Sora Yazılım
Русский
Заказные программные решения из Турции
Fortinet · Сетевая безопасность

FortiGate NGFW

Семейство NGFW из 20 моделей: от 40F до 7081F, единая политика FortiOS, встроенные SD-WAN и ZTNA.

Краткий ответ

FortiGate NGFW — это семейство межсетевых экранов нового поколения, использующее операционную систему FortiOS от Fortinet, сетевые процессоры NP7 и контентные процессоры CP9. Одно и то же программное обеспечение и одна и та же модель политик работают на 20 моделях — от настольного FortiGate 40F до шасси 7081F высотой 12U; межсетевой экран, IPS, антивирус, SSL-инспекция, SD-WAN и ZTNA собраны в одном устройстве.

FortiGate NGFW — это семейство межсетевых экранов нового поколения, использующее операционную систему FortiOS от Fortinet и аппаратное ускорение FortiASIC. Межсетевой экран, IPS, антивирус, контроль приложений, инспекция SSL/TLS, SD-WAN и ZTNA собраны в одном устройстве; одна и та же модель политик без изменений работает на 20 моделях — от настольного FortiGate 40F до шасси FortiGate 7081F высотой 12U. Правильная модель выбирается не столько по числу пользователей, сколько по потребности в проинспектированном трафике.

Почему этот уровень стал настолько критичным, показывают независимые данные. В исследовании Verizon 2025 Data Breach Investigations Report эксплуатация уязвимостей выросла до 20% как вектор первичного доступа, и 22% этих действий были направлены непосредственно на пограничные (edge) устройства и VPN — в предыдущем отчёте эта доля составляла всего 3% (Verizon DBIR, 2025). Тот же отчёт фиксирует, что организации в течение года полностью закрывают лишь около 54% уязвимостей пограничных устройств и что на это уходит в среднем (медиана) 32 дня (Verizon DBIR, 2025). Официальная страница продукта Fortinet, в свою очередь, называет FortiGate «самым распространённым сетевым межсетевым экраном с долей более 50% мирового рынка» (Fortinet, 2026). То есть уровень, который атакующие пробуют чаще всего, и самое массовое в поле семейство устройств встречаются в одной точке; поэтому дисциплина сайзинга и установки обновлений не является предметом торга.

Какие функции безопасности FortiGate NGFW объединяет в одном устройстве?

FortiGate выполняет в одном экземпляре FortiOS межсетевой экран с отслеживанием состояния, предотвращение вторжений (IPS), антивирус, контроль приложений, веб- и DNS-фильтрацию, инспекцию SSL/TLS, IPsec VPN, SD-WAN и шлюз доступа ZTNA. Это не отдельные «коробки», а профили безопасности, привязанные к одному и тому же движку политик: когда вы прикрепляете к правилу межсетевого экрана профили IPS и антивируса, трафик не перенаправляется на второе устройство, а проверяется в рамках той же сессии.

С эксплуатационной точки зрения результат очевиден. Вместо отдельного VPN-концентратора, отдельного веб-прокси и отдельной коробки SD-WAN в филиале вы ставите одно устройство. Поскольку в центре работает тот же FortiOS, политика, написанная в филиале, действует с тем же синтаксисом и на крупной модели в центре обработки данных. Переносимость конфигурации — самая недооценённая, но сильнее всего снижающая совокупную стоимость владения особенность семейства из 20 моделей; обновление устройства перестаёт быть миграционным проектом и превращается в перенос конфигурации.

Разделить, какая возможность приходит вместе с устройством, а какая — по подписке, это первый шаг бюджетного планирования:

  • Входит в устройство и не требует дополнительной подписки: политики межсетевого экрана, NAT, VLAN, динамическая маршрутизация, IPsec VPN, маршрутизация SD-WAN и измерение SLA, кластеризация HA, VDOM в пределах лимита модели, встроенный WLAN-контроллер и управление FortiSwitch по FortiLink.
  • Приходит с подпиской FortiGuard: сигнатуры IPS, антивирусные определения, категории веб- и DNS-фильтрации, база сигнатур контроля приложений, распознавание устройств IoT/OT, списки ботнетов и IP-адресов с плохой репутацией.
  • Приходит с FortiCare: замена оборудования, техническая поддержка и доступ к версиям FortiOS; версии Long-Term Supported открываются только по договору FortiCare Elite.

Что касается FortiLink, один FortiGate в зависимости от модели может управлять от 8 до 300 коммутаторами FortiSwitch как собственным логическим расширением и без доплаты предоставляет базовые функции NAC: профилирование подключённых устройств, сегментацию IoT и карантин при нарушении (техническое описание Fortinet FortiSwitch, 2026). В части ZTNA архитектура состоит из трёх частей: агент FortiClient ZTNA на конечной точке, FortiClient EMS, хранящий сведения об идентификации и состоянии устройства, и шлюз приложений FortiGate ZTNA, применяющий решение о доступе. Fortinet представил эту модель вместе с FortiOS 7.0 (Fortinet Docs, 2026) и с тех пор позиционирует её как основной метод удалённого доступа, который придёт на смену SSL-VPN; так, в технических описаниях FortiGate 40F и 60F прямо указано, что SSL-VPN не поддерживается начиная с FortiOS 7.6.0 (техническое описание FortiGate 60F, 2026).

