FortiGate NGFW — это семейство межсетевых экранов нового поколения, использующее операционную систему FortiOS от Fortinet и аппаратное ускорение FortiASIC. Межсетевой экран, IPS, антивирус, контроль приложений, инспекция SSL/TLS, SD-WAN и ZTNA собраны в одном устройстве; одна и та же модель политик без изменений работает на 20 моделях — от настольного FortiGate 40F до шасси FortiGate 7081F высотой 12U. Правильная модель выбирается не столько по числу пользователей, сколько по потребности в проинспектированном трафике.
Почему этот уровень стал настолько критичным, показывают независимые данные. В исследовании Verizon 2025 Data Breach Investigations Report эксплуатация уязвимостей выросла до 20% как вектор первичного доступа, и 22% этих действий были направлены непосредственно на пограничные (edge) устройства и VPN — в предыдущем отчёте эта доля составляла всего 3% (Verizon DBIR, 2025). Тот же отчёт фиксирует, что организации в течение года полностью закрывают лишь около 54% уязвимостей пограничных устройств и что на это уходит в среднем (медиана) 32 дня (Verizon DBIR, 2025). Официальная страница продукта Fortinet, в свою очередь, называет FortiGate «самым распространённым сетевым межсетевым экраном с долей более 50% мирового рынка» (Fortinet, 2026). То есть уровень, который атакующие пробуют чаще всего, и самое массовое в поле семейство устройств встречаются в одной точке; поэтому дисциплина сайзинга и установки обновлений не является предметом торга.
Какие функции безопасности FortiGate NGFW объединяет в одном устройстве?
FortiGate выполняет в одном экземпляре FortiOS межсетевой экран с отслеживанием состояния, предотвращение вторжений (IPS), антивирус, контроль приложений, веб- и DNS-фильтрацию, инспекцию SSL/TLS, IPsec VPN, SD-WAN и шлюз доступа ZTNA. Это не отдельные «коробки», а профили безопасности, привязанные к одному и тому же движку политик: когда вы прикрепляете к правилу межсетевого экрана профили IPS и антивируса, трафик не перенаправляется на второе устройство, а проверяется в рамках той же сессии.
С эксплуатационной точки зрения результат очевиден. Вместо отдельного VPN-концентратора, отдельного веб-прокси и отдельной коробки SD-WAN в филиале вы ставите одно устройство. Поскольку в центре работает тот же FortiOS, политика, написанная в филиале, действует с тем же синтаксисом и на крупной модели в центре обработки данных. Переносимость конфигурации — самая недооценённая, но сильнее всего снижающая совокупную стоимость владения особенность семейства из 20 моделей; обновление устройства перестаёт быть миграционным проектом и превращается в перенос конфигурации.
Разделить, какая возможность приходит вместе с устройством, а какая — по подписке, это первый шаг бюджетного планирования:
- Входит в устройство и не требует дополнительной подписки: политики межсетевого экрана, NAT, VLAN, динамическая маршрутизация, IPsec VPN, маршрутизация SD-WAN и измерение SLA, кластеризация HA, VDOM в пределах лимита модели, встроенный WLAN-контроллер и управление FortiSwitch по FortiLink.
- Приходит с подпиской FortiGuard: сигнатуры IPS, антивирусные определения, категории веб- и DNS-фильтрации, база сигнатур контроля приложений, распознавание устройств IoT/OT, списки ботнетов и IP-адресов с плохой репутацией.
- Приходит с FortiCare: замена оборудования, техническая поддержка и доступ к версиям FortiOS; версии Long-Term Supported открываются только по договору FortiCare Elite.
