Asosiy mazmunga o‘tish
Servix

FortiGate qanday tanlanadi: 40F, 60F, 70F, 90G, 120G, 400F, 600F taqqoslash

Servix texnik jamoasi · Yangilangan

Qisqacha. FortiGate firewall oʻtkazuvchanligi boʻyicha emas, Threat Protection boʻyicha tanlanadi: 40F da bu 5 Gbit/s ga qarshi 600 Mbit/s, 60F da 700 Mbit/s, 90G da 2,2 Gbit/s, 120G da 2,8 Gbit/s, 600F da 10,5 Gbit/s. Foydalanuvchilar boʻyicha moʻljal: 40F 15–⁠20 gacha, 60F/70F 50–⁠100 gacha, 90G 150–⁠250 gacha, 120G 300–⁠500 gacha, 400F va 600F 500 dan yuqori. HTTPS inspeksiyasi uchun SSL Inspection qatori boʻyicha 30–⁠50% zaxira bilan hisoblang. 100F va 200F sotuvdan olingan, vorislari 120G va 200G.

Ofisda 200–⁠500 Mbit/s internet kanali, ommaviy servis, filiallar tarmogʻi yoki regulyatorning trafikni nazorat qilish talabi paydo boʻlganda oddiy marshrutizator yetmay qoladi. U paketlarni marshrutlash va NAT qilishni biladi, lekin sessiya ichida aynan nima borligini koʻrmaydi: qaysi ilova, qanday fayl, ichida eksploit yoki fishing domeniga oʻtish bormi. Aynan shu vazifani NGFW tarmoqlararo ekranlar hal qiladi — ular trafikni ilova darajasigacha ochib koʻradi va qarorni port raqami boʻyicha emas, mazmun boʻyicha qabul qiladi. Fortinet liniyasida bu FortiGate oilasi, va xarid paytida asosiy savol hammada bir xil: ortiqcha toʻlamaslik va bir yildan keyin unumdorlik chegarasiga urilmaslik uchun qaysi modelni olish kerak.

Yettita dolzarb modelni — stol usti 40F dan stoykali 600F gacha — Fortinet rasmiy datasheet raqamlari boʻyicha koʻrib chiqamiz va tanlash mantigʻini koʻrsatamiz: kanal, foydalanuvchilar soni, portlar va SSL-inspeksiya rejalari boʻyicha.

NGFW nima va siz nima uchun toʻlaysiz

FortiGate — bir korpusda ikki narsa: apparat platforma va xavfsizlik servislariga obuna. Uskunaning oʻzi (FortiOS) qutidan chiqishi bilanoq koʻp narsani biladi: tarmoqlararo ekran siyosatlari, NAT, marshrutlash, IPsec va SSL-VPN, kanallarni balanslash va zaxiralash bilan SD-WAN, HA-klasterlash, VDOM (bitta qutida virtual tarmoqlararo ekranlar), FortiLink orqali kirish nuqtalari va kommutatorlarni boshqarish.

Obunalar esa aynan «xavfsizlik»ni qoʻshadi:

  • IPS — hujumlarning oldini olish tizimi: signaturali va xatti-harakat tahlili, eksploitlar va skanerlashni bloklash.
  • Antivirus — fayllarni oqimda tekshirish, FortiSandbox «qum qutisi» bilan integratsiya.
  • Web Filtering va DNS Filter — sayt toifalari, zararli va nomaqbul resurslarni bloklash, vaqt va foydalanuvchi guruhlari boʻyicha nazorat.
  • Application Control — minglab ilovalarni (messenjerlar, torrentlar, bulutli disklar, masofaviy kirish) portdan qatʼi nazar aniqlash va ular boʻyicha siyosatlar.
  • SSL/TLS-inspeksiya — HTTPS-ni shifrdan chiqarish; usiz yuqoridagi barcha tekshiruvlar faqat shifrlangan oqimni koʻradi.

Tijorat jihatidan bu FortiCare (texnik qoʻllab-quvvatlash, RMA, proshivka yangilanishlariga kirish) va FortiGuard (signaturalar va reputatsiya bazalari) sifatida rasmiylashtiriladi. Odatda bandl olinadi: UTP (UTM-profillarning bazaviy toʻplami) yoki Enterprise/ATP (kengaytirilgan analitika va SOC-servislar bilan) 1, 3 yoki 5 yilga. Muhim jihat: faol obunasiz uskuna tarmoqlararo ekran va VPN-shlyuz sifatida ishlashda davom etadi, lekin bazalar yangilanmay qoladi va himoya bir necha hafta ichida zaiflashadi. Shuning uchun obuna muddati — hisobdagi alohida qator emas, model haqidagi qarorning bir qismi.

Modellarni taqqoslash

Jadvalda — Fortinet rasmiy datasheet maʼlumotlari. «Yalangʻoch» tarmoqlararo ekran va Threat Protection rejimi (IPS + antivirus + loglash bilan ilovalar nazorati) oʻrtasidagi farqqa eʼtibor bering: aynan shu — protsessorga tushadigan real yuk, uni hisob-kitobga kiritish kerak.

Model

Firewall

NGFW / Threat Protection

Interfeyslar

Form-faktor

Kim uchun

FortiGate 40F

5 Gbit/s

800 Mbit/s / 600 Mbit/s

5× GE RJ45 (1 WAN, 3 internal, 1 FortiLink)

stol usti

Kichik ofis, SD-WAN masofaviy maydoncha

FortiGate 60F

10 Gbit/s

1 Gbit/s / 700 Mbit/s

10× GE RJ45 (2 WAN, 1 DMZ, 5 internal, 2 FortiLink)

stol usti, ventilyatorsiz

Ofis va filial uchun ommaviy model

FortiGate 70F

10 Gbit/s

1 Gbit/s / 800 Mbit/s

10× GE RJ45 (2 WAN, 1 DMZ, 5 internal, 2 FortiLink)

stol usti, ventilyatorsiz

Sessiyalar (1,5 mln) va siyosatlar soni koʻp filial

FortiGate 90G

28 Gbit/s

2,5 Gbit/s / 2,2 Gbit/s

8× GE RJ45, 2× shared-media WAN 10G/5G/2.5G RJ45 yoki 10GE SFP+

stol usti

10G kanalli va koʻp gigabitli IPsec talab qiladigan filial

FortiGate 120G

39 Gbit/s

3,1 Gbit/s / 2,8 Gbit/s

18× GE RJ45, 8× GE SFP, 4× 10GE SFP+

1U stoykali

Oʻrta biznes, SD-Branch, 100F oʻrniga

FortiGate 400F

79,5 Gbit/s

10 Gbit/s / 9 Gbit/s

18× GE RJ45, 8× GE SFP, 8× 10GE SFP+ (4 Ultra Low Latency)

1U stoykali

Yirik kampus, maʼlumotlar markazi perimetri, 25 tagacha VDOM

FortiGate 600F

139 Gbit/s

11,5 Gbit/s / 10,5 Gbit/s

18× GE RJ45, 8× GE SFP, 4× 10GE SFP+, 4× 25GE SFP28

1U stoykali

Korxona tarmogʻi va maʼlumotlar markazi yadrosi, 50 tagacha VDOM

SSL-inspeksiya va IPsec-ga alohida qarash kerak — avlodlar orasidagi farq aynan shu yerda eng sezilarli. SSL-inspeksiya: 40F da 310 Mbit/s, 60F da 630 Mbit/s, 70F da 700 Mbit/s, 90G da 2,6 Gbit/s, 120G da 3 Gbit/s, 400F da 8 Gbit/s va 600F da 9 Gbit/s. IPsec VPN: 40F da 4,4 Gbit/s, 60F da 6,5 Gbit/s, 70F da 6,1 Gbit/s, 90G da 25 Gbit/s, 120G da 35 Gbit/s, 400F va 600F da 55 Gbit/s dan. Yangi SP5 ASIC asosidagi modellar (90G, 120G) aynan shifrlashda bir necha barobar oʻsish beradi, energiya isteʼmoli esa mos ravishda taxminan 20 va 40 Vt.

Oʻz tarmogʻingiz uchun qanday tanlash

1-qadam. Firewall emas, Threat Protection raqamidan boshlang. 40F dagi «5 Gbit/s firewall» — tekshiruvlarsiz sof marshrutlash. IPS, antivirus va veb-filtrni yoqishingiz bilan 600 Mbit/s qoladi. Threat Protection ustuniga qarang va uni shift deb qabul qiling.

2-qadam. SSL-inspeksiyani hisobga oling. Bugun trafikning 85–⁠95% shifrlangan, shifrdan chiqarmasa NGFW qimmat routerga aylanadi. Shifrdan chiqarish — eng ogʻir operatsiya: 60F da u 630 Mbit/s beradi, firewall rejimidagi 10 Gbit/s ga qarshi, yaʼni 15 barobar kam. Agar HTTPS-ni toʻliq inspeksiya qilishni rejalashtirsangiz, SSL Inspection qatori boʻyicha hisoblang va oʻsish hamda yuk choʻqqilari uchun 30–⁠50% zaxira qoldiring.

3-qadam. Foydalanuvchilar soni bilan solishtiring. Fortinet «modelga foydalanuvchilar soni»ni rasman eʼlon qilmaydi — unumdorlik trafik profili, yoqilgan profillar toʻplami va loglash chuqurligiga bogʻliq. Loyihalarimizda qoʻllaydigan amaliy moʻljal: 40F — 15–⁠20 ish oʻrnigacha, 60F/70F — 50–⁠100 gacha, 90G — 150–⁠250 gacha, 120G — 300–⁠500 gacha, 400F va 600F — 500 dan yuqori yoki maʼlumotlar markazi perimetrida. Bu raqamlar datasheet-dan emas: ularni haqiqiy polosa va yuk profili boʻyicha hisob-kitob bilan albatta tekshirish kerak.

4-qadam. Portlarni sanang. Stol usti modellar (40F, 60F, 70F, 90G) faqat mis gigabit portlar beradi, 90G da WAN uchun ikkita 10G/SFP+ port qoʻshiladi. Stoykali 120G, 400F va 600F optika va steklar uchun SFP+ va SFP28 beradi. Muhim nuans: bazaviy FortiGate modellarida PoE yoʻq — PoE-li versiyalar alohida SKU-larga ajratilgan. Kameralar va kirish nuqtalarini quvvatlantirish uchun FortiSwitch kommutatorlarini rejalashtiring, buning ustiga FortiLink porti sanab oʻtilgan barcha modellarda bor va kommutatorlar hamda kirish nuqtalarini FortiGate interfeysining oʻzidan boshqarish imkonini beradi.

5-qadam. Ishonchlilik masalasini hal qiling. Agar perimetrning toʻxtashi yoʻl qoʻyib boʻlmas boʻlsa, ikkita bir xil uskunadan HA-juftlik (FGCP) rejalashtiring: faol-passiv yoki faol-faol. Bu uskuna va litsenziyalar narxini ikki barobar oshiradi, lekin soniyalar ichida oʻtishni taʼminlaydi. Quvvatlanishni ham hisobga oling: 40F–90G da tashqi 12 V adapter (90G da zaxira uchun ikkinchisiga ruxsat beriladi), 120G da issiq almashtirishsiz ikkita oʻrnatilgan quvvat bloki, 400F va 600F da esa issiq almashtiriladigan ikkita blok — maʼlumotlar markazidagi stoyka uchun bu prinsipial.

Ishlab chiqarishdan olingan modellar haqida

Hozirgacha tez-tez soʻraladigan ikki model bozordan chiqib ketmoqda. FortiGate 100F (20 Gbit/s firewall, 1 Gbit/s Threat Protection) Fortinet-ning dolzarb mahsulot matritsasida endi yoʻq, uning datasheet-i ishlab chiqaruvchi saytidan olib tashlangan — End-of-Sale holati. Bevosita vorisi — 120G: firewall deyarli ikki barobar yuqori (20 ga qarshi 39 Gbit/s), Threat Protection uch barobar (1 ga qarshi 2,8 Gbit/s), SSL-inspeksiya bitta oʻrniga uch gigabit — taxminan 40 Vt energiya isteʼmolida.

