1、要求设备配置固化 10/100/1000M 电接口≥8 个,固化千兆光口≥2 个,支持 1 个 console 口和 1 个 USB 口,1U 标准机架式设备。 2、防火墙最大吞吐量≥1Gbps,每秒新建连接数≥1.8 万,并发连接速率≥70 万;支持 IPsec VPN 和 SSL VPN,实配 IPSec VPN 隧道数≥16 路,实配 SSL VPN 用户接入数≥16 路。 3、设备支持透明、路由、混合、旁路、虚拟线路五种工作模式,满足复杂应用环境的接入需求。支持旁路模式。 4、支持端口镜像功能,可选择入流量、出流量和双向流量等维度镜像,支持基于接口、源/目的地址、服务、用户、应用、时间等维度的流量镜像策略,并提供剥离 VLAN、修改目的 MAC 等网络能力,便于第三方设备进行数据分析或转发。 5、支持基于多链路出口的 DNS 代理功能,可根据配置实现对不同链路的 DNS服务器地址管理,避免出现跨运营商解析而导致访问变慢或中断,支持基于优先级、权重、流量算法进行 DNS 负载; 6、VPN 用户登录支持双因子认证,包括动态口令、硬件特征码认证手段; 7、支持本地认证、Radius 认证、LDAP 认证、Portal 认证、混合认证、远程服务器认证、短信认证、免认证、AD 域单点登录和访客二维码等用户认证功能,支持配置强制重新登录间隔,支持设置客户端超时时间,支持自定义认证、重定向 URL; 8、支持 portal 逃生,支持针对 HTTPS 网页推送 portal 页面,支持伪 portal推送抑制,可限制应用产生的 HTTP 伪推请求,有效缓解认证服务器压力; 9、支持基于 IPv4/IPv6 的一体化安全策略:在一条策略中可基于设备接口/安全域、源/目的 IP 地址、服务、应用、用户、时间等属性,配置入侵防护、病毒防护、Web 访问策略、应用控制等安全防护功能; 10、支持 IPv4/IPv6 策略分析功能,支持检测出冗余策略、隐藏策略、冲突策略、可合并策略、空策略、过期策略,并提供优化建议及图形化分析统计。 11、支持用户资源访问控制策略,通过认证用户与业务资源绑定,设置访问时间段,精细化管控认证用户的资源访问权限。 12、提供用户账号防暴力破解功能,可根据同用户或同 IP 设置防护阈值及锁定时间 13、内置 IPS 检测引擎,支持命令执行、目录遍历、缓冲溢出、安全绕过、信息泄露等 10 余种特征类别,特征库数量不少于 1000 条,兼容 CVE/CNCVE,特征库可直接查阅事件名称、CVE ID、受影响的系统、事件详情、处理建议、补丁下载等详细信息,支持事件集自动和手动两种更新方式; 14、支持自定义 IPS 特征,可通过 IP、UDP、TCP、ICMP、HTTP、FTP、POP3、SMTP 等协议自定义入侵攻击特征;可拓展协议字段,设置数据包中的匹配内容;支持选择源目的端口、数据长度;包含、等于、不等于、大于、小于等多 种匹配条件,支持设置“与”和“或”的匹配顺序; 15、支持 IPS 高阶告警功能,可细粒度配置多种告警条件,达到告警阈值可外发邮件或 syslog,不同告警规则可以发送给不同的用户。 16、预定义 20 种文件类型,如.exe、.com、.doc、.docx、.pdf 等,支持自定义扫描文件类型,支持常见的压缩格式文件扫描,如.tar、.rar、.zip 等; 17、支持常见的国内应用如微信、QQ、新浪微博等,国际应用如 Google、Facebook、Twitter 等,工业应用协议 Modbus、IEC*****-5-101、IEC*****-5-102、IEC*****-5-103、IEC*****-5-104、S7Comm、PMU 等; 18、支持自定义应用,可基于协议、端口、IP、域名等维度定义应用。 19、支持每 IP,每用户限速,支持 9 种 Qos 通道优先级调整支持用户限额策略,可基于流量和时长两种限额类型、日限额和月限额两种统计维度;超过限额阈值,支持终端网页提醒,支持添加到惩罚流控通道或禁止上网的惩罚设置。 20、支持 telnet、ftp、imap、pop3、smtp、rlogin、http 等常见协议的防暴力破解功能,针对每种协议可自定义检测时长和阈值,并自动将攻击者加入黑名单。 21、支持对 IPv4/IPv6 资产进行手动添加、扫描发现和流量自学习,支持资产信息列表的导入导出; 22、支持花生壳、阿里云、公云、freedns 提供的 DDNS 服务,将动态获取的IP 地址映射为固定的域名。 23、支持 VRRP、接口联动,支持双系统备份,且在系统切换中可实现配置的自动迁移;可记录不同时间点的历史配置文件。 |