Какую модель FortiGate выбрать?

Решающая цифра при выборе — не «сырая» пропускная способность межсетевого экрана, а Threat Protection throughput. Fortinet измеряет эту метрику на трафике корпоративной смеси (Enterprise Mix) при одновременно включённых межсетевом экране, IPS, контроле приложений и защите от вредоносного ПО и при работающем логировании; в итоге для 18 моделей из таблицы ниже результат составляет лишь от 5% до 19% «сырого» значения firewall. Например, у FortiGate 600F показатель IPv4 firewall равен 139 Гбит/с, тогда как Threat Protection — 10,5 Гбит/с (техническое описание FortiGate 600F, 2026). Выбрать устройство по 139 Гбит/с и столкнуться с реальностью в 10,5 Гбит/с — самая частая ошибка сайзинга, которую мы видим в поле.

Пользовательские сценарии в таблице ниже не являются значениями из технических описаний Fortinet — Fortinet не публикует число пользователей на модель. Столбец со сценарием — это отправная точка из нашего опыта внедрений; столбец пропускной способности — строка Threat Protection из официального технического описания соответствующей модели. Когда определяющим ограничением становится не Threat Protection, а SSL-инспекция, порядок меняется: FortiGate 900G даёт 16,7 Гбит/с, FortiGate 2600F — 20 Гбит/с, а FortiGate 3700F — 55 Гбит/с SSL Inspection; в этом случае смотреть нужно не на ступень из таблицы, а прямо на строку SSL Inspection. Окончательное решение всегда принимается по реально измеренному трафику на вашем текущем интернет-выходе и с запасом на трёхлетний рост.

СценарийТребуемая пропускная способность Threat ProtectionСтартовая модельСледующая ступень
Микроофис, касса/POS-точка, один интернет-каналдо 600 Мбит/сFortiGate 40FFortiGate 60F
Небольшой филиал, ограниченная SSL-инспекция700 Мбит/с – 1,3 Гбит/сFortiGate 60F / FortiGate 70GFortiGate 80F
Средний филиал с питанием телефонов и точек доступа по PoE900 Мбит/с – 2,2 Гбит/сFortiGate 80F / FortiGate 90GFortiGate 120G
Головной офис, 1U в стойке, интенсивный контроль приложений2,8 – 3 Гбит/сFortiGate 120G / FortiGate 200FFortiGate 400F
Кампус или региональный центр, множество VLAN и аплинк 10GE9 – 10,5 Гбит/сFortiGate 400F / FortiGate 600FFortiGate 900G
Корпоративный центр с обязательной полной SSL-инспекциейдо 30 Гбит/сFortiGate 900GFortiGate 3700F
Граница центра обработки данных, аплинк 100GE13 – 25 Гбит/сFortiGate 1000F / FortiGate 1800F / FortiGate 2600FFortiGate 3700F
Hyperscale, оператор связи и крупный сервис-провайдер75 Гбит/с и вышеFortiGate 3700F / FortiGate 4400FFortiGate 7081F
Облачная и виртуализированная средаЗависит от оборудования хостаFortiGate-VMFortiGate CNF (SaaS)

Начальный уровень (МСБ и филиалы). FortiGate 40F — настольное устройство без вентилятора со средним потреблением 7,74 Вт и уровнем шума 0 дБА; оно рассчитано на места, где механическое охлаждение проблематично, — например, за кассой или на небольшом складе (техническое описание FortiGate 40F, 2026). FortiGate 60F с десятью портами GE RJ45 и 700 000 одновременных сессий — классическое филиальное устройство. FortiGate 70G, несмотря на внешнюю принадлежность к тому же классу, даёт 10 Гбит/с на пакетах 64 байта (у 60F — 6 Гбит/с), 100 000 новых сессий в секунду (у 60F — 35 000) и 1,4 Гбит/с SSL-инспекции (у 60F — 630 Мбит/с) (техническое описание FortiGate 70G, 2026); именно эти три строки создают разницу в новых филиальных проектах. FortiGate 90G выделяется 25 Гбит/с IPsec VPN в настольном форм-факторе (техническое описание FortiGate 90G, 2026), а FortiGate 120G с 2,8 Гбит/с Threat Protection и 35 Гбит/с IPsec VPN в корпусе 1U находится уже на границе головного офиса (техническое описание FortiGate 120G, 2026).

Средний сегмент (кампус и региональный центр). FortiGate 400F даёт 79,5 Гбит/с IPv4 firewall, 9 Гбит/с Threat Protection и 8 Гбит/с SSL-инспекции; его самые быстрые интерфейсы — восемь портов 10GE SFP+, четыре из которых с ультранизкой задержкой (техническое описание FortiGate 400F, 2026). Интерфейс 25GE SFP28 впервые появляется в этом семействе на FortiGate 600F (слот 4x 25GE SFP28/10GE SFP+ с ультранизкой задержкой) (техническое описание FortiGate 600F, 2026). FortiGate 900G — скачок производительности в этой группе: 164 Гбит/с firewall, 30 Гбит/с Threat Protection, 16,7 Гбит/с SSL-инспекции и 28 млн одновременных сессий (техническое описание FortiGate 900G, 2026). При этом FortiGate 1000F, хотя и имеет более высокий показатель firewall (198 Гбит/с), по Threat Protection остаётся на уровне 13 Гбит/с (техническое описание FortiGate 1000F, 2026) — эти две модели нужно разделять не по принципу «больше/меньше», а по потребности в портах и интенсивности инспекции.

Верхний сегмент (центр обработки данных и hyperscale). FortiGate 1800F и 2600F имеют одинаковый показатель firewall 198 Гбит/с; реальная разница между ними — в Threat Protection (15 Гбит/с против 25 Гбит/с), SSL-инспекции (12 Гбит/с против 20 Гбит/с) и ёмкости сессий (12 млн против 24 млн) (техническое описание FortiGate 2600F, 2026). FortiGate 3700F предлагает четыре порта 400GE QSFP-DD и задержку межсетевого экрана 1,45 мкс на портах с ультранизкой задержкой (техническое описание FortiGate 3700F, 2026). FortiGate 4400F достигает 1,15 Тбит/с пропускной способности firewall на пакетах 1518 байт и 210 млн одновременных сессий; с лицензией Hyperscale Firewall ёмкость сессий вырастает до 700 млн, а скорость создания новых сессий — до 10 млн в секунду (техническое описание FortiGate 4400F, 2026). Вершина семейства, 7081F, — это шасси высотой 12U на восемь слотов, которое с шестью модулями FPM выдаёт 1,89 Тбит/с firewall и 312 Гбит/с Threat Protection (техническое описание FortiGate 7000F, 2026).

Одно предупреждение: FortiGate 100F и 200F всё ещё очень широко распространены в поле, однако Fortinet больше не публикует для этих двух моделей англоязычные технические описания; их место заняли 120G и 200G. В новых проектах мы рекомендуем переходить на серию G, а для существующего парка 100F/200F — планировать график обновления вместе с датами поддержки FortiOS.

Каковы официальные показатели производительности моделей FortiGate?

Таблица ниже составлена по официальному техническому описанию Fortinet для каждой модели. Столбец firewall — значение IPv4, измеренное UDP-пакетами 1518 байт; в той же строке Fortinet публикует также значения для 512 и 64 байт, и по мере уменьшения пакета цифра падает. Значения IPsec VPN измеряются при шифровании AES256-SHA256 и пакете 512 байт (Fortinet Product Matrix, 2026). Перед всеми этими значениями Fortinet ставит «up to»: это лабораторные верхние границы, а не гарантия для продуктива. Для 16 моделей таблицы использованы актуальные англоязычные технические описания; строки FortiGate 100F и 200F взяты из последних официальных технических описаний, опубликованных Fortinet для этих моделей (корейская локализация 2023 года, FG-100F-DAT-R30 и FG-200F-DAT-R17), — актуальные англоязычные спецификации для этих двух моделей Fortinet больше не выпускает.

МодельКлассIPv4 Firewall (UDP 1518 байт)Threat ProtectionSSL InspectionIPsec VPN (512 байт)Одновременные сессии (TCP)Форм-фактор
FortiGate 40FНачальный5 Гбит/с600 Мбит/с310 Мбит/с4,4 Гбит/с700 000Настольный, без вентилятора
FortiGate 60FНачальный10 Гбит/с700 Мбит/с630 Мбит/с6,5 Гбит/с700 000Настольный, без вентилятора
FortiGate 70GНачальный10 Гбит/с1,3 Гбит/с1,4 Гбит/с7,1 Гбит/с1,4 млнНастольный
FortiGate 80FНачальный10 Гбит/с900 Мбит/с715 Мбит/с6,5 Гбит/с1,5 млнНастольный
FortiGate 90GНачальный28 Гбит/с2,2 Гбит/с2,6 Гбит/с25 Гбит/с3 млнНастольный
FortiGate 100FНачальный20 Гбит/с1 Гбит/с1 Гбит/с11,5 Гбит/с1,5 млн1U в стойку
FortiGate 120GНачальный39 Гбит/с2,8 Гбит/с3 Гбит/с35 Гбит/с3 млн1U в стойку
FortiGate 200FСредний27 Гбит/с3 Гбит/с4 Гбит/с13 Гбит/с3 млн1U в стойку
FortiGate 400FСредний79,5 Гбит/с9 Гбит/с8 Гбит/с55 Гбит/с7,8 млн1U в стойку
FortiGate 600FСредний139 Гбит/с10,5 Гбит/с9 Гбит/с55 Гбит/с8 млн1U в стойку
FortiGate 900GСредний164 Гбит/с30 Гбит/с16,7 Гбит/с55 Гбит/с28 млн1U в стойку
FortiGate 1000FСредний198 Гбит/с13 Гбит/с10 Гбит/с55 Гбит/с7,5 млн2U в стойку
FortiGate 1100EСредний80 Гбит/с7,11 Гбит/с10 Гбит/с48 Гбит/с8 млн2U в стойку
FortiGate 1800FВерхний198 Гбит/с15 Гбит/с12 Гбит/с55 Гбит/с12 млн (с Hyperscale — 40 млн)2U в стойку
FortiGate 2600FВерхний198 Гбит/с25 Гбит/с20 Гбит/с55 Гбит/с24 млн (с Hyperscale — 40 млн)2U в стойку
FortiGate 3700FВерхний589 Гбит/с75 Гбит/с55 Гбит/с160 Гбит/с140 млн2U в стойку
FortiGate 4400FВерхний1,15 Тбит/с75 Гбит/с86 Гбит/с310 Гбит/с210 млн (с Hyperscale — 700 млн)4U в стойку
FortiGate 7081FВерхний1,89 Тбит/с312 Гбит/с324 Гбит/с378 Гбит/с600 млн12U, шасси на 8 слотов

Почему эти метрики так сильно отличаются друг от друга?

