คู่มือการเลือกแพลตฟอร์ม NGFW แบบฮาร์ดแวร์เทียบกับไฟร์วอลล์เสมือน

คู่มือการเลือกแพลตฟอร์ม NGFW แบบฮาร์ดแวร์เทียบกับไฟร์วอลล์เสมือน

การปรับแต่งไฟร์วอลล์ให้สอดคล้องกับความเป็นจริงในการใช้งาน

การปรับแต่งไฟร์วอลล์ให้สอดคล้องกับความเป็นจริงในการใช้งาน
  • ทีมรักษาความปลอดภัยที่กำลังวางแผนการปรับปรุงระบบครั้งต่อไปกำลังเผชิญกับทางเลือกที่สำคัญ: ยึดการป้องกันด้วยอุปกรณ์ NGFW (Network Front-End) ที่ติดตั้งในองค์กร หรือขยายการควบคุมผ่านแพลตฟอร์มไฟร์วอลล์เสมือนจริงทั่วทั้งระบบคลาวด์และสภาพแวดล้อมเสมือนจริง เครือข่ายสาขา ขอบเครือข่ายของวิทยาเขต และศูนย์ข้อมูลไม่ได้แยกออกจากกันอีกต่อไป และนโยบายหรือระดับการตรวจสอบที่ไม่สอดคล้องกันในโดเมนเหล่านี้จะกลายเป็นความเสี่ยงด้านการดำเนินงานและความเสี่ยงด้านการปฏิบัติตามกฎระเบียบอย่างรวดเร็ว

    บทความนี้มุ่งเน้นไปที่การออกแบบและจุดตัดสินใจที่เป็นรูปธรรมเบื้องหลังการเลือกนั้น: เมื่อใดที่ฮาร์ดแวร์ NGFW ของ Cisco เช่น FPR1010–FPR2100 จะเหมาะสมกว่าสำหรับการใช้งานที่ขอบระบบ และเมื่อใดที่ใบอนุญาตไฟร์วอลล์เสมือนของ Juniper หรือ Huawei เหมาะสมกว่าสำหรับเวิร์กโหลดคลาวด์แบบยืดหยุ่น สภาพแวดล้อมแบบหลายผู้เช่า หรือศูนย์ข้อมูลเสมือนแบบแบ่งส่วน เป้าหมายคือการให้แนวทางที่ชัดเจนและอิงตามสถานการณ์เพื่อรวมหรือเลือกแพลตฟอร์มที่ตรงกับขนาด ประสิทธิภาพ และรูปแบบการดำเนินงาน

การปรับสมดุลระหว่างฮาร์ดแวร์ NGFW และไฟร์วอลล์เสมือน

การเลือกใช้ระหว่าง NGFW แบบอุปกรณ์สำเร็จรูปและแพลตฟอร์มไฟร์วอลล์เสมือนนั้นถูกจำกัดด้วยประสิทธิภาพ ต้นทุน และความซับซ้อนในการดำเนินงานในเครือข่ายจริง

การปรับสมดุลระหว่างฮาร์ดแวร์ NGFW และไฟร์วอลล์เสมือน
  • การกำหนดขนาดสำหรับโหลดแบบผสมระหว่างฮาร์ดแวร์และเสมือน

    ปริมาณงานในสาขา วิทยาเขต และบนคลาวด์มักจะไม่ปรับขนาดอย่างสม่ำเสมอ ทำให้ยากที่จะกำหนดปริมาณการรับส่งข้อมูล เซสชัน และปริมาณงานให้ตรงกับความจุของ NGFW หรือ vFW ที่กำหนดไว้ตายตัว

  • การแบ่งส่วนต้นทุนและใบอนุญาตในแพลตฟอร์มต่างๆ

    ค่าใช้จ่ายในการลงทุน (CAPEX) ของอุปกรณ์ และค่าใช้จ่ายในการดำเนินงาน (OPEX) ของใบอนุญาตเสมือน มีการเปลี่ยนแปลงที่แตกต่างกัน ทำให้การจัดทำงบประมาณ การต่ออายุ และการเลือก SKU สำหรับระบบรักษาความปลอดภัยแบบไฮบริดมีความซับซ้อนมากขึ้น

  • ความสอดคล้องในการดำเนินงานและช่องว่างในการบูรณาการ

    รูปแบบนโยบาย คุณสมบัติ และการบูรณาการที่แตกต่างกันในไฟร์วอลล์ทั้งแบบฮาร์ดแวร์และเสมือน เพิ่มความเสี่ยงต่อการตั้งค่าผิดพลาดและทำให้การตอบสนองต่อเหตุการณ์ล่าช้า

