FortiGate 3700F — межсетевой экран для центров обработки данных высотой 2U, для которого в официальной спецификации указаны пропускная способность IPv4 Firewall 589 / 589 / 420 Гбит/с (UDP-пакеты 1518 / 512 / 64 байта) — и такие же 589 / 589 / 420 Гбит/с для IPv6 (UDP-пакеты 1518 / 512 / 86 байт) — 86 Гбит/с IPS, 80 Гбит/с NGFW, 75 Гбит/с Threat Protection и 55 Гбит/с SSL Inspection. Четыре порта 400GE QSFP-DD, 160 Гбит/с пропускной способности IPsec VPN и 140 миллионов одновременных TCP-сессий ориентируют модель на гиперскейл-центры обработки данных, операторские магистрали и финансовые торговые сети, требующие низкой задержки (FortiGate 3700F Series Data Sheet, 2026). В группе решений для ЦОД семейства FortiGate NGFW модель занимает ступень между 2600F и 4400F.
Отличие 3700F от предшественников в том, что рост масштаба происходит не только в полосе пропускания, а одновременно по всем показателям. По сравнению с моделью на ступень ниже — FortiGate 2600F — пропускная способность межсетевого экрана вырастает примерно втрое (198 → 589 Гбит/с), Threat Protection — втрое (25 → 75 Гбит/с), SSL Inspection — в 2,75 раза (20 → 55 Гбит/с), IPsec VPN — примерно втрое (55 → 160 Гбит/с), а ёмкость одновременных сессий — примерно в шесть раз (24 → 140 миллионов). Это значит, что две модели адресованы разным классам потребностей; 3700F — не «чуть более крупный 2600F».
Для центров обработки данных какого масштаба подходит FortiGate 3700F?
FortiGate 3700F подходит средам, магистраль которых работает на 400 Гбит, которые генерируют более 50 Гбит/с инспектируемого трафика, а таблица сессий измеряется десятками миллионов. Типичные профили таковы: north-south периметр гиперскейл- и региональных облачных операторов, абонентская магистраль интернет-провайдеров, крупные контент- и CDN-узлы, центры обработки данных национального масштаба в электронном правительстве и банковском секторе, а также финансовые сети, работающие с микросекундной точностью, — биржевые системы и системы клиринга платежей.
По ёмкости устройство поддерживает 200 000 политик межсетевого экрана, 40 000 туннелей IPsec site-to-site и 200 000 client-to-site, 10 VDOM по умолчанию при максимуме 500, управление 300 FortiSwitch и 4096 FortiAP. Нагрузку инспекции следует оценивать с учётом факта, о котором сообщает CyberRatings.org: более 95% мирового веб-трафика зашифровано, и некоторые продукты демонстрируют заметное падение производительности при инспекции зашифрованного трафика (CyberRatings.org, 2025). Значения 3700F — 55 Гбит/с SSL Inspection и 15 миллионов одновременных SSL-сессий — оставляют запас для того, чтобы существенная часть этого зашифрованного объёма действительно расшифровывалась и анализировалась.
Что на практике дают порты 400GE QSFP-DD и порты Ultra Low Latency?
Схема интерфейсов 3700F — самая гибкая в семействе: 4x 400GE QSFP-DD / 200GE QSFP56 / 100GE QSFP28 / 40GE QSFP+, 18x 50GE SFP56 / 25GE SFP28 / 10GE SFP+, 4 порта Ultra Low Latency 25GE SFP28 / 10GE SFP+ / GE SFP, 2 порта HA 50/25/10/1GE и 2 порта управления 10GE / GE RJ45. Поскольку одна и та же клетка QSFP-DD может использоваться на 400, 200, 100 и 40 Гбит, устройство сегодня подключается к магистрали 100 GE, а в будущем переводится на 400 GE без замены оборудования. На пути обновления 400GE и 200GE впервые появляются именно на этой ступени; у 2600F самый быстрый интерфейс — 100GE QSFP28.
Порты Ultra Low Latency открывают отдельный сценарий использования. Если стандартная задержка межсетевого экрана на UDP-пакетах 64 байта составляет 3,56 мкс, то через порты ULL это значение снижается до 1,45 мкс. Потоки, в которых задержка напрямую превращается в издержки, — алгоритмическая торговля, маршрутизация заявок, клиринг в реальном времени — переводятся на эти порты, тогда как остальные сегменты на том же шасси продолжают работать с полной инспекцией. Производительность обработки пакетов составляет 630 Mpps, а пропускная способность контроля приложений — 190 Гбит/с.
Как выбрать между FortiGate 3700F и 4400F?
Различие между двумя моделями в большинстве источников передаётся неверно. На деле порты 400 Гбит есть только у 3700F; самые быстрые интерфейсы 4400F — это 12 слотов 100GE QSFP28 / 40GE QSFP+. Зато 4400F заметно впереди по «сырой» передаче, SSL-инспекции, IPsec и масштабу сессий — но требует 4 RU места и примерно в 2,6 раза больше электроэнергии. В таблице ниже три ступени сопоставлены по значениям официальных спецификаций.
| Показатель (официальная спецификация) | FortiGate 2600F | FortiGate 3700F | FortiGate 4400F |
|---|
| Пропускная способность IPv4 Firewall (UDP 1518 / 512 / 64 байта) | 198 / 196 / 140 Гбит/с | 589 / 589 / 420 Гбит/с | 1,15 / 1,14 / 0,50 Тбит/с |
| Пропускная способность межсетевого экрана (pps) | 210 Mpps | 630 Mpps | 750 Mpps |
| Пропускная способность IPS | 31 Гбит/с | 86 Гбит/с | 94 Гбит/с |
| Пропускная способность NGFW | 27 Гбит/с | 80 Гбит/с | 82 Гбит/с |
| Пропускная способность Threat Protection | 25 Гбит/с | 75 Гбит/с | 75 Гбит/с |
| Пропускная способность SSL Inspection | 20 Гбит/с | 55 Гбит/с | 86 Гбит/с |
| Пропускная способность IPsec VPN (512 байт) | 55 Гбит/с | 160 Гбит/с | 310 Гбит/с |
| Одновременные сессии (TCP) | 24 млн | 140 млн | 210 млн (с Hyperscale — 700 млн) |
| Новых сессий в секунду (TCP) | 1 млн | 930 000 | 1 млн (с Hyperscale — 10 млн) |
| Самый быстрый интерфейс | 4x 100GE QSFP28 | 4x 400GE QSFP-DD | 12x 100GE QSFP28 |
| Форм-фактор / средняя мощность | 2 RU / 416 Вт | 2 RU / 590 Вт | 4 RU / 1533 Вт |
Правило выбора можно упростить. Если на вашей магистрали нужны порты 400 Гбит либо ограничены место в стойке и бюджет электропитания, выбирается 3700F: 589 Гбит/с и среднее потребление 590 Вт в корпусе 2 RU дают гораздо более высокую плотность на единицу площади ЦОД, чем FortiGate 4400F, требующий 4 RU и 1533 Вт. Если же нужна SSL-инспекция свыше 86 Гбит/с, агрегация IPsec свыше 160 Гбит/с или сотни миллионов сессий, правильный шаг — 4400F. Примечательно, что пропускная способность Threat Protection у обеих моделей одинакова и составляет 75 Гбит/с: переходить на 4400F только ради ёмкости защиты от угроз не имеет смысла.
Как планировать 140 миллионов сессий, 500 VDOM и FortiOS?
Ёмкость 3700F в 140 миллионов одновременных TCP-сессий предоставляется в стандартной конфигурации и не сопровождается в спецификации отмеченным звёздочкой условием о лицензии Hyperscale Firewall; на 1800F и 2600F эта дополнительная лицензия требуется для выхода на 40 миллионов сессий. С другой стороны, скорость создания новых сессий составляет 930 000 в секунду, что немного ниже 1 миллиона у 2600F. Для сред, узкое место которых — число долгоживущих сессий, 3700F идеален; для сред, узкое место которых — скорость установления соединений в секунду, обязательно измерение ёмкости. Аппаратно работают сетевой процессор SPU NP7 и контентный процессор CP9; согласно документации Fortinet, один процессор NP7 поддерживает максимум 200 Гбит/с через два интерфейса 100 Гбит и до 12 миллионов сессий (Fortinet Document Library, 2026), а CP9 обеспечивает ускорение сопоставления сигнатур со скоростью более 10 Гбит/с при потоковой инспекции (Fortinet Document Library, 2026).
Максимум в 500 VDOM позволяет создать на одном шасси изолированные пространства политик для каждого арендатора, области действия стандарта или бизнес-подразделения. Поскольку в таком масштабе срок службы устройства обычно превышает пять лет, жизненный цикл FortiOS должен планироваться с самого начала: бюллетенем CSB-260330-1 от марта 2026 года инженерная поддержка ветки 7.6 продлена до 25 июля 2028 года, а полная поддержка — до 25 января 2030 года (Fortinet Community, 2026). В таком масштабе объём журналов сам по себе становится архитектурной задачей: два SSD по 1,92 ТБ в варианте FG-3701F обеспечивают локальную буферизацию, а для централизованного архива, корреляции и отчётности следует разместить FortiAnalyzer.
Физические требования однозначны: высота 2 RU, масса 21,4 кг, среднее потребление 590 Вт и максимальное 1140 Вт, уровень шума 70,4 дБА, принудительный поток воздуха спереди назад и два блока питания 80Plus AC с горячей заменой для резервирования 1+1. HA-кластер строится через 2 выделенных порта HA 50/25/10/1GE на шасси в режимах active-active, active-passive или кластеризации. В Турции устройства этого класса обычно размещаются на платформах, обрабатывающих большие объёмы персональных данных в рамках KVKK (турецкий закон о защите персональных данных), в финансовых центрах обработки данных под надзором BDDK (Агентство банковского регулирования и надзора Турции) и в платёжных инфраструктурах, требующих сегментации по PCI-DSS. Sora Yazılım в статусе авторизованного канального партнёра Fortinet выполняет проверку ёмкости на основе измерений трафика, планирование оптики и трансиверов 400GE, проектирование HA-кластера и VDOM, миграцию конфигурации с действующих устройств, построение архитектуры хранения журналов и процессы управляемого сервиса. Чтобы определить, является ли 3700F правильной ступенью для вашей среды, и получить коммерческое предложение, свяжитесь с нами через страницу контактов.