Что касается FortiLink, один FortiGate в зависимости от модели может управлять от 8 до 300 коммутаторами FortiSwitch как собственным логическим расширением и без доплаты предоставляет базовые функции NAC: профилирование подключённых устройств, сегментацию IoT и карантин при нарушении (техническое описание Fortinet FortiSwitch, 2026). В части ZTNA архитектура состоит из трёх частей: агент FortiClient ZTNA на конечной точке, FortiClient EMS, хранящий сведения об идентификации и состоянии устройства, и шлюз приложений FortiGate ZTNA, применяющий решение о доступе. Fortinet представил эту модель вместе с FortiOS 7.0 (Fortinet Docs, 2026) и с тех пор позиционирует её как основной метод удалённого доступа, который придёт на смену SSL-VPN; так, в технических описаниях FortiGate 40F и 60F прямо указано, что SSL-VPN не поддерживается начиная с FortiOS 7.6.0 (техническое описание FortiGate 60F, 2026).
Какую модель FortiGate выбрать?
Решающая цифра при выборе — не «сырая» пропускная способность межсетевого экрана, а Threat Protection throughput. Fortinet измеряет эту метрику на трафике корпоративной смеси (Enterprise Mix) при одновременно включённых межсетевом экране, IPS, контроле приложений и защите от вредоносного ПО и при работающем логировании; в итоге для 18 моделей из таблицы ниже результат составляет лишь от 5% до 19% «сырого» значения firewall. Например, у FortiGate 600F показатель IPv4 firewall равен 139 Гбит/с, тогда как Threat Protection — 10,5 Гбит/с (техническое описание FortiGate 600F, 2026). Выбрать устройство по 139 Гбит/с и столкнуться с реальностью в 10,5 Гбит/с — самая частая ошибка сайзинга, которую мы видим в поле.
Пользовательские сценарии в таблице ниже не являются значениями из технических описаний Fortinet — Fortinet не публикует число пользователей на модель. Столбец со сценарием — это отправная точка из нашего опыта внедрений; столбец пропускной способности — строка Threat Protection из официального технического описания соответствующей модели. Когда определяющим ограничением становится не Threat Protection, а SSL-инспекция, порядок меняется: FortiGate 900G даёт 16,7 Гбит/с, FortiGate 2600F — 20 Гбит/с, а FortiGate 3700F — 55 Гбит/с SSL Inspection; в этом случае смотреть нужно не на ступень из таблицы, а прямо на строку SSL Inspection. Окончательное решение всегда принимается по реально измеренному трафику на вашем текущем интернет-выходе и с запасом на трёхлетний рост.
| Сценарий | Требуемая пропускная способность Threat Protection | Стартовая модель | Следующая ступень |
|---|
| Микроофис, касса/POS-точка, один интернет-канал | до 600 Мбит/с | FortiGate 40F | FortiGate 60F |
| Небольшой филиал, ограниченная SSL-инспекция | 700 Мбит/с – 1,3 Гбит/с | FortiGate 60F / FortiGate 70G | FortiGate 80F |
| Средний филиал с питанием телефонов и точек доступа по PoE | 900 Мбит/с – 2,2 Гбит/с | FortiGate 80F / FortiGate 90G | FortiGate 120G |
| Головной офис, 1U в стойке, интенсивный контроль приложений | 2,8 – 3 Гбит/с | FortiGate 120G / FortiGate 200F | FortiGate 400F |
| Кампус или региональный центр, множество VLAN и аплинк 10GE | 9 – 10,5 Гбит/с | FortiGate 400F / FortiGate 600F | FortiGate 900G |
| Корпоративный центр с обязательной полной SSL-инспекцией | до 30 Гбит/с | FortiGate 900G | FortiGate 3700F |
| Граница центра обработки данных, аплинк 100GE | 13 – 25 Гбит/с | FortiGate 1000F / FortiGate 1800F / FortiGate 2600F | FortiGate 3700F |
| Hyperscale, оператор связи и крупный сервис-провайдер | 75 Гбит/с и выше | FortiGate 3700F / FortiGate 4400F | FortiGate 7081F |
| Облачная и виртуализированная среда | Зависит от оборудования хоста | FortiGate-VM | FortiGate CNF (SaaS) |
Начальный уровень (МСБ и филиалы). FortiGate 40F — настольное устройство без вентилятора со средним потреблением 7,74 Вт и уровнем шума 0 дБА; оно рассчитано на места, где механическое охлаждение проблематично, — например, за кассой или на небольшом складе (техническое описание FortiGate 40F, 2026). FortiGate 60F с десятью портами GE RJ45 и 700 000 одновременных сессий — классическое филиальное устройство. FortiGate 70G, несмотря на внешнюю принадлежность к тому же классу, даёт 10 Гбит/с на пакетах 64 байта (у 60F — 6 Гбит/с), 100 000 новых сессий в секунду (у 60F — 35 000) и 1,4 Гбит/с SSL-инспекции (у 60F — 630 Мбит/с) (техническое описание FortiGate 70G, 2026); именно эти три строки создают разницу в новых филиальных проектах. FortiGate 90G выделяется 25 Гбит/с IPsec VPN в настольном форм-факторе (техническое описание FortiGate 90G, 2026), а FortiGate 120G с 2,8 Гбит/с Threat Protection и 35 Гбит/с IPsec VPN в корпусе 1U находится уже на границе головного офиса (техническое описание FortiGate 120G, 2026).
Средний сегмент (кампус и региональный центр). FortiGate 400F даёт 79,5 Гбит/с IPv4 firewall, 9 Гбит/с Threat Protection и 8 Гбит/с SSL-инспекции; его самые быстрые интерфейсы — восемь портов 10GE SFP+, четыре из которых с ультранизкой задержкой (техническое описание FortiGate 400F, 2026). Интерфейс 25GE SFP28 впервые появляется в этом семействе на FortiGate 600F (слот 4x 25GE SFP28/10GE SFP+ с ультранизкой задержкой) (техническое описание FortiGate 600F, 2026). FortiGate 900G — скачок производительности в этой группе: 164 Гбит/с firewall, 30 Гбит/с Threat Protection, 16,7 Гбит/с SSL-инспекции и 28 млн одновременных сессий (техническое описание FortiGate 900G, 2026). При этом FortiGate 1000F, хотя и имеет более высокий показатель firewall (198 Гбит/с), по Threat Protection остаётся на уровне 13 Гбит/с (техническое описание FortiGate 1000F, 2026) — эти две модели нужно разделять не по принципу «больше/меньше», а по потребности в портах и интенсивности инспекции.
Верхний сегмент (центр обработки данных и hyperscale). FortiGate 1800F и 2600F имеют одинаковый показатель firewall 198 Гбит/с; реальная разница между ними — в Threat Protection (15 Гбит/с против 25 Гбит/с), SSL-инспекции (12 Гбит/с против 20 Гбит/с) и ёмкости сессий (12 млн против 24 млн) (техническое описание FortiGate 2600F, 2026). FortiGate 3700F предлагает четыре порта 400GE QSFP-DD и задержку межсетевого экрана 1,45 мкс на портах с ультранизкой задержкой (техническое описание FortiGate 3700F, 2026). FortiGate 4400F достигает 1,15 Тбит/с пропускной способности firewall на пакетах 1518 байт и 210 млн одновременных сессий; с лицензией Hyperscale Firewall ёмкость сессий вырастает до 700 млн, а скорость создания новых сессий — до 10 млн в секунду (техническое описание FortiGate 4400F, 2026). Вершина семейства, 7081F, — это шасси высотой 12U на восемь слотов, которое с шестью модулями FPM выдаёт 1,89 Тбит/с firewall и 312 Гбит/с Threat Protection (техническое описание FortiGate 7000F, 2026).
Одно предупреждение: FortiGate 100F и 200F всё ещё очень широко распространены в поле, однако Fortinet больше не публикует для этих двух моделей англоязычные технические описания; их место заняли 120G и 200G. В новых проектах мы рекомендуем переходить на серию G, а для существующего парка 100F/200F — планировать график обновления вместе с датами поддержки FortiOS.
