哪些项目需要做替换评估
性能与并发不足
开启安全功能后带宽不足、连接数接近上限或业务增长,不能只用裸机吞吐判断升级需求。
维保或授权到期
到期是核对设备状态的机会,应同步评估继续续费与更换设备的总成本和实际能力。
等保整改与审计要求
需要结合边界控制、日志、账号、审计和网络分区,确认现有设备与配置是否能支撑整改。
网络架构发生变化
新建服务器区、分支互联、远程办公、云资源或多运营商线路,都会影响接口、路由和安全域设计。
策略长期无人维护
临时放通、对象失效、端口暴露和账号不清会放大替换风险,需要先梳理而不是直接复制规则。
双机或关键业务切换
核心出口应明确主备关系、健康检查、故障切换和业务验证项,并预留可执行的回退步骤。
替换前的迁移清单
| 对象 | 需要盘点 | 验证重点 |
|---|---|---|
| 网络与接口 | 运营商线路、VLAN、物理接口、光电模块、旁路与链路聚合 | 链路连通、速率与故障切换 |
| 路由与 NAT | 默认路由、静态/动态路由、源/目的 NAT、端口映射 | 对外发布和回程路径 |
| 安全策略 | 安全域、地址对象、服务对象、应用控制、时间策略 | 关键业务最小权限访问 |
| 远程访问 | IPSec/SSL VPN、账号体系、证书、多因素认证和访问范围 | 员工、供应商和分支接入 |
| 高可用与日志 | 双机配置、心跳链路、日志平台、告警与配置备份 | 主备切换、审计和问题追溯 |
| 业务验收 | 门户、ERP、邮件、视频、工业系统、云服务等清单 | 维护窗口内逐项验证与签收 |
建议的实施节奏
- 需求与现网盘点:明确替换原因、业务范围、带宽、接口、安全功能和维护窗口。
- 选型与预配置:根据盘点结果确认型号、授权、HA、网络分区和策略迁移方式。
- 测试与变更评审:核对关键业务验证项、联系人、配置备份、割接步骤与停止条件。
- 正式割接:在授权的维护窗口按计划操作,分阶段验证业务与监控状态。
- 验收与运维交接:整理配置备份、变更记录、账号权限、日志与后续巡检事项。
回退不是可选项
每个替换项目都应在割接前明确哪些故障需要停止、怎样恢复旧链路、由谁确认、最长允许中断多久。涉及关键业务时,建议采用预配置、离线核对、分阶段验证和已确认的回退路径;未授权前不执行扫描、登录或配置变更。
常见问题
能否把旧设备配置直接导入新防火墙?
不同品牌和版本的对象、策略、NAT、VPN 和日志机制可能不同。配置可作为盘点依据,但需要按新设备能力和最小权限原则复核,不能假定可无差异导入。
防火墙替换需要停业务吗?
取决于拓扑、是否双机、是否可旁路、业务容忍度和验证范围。应在评估后安排维护窗口,并保留回退路径。
维保到期,是续费还是替换?
将当前设备性能、授权、接口、支持周期、迁移成本与业务计划一起比较。可先通过维保续费页核对设备和服务状态。
提交现网情况,获取替换与迁移准备清单
请写明现有设备、替换原因、出口带宽、双机和 VPN 情况、关键业务及计划上线时间。先完成范围确认,再安排选型和迁移建议。
先准备什么
如可提供,请整理现网拓扑、设备型号、策略数量、VPN 类型、关键业务联系人、维护窗口与已有配置备份。敏感资料应先脱敏,并确认授权范围。