Коротко: FortiGate — самая массовая линейка NGFW в мире: от крошечного филиального бокса до шасси дата-центра. В названии зашифрован класс производительности, а реальная скорость сильно зависит от включённых функций защиты. Ниже — как читать модель, на какие цифры смотреть, чем отличаются поколения и что проверять при покупке б/у.
Что такое FortiGate и какие задачи закрывает
FortiGate — это межсетевой экран нового поколения (NGFW) от Fortinet. Помимо классической маршрутизации и фильтрации по портам он выполняет глубокую инспекцию трафика: система предотвращения вторжений (IPS), антивирус и антибот, контроль приложений, веб-фильтрация, SSL-инспекция, а также построение защищённых каналов (IPsec/SSL VPN) и SD-WAN. Одно устройство обычно заменяет несколько отдельных решений — файрвол, VPN-концентратор, прокси и IPS.
Типовые сценарии: периметр офиса или ЦОД, шлюз филиала с SD-WAN, сегментация внутренней сети (internal segmentation firewall), терминация VPN для удалённых сотрудников. Выбор модели идёт от требуемой пропускной способности под нагрузкой с включённой защитой и числа/типа интерфейсов.
Как читать модель: FG-40F … FG-1800F
Число в названии кодирует класс производительности: чем оно больше, тем выше пропускная способность, число портов и цена. Ориентировочные группы:
FG-40F / 60F / 70F / 80F — малый офис, филиал, надомники (десятки–сотня Мбит/с реальной защиты, часто со встроенным коммутатором и Wi-Fi);
FG-100F / 120G / 200F — средний бизнес, крупный филиал;
FG-400F / 600F / 900G — крупный офис и периметр небольшого ЦОД, появляются порты 10G;
Буква после числа — поколение платформы: E (старое), F (актуальное массовое), G (новейшее). Чем новее — тем производительнее инспекция и современнее интерфейсы. Секрет скорости FortiGate — специализированные чипы (SPU): NP (Network Processor) ускоряет обработку сетевых пакетов и IPsec, CP (Content Processor) — сигнатурный анализ IPS/антивируса, SoC — интегрированный чип в младших моделях. Именно поэтому FortiGate при равной цене часто обгоняет софтверные файрволы на инспекции.
Главное про throughput: три разные цифры
В даташите приводится несколько значений пропускной способности, и их нельзя путать:
Firewall throughput — «голая» маршрутизация без инспекции. Самая большая и самая бесполезная для оценки цифра.
IPS throughput — с включённой системой предотвращения вторжений.
Threat Protection throughput — с IPS + контролем приложений + антивирусом. Именно на неё и надо ориентироваться — она ближе всего к реальной нагрузке и обычно в 3–10 раз ниже firewall.
SSL Inspection throughput — при расшифровке HTTPS (сегодня это почти весь трафик), падение ещё заметнее.
Правило: считайте пик вашего трафика, закладывайте запас ×1.5–2 и подбирайте модель по Threat Protection, а не по firewall.
Интерфейсы, отказоустойчивость и SD-WAN
Смотрите на число и тип портов: медь 1G, SFP 1G, SFP+ 10G, SFP28 25G, QSFP 40/100G — под ваши аплинки и сегменты. Для непрерывности сервиса FortiGate объединяют в HA-пару (active-passive или active-active) — берите две одинаковые модели одного поколения и версии FortiOS. SD-WAN в FortiGate встроен бесплатно: балансировка и бесшовное переключение между несколькими каналами (провайдер + LTE), выбор пути по качеству (SLA) для критичных приложений — это одна из главных причин популярности линейки в распределённых сетях.
Лицензии FortiGuard: что даёт подписка
Само железо маршрутизирует и терминирует VPN без подписки. Но актуальные базы и облачные сервисы защиты требуют подписок FortiGuard:
IPS — сигнатуры вторжений;
AntiVirus — базы вредоносного ПО;
Web Filtering и DNS Filtering — категоризация сайтов;
F — поколение платформы на чипах SoC4/NP7 (актуальное массовое). E — предыдущее поколение, G — новейшее. Чем новее буква, тем выше производительность инспекции и современнее интерфейсы.
На какую цифру throughput ориентироваться?
На Threat Protection throughput (IPS + контроль приложений + антивирус) — она ближе всего к реальной нагрузке. Firewall throughput завышен в разы, потому что не учитывает инспекцию.
Нужны ли подписки FortiGuard?
Для маршрутизации и VPN — нет. Для актуальной защиты (IPS, антивирус, веб- и DNS-фильтр, контроль приложений) и обновлений баз — да. Для боевого периметра подписка обязательна.
Что такое SD-WAN в FortiGate и надо ли за него платить?
SD-WAN — интеллектуальная балансировка нескольких каналов с выбором пути по качеству. В FortiGate встроен и не требует отдельной лицензии; лицензируются только облачные сервисы оркестрации при большом парке.
Можно ли собрать отказоустойчивую пару?
Да, две одинаковые модели одного поколения с одинаковой FortiOS объединяются в HA-кластер (active-passive или active-active) с синхронизацией сессий.
Что проверять при покупке б/у FortiGate?
Версию FortiOS и её поддержку, сброс к заводским и отвязку от чужого FortiCloud, статус подписок FortiGuard, комплектность БП/SFP. Для HA — идентичность моделей и прошивок.
Чем FortiGate отличается от обычного роутера с файрволом?
FortiGate делает глубокую инспекцию содержимого (IPS, антивирус, контроль приложений, SSL-инспекция) на аппаратных ускорителях, а не только фильтрацию по портам. Это NGFW, а не L3-маршрутизатор с ACL.