应用识别与管控
基于特征与行为识别数千种应用及其子功能,可按应用、动作、时段做差异化放行或限速。
用户维度策略
对接 AD/LDAP/Radius 等认证源,把策略从「IP 地址」细化到「人」与「组织」,责任可追溯。
入侵防御 IPS
内置漏洞利用、木马、蠕虫等攻击特征,与 Y-IDS/IPS 情报共享,实现检测与阻断联动。
VPN 与远程接入
支持 IPSec / SSL VPN,为分支机构与远程运维提供加密通道与访问权限控制。
链路与带宽管理
多出口链路负载均衡、基于应用与用户的带宽配额,保障关键业务在高峰期的可用性。
策略治理与可视化
策略命中统计、冗余与宽泛策略识别、变更审计,帮助长期运行的防火墙保持策略健康度。
典型部署
把边界、区域与远程接入收拢到一处管理
Y-NGFW 可同时承担出口网关、区域隔离网关与 VPN 集中接入点角色,通过分域策略把不同安全等级的网络隔离开,并对跨域访问做最小化授权。
- 互联网出口统一管控
- DMZ 与内网分域隔离
- 数据中心东西向治理
- 分支机构加密互联
- 远程运维通道收敛
- IPv4/IPv6 双栈支持
策略与流量视图示意
互联网 → DMZ允许 80/443
办公网 → 生产网仅运维端口
生产网 → 互联网默认拒绝
分支 VPN 接入加密隧道
3,200+应用识别规则
双栈IPv4 / IPv6
Scenarios
适用场景
互联网出口收敛
统一出口策略、NAT、带宽配额与应用管控,解决出口设备堆叠、策略难维护的问题。
等保区域边界
按等保 2.0 区域边界要求配置访问控制、入侵防范与审计,支撑测评项落地。
多分支组网
总部集中策略下发,分支侧轻量化部署,VPN 隧道与访问策略统一编排。
| 能力项 | 说明 | 备注 |
|---|---|---|
| 工作模式 | 路由 / 透明 / 混合模式 | 按现场拓扑选择 |
| 应用识别 | 特征 + 行为识别,支持自定义应用 | 规则库持续更新 |
| VPN | IPSec / SSL VPN | [待确认:并发授权规格] |
| 高可用 | 双机热备、链路聚合、Bypass(硬件形态) | [待确认:具体型号规格] |
| 日志 | 会话与策略命中日志,可外送 Syslog / 平台 | 留存周期按存储配置 |
表中内容为常规能力描述,最终规格以产品版本与商务文件为准。