Sora Yazılım
Deutsch
Maßgeschneiderte Softwarelösungen aus der Türkei
Fortinet · FortiGate NGFW

FortiGate Cloud-Native Firewall (CNF)

Software-as-a-Service-Firewall für AWS und Azure; schützt VPCs/VNets, Availability Zones und Konten einer gesamten Region mit einer einzigen gemeinsamen Richtlinie.

Kurzantwort

FortiGate CNF (Cloud-Native Firewall) ist Fortinets Software-as-a-Service-Firewall-Dienst für AWS und Azure. Er beseitigt die Notwendigkeit, die Firewall-Softwareinfrastruktur zu konfigurieren, bereitzustellen und zu warten; eine einzelne Instanz kann mehrere VPCs oder VNets, Availability Zones und Konten innerhalb einer Region mit einer gemeinsamen Richtlinie schützen. Fortinet veröffentlicht für diesen Dienst keine festen Durchsatz- oder Sitzungskapazitätswerte.

FortiGate CNF (Cloud-Native Firewall) ist nach Fortinets offizieller Definition ein Software-as-a-Service-Dienst, der die Cloud-Netzwerksicherheit vereinfacht und zugleich Verfügbarkeit und Skalierbarkeit sicherstellt; er beseitigt die Notwendigkeit, die Firewall-Softwareinfrastruktur zu konfigurieren, bereitzustellen und zu warten (FortiGate CNF Administration Guide 25.3.a, 2025). Der Dienst ist sowohl auf AWS als auch auf Azure produktiv unterstützt – die häufig anzutreffende Aussage, die AWS-Seite befinde sich in der Beta-Phase, trifft nicht zu.

Für welche Organisation und welche Architektur eignet sich FortiGate CNF?

FortiGate CNF richtet sich an Unternehmen, die Workloads in der Cloud betreiben, die Firewall selbst aber nicht als Infrastrukturkomponente betreiben wollen. Die Instanzen werden in derselben Region wie der geschützte Workload auf AWS- oder Azure-Infrastruktur gehostet; dass der Datenverkehr die Region nicht verlässt, ist für Unternehmen mit Anforderungen an Datenlokalisierung und KVKK (türkisches Datenschutzgesetz) ein entscheidendes Kriterium. Der eigentliche architektonische Gewinn liegt im Geltungsbereich der Richtlinie: Eine einzelne Instanz kann mehrere VPCs, Availability Zones und AWS-Konten einer Region mit einer gemeinsamen Richtlinie schützen; auf der Azure-Seite gilt dieselbe Struktur für Virtual Networks und Azure-Konten. In einer Landing Zone mit Dutzenden Konten bedeutet das, statt einer eigenen Firewall pro Konto ein einziges Richtlinienset zu verwalten. Der Geltungsbereich beschränkt sich allerdings auf AWS und Azure; geht es um GCP, OCI oder eine Private Cloud, ist FortiGate-VM erforderlich.

Auch die Zeitleiste korrigiert einen verbreiteten Irrtum: Fortinet stellte den Cloud-Native-Firewall-Dienst am 28. November 2022 zunächst auf AWS im AWS Marketplace allgemein zur Verfügung (Fortinet Newsroom, 2022); die Azure-Unterstützung kam später hinzu.

Worin unterscheiden sich FortiGate CNF und FortiGate-VM?

KriteriumFortiGate CNFFortiGate-VM
BereitstellungsmodellSaaS – Fortinet betreibt den DienstCloud-Instanz – Sie betreiben sie
UmgebungAWS und AzureAWS, Azure, GCP, OCI, Alibaba, IBM Cloud, VMware, Hyper-V, KVM, Nutanix, OpenShift
KapazitätNicht veröffentlicht; der Dienst skaliertLizenz der S-Serie + vCPU (VM-01S → VM-ULS)
SoftwarepflegeKeine Wartung der Firewall-SoftwareinfrastrukturFortiOS-Upgrade liegt bei Ihnen
Geltungsbereich der RichtlinieEine gemeinsame Richtlinie für zahlreiche VPCs/VNets, AZs und Konten der RegionRichtlinie je Instanz und VDOM
VerwaltungCNF-Portal und REST-API; Integration mit AWS Firewall ManagerFortiOS-Oberfläche, CLI, FortiManager

