Sora Yazılım
Русский
Заказные программные решения из Турции
Fortinet · Сетевая безопасность

FortiClient (единый агент конечной точки)

VPN, ZTNA, защита конечных точек, сканирование уязвимостей и телеметрия Security Fabric в одном корпоративном агенте.

Краткий ответ

FortiClient — единый агент конечной точки от Fortinet. В одном и том же приложении работают IPsec- и SSL-VPN, Zero Trust Network Access (ZTNA), защита конечных точек (EPP), сканирование уязвимостей, фильтрация веба и видео, CASB и телеметрия Security Fabric. Политики раздаются из единой консоли через FortiClient EMS или через облачный FortiClient Cloud; агент устанавливает только лицензированные модули.

FortiClient — единый агент конечной точки от Fortinet: в одном и том же приложении работают IPsec- и SSL-VPN, Zero Trust Network Access (ZTNA), защита конечных точек (EPP), сканирование уязвимостей, фильтрация веба и видео, CASB и телеметрия Security Fabric. Централизованное управление выполняется через FortiClient EMS (Endpoint Management Server) либо через облачный FortiClient Cloud; агент остаётся максимально лёгким, устанавливая только лицензированные модули.

Такое объединение — не выбор в пользу упрощения, а необходимость, продиктованная картиной угроз. По данным Verizon 2025 Data Breach Investigations Report, эксплуатация уязвимостей как вектор первичного доступа в нарушениях достигла 20%, а 22% действий по эксплуатации были направлены непосредственно на пограничные (edge) устройства и VPN — в предыдущем отчёте эта доля составляла 3% (Verizon DBIR, 2025). В том же отчёте измерено, что организации полностью устраняли лишь около 54% уязвимостей пограничных устройств и что на это уходило в среднем (медиана) 32 дня. То есть корпоративный VPN-шлюз сегодня целенаправленно атакуют как «входную дверь».

Ответ на эту картину — перенести доступ с сетевого уровня на уровень приложений и заново проверять состояние безопасности устройства в каждой сессии. Именно в этом состоит роль ZTNA в FortiClient; а то, что модуль VPN остаётся в том же агенте, позволяет провести переход без превращения его в единовременный простой. Ниже мы подробно разбираем, что делает FortiClient, как он связан с FortiEDR и FortiSASE, какие требования предъявляет EMS и каков контекст соответствия требованиям в Турции.

Что именно делает FortiClient и почему его называют «единым агентом»?

FortiClient собирает в одном приложении работу нескольких агентов безопасности, которые обычно устанавливаются на конечную точку по отдельности. Fortinet называет это «Unified Agent», и цель прямо заявлена как сокращение agent sprawl, то есть разрастания числа агентов. В техническом описании FortiSASE указано, что FortiClient в одном агенте предоставляет вместе EPP, ZTNA, SSE, CASB, мониторинг цифрового опыта (DEM), Sandbox, управление уязвимостями и контроль USB-устройств (Fortinet FortiSASE Data Sheet, 2026).

На практике это означает, что один установленный на конечную точку пакет берёт на себя следующие задачи: обеспечивать доступ пользователя к корпоративным ресурсам (VPN или ZTNA), измерять состояние безопасности устройства перед доступом, сканировать и фиксировать уязвимости на устройстве, блокировать вредоносное ПО и попытки эксплуатации, фильтровать веб- и SaaS-трафик и передавать телеметрию обо всём этом в Security Fabric. Агент FortiClient дополнительно выступает клиентским компонентом и для других продуктов Fortinet, таких как FortiSASE, FortiNAC, FortiPAM и FortiMonitor (Fortinet FortiClient Data Sheet, 2025).

  • Безопасный доступ: IPsec- и SSL-VPN с поддержкой MFA, раздельное туннелирование по приложениям, автоматическое подключение (autoconnect) и постоянно включённый VPN, динамический выбор VPN-шлюза.
  • Universal ZTNA: автоматически шифруемый туннель до шлюза приложений ZTNA на FortiOS и проверка личности и устройства в каждой сессии.
  • Защита конечных точек: NGAV на базе искусственного интеллекта с поддержкой FortiGuard, защита от эксплойтов, межсетевой экран уровня приложений, контроль съёмных носителей, поведенческая защита от программ-вымогателей и откат изменений.
  • Управление уязвимостями: сканирование уязвимостей конечной точки, применение политики установки исправлений и инвентаризация программного обеспечения.
  • Контроль содержимого: фильтрация веба и видео FortiGuard, блокировка по ключевым словам, фильтры каналов YouTube; встроенный (inline) и API-based CASB.
  • Телеметрия и соответствие: видимость конечных точек в реальном времени в консоли FortiGate, метки состояния безопасности и автоматический карантин.

В чём разница между FortiClient и FortiEDR?