การเปรียบเทียบ NGFW แบบฮาร์ดแวร์กับไฟร์วอลล์เสมือน

เปรียบเทียบอุปกรณ์ NGFW เฉพาะทางกับแพลตฟอร์มไฟร์วอลล์เสมือน เพื่อเลือกรากฐานด้านความปลอดภัยที่เหมาะสมสำหรับแต่ละสถานที่และปริมาณงาน

คุณสมบัติ (Feature) อุปกรณ์ฮาร์ดแวร์ NGFW (ซิสโก้)
แพลตฟอร์มไฟร์วอลล์เสมือน (Juniper และ Huawei)
ผลกระทบทางธุรกิจ
ความเหมาะสมในการประจำการ เหมาะที่สุดสำหรับสาขา วิทยาเขต และไซต์ภายในองค์กรที่ต้องการระบบรักษาความปลอดภัยรอบนอกแบบคงที่และเปิดใช้งานตลอดเวลา (เช่น FPR1010/FPR1120/FPR2130) เหมาะที่สุดสำหรับเวิร์กโหลดบนคลาวด์ ศูนย์ข้อมูลเสมือน และสภาพแวดล้อมแบบหลายผู้เช่า โดยใช้ใบอนุญาต vSRX และ Huawei VSYS (เช่น JNP:VSRX‑4G‑CLD‑100‑3, LIC‑VSYS‑100‑NGFWM) ออกแบบไฟร์วอลล์ให้สอดคล้องกับตำแหน่งที่แอปพลิเคชันและผู้ใช้งานอยู่จริง ช่วยลดความยุ่งยากทางด้านสถาปัตยกรรม
แบบจำลองความสามารถในการปรับขนาด ขยายระบบโดยการเพิ่มอุปกรณ์ Cisco Firepower หรืออัปเกรดเป็นรุ่นที่สูงกว่า เช่น FPR2140/FPR1150 ซึ่งเหมาะสำหรับการเติบโตอย่างเป็นขั้นเป็นตอนและคาดการณ์ได้ ขยายขนาดระบบผ่านอินสแตนซ์เสมือนเพิ่มเติมหรือใบอนุญาต VSYS (LIC‑VSYS‑50/100/200‑NGFWM) เพื่อให้ตรงกับความต้องการของผู้เช่าหรือแอปพลิเคชันแบบเรียลไทม์ ช่วยให้คุณเพิ่มขีดความสามารถต่อแอปพลิเคชัน ผู้เช่า หรือโครงการได้โดยไม่ต้องอัปเกรดฮาร์ดแวร์ครั้งใหญ่ หรือทำการติดตั้งทีละสาขา
ประสิทธิภาพและความหน่วง ประสิทธิภาพการรับส่งข้อมูลที่สม่ำเสมอและคาดการณ์ได้ พร้อมการเร่งความเร็วด้วยฮาร์ดแวร์ เหมาะอย่างยิ่งสำหรับเครือข่ายขอบของมหาวิทยาลัยที่มีแบนด์วิธสูง และแอปพลิเคชันภายในองค์กรที่ไวต่อความหน่วงแฝง ประสิทธิภาพการทำงานขึ้นอยู่กับกำลังประมวลผลพื้นฐาน สามารถปรับขนาด vSRX ให้เหมาะสม (1G–20G) ต่อ VM/คลัสเตอร์ และเพิ่มกำลังการประมวลผลในภูมิภาคคลาวด์ที่อยู่ใกล้กับเวิร์กโหลดได้ ช่วยให้สามารถปรับสมดุลระหว่างประสิทธิภาพและต้นทุนในแต่ละภูมิภาคได้อย่างยืดหยุ่น พร้อมทั้งรักษาความหน่วงต่ำสำหรับแอปพลิเคชันคลาวด์แบบกระจายศูนย์
รายละเอียดต้นทุนและการจัดซื้อ ลงทุนล่วงหน้าในอุปกรณ์พร้อมบริการสนับสนุน เหมาะสำหรับเว็บไซต์ที่มีอายุการใช้งานยาวนาน ปริมาณการใช้งานคงที่ และมีการเปลี่ยนแปลงจำกัด การออกใบอนุญาตที่เป็นมิตรกับค่าใช้จ่ายในการดำเนินงาน (เช่น JNP:VSRX‑xG‑CLD, LIC‑VSYS‑NGFWM) และโครงสร้างพื้นฐานที่ใช้ร่วมกัน เหมาะอย่างยิ่งเมื่อโครงการ ผู้เช่า และปริมาณการใช้ไฟฟ้าเปลี่ยนแปลงบ่อยครั้ง ปรับงบประมาณให้เหมาะสมโดยใช้ฮาร์ดแวร์ในส่วนที่คงที่ และใช้ระบบเสมือนจริงในส่วนที่เปลี่ยนแปลงได้ ซึ่งจะช่วยปรับปรุงต้นทุนรวมในการเป็นเจ้าของ (TCO) และความคล่องตัวทางการเงินโดยรวม
