SECURITY CONFIDENCE COMMAND CENTER
CONCEPTUAL SYSTEM VIEW · NOT LIVE TELEMETRY
Security 的未来:Omada Gateway 产品北极星与路线建议
产品方向报告 · 2026-08-23 快照
Security is not a longer feature list. It is a result the customer can verify, understand, and safely recover.
CONTROL INPUTS
- Policy Intent
- Security Profile
- Change
CONFIDENCE OUTPUTS
- Policy Evidence
- Risk Explanation
- Recovery State
- Verify Every PolicyVerify circuit · closed result path
- Explain Every RiskExplain circuit · closed result path
- Recover Every ChangeRecover circuit · closed result path
- Retail / POS
- Office / UC
- IoT
- Chain / MSP
Executive Summary
- 核心判断:安全不等于功能更多,而是结果更确定。 对 SMB 来说,Firewall、IDS/IPS、DPI、Content Filtering 和 Secure DNS 已逐渐成为入场能力;真正决定信任的是策略是否生效、风险是否能被理解、变化是否可以安全恢复。
- Omada 已有可信的基础能力,不应再用‘基础防火墙’描述。 当前 Fusion 官方资料覆盖 Stateful Firewall、Attack Defense、多维 ACL、签名式 IDS/IPS、DPI/Application Control、Content Filtering 与 Secure DNS;但这些组件还不能自动证明统一的策略验证、事件解释和多站点安全运营体验。
- 直接竞争应从 Feature Parity 转向 Security Confidence。 UniFi 已把 Zone、对象、策略、流量与安全事件做成一致体验;pfSense/OPNsense、Firewalla 和 Fortinet 分别提供专业控制、解释行动与安全深度的参照。Omada 的机会是把这些价值压缩成 Installer/MSP 可重复交付的 SMB Gateway。
- 北极星:让 SMB 无需安全专家,也能拥有策略可信、风险可见、变化可恢复的安全网关。 方向路线应先完成 Trusted Enforcement,再形成 Explainable Protection 和 Safe Security Operations;Adaptive Secure Branch 只作为后续选择性进入。
1. 安全功能越来越多,SMB 是否真的更安全?
NIST CSF 2.0用 Govern、Identify、Protect、Detect、Respond、Recover 描述安全结果,而不是一张产品功能表;CISA CPG则明确帮助中小组织优先投入少量高影响结果。对 Gateway 产品的启示很直接:有控制只是起点,能够持续证明控制有效并帮助用户行动,才形成安全确定性。
CONFIDENCE LOOP
From security inputs to a trusted result
Controls create value only when the customer can see a deterministic path from policy to outcome.
- 01Firewall RulesControl
- 02NGFW ControlsProtection
- 03Security UXUnderstanding
- 04Security ConfidenceOutcome
Evidence returns to the next policy decision
Semantic audit transcript · canonical visual text
VALUE MIGRATION 价值从“开启安全功能”,迁移到“持续获得可信结果” 01 · ENFORCEMENT Firewall Rules 以五元组、接口和方向表达允许与拒绝;正确性依赖管理员经验。 02 · PROTECTION NGFW Controls IDS/IPS、DPI、内容与 DNS 控制扩展防护覆盖,但也增加策略复杂度。 03 · EXPERIENCE Security UX Zone、对象、风险与行动被产品化,非专家开始能够理解和处置。 04 · OUTCOME Security Confidence 每条策略可验证、每个重要风险可行动、每次变化可观察和恢复。 规划信号: 基础防护继续做深,但产品优先级应由“是否提升安全确定性”决定。
2. Gateway 不负责全部网络安全,但必须贡献完整结果闭环
NIST CSF 2.0 是组织级风险框架,不能被直接翻译成 Gateway 菜单。Gateway 的合理责任是把自己所在的网络执行层做好:明确能力与策略、执行防护、留下证据、支持处置,并让变化和恢复可控。这比宣称一个盒子覆盖完整 CSF 更可信,也更可验收。
RESPONSIBILITY BOUNDARY
Organization outcomes around a focused control point
The Gateway contributes a complete execution loop without claiming ownership of the whole organizational framework.
- 01GOVERN
- 02IDENTIFY
- 03PROTECT
- 04DETECT
- 05RESPOND
- 06RECOVER
- Policy clarity
- Protection execution
- Decision evidence
- Action support
- Safe change & recovery
Contributes to the outcome loop · does not replace the security organization
Semantic audit transcript · canonical visual text
ORGANIZATION OUTCOMES → GATEWAY CONTRIBUTION 不声称覆盖一切,只把网关这一层做成可信闭环 GOVERN IDENTIFY PROTECT DETECT RESPOND RECOVER Organization-level outcomes ↓ translated into product responsibilities 能力与策略透明 型号、版本、执行点、覆盖范围和限制清楚可见。 可信执行 安全意图被正确转为规则,并能证明实际命中。 风险与证据 重要事件带有对象、路径、原因、置信度与影响。 可行动处置 Block、Allow、Isolate、Exception 和 Escalate 直接闭环。 安全变化与恢复 预览、灰度、检查、暂停、回滚与事后记录成为默认能力。 Gateway 是 SMB 安全体系中的一个关键控制点,不是完整安全组织的替代品。
3. 产品金字塔:现有能力跨过入场线,下一步要站稳可信与可解释
Omada 已有 L1/L2 所需的官方能力组件。真正的产品跃迁不是再加一批孤立开关,而是把 L3 变成可验证的客户承诺,再通过多站点生命周期站稳 L4。L5 的关联分析和辅助自动化应建立在可信证据、可控误报和可逆动作之上。
ILLUMINATED PRODUCT STACK
Build confidence before autonomy
Documented foundations support the next promise; scale and adaptation stay deliberately gated.
- L5Adaptive Secure BranchSelective
- L4Safe Security OperationsScale
- L3Security ConfidenceNEXT PROMISE
- L2NGFW Lite FoundationCurrent · official documentation
- L1Stateful Network ControlCurrent · official documentation
Semantic audit transcript · canonical visual text
SMB Security Gateway Product Pyramid L5 · Adaptive Secure Branch SELECTIVE L4 · Safe Multi-Site Operations SCALE L3 · Trusted & Explainable Security NEXT PROMISE L2 · Threat Protection CURRENT COMPONENTS L1 · Network Enforcement CURRENT BASE Evidence & Lifecycle Policy identity · Health · Event semantics · Performance budget · Update state · Recovery 当前官方组件 下一项产品承诺 规模化运营 选择性进入
4. 当前边界:Omada 已有 NGFW Lite 基础,但尚不能把组件集合等同于安全确定性
2026 年 Fusion 官方资料已经覆盖防火墙、ACL、IDS/IPS、DPI、内容过滤与安全 DNS;Fusion 2.5G 数据表还给出型号级 IDS/IPS 与 DPI 吞吐。但现有证据并未建立一条统一闭环来回答:这条策略在哪执行、是否命中、为什么阻断、改变后影响什么、失败时怎样恢复。
当前证据覆盖了什么
按本报告定义的五个能力层计数:四层已有当前官方能力证据,一层仍缺少统一的安全确定性闭环。
统计对象是表 4 的 5 个证据层;这是证据分类计数,不是成熟度、竞品评分或市场份额。
Five-layer Evidence Scanner
Four layers are Current · official documentation. Operational Evidence remains Current components + evidence gap.
- 01Policy EnforcementCurrent · official documentation
- 02Threat ProtectionCurrent · official documentation
- 03Application Visibility & ControlCurrent · official documentation
- 04Web & DNS SafetyCurrent · official documentation
- 05Operational EvidenceCurrent components + evidence gap
- 当前官方能力证据4Policy Enforcement、Threat Protection、Application Visibility & Control、Web & DNS Safety
- 组件存在,但确定性闭环缺失1Operational Evidence:有日志、抓包、镜像、备份等组件,尚未形成统一 Policy Trace 与安全事件时间线
当前证据更能证明功能存在,还是更能证明运营确定性?
