

Между сетью OT и корпоративной сетью или в DMZ здания госучреждения межзонный трафик контролируется на уровне приложений и пользователей. Для встраивания без изменения существующей топологии можно использовать режим virtual wire (прозрачный). В зависимости от требуемой полосы выбирается PA-1400 или PA-3400 для высокоскоростного интернет-шлюза.

Ключевые возможности

  • App-ID, User-ID и Content-ID: правила пишутся по приложению, пользователю и контенту, а не по порту
  • Расшифровка SSL/TLS (включая TLS 1.3); выборочно по категории URL, зоне, пользователю и порту
  • Однопроходная архитектура: значения Threat Prevention измерены с включёнными IPS, антивирусом, антишпионом, WildFire и журналированием
  • Высокая доступность: active/passive и active/active во всех сериях; на PA-1400 отдельный порт HA 10G HSCI, на PA-3400 дополнительно HA clustering
  • PoE: на PA-415 / PA-445 / PA-455 4 порта, суммарно 91 Вт; на PA-545-POE 181 Вт, на PA-555-POE 330 Вт (90 Вт на порт); на PA-1410 / PA-1420 151 Вт
  • Встроенный 5G: интегрированный сотовый модуль 5G на PA-415-5G и PA-455-5G
  • Site-to-site IPsec VPN (IKEv1/IKEv2, AES 256 бит); VPN удалённого доступа с лицензией GlobalProtect
  • SD-WAN: измерение качества канала (джиттер, потери пакетов, задержка) и динамическое переключение каналов; требуется подписка Advanced SD-WAN
  • Постквантовая криптография в PAN-OS 12.1: расшифровка и site-to-site VPN с поддержкой ML-KEM, ML-DSA, SLH-DSA; Zero Touch Provisioning и безопасная загрузка с TPM

Сравнение серий и моделей

PA-440PA-460PA-520PA-560PA-1410PA-1420PA-3410
Серия / назначениеPA-400 · филиал, небольшой офисPA-400 · филиал, небольшой офисPA-500 · филиал, средний масштабPA-500 · филиал, средний масштабPA-1400 · средний масштаб, периметр кампусаPA-1400 · средний масштаб, периметр кампусаPA-3400 · высокоскоростной интернет-шлюз
Firewall throughput (appmix)2,4 Гбит/с4,2 Гбит/с2,8 Гбит/с8,5 Гбит/с8,5 Гбит/с9,5 Гбит/с14 Гбит/с
Threat Prevention (appmix)1,2 Гбит/с3,0 Гбит/с1,8 Гбит/с6,0 Гбит/с4,5 Гбит/с6,2 Гбит/с7,5 Гбит/с
IPsec VPN1,1 Гбит/с2,3 Гбит/с1,5 Гбит/с5,5 Гбит/с4,1 Гбит/с5,6 Гбит/с6,6 Гбит/с
Макс. одновременных сессий200 000400 000148 000598 000945 0001,4 млн1,4 млн
Новых сессий / с34 00067 00025 000100 000100 000140 000145 000
Виртуальные системы (база / макс.)1 / 21 / 5—1 / 51 / 61 / 61 / 11
Порты данных8 × 1G RJ458 × 1G RJ458 × 1G RJ4516 × 1G RJ45, 4 × 1G SFP, 4 × 1G/10G SFP/SFP+8 × 10/100/1000, 4 × 1G/2,5G/5G PoE, 6 × 1G SFP, 4 × 1G/10G SFP/SFP+4 × 10/100/1000, 4 × 1G/2,5G/5G, 4 × 1G/2,5G/5G PoE, 2 × 1G SFP, 8 × 1G/10G SFP/SFP+12 × 1G/2,5G/5G/10G, 10 × 1G/10G SFP/SFP+, 4 × 25G SFP28
Бюджет PoE————151 Вт (не более 90 Вт на порт)151 Вт (не более 90 Вт на порт)—
Корпус / охлаждениеНастольный, без вентиляторовНастольный, без вентиляторовКомпактный корпус, пассивное охлаждение; опционально комплект для стойки 1UКомпактный корпус, активное охлаждение; опционально комплект для стойки 1UСтоечный 1U 19"; опционально 2-й блок питанияСтоечный 1U 19"; опционально 2-й блок питанияСтоечный 1U 19"; резервированные блоки питания 450 Вт AC
Макс. потребляемая мощность34,3 Вт41,3 Вт30 Вт106 Вт290 Вт300 Вт190 Вт

Источник: datasheet Palo Alto Networks PA-400 Series (022326), PA-500 Series (031026), PA-1400 Series (012726) и PA-3400 Series (021126); все значения измерены на PAN-OS 12.1. Firewall throughput: включены App-ID и журналирование, appmix. Threat Prevention: включены App-ID, IPS, антивирус, антишпион, WildFire, блокировка файлов и журналирование (на PA-400 и PA-1400 также DNS Security), appmix. IPsec VPN: 64 КБ HTTP. Одновременные сессии: HTTP; новые сессии/с: application override, HTTP 1 байт. Виртуальные системы сверх базового количества лицензируются отдельно. Точная модель определяется при обследовании с учётом профиля трафика и включаемых сервисов.

Миграция и обновление

Замена снятых с продажи устройств Palo Alto

По объявлению Palo Alto Networks, PA-220 снят с продажи 31.01.2023, поддержка заканчивается 31.01.2028; рекомендуемая замена — серия PA-400 или PA-500. Серия PA-800 (PA-820/850) снята с продажи 31.08.2024, поддержка заканчивается 31.08.2029; замена — PA-1400. Серия PA-3200 снята с продажи 31.08.2023, поддержка заканчивается 31.08.2028; замена — PA-3400. Promark переносит существующую конфигурацию на новое устройство и заново планирует подписки под него.

Переход с межсетевого экрана другого производителя

Существующий набор правил, NAT и настройки VPN инвентаризируются при обследовании и переносятся в PAN-OS. После миграции Policy Optimizer в PAN-OS выявляет правила на основе портов и помогает безопасно преобразовать их в правила на основе приложений (App-ID). Переключение выполняется поэтапно с контролем трафика.

От отдельных устройств к централизованному управлению

С ростом числа филиалов отдельно управляемые устройства импортируются в Panorama (Device Configuration Import). Общие правила распространяются из одной точки с помощью групп устройств, сетевые настройки — с помощью template stack; новые филиалы вводятся в эксплуатацию через Zero Touch Provisioning.

PA-400 или PA-1400?

Серия PA-400
  • Производительность межсетевого экрана 1,4–4,2 Гбит/с, Threat Prevention 0,8–3,0 Гбит/с (appmix)
  • Настольный корпус без вентиляторов: филиалы, магазины и офисы без телекоммуникационного шкафа
  • 64 000–400 000 одновременных сессий, медные порты 1G
  • PoE 91 Вт на PA-415 / PA-445 / PA-455, сотовый WAN на моделях 5G
Серия PA-1400
  • Производительность межсетевого экрана 8,5–9,5 Гбит/с, Threat Prevention 4,5–6,2 Гбит/с (appmix)
  • Стоечный 1U 19"; порты multi-gig 1G/2,5G/5G и 10G SFP+
  • 945 000 / 1,4 млн сессий, до 6 виртуальных систем, отдельный порт HA 10G
  • Встроенный веб-прокси и бюджет PoE 151 Вт

Услуги Promark

  • Обследование: инвентаризация существующего межсетевого экрана, набора правил, интернет-каналов, VPN и филиалов
  • Подбор на основе datasheet (полоса пропускания, включаемые подписки, требования по сессиям и портам); BOM и перечень подписок за 24–48 часов
  • Монтаж и ввод в эксплуатацию: проектирование зон/сегментации, NAT, IPsec и GlobalProtect VPN, политика расшифровки SSL/TLS, HA-пара
  • Перенос правил с существующего межсетевого экрана и преобразование в правила на основе App-ID
  • Настройка централизованного управления через Panorama или Strata Cloud Manager
  • Контроль продления подписок и договоров поддержки, обновления PAN-OS и ежегодное обслуживание
  • Выездное обслуживание по всей Турции и в Туркменистане

Отрасли применения

Связанные продукты каталога

Частые вопросы

Какую модель выбрать для какой полосы пропускания?