Потому что каждая из них включает разное число движков безопасности. IPv4 Firewall throughput измеряет только передачу пакетов с отслеживанием состояния. IPS throughput измеряется при включённом движке предотвращения вторжений. NGFW throughput — это значение при совместной работе межсетевого экрана, IPS и контроля приложений. Threat Protection throughput добавляет к ним защиту от вредоносного ПО и измеряется при включённом логировании. SSL Inspection throughput — это среднее по HTTPS-сессиям на разных наборах шифров. Самая частая ошибка на сайтах и в коммерческих предложениях — подавать значение IPS или NGFW как «защиту от угроз»; на некоторых моделях разница более чем двукратная. В таблице на этой странице названия метрик использованы ровно так, как они звучат в технических описаниях.

Как процессоры NP7 и CP9 меняют производительность?

То, что отличает FortiGate от конкурентов, — передача части операций безопасности с процессора общего назначения специализированным ASIC. Сетевой процессор NP7 разгружает сессии с ЦП и обеспечивает ускорение по «fastpath»; каждый NP7 поддерживает скорость передачи данных до 200 Гбит/с через два интерфейса 100 Gigabit, а один процессор NP7 способен обслуживать до 12 млн одновременных сессий (Fortinet Docs — NP7 acceleration, 2026). На устройствах с лицензией Hyperscale NP7 дополнительно берёт на себя установление сессий, Carrier Grade NAT, аппаратное логирование, аппаратную синхронизацию сессий HA и защиту от DoS (Fortinet Docs, 2026); именно в этом ответ на вопрос, почему в сценариях операторов связи и крупных сервис-провайдеров таблица сессий может вырастать до таких размеров.

Контентный процессор CP9 при потоковой инспекции — то есть в IPS и контроле приложений — обеспечивает ускорение сопоставления шаблонов свыше 10 Гбит/с (Fortinet Docs — CP9 capabilities, 2026). Модуль массовой обработки данных VPN в CP9 аппаратно выполняет алгоритмы DES/3DES и AES-128/192/256 вместе с MD5/SHA-1/SHA-256/384/512; процессор обмена ключами выполняет операции с открытым ключом в RSA с CRT до 8K, а в общем случае до 4096 бит, и поддерживает ECC (P-256) для NSA Suite B (Fortinet Docs, 2026). Актуальные устройства FortiGate используют контентные процессоры CP10, CP9, CP9Lite и CP9XLite; CP4, CP5, CP6 и CP8 относятся к прошлому поколению (Fortinet Docs — Content processors, 2026). При оценке устройства на вторичном рынке первое, на что стоит смотреть, — к какому поколению контентных процессоров относится модель.

Как независимые тесты и аналитики оценивают FortiGate NGFW?

Коротко: в отчётах аналитиков — сильно, в независимых лабораторных тестах — в зависимости от актуальности сигнатур. Fortinet был позиционирован как Лидер в отчёте Gartner Magic Quadrant for Hybrid Mesh Firewall 2025 и размещён выше всех по оси «Ability to Execute» (Fortinet, 2025); этот MQ стал первым выпуском, заменившим классический MQ Network Firewalls от Gartner, и довёл общее число отчётов Gartner MQ с участием Fortinet до 12 (Fortinet, 2025). У Forrester компания была признана Лидером в отчёте The Forrester Wave™: Enterprise Firewall Solutions, Q4 2024 и получила максимально возможные 5/5 по 10 критериям, включая эффективность автоматизации, безопасность DNS, производительность, SD-WAN, расшифровку трафика и ZTE/SASE (Fortinet, 2024).

Картина со стороны независимых тестов поучительнее. В тесте Enterprise Firewall за четвёртый квартал 2025 года, проведённом CyberRatings.org совместно с NSS Labs, семь корпоративных межсетевых экранов проверялись по методологии Enterprise Firewall Test Methodology v3.0, и эффективность защиты колебалась от 46,37% до 99,59% (CyberRatings.org, 2025). Устройства под шифрованной нагрузкой прошли 3326 эксплойтов, 11 311 образцов вредоносного ПО, 5752 техники обхода из 53 категорий, 6481 образец ложных срабатываний и 55 тестов производительности (CyberRatings.org, 2025). CyberRatings также сообщила, что более 95% мирового веб-трафика зашифровано и что некоторые продукты при инспекции шифрованного трафика заметно теряют в производительности (CyberRatings.org, 2025) — лучшего подтверждения тому, почему строка SSL Inspection находится в центре выбора модели, просто нет.

