FortiGuard UTP, ATP und Enterprise: Welches Lizenzpaket passt zu wem?
FortiGuard-Lizenzpakete liefern die Threat-Intelligence-Dienste einer FortiGate-Firewall in drei Stufen: Advanced Threat Protection (ATP) ist die Basis gegen netzwerk- und dateibasierte Bedrohungen, Unified Threat Protection (UTP) ergänzt Web- und DNS-Sicherheit, und Enterprise Protection ist das umfassendste Paket mit SaaS-, Daten-, IoT- und Angriffsflächenschutz. Alle drei enthalten FortiCare Premium.
Was ist ein FortiGuard-Paket und worin unterscheidet es sich von FortiCare?
FortiGuard ist der Oberbegriff für die Abonnementdienste, die von FortiGuard Labs, der Bedrohungsforschung von Fortinet, gespeist werden: IPS-Signaturen, Antivirus, Web- und DNS-Filterung, Anwendungskontrolle und mehr. FortiCare ist dagegen der Vertrag für Hardwaregarantie, RMA und technischen Support. Ein Paket bündelt beide Ebenen in einer Artikelnummer.
Wer eine FortiGate kauft, erhält eigentlich zwei getrennte Dinge: die Appliance (oder virtuelle Maschine) und die Abonnements, die sie aktuell halten. Das Gerät funktioniert auch ohne Abonnement; Stateful Firewalling, Routing, VPN und VLANs bleiben verfügbar. Da jedoch IPS-Signaturen, die Antivirus-Datenbank und Webkategorien nicht mehr aktualisiert werden, wird die Appliance innerhalb weniger Wochen nicht nur für neue, sondern auch für bekannte Angriffe blind. Unser Beitrag zu den Unterschieden zwischen FortiCare- und FortiGuard-Verlängerung zeigt, welche Vertragszeile was abdeckt.
Fortinet verkauft diese Dienste einzeln (à la carte) und fasst sie zusätzlich in drei fertige Pakete zusammen, die aktuell als „FortiGuard AI-Powered Security Bundles“ vermarktet werden: Advanced Threat Protection (ATP), Unified Threat Protection (UTP) und Enterprise Protection. Laut der offiziellen Paketseite von Fortinet und dem Bestellleitfaden für FortiGate-Abonnements bauen die Pakete aufeinander auf: UTP enthält den gesamten ATP-Umfang, Enterprise Protection den gesamten UTP-Umfang (Fortinet, FortiGuard Security Bundles). Gemeinsam ist allen dreien, dass sie standardmäßig mit FortiCare Premium geliefert werden und auf FortiCare Elite aufgewertet werden können; die Supportstufen vergleichen wir in FortiCare Premium und Elite im Vergleich.
Wie die Dienste auf dem Gerät aktiviert und an Sicherheitsprofile gebunden werden, ist ein eigenes Thema; das gesamte Lizenzmodell beschreiben wir im Leitfaden FortiGate-Lizenzierung und FortiGuard-Abonnements. Dieser Beitrag konzentriert sich auf eine Frage: Welches Paket passt zu welcher Organisation?
Was umfasst das Paket Advanced Threat Protection (ATP)?
Advanced Threat Protection (ATP) ist das Einstiegspaket und kombiniert FortiGuard IPS, Anti-Malware Protection (Antivirus, Cloud-Sandbox, Virus-Outbreak-Schutz und Content Disarm) sowie Application Control mit FortiCare Premium. URL-, DNS- und Video-Filterung sind in diesem Paket nicht enthalten.
Fortinet selbst bezeichnet ATP als „erste Verteidigungslinie“ gegen netzwerk- und dateibasierte Bedrohungen. Der IPS-Dienst blockiert bekannte Angriffssignaturen und Protokollanomalien; Anti-Malware Protection kombiniert die Antivirus-Engine mit einer Cloud-Sandbox, die unbekannte Dateien ausführt, um Zero-Day-Bedrohungen zu erkennen; Application Control erkennt Tausende Anwendungen unabhängig von Port und Protokoll und bindet sie an Richtlinien. Für Standorte, an denen Nutzer nicht im Internet surfen oder der Webverkehr von einer anderen Ebene kontrolliert wird, kann dieses Trio ausreichen.