Краткий ответ: FortiClient — это уровень доступа и предотвращения, а FortiEDR — уровень обнаружения и реагирования. FortiClient безопасно подключает пользователя к корпоративным приложениям, измеряет соответствие устройства и старается заблокировать известное вредоносное ПО до его запуска. FortiEDR спроектирован для того, чтобы во время выполнения остановить поведение, которое обошло эту блокировку или вовсе не имеет сигнатуры, восстановить цепочку события и провести реагирование. Это не конкуренты, а последовательные уровни, и в большинстве корпоративных парков они размещаются вместе.

ИзмерениеFortiClientFortiEDRFortiSASE
Тип продуктаЕдиный агент конечной точкиПлатформа EDR / XDRОблачный сервис SASE
Основная задачаБезопасный доступ (ZTNA, VPN), превентивная защита конечных точек, сканирование уязвимостей, соответствие и телеметрияОбнаружение после заражения, блокировка, криминалистическая временная шкала и автоматическое реагированиеПроверка пользовательского трафика в облаке: SWG, ZTNA, CASB, FWaaS, SSPM, защищённый браузер, защищённый SD-WAN, сквозной DEM
Где работаетWindows, macOS, Linux, iOS, Android, ChromeOSОт Windows XP SP2 до Windows 11, от Windows Server 2003 SP2 до Server 2025; Android 9.0+, iOS 15.0+Глобальная сеть PoP Fortinet; на конечной точке в качестве клиента — снова FortiClient
УправлениеFortiClient EMS (в собственной инфраструктуре) или FortiClient CloudКонсоль FortiEDR; RBAC и REST API, охватывающий все операции консолиПортал FortiSASE; экземпляр EMS внутри него регистрирует и управляет агентами FortiClient
Связь между собойЛицензия FortiSASE включает лицензию FortiClientРазмещается вместе с FortiClient на одной и той же конечной точкеИспользует FortiClient в качестве агента конечной точки
Когда необходимВ любом парке клиентов с удалёнными или гибридными сотрудникамиПри зрелости SOC или потребности в управляемом реагированииКогда нужно проверять трафик распределённых пользователей без заворота на центральное оборудование

Разницу делают наглядной две точки данных. Первая — охват: FortiEDR поддерживает старые операционные системы вплоть до Windows XP SP2 и Windows Server 2003 SP2; для машин, стоящих на производственной линии или рядом с медицинским оборудованием и не поддающихся установке исправлений, это определяющий фактор (Fortinet FortiEDR Data Sheet, 2025). Вторая — потребляемые ресурсы: согласно тому же техническому описанию, агент FortiEDR использует 1–2% ЦП, 200–350 МБ памяти и 750 МБ – 1 ГБ диска, то есть стоимость запуска второго агента рядом с FortiClient измерима.

Что касается результатов обнаружения, в собственной оценке четвёртого раунда MITRE Engenuity ATT&CK Evaluations (сценарии Wizard Spider и Sandworm) Fortinet заявил, что FortiEDR заблокировал 100% атак, обнаружил 97% из 90 шагов вне Linux и сообщил о 93% подшагов на уровне «technique» (Fortinet Blog, 2022). Эти цифры являются собственным заявлением Fortinet; они взяты не из независимой публикации MITRE, а из интерпретации результатов производителем, и читать их следует именно так. С подробными возможностями FortiEDR можно ознакомиться на нашей странице FortiEDR.

Как FortiClient и FortiSASE работают вместе?

FortiSASE не приносит отдельного агента; в качестве агента конечной точки он использует FortiClient, а лицензия FortiSASE покрывает лицензию FortiClient. В этом сценарии EMS разворачиваете не вы: работающий внутри FortiSASE экземпляр EMS регистрирует все агенты FortiClient и управляет ими. Между FortiClient и PoP FortiSASE устанавливаются автоматически шифруемые туннели, а выполняемая FortiClient оценка уязвимостей передаётся в FortiSASE как входные данные для решений о доступе к приложениям через ZTNA (Fortinet FortiClient Data Sheet, 2025).

Точка принятия решения такова: где вы хотите выполнять проверку? Если вы хотите вернуть трафик на межсетевой экран FortiGate в корпоративном дата-центре и проверять его там, достаточно связки FortiClient + FortiGate. Если пользователи распределены, филиалов немного, а заворот трафика в центр создаёт задержку, разумно перенести проверку в облако; FortiSASE предоставляет на одной платформе SWG, ZTNA, CASB, FWaaS, SSPM, защищённый браузер, защищённый SD-WAN и сквозной DEM, и Fortinet указывает, что по состоянию на август 2026 года обслуживает клиентов более чем через 200 PoP (Fortinet FortiSASE, 2026). Fortinet также сообщает, что берёт на себя обязательство по SLA 99,999% с гарантией по задержке для FortiSASE и что сервис имеет сертификат SOC 2 Type II по критериям AICPA Trust Services (Fortinet FortiSASE Data Sheet, 2026).

На практике мы видим три сценария: только FortiClient + FortiGate (классическая корпоративная сеть), FortiClient + FortiSASE (распределённые пользователи, облачная проверка) и смешанная модель (головной офис — через FortiGate, мобильный пользователь — через FortiSASE). Во всех трёх работает один и тот же агент, поэтому пользовательский опыт и язык политик не меняются.

Как работает ZTNA и может ли он действительно заменить корпоративный VPN?

ZTNA подключает пользователя не к сети, а непосредственно к одному приложению и заново оценивает подключение в каждой сессии. Архитектура Fortinet состоит из трёх компонентов: FortiClient как агент ZTNA, FortiClient EMS как источник данных о личности и состоянии устройства и FortiGate как шлюз приложений ZTNA, применяющий решение о доступе. Эта архитектура была представлена в FortiOS 7.0 (Fortinet Document Library, FortiOS 7.0).

Процесс работает так: EMS присваивает устройству метки нулевого доверия, опираясь на такие показатели, как версия операционной системы, состояние обновлений, активность антивируса, шифрование диска, работающие и неработающие службы. При установлении соединения FortiClient передаёт эти метки и клиентский сертификат; прокси доступа ZTNA (access proxy) на FortiGate, ориентируясь на метки, предоставляет или отклоняет доступ. Та же логика действует и на стороне FortiSASE: FortiSASE Endpoint Management Service применяет правила маркировки ZTNA, а решение о доступе принимается по меткам клиента (Fortinet FortiSASE Architecture Guide, 2026).

Честный ответ на вопрос «Заменит ли он VPN?»: в большинстве сценариев доступа заменит, но не во всех. Для веб- и TCP-приложений ZTNA даёт и более узкую поверхность доступа, и лучший пользовательский опыт. Однако для устаревших протоколов, станций администрирования, которым нужен очень широкий сетевой доступ, или случаев, когда сторонние инструменты работают на сетевом уровне, IPsec/SSL-VPN по-прежнему необходим. Проектное решение Fortinet идёт именно в этом направлении: наличие VPN и ZTNA в одном агенте позволяет выполнять переход не разом, а приложение за приложением, распределяя риск.

Какая редакция FortiClient какие функции включает?

В таблице информации для заказа в актуальном техническом описании FortiClient определены четыре редакции: VPN/ZTNA, VPN/ZTNA + EPP/ATP, Managed и Chromebook. Здесь стоит обратить внимание на частую ошибку прочтения: «Zero Trust Security» в таблице пакетов — не название редакции, а заголовок группы возможностей, поставляемой с редакцией VPN/ZTNA. Часто повторяемое утверждение «бесплатной версии FortiClient достаточно для VPN» устарело: редакция под названием «Free» в техническом описании не перечислена. Существовавший в прошлом бесплатный клиент, умевший только VPN, отсутствует в сегодняшней продуктовой матрице; для корпоративного применения централизованное управление в любом случае требует EMS или FortiClient Cloud (Fortinet FortiClient Data Sheet, 2025).

РедакцияОхватПлатформа
VPN/ZTNAАгент Zero Trust с MFA, правила маркировки состояния безопасности, централизованное управление через EMS или FortiClient Cloud, динамический коннектор Security Fabric, агент уязвимостей и их устранение, SSL- и IPsec-VPN с MFA, фильтрация веба и видео FortiGuard, встроенный и API-based CASB, поддержка FortiPAM, централизованное журналирование и отчётностьWindows, macOS, Linux
VPN/ZTNA + EPP/ATPВесь охват VPN/ZTNA и дополнительно контроль потенциально нежелательных приложений (PUA), NGAV на базе искусственного интеллекта, контроль съёмных носителей, автоматический карантин конечной точки, межсетевой экран уровня приложений, инвентаризация программного обеспечения, защита от программ-вымогателей, интеграция с FortiClient Cloud Sandbox и FortiSandboxWindows, macOS, Linux
ManagedОхват VPN/ZTNA + EPP/ATP и услуги, выполняемые силами Fortinet: первичная подготовка облака, ввод конечных точек в эксплуатацию, установка и интеграция Security Fabric, мониторинг уязвимостей, мониторинг безопасности конечных точекWindows, macOS, Linux
ChromebookЦентрализованное управление через EMS или FortiClient Cloud, фильтрация веба и видео FortiGuard, централизованное журналирование и отчётностьChromeOS

Важны две сноски. Функция централизованного журналирования и отчётности требует FortiAnalyzer; сам по себе FortiClient не обеспечивает долговременное хранение журналов и отчётность. Строка CASB охватывает как встроенный CASB на FortiGate, так и API-based сервис FortiCASB. Во всех редакциях предусмотрена поддержка 24/7. А вот вариант установки в собственной инфраструктуре и в изолированной (air gap) среде действует не в каждой редакции: редакция Managed по определению построена на том, что среду FortiClient Cloud предоставляет команда Fortinet. Совместимость выбранного вами варианта размещения с выбранной редакцией мы уточняем на этапе подготовки предложения.

Какие функции работают на каких операционных системах?

FortiClient охватывает настольные, серверные и мобильные платформы одновременно; однако не каждый модуль работает на каждой платформе одинаково. Таблица ниже обобщает список поддерживаемых операционных систем из актуального технического описания FortiClient и ограничения, указанные в официальных сносках (Fortinet FortiClient Data Sheet, 2025).

ПлатформаПоддерживаемая версияНа что обратить внимание
WindowsWindows 10 (32 и 64 бит), Windows 11 (64 бит), Windows Server 2019 и новееПоведенческая защита от программ-вымогателей и откат изменений (rollback) поддерживаются только в Windows. Поддержка процессоров на архитектуре ARM находится в стадии бета и предлагает ограниченный набор функций.
macOSmacOS 10.15 и новееМодули Zero Trust и EPP поддерживаются; откат изменений после программ-вымогателей специфичен для Windows.
LinuxUbuntu 22.04 и новее, Red Hat 9 и новее, CentOS 9.0 и новее (с рабочим столом KDE или GNOME)Версия для Linux не поддерживает интеграцию с Sandbox.
iOSiOS 9.0 и новееВ мобильном охвате ориентирован на доступ и телеметрию.
AndroidAndroid 5.0 и новееВ мобильном охвате ориентирован на доступ и телеметрию.
ChromeOSВсе версии ChromebookЛицензируется отдельной редакцией Chromebook; охват ограничен управлением, фильтрацией веба и видео и журналированием.
FortiClient EMS (сервер)Windows Server 2022 и новее либо Ubuntu 22.04 / 24.04 LTS ServerТребуются минимум 6 виртуальных ЦП, 12 ГБ ОЗУ, 80 ГБ свободного места на диске и интерфейс Gigabit Ethernet.

На устройствах Windows с архитектурой ARM набор функций в статусе бета ограничен агентом Security Fabric (подключение к EMS и телеметрия), удалённым доступом (VPN), веб-фильтрацией и сканированием уязвимостей. Если в смешанном парке есть устройства на ARM, их следует вести как отдельную группу EMS и соответственно выстраивать ожидания по политикам. В части аутентификации поддерживаются варианты RADIUS, LDAP, локальная база данных, xAuth, TACACS+, цифровой сертификат формата X.509 и FortiToken.

Что такое FortiClient EMS и какие ресурсы ему нужны?

FortiClient EMS — центральный «мозг» парка агентов: отсюда выполняются раздача политик, удалённая установка и контролируемое обновление, инвентаризация, панель уязвимостей, правила маркировки нулевого доверия и управление карантином. При установке в собственной инфраструктуре EMS работает на Windows Server 2022 и новее либо на Ubuntu 22.04 / 24.04 LTS и требует минимум 6 виртуальных ЦП, 12 ГБ ОЗУ и 80 ГБ свободного места на диске; на управляемых конечных точках ожидается FortiClient версии 7.2 и новее (Fortinet FortiClient Data Sheet, 2025). Те же функции доступны как FortiClient Cloud для организаций, не желающих размещать сервер управления.

  • Интеграция с системами идентификации: синхронизация с Active Directory и Microsoft Entra ID; использование организационных подразделений AD напрямую в качестве групп конечных точек.
  • Автоматическая группировка: автоматическое назначение групп для динамического контроля доступа и пользовательские определения групп.
  • Инвентаризация программного обеспечения: видимость установленных приложений и лицензий; сужение поверхности атаки за счёт выявления и удаления ненужного или устаревшего ПО.
  • Панель уязвимостей: перечень уязвимых конечных точек на одном экране и применение политики установки исправлений в том числе на устройствах вне сети.
  • Централизованный карантин и удалённые действия: отключение подозрительного устройства от сети, удалённое сканирование и перенастройка.
  • Развёртывание: создание пользовательских установочных пакетов FortiClient, раздача конфигурации тысячам клиентов одним нажатием, автоматические уведомления по электронной почте.

Правильный расчёт размерности EMS — самый часто пропускаемый шаг проекта. Количество конечных точек, частота телеметрии, интервал сканирования уязвимостей и выбранный приёмник журналов напрямую влияют на потребности EMS в дисковом пространстве и памяти. В корпоративных парках мы рекомендуем разворачивать EMS с резервированием, а поток журналов выносить на сторону FortiAnalyzer.

Что телеметрия Security Fabric даёт на практике?

