В разделе приведен перечень технических характеристик и возможностей программного обеспечения МКСЗ Diamond Next. Информацию из раздела можно использовать как с целью ознакомления с продуктом, так и для составления технического задания. Подробное описание каждой из технологий или функций можно найти в соответствующих разделах электронной библиотеки.
- Графический интерфейс для настройки и управления. Интерфейс доступен в любом современном браузере;
- Консольное управление устройством по протоколу SSH;
- Поддерживается настройка значения MTU на физических и логических интерфейсах до 9200 байт;
- Поддерживается возможность задания меток VLAN ID (802.1Q) из расширенного диапазона 0-4095;
- Поддерживается возможность задания дополнительных меток VLAN ID с использованием технологии QinQ (802.1ad);
- Поддерживается возможность задания нескольких сетевых адресов на одном сетевом интерфейсе;
- Поддерживается создание интерфейсов Loopback;
- Поддерживается создание интерфейсов PPPoE соединение;
- Поддерживается агрегация каналов (Bonding): Round-robin, Active-Backup, Broadcast, Xor (L2, L2+L3, L3+L4), LACP (L2, L2+L3, L3+L4);
- Поддерживается возможность перевода интерфейсов в режимы работы L2 (bridge-домен);
- Поддерживается возможность объединения сетевых интерфейсов L2 в группу с механизмом Split Horizont (Split Horizon Groups);
- Поддерживается возможность настраивать механизм туннелирования GRE;
- Поддерживается возможность объединять два сетевых интерфейса в прозрачный мост, с возможность передавать служебный трафик протокола LACP, STP и др.;
- Поддерживается возможность создавать VRF и ассоциировать сетевые интерфейсы с заданным VRF.
- Поддержка возможности зеркалировать/перенаправлять сетевой трафик на другой сетевой интерфейс;
- Поддержка протокола NTP для синхронизации точного времени на устройстве;
- Поддержка протокола DNS;
- Поддержка протокола DHCP в режиме сервера для автоматического получения сетевых настроек;
- Поддержка протокола DHCP в режиме relay для ретрансляции запросов;
- Поддерживается возможность управления и выделения ресурсов устройств для оптимизации работы механизмов защиты VPN/СКЗИ/СОВ/СПВ
- Поддерживается возможность экспорта и импорта конфигурационных файлов в(из) формат(а) json;
- Поддерживается статическая трансляция сетевых адресов (Static NAT);
- Поддерживается динамическая трансляция сетевых адресов (Dynamic NAT);
- Поддерживается трансляция сетевых портов (PAT);
- Поддерживается проброс портов (Port Forwarding);
- Поддерживается Twice NAT;
- Поддерживается NAT44 EI (Endpoint Independent Mapping);
- Поддерживается NAT44 ED (Endpoint Dependent Mapping);
- Поддерживается режим Endpoint Independent Mapping (NAT44 EI), обеспечивающий создание до 65535 одновременных трансляций TCP/UDP на один внешний IPv4-адрес;
- Поддерживается режим Endpoint Dependent Mapping (NAT44 ED), обеспечивающий масштабирование количества одновременно обслуживаемых соединений за счет идентификации трансляций по 5-tuple (IP-адрес источника, IP-адрес назначения, транспортный протокол, порт источника и порт назначения);
- Поддерживается одновременное использование нескольких внешних пулов адресов;
- Поддерживается статическое закрепление внешних адресов за внутренними узлами;
- Поддерживается трансляция соединений TCP, UDP и ICMP;
- Поддерживается журналирование создаваемых NAT-сессий;
- Поддерживается создание локальных учетных записей;
- Поддерживается создание ролей пользователей;
- Поддерживается возможность создание учетных записей
- Поддерживается возможность задания статических маршрутов;
- Поддерживается балансировка нагрузки между несколькими маршрутами Equal Cost Multi Path (ECMP);
- Поддерживается балансировка нагрузки между несколькими маршрутами Weighted-Cost Multi-Path (WCMP);
- Поддерживается Policy Based Routing;
- Поддерживается протокол динамической маршрутизации RIP/RIPng;
- Поддерживается протокол динамической маршрутизации OSPFv2/OSPFv3;
- Поддерживается протокол динамической маршрутизации BGP;
- Поддерживается протокол динамической маршрутизации EIGRP;
- Поддерживается протокол динамической маршрутизации IS-IS;
- Поддерживается протокол динамической маршрутизации BFD (Bidirectional Forwarding Detection);
- Поддерживается протокол динамической маршрутизации мультикаст трафика PIMv2/PIMv3/IGMP;
- Поддержка MPLS и протокол распределения меток LDP;
- Поддерживается возможность фильтрации маршрутной информации;
- Поддерживается возможность редистрибуции маршрутной информации;
- Поддерживается механизм классификации сетевого трафика по полям заголовков L2/L3/L4;
- Поддерживается механизм управления пропускной способностью (Traffic Shaping);
- Поддерживается механизм распределения трафика по очередям обслуживания;
- Поддерживается механизм назначения гарантированной пропускной способности очередям;
- Поддерживается возможность применения политик QoS к физическим сетевым интерфейсам;
- Поддерживается возможность просмотра статистики обработки трафика;
- Поддерживается классификация сетевого трафика по MAC-адресам, VLAN, IP-адресам, транспортным протоколам, TCP/UDP-портам и значениям полей ToS/DSCP;
- Поддержка возможности работы устройств в отказоустойчивой конфигурации в режиме Active-Backup на базе протокола VRRP;
- Поддержка возможности создания нескольких отказоустойчивых конфигураций;
- Поддерживается возможность настраивать несколько сервис провайдеров;
- Наличие 2-х блоков питания на устройствах 5-й, 6-й, 7-й и 10-й сериях;
- Поддержка возможности работы устройств в отказоустойчивой конфигурации в режиме Active-Active;
- Поддерживается автоматическое перераспределение трафика при отказе одного из маршрутов ECMP.
- Правило фильтрации позволяет осуществлять поиск и блокировку сетевых пакетов по всем полям и заголовкам (MAC адреса, IP адреса, протоколы L4, бит фрагментации, флаги протокола TCP, метка DSCP, биты ECN, биты CoS, VLAN ID и т.д);
- Поддерживается возможность фильтрации по доменному имени;
- Поддерживается возможность фильтрации по GeoIP;
- Поддерживается работа без сохранения состояния (Stateless) и с сохранением состояния (Stateful);
- Поддерживается возможность задания расписания для правила фильтрации;
- Поддерживается возможность задания очередности для правила фильтрации;
- Поддерживается возможность объединения правил фильтрации в списки доступов (список доступа может включать сотни и тысячи правил фильтрации);
- Поддерживается возможность задавать приоритет для списка доступа (Очередность применения правил фильтрации из конкретного списка доступа определяется значение параметра - приоритет);
- Поддерживается возможность прикрепления списка доступа к сетевому интерфейсу (физическому/логическому) с возможностью выбора направления движения сетевого трафика in/out;
- Поддерживается возможность задания нескольких списков доступа на одном сетевом интерфейсе в одном направлении с возможностью обрабатывать сетевой трафик с учетом приоритета;
- Поддерживается возможность логирования правил фильтрации (Весь трафик, периодическое, начало сессии, конец сессии, начало+конец сессии);
- Поддерживается возможность активировать счетчик срабатывания правила фильтрации;
- Поддерживается возможность отключать список доступа с правилами фильтрации;
- Поддерживается возможность группировки по сетевым адресам, сетевым портам, доменным именам;
- Поддерживается возможность создания вложенных групп (группа + новые сетевые адреса+доменные имена), (группа + новые сетевые порты);
- Поддерживается возможность задания комментария для правила фильтрации;
- Поддерживается механизм проверки обратной достижимости маршрута (uRPF);
- Поддерживается адаптивная пороговая фильтрация сетевого трафика (Anti-DDoS);
- Поддерживается идентификация и фильтрация сетевого трафика на уровне приложений (L7);
- Поддерживается возможность установления защищенного соединения на 4-м уровне стандартной сетевой модели по протоколу UDP;
- Поддержка ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012, ГОСТ Р 34.12-2015, ГОСТ Р 34.13-2015;
- Максимальная задержка при шифровании не более 0,75 мс;
- Поддерживается формат PKCS12 в соответствии с ТК26 для ключевой информации;
- Поддерживается возможность использовать цепочки сертификатов;
- Поддерживается возможность построения защищенного соединения в режиме точка-точка, точка-многоточка, частично связная и полносвязная топологии;
- Поддерживается возможность подключения тонких клиентов, которые работают под ОС линейки Windows и линейки Linux, в том числе и сертифицированных отечественных дистрибутивов, а также подключения тонких клиентов под OC Linux для архитектуры ARM;
- Поддерживается подключение до 20000 одновременных подключений для тонких клиентов;
- Поддерживается возможность построения стабильного защищенного соединения через каналы передачи данных с большими вносимыми задержками за счет регулирования временных параметров защищенного соединения;
- Поддерживаются механизмы оптимизации сетевого трафика для сетевых пакетов малых размеров;
- Поддерживается возможность копирования метки ToS из исходного сетевого пакета;
- Поддерживается возможность задания собственных меток ToS в сетевые пакеты после шифрования;
- Поддерживается возможность задания разных типов инкапсуляции L2, L3 или L4;
- Поддерживается возможность построения защищенного соединения в режиме L2overVPN или L3overVPN;
- Поддерживается возможность использовать механизм Split Horizont для режима L2overVPN для исключения петель;
- Поддерживается возможность построения защищенного соединения в прозрачном режиме L2 (transparent mode) с возможностью передачи служебного сетевого трафика протокола LACP, XOR, STP и др.
- Поддерживается возможность разделения канала с ключевой информацией и канала передачи полезной нагрузки;
- Поддерживается возможность передачи multicast трафика через защищенное соединение (в том числе сетевой трафик протокола динамической маршрутизации и отказоустойчивости RIP, OSPF, HSRP, EIGRP, VRRP, LDP);
- Поддерживается возможность установления защищенного соединения через устройства, на которых настроены механизмы трансляции сетевых адресов NAT/SNAT/DNAT/PAT/Twice-NAT;
- Поддерживается возможность задания нескольких точек для подключения для защищенного соединения;
- Поддерживается возможность задания точки подключения в формате доменного имени;
- Поддерживается возможность работы в режиме обнаружения (пассивный режим) вторжений;
- Поддерживается возможность работы в режиме предотвращения (активный режим) вторжений;
- Поддерживается возможность анализа всего поступающего трафика на сетевой интерфейс до механизма межсетевого экранирования;
- Поддерживается возможность анализа сетевого трафика после обработки механизмом межсетевого экранирования;
- Поддерживается возможность анализа сетевого трафика на нескольких сетевых интерфейсах одновременно;
- Поддерживается регулярное обновление сигнатур;
- Поддерживается возможность фиксирования в журнале событий факт срабатывания разрешающего правила и подробным описанием атаки и параметров заголовка сетевого пакета;
- Поддерживается возможность обновления базы разрешающих правил в режиме онлайн с централизованного сервера или в режиме офлайн с помощью файла с обновлением;
- Поддерживается возможность отправки журнала событий системы обнаружения и предотвращения на удаленный сервер по протоколу rsyslog;
- Поддерживается возможность записывать файл с трафиком атаки в формате pcap;
- Поддерживается возможность написания собственных сигнатурных правил;
- Поддержка протокола SNMPv2;
- Поддержка протокола SNMPv3;
- Поддержка экспорта потоковой статистики по протоколу IPFIX;
- Поддержка отправки журналов событий по протоколу Syslog;
- Поддерживается возможность задания нескольких удаленных серверов Syslog;
- Поддерживается возможность настройки параметров экспорта IPFIX;
- Поддерживается возможность настройки параметров SNMP;
- Поддержка протокола Rsyslog для отправки журналов событий на удаленный сервер;
- Поддерживается возможность задания нескольких адресов удаленных серверов для отправки журналов событий;
- Поддерживается возможность задания размера для журнала событий;
- Поддерживается механизм автоматической ротации журнала событий;
- Поддерживается экспорт журналов в формате Syslog;
- Поддерживается локальное хранение журналов;
- Разделение уровней Control Plane и Data Plane для независимого управления и обработки сетевого трафика;
- Обработка пользовательского трафика полностью на уровне Data Plane без перехода в сетевой стек ядра Linux;
- Настраиваемое распределение вычислительных ресурсов между Control Plane и Data Plane в зависимости от сценария использования;
- Минимальная задержка обработки сетевого трафика благодаря архитектуре Data Plane;
- Линейное масштабирование производительности сетевых функций и механизмов безопасности за счет выделения дополнительных ядер процессора;
- Независимое масштабирование производительности подсистемы криптографической защиты информации (Crypto Workers);
- Возможность оптимизации производительности под конкретные задачи (маршрутизация, NAT, межсетевое экранирование, VPN, IPS/IDS) путем перераспределения аппаратных ресурсов;
- Использование заранее зарезервированной памяти (HugePages) для обработки сетевого трафика, обеспечивающее стабильную производительность при высокой нагрузке;
- Поддержка режима NAT44 Endpoint Independent (EI) с возможностью создания до 65535 одновременных TCP/UDP-трансляций на один внешний IPv4-адрес;
- Поддержка режима NAT44 Endpoint Dependent (ED), позволяющего масштабировать количество одновременно обслуживаемых соединений за счет идентификации трансляций по комбинации 5-tuple (IP-адрес источника, IP-адрес назначения, транспортный протокол, порт источника и порт назначения);
- Поддержка многопоточной обработки сетевого трафика с использованием нескольких очередей RX/TX сетевых интерфейсов;
- Поддержка распределения сетевого трафика между ядрами процессора с использованием механизма RSS (Receive Side Scaling);