Aus unserer Projekterfahrung ist ATP an drei typischen Positionen sinnvoll. Erstens als Rechenzentrums- oder interne Segmentierungs-Firewall: Zwischen Server-VLANs hat Webkategorie-Filterung keinen Nutzen, IPS und Dateiprüfung dagegen sind entscheidend. Zweitens an Filialgeräten, deren Websicherheit eine Cloud-Ebene wie FortiSASE oder die Zentrale übernimmt; UTP würde dort bedeuten, denselben Dienst doppelt zu bezahlen. Drittens an DMZ-Firewalls, die ausschließlich Server veröffentlichen. Außerhalb dieser Szenarien ist in einem Büro, dessen Mitarbeitende über die FortiGate surfen, gerade die von ATP ausgesparte Web- und DNS-Ebene meist die am stärksten angegriffene Fläche.
Ein Detail verdient Aufmerksamkeit: Einige Komponenten von Anti-Malware Protection, etwa Content Disarm and Reconstruct (CDR), stehen nicht auf jedem Modell zur Verfügung. Die Fußnote in der Abonnementtabelle des Fortinet-Datenblatts besagt, dass CDR ab FortiOS 7.4.4 auf der 40F-Serie nicht verfügbar ist; bei einem Einstiegsmodell wie der FortiGate 40F muss die tatsächlich gelieferte Dienstliste zusammen mit dieser Fußnote gelesen werden.
Was ergänzt das Paket Unified Threat Protection (UTP)?
Unified Threat Protection (UTP) ergänzt den gesamten ATP-Umfang um URL Filtering, DNS Filtering, Video Filtering sowie die Blockierung von Botnet- und Command-and-Control-Kommunikation (C2). Es ist der Standardstartpunkt für jedes Büro, dessen Nutzer direkt über die FortiGate ins Internet gehen, und das Paket, das wir in Mittelstandsprojekten am häufigsten empfehlen.
Der Unterschied zwischen ATP und UTP lässt sich mit einem Wort zusammenfassen: „Web“. Phishing-Seiten, schädliche Download-Links, Ransomware, die mit ihrem Steuerungsserver kommuniziert, und Datenabfluss über DNS-Tunnel laufen über die Web- und DNS-Ebene. Laut der Dienstbeschreibung von Fortinet bietet DNS Filtering vollständige Sichtbarkeit auf den DNS-Verkehr, blockiert risikoreiche Domains und schützt vor DNS-basierten Bedrohungen wie DNS-Tunneling, DNS-Spoofing, dynamischem DNS und Domain Generation Algorithms (DGA). URL Filtering bindet Websites kategoriebasiert an Richtlinien (Glücksspiel, Erwachseneninhalte, Filesharing, Proxys usw.); Video Filtering ergänzt Kontrolle auf Kanal- und Kategorieebene für Plattformen wie YouTube.
Es gibt einen praktischen Grund, warum wir UTP im Mittelstand als Standard betrachten: Webfilterung ist nicht nur ein Sicherheitswerkzeug, sondern auch ein Instrument für Nutzerverhalten und Compliance. Die Durchsetzung der internen Internetrichtlinie, kategoriebasierte Berichte und die Protokollierung von Zugriffen auf verdächtige Domains liefern einen großen Teil der Nachweise, die bei Audits verlangt werden. Wie diese Dienste an Sicherheitsprofile gebunden werden, erklären wir Schritt für Schritt in FortiGate UTM und Sicherheitsprofile.