Телеметрия — наименее обсуждаемая, но операционно самая ценная функция FortiClient. Агент передаёт идентификатор устройства, пользователя, установленное ПО, состояние уязвимостей и события безопасности во FortiGate и FortiAnalyzer; в консоли FortiGate конечные точки становятся видимыми в разрезе пользователей. Формируемые EMS виртуальные группы можно напрямую использовать в политиках межсетевого экрана FortiGate — то есть правило «устройство с отключённым антивирусом не может обращаться к финансовому приложению» превращается в применимую строку политики без ручного ведения списков.

Отдача этого цикла видна в реагировании на инциденты: конечную точку, совпавшую с индикатором компрометации (IOC), можно автоматически поместить в карантин и одновременно разорвать соответствующие сессии на FortiGate. На стороне FortiAnalyzer сервис FortiGuard IOC предоставляет криминалистические данные объёмом 500 000 IOC в сутки (Fortinet FortiAnalyzer Data Sheet, 2026). Более широкий контекст этой интеграции — Security Fabric — обеспечивает единую видимость в экосистеме, охватывающей помимо продуктов Fortinet более 500 сторонних решений, а FortiGuard Labs ежедневно обрабатывает и анализирует более 100 млрд событий (Fortinet About Us, 2026).

Та же телеметрия подключается и к проводному и беспроводному уровню доступа. В сетях, построенных с FortiSwitch и FortiLink, состояние конечной точки может служить входными данными для решений о сегментации и карантине на уровне порта. Со всей продуктовой линейкой Fortinet можно ознакомиться целиком на нашей странице решений Fortinet.

Какое место занимает FortiClient в соответствии требованиям KVKK и PCI DSS?

Сам по себе FortiClient не даёт сертификата соответствия; однако он напрямую производит несколько технических мер, доказательства которых запрашивают на аудитах: актуальные антивирусные системы, средства сетевой безопасности, журналы доступа, отслеживание уязвимостей и обнаружение атак. В таблице технических мер Руководства по безопасности персональных данных (технические и административные меры) KVKK (закон Турции о защите персональных данных) перечислены все эти пункты, и руководство прямо требует регулярного сканирования уязвимостей в информационных сетях и регулярного ведения журналов действий пользователей (KVKK, Руководство по безопасности персональных данных, 2018).

Для организаций, обрабатывающих данные платёжных карт, есть более конкретный пункт. Требование 1.5.1 PCI DSS v4.0 обязывает применять средства защиты на устройствах, которые могут подключаться и к недоверенной сети, и к среде данных платёжных карт (CDE), — типично это ноутбук сотрудника, работающего из дома (PCI Security Standards Council, PCI DSS v4.0). Метки состояния безопасности FortiClient, межсетевой экран уровня приложений и политика доступа ZTNA дают прямой ответ на этот пункт; благодаря ZTNA удалённый пользователь подключается не ко всей сети, а только к тому приложению, на которое имеет права, что упрощает и обсуждение границ области аудита (scope).

В турецком контексте на первый план выходят три практические темы: документирование установки и проектирования политик на турецком языке, заблаговременная подготовка шаблонов журналов и отчётов об уязвимостях, запрашиваемых на аудитах KVKK, и хранение записей контроля доступа в проверяемом виде в организациях, подпадающих под надзор BDDK (регулятор банковского сектора Турции). Выстроить все три на этапе внедрения обходится намного дешевле, чем откладывать до периода аудита.

Как работает лицензирование FortiClient?

Существуют две модели, и обе предоставляют одни и те же функции: традиционное лицензирование по устройствам и пользовательское лицензирование FortiTrust. В модели FortiTrust один пользователь может установить FortiClient не более чем на три устройства; сотруднику с ноутбуком, телефоном и планшетом достаточно одной лицензии (Fortinet FortiClient Data Sheet, 2025). Для поставщиков управляемых услуг дополнительно доступен вариант подписки FortiFlex.

Второе решение — где будет размещаться EMS: облачный EMS (SaaS) или установка в собственной инфраструктуре? Организации с требованиями к месту размещения данных или с изолированной сетью выбирают установку у себя; тем, для кого приоритет — быстрый ввод в эксплуатацию, практичнее облачное размещение. Третье решение — редакция: только безопасный доступ (VPN/ZTNA) или ещё и защита конечных точек (VPN/ZTNA + EPP/ATP)? Четвёртое — кто будет выполнять внедрение и мониторинг: редакция Managed включает услуги Fortinet по вводу в эксплуатацию и мониторингу; в качестве альтернативы те же работы берёт на себя Sora Yazılım в формате управляемого сервиса.

Дополнительно есть ещё две подписки: Best Practice Service (BPS), обеспечивающая удалённые консультации по вопросам развёртывания и эксплуатации, и FortiClient Forensics Analysis Service, дающая доступ к криминалистическим аналитикам FortiGuard Labs в момент инцидента. Вторая продаётся не за инцидент, а как годовая подписка. Цены на этой странице мы не публикуем; за предложением, сконфигурированным по количеству пользователей, редакции, сроку и варианту размещения, свяжитесь с нами.

Как планируется проект перехода с VPN на ZTNA?

Самая распространённая ошибка — пытаться выполнить переход за один раз. То, что FortiClient содержит VPN и ZTNA в одном агенте, позволяет выстроить поэтапный план, продвигающийся приложение за приложением; на стороне пользователя установка нового программного обеспечения не требуется — меняется только политика. Типичный ход нашего проекта таков:

  • Инвентаризация и классификация: определение того, кто и с какого устройства обращается к каким приложениям; разделение веб/TCP-приложений для ZTNA и тех, что остаются на VPN.
  • Проектирование политики состояния: определение меток нулевого доверия по версии операционной системы, уровню обновлений, состоянию антивируса, шифрованию диска и порогу уязвимостей.
  • Установка EMS и интеграция с AD/Entra ID: формирование групп из источника идентификации, создание пользовательских установочных пакетов.
  • Активация шлюза ZTNA на FortiGate: инфраструктура сертификатов, настройка прокси доступа и публикация первого приложения.
  • Пилот: проверка на реальной рабочей нагрузке с ограниченной группой пользователей; разделение случаев отказа в доступе на ошибки политики и на реальное несоответствие.
  • Поэтапное распространение и сужение VPN: исключение каждого перенесённого на ZTNA приложения из списка доступа VPN; сохранение VPN только для обязательных сценариев.

Срок зависит от размера организации, количества приложений и зрелости инфраструктуры идентификации; график, который можно зафиксировать в обязательствах, определяется только после инвентаризации. Если на стороне FortiGate требуется выбрать модель для шлюза ZTNA, средние модели вроде FortiGate 100F закрывают большинство сценариев филиала и среднего офиса.

Что Sora Yazılım обеспечивает в проектах FortiClient?

Как авторизованный канальный партнёр Fortinet мы из одних рук обеспечиваем лицензирование FortiClient и FortiClient EMS, установку, миграцию с существующей VPN-инфраструктуры и последующий управляемый сервис. Наш охват простирается от выбора редакции и модели лицензирования до расчёта размерности EMS, от написания политик меток нулевого доверия до настройки шлюза ZTNA на FortiGate, от кампании по вводу пользователей в эксплуатацию до шаблонов отчётности, готовых к аудиту KVKK. Для организаций, которым нужно сравнение с другим производителем на стороне конечной точки, мы за тем же столом рассматриваем и альтернативы вроде Bitdefender.

Если требуется интеграция на стороне идентификации, каталогов и автоматизации, подключаются наши услуги DevOps и инфраструктуры: подключение установочных пакетов EMS к средствам развёртывания, передача данных инвентаризации и уязвимостей в существующий контур отчётности, автоматизация жизненного цикла конечных точек. В организациях, желающих закрыть и риск фишинга по электронной почте, мы позиционируем решение вместе с FortiMail.

Следующий шаг: сообщите текущее количество пользователей VPN, распределение операционных систем и список приложений, к которым идёт обращение; мы подготовим предложение с подходящей вам редакцией FortiClient, архитектурой EMS (облако или собственная инфраструктура) и поэтапным планом перехода на ZTNA. Чтобы рассмотреть всё это вместе с вариантами установки, миграции и управляемого сервиса, свяжитесь с нами через страницу контактов.

Ключевые возможности

Что предлагает

  • ZTNA, IPsec-VPN и SSL-VPN в одном агенте
  • Агент Zero Trust с поддержкой MFA и правила маркировки состояния безопасности
  • NGAV на базе искусственного интеллекта с поддержкой FortiGuard и защита от эксплойтов
  • Поведенческая защита от программ-вымогателей и откат изменений (только Windows)
  • Сканирование уязвимостей конечной точки, применение политики исправлений и их устранение
  • Сужение поверхности атаки за счёт инвентаризации программного обеспечения
  • Фильтрация веба и видео FortiGuard, фильтры по ключевым словам и каналам YouTube
  • Встроенный и API-based CASB (лицензия FortiCASB включена)
  • Раздельное туннелирование по приложениям, autoconnect и постоянно включённый VPN
  • Интеграция с FortiClient Cloud Sandbox и FortiSandbox
  • Телеметрия FortiGate, динамический контроль доступа и автоматический карантин конечной точки
  • Централизованное управление и удалённое развёртывание через FortiClient EMS или FortiClient Cloud
  • Интеграция с Active Directory и Microsoft Entra ID
  • Общий клиентский компонент для FortiSASE, FortiNAC и FortiPAM
Тех. сводка

Важные технические данные

Поддерживаемые клиентские платформы
Windows 10 (32/64 бит), Windows 11 (64 бит), Windows Server 2019+, macOS 10.15+, iOS 9.0+, Android 5.0+, Linux (Ubuntu 22.04+, Red Hat 9+, CentOS 9.0+), все версии Chromebook
Редакции
VPN/ZTNA, VPN/ZTNA + EPP/ATP, Managed, Chromebook (названия из таблицы заказа в техническом описании)
Централизованное управление
FortiClient EMS (в собственной инфраструктуре) или FortiClient Cloud (облачное размещение)
Операционная система EMS
Windows Server 2022 и новее либо Ubuntu 22.04 / 24.04 LTS Server
Минимальные ресурсы EMS
6 виртуальных ЦП (2.0 ГГц, 64 бит), 12 ГБ ОЗУ, 80 ГБ свободного места на диске, Gigabit Ethernet
Требование к управляемым конечным точкам
FortiClient 7.2 и новее (для iOS и Android — 7.0)
Модели лицензирования
Пакеты лицензий по устройствам либо пользовательская лицензия FortiTrust; FortiFlex для MSSP
Лимит устройств FortiTrust
В пользовательской лицензии — не более 3 устройств на пользователя
Варианты аутентификации
RADIUS, LDAP, локальная база данных, xAuth, TACACS+, цифровой сертификат X.509, FortiToken
Архитектура ZTNA
FortiClient (агент ZTNA) + FortiClient EMS (личность и состояние) + FortiGate (шлюз приложений ZTNA); представлена в FortiOS 7.0
Ограничения платформ
Защита от программ-вымогателей и откат изменений — только в Windows; версия для Linux не поддерживает интеграцию с Sandbox; поддержка Windows на ARM предлагается в статусе бета с ограниченным набором функций
Централизованное журналирование
Для централизованного журналирования и отчётности требуется FortiAnalyzer
Дополнительные услуги
Best Practice Service (BPS), FortiClient Forensics Analysis Service (годовая подписка), Managed FortiClient Service
Связь с FortiSASE
Лицензия FortiSASE включает лицензию FortiClient; агентами управляет экземпляр EMS внутри FortiSASE
Сценарии

Когда выбирать этот продукт?

Финансы

Проверка соответствия перед доступом на ноутбуках филиалов и головного офиса

В банковских и финансовых организациях каждый ноутбук перед подключением к корпоративному приложению проходит проверку состояния FortiClient: подтверждаются уровень обновлений операционной системы, активность антивируса, шифрование диска и состояние локального межсетевого экрана. Несоответствующее устройство помечается меткой нулевого доверия, и политика FortiGate ограничивает доступ.

Розничная торговля / электронная коммерция

Станции администраторов с удалённым доступом к среде данных платёжных карт

Пункт 1.5.1 PCI DSS v4.0 требует средств защиты на устройствах, способных подключаться и к недоверенной сети, и к среде данных платёжных карт. С FortiClient ZTNA удалённый администратор подключается не ко всей сети, а только к тому приложению, на которое имеет права; метки состояния и межсетевой экран уровня приложений формируют доказательства для аудита.

Производство

Полевые инженеры и мобильные сервисные бригады

На ноутбуках сервисных бригад, работающих вне корпоративной сети, сканирование уязвимостей и политика установки исправлений FortiClient применяются без того, чтобы устройство вообще появлялось в офисе. Раздельное туннелирование по приложениям оставляет трафик, потребляющий высокую полосу пропускания, вне туннеля, при этом корпоративный трафик остаётся защищённым.

Государственный сектор

Поэтапный переход на ZTNA для сотрудников, подключающихся извне

В государственных организациях с широким доступом по SSL-VPN приложения переносятся на ZTNA по одному. Поскольку VPN присутствует в том же агенте, на стороне пользователя смена программного обеспечения не требуется; каждое перенесённое приложение исключается из списка доступа VPN, и поверхность доступа сужается постепенно.

Образование

Фильтрация контента в парке из Chromebook и смешанных устройств

В школах и университетах устройства на ChromeOS управляются редакцией Chromebook, а устройства на Windows и macOS — стандартной редакцией, и всё это из одной консоли EMS. Фильтрация веба и видео FortiGuard, блокировка по ключевым словам и ограничения по каналам YouTube применяются одним набором политик.

Для кого подходит?

Корпоративные ИТ-команды и службы информационной безопасности, у которых есть удалённые и гибридные сотрудники, которые хотят снизить зависимость от SSL-VPN и должны проверяемым образом доказывать соответствие конечных точек; организации с обязательствами по отчётности в рамках KVKK, PCI DSS или требований BDDK.