При подборе ориентируются не на «чистую» производительность межсетевого экрана, а на значение Threat Prevention, измеренное с включёнными сервисами безопасности. Оно составляет 0,8 Гбит/с у PA-410, 3,0 Гбит/с у PA-460, 1,8 Гбит/с у PA-520, 6,0 Гбит/с у PA-560, 4,5 Гбит/с у PA-1410, 6,2 Гбит/с у PA-1420 и 7,5–20 Гбит/с у серии PA-3400. Помимо скорости интернет-канала, при обследовании совместно оцениваются требования по одновременным сессиям, портам и PoE.

Какие есть подписки и какие из них обязательны?

App-ID, User-ID, расшифровка SSL/TLS и site-to-site IPsec VPN встроены в PAN-OS; технически обязательных подписок нет. В актуальных datasheet указаны подписки Advanced Threat Prevention, Advanced WildFire, Advanced URL Filtering, Advanced DNS Security, Device Security, SaaS Security, AI Access Security и Advanced SD-WAN; для VPN удалённого доступа нужна лицензия GlobalProtect. Поскольку значения Threat Prevention в datasheet измерены с включёнными IPS, антивирусом и WildFire, подписки на предотвращение угроз планируются вместе под конкретный сценарий. Подписки на предотвращение угроз лицензируются на устройство и не зависят от числа пользователей.

Нужна ли Panorama?

Нет. Одним или несколькими устройствами можно управлять через их собственный интерфейс. В филиальных сетях Panorama распространяет общие правила из одной точки с помощью групп устройств и template stack; аппаратная M-300 управляет до 1000, M-700 — до 5000 межсетевых экранов; Panorama также разворачивается виртуально на VMware ESXi, KVM, Nutanix и Hyper-V. Облачная альтернатива — Strata Cloud Manager: версия Essentials бесплатна, версия Pro платная; требуется PAN-OS 10.1 или новее.

Поддерживается ли высокая доступность (HA)?

Да. Все серии PA-400, PA-500, PA-1400 и PA-3400 поддерживают HA в режимах active/passive и active/active; отказ определяется мониторингом путей (path) и интерфейсов. У PA-1400 есть отдельный порт 10G HSCI для HA-соединения, PA-3400 дополнительно поддерживает HA clustering. Настройку HA-пары и тест переключения мы выполняем в рамках ввода в эксплуатацию.

Как выполняется переход с нашего текущего межсетевого экрана?

Сначала существующий набор правил, NAT и настройки VPN инвентаризируются и переносятся в PAN-OS. После миграции Policy Optimizer выявляет правила на основе портов и помогает преобразовать их в правила на основе приложений. Для снятых с продажи устройств Palo Alto (PA-220, PA-800, PA-3200) выбирается рекомендованная Palo Alto Networks серия-замена, и конфигурация переносится на новое устройство.

Как продлеваются подписки и поддержка?

Подписки и договор поддержки приобретаются на устройство и действуют в течение определённого срока. Программы поддержки Palo Alto Networks — Standard, Premium и Platinum; Premium включает замену оборудования (RMA) на следующий рабочий день. Promark отслеживает даты окончания и направляет предложение на продление до истечения срока.

Предложение по межсетевому экрану Palo Alto

Достаточно написать в WhatsApp количество площадок, скорость интернет-канала, число пользователей и устройств, нужные сервисы (VPN, SD-WAN, фильтрация URL) и модель текущего межсетевого экрана. BOM и предложение — за 24–48 часов. По всей Турции и в Туркменистане.

Markdown-версия этой страницы