Geräte- und Paketwahl gehören zusammen. Webfilterung in Kombination mit SSL-Inspektion erhöht die CPU-Last spürbar; die Modellentscheidung sollte daher auf dem Wert „Threat Protection“ im Datenblatt beruhen und nicht auf dem reinen Firewall-Durchsatz. Für die Zuordnung von Modell und Kapazität ist unser Leitfaden zur Firewall-Auswahl für KMU der Ausgangspunkt.
Für wen ist Enterprise Protection gedacht?
Enterprise Protection ergänzt UTP um Inline CASB (SaaS-Anwendungssicherheit), Data Loss Prevention (DLP), IoT Detection mit Schwachstellenkorrelation, Attack Surface Security (Überwachung und Risikobewertung) sowie KI-basierte Inline-Malware-Prävention. Es richtet sich an SaaS-intensive, regulierte oder IoT/OT-lastige Organisationen.
Fortinet beschreibt Enterprise Protection als Paket für die „gesamte Angriffsfläche“: Netzwerk, Web, Dateien, SaaS, Daten und Geräte. Der Unterschied liegt weniger in der Tiefe als in der Breite des Schutzes. Inline CASB macht sichtbar, auf welchen Tenant in SaaS-Anwendungen wie Microsoft 365 oder Google Workspace zugegriffen wird, ob private Konten Unternehmensdaten berühren und wo Schatten-IT genutzt wird. Der DLP-Dienst erkennt Muster wie Ausweis- oder Kartennummern und per Fingerprint markierte Dokumente im Datenverkehr. IoT Detection identifiziert Kameras, Drucker, Medizingeräte und Industriesteuerungen im Netz und gleicht sie mit bekannten Schwachstellen ab. Attack Surface Security vergleicht die Gerätekonfiguration mit Best Practices und erzeugt eine Sicherheitsbewertung samt Empfehlungen. Fortinets Bundle-Whitepaper nennt CASB für SaaS-Anwendungssicherheit, DLP, IoT-Erkennung mit Schwachstellenkorrelation, Angriffsflächen-Monitoring mit Risikobewertung und KI-basierte Inline-Malware-Prävention als die Ergänzungen von Enterprise Protection gegenüber UTP (Fortinet, Enterprise Protection Bundle).
Eine Komponente, die Fortinet in der Paketbeschreibung hervorhebt, ist die KI-basierte Inline-Malware-Prävention: Sie soll unbekannte Dateien, einschließlich Zero-Day- und KI-gestützter Bedrohungen, in Echtzeit im Datenstrom blockieren. Im Unterschied zur Cloud-Sandbox in ATP und UTP fällt das Urteil im Fluss, bevor die Datei den Nutzer erreicht.
In unseren Projekten bringen wir Enterprise Protection für drei Profile ins Gespräch: Finanz- und Gesundheitsorganisationen, die DLP-Nachweise erbringen müssen; Krankenhäuser und Produktionsstandorte mit Medizingeräte- oder OT-Netzen; sowie Unternehmen, deren Nutzer überwiegend in SaaS arbeiten und Schatten-IT-Risiken steuern wollen. Für ein KMU außerhalb dieser Profile bedeutet Enterprise Protection oft, Budget für Dienste einzuplanen, die nie eingeschaltet werden. Wie die Paketstufe neben Laufzeit und Modell die Gesamtkosten beeinflusst, erläutern wir in Faktoren, die den FortiGate-Preis bestimmen.
Vergleichstabelle der drei Pakete
Der FortiGuard-Paketvergleich beruht auf einem einzigen Prinzip: Jedes höhere Paket enthält den vollständigen Umfang des darunterliegenden. ATP beginnt mit vier Dienstgruppen, UTP ergänzt die Websicherheitsebene, Enterprise Protection vervollständigt die Liste mit SaaS-, Daten-, IoT- und Angriffsflächendiensten. Die Tabelle fasst die Verteilung auf der offiziellen Fortinet-Paketseite zusammen.
| Dienst | ATP | UTP | Enterprise Protection |
|---|---|---|---|
| FortiCare Premium (24x7-Support, RMA) | Ja | Ja | Ja |
| FortiGuard IPS | Ja | Ja | Ja |
| Anti-Malware Protection (Antivirus, Cloud-Sandbox, Virus-Outbreak-Schutz) | Ja | Ja | Ja |
| Application Control | Ja | Ja | Ja |
| URL Filtering | — | Ja | Ja |
| DNS Filtering | — | Ja | Ja |
| Video Filtering | — | Ja | Ja |
| Botnet- und C2-Kommunikationsblockierung | — | Ja | Ja |
| Inline CASB (SaaS-Anwendungssicherheit) | — | — | Ja |
| Data Loss Prevention (DLP) | — | — | Ja |
| IoT Detection und Schwachstellenkorrelation | — | — | Ja |
| Attack Surface Security (Überwachung, Risikobewertung) | — | — | Ja |
| KI-basierte Inline-Malware-Prävention | — | — | Ja |
| Upgrade auf FortiCare Elite | Optional | Optional | Optional |
Die Dienstnamen folgen der aktuellen Fortinet-Nomenklatur. Fortinet benennt Dienste gelegentlich um und passt Paketinhalte an; maßgeblich ist daher vor jeder Bestellung der aktuelle Bestellleitfaden (Fortinet, FortiGate Subscriptions and FortiGuard Bundles Ordering Guide). Manche UTP-Bestellpositionen führen zusätzlich einen Antispam-Dienst im Namen; prüfen Sie den Umfang je Modell und Zeitraum im aktuellen Leitfaden. Daneben gibt es eigene SD-WAN- und SASE-Pakete; dieser Beitrag behandelt nur die Sicherheitspakete.
Welches Paket passt zu wem? Auswahl nach Szenario
Die Paketwahl richtet sich nach der Position des Geräts im Netz: Läuft der Internetverkehr der Nutzer über die FortiGate, ist UTP der richtige Start; arbeitet das Gerät als interne Segmentierungs- oder DMZ-Firewall, ATP; sind SaaS-, Daten- oder IoT-Sichtbarkeit Pflicht, Enterprise Protection. Bei Budget- oder Technikgrenzen sind Einzeldienste (à la carte) die Alternative.
| Szenario | Empfohlenes Paket | Begründung |
|---|---|---|
| Büro mit 10–100 Nutzern, Internetausbruch über die FortiGate | UTP | URL-/DNS-Filterung und Sandbox schließen die am stärksten angegriffene Fläche |
| Rechenzentrums- oder interne Segmentierungs-Firewall | ATP | Webkategorie-Filterung zwischen Servern ohne Nutzen; IPS und Dateiprüfung entscheidend |
| Filialgerät; Websicherheit in FortiSASE oder in der Zentrale | ATP | Vermeidet doppelte Bezahlung desselben Dienstes |
| Microsoft-365-/SaaS-intensive Organisation mit Schatten-IT-Sorgen | Enterprise Protection | Sichtbarkeit durch Inline CASB und DLP |
| Krankenhaus oder Produktionsstandort mit Medizingeräte- oder OT-Netz | Enterprise Protection | IoT Detection und Schwachstellenkorrelation |
| Regulierter Finanzdienstleister mit DLP-Nachweispflicht | Enterprise Protection | DLP plus Bewertung durch Attack Surface Security |
| Nur ein Dienst wird benötigt (z. B. nur IPS) | Einzeldienst à la carte | Abonnement nach Bedarf statt Paket |
Die Tabelle ist ein Ausgangspunkt; endgültig entscheiden die vorhandene Netzwerktopologie, der Endpunktschutz und gegebenenfalls bestehende SASE- oder E-Mail-Sicherheitsebenen. Läuft auf den Endpunkten bereits ein EDR mit eigener Sandbox, ist die Firewall-Sandbox als zweite Kontrollebene wertvoll, aber allein kein Entscheidungsgrund. Ebenso bietet die DLP-Komponente von Enterprise Protection, wenn DLP bereits auf der E-Mail-Seite abgedeckt ist, ein zweites Tor am Netzwerkrand; ob das Budget rechtfertigt, entscheidet das Risikoprofil der Organisation.
6 Punkte, die Sie vor der Paketwahl prüfen sollten
Bei der Wahl eines FortiGuard-Pakets genügt die Dienstliste allein nicht: Gerätemodell, FortiOS-Version, Vertragslaufzeit, Leistungseinfluss, Verlängerungskalender und das Verhältnis von Paket zu Einzeldienst führen dazu, dass dasselbe Paket in zwei Organisationen unterschiedliche Ergebnisse liefert.
- Modellgrenzen. Manche Dienste laufen nicht auf Einstiegsmodellen. Die Fußnote im Fortinet-Datenblatt besagt, dass Content Disarm and Reconstruct, Video Filtering und Inline CASB ab FortiOS 7.4.4 auf der 40F-Serie nicht verfügbar sind. Wird für eine 40F Enterprise Protection gekauft, lässt sich Inline CASB faktisch nicht nutzen; prüfen Sie solche Fußnoten vor der Bestellung anhand der Modelldaten auf unseren FortiGate-Produktseiten.
- FortiOS-Version. Neue Dienste setzen eine bestimmte FortiOS-Version voraus. Bleibt das Gerät auf einer älteren Version, sehen Sie den Dienst zwar in der Lizenz, können ihn aber nicht in Profilen aktivieren. Prüfen Sie die Zuordnung von Version und Dienst in den Release Notes von Fortinet.
- Vertragslaufzeit. Pakete werden mit 1, 3 und 5 Jahren Laufzeit angeboten; die Suffixe 12/36/60 in Fortinet-Artikelnummern bezeichnen diese Laufzeiten. In Umgebungen mit mehreren Geräten erleichtert ein gemeinsamer Ablaufkalender die Verwaltung.
- Leistungseinfluss. Jeder zusätzliche Dienst, besonders in Verbindung mit SSL-Inspektion, erfordert eine Dimensionierung nach dem „Threat Protection“-Durchsatz im Datenblatt statt nach dem reinen Firewall-Durchsatz. DLP und CASB in Enterprise Protection erhöhen die Last zusätzlich.
- Verlängerungskalender. Läuft das Abonnement ab, arbeitet das Gerät weiter, erhält aber keine Updates mehr; die Folgen beschreiben wir in Was passiert, wenn die FortiGate-Lizenz abläuft. Eine Verlängerung vor Ablauf vermeidet Schutzlücken und Reaktivierungsaufwand.
- Paket oder Einzeldienst? Fortinet bietet Dienste auch à la carte an. Wird nur IPS oder nur Webfilterung benötigt, ist ein Einzelabonnement sinnvoll; sobald mehr als zwei, drei Dienste gebraucht werden, vereinfacht ein Paket Verwaltung und Verträge. Für einen belastbaren Vergleich legen Sie Angebote für beide Varianten nebeneinander.
Nimmt man diese sechs Punkte in die Verlängerungsphase mit, löst sich die Entscheidung meist vom Reflex „dasselbe Paket einfach verlängern“ und wird zu einer neuen Bewertung dessen, was das Netz heute braucht. Den gesamten Verlängerungsprozess behandelt unser umfassender Leitfaden zur FortiGate-Lizenzverlängerung.
Häufige Fragen
Worin unterscheiden sich FortiGuard UTP und ATP?
UTP ergänzt den kompletten ATP-Umfang (IPS, Anti-Malware Protection, Application Control, FortiCare Premium) um URL Filtering, DNS Filtering, Video Filtering und Botnet-/C2-Blockierung. Der Unterschied ist die Web- und DNS-Ebene; UTP passt zu Büros mit Internetzugang über die FortiGate, ATP genügt meist für Segmentierungs- und DMZ-Geräte.
Braucht ein KMU das Paket Enterprise Protection?