Fortinet получил в этом тесте двухэтапный результат, и для честной оценки необходимо привести его целиком. В первом раунде FortiGate-200G (FortiOS 7.6.4, IPS v7.01154) показал уязвимость к техникам обхода на уровне 4 TCP; эффективность защиты составила 79,24%, устойчивость к обходу эксплойтов — 60%, и продукт получил оценку «Caution» (CyberRatings.org, 2025). В течение нескольких дней Fortinet выпустил актуальный пакет IPS; при повторном тестировании устойчивость к обходу эксплойтов поднялась до 100%, общая эффективность защиты — до 99,24%, а оценка выросла до «Recommended» (CyberRatings.org, 2025). В том же раунде Palo Alto Networks PA-1410 при первом измерении получил 46,37%, а при повторном тесте поднялся до 96,07% (CyberRatings.org, 2025). Урок здесь касается не столько выбора продукта, сколько дисциплины эксплуатации: NGFW без актуального пакета сигнатур на том же самом оборудовании даёт защиту на двадцать пунктов ниже.

Ради объективности: Fortinet не является Лидером во всех категориях. Среди актуальных позиций, перечисленных компанией на её собственной странице Gartner MQ, есть статус Challenger в Magic Quadrant по SASE Platforms 2026, SIEM 2025, безопасности электронной почты 2025 и платформам защиты CPS 2026 (Fortinet, 2026). Это означает, что, выбрав Fortinet на уровне межсетевого экрана, вы не обязаны автоматически приходить к тому же выводу на остальных уровнях; вместо покупки продуктового семейства целиком здоровее оценивать его слой за слоем. Что касается корпоративного масштаба, Fortinet сообщает более чем о 1 млн клиентов; число отгруженных устройств на 30 июня 2026 года достигает 17,2 млн, а количество глобальных патентов — 1448 (Fortinet, 2026).

Как планировать версию FortiOS, лицензии и график поддержки?

Правило таково: каждый FortiGate в продуктиве должен работать на версии FortiOS, для которой продолжается инженерная поддержка. Для стандартного основного или промежуточного релиза Fortinet предоставляет 36 месяцев инженерной поддержки с даты общедоступного выпуска, а затем 18 месяцев поддержки «Must Fix»; для версий Long-Term Supported этот срок, включая 18-месячный этап Urgent Fix, растягивается в общей сложности до 72 месяцев, а доступ к LTS возможен только по договору FortiCare Elite (Fortinet Community — Product Life Cycle, 2026).

Действующий график был сдвинут на год бюллетенем CSB-260330-1, опубликованным в марте 2026 года. Окончание инженерной поддержки FortiOS 7.4 перенесено на 11 мая 2027 года, окончание полной поддержки — на 11 ноября 2028 года; у FortiOS 7.6 инженерная поддержка заканчивается 25 июля 2028 года, а поддержка в целом — 25 января 2030 года (Fortinet Community — CSB-260330-1, 2026). Практический вывод: для парка, работающего сегодня на 7.4, экстренной ситуации нет, но переход на 7.6 нужно запланировать в пределах 2027 года. Кроме того, Fortinet анонсировал FortiOS 8.0 10 марта 2026 года; релиз приносит FortiView для выявления теневого ИИ, контроль приложений с учётом ИИ, видимость Model Context Protocol, DLP с поддержкой OCR и элементы управления квантово-устойчивой криптографией с сертификатами постквантовой криптографии (Fortinet, 2026). Для команд, которые хотят контролировать корпоративное использование искусственного интеллекта, 8.0 — не пропускаемый релиз, а пункт дорожной карты, который нужно запланировать.

Почему дисциплина обновлений настолько важна, показывает отчёт FortiGuard Labs 2026 Global Threat Landscape Report: время до эксплуатации по критическим уведомлениям сократилось до 24–48 часов, а число попыток эксплуатации в мире выросло на 25,49% за год (Fortinet, 2026). Тот же отчёт сообщает, что в 2025 году число подтверждённых жертв программ-вымогателей достигло 7831, что означает рост на 389% по сравнению с предыдущим отчётом (Fortinet, 2026). Эту аналитику FortiGuard Labs формирует, ежедневно обрабатывая более 100 миллиардов событий системами искусственного интеллекта и машинного обучения (Fortinet, 2026). Каким бы мощным ни было устройство, FortiGate с истёкшей подпиской остаётся вне этого потока аналитики.

Как FortiGate закрывает KVKK, PCI DSS и требования соответствия в Турции?

Официальное Руководство по безопасности персональных данных (технические и административные меры) KVKK (закон Турции о защите персональных данных) прямо указывает, что при защите информационно-технологических систем, содержащих персональные данные, от угроз несанкционированного доступа из интернета «первоочередными мерами являются межсетевой экран и шлюз» и что именно они образуют первую линию обороны (Руководство KVKK по безопасности персональных данных, 2018). Сводная таблица технических мер того же руководства перечисляет сетевую безопасность, системы обнаружения и предотвращения вторжений, журналы событий и тесты на проникновение как отдельные пункты (KVKK, 2018). Из этих пунктов FortiGate напрямую закрывает часть, связанную с сетевой безопасностью и предотвращением вторжений; для журналов и отчётности его нужно позиционировать вместе с FortiAnalyzer.

В PCI DSS v4.0 изменилась терминология: место понятия «firewall» занял термин Network Security Controls (NSC), а заголовок Requirement 1 стал звучать как «Install and Maintain Network Security Controls». Стандарт требует пересматривать конфигурации NSC не реже одного раза в шесть месяцев для подтверждения их эффективности (1.2.7), ограничивать входящий и исходящий трафик среды данных держателей карт только необходимым и явно запрещать весь остальной трафик (1.3.1 и 1.3.2), размещать NSC между доверенными и недоверенными сетями (1.4.1) и, если используется сегментация, проводить тест на проникновение не реже одного раза в двенадцать месяцев и после каждого изменения сегментации (11.4.5) (PCI DSS v4.0, PCI SSC). На стороне FortiGate этому соответствуют логическое разделение через VDOM, правила явного запрета на уровне политик и запись о полугодовом пересмотре политик в FortiManager.

