Перейти к содержимому
Servix

FortiGate: как подобрать модель и не ошибиться с производительностью

Техническая команда Servix · Обновлено

Коротко. Модель FortiGate подбирают по Threat Protection Throughput, а не по Firewall Throughput: разница между этими строками datasheet достигает десяти раз. Если планируется расшифровка HTTPS, ориентируйтесь на SSL Inspection Throughput и берите запас в 1,5–⁠2 раза к пиковому трафику. Дополнительно проверьте порты RJ45 и SFP+, число сессий, производительность IPsec и поддержку HA. Подписки IPS, антивируса и веб-фильтрации продлеваются ежегодно, для логов нужен FortiAnalyzer, для нескольких устройств FortiManager.

FortiGate — межсетевой экран нового поколения, и подбор модели здесь устроен иначе, чем выбор коммутатора или сервера. Цифра в названии не говорит почти ничего, а паспортная пропускная способность зависит от того, какие функции защиты включены. Разбираем, как не ошибиться.

Главная ловушка: какой throughput смотреть

В спецификации любой модели указано несколько значений пропускной способности, и они отличаются в разы:

  • Firewall Throughput — «голая» фильтрация по правилам. Самая большая и самая бесполезная для планирования цифра.
  • IPS Throughput — с включённой системой предотвращения вторжений.
  • NGFW Throughput — IPS плюс контроль приложений.
  • Threat Protection Throughput — полный набор: IPS, антивирус, контроль приложений. Именно на это значение и надо ориентироваться, потому что ради этих функций NGFW и покупают.
  • SSL Inspection Throughput — с расшифровкой TLS. Самая тяжёлая операция, и самая частая причина, по которой купленное устройство «не тянет».

Разница между первой и последней строкой может быть десятикратной. Модель, подобранная по Firewall Throughput, при включении инспекции трафика упирается в потолок сразу же.

Про SSL-инспекцию отдельно

Сегодня подавляющая часть трафика зашифрована. Без расшифровки TLS антивирус и веб-фильтр видят только адрес назначения — то есть работают вполсилы. Если вы планируете полноценную защиту, закладывайте запас именно по SSL Inspection Throughput, и умножайте требуемое значение минимум в полтора-два раза относительно текущего пикового трафика.

Аппаратное ускорение

Преимущество FortiGate перед программными решениями — специализированные процессоры на плате. Обработка не ложится целиком на CPU общего назначения, за счёт чего устройство держит заявленные показатели под нагрузкой. В младших моделях ускорители упрощённые, в старших — полноценные. При сравнении FortiGate с межсетевым экраном на обычном сервере это ключевой аргумент: там, где серверная платформа деградирует при включении инспекции, аппаратный конвейер продолжает работать.

Что учесть кроме пропускной способности

Параметр

Почему важен

Количество и тип портов

Медные RJ45 и оптические SFP/SFP+ — проверьте, что физика стыкуется с вашими коммутаторами

Число одновременных сессий

Критично при большом количестве пользователей и NAT

Производительность IPsec VPN

Отдельная цифра. Актуально для связи филиалов и удалённого доступа

Число туннелей VPN

Ограничено моделью. Считайте филиалы и удалённых сотрудников

Поддержка HA

Кластер из двух устройств — обязателен на периметре, если простой недопустим

Локальное хранилище

Влияет на возможность вести логи на самом устройстве

Логи: почему одного FortiGate мало

Межсетевой экран генерирует большой объём событий, а встроенной памяти хватает на короткий период. Для расследования инцидентов и отчётности нужен FortiAnalyzer — он принимает логи, строит отчёты и позволяет разобрать событие постфактум. При парке из нескольких устройств добавляется FortiManager для централизованного управления политиками: без него настройка десяти филиалов вручную превращается в источник ошибок.

Лицензии

Само устройство — это только часть стоимости владения. Функции защиты работают по подписке: IPS, антивирус, веб-фильтрация, контроль приложений, песочница. Подписка продлевается ежегодно, и при истечении устройство продолжает фильтровать трафик по правилам, но перестаёт получать обновления сигнатур. Закладывайте продление в бюджет сразу — это не опция, а условие работоспособности защиты.

Типовая архитектура

  • Небольшой офис: одно устройство младшей серии, лицензия на базовый набор защиты, логи локально или в облако.
  • Компания со своей серверной: кластер HA из двух устройств на периметре, FortiAnalyzer для логов, точки доступа FortiAP под единым управлением.
  • Распределённая структура с филиалами: FortiGate в каждой точке, связь через IPsec или SD-WAN, централизованное управление через FortiManager, единая аналитика в FortiAnalyzer.

Подберём модель под ваш реальный профиль трафика и посчитаем стоимость с лицензиями на нужный срок: info@servix.uz или Telegram.

Подборки и инструменты по теме: FortiGate для офиса.