Sora Yazılım
Русский
Заказные программные решения из Турции

Миграция со старого межсетевого экрана на FortiGate: пошаговый план

Миграция межсетевого экрана — это плановый перенос правил, NAT, VPN-туннелей и объектов со старого firewall на новый FortiGate. Успешная миграция проходит восемь этапов: инвентаризация, анализ правил, целевой дизайн, конвертация через FortiConverter или вручную, параллельная работа, окно переключения (cutover), план отката и проверка. В этом руководстве каждый этап описан с результатом и типичной длительностью.

Почему миграцию firewall нужно планировать как отдельный проект?

Миграцию межсетевого экрана нужно планировать как отдельный проект, потому что firewall — единственные ворота между компанией и интернетом, филиалами, VPN-пользователями и серверами. Если просто переключить кабель и вставить конфигурацию, на новое устройство переедут годами накопленные ошибки в правилах и недокументированные зависимости, а сбой проявится в рабочее время.

По нашему опыту, большинство миграционных проектов сталкиваются с проблемами по трём причинам. Во-первых, на старом устройстве есть правила, назначение которых никто не может объяснить, и их копируют без изменений, «чтобы ничего не сломалось». Во-вторых, зависимости ERP, интеграции кассовых систем или сервера видеозаписи от firewall нигде не описаны: в ночь переключения всё работает, а утром бухгалтерия не может работать. В-третьих, план отката сводится к фразе «подключим старую коробку обратно», и никто не засекал, сколько это займёт на практике.

Поэтому мы делим миграцию на этапы, каждый из которых даёт конкретный результат. В таблице ниже — типичные сроки из наших проектов для компании малого и среднего бизнеса с одной площадкой; при нескольких филиалах или большом числе опубликованных сервисов сроки увеличиваются.

ЭтапОсновной результатТипичная длительность (одна площадка, МСБ)
1. ИнвентаризацияСписок интерфейсов, VLAN, маршрутов, NAT, VPN, объектов и правил; карта зависимостей3–5 рабочих дней
2. Анализ правилОтчёт о неиспользуемых, затенённых и дублирующих правилах; очищенный набор правил1–2 недели
3. Целевой дизайнВыбор модели, карта интерфейсов, план сегментации и профилей безопасности3–5 рабочих дней
4. КонвертацияРезультат FortiConverter или вручную написанная конфигурация FortiOS; заметки проверки2–5 рабочих дней
5. Параллельная работаРезультаты матрицы тестов; исправленная конфигурация1–2 недели
6. Переключение (cutover)Окно обслуживания, пошаговая процедура (MOP), решения go/no-goОкно 2–4 часа
7. План откатаТриггеры, ответственный за решение, порядок отката, проверенные резервные копииГотов до переключения
8. ПроверкаЧек-листы на 24 часа, 1 неделю и 30 дней; анализ журналов и производительности30 дней

Инвентаризация и анализ правил: что на самом деле нужно переносить?

Инвентаризация фиксирует письменно каждый элемент конфигурации старого firewall и каждую бизнес-систему, которая от него зависит; анализ правил затем отделяет правила, которые реально видят трафик, от затенённых и дублирующих. На FortiGate переносится не вся существующая конфигурация, а очищенное подмножество, прошедшее этот анализ.

Одной базы правил недостаточно. Наш чек-лист инвентаризации включает:

  • Интерфейсы и VLAN: физические порты, подынтерфейсы, IP-адреса, MTU и настройки административного доступа.
  • Маршрутизация: статические маршруты, шлюз по умолчанию, несколько WAN-каналов и маршрутизация на основе политик.
  • NAT: source NAT, destination NAT / проброс портов (в FortiOS — VIP) и владелец каждого опубликованного сервиса.
  • Объекты: адреса, группы адресов, сервисы, расписания и FQDN-объекты.
  • VPN: site-to-site туннели IPsec, профили удалённого доступа, предварительно общие ключи и сертификаты.
  • Аутентификация: LDAP/Active Directory, RADIUS, локальные пользователи и группы.
  • Службы: области DHCP, пересылка DNS, NTP, SNMP и получатели syslog.
  • Профили безопасности: IPS, антивирус, веб-фильтрация и контроль приложений, а также правила, к которым они привязаны.

Карта зависимостей — самая часто пропускаемая часть инвентаризации. Для каждого опубликованного сервиса и каждого VPN-туннеля нужно письменно ответить на вопрос: «Какой отдел не сможет работать, если это перестанет работать?» Этот список становится основой матрицы тестов в ночь переключения и триггеров отката.

При анализе правил мы ищем три класса проблем: неиспользуемые правила без счётчика срабатываний, затенённые правила, которые никогда не срабатывают, потому что их трафик перехватывает правило выше, и дублирующие правила, удаление которых ничего не меняет. К ним добавляются разрешения «any-any» и забытые временные тестовые правила. В рекомендациях по FortiOS 7.6 Fortinet советует до миграции удалить неиспользуемые объекты и политики и, оценив потоки трафика, решить, можно ли объединить существующие политики (Fortinet Document Library, Migration). Методику мы подробно описали в статье о чистке правил и аудите политик firewall; логику правил на стороне FortiOS хорошо объясняет наше руководство по управлению политиками FortiGate.

ИТ-отдел не должен принимать решения о чистке в одиночку. Правило с нулевым счётчиком может относиться к передаче данных при закрытии финансового года, которая выполняется раз в год. Поэтому список на удаление согласуется с бизнес-подразделениями, а спорные правила переносятся на новое устройство в отключённом состоянии и отслеживаются.

Целевой дизайн: модель, карта интерфейсов и сегментация

Целевой дизайн заранее определяет, как очищенный набор правил будет устроен на новом FortiGate: какая модель, какой физический порт заменяет какой старый порт, какие VLAN относятся к какой зоне безопасности и какие профили безопасности привязываются к каким правилам. Пока дизайн не завершён, конвертация не начинается.

Модель выбирается по характеристикам целевого трафика, а не по размеру текущего устройства. Если IPS, SSL-инспекция или веб-фильтрация были выключены на старом устройстве и будут включены на новом, ориентируйтесь на показатели с включёнными профилями безопасности, а не на заголовочную пропускную способность firewall из спецификации. Варианты для МСБ мы сравниваем в статье FortiGate 40F, 60F, 70G и 90G: сравнение, общая схема принятия решения — в руководстве по выбору firewall для МСБ. Всё семейство продуктов представлено на нашей странице решений FortiGate.

Карта интерфейсов — простой, но критически важный документ, на который обращают внимание и рекомендации Fortinet по миграции: port1 старого устройства может соответствовать port2 нового; помимо WAN и LAN в таблицу вносятся порт управления, канал HA и порты DMZ.

Миграция — лучший момент, чтобы пересмотреть сегментацию. В плоских LAN разделение пользователей, серверов, гостевого Wi-Fi, принтеров и сетей IoT/камер на отдельные VLAN и зоны делает базу правил понятнее и повышает устойчивость к программам-вымогателям. Однако мы не рекомендуем менять сегментацию и firewall в одну ночь: сначала миграция проходит с текущей сегментацией, затем новые зоны вводятся поэтапно.

В дизайне также фиксируются решения: нужна ли высокая доступность со вторым устройством и настройкой HA на FortiGate; способ удалённого доступа (если целевая версия — FortiOS 7.6, в дизайн должны войти отказ от SSL VPN и переход на IPsec/ZTNA); место хранения журналов (локальный диск, syslog или FortiAnalyzer) и ограничения административного доступа.

FortiConverter или ручная конвертация?

FortiConverter — инструмент Fortinet, который переводит конфигурации сторонних межсетевых экранов в формат FortiOS; при большой базе правил и поддерживаемом производителе-источнике он заметно сокращает время конвертации. Ручная конвертация даёт более чистый результат при небольшом числе правил, неподдерживаемом источнике или полностью новом дизайне. В обоих случаях результат проверяется построчно.

Согласно странице продукта Fortinet, FortiConverter поддерживает широкий список источников, включая Cisco, Cisco Meraki, Check Point, Palo Alto Networks, Juniper, Forcepoint, SonicWall, Sophos, WatchGuard, Barracuda, Huawei и MikroTik, и переносит в FortiOS конфигурацию интерфейсов, политики firewall, правила NAT, адресные объекты и статические маршруты (Fortinet FortiConverter). В документации Fortinet также отмечено, что часть конфигурации может не конвертироваться из-за зависимостей или неподдерживаемого синтаксиса и её нужно переносить вручную. Поддерживаемые целевые версии и модель лицензирования уточняйте в актуальной документации Fortinet.

В наших проектах инструмент приносит больше всего пользы на адресных и сервисных объектах и длинных базах правил; больше всего ручной работы требуют VPN-туннели, интеграция аутентификации, профили безопасности и специфические функции платформы-источника.

КритерийFortiConverterРучная конвертация
Когда подходитПоддерживаемый производитель-источник, сотни правил, много объектовМало правил, неподдерживаемый источник, проекты с полностью новым дизайном
ОхватИнтерфейсы, политики, NAT, адресные объекты, статические маршрутыЛюбой элемент, включая VPN, аутентификацию и профили
Риск опечатокНизкий; имена объектов и IP переносятся автоматическиВысокий; каждый объект вводится вручную, двойная проверка обязательна
Риск переноса старых ошибокВысокий; без чистки лишние правила приходят без измененийНизкий; переносятся только осознанно написанные правила
Необходимость проверкиОбязательна; результат читается построчноОбязательна; работу проверяет второй инженер
ДлительностьНа больших базах правил — часы вместо днейРастёт линейно с числом правил

Если исходное устройство уже FortiGate (например, модель с завершённым жизненным циклом меняется на новый 70G или 90G), Fortinet всё равно рекомендует FortiConverter; при отсутствии лицензии описан вариант, при котором файл конфигурации редактируется, загружается на новое устройство, а после перезагрузки журнал ошибок проверяется командой diagnose debug config-error-log read (Fortinet, Migrating a FortiGate configuration manually).

Какой бы метод ни был выбран, результат конвертации мы сначала загружаем на устройство в параллельной тестовой среде, а не сразу в продуктив. Для первых шагов настройки при установке пригодится наше руководство по установке и первичной настройке FortiGate.

Параллельная работа и матрица тестов

Параллельная работа — это проверка нового FortiGate, который работает рядом со старым firewall на части реального трафика или его копии. Цель — свести к нулю число сюрпризов, впервые обнаруживаемых в ночь переключения. Матрица тестов строится по карте зависимостей из инвентаризации, и каждая строка закрывается подтверждением бизнес-подразделения.

На практике мы используем три уровня параллельной работы. Первый: новое устройство разворачивается в отдельном тестовом VLAN с временным WAN-каналом, и пилотная группа пользователей выходит в интернет через него. Второй: опубликованные сервисы тестируются через новое устройство на временном втором публичном IP-адресе. Третий: site-to-site VPN поднимаются с нового устройства с помощью второго определения туннеля на удалённой стороне.

Матрица тестов включает как минимум:

  • Выход в интернет, разрешение DNS и поведение веб-фильтрации из каждого пользовательского VLAN.
  • Внешний доступ к каждому опубликованному сервису (VIP / проброс портов) и корректные ограничения по IP-источнику.
  • Поднятие site-to-site туннелей, совпадение параметров фазы 1 и фазы 2 и работу приложений филиалов.
  • Удалённый доступ: аутентификацию, авторизацию по группам и поведение split tunnel.
  • Интеграцию LDAP/Active Directory и RADIUS; корректное срабатывание правил на основе пользователей.
  • DHCP, NTP, SNMP и пересылку журналов; поступление журналов в FortiAnalyzer или syslog.
  • Ограничения административного доступа и многофакторную аутентификацию учётных записей администраторов.
  • Если планируется HA — сохранение сессий при смене ведущего узла.

Инструменты поиска политики (policy lookup) и захвата пакетов в FortiOS позволяют ещё до переключения ответить на вопрос «под какое правило попадёт этот пакет?». Результаты тестов возвращаются в конфигурацию, а перенесённые правила, счётчик которых по-прежнему равен нулю, на этом этапе ещё раз ставятся под сомнение.

Как управлять окном переключения?

Окно переключения (cutover) — плановый интервал обслуживания, в течение которого рабочий трафик переводится со старого firewall на новый FortiGate. Успешное окно управляется по письменной пошаговой процедуре (MOP), с заранее сделанными и проверенными резервными копиями, контрольными точками go/no-go по времени и единственным ответственным за решение. Окно открывается, когда влияние на бизнес минимально.

До открытия окна должны быть выполнены следующие условия:

  1. Сделаны полные резервные копии конфигурации старого и нового устройства, восстановление из резервной копии один раз проверено.
  2. Бизнес-подразделения письменно уведомлены о времени и длительности простоя; назначены контакты в филиалах и у внешних поставщиков на удалённых концах VPN.
  3. Уточнены вопросы на стороне провайдера: статические IP, договоры с привязкой к MAC-адресу и ARP-кэш модемов/маршрутизаторов; если публичный IP меняется, значения DNS TTL заранее снижены.
  4. Кабели промаркированы, распечатанная карта интерфейсов лежит на столе.
  5. План отката записан, триггеры и ответственный за решение определены.

Сама процедура короткая и последовательная: последняя резервная копия на старом устройстве, перенос WAN-кабеля на новое устройство, перенос uplink-ов LAN/VLAN, проверка состояния интерфейсов и маршрутизации на новом устройстве, проверка опубликованных сервисов из внешней точки, поднятие VPN-туннелей и прогон критических строк матрицы тестов. Для каждого шага указаны ожидаемый результат и оценка времени.

Контрольные точки go/no-go мы привязываем ко времени: например, базовая связность и NAT на 30-й минуте окна, VPN и аутентификация на 60-й, бизнес-приложения на 90-й. Если контрольная точка не пройдена вовремя, ответственный запускает откат.