Xuddi shunday FortiGate 200F (27 Gbit/s firewall, 3 Gbit/s Threat Protection, 4 Gbit/s SSL) joriy matritsada yoʻq; uning oʻrnini 200G egallaydi. Agar sizda allaqachon 100F yoki 200F tursa, vahima qilish shart emas: amaldagi FortiCare shartnomalari boʻyicha qoʻllab-quvvatlash va yangilanishlar eʼlon qilingan End-of-Support sanasigacha davom etadi. Lekin parkni kengaytirish va keyingi sikl byudjetini rejalashtirishda endi G-seriyani hisobga oling — aks holda ikki-uch yildan keyin bir xil siyosatlarda turlicha unumdorlik beradigan turli avlod platformalaridan iborat «hayvonot bogʻi»ga ega boʻlasiz.

Mavzu boʻyicha tanlovlar va vositalar: Ofis uchun FortiGate.

Savol-javoblar

Unumdorlik boʻyicha «zoʻrgʻa yetadigan» modelni olib, litsenziyalarni keyinroq qoʻshib olsa boʻladimi?

Litsenziyalar funksionallikni kengaytiradi, unumdorlikni emas: apparat platforma oʻzgarmas. Agar 60F 700 Mbit/s Threat Protection bersa, hech qanday obuna undan gigabit chiqarmaydi. Oʻsishning yagona yoʻli — uskunani almashtirish. Shuning uchun unumdorlik zaxirasi xarid bosqichida, odatda obuna muddati bilan birga 3–⁠5 yillik gorizontga rejalashtiriladi.

FortiCare va FortiGuard uzaytirilmasa nima boʻladi?

Uskuna ishlashda davom etadi: siyosatlar, NAT, VPN, marshrutlash saqlanib qoladi. IPS, antivirus va veb-filtrlash bazalari yangilanmay qoladi, yangi proshivkalar va uskunani almashtirish bilan zavod qoʻllab-quvvatlashiga kirish yoʻqoladi. Amalda bu bir necha oydan keyin NGFW-ingiz yangi zaifliklar haqida bilmasligini, uskuna ishdan chiqsa RMA uchun alohida toʻlash kerakligini anglatadi.

Filial uchun alohida FortiGate kerakmi yoki bosh ofisgacha VPN yetadimi?

Markaziy shlyuzga tunnel bilan markazlashgan variant ishlaydi, lekin filialning butun trafigi asosiy kanal orqali oʻtadi, unda avariya boʻlsa maydoncha internetsiz va himoyasiz qoladi. SD-WAN bilan mahalliy 40F yoki 60F local breakout, kanallarni zaxiralash va FortiManager orqali yagona siyosatlarni beradi. Litsenziyalar narxi nuqtai nazaridan farq katta emas, mavjudlik nuqtai nazaridan esa prinsipial.

FortiGate tanlash — prays-listdan qator tanlash emas, hisob-kitob: haqiqiy polosa, inspeksiya qilinadigan HTTPS ulushi, maydonchalar soni, ishonchlilik talablari va rejalashtirish gorizonti. Servix mutaxassislari tarmogʻingiz uchun model va litsenziyalar toʻplamini tanlaydi, HA-juftlikni hisoblaydi, 100F/200F dan G-seriyaga migratsiyada yordam beradi va joriy etishni oʻz zimmasiga oladi — siyosatlarning bazaviy sozlanishidan filiallar orasidagi SD-WAN va Wi-Fi infratuzilmasi bilan integratsiyagacha. Yozing va qoʻngʻiroq qiling: +998 91 004 9858, info@servix.uz yoki Telegram orqali — spetsifikatsiya va tijorat taklifini tayyorlaymiz.