В организациях, поднадзорных BDDK (регулятор банковского сектора Турции), на первый план выходят сегментация сети, протоколирование привилегированного доступа, управление изменениями и хранение журналов. Ни один из этих пунктов не закрывается одним лишь продуктом класса межсетевого экрана; однако уровень сегментации и записи трафика может быть построен связкой FortiGate + FortiAnalyzer. Аппаратное семейство FortiAnalyzer принимает от 100 ГБ до 8300 ГБ журналов в сутки, управляет 180–10 000 устройствами/VDOM и позволяет построить кластер HA максимум из четырёх узлов (техническое описание FortiAnalyzer, 2026); готовые отчёты соответствия вроде PCI-DSS и HIPAA формируются тем же продуктом (Fortinet, 2026). Европейская картина угроз также поддерживает эту инвестицию: отчёт ENISA Threat Landscape 2025, охватывающий период с 1 июля 2024 года по 30 июня 2025 года, изучил 4875 инцидентов и оценил долю эксплуатации уязвимостей в 21,3% случаев первичного доступа, а фишинга — в 60% (ENISA Threat Landscape, 2025).

Как выбирать между физическим FortiGate, FortiGate-VM и FortiGate CNF?

Решение принимается по тому, где завершается трафик. На физических границах сети — интернет-выход, WAN филиала, стык OT/IT — подходит аппаратный FortiGate; в виртуализированном центре обработки данных и в архитектурах VPC/VNet в рамках одной облачной учётной записи — FortiGate-VM; а в многоаккаунтных и многорегиональных облачных средах для команд, желающих полностью передать нагрузку по управлению, — FortiGate CNF. Во всех трёх вариантах действуют одна и та же модель политик FortiGate NGFW и один и тот же поток аналитики FortiGuard; меняется только способ поставки и эксплуатации.

Актуальные уровни лицензий FortiGate-VM — это серия S: существует семь уровней, от VM-01S до VM-32S и VM-ULS с поддержкой неограниченного числа vCPU (техническое описание FortiGate Virtual Appliances, 2025). На один экземпляр можно определить максимум 24 сетевых интерфейса (FortiOS 6.4.0 и новее; в предыдущих версиях — 18) (Fortinet, 2025), а продукт представлен на маркетплейсах AWS (включая GovCloud и AWS China), Azure, Google Cloud, Oracle OCI, Alibaba Cloud и IBM Cloud (Fortinet, 2025). На что обратить внимание: Fortinet не публикует для FortiGate-VM показатели пропускной способности и числа сессий, поскольку производительность напрямую зависит от оборудования хоста и количества vCPU. Если в коммерческом предложении вы видите формулировку «FortiGate-VM выдаёт X Гбит/с», спросите об источнике этой цифры.

FortiGate CNF, по собственному определению Fortinet, — это облачный сервис сетевой безопасности класса software-as-a-service, который снимает необходимость настраивать, разворачивать и обслуживать программную инфраструктуру межсетевого экрана. Сервис поддерживается в продуктиве и на AWS, и на Azure; один экземпляр CNF может защищать несколько VPC/VNet, зон доступности и учётных записей в пределах одного региона единой общей политикой (FortiGate CNF Administration Guide, 2025). Fortinet впервые вывел сервис в общий доступ на AWS Marketplace 28 ноября 2022 года (Fortinet, 2022); поддержка Azure была добавлена позже. Фиксированный показатель пропускной способности для CNF также не публикуется, поскольку сервис масштабируется автоматически.

Sora Yazılım как авторизованный канальный партнёр Fortinet обеспечивает в проектах FortiGate NGFW сайзинг, лицензирование, внедрение, миграцию с текущего межсетевого экрана и управляемый сервис. Мы измеряем реальный трафик на вашем интернет-выходе, выводим требуемое значение Threat Protection, предлагаем модель с запасом на трёхлетний рост и готовим план обновления в соответствии с графиком поддержки FortiOS. Со всем семейством продуктов Fortinet можно ознакомиться на странице решений Fortinet, а с нашим подходом к внедрению в части облака и автоматизации — в услуге DevOps и инфраструктуры. Для выбора модели, замены текущего устройства или проектирования многофилиального SD-WAN запросите предложение на нашей странице контактов — измерения и проработку архитектуры мы выполняем до формирования предложения.