การแบ่งส่วนและการใช้งานร่วมกันหลายผู้เช่า การแบ่งส่วนทางกายภาพโดยใช้อุปกรณ์หรืออินเทอร์เฟซ/VLAN ที่แยกต่างหาก มีความยืดหยุ่นน้อยกว่าและใช้เวลานานกว่าในการปรับโครงสร้างใหม่ในสภาพแวดล้อมที่มีผู้เช่าหลายรายที่ซับซ้อน การแบ่งส่วนอย่างละเอียดด้วยอินสแตนซ์ vSRX ต่อผู้เช่าแต่ละรายและ Huawei VSYS (10–1000); รองรับการออกแบบระบบมัลติเทนแนนท์หนาแน่นและระบบซีเออร์ทรัสต์ ช่วยให้การรับผู้เช่าและหน่วยธุรกิจใหม่เป็นไปอย่างปลอดภัยและรวดเร็ว โดยไม่ต้องเดินสายใหม่หรือเพิ่มอุปกรณ์ทางกายภาพใหม่
ความพร้อมสำหรับระบบคลาวด์และระบบไฮบริด มีประสิทธิภาพสูงในการรักษาความปลอดภัยของเครือข่ายทางกายภาพและศูนย์ข้อมูล แต่ต้องมีการออกแบบเพิ่มเติมเพื่อขยายแนวนโยบายที่สอดคล้องกันไปยังคลาวด์สาธารณะ โดยพื้นฐานแล้วสอดคล้องกับ IaaS และศูนย์ข้อมูลเสมือน (Virtualized DC) และใช้โมเดลนโยบาย vSRX/VSYS เดียวกันครอบคลุมทั้งระบบเสมือนภายในองค์กรและภูมิภาคคลาวด์สาธารณะ มอบความปลอดภัยและนโยบายที่สม่ำเสมอในระบบไฮบริดและมัลติคลาวด์ ช่วยลดความซับซ้อนในการดำเนินงานและการตรวจสอบ
การดำเนินงานและวงจรชีวิต อายุการใช้งานของเครื่องใช้ไฟฟ้าเชื่อมโยงกับรอบการเปลี่ยนฮาร์ดแวร์ ดังนั้นจึงจำเป็นต้องเปลี่ยนช่วงเวลาที่เหมาะสมสำหรับการเปลี่ยนและอัปเกรดครั้งใหญ่ วงจรชีวิตที่กำหนดโดยซอฟต์แวร์: อินสแตนซ์ เวอร์ชัน และระดับใบอนุญาต (1G–20G จำนวน VSYS) สามารถปรับเปลี่ยนได้ผ่านการจัดการและการทำงานอัตโนมัติ ช่วยให้การเปิดตัว การทดสอบ และการย้อนกลับการเปลี่ยนแปลงด้านความปลอดภัยเป็นไปอย่างรวดเร็วและมีประสิทธิภาพมากขึ้นในหลายไซต์และผู้ใช้งาน โดยใช้จุดสัมผัสทางกายภาพน้อยลง
เมื่อใดควรจัดลำดับความสำคัญ เลือกใช้อุปกรณ์ที่เหมาะสมสำหรับสาขาที่มีความเสถียร แกนหลักของวิทยาเขต และพื้นที่รอบนอกที่สำคัญภายในองค์กร ซึ่งต้องการประสิทธิภาพฮาร์ดแวร์ที่คาดการณ์ได้และอายุการใช้งานที่ยาวนาน เลือกเป็นตัวเลือกหลักสำหรับโครงการคลาวด์ใหม่ ศูนย์ข้อมูลเสมือน แพลตฟอร์ม MSP และสภาพแวดล้อมที่ต้องการการแบ่งส่วนที่รวดเร็วและยืดหยุ่น สภาพแวดล้อมสมัยใหม่ส่วนใหญ่จะได้ประโยชน์จากการใช้ไฟร์วอลล์เสมือนเป็นหลัก และเสริมด้วยฮาร์ดแวร์ NGFW เฉพาะในกรณีที่ขอบเขตทางกายภาพต้องการเท่านั้น