Die Entscheidungsregel lautet: Wollen Sie den Betriebsaufwand abgeben und regionsweit eine einzige Richtlinie führen, nehmen Sie FortiGate CNF; brauchen Sie die volle Kontrolle über FortiOS, die VDOM-Trennung oder eine andere Plattform als AWS und Azure, nehmen Sie FortiGate-VM. Die beiden Modelle schließen einander nicht aus – in einer Multi-Cloud-Architektur werden sie gemeinsam eingesetzt, und beide sind Teil derselben FortiGate-Produktfamilie.

Welche Sicherheitsdienste bietet FortiGate CNF und wie wird er verwaltet?

Die offizielle Dokumentation nennt von FortiGuard Labs gestützte IPS-Profile, DNS-Filterung, Geo-IP-Blockierung, das Filtern bekannter bösartiger IP-Adressen und Geo-Fencing. Die Aktualität von Signaturen und Reputationsdaten liegt in diesem Modell vollständig auf Seiten des Dienstes; genau darin liegt der Unterschied: Laut dem 2026 Global Threat Landscape Report der FortiGuard Labs ist die Zeit bis zur Ausnutzung bei kritischen Meldungen auf 24 bis 48 Stunden gesunken, und die weltweiten Exploit-Versuche nahmen im Jahresvergleich um 25,49 % zu (Fortinet, 2026). Die Verwaltungsebene bilden das CNF-Portal und die REST-API; auf der AWS-Seite steuert die Integration mit dem Firewall Manager die organisationsweite Ausbreitung des Rollouts. Die Aussage, die Konfiguration erfolge ausschließlich über das Azure-Portal, deckt sich nicht mit der aktuellen Dokumentation.

Wie plant man die Kapazität und wann wechselt man zu Hardware?

Fortinet veröffentlicht für FortiGate CNF keine Werte für Durchsatz, gleichzeitige Sitzungen oder neue Sitzungen pro Sekunde. Der Grund dafür ist keine lückenhafte Dokumentation, sondern das Bereitstellungsmodell: Der Dienst skaliert als SaaS und wird nicht über eine feste Kapazitätsgrenze positioniert. In der Praxis tritt an die Stelle der Kapazitätsplanung die Richtlinienplanung. Verlangt eine Regulierung oder ein Ausschreibungstext einen gemessenen Gbps-Wert, ist Hardware erforderlich: Die FortiGate 400F bietet 79,5 Gbps IPv4-Firewall- und 9 Gbps Threat-Protection-Durchsatz, die FortiGate 1000F 198 Gbps IPv4-Firewall- und 13 Gbps Threat-Protection-Durchsatz. Die Wahl ist kein Leistungswettbewerb, sondern die Frage, wo die Verantwortung liegen soll.

Als autorisierter Fortinet-Channel-Partner übernimmt Sora Yazılım die Inbetriebnahme von FortiGate CNF in Ihrer AWS- und Azure-Umgebung, die Übertragung bestehender Richtlinien in die gemeinsame CNF-Richtlinie, die Gestaltung von IPS-Profil, DNS-Filterung und Geo-Fencing-Regeln nach Ihrer Unternehmensrichtlinie sowie den Managed Service. Regionswahl, Log-Fluss und Datenlokalisierung im Geltungsbereich der KVKK klären wir zu Projektbeginn. Für ein Angebot erreichen Sie uns über unsere Kontaktseite.