План отката и проверка после миграции

План отката — письменная процедура возврата рабочей среды на старый firewall за известное время, если переключение не удалось; его триггеры, ответственный и порядок шагов определены заранее. Проверка после миграции с помощью чек-листов на 24 часа, одну неделю и 30 дней доказывает, что новый FortiGate полностью обеспечивает все бизнес-процессы.

Триггеры отката должны быть конкретными: «критическое приложение X недоступно в контрольной точке», «VPN филиала не поднялся за согласованное время», «опубликованный сервис не отвечает извне». При срабатывании триггера ответственный не начинает дискуссию, а запускает процедуру. Она записана в обратном порядке: отключить новое устройство, включить старое, проверить интерфейсы и маршрутизацию, восстановить VPN и провести короткую проверку. Если хотя бы раз отрепетировать эту последовательность на этапе параллельной работы, план не останется только на бумаге.

В наших проектах старое устройство две–четыре недели остаётся подключённым кабелями, но выключенным; его не демонтируют, пока через это окно не пройдут редкие процессы — закрытие месяца, начисление зарплаты или периодическая отчётность.

Проверка проходит в три волны:

ПериодЧто проверяемИсточник
Первые 24 часаНеожиданные пары источник/назначение в журналах отклонённого трафика; стабильность VPN-туннелей; административный доступЖурналы FortiGate, FortiAnalyzer, обратная связь пользователей
Первая неделяПравила с нулевым счётчиком; ложные срабатывания IPS и веб-фильтрации; CPU, память и число сессийСтатистика политик, графики системных ресурсов
Первые 30 днейЗакрытие месяца и периодические задачи; трафик резервного копирования и репликации DR; базовая линия производительностиПодтверждение подразделений, отчёты о резервном копировании

После завершения проверки конфигурация сохраняется как базовая, к базе правил применяется процедура управления изменениями и устанавливается регулярный график аудита. Организациям, которые не могут поддерживать эту работу своими силами, пригодится наша статья об управляемом сервисе firewall — в ней описаны состав услуги и критерии выбора.

Часто задаваемые вопросы

Сколько длится миграция межсетевого экрана?

Для компании МСБ с одной площадкой проект от инвентаризации до окончания проверки обычно занимает от четырёх до восьми недель, а само окно переключения — как правило, два–четыре часа. Число филиалов, опубликованных сервисов и размер базы правил напрямую определяют сроки.

Конвертирует ли FortiConverter любую марку firewall?

Нет. По данным страницы продукта Fortinet, поддерживается широкий список, включая Cisco, Check Point, Palo Alto Networks, Juniper, SonicWall, Sophos, WatchGuard, Forcepoint, Barracuda, Huawei и MikroTik; своего производителя и версию уточняйте в актуальной документации Fortinet. Неподдерживаемые источники конвертируются вручную.

Почему опасно переносить старые правила как есть?

Неиспользуемые, затенённые и дублирующие правила, а также забытые временные разрешения попадают на новое устройство без изменений. Поверхность атаки не уменьшается, база правил остаётся нечитаемой, а новые профили безопасности накладываются на старые ошибочные правила. Миграция — самый дешёвый момент для чистки.

Будет ли перерыв в работе интернета во время миграции?

Короткий перерыв в окне переключения неизбежен; при миграции, подготовленной параллельной работой, он ограничивается переносом кабелей и повторным поднятием туннелей. Окно открывается, когда влияние на бизнес минимально, и заранее объявляется подразделениям.

Когда отключать старый firewall?

Его выключают в конце переключения, но не демонтируют. В наших проектах он две–четыре недели остаётся подключённым и готовым к откату, пока без проблем не пройдут редкие процессы вроде закрытия месяца; резервная копия конфигурации хранится бессрочно.

Нужен ли FortiConverter при переходе с одного FortiGate на более новый?

Не обязательно. Fortinet рекомендует FortiConverter и в этом случае; без лицензии описан способ, при котором файл конфигурации редактируется, загружается на новое устройство и проверяется журнал ошибок. Основные риски — имена портов и различия версий; чистка правил и проверка всё равно нужны.

Заключение

Переход со старого firewall на FortiGate — это не столько замена оборудования, сколько проект, в котором заново пересматриваются база правил и бизнес-зависимости. Инвентаризация и анализ правил определяют, что переносить, целевой дизайн — куда, а FortiConverter или ручная конвертация — как. Параллельная работа выявляет сюрпризы до переключения, письменный план отката снимает давление при принятии решений ночью, а 30 дней проверки подтверждают, что работа действительно завершена.

Sora Yazılım как независимый партнёр по решениям предлагает поставку FortiGate, планирование миграции, установку и последующий управляемый сервис. Если вы хотите вместе с нами провести инвентаризацию текущего firewall и получить предложение по плану миграции, запросите бесплатную ознакомительную консультацию.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp