FortiGate 400F — это корпоративный межсетевой экран нового поколения в корпусе 1U, позиционируемый для кампусов и средне-крупных центральных офисов на 500–1000 пользователей. Согласно официальному техническому описанию Fortinet, пропускная способность брандмауэра IPv4 и IPv6 на UDP-пакетах 1518/512/64 байта составляет 79,5 / 78,5 / 70 Гбит/с, пропускная способность IPS — 12 Гбит/с, NGFW — 10 Гбит/с, Threat Protection — 9 Гбит/с, а SSL-инспекции — 8 Гбит/с. Устройство удерживает 7,8 млн одновременных TCP-сессий и способно устанавливать 500 000 новых сессий в секунду. Такой профиль выводит 400F за рамки филиального устройства и помещает его в точку контроля между магистралью кампуса и центром обработки данных.
В этом масштабе определяющей является не сырая скорость, а скорость, остающаяся под инспекцией. Согласно отчёту FortiGuard Labs 2026 Global Threat Landscape, в 2025 году число подтверждённых жертв программ-вымогателей достигло 7831, а срок эксплуатации критических уязвимостей сократился до 24–48 часов (Fortinet, 2026). При таком темпе отключение IPS и защиты от вредоносного ПО ради выигрыша в пропускной способности не является реалистичным вариантом. Поэтому при сайзинге 400F мы смотрим не на показатель брандмауэра в 79,5 Гбит/с, а на значения 9 Гбит/с Threat Protection и 8 Гбит/с SSL-инспекции, действующие при всех включённых профилях.
Для организаций какого масштаба подходит FortiGate 400F?
400F предназначен для организаций, от которых ожидается одновременное обслуживание 500–1000 активных пользователей, внутрикампусного серверного трафика и филиальных VPN, терминируемых в центре, в единой точке контроля. Техническое описание даёт 500 000 новых сессий в секунду и 7,8 млн одновременных сессий; именно этот показатель критичен в кампусных средах, где плотность студентов или сотрудников резко возрастает в утренние часы, — он почти вдвое выше значения в 280 000 новых сессий в секунду у FortiGate 200F. На стороне IPsec VPN пропускная способность на пакетах 512 байт с AES256-SHA256 составляет 55 Гбит/с, ёмкость — 2000 туннелей gateway-to-gateway и 50 000 туннелей client-to-gateway; для SSL-VPN рекомендуемое максимальное число одновременных пользователей равно 5000. Кроме того, 400F может управлять 512 точками доступа FortiAP (256 из них в туннельном режиме), а на стороне FortiSwitch — 96 коммутаторами; для поддержки 96 коммутаторов требуется FortiOS 7.6.1 и выше, предыдущие версии доходят до 72 коммутаторов.
Есть ли на FortiGate 400F порты 25GE SFP28?
Нет. Это самое частое заблуждение, с которым мы сталкиваемся на практике, и оно напрямую влияет на решение о закупке. Самые быстрые интерфейсы FortiGate 400F — это слоты 10GE SFP+: 4 стандартных слота 10GE SFP+ и 4 слота 10GE SFP+ Ultra Low Latency, всего 8 штук. Помимо них имеются 16 портов GE RJ45 с аппаратным ускорением, 8 слотов GE SFP и 2 управляющих порта GE RJ45; в комплекте поставляются 2 трансивера SFP (SX 1 GE). Ближайшая старшая модель этой линейки, предлагающая 25GE SFP28, — FortiGate 600F (4 слота 25GE SFP28 Ultra Low Latency). Если ваша магистраль работает на 25GE, планировать нужно сразу 600F, а не 400F; способа организовать подключение 25GE на 400F не существует. Точно так же на 400F нет портов 40GE QSFP+ или 100GE QSFP28.
Для чего нужны порты Ultra Low Latency?
Четыре слота 10GE SFP+ у 400F определены как Ultra Low Latency (ULL). Разница в техническом описании измерима: если на стандартных портах задержка брандмауэра для UDP-пакетов 64 байта составляет 4,19 мкс, то на портах ULL она снижается до 2,5 мкс. Общая ёмкость обработки пакетов составляет 105 Mpps. Когда чувствительные к задержке нагрузки — потоки финансовых транзакций, телеметрия производства в реальном времени, трафик систем хранения или кластеров, требующий низкой задержки, — пропускаются через эти порты, задержка, вносимая межсетевым экраном, остаётся на уровне микросекунд. На этапе проектирования мы рекомендуем не распределять порты ULL произвольно, а выделять их сегментам с жёстким бюджетом задержки; остальной трафик переносится через стандартные порты 10GE SFP+ и GE.