ต้องการความช่วยเหลือหรือไม่? ผู้เชี่ยวชาญด้านเทคนิคพร้อมให้บริการแล้ว

  • +1-626-655-0998 (สหรัฐอเมริกา)
    เวลาสากลเชิงพิกัด 15:00-00:00 น.
  • +852-2592-5389 (ฮ่องกง)
    เวลาสากลเชิงพิกัด 00:00-09:00 น.
  • +852-2592-5411 (ฮ่องกง)
    เวลาสากลเชิงพิกัด 06:00-15:00 น.
ต้องการความช่วยเหลือหรือไม่? ผู้เชี่ยวชาญด้านเทคนิคพร้อมให้บริการแล้ว

แอปพลิเคชัน Ideal Hardware & Virtual NGFW

ควรติดตั้งฮาร์ดแวร์ NGFW หรือแพลตฟอร์มไฟร์วอลล์เสมือนจริงในสถานที่ใดบ้าง ในสภาพแวดล้อมสาขา วิทยาเขต ศูนย์ข้อมูล และระบบคลาวด์

รักษาความปลอดภัยให้กับสำนักงานสาขาและสถานที่ห่างไกลด้วยฮาร์ดแวร์ NGFW

รักษาความปลอดภัยให้กับสำนักงานสาขาและสถานที่ห่างไกลด้วยฮาร์ดแวร์ NGFW

  • ใช้อุปกรณ์ Cisco Firepower ซีรีส์ 1000/2100 เพื่อให้การรักษาความปลอดภัยรอบนอกแบบต่อเนื่องและการเชื่อมต่ออินเทอร์เน็ตสำหรับสำนักงานสาขาที่มีรูปแบบการรับส่งข้อมูลที่คาดการณ์ได้
  • ติดตั้งฮาร์ดแวร์ NGFW ที่ศูนย์กลางระดับภูมิภาคเพื่อยุติการทำงานของ SD-WAN ตรวจสอบการรับส่งข้อมูลระหว่างตะวันออกและตะวันตก และบังคับใช้นโยบายที่เป็นมาตรฐานเดียวกันก่อนที่ข้อมูลจะเข้าสู่เครือข่ายหลัก
  • ติดตั้งอุปกรณ์ขนาดกะทัดรัดในร้านค้าปลีกหรือสถานที่ห่างไกลขนาดเล็ก เพื่อปกป้องระบบ POS, IoT และ Wi-Fi สำหรับแขก ด้วยการจัดการในพื้นที่อย่างง่ายดาย
การป้องกันขอบเขตวิทยาเขตและศูนย์ข้อมูลภายในองค์กร

การป้องกันขอบเขตวิทยาเขตและศูนย์ข้อมูลภายในองค์กร

  • ติดตั้งไฟร์วอลล์ Cisco Firepower 2100 ซีรีส์ระดับสูงที่ขอบเครือข่ายอินเทอร์เน็ตของมหาวิทยาลัย เพื่อรวม VPN, IPS และการกรอง URL เข้าด้วยกัน ด้วยปริมาณงานสูงและความหน่วงต่ำ
  • ติดตั้งคลัสเตอร์ฮาร์ดแวร์ NGFW ที่จุดเข้า/ออกของศูนย์ข้อมูลภายในองค์กร เพื่อตรวจสอบการรับส่งข้อมูลระหว่างแอปพลิเคชันและพันธมิตรภายนอก หรือเวิร์กโหลดบนคลาวด์
  • ใช้เครื่องใช้ไฟฟ้าเฉพาะทางเพื่อแบ่งส่วนพื้นที่ภายในที่สำคัญ เช่น การเงิน ทรัพยากรบุคคล และการวิจัยและพัฒนา ซึ่งต้องการประสิทธิภาพที่สม่ำเสมอและกำลังการผลิตที่แน่นอน
ระบบไฟร์วอลล์สำหรับศูนย์ข้อมูลบนคลาวด์และเสมือนจริงด้วย vSRX

ระบบไฟร์วอลล์สำหรับศูนย์ข้อมูลบนคลาวด์และเสมือนจริงด้วย vSRX

  • ใช้งานไฟร์วอลล์เสมือน Juniper vSRX บนโครงสร้างพื้นฐานคลาวด์ส่วนตัวหรือ NFV เพื่อปกป้องเครื่องเสมือนแบบหลายผู้เช่าและทราฟฟิกแบบตะวันออก-ตะวันตกภายในศูนย์ข้อมูลเสมือน
  • ติดตั้งอินสแตนซ์ vSRX ในระบบคลาวด์สาธารณะเพื่อรักษาความปลอดภัยของขอบเขต VPC/VNet ตรวจสอบการรับส่งข้อมูลของแอปพลิเคชัน และให้การยุติ VPN ที่ปรับขนาดได้โดยไม่ต้องใช้ฮาร์ดแวร์ทางกายภาพ
  • คลัสเตอร์ vSRX ที่ปรับขนาดอัตโนมัติอยู่เบื้องหลังโหลดบาลานเซอร์บนคลาวด์ ช่วยรับมือกับปริมาณการใช้งานที่เพิ่มขึ้นอย่างฉับพลันหรือตามฤดูกาล ในขณะที่ยังคงรักษาระดับใบอนุญาตและกำลังการผลิตให้สอดคล้องกับความต้องการ
การแบ่งส่วนไฟร์วอลล์เสมือนแบบหลายผู้เช่าด้วยใบอนุญาตของหัวเว่ย