Für die meisten KMU reicht UTP. Enterprise Protection lohnt sich für Organisationen, die Inline CASB, DLP, IoT Detection und Attack Surface Security tatsächlich nutzen: SaaS-intensiv, reguliert oder mit vielen IoT/OT-Geräten. Statt Budget für ungenutzte Dienste einzuplanen, ist ein späteres Upgrade bei Bedarf gesünder.
Funktioniert eine FortiGate ohne FortiGuard-Paket?
Ja, das Gerät arbeitet mit Grundfunktionen wie Stateful Firewall, Routing, VPN und VLANs weiter. IPS-Signaturen, Antivirus-Datenbank und Webkategorien werden jedoch nicht mehr aktualisiert, und das Gerät wird schnell blind für aktuelle Bedrohungen. Im Produktivbetrieb raten wir von einer FortiGate ohne Abonnement ab.
Ist FortiCare-Support in den Paketen enthalten?
Ja. Laut Fortinet werden alle drei Pakete, ATP, UTP und Enterprise Protection, standardmäßig mit FortiCare Premium geliefert, einschließlich 24x7-Support per Web, Chat und Telefon sowie Hardwareaustausch. Organisationen, die schnellere Reaktionszeiten und ein zugewiesenes Supportteam wünschen, können auf FortiCare Elite aufwerten.
Kann ich das Paket während der Vertragslaufzeit aufwerten?
Ein Upgrade ist möglich, der Weg hängt aber von Modell, Restlaufzeit und Distributionsprozess ab; meist wird ein an die Restlaufzeit angepasstes neues Abonnement oder eine Upgrade-Artikelnummer genutzt. Methode und Laufzeitabgleich bestätigen wir im Angebotsschritt; setzen Sie ohne Vertragsprüfung keinen Upgrade-Pfad voraus.
Mit welchen Laufzeiten werden FortiGuard-Pakete verkauft?
Pakete gibt es mit 1, 3 und 5 Jahren Laufzeit; die Suffixe 12, 36 und 60 in Fortinet-Artikelnummern geben die Laufzeit in Monaten an. Mehrjährige Verträge verringern die Verlängerungshäufigkeit; bei mehreren Geräten vereinfacht ein gemeinsamer Ablaufzeitraum die Verwaltung.
Welches Paket empfiehlt Sora Yazılım?
Eine Standardempfehlung gibt es nicht; wir prüfen Netzwerktopologie, Nutzerzahl, vorhandene Endpunkt- und E-Mail-Sicherheit sowie Compliance-Anforderungen und empfehlen dann je Modell ein Paket. In unserer Praxis sind UTP für Nutzerbüros, ATP für interne Segmentierung und Enterprise Protection für SaaS-/IoT-Sichtbarkeit die häufigsten Ergebnisse.
Fazit
Der Unterschied zwischen den FortiGuard-Paketen ist keine Rangfolge „gut, besser, am besten“, sondern eine Frage des Umfangs, die sich nach der Rolle des Geräts im Netz richtet. ATP ist die richtige Wahl an internen Segmentierungs- und DMZ-Punkten, an denen Webfilterung keinen Nutzen hat; UTP in Büros, deren Nutzer im Internet surfen; Enterprise Protection in Organisationen, in denen SaaS-, Daten-, IoT- und Angriffsflächensichtbarkeit Pflicht ist. Modellgrenzen, FortiOS-Version und Vertragslaufzeit sind die drei weiteren Variablen dieser Entscheidung.
Bei Sora Yazılım behandeln wir die Paketentscheidung in FortiGate-Projekten als eigene Position: Wir prüfen die bestehende Topologie und die übrigen Sicherheitsebenen, empfehlen bei Bedarf Einzeldienste statt eines Pakets und bringen Vertragslaufzeiten in einen gemeinsamen Kalender. Wenn Sie prüfen möchten, welches Paket zu Ihrer Organisation passt, nehmen Sie Kontakt mit uns auf; in einem kostenlosen Erstgespräch analysieren wir Ihre aktuelle Umgebung und erstellen ein projektbezogenes Angebot.
