# Межсетевые экраны Palo Alto Networks (PA-Series NGFW)

Межсетевой экран с политиками на основе приложений, пользователей и контента для филиалов, организаций среднего масштаба и интернет-периметра кампуса. Как Palo Alto Networks Reseller, Promark подбирает, монтирует и вводит в эксплуатацию серии PA-400, PA-500 и PA-1400 по всей Турции и в Туркменистане.

Источник: https://www.promark.tr/ru/solutions/platforms/palo-alto-ngfw

**Palo Alto Networks Reseller** — Promark

## Что делает межсетевой экран?

Palo Alto Networks PA-Series — семейство межсетевых экранов класса NGFW под управлением операционной системы PAN-OS. PAN-OS классифицирует трафик не по номеру порта, а по приложению (App-ID), пользователю (User-ID) и контенту, и правила безопасности пишутся на основе этих элементов. Все устройства — от малой модели в филиале до старшей модели в центре — работают на одном и том же ПО PAN-OS, поэтому структура правил везде одинакова.

Пакеты обрабатываются в однопроходной (single-pass) архитектуре: сетевые функции, проверка политик, распознавание приложений и сравнение с сигнатурами выполняются за один проход. Поэтому значения Threat Prevention в datasheet измерены с включёнными сервисами безопасности. Зашифрованный трафик, включая TLS 1.3, можно расшифровать и проверить; расшифровка включается выборочно по категории URL, зоне (zone), пользователю и порту.

App-ID, User-ID, расшифровка SSL/TLS и site-to-site IPsec VPN встроены в PAN-OS. Предотвращение угроз, песочница, фильтрация URL и DNS, SD-WAN и другие функции добавляются облачными подписками (Cloud-Delivered Security Services). Отдельное устройство управляется через собственный интерфейс; при большом числе устройств выполняется переход к централизованному управлению через Panorama или Strata Cloud Manager.

## Для кого и для какого масштаба?

- **Филиал, магазин и выездной офис — PA-400:** Настольный корпус без вентиляторов; телекоммуникационный шкаф не нужен. Производительность межсетевого экрана 1,4–4,2 Гбит/с. PoE на PA-415, PA-445 и PA-455; встроенный 5G-модем на PA-415-5G и PA-455-5G для резервного или основного WAN. Для филиалов, подключающихся к центру через IPsec VPN или SD-WAN.
- **Организация с филиальной сетью и офис среднего масштаба — PA-500:** Девять моделей, производительность межсетевого экрана 0,8–8,5 Гбит/с, до 24 медных и оптических интерфейсов. На PA-545-POE и PA-555-POE — PoE IEEE 802.3bt (90 Вт на порт): камеры, точки доступа и IP-телефоны питаются от одного устройства.
- **Интернет-периметр и сегментация больничного кампуса — PA-1400:** Стоечный 1U, производительность межсетевого экрана 8,5–9,5 Гбит/с, аплинки 10G SFP+ и отдельный порт HA 10G. На интернет-периметре кампуса медицинские устройства, административная и гостевая сети размещаются в отдельных зонах. Неуправляемые IoT-устройства становятся видимыми с подпиской Device Security.
- **Граница OT/IT энергетического объекта и DMZ госучреждения:** Между сетью OT и корпоративной сетью или в DMZ здания госучреждения межзонный трафик контролируется на уровне приложений и пользователей. Для встраивания без изменения существующей топологии можно использовать режим virtual wire (прозрачный). В зависимости от требуемой полосы выбирается PA-1400 или PA-3400 для высокоскоростного интернет-шлюза.

## Ключевые возможности

- App-ID, User-ID и Content-ID: правила пишутся по приложению, пользователю и контенту, а не по порту
- Расшифровка SSL/TLS (включая TLS 1.3); выборочно по категории URL, зоне, пользователю и порту
- Однопроходная архитектура: значения Threat Prevention измерены с включёнными IPS, антивирусом, антишпионом, WildFire и журналированием
- Высокая доступность: active/passive и active/active во всех сериях; на PA-1400 отдельный порт HA 10G HSCI, на PA-3400 дополнительно HA clustering
- PoE: на PA-415 / PA-445 / PA-455 4 порта, суммарно 91 Вт; на PA-545-POE 181 Вт, на PA-555-POE 330 Вт (90 Вт на порт); на PA-1410 / PA-1420 151 Вт
- Встроенный 5G: интегрированный сотовый модуль 5G на PA-415-5G и PA-455-5G
- Site-to-site IPsec VPN (IKEv1/IKEv2, AES 256 бит); VPN удалённого доступа с лицензией GlobalProtect
- SD-WAN: измерение качества канала (джиттер, потери пакетов, задержка) и динамическое переключение каналов; требуется подписка Advanced SD-WAN
- Постквантовая криптография в PAN-OS 12.1: расшифровка и site-to-site VPN с поддержкой ML-KEM, ML-DSA, SLH-DSA; Zero Touch Provisioning и безопасная загрузка с TPM

## Сравнение серий и моделей

|  | PA-440 | PA-460 | PA-520 | PA-560 | PA-1410 | PA-1420 | PA-3410 |
|---|---|---|---|---|---|---|---|
| Серия / назначение | PA-400 · филиал, небольшой офис | PA-400 · филиал, небольшой офис | PA-500 · филиал, средний масштаб | PA-500 · филиал, средний масштаб | PA-1400 · средний масштаб, периметр кампуса | PA-1400 · средний масштаб, периметр кампуса | PA-3400 · высокоскоростной интернет-шлюз |
| Firewall throughput (appmix) | 2,4 Гбит/с | 4,2 Гбит/с | 2,8 Гбит/с | 8,5 Гбит/с | 8,5 Гбит/с | 9,5 Гбит/с | 14 Гбит/с |
| Threat Prevention (appmix) | 1,2 Гбит/с | 3,0 Гбит/с | 1,8 Гбит/с | 6,0 Гбит/с | 4,5 Гбит/с | 6,2 Гбит/с | 7,5 Гбит/с |
| IPsec VPN | 1,1 Гбит/с | 2,3 Гбит/с | 1,5 Гбит/с | 5,5 Гбит/с | 4,1 Гбит/с | 5,6 Гбит/с | 6,6 Гбит/с |
| Макс. одновременных сессий | 200 000 | 400 000 | 148 000 | 598 000 | 945 000 | 1,4 млн | 1,4 млн |
| Новых сессий / с | 34 000 | 67 000 | 25 000 | 100 000 | 100 000 | 140 000 | 145 000 |
| Виртуальные системы (база / макс.) | 1 / 2 | 1 / 5 | — | 1 / 5 | 1 / 6 | 1 / 6 | 1 / 11 |
| Порты данных | 8 × 1G RJ45 | 8 × 1G RJ45 | 8 × 1G RJ45 | 16 × 1G RJ45, 4 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 8 × 10/100/1000, 4 × 1G/2,5G/5G PoE, 6 × 1G SFP, 4 × 1G/10G SFP/SFP+ | 4 × 10/100/1000, 4 × 1G/2,5G/5G, 4 × 1G/2,5G/5G PoE, 2 × 1G SFP, 8 × 1G/10G SFP/SFP+ | 12 × 1G/2,5G/5G/10G, 10 × 1G/10G SFP/SFP+, 4 × 25G SFP28 |
| Бюджет PoE | — | — | — | — | 151 Вт (не более 90 Вт на порт) | 151 Вт (не более 90 Вт на порт) | — |
| Корпус / охлаждение | Настольный, без вентиляторов | Настольный, без вентиляторов | Компактный корпус, пассивное охлаждение; опционально комплект для стойки 1U | Компактный корпус, активное охлаждение; опционально комплект для стойки 1U | Стоечный 1U 19"; опционально 2-й блок питания | Стоечный 1U 19"; опционально 2-й блок питания | Стоечный 1U 19"; резервированные блоки питания 450 Вт AC |
| Макс. потребляемая мощность | 34,3 Вт | 41,3 Вт | 30 Вт | 106 Вт | 290 Вт | 300 Вт | 190 Вт |

Источник: datasheet Palo Alto Networks PA-400 Series (022326), PA-500 Series (031026), PA-1400 Series (012726) и PA-3400 Series (021126); все значения измерены на PAN-OS 12.1. Firewall throughput: включены App-ID и журналирование, appmix. Threat Prevention: включены App-ID, IPS, антивирус, антишпион, WildFire, блокировка файлов и журналирование (на PA-400 и PA-1400 также DNS Security), appmix. IPsec VPN: 64 КБ HTTP. Одновременные сессии: HTTP; новые сессии/с: application override, HTTP 1 байт. Виртуальные системы сверх базового количества лицензируются отдельно. Точная модель определяется при обследовании с учётом профиля трафика и включаемых сервисов.

## Миграция и обновление

### Замена снятых с продажи устройств Palo Alto

По объявлению Palo Alto Networks, PA-220 снят с продажи 31.01.2023, поддержка заканчивается 31.01.2028; рекомендуемая замена — серия PA-400 или PA-500. Серия PA-800 (PA-820/850) снята с продажи 31.08.2024, поддержка заканчивается 31.08.2029; замена — PA-1400. Серия PA-3200 снята с продажи 31.08.2023, поддержка заканчивается 31.08.2028; замена — PA-3400. Promark переносит существующую конфигурацию на новое устройство и заново планирует подписки под него.

### Переход с межсетевого экрана другого производителя

Существующий набор правил, NAT и настройки VPN инвентаризируются при обследовании и переносятся в PAN-OS. После миграции Policy Optimizer в PAN-OS выявляет правила на основе портов и помогает безопасно преобразовать их в правила на основе приложений (App-ID). Переключение выполняется поэтапно с контролем трафика.

### От отдельных устройств к централизованному управлению

С ростом числа филиалов отдельно управляемые устройства импортируются в Panorama (Device Configuration Import). Общие правила распространяются из одной точки с помощью групп устройств, сетевые настройки — с помощью template stack; новые филиалы вводятся в эксплуатацию через Zero Touch Provisioning.

## PA-400 или PA-1400?

**Серия PA-400**

- Производительность межсетевого экрана 1,4–4,2 Гбит/с, Threat Prevention 0,8–3,0 Гбит/с (appmix)
- Настольный корпус без вентиляторов: филиалы, магазины и офисы без телекоммуникационного шкафа
- 64 000–400 000 одновременных сессий, медные порты 1G
- PoE 91 Вт на PA-415 / PA-445 / PA-455, сотовый WAN на моделях 5G

**Серия PA-1400**

- Производительность межсетевого экрана 8,5–9,5 Гбит/с, Threat Prevention 4,5–6,2 Гбит/с (appmix)
- Стоечный 1U 19"; порты multi-gig 1G/2,5G/5G и 10G SFP+
- 945 000 / 1,4 млн сессий, до 6 виртуальных систем, отдельный порт HA 10G
- Встроенный веб-прокси и бюджет PoE 151 Вт

## Услуги Promark

- Обследование: инвентаризация существующего межсетевого экрана, набора правил, интернет-каналов, VPN и филиалов
- Подбор на основе datasheet (полоса пропускания, включаемые подписки, требования по сессиям и портам); BOM и перечень подписок за 24–48 часов
- Монтаж и ввод в эксплуатацию: проектирование зон/сегментации, NAT, IPsec и GlobalProtect VPN, политика расшифровки SSL/TLS, HA-пара
- Перенос правил с существующего межсетевого экрана и преобразование в правила на основе App-ID
- Настройка централизованного управления через Panorama или Strata Cloud Manager
- Контроль продления подписок и договоров поддержки, обновления PAN-OS и ежегодное обслуживание
- Выездное обслуживание по всей Турции и в Туркменистане

## Отрасли применения

- [Больницы](https://www.promark.tr/ru/solutions/healthcare)
- [Энергетика и промышленность](https://www.promark.tr/ru/solutions/energy)
- [Госсектор и критические объекты](https://www.promark.tr/ru/solutions/public)

## Связанные сценарии использования

- [Air-gapped архитектуры](https://www.promark.tr/ru/solutions/air-gapped)

## Связанные продукты каталога

- [Palo Alto PA-400 — NGFW для филиалов и малого бизнеса](https://www.promark.tr/ru/products/paloalto-pa-400)
- [Palo Alto PA-500 — NGFW для филиалов и среднего сегмента](https://www.promark.tr/ru/products/paloalto-pa-500)
- [Palo Alto PA-1400 (PA-1410 / PA-1420) — ML-Powered NGFW](https://www.promark.tr/ru/products/paloalto-pa-1410)
- [Palo Alto PA-3400 — корпоративный кампусный NGFW](https://www.promark.tr/ru/products/paloalto-pa-3400)
- [Все продукты семейства](https://www.promark.tr/ru/products/paloalto-ngfw)

## Частые вопросы

### Какую модель выбрать для какой полосы пропускания?

При подборе ориентируются не на «чистую» производительность межсетевого экрана, а на значение Threat Prevention, измеренное с включёнными сервисами безопасности. Оно составляет 0,8 Гбит/с у PA-410, 3,0 Гбит/с у PA-460, 1,8 Гбит/с у PA-520, 6,0 Гбит/с у PA-560, 4,5 Гбит/с у PA-1410, 6,2 Гбит/с у PA-1420 и 7,5–20 Гбит/с у серии PA-3400. Помимо скорости интернет-канала, при обследовании совместно оцениваются требования по одновременным сессиям, портам и PoE.

### Какие есть подписки и какие из них обязательны?

App-ID, User-ID, расшифровка SSL/TLS и site-to-site IPsec VPN встроены в PAN-OS; технически обязательных подписок нет. В актуальных datasheet указаны подписки Advanced Threat Prevention, Advanced WildFire, Advanced URL Filtering, Advanced DNS Security, Device Security, SaaS Security, AI Access Security и Advanced SD-WAN; для VPN удалённого доступа нужна лицензия GlobalProtect. Поскольку значения Threat Prevention в datasheet измерены с включёнными IPS, антивирусом и WildFire, подписки на предотвращение угроз планируются вместе под конкретный сценарий. Подписки на предотвращение угроз лицензируются на устройство и не зависят от числа пользователей.

### Нужна ли Panorama?

Нет. Одним или несколькими устройствами можно управлять через их собственный интерфейс. В филиальных сетях Panorama распространяет общие правила из одной точки с помощью групп устройств и template stack; аппаратная M-300 управляет до 1000, M-700 — до 5000 межсетевых экранов; Panorama также разворачивается виртуально на VMware ESXi, KVM, Nutanix и Hyper-V. Облачная альтернатива — Strata Cloud Manager: версия Essentials бесплатна, версия Pro платная; требуется PAN-OS 10.1 или новее.

### Поддерживается ли высокая доступность (HA)?

Да. Все серии PA-400, PA-500, PA-1400 и PA-3400 поддерживают HA в режимах active/passive и active/active; отказ определяется мониторингом путей (path) и интерфейсов. У PA-1400 есть отдельный порт 10G HSCI для HA-соединения, PA-3400 дополнительно поддерживает HA clustering. Настройку HA-пары и тест переключения мы выполняем в рамках ввода в эксплуатацию.

### Как выполняется переход с нашего текущего межсетевого экрана?

Сначала существующий набор правил, NAT и настройки VPN инвентаризируются и переносятся в PAN-OS. После миграции Policy Optimizer выявляет правила на основе портов и помогает преобразовать их в правила на основе приложений. Для снятых с продажи устройств Palo Alto (PA-220, PA-800, PA-3200) выбирается рекомендованная Palo Alto Networks серия-замена, и конфигурация переносится на новое устройство.

### Как продлеваются подписки и поддержка?

Подписки и договор поддержки приобретаются на устройство и действуют в течение определённого срока. Программы поддержки Palo Alto Networks — Standard, Premium и Platinum; Premium включает замену оборудования (RMA) на следующий рабочий день. Promark отслеживает даты окончания и направляет предложение на продление до истечения срока.

## Предложение по межсетевому экрану Palo Alto

Достаточно написать в WhatsApp количество площадок, скорость интернет-канала, число пользователей и устройств, нужные сервисы (VPN, SD-WAN, фильтрация URL) и модель текущего межсетевого экрана. BOM и предложение — за 24–48 часов. По всей Турции и в Туркменистане.

- Запросить предложение: https://www.promark.tr/ru/contact
- WhatsApp: https://wa.me/903125440915?text=%D0%97%D0%B4%D1%80%D0%B0%D0%B2%D1%81%D1%82%D0%B2%D1%83%D0%B9%D1%82%D0%B5%2C%20%D1%85%D0%BE%D1%87%D1%83%20%D0%BF%D0%BE%D0%BB%D1%83%D1%87%D0%B8%D1%82%D1%8C%20%D0%BF%D1%80%D0%B5%D0%B4%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%BF%D0%BE%20%D0%BC%D0%B5%D0%B6%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D0%BE%D0%BC%D1%83%20%D1%8D%D0%BA%D1%80%D0%B0%D0%BD%D1%83%20Palo%20Alto%20(NGFW).
- Позвонить: +90 312 544 0915
- E-mail: destek@promark.tr
- Promark Dijital Teknolojiler Limited Şirketi — İvedikköy Mah. İvedik Cad. No: 245/38 06378 Yenimahalle / Ankara