Что даёт аппаратное ускорение NP7 и CP9?
FortiGate 400F совместно использует сетевой процессор NP7 и контентный процессор CP9 компании Fortinet; кроме того, он содержит модуль TPM, который генерирует и хранит криптографические ключи на аппаратном уровне. NP7 обеспечивает ускорение «fastpath», снимая обработку пакетов установленных сессий с CPU устройства FortiGate и выполняя её на ASIC; согласно документации Fortinet, NP7 также может брать на себя установление сессий, Carrier Grade NAT, аппаратное журналирование, аппаратную синхронизацию сессий HA и защиту от DoS — в зависимости от платформы и лицензии (Fortinet Document Library, 2026). При сайзинге за основу нужно брать не общие возможности ASIC, а значения из собственного технического описания устройства: для 400F это 7,8 млн одновременных сессий и 79,5 Гбит/с пропускной способности брандмауэра. CP9, в свою очередь, обеспечивает при потоковой инспекции ускорение сопоставления шаблонов свыше 10 Гбит/с. Практический результат этой пары виден в техническом описании: нагрузки, которые можно передать ASIC, остаются высокими — пропускная способность Application Control 28 Гбит/с, CAPWAP 65 Гбит/с, IPsec VPN 55 Гбит/с, — тогда как полная контентная инспекция стабилизируется на уровне 9 Гбит/с. Именно в этой точке и находится самый заметный скачок относительно комбинации NP6XLite + CP9 у 200F.
В чём разница между FortiGate 400F, 200F и 600F?
Чтобы правильно выстроить путь модернизации, нужно поставить рядом значения из официальных технических описаний трёх моделей. Взгляд на единственную цифру «пропускной способности» скрывает, где именно возникает разница между этими тремя устройствами.
| Показатель (официальное техническое описание) | FortiGate 200F | FortiGate 400F | FortiGate 600F |
|---|
| Пропускная способность IPv4-брандмауэра (UDP 1518/512/64 байта) | 27 / 27 / 11 Гбит/с | 79,5 / 78,5 / 70 Гбит/с | 139 / 137,5 / 70 Гбит/с |
| Пропускная способность IPS (Enterprise Mix) | 5 Гбит/с | 12 Гбит/с | 14 Гбит/с |
| Пропускная способность NGFW | 3,5 Гбит/с | 10 Гбит/с | 11,5 Гбит/с |
| Пропускная способность Threat Protection | 3 Гбит/с | 9 Гбит/с | 10,5 Гбит/с |
| Пропускная способность SSL-инспекции | 4 Гбит/с | 8 Гбит/с | 9 Гбит/с |
| Пропускная способность IPsec VPN (512 байт) | 13 Гбит/с | 55 Гбит/с | 55 Гбит/с |
| Одновременные сессии (TCP) | 3 млн | 7,8 млн | 8 млн |
| Новых сессий в секунду (TCP) | 280 000 | 500 000 | 550 000 |
| Политики межсетевого экрана | 10 000 | 10 000 | 30 000 |
| VDOM (по умолчанию / максимум) | 10 / 10 | 10 / 25 | 10 / 50 |
| Самый быстрый интерфейс | 4x 10GE SFP+ | 8x 10GE SFP+ (4 из них ULL) | 4x 25GE SFP28 ULL + 4x 10GE SFP+ |
| ASIC | NP6XLite + CP9 | NP7 + CP9 | NP7 + CP9 |
Перелом в таблице проходит между 200F и 400F, а не между 400F и 600F. При переходе с 200F на 400F пропускная способность брандмауэра растёт примерно в 2,9 раза, Threat Protection — в 3 раза, SSL-инспекция — в 2 раза, IPsec VPN — в 4,2 раза, а число одновременных сессий — в 2,6 раза; вдобавок поколение ASIC поднимается с NP6XLite до NP7. При переходе же с 400F на 600F прирост по метрикам инспекции безопасности относительно невелик (IPS 17%, Threat Protection 17%, SSL-инспекция 13%); реальная разница 600F — это сырая пропускная способность брандмауэра (139 Гбит/с), интерфейсы 25GE SFP28, втрое большая база политик (30 000) и вдвое больший потолок VDOM. Следовательно, решение упрощается так: ради ёмкости инспекции безопасности переходят с 200F на 400F; ради скорости магистрали, типа портов, количества политик и арендаторов переходят с 400F на 600F. Все модели и их позиционирование вы можете сравнить на нашей странице продуктов FortiGate.
Сколько VDOM, какое питание и какое планирование стойки потребуется?
Ёмкость виртуальных доменов 400F составляет 10 VDOM по умолчанию и 25 максимум. Относительно потолка 10/10 у 200F это реальное расширение: помимо базового разделения на продуктив, тестирование, OT, DMZ и гостевую сеть, 25 VDOM в большинстве сценариев достаточно для холдинговых и кампусных структур, разделяющих контуры по дочерним компаниям или арендаторам. Что касается физического планирования, 400F выполнен в форм-факторе для монтажа в стойку 1 RU (44,45 x 432 x 380 мм, 6,4 кг), потребляет в среднем 154,8 Вт и максимум 189,2 Вт, создаёт уровень шума 48 дБА. Блоки питания поставляются как два блока AC с горячей заменой (hot-swap) и обеспечивают резервирование 1+1; кроме того, для сред, требующих питания 48–60 В постоянного тока, существует вариант DC. Это важное эксплуатационное отличие от 200F с его двумя внутренними блоками питания без горячей замены: при отказе блока питания вмешаться можно, не открывая окно обслуживания. Встроенного накопителя в стандартном 400F нет; для организаций, которым нужны локальные журналы и архив, предусмотрен вариант FG-401F с 2 накопителями SSD по 480 ГБ.
Высокая доступность и планирование версий: техническое описание 400F поддерживает конфигурации Active-Active, Active-Passive и кластеризацию. При построении пары HA выделяются два специфичных для 400F момента. Во-первых, не следует расходовать порты Ultra Low Latency на heartbeat и синхронизацию сессий; ценность этих четырёх портов проявляется на чувствительном к задержке продуктивном трафике, а связь HA нужно строить на стандартных портах 10GE SFP+ или GE. Во-вторых, поскольку блоки питания 400F поддерживают горячую замену, их обслуживание не требует вывода устройства из HA — на 200F та же операция потребует планового окна обслуживания. Fortinet не публикует показатель времени переключения; так как длительность перехвата зависит от интервала heartbeat, охвата синхронизируемых сессий и поведения сходимости соседних коммутаторов, её нужно измерять и фиксировать при вводе в эксплуатацию. Что касается версий, такие зависимости ёмкости от версии, как требование FortiOS 7.6.1+ для поддержки 96 коммутаторов FortiSwitch, следует оценивать вместе с целевым масштабом уровня доступа.
Турецкий контекст и соответствие требованиям: ёмкость 400F в 25 VDOM даёт конкретный результат на стороне комплаенса. Ожидание ограничения доступа согласно KVKK (турецкий закон о защите персональных данных), необходимость сузить область действия PCI-DSS для сегментов с карточными данными и требуемая при проверках BDDK (регулятор банковского сектора Турции) посегментная прослеживаемость могут быть обеспечены на одном устройстве за счёт выделения отдельного VDOM на подразделение или дочернюю компанию; каждый VDOM со своей базой политик и ролью администратора образует отдельную границу контроля. Поскольку в стандартном 400F встроенного накопителя нет — локальное хранение возможно только с 2x SSD по 480 ГБ в FG-401F, — направление потока журналов на центральный коллектор обязательно; в наших внедрениях мы задаём отдельный поток журналов и шаблон отчёта для каждого VDOM, разделяя таким образом аудиторский результат каждого подразделения. Компания Sora Yazılım в статусе авторизованного канального партнёра Fortinet обеспечивает для FortiGate 400F лицензирование, внедрение, миграцию с имеющегося NGFW, кластеризацию HA, оркестрацию SD-WAN и управляемые услуги.
Если вы поделитесь топологией кампуса, типом портов магистрали (10GE или 25GE), планируемыми к включению профилями безопасности и потребностью в VDOM, мы сопоставим ёмкость 400F по техническому описанию с вашей реальной нагрузкой и подготовим заключение по сайзингу; если результат укажет на младшую (200F) или старшую (600F) модель, мы скажем об этом прямо. По формированию объёма работ, плану внедрения и коммерческому предложению обратитесь к нам через страницу контактов.