  • Produktive Unterstützung in AWS und Azure (in AWS seit dem 28. November 2022)
  • SaaS – keine Wartung der Firewall-Softwareinfrastruktur
  • Eine Richtlinie für zahlreiche VPCs/VNets, AZs und Konten der gesamten Region
  • FortiGuard IPS, DNS-Filterung, Geo-IP-Blockierung, Geo-Fencing
Wichtige Funktionen

Was dieses Modell bietet

  • SaaS-Bereitstellungsmodell – keine Installation und Wartung der Firewall-Softwareinfrastruktur
  • Produktive Unterstützung auf AWS und Azure
  • Die Instanzen werden in derselben Region wie der geschützte Workload gehostet
  • Eine gemeinsame Richtlinie für zahlreiche VPCs, AZs und AWS-Konten einer Region
  • Eine gemeinsame Richtlinie für zahlreiche Virtual Networks, AZs und Konten in Azure
  • Von FortiGuard Labs gestützte IPS-Profile
  • DNS-Filterung
  • Geo-IP-Blockierung
  • Geo-Fencing
  • Filtern bekannter bösartiger IP-Adressen
  • Integration mit AWS Firewall Manager
  • Verwaltung über das FortiGate-CNF-Portal und die REST-API
  • Autoscaling – keine Kapazitätsdimensionierung erforderlich
  • Bezug über den AWS Marketplace (seit dem 28. November 2022)
Technische Übersicht

Technische Daten

Bereitstellungsmodell
Software-as-a-Service (SaaS)
Unterstützte Clouds
AWS und Azure (beide produktiv unterstützt)
Platzierung
In derselben Region wie der geschützte Workload, auf AWS- oder Azure-Infrastruktur
Geltungsbereich der Richtlinie (AWS)
Zahlreiche VPCs, Availability Zones und AWS-Konten einer Region – eine Richtlinie
Geltungsbereich der Richtlinie (Azure)
Zahlreiche Virtual Networks, Availability Zones und Azure-Konten einer Region
Verwaltungsebene
FortiGate-CNF-Portal und REST-API
Sicherheitsdienste
FortiGuard-IPS-Profile, DNS-Filterung, Geo-IP-Blockierung, Filtern bekannter bösartiger IPs, Geo-Fencing
Zusätzliche Integration
AWS Firewall Manager
Skalierung
Autoscaling – auf Seiten des Dienstes
Nicht vom Kunden verwaltete Ebene
Bereitstellung und Wartung der Firewall-Softwareinfrastruktur
Durchsatz (Firewall / IPS / Threat Protection)
Von Fortinet nicht veröffentlicht – es gibt keinen festen Kapazitätswert
Gleichzeitige Sitzungen / neue Sitzungen pro Sekunde
Von Fortinet nicht veröffentlicht
Referenzdokumentation
FortiGate CNF Administration Guide 25.3.a
Erste allgemeine Verfügbarkeit
28. November 2022 – AWS Marketplace
Anwendungsfälle

In welcher Größenordnung wird dieses Modell bevorzugt?

Software / SaaS

Produktteam, das keine Firewall betreiben will

Ein Unternehmen, dessen Produktionsworkloads in Azure laufen, will keine separate Firewall patchen; mit CNF entfällt die Wartung der Softwareinfrastruktur.

Multi-Account-Cloud

Eine Richtlinie für die gesamte AWS Landing Zone

In einer Region mit Dutzenden AWS-Konten und VPCs werden alle Netzwerke mit einer gemeinsamen Richtlinie geschützt; der Firewall Manager verbreitet den Rollout.

E-Commerce

Schwankender Verkehr in Aktionszeiträumen

In einer Infrastruktur, deren Verkehr saisonal um ein Vielfaches steigt, wird CNF nicht über eine feste Kapazitätsgrenze positioniert, sodass die Firewall-Dimensionierung kein Posten der Kampagnenplanung mehr ist.

Finanzwesen / öffentlicher Sektor

Platzierung innerhalb der Region und geografische Beschränkung

Da die Instanzen in derselben Region wie der Workload gehostet werden, vereinfachen sich Szenarien zur Datenlokalisierung; mit Geo-IP-Blockierung und Geo-Fencing wird der Zugriff auf Richtlinienebene eingeschränkt.

Hybride Infrastruktur

Hardware in der Zentrale, Managed Service in der Cloud

Unternehmen, die im Rechenzentrum Hardware und in der Cloud CNF betreiben, führen beide Ebenen mit getrennten Verantwortungsmodellen: Wo gemessener Durchsatz gefordert ist, bleibt es bei der Hardware.

Für wen ist es geeignet?

Unternehmen, die Produktionsworkloads auf AWS und/oder Azure betreiben und die Firewall-Softwareschicht nicht selbst betreiben wollen; Cloud-Organisationen mit vielen Konten und Landing-Zone-Architekturen; Finanzinstitute und öffentliche Einrichtungen mit Anforderungen an die Datenhaltung innerhalb der Region.

Häufig gestellte Fragen

Häufige Fragen zu diesem Modell

Läuft FortiGate CNF nur in Azure?
Nein. FortiGate CNF ist sowohl in AWS als auch in Azure produktiv unterstützt. Fortinet startete den Dienst zuerst in AWS: Am 28. November 2022 wurde er im AWS Marketplace allgemein verfügbar gemacht.
Ist die AWS-Version von FortiGate CNF eine Beta?
Nein, diese Information ist nicht aktuell. Der Administration Guide 25.3.a führt sowohl AWS als auch Azure als unterstützte Clouds auf und beschreibt auf der AWS-Seite die Integration mit dem Firewall Manager.
Wie hoch ist der Durchsatz von FortiGate CNF?
Fortinet veröffentlicht dazu keine Werte; da der Dienst als SaaS skaliert, wird er nicht über eine feste Kapazität positioniert. In Szenarien, die eine gemessene Gbps-Zusage erfordern, kommt eine Hardware-FortiGate in Betracht.
Wie viele VPCs oder VNets kann eine einzelne CNF-Instanz schützen?
Laut offizieller Dokumentation kann eine einzelne Instanz mehrere VPCs, Availability Zones und AWS-Konten einer Region mit einer gemeinsamen Richtlinie schützen; in Azure gilt dieselbe Struktur für VNets.
Wie wird FortiGate CNF verwaltet?
Die Verwaltungsebene bilden das FortiGate-CNF-Portal und die REST-API. Auf der AWS-Seite steuert zusätzlich die Integration mit dem AWS Firewall Manager die Ausbreitung des Rollouts.
Welche Sicherheitsdienste sind enthalten?
Von FortiGuard Labs gestützte IPS-Profile, DNS-Filterung, Geo-IP-Blockierung, das Filtern bekannter bösartiger IP-Adressen und Geo-Fencing.
In welcher Region werden meine Daten verarbeitet?
CNF-Instanzen werden in derselben Region wie der geschützte Workload gehostet. Das erleichtert das Design für Unternehmen mit Anforderungen an Datenlokalisierung und KVKK (türkisches Datenschutzgesetz); die Regionswahl klären wir zu Projektbeginn.
Wie wählt man zwischen FortiGate CNF und FortiGate-VM?
CNF betreibt Fortinet; es gibt keine Wartung der Softwareinfrastruktur, der Geltungsbereich ist jedoch auf AWS und Azure beschränkt. FortiGate-VM betreiben Sie selbst; dafür stehen der volle FortiOS-Funktionsumfang, VDOM und eine deutlich breitere Plattformunterstützung zur Verfügung.
Muss ich für die Skalierung etwas tun?
Nein. Die Skalierung liegt auf Seiten des Dienstes; auf Ihrer Seite entfallen Kapazitätsdimensionierung und vCPU-Planung.
Wie funktionieren Abrechnung und Vertragsmodell?
Auf dieser Seite nennen wir keine Preise. Das kommerzielle Modell richtet sich nach Ihrem Vertrag im jeweiligen Cloud-Marketplace; für aktuelle Konditionen und ein Angebot nehmen Sie bitte Kontakt mit uns auf.

FortiGate Cloud-Native Firewall (CNF) — Lizenz + Bereitstellung + Support

Sora Yazılım übernimmt Sizing, Lizenzierung, Bereitstellung und laufendes Management — alles aus einer Hand.

WhatsApp-Support