การแบ่งส่วนไฟร์วอลล์เสมือนแบบหลายผู้เช่าด้วยใบอนุญาตของหัวเว่ย

  • ใช้ใบอนุญาต Huawei NGFW VSYS เพื่อแบ่งไฟร์วอลล์ทางกายภาพหนึ่งตัวออกเป็นระบบเสมือนหลายระบบสำหรับหน่วยธุรกิจหรือลูกค้าที่แตกต่างกัน โดยมีนโยบายและบันทึกข้อมูลที่แยกต่างหาก
  • สร้างไฟร์วอลล์เสมือนเฉพาะสำหรับเครือข่าย OT, เครือข่ายแขก และเครือข่ายพันธมิตร บนแพลตฟอร์มฮาร์ดแวร์เดียวกัน เพื่อลดความซับซ้อนในการจัดการ ในขณะที่ยังคงรักษาการแยกส่วนอย่างเคร่งครัด
  • ปรับขนาดจากหลักสิบเป็นหลักพันอินสแตนซ์ของไฟร์วอลล์เสมือนได้ตามจำนวนบริการหรือผู้เช่ารายใหม่ที่เข้ามาใช้งาน โดยไม่ต้องเพิ่มอุปกรณ์ทางกายภาพใหม่ลงในแร็ค
สถาปัตยกรรมไฟร์วอลล์แบบไฮบริด (ฮาร์ดแวร์-เสมือน) สำหรับองค์กรสมัยใหม่

สถาปัตยกรรมไฟร์วอลล์แบบไฮบริด (ฮาร์ดแวร์-เสมือน) สำหรับองค์กรสมัยใหม่

  • ผสานฮาร์ดแวร์ Cisco NGFW ที่ไซต์หลักเข้ากับ Juniper vSRX ในภูมิภาคคลาวด์ เพื่อบังคับใช้นโยบายที่สอดคล้องกันทั่วทั้งเส้นทางการเข้าถึงแบบ On-Premise, IaaS และ SaaS
  • ใช้ฮาร์ดแวร์ NGFW สำหรับเครือข่ายสาขาและวิทยาเขตที่มีปริมาณงานสูง ในขณะที่ไฟร์วอลล์เสมือนจะจัดการสภาพแวดล้อมสำหรับการทดสอบ การพัฒนา และโครงการชั่วคราวที่เปลี่ยนแปลงบ่อย
  • นำเทคโนโลยีเวอร์ชวลไลเซชันที่ใช้ Huawei VSYS มาใช้กับไฟร์วอลล์ส่วนกลางควบคู่ไปกับอินสแตนซ์ vSRX บนคลาวด์ เพื่อรองรับการใช้งานแบบหลายผู้เช่าในรูปแบบ MSP ทั้งในโดเมนทางกายภาพและบนคลาวด์

คำถามที่พบบ่อย (FAQs)

ฉันจะตัดสินใจเลือกระหว่างฮาร์ดแวร์ NGFW ของ Cisco และใบอนุญาตไฟร์วอลล์เสมือนสำหรับโครงการใหม่ได้อย่างไร?

  • ใช้ฮาร์ดแวร์ Cisco Firepower NGFW (เช่น FPR1010-NGFW-K9, FPR2110-NGFW-K9, FPR1120-NGFW-K9, FPR1140-NGFW-K9, FPR2120-NGFW-K9, FPR2130-NGFW-K9, FPR2140-NGFW-K9, CIS:FPR1150-NGFW-K9) เมื่อคุณต้องการปริมาณงานที่แน่นอนในสาขา ศูนย์ข้อมูลที่ขอบวิทยาเขต หรือศูนย์ข้อมูลภายในองค์กร โดยมีขอบเขตทางกายภาพที่ชัดเจนและข้อกำหนดด้านเวอร์ชวลไลเซชันที่จำกัด
  • เลือกใช้ใบอนุญาตไฟร์วอลล์เสมือน Juniper vSRX (เช่น JNP:VSRX-1G-ASB-CLD-3, JNP:VSRX-10G-ASCB-3-SS) หรือใบอนุญาตไฟร์วอลล์เสมือน Huawei (เช่น LIC-VSYS-50-NGFWM, LIC-VSYS-200-NGFWM) เมื่อเวิร์กโหลดของคุณอยู่ในคลาวด์สาธารณะ คลาวด์ส่วนตัว โครงสร้างพื้นฐาน NFV หรือเมื่อคุณต้องการการแบ่งส่วนแบบหลายผู้เช่าโดยไม่ต้องเพิ่มอุปกรณ์ใหม่
  • ในสถานการณ์แบบผสมผสาน (เช่น สาขาภายในองค์กรบวกกับแอปพลิเคชันบนคลาวด์) ลูกค้าจำนวนมากใช้ฮาร์ดแวร์ Cisco NGFW ที่ขอบเครือข่าย และใช้ใบอนุญาต vSRX/Huawei VSYS สำหรับการรักษาความปลอดภัยระหว่างเครือข่ายภายในและภายนอกระบบคลาวด์ ทีมงานของเราสามารถตรวจสอบรูปแบบการรับส่งข้อมูล แพลตฟอร์มเวอร์ชวลไลเซชัน และงบประมาณของคุณ เพื่อแนะนำสถาปัตยกรรมแบบผสมผสานที่เหมาะสม