Часто задаваемые вопросы

Часто задаваемые вопросы

Есть ли бесплатная версия FortiClient?
В актуальном техническом описании FortiClient редакция под названием «Free» не перечислена. В таблице заказа технического описания определены редакции VPN/ZTNA, VPN/ZTNA + EPP/ATP, Managed и Chromebook («Zero Trust Security» — не название редакции, а заголовок группы возможностей, поставляемой с VPN/ZTNA). В прошлом существовал бесплатный клиент, умевший только VPN; в сегодняшней продуктовой матрице его нет, а для корпоративного применения централизованное управление требует EMS или FortiClient Cloud.
Что такое FortiClient EMS, он работает в облаке или в собственной инфраструктуре?
EMS (Endpoint Management Server) — центральная консоль агентов FortiClient: отсюда выполняются раздача политик, удалённая установка и обновление, инвентаризация ПО, панель уязвимостей, правила маркировки нулевого доверия и управление карантином. При установке у себя он работает на Windows Server 2022+ или Ubuntu 22.04/24.04 LTS; для организаций, предпочитающих облако, те же функции предоставляются как FortiClient Cloud.
В чём разница между FortiClient и FortiEDR, нужны ли оба?
FortiClient — уровень доступа и предотвращения: ZTNA/VPN, защита конечных точек, сканирование уязвимостей и соответствие. FortiEDR — уровень обнаружения и реагирования: поведенческая блокировка после заражения, криминалистическая временная шкала и автоматический ответ. В организациях со зрелым SOC или получающих услугу управляемого реагирования их размещают вместе; они работают на одной и той же конечной точке.
Если я приобрету FortiSASE, нужно ли дополнительно покупать лицензию FortiClient?
Нет. Согласно техническому описанию FortiClient от Fortinet, лицензия FortiSASE включает лицензию FortiClient, и в качестве агента конечной точки используется FortiClient. В этом сценарии агентами управляет экземпляр EMS внутри FortiSASE; разворачивать отдельный EMS не требуется.
С какими типами приложений работает ZTNA, могу ли я полностью отказаться от VPN?
ZTNA спроектирован для веб- (HTTP/HTTPS) и TCP-приложений и в большинстве таких сценариев доступа может заменить VPN. Для устаревших протоколов, станций администрирования, требующих широкого сетевого доступа, или сторонних инструментов, работающих на сетевом уровне, IPsec/SSL-VPN по-прежнему остаётся нужным. Наличие VPN и ZTNA в одном агенте позволяет выполнять переход приложение за приложением.
На что смотрит проверка состояния безопасности (posture)?
Определяемые в EMS правила маркировки нулевого доверия учитывают такие критерии, как версия операционной системы, уровень обновлений, активность и актуальность антивируса, шифрование диска, состояние локального межсетевого экрана, обнаруженные уязвимости и работающие или неработающие службы. Устройство маркируется, а прокси доступа ZTNA на FortiGate по этим меткам предоставляет или отклоняет доступ.
На каком уровне поддержка Linux и macOS?
Поддерживаются macOS 10.15 и новее, а также Linux (Ubuntu 22.04+, Red Hat 9+, CentOS 9.0+). Есть два важных ограничения: поведенческая защита от программ-вымогателей и откат изменений работают только в Windows, а версия для Linux не поддерживает интеграцию с Sandbox. В смешанных парках ожидания по политикам нужно настраивать в разрезе платформ.
Лицензирование ведётся по устройствам или по пользователям?
Доступны обе модели, и они предоставляют одни и те же функции. Пакеты лицензий по устройствам — классический подход; в пользовательской лицензии FortiTrust один пользователь может установить FortiClient не более чем на три устройства. Для поставщиков управляемых услуг доступен вариант подписки FortiFlex. Поскольку цена зависит от количества пользователей, редакции и срока, мы работаем через предложение.
Где хранятся журналы FortiClient?
Функция централизованного журналирования и отчётности требует FortiAnalyzer; сами по себе FortiClient и EMS не обеспечивают долговременное хранение журналов и отчётность о соответствии. На стороне FortiAnalyzer сервис FortiGuard IOC предоставляет криминалистические данные объёмом 500 000 IOC в сутки, и можно формировать готовые отчёты соответствия, такие как PCI-DSS.
Какие шаги Sora Yazılım берёт на себя в проекте FortiClient?
Выбор редакции и модели лицензирования, расчёт размерности и установка EMS (облако или собственная инфраструктура), интеграция с Active Directory / Microsoft Entra ID, проектирование политик меток нулевого доверия, настройка шлюза ZTNA на FortiGate, ввод пользователей в эксплуатацию с пользовательскими установочными пакетами, поэтапная миграция с VPN на ZTNA и последующий управляемый сервис. По вопросам охвата и предложения вы можете связаться с нами через нашу страницу контактов.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

FortinetFortiClient (единый агент конечной точки)
Связанные услуги

Услуги, сопровождающие этот продукт

FortiClient (единый агент конечной точки) — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp