108/1/6 Đường Nguyễn Văn Khối, P. Thông Tây Hội, TP.HCM. 0522 388 688

Firepower 1000 thay ASA 5508-X và 5516-X: bảng tương đương, hiệu năng và cách chuyển cấu hình

Cisco ngừng nhận đơn ASA 5508-X và 5516-X từ 06/11/2025. Dòng cùng phân khúc hiện hành là Firepower 1000 (1010, 1120, 1140, 1150), chạy được phần mềm Threat Defense hoặc chính phần mềm ASA. Bài này đưa số liệu datasheet để chọn đúng model và nêu hai đường chuyển cấu hình.

Theo thông báo ngày 08/05/2025 trên cisco.com, Cisco ngừng nhận đơn ASA 5508-X và ASA 5516-X cùng các gói thuê bao đi kèm từ 06/11/2025; ASA 5525-X, 5545-X, 5555-X đã ngừng từ 02/09/2022. Thiết bị còn hợp đồng vẫn được hỗ trợ tới mốc ghi trong thông báo, nhưng dự án mới và thay thế nên nhìn sang dòng Cisco Firepower 1000, là dòng tường lửa 1U cho doanh nghiệp vừa và chi nhánh trong danh mục hiện hành. Số liệu dưới đây lấy từ Cisco Firepower 1000 Series Data Sheet.

Bốn model Firepower 1000 và hiệu năng với phần mềm Threat Defense

Chỉ số (Threat Defense)FPR 1010FPR 1120FPR 1140FPR 1150
Thông lượng tường lửa + kiểm soát ứng dụng (AVC)890 Mbps2,3 Gbps3,3 Gbps5,3 Gbps
Thông lượng FW + AVC + IPS880 Mbps2,3 Gbps3,3 Gbps4,9 Gbps
Phiên đồng thời tối đa (có AVC)100.000200.000400.000600.000
Kết nối mới mỗi giây6.00015.00022.00028.000
Giải mã TLS195 Mbps850 Mbps1,2 Gbps1,4 Gbps
Thông lượng NGIPS (gói 1024 byte)900 Mbps2,6 Gbps3,5 Gbps6,1 Gbps
Thông lượng IPsec VPN (1024 byte)400 Mbps1,2 Gbps1,4 Gbps2,4 Gbps
Số VPN peer tối đa75150400800

Cùng phần cứng, chạy phần mềm ASA

Điểm nhiều người chưa biết: Firepower 1000 chạy được phần mềm ASA thay vì Threat Defense, tức là giữ nguyên cách cấu hình và quản trị ASDM đang dùng trên 5508-X. Datasheet có bảng riêng cho chế độ này:

Chỉ số (phần mềm ASA)FPR 1010FPR 1120FPR 1140FPR 1150
Thông lượng tường lửa stateful (gói lớn)2 Gbps4,5 Gbps6 Gbps7,5 Gbps
Thông lượng tường lửa stateful (multiprotocol)1,4 Gbps2,5 Gbps3,5 Gbps4,5 Gbps
Kết nối đồng thời100.000200.000400.000600.000
Kết nối mới mỗi giây25.00075.000100.000150.000
IPsec VPN (450 byte UDP)500 Mbps1 Gbps1,2 Gbps1,7 Gbps
Security context (kèm; tối đa)Không2; 52; 52; 25
Dự phòngActive/standbyActive/active và active/standbyActive/active và active/standbyActive/active và active/standby

Tường lửa Cisco Firepower 1120: 8 cổng 1000BASE-T, 4 cổng SFP, 1U, chạy được cả Threat Defense và ASA

Phần cứng: cổng, kích thước, nguồn

Phần cứngFPR 1010FPR 1120FPR 1140FPR 1150
Kiểu dángĐể bàn, treo tườngRack 1URack 1URack 1U
Cổng mạng8x 1000BASE-T (2 cổng PoE+ trên 1010)8x 1000BASE-T + 4x SFP8x RJ-45 + 4x SFP8x RJ-45 + 2x SFP + 2x SFP+ 10G
Quản trị1x 1000BASE-T, console1x 1000BASE-T, console1x 1000BASE-T, console1x 1000BASE-T, console
Lưu trữ200 GB200 GB200 GB200 GB
NguồnAdapter ngoài, 115 WTích hợp, 100 WTích hợp, 100 WTích hợp, 100 W
Quạt, độ ồnKhông quạt, 0 dBA1 quạt, 31,7 dBA ở 25°C1 quạt, 34,2 dBA ở 25°C1 quạt, 34,2 dBA ở 25°C