ต้องตรวจสอบความเข้ากันได้อะไรบ้างก่อนที่จะนำ vSRX หรือไฟร์วอลล์เสมือนของ Huawei มาใช้งานร่วมกับฮาร์ดแวร์ NGFW ของ Cisco ที่มีอยู่เดิม?

  • ตรวจสอบความเข้ากันได้ของไฮเปอร์ไวเซอร์และระบบคลาวด์สำหรับ Juniper vSRX (เวอร์ชันสำหรับ VMware, KVM, ตลาดคลาวด์สาธารณะ) และระบบเสมือนของ Huawei (ใบอนุญาต VSYS/VS) ก่อนทำการซื้อ ตรวจสอบข้อกำหนดของ CPU, RAM, vNIC และสวิตช์เสมือนที่เกี่ยวข้องกับโหนดประมวลผลที่มีอยู่ของคุณ
  • ที่ขอบเครือข่าย ตรวจสอบให้แน่ใจว่ารุ่น Cisco Firepower NGFW ของคุณ (เช่น FPR1010-NGFW-K9 หรือ FPR2140-NGFW-K9) รองรับคุณสมบัติการกำหนดเส้นทาง VPN และการห่อหุ้มข้อมูลที่จำเป็น เพื่อส่งต่อทราฟฟิกไปยังไฟร์วอลล์เสมือนผ่าน VLAN, VXLAN, GRE หรือ IPsec ตามที่ออกแบบไว้
  • วางแผนการกำหนดที่อยู่ IP โดเมนนโยบาย และการบันทึกข้อมูล: คงไว้ซึ่งการบังคับใช้ขอบเขตทางกายภาพบน Cisco NGFW และใช้ vSRX หรือ Huawei VSYS เป็นหลักสำหรับนโยบายระดับผู้เช่าหรือระดับแอปพลิเคชัน เพื่อหลีกเลี่ยงการทับซ้อนของฐานกฎและประสิทธิภาพที่ลดลง

ฉันควรกำหนดขนาดปริมาณงานและระดับใบอนุญาตอย่างไรเมื่อใช้งาน Cisco Firepower ร่วมกับใบอนุญาต Juniper vSRX หรือ Huawei VSYS?

  • สำหรับสาขาและจุดเชื่อมต่อภายในมหาวิทยาลัย ให้เริ่มต้นจากแบนด์วิดท์ WAN หรืออินเทอร์เน็ตที่คาดการณ์ไว้ และเลือกรุ่น Cisco Firepower (เช่น FPR1010 เทียบกับ FPR1120 เทียบกับ FPR2140) ที่สามารถรองรับคุณสมบัติ NGFW และ VPN ได้อย่างเต็มรูปแบบในสภาวะโหลดสูงสุด พร้อมเผื่อเหลือเผื่อขาดสำหรับการเติบโต อย่าเลือกขนาดโดยพิจารณาจากปริมาณการรับส่งข้อมูลของไฟร์วอลล์เพียงอย่างเดียว แต่ควรพิจารณาถึง IPS, การถอดรหัส SSL และการใช้งาน VPN ด้วย
  • ในส่วนของระบบเสมือน ให้เลือกแพ็กเกจใบอนุญาต Juniper vSRX (1G, 2G, 4G, 10G, 20G) หรือความจุของ Huawei VSYS (เช่น LIC-VSYS-10-NGFWM เทียบกับ LIC-VSYS-1000-NGFWM) โดยพิจารณาจากปริมาณการรับส่งข้อมูลระหว่างเซิร์ฟเวอร์ จำนวนผู้ใช้งานหรือระบบเสมือน และปริมาณข้อมูลที่คุณต้องการถอดรหัสหรือตรวจสอบอย่างละเอียด
  • สำหรับการออกแบบแบบไฮบริด ให้จัดสรรความจุเพิ่มเติมให้กับเลเยอร์ที่จัดการการถอดรหัส SSL และ IPS (มักเป็นฮาร์ดแวร์ที่ขอบเครือข่าย) และใช้ไฟร์วอลล์เสมือนขนาดเล็กแต่จำนวนมากขึ้นเพื่อจัดการการแบ่งส่วนเครือข่าย เราสามารถช่วยจำลองการไหลของข้อมูลและสถานการณ์ความล้มเหลวก่อนที่คุณจะตัดสินใจเลือก SKU ได้

ฉันควรระวังความเสี่ยงในการใช้งานอะไรบ้าง เมื่อทำการย้ายจากไฟร์วอลล์ฮาร์ดแวร์ล้วนๆ ไปเป็นการออกแบบแบบไฮบริดที่ผสมผสานระหว่างฮาร์ดแวร์และเวอร์ชวลไลเซชัน?

  • การประเมินค่าใช้จ่ายในการจำลองเสมือนต่ำเกินไปเป็นเรื่องปกติ ไฟร์วอลล์เสมือน vSRX และ Huawei ใช้ CPU ร่วมกับเวิร์กโหลดอื่นๆ ดังนั้น เวิร์กโหลดที่อยู่ใกล้เคียงที่ส่งเสียงดังหรือคลัสเตอร์ที่มีการใช้งานเกินกำลังอาจลดประสิทธิภาพการรับส่งข้อมูลของไฟร์วอลล์เมื่อเทียบกับอุปกรณ์ Cisco เฉพาะทาง เช่น FPR2130-NGFW-K9 หรือ FPR2140-NGFW-K9
  • การกระจายตัวของนโยบายเป็นอีกหนึ่งความเสี่ยง: หากกฎขอบเขตยังคงอยู่บน Cisco NGFW ในขณะที่การแบ่งส่วนย่อยแบบละเอียดถูกย้ายไปยัง vSRX หรือ VSYS คุณควรระบุผู้รับผิดชอบที่ชัดเจนและขั้นตอนการเปลี่ยนแปลงสำหรับแต่ละเลเยอร์เพื่อหลีกเลี่ยงกฎที่ขัดแย้งหรือซ้ำซ้อน
  • วางแผนการบันทึกข้อมูลและการผสานรวม SIEM ล่วงหน้า ตรวจสอบให้แน่ใจว่า Cisco Firepower, vSRX และ Huawei VSYS ส่งออกบันทึกในรูปแบบที่ตัวเก็บรวบรวมข้อมูลของคุณรองรับ และตรวจสอบว่าปริมาณบันทึกและเวลาแฝงยังคงอยู่ในระดับที่ยอมรับได้เมื่อคุณเพิ่มอินสแตนซ์เสมือนหลายรายการ

ฉันควรรู้ข้อมูลอะไรบ้างเกี่ยวกับวงจรชีวิต การสิ้นสุดอายุการใช้งาน และการสนับสนุน เมื่อต้องเลือกใช้ระหว่างอุปกรณ์ไฟร์วอลล์แบบสำเร็จรูปและใบอนุญาตไฟร์วอลล์เสมือน?

  • ผลิตภัณฑ์ Cisco Firepower ที่เป็นฮาร์ดแวร์จริง (เช่น FPR1010-NGFW-K9 หรือ FPR2120-NGFW-K9) จะมีวงจรชีวิตตามฮาร์ดแวร์แบบดั้งเดิม โดยมีจุดสิ้นสุดการสนับสนุน (EOL/EOS) ในขณะที่ผลิตภัณฑ์เสมือนจริง เช่น Juniper vSRX และใบอนุญาต Huawei VSYS ส่วนใหญ่จะขึ้นอยู่กับวงจรการออกซอฟต์แวร์และช่วงเวลาการสนับสนุนของไฮเปอร์ไวเซอร์/คลาวด์พื้นฐาน
  • ก่อนที่จะตัดสินใจเลือกโมเดลหรือเวอร์ชันใดเวอร์ชันหนึ่ง คุณสามารถตรวจสอบสถานะวงจรชีวิตปัจจุบันและที่วางแผนไว้ได้โดยใช้เครื่องมือของเรา ตัวตรวจสอบ EOL / EOSL เพื่อหลีกเลี่ยงการผูกโครงการใหม่ไว้กับแพลตฟอร์มที่ใกล้จะหมดระยะเวลาการขายหรือการสนับสนุน
  • สำหรับคำถามเกี่ยวกับการออกแบบหรือการย้ายระบบที่เกี่ยวข้องกับวงจรชีวิตและช่วงเปลี่ยนผ่านของผลิตภัณฑ์ คุณสามารถปรึกษาทีมผู้เชี่ยวชาญของเราได้ผ่านทาง... การสนับสนุน CCIE ฟรี ใช้ช่องทางนี้เพื่อตรวจสอบความถูกต้องของแผนงานของคุณและหลีกเลี่ยงการออกแบบใหม่ที่เสียค่าใช้จ่ายสูงในภายหลัง
  • โปรดทราบ: เงื่อนไขการรับประกันและบริการสนับสนุนเฉพาะอาจแตกต่างกันไปตามผลิตภัณฑ์และภูมิภาค สำหรับรายละเอียดที่ถูกต้อง โปรดดูข้อมูลอย่างเป็นทางการ หากมีข้อสงสัยเพิ่มเติม โปรดติดต่อ: router-switch.com.

