Что такое SASE? Подход FortiSASE для филиалов и удалённых сотрудников
Что такое SASE? Secure Access Service Edge — это архитектура, объединяющая SD-WAN, шлюз безопасного веб-доступа (SWG), CASB, ZTNA и межсетевой экран как услугу (FWaaS) в едином облачном сервисе. Филиал и удалённый сотрудник подчиняются одной политике, а трафик проверяется не в центральном офисе, а в ближайшей точке присутствия (PoP) провайдера.
Что такое SASE и почему он появился?
SASE (Secure Access Service Edge) — архитектурная модель, которая безопасно соединяет пользователя, устройство и приложение независимо от их местоположения и объединяет сетевые функции и функции безопасности в едином облачном сервисе. Термин ввела Gartner в 2019 году; цель — перенести периметр безопасности из центра обработки данных туда, где находится пользователь.
Корпоративная сетевая безопасность годами опиралась на одно допущение: пользователи в офисе, приложения в ЦОД, выход в интернет — через центральный межсетевой экран. Когда приложения ушли в SaaS, а сотрудники — за пределы офиса, это допущение перестало работать. Передавать трафик Microsoft 365 удалённого пользователя сначала через VPN в центр, а затем в интернет — значит одновременно получать задержки и нехватку пропускной способности. С ростом числа филиалов отдельный стек безопасности на каждой площадке становился всё дороже и сложнее в управлении.
SASE «переворачивает» периметр: проверка выполняется не в ЦОД компании, а в распределённых по миру точках присутствия провайдера. Пользователь или филиал подключается к ближайшему PoP, там применяется политика, и трафик идёт к цели кратчайшим путём. По определению Gartner, SASE-платформа предоставляет SD-WAN и безопасный доступ к вебу, облачным сервисам и частным приложениям независимо от местонахождения пользователя, его устройства и места размещения приложения.
Почему это стало срочным, показывают данные об угрозах. Согласно Verizon DBIR 2025, на пограничные устройства и VPN пришлось 22% действий по эксплуатации уязвимостей — почти в восемь раз больше, чем 3% годом ранее. Делать доступный из интернета VPN-портал единственными воротами в компанию — значит оказаться ровно в фокусе этой статистики. SASE закрывает эти ворота и сводит доступ к уровню идентичности, состояния устройства и конкретного приложения.
Компоненты SASE: SD-WAN, SWG, CASB, ZTNA и FWaaS
Компоненты SASE делятся на два уровня: сетевой уровень SD-WAN и уровень безопасности SSE (Security Service Edge), включающий SWG, CASB, ZTNA и FWaaS. Решение можно считать SASE только тогда, когда эти функции предоставляются не отдельными «коробками», а под единой политикой и в одной плоскости управления.
Таблицу ниже удобно использовать как чек-лист: часть предложений с ярлыком «SASE» на рынке включает лишь некоторые из этих компонентов.
| Компонент | Уровень | Функция | Типичное применение |
|---|---|---|---|
| SD-WAN | Сеть | Маршрутизация с учётом приложений; совместное использование нескольких WAN-каналов (оптика, LTE, MPLS) | Снижение зависимости филиалов от MPLS, резервирование каналов |
| SWG (Secure Web Gateway) | Безопасность (SSE) | Проверка веб- и TLS-трафика по категориям URL, репутации и вредоносному содержимому | Контроль выхода в интернет удалённых пользователей без транзита через центр |
| CASB (Cloud Access Security Broker) | Безопасность (SSE) | Видимость использования SaaS, контроль обмена данными, выявление теневых ИТ | Microsoft 365, Google Workspace и несанкционированные облачные приложения |
| ZTNA (Zero Trust Network Access) | Безопасность (SSE) | Доступ на уровне приложения, а не сети, с учётом идентичности и состояния устройства | Внешний доступ к ERP, файловым серверам и интерфейсам управления |
| FWaaS (Firewall as a Service) | Безопасность (SSE) | Полноценный межсетевой экран, включая не-веб протоколы, IPS и DNS-контроль | Выход филиала в интернет, трафик клиент–сервер |
| DEM (Digital Experience Monitoring) | Эксплуатация | Измерение задержек и потерь пакетов от пользователя до приложения | Поиск первопричины жалоб «система тормозит» |
ZTNA — самый определяющий компонент, поскольку он коренным образом меняет модель удалённого доступа: пользователь подключается не к сети, а к конкретному приложению, и в каждой сессии заново оцениваются идентичность и состояние устройства. Концепцию и отличия от VPN мы подробно разбираем в руководстве «Что такое ZTNA» — это естественное вводное чтение к данной статье.
