Перейти к содержимому
Servix

Как выбрать FortiGate: сравнение 40F, 60F, 70F, 90G, 120G, 400F, 600F

Техническая команда Servix · Обновлено

Коротко. FortiGate выбирают по Threat Protection, а не по firewall-пропускной способности: у 40F это 600 Мбит/с против 5 Гбит/с, у 60F 700 Мбит/с, у 90G 2,2 Гбит/с, у 120G 2,8 Гбит/с, у 600F 10,5 Гбит/с. Ориентир по пользователям: 40F до 15–⁠20, 60F/70F до 50–⁠100, 90G до 150–⁠250, 120G до 300–⁠500, 400F и 600F от 500. Под инспекцию HTTPS считайте по строке SSL Inspection с запасом 30–⁠50%. Модели 100F и 200F сняты с продажи, их преемники 120G и 200G.

Когда в офисе появляется интернет-канал на 200–⁠500 Мбит/с, публичный сервис, филиальная сеть или требование регулятора по контролю трафика, обычный маршрутизатор перестаёт справляться. Он умеет маршрутизировать пакеты и делать NAT, но не видит, что именно внутри сессии: какое приложение, какой файл, есть ли внутри эксплойт или переход на фишинговый домен. Именно эту задачу решают межсетевые экраны NGFW — устройства, которые разбирают трафик до уровня приложения и принимают решение не по номеру порта, а по содержимому. В линейке Fortinet это семейство FortiGate, и главный вопрос при покупке звучит одинаково у всех: какую модель брать, чтобы не переплатить и не упереться в производительность через год.

Разберём семь актуальных моделей — от настольной 40F до стоечной 600F — по официальным цифрам из datasheet Fortinet, и покажем логику выбора: по каналу, числу пользователей, портам и планам на SSL-инспекцию.

Что такое NGFW и за что вы платите

FortiGate — это две вещи в одном корпусе: аппаратная платформа и подписка на сервисы безопасности. Само железо (FortiOS) уже из коробки умеет многое: политики межсетевого экрана, NAT, маршрутизацию, IPsec- и SSL-VPN, SD-WAN с балансировкой и отказоустойчивостью каналов, HA-кластеризацию, VDOM (виртуальные межсетевые экраны внутри одной коробки), управление точками доступа и коммутаторами через FortiLink.

Подписки добавляют собственно «безопасность»:

  • IPS — система предотвращения вторжений: сигнатурный и поведенческий анализ, блокировка эксплойтов и сканирований.
  • Antivirus — проверка файлов в потоке, интеграция с песочницей FortiSandbox.
  • Web Filtering и DNS Filter — категории сайтов, блокировка вредоносных и нежелательных ресурсов, контроль по времени и группам пользователей.
  • Application Control — распознавание тысяч приложений (мессенджеры, торренты, облачные диски, удалённый доступ) и политики по ним, независимо от порта.
  • SSL/TLS-инспекция — расшифровка HTTPS, без которой все проверки выше видят лишь зашифрованный поток.

Коммерчески это оформлено как FortiCare (техподдержка, RMA, доступ к обновлениям прошивки) и FortiGuard (сигнатуры и базы репутации). Обычно берут бандл: UTP (базовый набор UTM-профилей) или Enterprise/ATP (с расширенной аналитикой и SOC-сервисами) на 1, 3 или 5 лет. Важно понимать: без активной подписки устройство продолжает работать как межсетевой экран и VPN-шлюз, но базы перестают обновляться, и защита деградирует в течение недель. Поэтому срок подписки — часть решения о модели, а не отдельная строка в счёте.

Сравнение моделей

В таблице — данные из официальных datasheet Fortinet. Обратите внимание на разрыв между «голым» межсетевым экраном и режимом Threat Protection (IPS + антивирус + контроль приложений с логированием): это и есть реальная нагрузка на процессор, которую нужно закладывать в расчёт.

Модель

Firewall

NGFW / Threat Protection

Интерфейсы

Форм-фактор

Для кого

FortiGate 40F

5 Гбит/с

800 Мбит/с / 600 Мбит/с

5× GE RJ45 (1 WAN, 3 internal, 1 FortiLink)

настольный

Малый офис, удалённая площадка SD-WAN

FortiGate 60F

10 Гбит/с

1 Гбит/с / 700 Мбит/с

10× GE RJ45 (2 WAN, 1 DMZ, 5 internal, 2 FortiLink)

настольный, безвентиляторный

Массовая модель для офиса и филиала

FortiGate 70F

10 Гбит/с

1 Гбит/с / 800 Мбит/с

10× GE RJ45 (2 WAN, 1 DMZ, 5 internal, 2 FortiLink)

настольный, безвентиляторный

Филиал с большим числом сессий (1,5 млн) и политик

FortiGate 90G

28 Гбит/с

2,5 Гбит/с / 2,2 Гбит/с

8× GE RJ45, 2× shared-media WAN 10G/5G/2.5G RJ45 или 10GE SFP+

настольный

Филиал с 10G-каналом и многогигабитным IPsec

FortiGate 120G

39 Гбит/с

3,1 Гбит/с / 2,8 Гбит/с

18× GE RJ45, 8× GE SFP, 4× 10GE SFP+

1U стоечный

Средний бизнес, SD-Branch, замена 100F

FortiGate 400F

79,5 Гбит/с

10 Гбит/с / 9 Гбит/с

18× GE RJ45, 8× GE SFP, 8× 10GE SFP+ (4 Ultra Low Latency)

1U стоечный

Крупный кампус, периметр ЦОД, до 25 VDOM

FortiGate 600F

139 Гбит/с

11,5 Гбит/с / 10,5 Гбит/с

18× GE RJ45, 8× GE SFP, 4× 10GE SFP+, 4× 25GE SFP28

1U стоечный

Ядро сети предприятия и ЦОД, до 50 VDOM

Отдельно стоит смотреть на SSL-инспекцию и IPsec — по ним разрыв между поколениями заметнее всего. SSL-инспекция: 310 Мбит/с у 40F, 630 Мбит/с у 60F, 700 Мбит/с у 70F, 2,6 Гбит/с у 90G, 3 Гбит/с у 120G, 8 Гбит/с у 400F и 9 Гбит/с у 600F. IPsec VPN: 4,4 Гбит/с у 40F, 6,5 Гбит/с у 60F, 6,1 Гбит/с у 70F, 25 Гбит/с у 90G, 35 Гбит/с у 120G и по 55 Гбит/с у 400F и 600F. Модели на новом ASIC SP5 (90G, 120G) дают кратный прирост именно на шифровании при энергопотреблении около 20 и 40 Вт соответственно.

Как подобрать под свою сеть

Шаг 1. Отталкивайтесь от Threat Protection, а не от Firewall. Цифра «5 Гбит/с firewall» у 40F — это чистая маршрутизация без проверок. Как только вы включаете IPS, антивирус и веб-фильтр, останется 600 Мбит/с. Ориентируйтесь на колонку Threat Protection и берите её как потолок.

Шаг 2. Учтите SSL-инспекцию. Сегодня 85–⁠95% трафика зашифровано, и без расшифровки NGFW превращается в дорогой роутер. Расшифровка — самая тяжёлая операция: у 60F она даёт 630 Мбит/с против 10 Гбит/с в режиме firewall, то есть в 15 раз меньше. Если планируете полную инспекцию HTTPS, считайте по строке SSL Inspection и закладывайте запас 30–⁠50% на рост и на всплески.

Шаг 3. Соотнесите с числом пользователей. Fortinet официально не публикует «число пользователей на модель» — производительность зависит от профиля трафика, набора включённых профилей и глубины логирования. Как практический ориентир, который мы применяем в проектах: 40F — до 15–⁠20 рабочих мест, 60F/70F — до 50–⁠100, 90G — до 150–⁠250, 120G — до 300–⁠500, 400F и 600F — от 500 и выше либо на периметре ЦОД. Эти цифры не из datasheet: их обязательно проверять расчётом по фактической полосе и профилю нагрузки.

Шаг 4. Посчитайте порты. Настольные модели (40F, 60F, 70F, 90G) отдают только медные гигабитные порты, у 90G добавляются два порта 10G/SFP+ под WAN. Стоечные 120G, 400F и 600F дают SFP+ и SFP28 для оптики и стеков. Важный нюанс: PoE в базовых моделях FortiGate нет — версии с PoE выделены в отдельные SKU. Для питания камер и точек доступа планируйте коммутаторы FortiSwitch, тем более что порт FortiLink есть на всех перечисленных моделях и позволяет управлять коммутаторами и точками доступа из интерфейса самого FortiGate.

Шаг 5. Решите вопрос отказоустойчивости. Если простой периметра недопустим, закладывайте HA-пару (FGCP) из двух одинаковых устройств: активно-пассивную или активно-активную. Это удваивает стоимость железа и лицензий, но даёт переключение за секунды. Учтите и питание: у 40F–90G внешний адаптер 12 В (у 90G допускается второй для резервирования), у 120G — два встроенных БП без горячей замены, а у 400F и 600F — два блока с горячей заменой, что для стойки в ЦОД принципиально.

Про снятые с производства модели

Две модели, которые до сих пор часто спрашивают, уже уходят с рынка. FortiGate 100F (20 Гбит/с firewall, 1 Гбит/с Threat Protection) больше не значится в актуальной продуктовой матрице Fortinet, её datasheet снят с сайта производителя — статус End-of-Sale. Прямой преемник — 120G: почти вдвое выше firewall (39 против 20 Гбит/с), втрое выше Threat Protection (2,8 против 1 Гбит/с), три гигабита SSL-инспекции против одного — при энергопотреблении около 40 Вт.

Аналогично FortiGate 200F (27 Гбит/с firewall, 3 Гбит/с Threat Protection, 4 Гбит/с SSL) отсутствует в текущей матрице; её место занимает 200G. Если у вас уже стоит 100F или 200F, паниковать не нужно: поддержка и обновления по действующим контрактам FortiCare продолжаются до объявленной даты End-of-Support. Но при расширении парка и планировании бюджета на следующий цикл закладывайте уже G-серию — иначе через два-три года вы получите зоопарк из платформ разных поколений с разной производительностью на одинаковых политиках.

Подборки и инструменты по теме: FortiGate для офиса.

Вопросы и ответы

Можно ли взять модель «впритык» по производительности и докупить лицензии позже?

Лицензии расширяют функциональность, но не производительность: аппаратная платформа фиксирована. Если 60F выдаёт 700 Мбит/с Threat Protection, никакая подписка не сделает из неё гигабит. Единственный способ вырасти — заменить устройство. Поэтому запас по производительности закладывается на этапе покупки, обычно на горизонт 3–⁠5 лет вместе со сроком подписки.

Что произойдёт, если не продлить FortiCare и FortiGuard?

Устройство продолжит работать: политики, NAT, VPN, маршрутизация останутся. Перестанут обновляться базы IPS, антивируса и веб-фильтрации, пропадёт доступ к новым прошивкам и заводской поддержке с заменой оборудования. Практически это означает, что через несколько месяцев ваш NGFW не будет знать о свежих уязвимостях, а RMA при отказе железа придётся оплачивать отдельно.

Нужен ли отдельный FortiGate для филиала или хватит VPN до головного офиса?

Централизованный вариант с туннелем на центральный шлюз работает, но весь трафик филиала идёт через основной канал, а при аварии на нём площадка остаётся без интернета и без защиты. Локальный 40F или 60F с SD-WAN даёт local breakout, резервирование каналов и единые политики через FortiManager. С точки зрения стоимости лицензий разница невелика, а с точки зрения доступности — принципиальна.

Подбор FortiGate — это не выбор строчки в прайсе, а расчёт: фактическая полоса, доля HTTPS под инспекцию, число площадок, требования к отказоустойчивости и горизонт планирования. Специалисты Servix подберут модель и набор лицензий под вашу сеть, посчитают HA-пару, помогут с миграцией со 100F/200F на G-серию и возьмут на себя внедрение — от базовой настройки политик до SD-WAN между филиалами и интеграции с Wi-Fi инфраструктурой. Пишите и звоните: +998 91 004 9858, info@servix.uz или в Telegram — подготовим спецификацию и коммерческое предложение.