云防火墙(原生版)提供N100和C100两种类型的实例。详细的功能介绍请参见功能特性。
C100规格
| 功能 | 高级版 | 企业版 | |
|---|---|---|---|
| 互联网边界防火墙 | 可防护公网IP数 |
|
|
| 公网流量处理能力 |
|
说明 支持定制更大规格,可弹性扩展至100G+,如需防护更大规格的带宽流量,请提交工单进行申请。 | |
| VPC边界防火墙 | VPC边界防火墙配额数 | × |
|
| VPC边界流量处理能力 | × |
说明 支持定制更大规格,可弹性扩展至100G+,如需防护更大规格的带宽流量,请提交工单进行申请。 | |
| 网络访问控制 | 支持策略数10000 | 支持策略数10000 | |
| 入侵防御检测(IPS) | ✓ | ✓ | |
| 日志审计 | ✓ | ✓ | |
| 防病毒(Anti-Virus) | × | ✓ | |
N100规格
| 功能 | 高级版 | ||
|---|---|---|---|
| 防护互联网边界的流量峰值 | 100Mbps | 200Mbps | 2Gbps |
说明 互联网边界防护流量峰值,是指所有已开启防护的公网 IP 经过云防火墙的互联网边界流量峰值。 | |||
| 四层吞吐量峰值 | 1G | 2G | 4G |
说明 四层吞吐量是指云防火墙在标准测试条件下处理 TCP、UDP 等四层明文流量的最大转发能力。 四层吞吐量不等同于互联网边界防护流量规格,也不代表同时开启所有安全检测功能后仍然能够达到该数值。 实际四层转发性能可能受到以下因素影响:报文大小及流量方向、TCP、UDP 等协议比例、并发连接数和新建连接速率、访问控制策略数量及复杂程度、是否开启 IPS、AV 等深度检测、承载云主机及云平台网络能力。 | |||
| IPSec VPN 吞吐量峰值 | 100Mbps | 200Mbps | 500Mbps |
说明 IPSec VPN吞吐量是指防火墙在执行IPSec加解密处理时,单位时间内能够转发的最大数据量,由于VPN流量需要经过加密封装、完整性校验、隧道封装等一系列处理,相比普通防火墙转发会消耗更多的计算资源,因此IPSec VPN吞吐量通常低于防火墙的明文转发吞吐量。在极端场景下,由于所有流量可能被哈希到同一队列,实际吞吐量可能降至标称值的30%~50%左右。随着VPN隧道数量增加、会话多样性提升,流量在多队列间的分布会逐步趋于均衡,实际性能也随之接近标称值。 | |||
| 每秒数据包处理能力 | 200000 PPS | 400000 PPS | 2500000 PPS |
说明 每秒数据包处理能力,单位为 PPS,表示云防火墙每秒能够处理的数据包数量。 因此,云防火墙和承载云主机选型不能只评估Mbps或Gbps,还应同时评估PPS。 | |||
| 防护互联网边界公网IP数 | 10个 说明 云防火墙(原生版)N100型号能够防护的弹性IP数量,一定程度上取决于防火墙的承载云主机能够绑定的虚拟IP数量,详情请参考虚拟私有云-虚拟IP-虚拟IP概述。 | ||
| 互联网边界访问控制 | 支持策略数:4000 | 支持策略数:6000 | 支持策略数:20000 |
| VPC 间防火墙 | ✓ | ✓ | ✓ |
| 防病毒(Anti-Virus) | ✓ | ✓ | ✓ |
| 入侵防御(IPS) | ✓ | ✓ | ✓ |
| 日志审计 | ✓ | ✓ | ✓ |
| 最大连接并发数 | 100K | 250K | 2500K |
说明 最大并发连接数是指云防火墙同一时间能够维护的有效连接或会话总数。 | |||
| 每秒新建连接数 | 20K | 40K | 80K |
每秒新建连接数,单位为 CPS,是指云防火墙每秒能够创建的新连接数量。 登录、网页访问、API 调用、DNS、电商活动以及其他短连接业务,应重点关注该指标。业务总并发连接数可能不高,但如果短时间内大量创建新连接,仍可能先达到CPS上限。 | |||
注意
吞吐量、PPS、最大并发连接数、每秒新建连接数等指标,是在相应标准测试条件下分别测得的容量指标。实际可用性能 = 云防火墙规格、承载云主机性能、云平台网络能力、实际业务模型中的最低能力。
N100规格已不再支持QOS带宽管理功能,如需要可购买云等保专区—下一代防火墙v2.0。