Чем SASE отличается от VPN и центрального межсетевого экрана?
Главное различие между SASE и классической моделью — путь трафика: в классической схеме удалённые пользователи и филиалы ведут трафик на проверку в центр, в SASE проверка происходит в ближайшей облачной точке. Второе различие — единица доступа: VPN даёт сегмент сети, а ZTNA в составе SASE — только приложение.
В классической схеме удалённый сотрудник подключается к VPN, получает IP-адрес и фактически оказывается внутри сетевого сегмента; филиал подключён к центру туннелем и выходит в интернет через центральный канал. В итоге оборудование и канал центра приходится рассчитывать под SaaS-трафик, который к центру вообще не относится.
| Критерий | Классический VPN + центральный МЭ | SASE (SD-WAN + SSE) |
|---|---|---|
| Путь трафика | Весь трафик идёт в центр (backhaul) | Интернет- и SaaS-трафик выходит через ближайший PoP безопасности |
| Единица доступа | Сегмент сети / диапазон IP | Отдельное приложение (ZTNA) |
| Состояние устройства | Как правило, только при подключении | Непрерывная оценка в каждой сессии |
| Поверхность атаки | Доступный из интернета VPN-портал | Опубликованное приложение через прокси; портала нет |
| Риск горизонтального перемещения | Высокий после входа в сеть | Ограничен авторизацией на уровне приложения |
| Безопасность филиала | Отдельный UTM-стек в каждом филиале или backhaul | Устройство филиала сосредоточено на сети, проверка в облаке |
| Рост нагрузки | Пересчёт и замена центрального оборудования | Подписка по числу пользователей |
| Измерение качества | Нужен отдельный инструмент | DEM входит в платформу |
Для пользователей Fortinet у этого различия есть конкретный график. Fortinet прекратил поддержку SSL-VPN на ряде младших моделей FortiGate с выходом FortiOS 7.6; какой режим и на какой модели убран, следует уточнять по release notes. Это изменение и варианты перехода на IPsec и ZTNA мы описали в плане перехода после отказа от SSL VPN в FortiOS 7.6. Если вы хотите сохранить текущую VPN-схему, вариант с IPsec описан в нашем руководстве по настройке VPN на FortiGate; SASE — третья, долгосрочная альтернатива.
Что такое FortiSASE и что он объединяет в одной консоли?
FortiSASE — облачный однопоставщиковый (single-vendor) SASE-сервис Fortinet. Согласно техническому описанию (data sheet) FortiSASE, он объединяет SWG, ZTNA, CASB, FWaaS, управление состоянием безопасности SaaS (SSPM), защищённый браузер, Secure SD-WAN и мониторинг цифрового опыта (DEM) в одной консоли и с одним агентом; механизм политик — FortiOS.
Практический смысл однопоставщиковой модели: FortiGate в филиале, FortiClient у удалённого пользователя и FortiSASE в облаке говорят на одном языке политик, используют одну и ту же аналитику угроз FortiGuard и формируют журналы в едином формате. На странице продукта FortiSASE Fortinet указывает глобальную сеть из более чем 200 PoP; data sheet без конкретной цифры говорит о «сотнях PoP безопасности».
Согласно data sheet, движок веб-фильтрации распределяет URL по более чем 90 категориям и анализирует трафик TLS 1.3, а контроль приложений распознаёт более 8000 приложений. Сервис имеет сертификацию SOC 2 Type II, и Fortinet заявляет SLA 99,999% с гарантией по задержке. Это заявление производителя; объём и исключения SLA следует отдельно проверять в договоре.
С аналитической точки зрения нужна честная картина. По собственным сообщениям Fortinet, компания была названа лидером (Leader) в Gartner MQ for SASE Platforms 2025 года и претендентом (Challenger) в отчёте 2026 года. То есть FortiSASE — сильная платформа, но не бесспорный лидер категории; сильнее всего она в модернизации филиалов на базе уже установленного парка FortiGate. Компоненты, поддерживаемые платформы и ограничения мы собрали с источниками на странице решения FortiSASE.
FortiSASE для филиалов: гибридная архитектура с FortiGate
В филиале FortiSASE не заменяет FortiGate, а разделяет с ним работу. Физический FortiGate отвечает за локальную сегментацию, контроль LAN/WLAN и маршрутизацию SD-WAN; интернет- и SaaS-трафик направляется в PoP FortiSASE и проходит ту же проверку, что и в центре. Вместо тяжёлого набора UTM-лицензий на каждой площадке проверка централизуется в облаке.
Такая схема даёт три результата: устройство филиала можно подобрать легче, так как SSL-инспекция и песочница выполняются в облаке; центральный офис, филиал и домашние сотрудники подчиняются одним правилам веб-фильтрации и контроля приложений; новый филиал запускается быстрее, поскольку FortiGate подключается к PoP через SD-WAN и получает политику из облака.
В документации Fortinet этот сценарий называется «Secure Private Access (SPA) via SD-WAN»: PoP FortiSASE ведут себя как spoke-узлы SD-WAN-хаба компании, а трафик между PoP и хабом передаётся по IPsec-оверлею с BGP. Согласно Fortinet Document Library, FortiSASE SPA поддерживает до 12 хабов FortiGate. Удалённый пользователь получает доступ к внутренним приложениям за хабом через эти туннели — без VPN-портала.
Выбор модели для филиала всё равно важен: устройство несёт локальный трафик, беспроводной уровень и SD-WAN. Какая модель подходит какому офису, мы пошагово разбираем в руководстве по выбору межсетевого экрана для малого и среднего бизнеса; вся линейка представлена на странице решения FortiGate. В наших проектах мы предпочитаем эту гибридную схему для розничных сетей с множеством филиалов: устройство филиала остаётся небольшим, а глубина проверки — как в центре.
FortiSASE для удалённых сотрудников: один агент, одна политика
Для удалённых сотрудников FortiSASE заменяет VPN-туннель идентичностью, а сетевой доступ — доступом к приложению. На устройстве работает единственный агент FortiClient; интернет- и SaaS-трафик проверяется в ближайшем PoP средствами SWG и CASB, а доступ к внутренним приложениям предоставляется через ZTNA на уровне приложения.
Архитектура состоит из трёх частей: агент FortiClient, облачный FortiSASE Endpoint Management Service и прокси доступа ZTNA. Согласно Fortinet Document Library, FortiSASE применяет к FortiClient правила ZTNA-тегирования; при запросе доступа прокси принимает решение по клиентскому сертификату и тегам. Компания может использовать ту же модель ZTNA, не эксплуатируя собственный сервер EMS. Если локальный FortiClient EMS уже есть, совместная работа двух плоскостей управления должна стать первым архитектурным решением проекта.
Подход с одним агентом избавляет ноутбуки от нескольких установленных друг поверх друга агентов безопасности: согласно data sheet FortiSASE, FortiClient объединяет защиту конечных точек, ZTNA, SSE, CASB, DEM, песочницу, управление уязвимостями и контроль USB-устройств в одном клиенте. Согласно data sheet FortiClient, при пользовательской лицензии FortiTrust один пользователь может установить агент максимум на три устройства; для мобильных команд это ограничение напрямую влияет на расчёт масштаба. Поддерживаемые платформы агента перечислены на нашей странице FortiClient.
Компонент DEM превращает жалобу «VPN медленный» в измеримые данные: задержка от пользователя до PoP и от PoP до приложения видна раздельно. В нашей практике это заметно сокращает спор «проблема в сети или в приложении».
Кому подходит SASE, а кому нет?
SASE подходит организациям, где значительная часть сотрудников работает вне офиса, есть несколько филиалов, а бизнес-приложения в основном перенесены в SaaS. Для компании малого бизнеса с одной площадкой, локальными приложениями и ограниченным удалённым доступом часто достаточно хорошо настроенного FortiGate и IPsec VPN.
Чек-лист ниже обобщает вопросы, которые мы задаём на ознакомительной встрече: если перевешивает правый столбец, приоритет у SASE; если вы остаётесь в среднем столбце, усиление текущей модели обычно экономичнее.
| Критерий | Текущей модели может хватить | Указывает на SASE |
|---|---|---|
| Доля удалённых пользователей | Небольшая часть, эпизодически | Постоянно гибридные или полностью распределённые команды |
| Число площадок | Одна площадка или 2–3 филиала | Много филиалов, частые открытия и закрытия |
| Размещение приложений | Преимущественно локальные серверы | Преимущественно Microsoft 365 и другие SaaS |
| Инфраструктура удалённого доступа | IPsec VPN, актуальный FortiOS, достаточная ёмкость | Зависимость от SSL-VPN, предел ёмкости, давление графика версий |
| Доступ третьих сторон | Редко, ограниченно | Подрядчики, консультанты, BYOD на постоянной основе |
| Требования соответствия | Базовые меры защиты персональных данных | Аудиты с журналом доступа по пользователям и видимостью данных в SaaS |
| ИТ-команда | Справляется с управлением устройствами филиалов по одному | Нужны централизованная политика и единая консоль |
Примечание о соответствии для компаний в Турции: Руководство по безопасности персональных данных (технические и организационные меры) Совета KVKK называет межсетевой экран и шлюз первой линией защиты от несанкционированного доступа из интернета и относит журналирование действий пользователей к техническим мерам. При распределённом персонале «шлюзом» становится уже не устройство в центре, а PoP SASE; централизованный сбор журналов через интеграцию с FortiAnalyzer упрощает подготовку к аудиту. Рекомендуем сверяться с актуальным законодательством и официальным руководством.
План перехода на FortiSASE и расчёт масштаба
Переход на FortiSASE начинается с двух вопросов: сколько пользователей и какой трафик пойдёт через SASE. Число пользователей определяет объём подписки, охват трафика — дизайн политик. Большинство организаций не переносит всё в облако в первый же день; поэтапный план снижает риски и вероятность простоев.
| Этап | Охват | Результат |
|---|---|---|
| 1. Инвентаризация и обследование | Группы пользователей, парк устройств, публикуемые внутренние приложения, текущее использование VPN | Матрица доступа «приложение–пользователь» |
| 2. Тенант и идентичность | Тенант FortiSASE, федерация с поставщиком идентификации, сопоставление групп, выбор региона | Рабочий процесс входа |
| 3. Пилот (SWG) | Контроль выхода в интернет для ограниченной группы, измерение задержек | Отчёт о производительности на реальных измерениях |
| 4. Внедрение ZTNA | Публикация 3–5 приоритетных внутренних приложений через ZTNA, правила состояния устройств | Доступ к приложениям без VPN |
| 5. CASB и SSPM | Видимость SaaS, правила обмена данными, аудит конфигурации | Реестр теневых ИТ и список исправлений |
| 6. Интеграция филиалов | Направление FortiGate в PoP, политики SD-WAN | Единая политика для филиала и удалённого пользователя |
| 7. Вывод VPN из эксплуатации | Отключение оставшегося VPN, передача журналирования и отчётности | Сокращённая поверхность атаки |
Стоимость зависит от числа пользователей, срока подписки, набора компонентов (только SSE или вместе с SD-WAN), вариантов хранения журналов и пересечения с лицензиями FortiGate в филиалах. Суммы мы здесь не приводим; чаще всего упускают из виду, что FortiClient EMS, подписки UTM на FortiGate и FortiSASE могут дважды покрывать одну и ту же возможность. Если вы поделитесь инвентарём и датами продлений, мы выявим пересечения и предложим структуру только с нужными компонентами. Настройкой тенанта, интеграцией идентичности и автоматизацией в том же проекте занимается наша команда DevOps и инфраструктуры.
Часто задаваемые вопросы
В чём разница между SASE и SSE?
SSE (Security Service Edge) — это только уровень безопасности SASE: SWG, CASB, ZTNA и FWaaS. SASE добавляет к SSE сетевой уровень SD-WAN. Организация без филиалов, которой нужно защитить только удалённых пользователей, может начать с SSE; компаниям со многими площадками нужен полный SASE с SD-WAN.
Нужно ли убирать FortiGate из филиала при переходе на FortiSASE?
Нет. В рекомендуемой нами гибридной архитектуре FortiGate остаётся в филиале и отвечает за локальную сегментацию, контроль LAN/WLAN и маршрутизацию SD-WAN. Интернет- и SaaS-трафик направляется в PoP FortiSASE. Устройство филиала можно выбрать легче, но для локальных сетевых функций оно по-прежнему нужно.
Какой агент использует FortiSASE и сколько устройств допускается на пользователя?
Единственный агент — FortiClient; ZTNA, SWG, CASB и DEM работают в одном клиенте. Согласно data sheet FortiClient, при пользовательской лицензии FortiTrust один пользователь может установить агент максимум на три устройства. Учитывайте число устройств на пользователя при расчёте масштаба.
Полностью ли переход на SASE отменяет VPN?
Это цель, но переход поэтапный. Сначала выход в интернет контролируется через SWG, затем приоритетные внутренние приложения публикуются через ZTNA; VPN остаётся лишь для исключений и отключается на последнем этапе. Отказ от SSL-VPN на ряде моделей в FortiOS 7.6 ускоряет этот график.
Где FortiSASE проверяет трафик и будет ли задержка?
Трафик проверяется в ближайшем PoP безопасности Fortinet. На странице продукта Fortinet упоминается более 200 PoP; фактическая задержка зависит от местоположения. Поэтому на этапе пилота мы проводим реальные измерения с вашими пользователями и готовим отчёт по данным DEM.
Не избыточен ли SASE для малого бизнеса?
Для компании с одной площадкой и локальными приложениями обычно достаточно хорошо настроенного FortiGate и IPsec VPN. При высокой доле удалённых сотрудников, нескольких филиалах или активном использовании Microsoft 365 SASE управляемее, чем UTM-стек на каждой площадке.
От чего зависит стоимость FortiSASE?
Определяющие факторы — число пользователей, срок подписки, набор компонентов, хранение журналов и пересечение с имеющимися лицензиями Fortinet. Поскольку сумма зависит от конфигурации, мы не называем фиксированную цифру, а готовим конфигурированное предложение под ваше число пользователей и распределение площадок.
Заключение
SASE переносит периметр безопасности из ЦОД туда, где находится пользователь, и объединяет SD-WAN с SWG, CASB, ZTNA и FWaaS под одной политикой. FortiSASE реализует эту модель в экосистеме Fortinet: гибридно с FortiGate в филиале, с FortiClient как единственным агентом на удалённых устройствах и с проверкой в ближайшем PoP. Правильный вопрос — не «SASE или FortiGate», а «какой трафик где проверять»; ответ зависит от распределения пользователей, числа филиалов и зависимости от SaaS.
Sora Yazılım — ваш независимый партнёр по проектам и поставкам решений Fortinet: анализ потребностей, лицензирование, настройка тенанта, публикация приложений через ZTNA, миграция с текущего VPN и управляемые услуги после запуска выполняются в рамках одного проекта. Сообщите нам число пользователей, распределение площадок и внутренние приложения, которые нужно опубликовать; через нашу страницу контактов можно назначить бесплатную ознакомительную встречу и запросить предложение под ваш проект.