Bảng tương đương gợi ý khi thay ASA 5500-X

Đang dùngGợi ý thay (Thiết Bị Mạng Cisco)Căn cứ
ASA 5506-XFirepower 1010Cùng lớp để bàn 8 cổng, không quạt
ASA 5508-XFirepower 11201U, 8 cổng đồng + 4 SFP, FW+AVC 2,3 Gbps
ASA 5516-XFirepower 11401U, 400.000 phiên, IPS 3,5 Gbps
ASA 5525-XFirepower 1150 hoặc Firepower 2110Có 2 cổng SFP+ 10G, 600.000 phiên

Cisco không ghi mã thay thế trực tiếp trong bảng của thông báo mà chỉ dẫn tới mục Product Migration Options; bảng trên là gợi ý của chúng tôi theo hiệu năng và cổng trong datasheet. Nếu đường Internet trên 1 Gbps và bật đủ IPS, lọc URL, chống mã độc, chọn theo dòng "FW + AVC + IPS" chứ không theo thông lượng tường lửa thuần.

Hai cách chuyển cấu hình từ ASA

  1. Giữ phần mềm ASA: cài image ASA lên Firepower 1000, chuyển cấu hình chạy (running-config) sang với chỉnh sửa tên giao diện. Phù hợp khi đội vận hành quen ASDM và chưa cần tính năng NGFW. Hạn chế: không có IPS Snort, AMP, lọc URL của Threat Defense.
  2. Chuyển sang Threat Defense: dùng công cụ di trú của Cisco để đưa đối tượng, ACL, NAT, VPN từ cấu hình ASA vào Firepower Management Center hoặc Device Manager, rồi bổ sung chính sách IPS, lọc URL, chống mã độc. Phù hợp khi mua Firepower 1000 để lấy đủ tính năng tường lửa thế hệ mới.

Cả hai cách đều cần kiểm tra giấy phép: Threat Defense bán theo gói tính năng (Threat, Malware Defense, URL Filtering) theo năm; phần mềm ASA theo giấy phép nền tảng. Gửi cấu hình ASA hiện tại (đã che thông tin nhạy cảm) để chúng tôi ước lượng thời gian chuyển và tính đủ giấy phép trước khi báo giá.

Nguồn số liệu: Cisco Firepower 1000 Series Data Sheet (cập nhật 23/10/2023); thông báo End-of-Sale ASA5508 and ASA5516 (08/05/2025) và ASA5525/5545/5555 (02/03/2022) trên cisco.com.

Các tin khác

Sản phẩm liên quan

Thông tin liên hệ
Hồ Chí Minh: 028.62959919
Máy bàn Hà Nội: 024.22255666
Số di động tư vấn: 0522 388 688
Email: info@thietbimangcisco.vn
Câu hỏi thường gặp
ASA 5508-X còn mua được không?
Không. Cisco ngừng nhận đơn ASA 5508-X và 5516-X từ 06/11/2025 theo thông báo ngày 08/05/2025. Thiết bị còn hợp đồng dịch vụ vẫn được hỗ trợ tới mốc ghi trong thông báo.
Firepower 1120 có chạy được phần mềm ASA không?
Có. Datasheet Firepower 1000 có bảng hiệu năng riêng cho phần mềm ASA: Firepower 1120 đạt 4,5 Gbps tường lửa stateful, 200.000 kết nối đồng thời, IPsec VPN 1 Gbps, hỗ trợ active/active.
ASA 5516-X nên thay bằng Firepower 1140 hay 1150?
Firepower 1140 đủ cho hầu hết trường hợp: 400.000 phiên, FW+AVC+IPS 3,3 Gbps, 8 cổng RJ-45 và 4 SFP. Chọn 1150 khi cần cổng SFP+ 10G hoặc 600.000 phiên và 800 VPN peer.
Firepower 1010 khác gì 1120?
1010 là bản để bàn không quạt, 8 cổng 1000BASE-T trong đó 2 cổng PoE+, FW+AVC 890 Mbps, 100.000 phiên. 1120 là bản rack 1U, thêm 4 cổng SFP, FW+AVC 2,3 Gbps, 200.000 phiên, có active/active.