FortiGate: как выбрать модель межсетевого экрана
Коротко: FortiGate — самая массовая линейка NGFW в мире: от крошечного филиального бокса до шасси дата-центра. В названии зашифрован класс производительности, а реальная скорость сильно зависит от включённых функций защиты. Ниже — как читать модель, на какие цифры смотреть, чем отличаются поколения и что проверять при покупке б/у.
Что такое FortiGate и какие задачи закрывает
FortiGate — это межсетевой экран нового поколения (NGFW) от Fortinet. Помимо классической маршрутизации и фильтрации по портам он выполняет глубокую инспекцию трафика: система предотвращения вторжений (IPS), антивирус и антибот, контроль приложений, веб-фильтрация, SSL-инспекция, а также построение защищённых каналов (IPsec/SSL VPN) и SD-WAN. Одно устройство обычно заменяет несколько отдельных решений — файрвол, VPN-концентратор, прокси и IPS.
Типовые сценарии: периметр офиса или ЦОД, шлюз филиала с SD-WAN, сегментация внутренней сети (internal segmentation firewall), терминация VPN для удалённых сотрудников. Выбор модели идёт от требуемой пропускной способности под нагрузкой с включённой защитой и числа/типа интерфейсов.
Как читать модель: FG-40F … FG-1800F
Число в названии кодирует класс производительности: чем оно больше, тем выше пропускная способность, число портов и цена. Ориентировочные группы:
- FG-40F / 60F / 70F / 80F — малый офис, филиал, надомники (десятки–сотня Мбит/с реальной защиты, часто со встроенным коммутатором и Wi-Fi);
- FG-100F / 120G / 200F — средний бизнес, крупный филиал;
- FG-400F / 600F / 900G — крупный офис и периметр небольшого ЦОД, появляются порты 10G;
- FG-1000F / 1800F / 2600F — дата-центр, ядро сети, порты 10/25/40G;
- FG-3000–7000 и шасси — операторский и большой ЦОД-класс.
Суффиксы уточняют комплектацию: -POE — порты с питанием PoE/PoE+, -DSL — встроенный VDSL-модем, -3G4G/-LTE — сотовый модем, -BP — bypass-порты (пропуск трафика при сбое).
Поколения E, F, G и аппаратное ускорение
Буква после числа — поколение платформы: E (старое), F (актуальное массовое), G (новейшее). Чем новее — тем производительнее инспекция и современнее интерфейсы. Секрет скорости FortiGate — специализированные чипы (SPU): NP (Network Processor) ускоряет обработку сетевых пакетов и IPsec, CP (Content Processor) — сигнатурный анализ IPS/антивируса, SoC — интегрированный чип в младших моделях. Именно поэтому FortiGate при равной цене часто обгоняет софтверные файрволы на инспекции.
Главное про throughput: три разные цифры
В даташите приводится несколько значений пропускной способности, и их нельзя путать:
- Firewall throughput — «голая» маршрутизация без инспекции. Самая большая и самая бесполезная для оценки цифра.
- IPS throughput — с включённой системой предотвращения вторжений.
- Threat Protection throughput — с IPS + контролем приложений + антивирусом. Именно на неё и надо ориентироваться — она ближе всего к реальной нагрузке и обычно в 3–10 раз ниже firewall.
- SSL Inspection throughput — при расшифровке HTTPS (сегодня это почти весь трафик), падение ещё заметнее.
Правило: считайте пик вашего трафика, закладывайте запас ×1.5–2 и подбирайте модель по Threat Protection, а не по firewall.
Интерфейсы, отказоустойчивость и SD-WAN
Смотрите на число и тип портов: медь 1G, SFP 1G, SFP+ 10G, SFP28 25G, QSFP 40/100G — под ваши аплинки и сегменты. Для непрерывности сервиса FortiGate объединяют в HA-пару (active-passive или active-active) — берите две одинаковые модели одного поколения и версии FortiOS. SD-WAN в FortiGate встроен бесплатно: балансировка и бесшовное переключение между несколькими каналами (провайдер + LTE), выбор пути по качеству (SLA) для критичных приложений — это одна из главных причин популярности линейки в распределённых сетях.
Лицензии FortiGuard: что даёт подписка
Само железо маршрутизирует и терминирует VPN без подписки. Но актуальные базы и облачные сервисы защиты требуют подписок FortiGuard:
- IPS — сигнатуры вторжений;
- AntiVirus — базы вредоносного ПО;
- Web Filtering и DNS Filtering — категоризация сайтов;
- Application Control — распознавание приложений;
- AntiSpam, FortiSandbox/WildFire-аналог — песочница;
- пакеты UTP и Enterprise Protection объединяют сервисы со скидкой + поддержка FortiCare.
Без действующих подписок защита работает на устаревших базах — для боевого периметра это неприемлемо.
Покупка FortiGate б/у: чек-лист
Вторичный рынок FortiGate большой и живой, но есть нюансы:
- уточните версию FortiOS и поддерживает ли модель актуальную (старые E-серии перестают получать обновления);
- проверьте, что устройство не привязано к чужому аккаунту FortiCloud и сброшено к заводским;
- оцените статус и остаток подписок FortiGuard — при необходимости купите новые;
- комплектность: блоки питания (в старших — два), салазки, SFP-модули;
- для HA берите строго одинаковые модели и прошивки.
Мы проверяем FortiGate на стенде, сообщаем версию ПО и состояние по серийному номеру, подбираем лицензии и совместимую оптику.
Шпаргалка: какая модель под задачу
- Надомник / микроофис (до ~100 Мбит/с защиты): FG-40F / 60F.
- Филиал, 20–100 сотрудников: FG-70F / 80F / 100F.
- Центральный офис, периметр: FG-200F / 400F / 600F.
- ЦОД, ядро, 10/25G: FG-900G / 1000F / 1800F и выше.
- Нужен SD-WAN на несколько каналов: подойдёт любой из F/G-серии — функция встроена.
Смотреть межсетевые экраны и безопасность в наличии →