Что делает межсетевой экран?
Palo Alto Networks PA-Series — семейство межсетевых экранов класса NGFW под управлением операционной системы PAN-OS. PAN-OS классифицирует трафик не по номеру порта, а по приложению (App-ID), пользователю (User-ID) и контенту, и правила безопасности пишутся на основе этих элементов. Все устройства — от малой модели в филиале до старшей модели в центре — работают на одном и том же ПО PAN-OS, поэтому структура правил везде одинакова.
Пакеты обрабатываются в однопроходной (single-pass) архитектуре: сетевые функции, проверка политик, распознавание приложений и сравнение с сигнатурами выполняются за один проход. Поэтому значения Threat Prevention в datasheet измерены с включёнными сервисами безопасности. Зашифрованный трафик, включая TLS 1.3, можно расшифровать и проверить; расшифровка включается выборочно по категории URL, зоне (zone), пользователю и порту.
App-ID, User-ID, расшифровка SSL/TLS и site-to-site IPsec VPN встроены в PAN-OS. Предотвращение угроз, песочница, фильтрация URL и DNS, SD-WAN и другие функции добавляются облачными подписками (Cloud-Delivered Security Services). Отдельное устройство управляется через собственный интерфейс; при большом числе устройств выполняется переход к централизованному управлению через Panorama или Strata Cloud Manager.
Для кого и для какого масштаба?
Настольный корпус без вентиляторов; телекоммуникационный шкаф не нужен. Производительность межсетевого экрана 1,4–4,2 Гбит/с. PoE на PA-415, PA-445 и PA-455; встроенный 5G-модем на PA-415-5G и PA-455-5G для резервного или основного WAN. Для филиалов, подключающихся к центру через IPsec VPN или SD-WAN.
Девять моделей, производительность межсетевого экрана 0,8–8,5 Гбит/с, до 24 медных и оптических интерфейсов. На PA-545-POE и PA-555-POE — PoE IEEE 802.3bt (90 Вт на порт): камеры, точки доступа и IP-телефоны питаются от одного устройства.
Стоечный 1U, производительность межсетевого экрана 8,5–9,5 Гбит/с, аплинки 10G SFP+ и отдельный порт HA 10G. На интернет-периметре кампуса медицинские устройства, административная и гостевая сети размещаются в отдельных зонах. Неуправляемые IoT-устройства становятся видимыми с подпиской Device Security.
Между сетью OT и корпоративной сетью или в DMZ здания госучреждения межзонный трафик контролируется на уровне приложений и пользователей. Для встраивания без изменения существующей топологии можно использовать режим virtual wire (прозрачный). В зависимости от требуемой полосы выбирается PA-1400 или PA-3400 для высокоскоростного интернет-шлюза.
Ключевые возможности
- App-ID, User-ID и Content-ID: правила пишутся по приложению, пользователю и контенту, а не по порту
- Расшифровка SSL/TLS (включая TLS 1.3); выборочно по категории URL, зоне, пользователю и порту
- Однопроходная архитектура: значения Threat Prevention измерены с включёнными IPS, антивирусом, антишпионом, WildFire и журналированием
- Высокая доступность: active/passive и active/active во всех сериях; на PA-1400 отдельный порт HA 10G HSCI, на PA-3400 дополнительно HA clustering
- PoE: на PA-415 / PA-445 / PA-455 4 порта, суммарно 91 Вт; на PA-545-POE 181 Вт, на PA-555-POE 330 Вт (90 Вт на порт); на PA-1410 / PA-1420 151 Вт
- Встроенный 5G: интегрированный сотовый модуль 5G на PA-415-5G и PA-455-5G
- Site-to-site IPsec VPN (IKEv1/IKEv2, AES 256 бит); VPN удалённого доступа с лицензией GlobalProtect
- SD-WAN: измерение качества канала (джиттер, потери пакетов, задержка) и динамическое переключение каналов; требуется подписка Advanced SD-WAN
- Постквантовая криптография в PAN-OS 12.1: расшифровка и site-to-site VPN с поддержкой ML-KEM, ML-DSA, SLH-DSA; Zero Touch Provisioning и безопасная загрузка с TPM
Сравнение серий и моделей
| PA-440 | PA-460 | PA-520 | PA-560 | PA-1410 | PA-1420 | PA-3410 | |
|---|---|---|---|---|---|---|---|
| Серия / назначение | PA-400 · филиал, небольшой офис | PA-400 · филиал, небольшой офис | PA-500 · филиал, средний масштаб | PA-500 · филиал, средний масштаб | PA-1400 · средний масштаб, периметр кампуса | PA-1400 · средний масштаб, периметр кампуса | PA-3400 · высокоскоростной интернет-шлюз |
| Firewall throughput (appmix) | 2,4 Гбит/с | 4,2 Гбит/с | 2,8 Гбит/с | 8,5 Гбит/с | 8,5 Гбит/с | 9,5 Гбит/с | 14 Гбит/с |
| Threat Prevention (appmix) | 1,2 Гбит/с | 3,0 Гбит/с | 1,8 Гбит/с | 6,0 Гбит/с | 4,5 Гбит/с | 6,2 Гбит/с | 7,5 Гбит/с |
| IPsec VPN | 1,1 Гбит/с | 2,3 Гбит/с | 1,5 Гбит/с | 5,5 Гбит/с | 4,1 Гбит/с | 5,6 Гбит/с | 6,6 Гбит/с |
| Макс. одновременных сессий | 200 000 | 400 000 | 148 000 | 598 000 | 945 000 | 1,4 млн | 1,4 млн |
| Новых сессий / с | 34 000 | 67 000 | 25 000 | 100 000 | 100 000 | 140 000 | 145 000 |
| Виртуальные системы (база / макс.) | 1 / 2 | 1 / 5 | — | 1 / 5 | 1 / 6 | 1 / 6 | 1 / 11 |
| Порты данных | 8 × 1G RJ45 | 8 × 1G RJ45 | 8 × 1G RJ45 | 16 × 1G RJ45, 4 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 8 × 10/100/1000, 4 × 1G/2,5G/5G PoE, 6 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 4 × 10/100/1000, 4 × 1G/2,5G/5G, 4 × 1G/2,5G/5G PoE, 2 × 1G SFP, 8 × 1G/10G SFP/SFP+ | 12 × 1G/2,5G/5G/10G, 10 × 1G/10G SFP/SFP+, 4 × 25G SFP28 |
| Бюджет PoE | — | — | — | — | 151 Вт (не более 90 Вт на порт) | 151 Вт (не более 90 Вт на порт) | — |
| Корпус / охлаждение | Настольный, без вентиляторов | Настольный, без вентиляторов | Компактный корпус, пассивное охлаждение; опционально комплект для стойки 1U | Компактный корпус, активное охлаждение; опционально комплект для стойки 1U | Стоечный 1U 19"; опционально 2-й блок питания | Стоечный 1U 19"; опционально 2-й блок питания | Стоечный 1U 19"; резервированные блоки питания 450 Вт AC |
| Макс. потребляемая мощность | 34,3 Вт | 41,3 Вт | 30 Вт | 106 Вт | 290 Вт | 300 Вт | 190 Вт |
Источник: datasheet Palo Alto Networks PA-400 Series (022326), PA-500 Series (031026), PA-1400 Series (012726) и PA-3400 Series (021126); все значения измерены на PAN-OS 12.1. Firewall throughput: включены App-ID и журналирование, appmix. Threat Prevention: включены App-ID, IPS, антивирус, антишпион, WildFire, блокировка файлов и журналирование (на PA-400 и PA-1400 также DNS Security), appmix. IPsec VPN: 64 КБ HTTP. Одновременные сессии: HTTP; новые сессии/с: application override, HTTP 1 байт. Виртуальные системы сверх базового количества лицензируются отдельно. Точная модель определяется при обследовании с учётом профиля трафика и включаемых сервисов.
Миграция и обновление
Замена снятых с продажи устройств Palo Alto
По объявлению Palo Alto Networks, PA-220 снят с продажи 31.01.2023, поддержка заканчивается 31.01.2028; рекомендуемая замена — серия PA-400 или PA-500. Серия PA-800 (PA-820/850) снята с продажи 31.08.2024, поддержка заканчивается 31.08.2029; замена — PA-1400. Серия PA-3200 снята с продажи 31.08.2023, поддержка заканчивается 31.08.2028; замена — PA-3400. Promark переносит существующую конфигурацию на новое устройство и заново планирует подписки под него.
Переход с межсетевого экрана другого производителя
Существующий набор правил, NAT и настройки VPN инвентаризируются при обследовании и переносятся в PAN-OS. После миграции Policy Optimizer в PAN-OS выявляет правила на основе портов и помогает безопасно преобразовать их в правила на основе приложений (App-ID). Переключение выполняется поэтапно с контролем трафика.
От отдельных устройств к централизованному управлению
С ростом числа филиалов отдельно управляемые устройства импортируются в Panorama (Device Configuration Import). Общие правила распространяются из одной точки с помощью групп устройств, сетевые настройки — с помощью template stack; новые филиалы вводятся в эксплуатацию через Zero Touch Provisioning.
PA-400 или PA-1400?
- Производительность межсетевого экрана 1,4–4,2 Гбит/с, Threat Prevention 0,8–3,0 Гбит/с (appmix)
- Настольный корпус без вентиляторов: филиалы, магазины и офисы без телекоммуникационного шкафа
- 64 000–400 000 одновременных сессий, медные порты 1G
- PoE 91 Вт на PA-415 / PA-445 / PA-455, сотовый WAN на моделях 5G
- Производительность межсетевого экрана 8,5–9,5 Гбит/с, Threat Prevention 4,5–6,2 Гбит/с (appmix)
- Стоечный 1U 19"; порты multi-gig 1G/2,5G/5G и 10G SFP+
- 945 000 / 1,4 млн сессий, до 6 виртуальных систем, отдельный порт HA 10G
- Встроенный веб-прокси и бюджет PoE 151 Вт
Услуги Promark
- Обследование: инвентаризация существующего межсетевого экрана, набора правил, интернет-каналов, VPN и филиалов
- Подбор на основе datasheet (полоса пропускания, включаемые подписки, требования по сессиям и портам); BOM и перечень подписок за 24–48 часов
- Монтаж и ввод в эксплуатацию: проектирование зон/сегментации, NAT, IPsec и GlobalProtect VPN, политика расшифровки SSL/TLS, HA-пара
- Перенос правил с существующего межсетевого экрана и преобразование в правила на основе App-ID
- Настройка централизованного управления через Panorama или Strata Cloud Manager
- Контроль продления подписок и договоров поддержки, обновления PAN-OS и ежегодное обслуживание
- Выездное обслуживание по всей Турции и в Туркменистане
Отрасли применения
Связанные продукты каталога
Частые вопросы
Какую модель выбрать для какой полосы пропускания?
При подборе ориентируются не на «чистую» производительность межсетевого экрана, а на значение Threat Prevention, измеренное с включёнными сервисами безопасности. Оно составляет 0,8 Гбит/с у PA-410, 3,0 Гбит/с у PA-460, 1,8 Гбит/с у PA-520, 6,0 Гбит/с у PA-560, 4,5 Гбит/с у PA-1410, 6,2 Гбит/с у PA-1420 и 7,5–20 Гбит/с у серии PA-3400. Помимо скорости интернет-канала, при обследовании совместно оцениваются требования по одновременным сессиям, портам и PoE.
Какие есть подписки и какие из них обязательны?
App-ID, User-ID, расшифровка SSL/TLS и site-to-site IPsec VPN встроены в PAN-OS; технически обязательных подписок нет. В актуальных datasheet указаны подписки Advanced Threat Prevention, Advanced WildFire, Advanced URL Filtering, Advanced DNS Security, Device Security, SaaS Security, AI Access Security и Advanced SD-WAN; для VPN удалённого доступа нужна лицензия GlobalProtect. Поскольку значения Threat Prevention в datasheet измерены с включёнными IPS, антивирусом и WildFire, подписки на предотвращение угроз планируются вместе под конкретный сценарий. Подписки на предотвращение угроз лицензируются на устройство и не зависят от числа пользователей.
Нужна ли Panorama?
Нет. Одним или несколькими устройствами можно управлять через их собственный интерфейс. В филиальных сетях Panorama распространяет общие правила из одной точки с помощью групп устройств и template stack; аппаратная M-300 управляет до 1000, M-700 — до 5000 межсетевых экранов; Panorama также разворачивается виртуально на VMware ESXi, KVM, Nutanix и Hyper-V. Облачная альтернатива — Strata Cloud Manager: версия Essentials бесплатна, версия Pro платная; требуется PAN-OS 10.1 или новее.
Поддерживается ли высокая доступность (HA)?
Да. Все серии PA-400, PA-500, PA-1400 и PA-3400 поддерживают HA в режимах active/passive и active/active; отказ определяется мониторингом путей (path) и интерфейсов. У PA-1400 есть отдельный порт 10G HSCI для HA-соединения, PA-3400 дополнительно поддерживает HA clustering. Настройку HA-пары и тест переключения мы выполняем в рамках ввода в эксплуатацию.
Как выполняется переход с нашего текущего межсетевого экрана?
Сначала существующий набор правил, NAT и настройки VPN инвентаризируются и переносятся в PAN-OS. После миграции Policy Optimizer выявляет правила на основе портов и помогает преобразовать их в правила на основе приложений. Для снятых с продажи устройств Palo Alto (PA-220, PA-800, PA-3200) выбирается рекомендованная Palo Alto Networks серия-замена, и конфигурация переносится на новое устройство.
Как продлеваются подписки и поддержка?
Подписки и договор поддержки приобретаются на устройство и действуют в течение определённого срока. Программы поддержки Palo Alto Networks — Standard, Premium и Platinum; Premium включает замену оборудования (RMA) на следующий рабочий день. Promark отслеживает даты окончания и направляет предложение на продление до истечения срока.
Достаточно написать в WhatsApp количество площадок, скорость интернет-канала, число пользователей и устройств, нужные сервисы (VPN, SD-WAN, фильтрация URL) и модель текущего межсетевого экрана. BOM и предложение — за 24–48 часов. По всей Турции и в Туркменистане.