อุปกรณ์ NGFW และใบอนุญาตไฟร์วอลล์เสมือนจัดส่งอย่างไร และมีรายละเอียดเกี่ยวกับการจัดส่ง ภาษี และการคืนสินค้าอย่างไรบ้าง?

  • อุปกรณ์ Cisco Firepower NGFW จะถูกจัดส่งเป็นหน่วยจริง ในขณะที่ Juniper vSRX และ Huawei VSYS โดยทั่วไปจะจัดส่งเป็นรหัสเปิดใช้งานหรือสิทธิ์การใช้งาน ระยะเวลาในการจัดส่งและวิธีการจัดส่งอาจแตกต่างกันไปตาม SKU และภูมิภาค และจะขึ้นอยู่กับสถานะช่องทางการจำหน่ายของผู้จำหน่ายและความพร้อมใช้งานในปัจจุบัน
  • สำหรับการจัดส่งสินค้าทางกายภาพ วิธีการและระยะเวลาที่แน่นอนจะขึ้นอยู่กับปลายทาง ผู้ให้บริการขนส่งที่เลือก และสถานะสินค้าในสต็อก คุณสามารถตรวจสอบตัวเลือกทั่วไปได้ในเว็บไซต์ของเรา วิธีการจัดส่ง โดยสรุปแล้ว เราจะยืนยันรายละเอียดเฉพาะเจาะจงอีกครั้งในระหว่างขั้นตอนการดำเนินการสั่งซื้อ
  • ภาษีนำเข้า ภาษีมูลค่าเพิ่ม/ภาษีสินค้าและบริการ และภาระผูกพันในการผ่านพิธีการศุลกากรขึ้นอยู่กับประเทศและกฎระเบียบท้องถิ่นของคุณ สำหรับการวางแผนต้นทุนรวมในการเป็นเจ้าของ (TCO) และการจัดทำงบประมาณอย่างถูกต้อง โปรดดูที่... ภาษีและอากรศุลกากร ขอคำแนะนำและปรึกษาตัวแทนด้านการเงินหรือตัวแทนศุลกากรหากจำเป็น
  • หากคุณได้รับฮาร์ดแวร์ที่ชำรุดหรือพบปัญหาการใช้งานที่ร้ายแรง เรามีกระบวนการ RMA ที่เป็นระบบ คุณสามารถตรวจสอบขั้นตอนต่างๆ ได้ใน คำแนะนำในการส่งคืน และตรวจสอบหลักการคุ้มครองทั่วไปในเว็บไซต์ของเรา นโยบายการรับประกัน โปรดทำความเข้าใจความเสี่ยงที่อาจเกิดขึ้นและทางเลือกในการแก้ไขปัญหาก่อนทำการซื้อ
  • โปรดทราบ: เงื่อนไขการรับประกันและบริการสนับสนุนเฉพาะอาจแตกต่างกันไปตามผลิตภัณฑ์และภูมิภาค สำหรับรายละเอียดที่ถูกต้อง โปรดดูข้อมูลอย่างเป็นทางการ หากมีข้อสงสัยเพิ่มเติม โปรดติดต่อ: router-switch.com.

โซลูชั่นเพิ่มเติม

Enterprise SASE Security Architecture Guide

คู่มือสถาปัตยกรรมความปลอดภัย SASE ระดับองค์กร

เรียนรู้วิธีที่ SASE ผสานรวม SD-WAN + ระบบรักษาความปลอดภัยบนคลาวด์ เพื่อลดค่าใช้จ่ายในการดำเนินงาน (OPEX) ลง 40–60% และมอบการเข้าถึงแบบ Zero Trust ที่เป็นหนึ่งเดียวสำหรับองค์กรที่มีสาขากระจายอยู่ทั่วพื้นที่

ซาเซ
Cisco Enterprise Networking Solutions

โซลูชันเครือข่ายองค์กรของ Cisco

ค้นพบโซลูชันเครือข่ายของ Cisco เพื่อขับเคลื่อนการสร้างสรรค์นวัตกรรม เพิ่มความปลอดภัย และลดต้นทุน โดยไม่ต้องประนีประนอม

ระบบเครือข่าย
Campus Network Solutions for Enterprises

โซลูชันเครือข่ายวิทยาเขตสำหรับองค์กร

สร้างเครือข่ายวิทยาเขตที่เชื่อถือได้ ปรับขนาดได้ และมีประสิทธิภาพสูงด้วยโซลูชันครบวงจรของเรา ซึ่งได้รับการออกแบบมาสำหรับองค์กร

เครือข่ายวิทยาเขต