Ключевые возможности

Что предлагает

  • Единая операционная система FortiOS — одна модель политик и переносимая конфигурация от 40F до 7081F
  • Сетевой процессор NP7: ускорение fastpath до 200 Гбит/с через два интерфейса 100 GbE
  • До 12 млн одновременных сессий на один NP7
  • Контентный процессор CP9: ускорение сопоставления шаблонов свыше 10 Гбит/с при потоковой инспекции
  • Аппаратная криптография RSA (в CRT до 8K), AES-128/192/256 и ECC P-256
  • Встроенный SD-WAN — отдельное устройство или дополнительная лицензия SD-WAN не нужны
  • Шлюз приложений ZTNA (с FortiClient и FortiClient EMS), начиная с FortiOS 7.0
  • IPS, антивирус, контроль приложений, веб- и DNS-фильтрация, инспекция SSL/TLS в одной политике
  • Расширение ёмкости сессий на 1800F, 2600F и 4400F с лицензией Hyperscale Firewall
  • Кластеризация HA (активный-пассивный / активный-активный) и логическое разделение через VDOM
  • Управление 8–300 коммутаторами FortiSwitch на модель по FortiLink и точками FortiAP через встроенный WLAN-контроллер
  • Централизованные журналы, отчёты соответствия и управление политиками через FortiAnalyzer и FortiManager
  • Варианты FortiGate-VM (AWS, Azure, GCP, OCI, Alibaba, IBM) и SaaS FortiGate CNF (AWS + Azure)
  • Видимость теневого ИИ, DLP с поддержкой OCR и элементы управления постквантовой криптографией в FortiOS 8.0
Модельная линейка

Модели и сегменты

Выберите подходящую модель — Sora обеспечит сайзинг и предложит цену.

Entry-Level (KOBİ / Şube)

5–250 kullanıcı, küçük ofis ve şube için.

Mid-Range (Orta Ofis / Kampüs)

250–3000 kullanıcı, merkez ofis ve kampüs.

High-End (Veri Merkezi / Hyperscale)

3000+ kullanıcı, veri merkezi north-south, ISP omurgası.

Sanal & Bulut

AWS, Azure, GCP, OCI, VMware, KVM, Hyper-V için sanal sürümler.

Тех. сводка

Важные технические данные

Операционная система
FortiOS; активны 7.4 (окончание поддержки 11.11.2028) и 7.6 (окончание поддержки 25.01.2030), 8.0 анонсирована в марте 2026 года
Аппаратное ускорение
Сетевой процессор NP7 + контентные процессоры CP10 / CP9 / CP9Lite / CP9XLite
Ёмкость NP7
200 Гбит/с на процессор (2 x 100 GbE) и до 12 млн сессий
Ёмкость CP9
Сопоставление шаблонов свыше 10 Гбит/с при потоковой инспекции
Диапазон IPv4 firewall (UDP 1518 байт)
5 Гбит/с (40F) – 1,89 Тбит/с (7081F, 6 FPM)
Диапазон Threat Protection
600 Мбит/с (40F) – 312 Гбит/с (7081F)
Диапазон SSL Inspection
310 Мбит/с (40F) – 324 Гбит/с (7081F)
Диапазон IPsec VPN (AES256-SHA256, 512 байт)
4,4 Гбит/с (40F) – 378 Гбит/с (7081F)
Диапазон одновременных сессий (TCP)
700 000 (40F) – 600 млн (7081F)
Форм-фактор
Настольный (в том числе модели без вентилятора), 1U, 2U, 4U и шасси 12U на 8 слотов
Виртуальные и облачные варианты
FortiGate-VM серии S (VM-01S…VM-32S, VM-ULS) и FortiGate CNF (SaaS на AWS + Azure)
Срок поддержки FortiOS
36 месяцев инженерной + 18 месяцев Must Fix; для версий LTS в сумме 72 месяца (требуется FortiCare Elite)
Сценарии

Когда выбирать этот продукт?

Розничная торговля

SD-WAN и централизованная политика в многофилиальной сети

В филиалах — устройства класса FortiGate 60F/80F, в центре — хаб класса 400F/600F; поскольку управление SD-WAN встроено в FortiOS, дополнительная лицензия SD-WAN и отдельная коробка не нужны. Политика раздаётся из FortiManager единым шаблоном.

Финансы

Сокращение области PCI DSS и сегментация CDE

Среда данных держателей карт выделяется через VDOM; согласно пунктам 1.3.1/1.3.2 PCI DSS v4.0 трафик CDE ограничивается только необходимым, а весь остальной трафик явно запрещается. Контроли сегментации подтверждаются тестом на проникновение не реже одного раза в год в соответствии с пунктом 11.4.5.

Производство

Сегментация на границе OT/IT

FortiGate, размещённый между заводской и корпоративной сетью, держит сегмент ICS/SCADA в отдельном VDOM. С помощью сигнатур распознавания устройств IoT/OT от FortiGuard неуправляемые устройства профилируются и при нарушении помещаются в карантин через FortiLink.

Госсектор и здравоохранение

Технические меры KVKK и ведение журналов

Пункты руководства KVKK по сетевой безопасности, обнаружению/предотвращению вторжений и журналам событий реализуются связкой FortiGate + FortiAnalyzer; доступы и изменения политик протоколируются, а отчёты соответствия формируются в FortiAnalyzer.

Облако

Централизованный контроль в многоаккаунтной среде AWS/Azure

В сценариях с одной учётной записью и одним VPC выбирают FortiGate-VM, а когда требуется защитить несколько VPC/VNet и учётных записей в пределах региона единой общей политикой — FortiGate CNF; в CNF установка и обслуживание программной инфраструктуры межсетевого экрана не лежат на стороне заказчика.

Для кого подходит?