Каковы официальные показатели производительности моделей FortiGate?
Таблица ниже составлена по официальному техническому описанию Fortinet для каждой модели. Столбец firewall — значение IPv4, измеренное UDP-пакетами 1518 байт; в той же строке Fortinet публикует также значения для 512 и 64 байт, и по мере уменьшения пакета цифра падает. Значения IPsec VPN измеряются при шифровании AES256-SHA256 и пакете 512 байт (Fortinet Product Matrix, 2026). Перед всеми этими значениями Fortinet ставит «up to»: это лабораторные верхние границы, а не гарантия для продуктива. Для 16 моделей таблицы использованы актуальные англоязычные технические описания; строки FortiGate 100F и 200F взяты из последних официальных технических описаний, опубликованных Fortinet для этих моделей (корейская локализация 2023 года, FG-100F-DAT-R30 и FG-200F-DAT-R17), — актуальные англоязычные спецификации для этих двух моделей Fortinet больше не выпускает.
| Модель | Класс | IPv4 Firewall (UDP 1518 байт) | Threat Protection | SSL Inspection | IPsec VPN (512 байт) | Одновременные сессии (TCP) | Форм-фактор |
|---|
| FortiGate 40F | Начальный | 5 Гбит/с | 600 Мбит/с | 310 Мбит/с | 4,4 Гбит/с | 700 000 | Настольный, без вентилятора |
| FortiGate 60F | Начальный | 10 Гбит/с | 700 Мбит/с | 630 Мбит/с | 6,5 Гбит/с | 700 000 | Настольный, без вентилятора |
| FortiGate 70G | Начальный | 10 Гбит/с | 1,3 Гбит/с | 1,4 Гбит/с | 7,1 Гбит/с | 1,4 млн | Настольный |
| FortiGate 80F | Начальный | 10 Гбит/с | 900 Мбит/с | 715 Мбит/с | 6,5 Гбит/с | 1,5 млн | Настольный |
| FortiGate 90G | Начальный | 28 Гбит/с | 2,2 Гбит/с | 2,6 Гбит/с | 25 Гбит/с | 3 млн | Настольный |
| FortiGate 100F | Начальный | 20 Гбит/с | 1 Гбит/с | 1 Гбит/с | 11,5 Гбит/с | 1,5 млн | 1U в стойку |
| FortiGate 120G | Начальный | 39 Гбит/с | 2,8 Гбит/с | 3 Гбит/с | 35 Гбит/с | 3 млн | 1U в стойку |
| FortiGate 200F | Средний | 27 Гбит/с | 3 Гбит/с | 4 Гбит/с | 13 Гбит/с | 3 млн | 1U в стойку |
| FortiGate 400F | Средний | 79,5 Гбит/с | 9 Гбит/с | 8 Гбит/с | 55 Гбит/с | 7,8 млн | 1U в стойку |
| FortiGate 600F | Средний | 139 Гбит/с | 10,5 Гбит/с | 9 Гбит/с | 55 Гбит/с | 8 млн | 1U в стойку |
| FortiGate 900G | Средний | 164 Гбит/с | 30 Гбит/с | 16,7 Гбит/с | 55 Гбит/с | 28 млн | 1U в стойку |
| FortiGate 1000F | Средний | 198 Гбит/с | 13 Гбит/с | 10 Гбит/с | 55 Гбит/с | 7,5 млн | 2U в стойку |
| FortiGate 1100E | Средний | 80 Гбит/с | 7,11 Гбит/с | 10 Гбит/с | 48 Гбит/с | 8 млн | 2U в стойку |
| FortiGate 1800F | Верхний | 198 Гбит/с | 15 Гбит/с | 12 Гбит/с | 55 Гбит/с | 12 млн (с Hyperscale — 40 млн) | 2U в стойку |
| FortiGate 2600F | Верхний | 198 Гбит/с | 25 Гбит/с | 20 Гбит/с | 55 Гбит/с | 24 млн (с Hyperscale — 40 млн) | 2U в стойку |
| FortiGate 3700F | Верхний | 589 Гбит/с | 75 Гбит/с | 55 Гбит/с | 160 Гбит/с | 140 млн | 2U в стойку |
| FortiGate 4400F | Верхний | 1,15 Тбит/с | 75 Гбит/с | 86 Гбит/с | 310 Гбит/с | 210 млн (с Hyperscale — 700 млн) | 4U в стойку |
| FortiGate 7081F | Верхний | 1,89 Тбит/с | 312 Гбит/с | 324 Гбит/с | 378 Гбит/с | 600 млн | 12U, шасси на 8 слотов |
Почему эти метрики так сильно отличаются друг от друга?
Потому что каждая из них включает разное число движков безопасности. IPv4 Firewall throughput измеряет только передачу пакетов с отслеживанием состояния. IPS throughput измеряется при включённом движке предотвращения вторжений. NGFW throughput — это значение при совместной работе межсетевого экрана, IPS и контроля приложений. Threat Protection throughput добавляет к ним защиту от вредоносного ПО и измеряется при включённом логировании. SSL Inspection throughput — это среднее по HTTPS-сессиям на разных наборах шифров. Самая частая ошибка на сайтах и в коммерческих предложениях — подавать значение IPS или NGFW как «защиту от угроз»; на некоторых моделях разница более чем двукратная. В таблице на этой странице названия метрик использованы ровно так, как они звучат в технических описаниях.
Как процессоры NP7 и CP9 меняют производительность?
То, что отличает FortiGate от конкурентов, — передача части операций безопасности с процессора общего назначения специализированным ASIC. Сетевой процессор NP7 разгружает сессии с ЦП и обеспечивает ускорение по «fastpath»; каждый NP7 поддерживает скорость передачи данных до 200 Гбит/с через два интерфейса 100 Gigabit, а один процессор NP7 способен обслуживать до 12 млн одновременных сессий (Fortinet Docs — NP7 acceleration, 2026). На устройствах с лицензией Hyperscale NP7 дополнительно берёт на себя установление сессий, Carrier Grade NAT, аппаратное логирование, аппаратную синхронизацию сессий HA и защиту от DoS (Fortinet Docs, 2026); именно в этом ответ на вопрос, почему в сценариях операторов связи и крупных сервис-провайдеров таблица сессий может вырастать до таких размеров.
Контентный процессор CP9 при потоковой инспекции — то есть в IPS и контроле приложений — обеспечивает ускорение сопоставления шаблонов свыше 10 Гбит/с (Fortinet Docs — CP9 capabilities, 2026). Модуль массовой обработки данных VPN в CP9 аппаратно выполняет алгоритмы DES/3DES и AES-128/192/256 вместе с MD5/SHA-1/SHA-256/384/512; процессор обмена ключами выполняет операции с открытым ключом в RSA с CRT до 8K, а в общем случае до 4096 бит, и поддерживает ECC (P-256) для NSA Suite B (Fortinet Docs, 2026). Актуальные устройства FortiGate используют контентные процессоры CP10, CP9, CP9Lite и CP9XLite; CP4, CP5, CP6 и CP8 относятся к прошлому поколению (Fortinet Docs — Content processors, 2026). При оценке устройства на вторичном рынке первое, на что стоит смотреть, — к какому поколению контентных процессоров относится модель.
Как независимые тесты и аналитики оценивают FortiGate NGFW?
Коротко: в отчётах аналитиков — сильно, в независимых лабораторных тестах — в зависимости от актуальности сигнатур. Fortinet был позиционирован как Лидер в отчёте Gartner Magic Quadrant for Hybrid Mesh Firewall 2025 и размещён выше всех по оси «Ability to Execute» (Fortinet, 2025); этот MQ стал первым выпуском, заменившим классический MQ Network Firewalls от Gartner, и довёл общее число отчётов Gartner MQ с участием Fortinet до 12 (Fortinet, 2025). У Forrester компания была признана Лидером в отчёте The Forrester Wave™: Enterprise Firewall Solutions, Q4 2024 и получила максимально возможные 5/5 по 10 критериям, включая эффективность автоматизации, безопасность DNS, производительность, SD-WAN, расшифровку трафика и ZTE/SASE (Fortinet, 2024).
Картина со стороны независимых тестов поучительнее. В тесте Enterprise Firewall за четвёртый квартал 2025 года, проведённом CyberRatings.org совместно с NSS Labs, семь корпоративных межсетевых экранов проверялись по методологии Enterprise Firewall Test Methodology v3.0, и эффективность защиты колебалась от 46,37% до 99,59% (CyberRatings.org, 2025). Устройства под шифрованной нагрузкой прошли 3326 эксплойтов, 11 311 образцов вредоносного ПО, 5752 техники обхода из 53 категорий, 6481 образец ложных срабатываний и 55 тестов производительности (CyberRatings.org, 2025). CyberRatings также сообщила, что более 95% мирового веб-трафика зашифровано и что некоторые продукты при инспекции шифрованного трафика заметно теряют в производительности (CyberRatings.org, 2025) — лучшего подтверждения тому, почему строка SSL Inspection находится в центре выбора модели, просто нет.
Fortinet получил в этом тесте двухэтапный результат, и для честной оценки необходимо привести его целиком. В первом раунде FortiGate-200G (FortiOS 7.6.4, IPS v7.01154) показал уязвимость к техникам обхода на уровне 4 TCP; эффективность защиты составила 79,24%, устойчивость к обходу эксплойтов — 60%, и продукт получил оценку «Caution» (CyberRatings.org, 2025). В течение нескольких дней Fortinet выпустил актуальный пакет IPS; при повторном тестировании устойчивость к обходу эксплойтов поднялась до 100%, общая эффективность защиты — до 99,24%, а оценка выросла до «Recommended» (CyberRatings.org, 2025). В том же раунде Palo Alto Networks PA-1410 при первом измерении получил 46,37%, а при повторном тесте поднялся до 96,07% (CyberRatings.org, 2025). Урок здесь касается не столько выбора продукта, сколько дисциплины эксплуатации: NGFW без актуального пакета сигнатур на том же самом оборудовании даёт защиту на двадцать пунктов ниже.
Ради объективности: Fortinet не является Лидером во всех категориях. Среди актуальных позиций, перечисленных компанией на её собственной странице Gartner MQ, есть статус Challenger в Magic Quadrant по SASE Platforms 2026, SIEM 2025, безопасности электронной почты 2025 и платформам защиты CPS 2026 (Fortinet, 2026). Это означает, что, выбрав Fortinet на уровне межсетевого экрана, вы не обязаны автоматически приходить к тому же выводу на остальных уровнях; вместо покупки продуктового семейства целиком здоровее оценивать его слой за слоем. Что касается корпоративного масштаба, Fortinet сообщает более чем о 1 млн клиентов; число отгруженных устройств на 30 июня 2026 года достигает 17,2 млн, а количество глобальных патентов — 1448 (Fortinet, 2026).
Как планировать версию FortiOS, лицензии и график поддержки?
Правило таково: каждый FortiGate в продуктиве должен работать на версии FortiOS, для которой продолжается инженерная поддержка. Для стандартного основного или промежуточного релиза Fortinet предоставляет 36 месяцев инженерной поддержки с даты общедоступного выпуска, а затем 18 месяцев поддержки «Must Fix»; для версий Long-Term Supported этот срок, включая 18-месячный этап Urgent Fix, растягивается в общей сложности до 72 месяцев, а доступ к LTS возможен только по договору FortiCare Elite (Fortinet Community — Product Life Cycle, 2026).
Действующий график был сдвинут на год бюллетенем CSB-260330-1, опубликованным в марте 2026 года. Окончание инженерной поддержки FortiOS 7.4 перенесено на 11 мая 2027 года, окончание полной поддержки — на 11 ноября 2028 года; у FortiOS 7.6 инженерная поддержка заканчивается 25 июля 2028 года, а поддержка в целом — 25 января 2030 года (Fortinet Community — CSB-260330-1, 2026). Практический вывод: для парка, работающего сегодня на 7.4, экстренной ситуации нет, но переход на 7.6 нужно запланировать в пределах 2027 года. Кроме того, Fortinet анонсировал FortiOS 8.0 10 марта 2026 года; релиз приносит FortiView для выявления теневого ИИ, контроль приложений с учётом ИИ, видимость Model Context Protocol, DLP с поддержкой OCR и элементы управления квантово-устойчивой криптографией с сертификатами постквантовой криптографии (Fortinet, 2026). Для команд, которые хотят контролировать корпоративное использование искусственного интеллекта, 8.0 — не пропускаемый релиз, а пункт дорожной карты, который нужно запланировать.
Почему дисциплина обновлений настолько важна, показывает отчёт FortiGuard Labs 2026 Global Threat Landscape Report: время до эксплуатации по критическим уведомлениям сократилось до 24–48 часов, а число попыток эксплуатации в мире выросло на 25,49% за год (Fortinet, 2026). Тот же отчёт сообщает, что в 2025 году число подтверждённых жертв программ-вымогателей достигло 7831, что означает рост на 389% по сравнению с предыдущим отчётом (Fortinet, 2026). Эту аналитику FortiGuard Labs формирует, ежедневно обрабатывая более 100 миллиардов событий системами искусственного интеллекта и машинного обучения (Fortinet, 2026). Каким бы мощным ни было устройство, FortiGate с истёкшей подпиской остаётся вне этого потока аналитики.
Как FortiGate закрывает KVKK, PCI DSS и требования соответствия в Турции?
Официальное Руководство по безопасности персональных данных (технические и административные меры) KVKK (закон Турции о защите персональных данных) прямо указывает, что при защите информационно-технологических систем, содержащих персональные данные, от угроз несанкционированного доступа из интернета «первоочередными мерами являются межсетевой экран и шлюз» и что именно они образуют первую линию обороны (Руководство KVKK по безопасности персональных данных, 2018). Сводная таблица технических мер того же руководства перечисляет сетевую безопасность, системы обнаружения и предотвращения вторжений, журналы событий и тесты на проникновение как отдельные пункты (KVKK, 2018). Из этих пунктов FortiGate напрямую закрывает часть, связанную с сетевой безопасностью и предотвращением вторжений; для журналов и отчётности его нужно позиционировать вместе с FortiAnalyzer.
В PCI DSS v4.0 изменилась терминология: место понятия «firewall» занял термин Network Security Controls (NSC), а заголовок Requirement 1 стал звучать как «Install and Maintain Network Security Controls». Стандарт требует пересматривать конфигурации NSC не реже одного раза в шесть месяцев для подтверждения их эффективности (1.2.7), ограничивать входящий и исходящий трафик среды данных держателей карт только необходимым и явно запрещать весь остальной трафик (1.3.1 и 1.3.2), размещать NSC между доверенными и недоверенными сетями (1.4.1) и, если используется сегментация, проводить тест на проникновение не реже одного раза в двенадцать месяцев и после каждого изменения сегментации (11.4.5) (PCI DSS v4.0, PCI SSC). На стороне FortiGate этому соответствуют логическое разделение через VDOM, правила явного запрета на уровне политик и запись о полугодовом пересмотре политик в FortiManager.
В организациях, поднадзорных BDDK (регулятор банковского сектора Турции), на первый план выходят сегментация сети, протоколирование привилегированного доступа, управление изменениями и хранение журналов. Ни один из этих пунктов не закрывается одним лишь продуктом класса межсетевого экрана; однако уровень сегментации и записи трафика может быть построен связкой FortiGate + FortiAnalyzer. Аппаратное семейство FortiAnalyzer принимает от 100 ГБ до 8300 ГБ журналов в сутки, управляет 180–10 000 устройствами/VDOM и позволяет построить кластер HA максимум из четырёх узлов (техническое описание FortiAnalyzer, 2026); готовые отчёты соответствия вроде PCI-DSS и HIPAA формируются тем же продуктом (Fortinet, 2026). Европейская картина угроз также поддерживает эту инвестицию: отчёт ENISA Threat Landscape 2025, охватывающий период с 1 июля 2024 года по 30 июня 2025 года, изучил 4875 инцидентов и оценил долю эксплуатации уязвимостей в 21,3% случаев первичного доступа, а фишинга — в 60% (ENISA Threat Landscape, 2025).
Как выбирать между физическим FortiGate, FortiGate-VM и FortiGate CNF?
Решение принимается по тому, где завершается трафик. На физических границах сети — интернет-выход, WAN филиала, стык OT/IT — подходит аппаратный FortiGate; в виртуализированном центре обработки данных и в архитектурах VPC/VNet в рамках одной облачной учётной записи — FortiGate-VM; а в многоаккаунтных и многорегиональных облачных средах для команд, желающих полностью передать нагрузку по управлению, — FortiGate CNF. Во всех трёх вариантах действуют одна и та же модель политик FortiGate NGFW и один и тот же поток аналитики FortiGuard; меняется только способ поставки и эксплуатации.
Актуальные уровни лицензий FortiGate-VM — это серия S: существует семь уровней, от VM-01S до VM-32S и VM-ULS с поддержкой неограниченного числа vCPU (техническое описание FortiGate Virtual Appliances, 2025). На один экземпляр можно определить максимум 24 сетевых интерфейса (FortiOS 6.4.0 и новее; в предыдущих версиях — 18) (Fortinet, 2025), а продукт представлен на маркетплейсах AWS (включая GovCloud и AWS China), Azure, Google Cloud, Oracle OCI, Alibaba Cloud и IBM Cloud (Fortinet, 2025). На что обратить внимание: Fortinet не публикует для FortiGate-VM показатели пропускной способности и числа сессий, поскольку производительность напрямую зависит от оборудования хоста и количества vCPU. Если в коммерческом предложении вы видите формулировку «FortiGate-VM выдаёт X Гбит/с», спросите об источнике этой цифры.
FortiGate CNF, по собственному определению Fortinet, — это облачный сервис сетевой безопасности класса software-as-a-service, который снимает необходимость настраивать, разворачивать и обслуживать программную инфраструктуру межсетевого экрана. Сервис поддерживается в продуктиве и на AWS, и на Azure; один экземпляр CNF может защищать несколько VPC/VNet, зон доступности и учётных записей в пределах одного региона единой общей политикой (FortiGate CNF Administration Guide, 2025). Fortinet впервые вывел сервис в общий доступ на AWS Marketplace 28 ноября 2022 года (Fortinet, 2022); поддержка Azure была добавлена позже. Фиксированный показатель пропускной способности для CNF также не публикуется, поскольку сервис масштабируется автоматически.
Sora Yazılım как авторизованный канальный партнёр Fortinet обеспечивает в проектах FortiGate NGFW сайзинг, лицензирование, внедрение, миграцию с текущего межсетевого экрана и управляемый сервис. Мы измеряем реальный трафик на вашем интернет-выходе, выводим требуемое значение Threat Protection, предлагаем модель с запасом на трёхлетний рост и готовим план обновления в соответствии с графиком поддержки FortiOS. Со всем семейством продуктов Fortinet можно ознакомиться на странице решений Fortinet, а с нашим подходом к внедрению в части облака и автоматизации — в услуге DevOps и инфраструктуры. Для выбора модели, замены текущего устройства или проектирования многофилиального SD-WAN запросите предложение на нашей странице контактов — измерения и проработку архитектуры мы выполняем до формирования предложения.