两类证据的直接对照显示,Omada 已经跨过功能入场线,但 Operational Evidence 仍是产品化缺口。
evidence classification, not score
Source · Reproducible reviewed table rowsOmada / Fusion Gateway 当前安全能力与产品含义
Current 表示有官方文档证据;实际商用答复仍需锁定地区、型号、硬件、固件与 Controller。
横向滚动查看完整表格
| 序号 | 能力层 | 证据状态 | 来源支持的结论 | 产品含义 |
|---|---|---|---|---|
| 1 | Policy Enforcement | Current · official documentation | Stateful Firewall, Attack Defense;ACL 支持源/目的 IP、应用、Stateful、IPv4/IPv6、国家和 FQDN。 | Gateway 安全基础能力可信存在;实际可用性仍需锁定地区、型号和固件。 |
| 2 | Threat Protection | Current · official documentation | Fusion Gateway V1.0 Guide 与型号数据表记录签名式 IDS/IPS 检测与威胁管理。 | 安全深度必须同时审视更新健康、误报处置、性能与事件闭环,而不只是开关。 |
| 3 | Application Visibility & Control | Current · official documentation | DPI 提供应用识别与分析;官方资料同时记录应用过滤或应用条件 ACL,型号数据表提供测试条件下的 DPI 吞吐。 | 应用识别应服务于可理解策略和证据,而不只生成流量图。 |
| 4 | Web & DNS Safety | Current · official documentation | Content Filtering 覆盖分类、Allow/Block List、Ad Block、Safe Search、Schedule 与 Block Page;Secure DNS 覆盖 DNSSEC、DoH、DoT 和重定向。 | 产品已经覆盖多类预防控制;规则顺序、阻断体验和加密协议边界仍需验收。 |
| 5 | Operational Evidence | Current components + evidence gap | 官方资料记录 Logs、Packet Capture、Port Mirror、Backup/Restore 和升级后回滚组件;当前证据没有建立统一 Policy Trace 与 Security Incident Timeline。 | 下一项差异化是把工具组合成一个可解释、可支持、可恢复的工作流。 |
5. 路线可信度先从证据分层开始
内部项目表保留的 SecureEdge 历史周度记录包含 Suricata 8、IPS/DPI/Content Filter 优化、ET-OPEN 裁剪、在线更新依赖和安全指标采集等工程信号;它只证明这些工作曾被记录,不能确认当前项目状态、范围或目标版本。Q3 路线材料也包含 ER 与 Fusion 各自的安全规划信号,但开发、自测、送测、等待合入和缺陷修复不能被合并成‘已发布’。旧提案中的供应商、套餐、日期与价格则必须从零重新基线。
四类证据必须分开治理
一条记录只有达到对应证据门槛,才能进入 Current、Engineering Signal、Planning 或 Historical Proposal。
横向滚动查看完整表格
| 序号 | 证据类型 | 需要什么证据 | 本报告如何处理 |
|---|---|---|---|
| 1 | Current | 已发布 Guide、具体型号 Datasheet、Release Note 或 Support Guide。 | 只有带产品、地区、硬件、固件和证据日期边界时才能陈述。 |
| 2 | Engineering Signal | SecureEdge 历史周报中记录的开发、自测、合入、送测、性能观测或缺陷工作。 | 只说明曾记录的工程方向;不确认当前项目状态,也绝不翻译成 General Availability。 |
| 3 | Planning | Roadmap 中 Developing / Planning / working scope 或内部产品方向。 | 用于架构和研究问题,不创建季度、型号或版本承诺。 |
| 4 | Historical Proposal | 2025 Security Proposal / 安全规划 / archived assistant recommendation。 | 只保留问题框架;日期、供应商、套餐与价格从零重新基线。 |
6. 北极星:把安全专业性藏进产品,把安全证据交给用户
Omada 不需要把每个 SMB owner 训练成防火墙工程师,也不能为了简单而隐藏策略真相。正确产品形态是:默认路径安全、专家路径可展开、每个重要结果有证据、每次高风险变化有恢复能力。
NORTH STAR
Security confidence without requiring a security expert
Security expertise belongs in the product; security evidence belongs with the user.
让 SMB 无需安全专家,也能拥有策略可信、风险可见、变化可恢复的安全网关。
- VERIFYVerify Every PolicyShow where intent becomes enforcement.
- EXPLAINExplain Every RiskMake evidence and limitations understandable.
- RECOVERRecover Every ChangeMake high-risk change observable and reversible.
- 01Outcome over Feature Count
- 02Safe by Default, Expert Expandable
- 03Evidence before Assurance
- 04Change without Fear
Semantic audit transcript · canonical visual text
让 SMB 无需安全专家,也能拥有策略可信、风险可见、变化可恢复的安全网关 EVERY POLICY VERIFIABLE · EVERY RISK ACTIONABLE · EVERY CHANGE RECOVERABLE 01 Verify Every Policy 从业务意图到执行点、规则命中和实际路径,结果可以测试和证明。 02 Explain Every Risk 重要事件说明对象、原因、证据、影响、限制和下一步行动。 03 Recover Every Change 策略、签名和固件变化可预览、灰度、检查、暂停与回滚。 Outcome over Feature Count Safe by Default, Expert Expandable Evidence before Assurance Change without Fear
7. 竞争不是一条排行榜,而是四种产品模式
UniFi 的官方材料已覆盖 Zone-Based Firewall、统一策略入口、IDS/IPS、Content Filtering、App/Region 控制和 Traffic Flows,旧报告中‘没有 URL 过滤、App 识别、Geo 或详细日志’的结论必须废弃。Omada 应把 UniFi 作为直接体验基准,同时分别向 *Sense 学控制严谨、向 Firewalla 学解释行动、向 Fortinet 学安全深度和证据生命周期。
COMPETITIVE ORBIT · REFERENCE ROLES · NOT A RANKING
Learn from product roles, not a single leaderboard
Four distinct product roles inform the opportunity. Their positions do not imply a vendor score or rank.
- ExperienceUniFiDirect SMB experience benchmark
- ControlpfSense / OPNsenseProfessional control and transparency ceiling
- ActionFirewallaExplainable security and action benchmark
- DepthFortinetSecurity depth, evidence and lifecycle ceiling
Semantic audit transcript · canonical visual text
Competitive Reference System DIRECT SMB EXPERIENCE UniFi 策略产品化、Zone/Object 心智、流量与安全事件的一体化体验。 PROFESSIONAL CONTROL pfSense / OPNsense 规则、状态、日志、抓包、路由与扩展生态形成专业控制上限。 EXPLAIN & ACT Firewalla 把设备风险、规则原因和处置动作翻译给非安全专家。 SECURITY DEPTH Fortinet 完整 NGFW、订阅情报、证据语义和生命周期运营的长期上限。 OMADA OPPORTUNITY SMB Deliverable Security Gateway 足够专业的策略与诊断 × 默认可信的体验 × 可恢复变化 × 多站点标准化交付
竞争参照:四种角色,不做一张伪精确总分榜
UniFi 是直接体验基准;其他产品分别提供专业控制、解释行动与安全深度参照。
横向滚动查看完整表格
| 序号 | 参照 | 报告角色 | 官方材料支持的信号 | Omada 应学习什么 | 不要误读为 |
|---|---|---|---|---|---|
| 1 | UniFi | Direct SMB experience benchmark | Policy Engine、Zone Firewall、IDS/IPS、Content/DNS、App/Region 控制和 Flow 体验已经产品化。 | 学习低摩擦策略语言、可见结果和单一 Gateway 体验。 | 不能重复旧结论;也不能把 EFG 的 SSL Inspection 泛化到全部 UniFi Gateway。 |
| 2 | pfSense / OPNsense | Professional control and transparency ceiling | Stateful firewall/router、Aliases、NAT、VPN、Multi-WAN、Routing 和 package/plugin 生态支持深度定制。 | 在 Advanced View 吸收规则严谨性、状态/日志/抓包诊断链。 | 它们不是 Cloud-managed SMB 体验同类,也不是不会复杂路由。 |
| 3 | Firewalla | Explainable security and action benchmark | 以设备和行为组织告警、规则与行动;MSP Flow 可显示 Matched By 规则或功能。 | 学习可行动告警和快速控制,同时保留 Installer/MSP 专业感。 | 不能假设其审计深度、运行模型或多站点规模与 Omada 相同。 |
| 4 | Fortinet | Security depth, evidence and lifecycle ceiling | 完整 NGFW、FortiGuard 服务、云管理以及 Traffic/Threat/Web 等丰富证据语义。 | 学习证据、更新、运营与支持体系如何连接。 | 不要把企业复杂度、订阅体系和所有检查能力搬入 Standard Omada。 |
8. 为什么 Omada 有机会赢:把一体化组合变成可重复的安全结果系统
Omada 的资产不只是 Gateway 安全引擎,而是 ER/Fusion、Controller/Cloud、Switch/AP、Installer/MSP 交付与统一生命周期。只有当这些入口共享策略对象、执行点、事件语义、能力矩阵、版本健康和恢复流程时,组合才转化为竞争优势。当前集成完整度仍需逐项验证,因此这是产品方向,不是现状声明。
SECURITY CONFIDENCE BUS
Turn an integrated portfolio into one result system
Platform leverage appears only when products and operators share the same security contracts.
SHARED CONTRACTS
- Intent
- Evidence
- Reason
- Action
- Health
- Recovery
Current integration completeness requires product-level verification.
Semantic audit transcript · canonical visual text
STRATEGIC HYPOTHESIS · NOT A CURRENT INTEGRATION CLAIM 平台杠杆:多个产品入口,共享一套 Security Confidence 底层实现可以不同,但策略身份、执行点、事件语义、版本健康与恢复流程必须一致。 Firewall / ACL Zone、Object、Policy、Hit、Trace 与执行边界。 Security Confidence Layer Intent · Evidence · Reason · Action · Health · Recovery IPS / DPI / Content / DNS 保护、识别、更新、性能预算与异常状态。 ER / Fusion / 4G / 5G 型号差异清晰,不用一个模糊能力口径覆盖全部产品。 Controller / Cloud 模板、Fleet Health、Policy Drift、Incident Timeline。 Installer / MSP / Support 变更预览、灰度、Support Bundle、升级与回滚。 RETAIL / POS 安全变化不影响交易 默认分段、防护和远程恢复一起交付。 OFFICE / UC 误报可定位可纠正 看见对象、规则、证据与影响范围。 PROSUMER / IOT 风险可理解可行动 未知设备、异常出站与隔离闭环。 CHAIN / MSP 多站点安全可运营 模板、漂移、版本健康与安全灰度。 取胜条件: 组合只有形成统一、可验证、可恢复的体验后才是平台优势;产品线差异和当前状态必须保持透明。
9. 从 Feature Complete 转向 Confidence Complete
原则只有能拒绝需求、改写验收和定义失败行为时才有价值。以下四条原则把安全方向从‘增加什么功能’转为‘客户最终能相信什么结果’。
四条原则必须能改变产品取舍
每条原则都带一个决策测试和一个必须拒绝的反模式。
横向滚动查看完整表格
| 序号 | 产品原则 | 取舍测试 | 需要避免 |
|---|---|---|---|
| 1 | Outcome over Feature Count | 能力是否降低一个定义清楚的 SMB 风险或支持决策,而不只是多一个开关? | 用更长的 NGFW 清单竞争,却没有客户结果证据。 |
| 2 | Safe by Default, Expert Expandable | 非专家能否部署安全 Profile,同时 Installer 可以检查和调整生成规则? | 要么隐藏全部规则真相,要么把专家复杂度作为默认入口。 |
| 3 | Evidence before Assurance | 每次 Allow、Block、Detection 和自动动作能否展示执行点、原因和证据? | 把绿色状态或告警数量当成策略已经正确工作的证明。 |
| 4 | Change without Fear | 策略、签名和固件变化能否预览、灰度、观察和恢复? | 把 Rollback、Canary 和 Post-change Check 当成售后附加项。 |
10. 场景完整度比功能完整度更接近真实竞争
同一个 IDS/IPS 开关,在 POS、UC、IoT 和多站点场景中的成功定义完全不同。报告不把 VLAN、VPN、WAN 或 QoS 混进纯安全能力矩阵,但当它们决定安全策略的执行点、风险范围或恢复路径时,必须进入端到端场景验收。
把功能验收改写成场景结果验收
四类目标用户都要能回答:保护什么、看见什么、如何行动、失败时如何恢复。
横向滚动查看完整表格
| 序号 | 核心场景 | 客户结果 | 产品体验 | 验收门槛 |
|---|---|---|---|---|
| 1 | Retail / POS | 保护交易与管理设备,同时不打断门店运营。 | 默认分段 Profile、Domain/App 控制、高风险事件解释和安全远程变更。 | 策略变化不能静默暴露或断开 POS;Incident 与 Rollback 证据可远程获得。 |
| 2 | Office / UC | 阻断明显威胁,同时保持会议、语音与业务应用连续。 | 可理解的 App Policy、Exception Workflow、受影响 Client 范围与性能证据。 | 误报可定位和修正,而不需要关闭整个防护层。 |
| 3 | Prosumer / IoT | 看见未知设备和风险行为,并在不成为防火墙专家的情况下处置。 | 设备中心 Insight、一键 Isolate/Block/Allow、Network Profile 与证据解释。 | 每个重要告警有动作和置信/限制;隔离不会意外切断管理路径。 |
| 4 | Chain / Installer / MSP | 以低上门和支持成本运营多个站点的安全。 | Template、Drift、Fleet Health、Canary Rollout、Update Health 与 Client/Session Support Bundle。 | 运营者能判断哪些站点暴露、原因是什么,以及哪项安全动作优先。 |
11. 方向路线:可信执行 → 可解释防护 → 安全运营 → 选择性自适应
这是一张未来 2–3 年的方向图,不是版本排期。每一层都必须先通过客户结果和证据门槛,才进入下一层;否则 Adaptive / AI 只会把不透明和误报自动化。
GUARDED ADVANCEMENT · DIRECTION, NOT COMMITMENT
Earn the right to automate
This is a directional outcome path, not a release schedule. Advancement happens only after evidence clears each gate.
- 01Trusted EnforcementDoes target policy execute on the traffic path?Acceptance Gatecustomer result + evidence
- 02Explainable ProtectionCan the user understand risk and act correctly?Acceptance Gatecustomer result + evidence
- 03Safe Security OperationsCan many sites change without silent exposure?Acceptance Gatecustomer result + evidence
- 04Adaptive Secure BranchCan trusted evidence support guarded adaptation?
Semantic audit transcript · canonical visual text
Security Outcome Architecture FOUNDATION Trusted Enforcement 证明安全意图在正确执行点被正确转换、命中和实施。 Gate · Policy Trace 可重复验证 PRODUCT PROMISE Explainable Protection 把事件、风险、证据、限制和动作组织成可理解闭环。 Gate · 重要告警可行动可复核 SCALE Safe Security Operations 模板、更新和高风险变化可灰度、观测、暂停与恢复。 Gate · 失败变化可检测可回滚 SELECTIVE ADVANCE Adaptive Secure Branch 用跨站点证据辅助优先级、关联分析和受控自动化。 Gate · 置信度透明、动作可逆 Evidence & Lifecycle · cross-layer Metrics · Logs · Reason Codes · Version Identity · Performance Budget · Update Health · Recovery Intent → Enforcement → Evidence → Action → Recovery → Learning
方向路线:用结果和验收门槛组织,不用功能数量组织
Evidence & Lifecycle 是横向底座;Adaptive Secure Branch 只有在前三层可信后才值得进入。
横向滚动查看完整表格
| 阶段 | 结果层 | 核心问题 | 能力主题 | 进入下一层前的验收门槛 |
|---|---|---|---|---|
| 1 | Trusted Enforcement | 目标策略是否真的在流量路径上执行? | Execution Point、Zone/Object、Rule Hit、Policy Trace、VPN-to-VLAN Access、Capability Matrix。 | 代表性 Source/Destination/Service 测试返回确定的 Allow/Block/Path 与命中策略证据。 |
| 2 | Explainable Protection | 用户能否理解风险并采取正确行动? | Security Insight Lite、Threat/Flow Context、Confidence/Limit、Isolate/Block/Allow、Incident Timeline、Support Bundle。 | 每个重要告警说明发生什么、为何重要、影响什么、证据与限制、可用动作。 |
| 3 | Safe Security Operations | 许多站点能否变化而不产生静默暴露或中断? | Template、Policy Drift、Change Preview、Canary、Signature/Update Health、Backup、Smoke Test、Rollback、Fleet Health。 | 失败的高风险变化可检测、定界、暂停与恢复,并保留 Before/After 记录。 |
| 4 | Adaptive Secure Branch | 证据与生命周期可信后,系统能否跨站点辅助优先级和关联防护? | Cross-site Correlation、Assisted Triage、Risk Recommendation、Network/Security Context、Guarded Automation。 | 建议展示证据和置信度;自动动作有边界、可逆,并评估误报成本。 |
| 5 | Evidence & Lifecycle · cross-layer | 产品、支持和研发能否度量安全系统做了什么以及运行得怎样? | Metrics、Logs、Reason Codes、Schema/Version Identity、Performance Budget、Update Status、Audit、Privacy。 | 每个结果层同步具备可观察健康、版本身份、失败状态和支持证据。 |
12. 产品边界:NGFW Lite 不是低配 NGFW,而是被严格设计的标准产品
Standard Security 应覆盖大多数 SMB 可重复交付的防护、策略、证据和运营闭环。TLS 解密、完整 DLP/CASB、Sandbox、Anti-Spam、深度定制 SOC 集成和特定司法辖区合规证据,不应因为‘竞品有’就默认进入标准范围。边界保护了性能、易用性、支持成本和承诺可信度。
Standard Security 与 Advanced / Project 的边界
标准产品以可重复 SMB 结果为中心;高复杂度检查、合规证据和定制运营进入独立治理。
横向滚动查看完整表格
| 序号 | 分界维度 | Standard Omada / Fusion Security | Advanced / Project |
|---|---|---|---|
| 1 | Default protection | 型号支持范围内的 Stateful Firewall/ACL、Attack Defense、IDS/IPS、DPI/App Control、Content Filtering 和 Secure DNS Profile。 | 客户定制签名、私有威胁情报或特殊检查策略。 |
| 2 | Policy experience | 业务可读 Zone/Object/Template,加可展开高级规则、Trace 和 Hit 证据。 | 高度定制多租户策略、深度动态身份集成或一次性协议行为。 |
| 3 | Operations | Multi-site Health、Policy Drift、Staged Change、Support Bundle、Backup 和 Recoverable Lifecycle。 | 专属 SOC/NOC、定制数据管道、特殊保留和客户运营流程。 |
| 4 | Advanced inspection | 清晰表达加密流量边界,以安全 Domain/Application 控制为主,不隐藏拦截。 | TLS Decryption、完整 DLP/CASB、Sandbox、Anti-Spam 和专用 Malware Workflow 不作为默认 NGFW Lite 范围。 |
| 5 | Compliance evidence | 带明确 Schema 与 Retention 边界的标准 Event/Flow Export。 | 特定司法辖区 NAT Trace、长期证据保留或认证需要独立验证范围。 |
Recommended Next Steps
- 建立 Current Security Capability Matrix。 按 ER/Fusion、地区、型号、硬件、固件、Controller/App 列出 Current / Conditional / Planning;同时记录 IPS/DPI/Content/DNS 并发性能、签名/分类更新时间、日志和回滚边界。
- 把 Policy Trace 定义成第一个 Security Confidence 产品切片。 输入 Source / Destination / Service / Time,返回执行点、命中规则、覆盖关系、Allow/Block、相关 IPS/DPI/Content/DNS 结果和实际路径。
- 为四个目标场景建立端到端验收矩阵。 Retail/POS、Office/UC、Prosumer/IoT、Chain/MSP 分别定义默认策略、误报、异常、升级、远程变更和恢复用例。
- 统一 Security Event 与 Action Contract。 每个重要事件都要带对象、证据、原因、置信度、影响范围、技术限制和 Block / Allow / Isolate / Ignore / Escalate 动作。
- 把安全生命周期与引擎能力同步立项。 签名/数据库更新健康、资源预算、灰度、Smoke Test、自动暂停、备份与回滚不作为发布后的运营补丁。
- 建立竞品持续核验机制。 UniFi 作为直接体验基准;*Sense、Firewalla 和 Fortinet 只承担各自角色。每个结论保留官方 URL、型号、版本、订阅和观察日期。
- 商业化另设证据门。 在定义 Security Pro 或供应商方案前,补齐许可成本、毛利、按设备/站点计费、区域可用性、更新 SLA、客户愿付和免费能力边界。
Further Questions
- 哪五类真实工单最能代表‘策略已经配置但结果不可信’?
- ER 与 Fusion 当前在策略对象、执行点、事件字段、日志和升级恢复上有哪些结构性差异?
- IPS、DPI、Application Control、Content Filtering 与 Secure DNS 同时启用时,各目标 SKU 的吞吐、时延、内存和误报基线是什么?
- 签名与分类数据库在断网、过期、更新失败或回滚时怎样表现,用户在哪里看到健康状态?
- 哪些告警能够安全一键处置,哪些必须保留人工复核或二次确认?
- Installer/MSP 最需要哪种跨站点视图:Policy Drift、Critical Exposure、Update Health、Incident Timeline 还是 Client/Session Investigation?
- 免费基础安全与持续情报/云运营服务之间,什么边界最容易解释、最少制造售后争议?
- 北极星的领先指标应该是什么:Policy Validation Success、Actionable Alert Rate、False-positive Recovery Time、Unsafe Change Prevented、Mean Time to Explain,还是 Fleet Compliance?
Caveats and Assumptions
- 外部框架与竞品官方材料核验至 2026-08-23;功能仍可能因型号、软件版本、地区和订阅变化。
- Omada 当前能力以 2026 年 Fusion 官方指南、数据表、配置指南和固件索引为主;实际答复仍需目标地区、型号、硬件、固件、Controller/App 与实测验证。
- Fusion 2.5G 数据表吞吐是型号与测试条件下的公开值,不代表所有安全能力同时开启时的生产结果。
- SecureEdge 历史周度记录、Q3 Roadmap 与旧 Security Proposal 都是工程或规划输入,不是当前项目状态、GA、Release Note、客户承诺或已批准商业模式。ER 规划项不能自动归属 Fusion。
- 报告未制作市场份额、Vendor Score 或 Magic Quadrant 重绘,因为当前没有一套许可完整、口径一致且可审计的量化数据;避免用主观分数制造精度。
- 本报告覆盖 Gateway 网络安全,不覆盖物理安防、产品漏洞治理、法律合规认证或完整 SOC 体系。
- 本报告是产品方向文档,不是安全认证、渗透测试、Release Note、项目验收结果或客户合规承诺。