Все сегменты — от малого и среднего бизнеса с сетью филиалов до корпоративных ИТ-команд, эксплуатирующих кампусы и центры обработки данных, от финансовых и медицинских организаций в периметре PCI DSS и KVKK до сервис-провайдеров, которым нужна ёмкость уровня hyperscale.

Часто задаваемые вопросы

Часто задаваемые вопросы

В чём реальная разница между FortiGate 70G и FortiGate 60F?
На пакетах 1518 байт обе модели дают 10 Гбит/с IPv4 firewall; разница — в других строках. На пакетах 64 байта 70G выдаёт 10 Гбит/с, тогда как 60F остаётся на 6 Гбит/с. Threat Protection — 1,3 Гбит/с против 700 Мбит/с, SSL Inspection — 1,4 Гбит/с против 630 Мбит/с, одновременные сессии — 1,4 млн против 700 000, новые сессии в секунду — 100 000 против 35 000. В новых филиальных проектах рекомендуется 70G.
Сколько пользователей выдерживает FortiGate 200F?
Fortinet не публикует число пользователей ни для одной модели; правильный вопрос — вопрос о трафике. Официальные значения 200F: 27 Гбит/с IPv4 firewall, 3 Гбит/с Threat Protection, 4 Гбит/с SSL Inspection, 3 млн одновременных сессий и 280 000 новых сессий в секунду. Сайзинг нужно делать по проинспектированному трафику, измеренному на вашем текущем выходе, и с запасом на трёхлетний рост.
Насколько падает производительность при включении SSL-инспекции?
Падение зависит от модели и публикуется в техническом описании отдельной строкой. Пример: FortiGate 600F даёт 139 Гбит/с IPv4 firewall, тогда как значение SSL Inspection составляет 9 Гбит/с; у FortiGate 900G эта пара — 164 Гбит/с и 16,7 Гбит/с. Поскольку CyberRatings сообщает, что более 95% мирового веб-трафика зашифровано, реалистичный сайзинг нужно делать по строке SSL Inspection.
Как работает FortiGate HA (резервирование)?
Два или более устройств образуют кластер «активный-пассивный» либо «активный-активный»; состояние сессий синхронизируется между узлами. На моделях на базе NP7 с лицензией Hyperscale аппаратную синхронизацию сессий HA также берёт на себя NP7, разгружая ЦП. Все участники кластера должны работать на одной и той же версии FortiOS.
Какие функции FortiGate не требуют лицензии?
Политики межсетевого экрана, NAT, VLAN, динамическая маршрутизация, IPsec VPN, маршрутизация SD-WAN и измерение SLA, HA, VDOM в пределах лимита модели и управление FortiSwitch по FortiLink идут вместе с устройством. Сигнатуры IPS, антивирус, веб- и DNS-фильтрация, база сигнатур контроля приложений и распознавание IoT зависят от подписки FortiGuard, а замена оборудования и доступ к версиям — от FortiCare.
На какой версии FortiOS оставаться?
На той, для которой продолжается инженерная поддержка. Бюллетенем CSB-260330-1 от марта 2026 года окончание инженерной поддержки FortiOS 7.4 установлено на 11 мая 2027 года, окончание поддержки — на 11 ноября 2028 года; у FortiOS 7.6 инженерная поддержка заканчивается 25 июля 2028 года, а поддержка — 25 января 2030 года. FortiOS 8.0 был анонсирован 10 марта 2026 года. Доступ к версиям Long-Term Supported требует договора FortiCare Elite.
Для чего нужна лицензия Hyperscale Firewall?
Она увеличивает таблицу сессий и скорость их установления. На FortiGate 1800F число одновременных сессий вырастает с 12 млн до 40 млн, на 2600F — с 24 млн до 40 млн, на 4400F — с 210 млн до 700 млн, а число новых сессий в секунду — с 1 млн до 10 млн. Кроме того, лицензия передаёт NP7 установление сессий, Carrier Grade NAT, аппаратное логирование, аппаратную синхронизацию сессий HA и защиту от DoS.
Заменяет ли FortiGate WAF?
Нет. Контроль приложений и сигнатуры IPS дают базовый уровень защиты, однако покрытие OWASP Top 10, обнаружение API с помощью машинного обучения, валидация схем и защита скриптов платёжной страницы реализованы в продукте FortiWeb. В организациях, публикующих веб-приложения, FortiGate и FortiWeb дополняют друг друга, а не заменяют один другого.
Почему для FortiGate-VM не приводятся показатели пропускной способности?
В техническом описании FortiGate-VM Fortinet не публикует значения пропускной способности firewall, IPS и Threat Protection, а также число одновременных сессий; производительность зависит от оборудования хоста и количества выделенных vCPU. Техническое описание даёт только ёмкостные значения: уровни лицензий от VM-01S до VM-ULS, максимум 24 сетевых интерфейса на экземпляр, 10 000–200 000 политик межсетевого экрана в зависимости от уровня.
Сколько стоит FortiGate?
Цена зависит от модели, пакета подписок FortiGuard, срока договора и объёма проекта; на этой странице мы цены не публикуем. Чтобы получить предложение с рекомендацией по модели, охватом лицензий и статьями по внедрению, свяжитесь с нами через страницу контактов — до формирования предложения мы измеряем ваш текущий трафик и выполняем работу по сайзингу.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

FortinetFortiGate NGFW
Связанные услуги

Услуги, сопровождающие этот продукт

FortiGate NGFW — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp