FortiGate: как подобрать модель и не ошибиться с производительностью
Техническая команда Servix · Обновлено

Коротко. Модель FortiGate подбирают по Threat Protection Throughput, а не по Firewall Throughput: разница между этими строками datasheet достигает десяти раз. Если планируется расшифровка HTTPS, ориентируйтесь на SSL Inspection Throughput и берите запас в 1,5–2 раза к пиковому трафику. Дополнительно проверьте порты RJ45 и SFP+, число сессий, производительность IPsec и поддержку HA. Подписки IPS, антивируса и веб-фильтрации продлеваются ежегодно, для логов нужен FortiAnalyzer, для нескольких устройств FortiManager.
FortiGate — межсетевой экран нового поколения, и подбор модели здесь устроен иначе, чем выбор коммутатора или сервера. Цифра в названии не говорит почти ничего, а паспортная пропускная способность зависит от того, какие функции защиты включены. Разбираем, как не ошибиться.
Главная ловушка: какой throughput смотреть
В спецификации любой модели указано несколько значений пропускной способности, и они отличаются в разы:
- Firewall Throughput — «голая» фильтрация по правилам. Самая большая и самая бесполезная для планирования цифра.
- IPS Throughput — с включённой системой предотвращения вторжений.
- NGFW Throughput — IPS плюс контроль приложений.
- Threat Protection Throughput — полный набор: IPS, антивирус, контроль приложений. Именно на это значение и надо ориентироваться, потому что ради этих функций NGFW и покупают.
- SSL Inspection Throughput — с расшифровкой TLS. Самая тяжёлая операция, и самая частая причина, по которой купленное устройство «не тянет».
Разница между первой и последней строкой может быть десятикратной. Модель, подобранная по Firewall Throughput, при включении инспекции трафика упирается в потолок сразу же.
Про SSL-инспекцию отдельно
Сегодня подавляющая часть трафика зашифрована. Без расшифровки TLS антивирус и веб-фильтр видят только адрес назначения — то есть работают вполсилы. Если вы планируете полноценную защиту, закладывайте запас именно по SSL Inspection Throughput, и умножайте требуемое значение минимум в полтора-два раза относительно текущего пикового трафика.
Аппаратное ускорение
Преимущество FortiGate перед программными решениями — специализированные процессоры на плате. Обработка не ложится целиком на CPU общего назначения, за счёт чего устройство держит заявленные показатели под нагрузкой. В младших моделях ускорители упрощённые, в старших — полноценные. При сравнении FortiGate с межсетевым экраном на обычном сервере это ключевой аргумент: там, где серверная платформа деградирует при включении инспекции, аппаратный конвейер продолжает работать.
Что учесть кроме пропускной способности
Параметр | Почему важен |
|---|---|
Количество и тип портов | Медные RJ45 и оптические SFP/SFP+ — проверьте, что физика стыкуется с вашими коммутаторами |
Число одновременных сессий | Критично при большом количестве пользователей и NAT |
Производительность IPsec VPN | Отдельная цифра. Актуально для связи филиалов и удалённого доступа |
Число туннелей VPN | Ограничено моделью. Считайте филиалы и удалённых сотрудников |
Поддержка HA | Кластер из двух устройств — обязателен на периметре, если простой недопустим |
Локальное хранилище | Влияет на возможность вести логи на самом устройстве |
Логи: почему одного FortiGate мало
Межсетевой экран генерирует большой объём событий, а встроенной памяти хватает на короткий период. Для расследования инцидентов и отчётности нужен FortiAnalyzer — он принимает логи, строит отчёты и позволяет разобрать событие постфактум. При парке из нескольких устройств добавляется FortiManager для централизованного управления политиками: без него настройка десяти филиалов вручную превращается в источник ошибок.
Лицензии
Само устройство — это только часть стоимости владения. Функции защиты работают по подписке: IPS, антивирус, веб-фильтрация, контроль приложений, песочница. Подписка продлевается ежегодно, и при истечении устройство продолжает фильтровать трафик по правилам, но перестаёт получать обновления сигнатур. Закладывайте продление в бюджет сразу — это не опция, а условие работоспособности защиты.
Типовая архитектура
- Небольшой офис: одно устройство младшей серии, лицензия на базовый набор защиты, логи локально или в облако.
- Компания со своей серверной: кластер HA из двух устройств на периметре, FortiAnalyzer для логов, точки доступа FortiAP под единым управлением.
- Распределённая структура с филиалами: FortiGate в каждой точке, связь через IPsec или SD-WAN, централизованное управление через FortiManager, единая аналитика в FortiAnalyzer.
Подберём модель под ваш реальный профиль трафика и посчитаем стоимость с лицензиями на нужный срок: info@servix.uz или Telegram.
Подборки и инструменты по теме: FortiGate для офиса.