Защита Gi/sGi и N6 у мобильного оператора
На интерфейсах 4G Gi/sGi и 5G N6 — ускоренный на NP7 CGNAT (NAT44, NAT444, NAT64/DNS64, NAT46) и защита плоскости пользователя от угроз; с лицензией Hyperscale потолок достигает 700 миллионов сессий.
Старшая модель бесшассийного семейства NGFW: 1,15 Тбит/с IPv4 firewall и 210 миллионов одновременных сессий в корпусе 4U.
FortiGate 4400F — старшая модель бесшассийного семейства NGFW Fortinet. В корпусе высотой 4U она обеспечивает 1,15 Тбит/с IPv4 firewall на UDP-пакетах 1518 байт, 94 Гбит/с IPS, 82 Гбит/с NGFW и 75 Гбит/с Threat Protection; устройство удерживает 210 миллионов одновременных TCP-сессий. Модель предназначена для операторов Tier-1, гиперскейл-ЦОД и сценариев CGNAT.
FortiGate 4400F — старшая модель бесшассийного (standalone) семейства NGFW Fortinet. В корпусе высотой 4U она обеспечивает 1,15 Тбит/с пропускной способности IPv4 firewall на UDP-пакетах 1518 байт, а под трафиком Enterprise Mix — 94 Гбит/с IPS, 82 Гбит/с NGFW и 75 Гбит/с Threat Protection; одно устройство удерживает 210 миллионов одновременных TCP-сессий. В этом классе правильный вопрос звучит не «сколько пользователей», а «сколько новых сессий в секунду и сколько Гбит/с инспектируемого трафика».
Все приведённые на странице значения взяты из официальной спецификации Fortinet FortiGate 4400F Series (Fortinet, 2026) и перепроверены по документу Fortinet Product Matrix от июля 2026 года; оба документа указывают пропускную способность firewall как 1,15 / 1,14 / 0,50 Тбит/с (Fortinet Product Matrix, 2026). Почему такая ёмкость необходима, подтверждает и независимое измерение: CyberRatings.org сообщает, что более 95% мирового веб-трафика зашифровано и что часть протестированных межсетевых экранов заметно теряет производительность при инспекции зашифрованного трафика (CyberRatings.org, 2025). На этом устройстве SSL-инспекция достигает 86 Гбит/с, а нагрузка передаётся контентному процессору CP9.
4400F предназначен для ядра сети телеком-операторов Tier-1, операторов гиперскейл-центров обработки данных, крупных интернет-провайдеров и финансовых организаций системного масштаба. Определяющий критерий — не полоса пропускания, а экономика сессий: 210 миллионов одновременных TCP-сессий, 1 миллион новых сессий в секунду, 400 000 политик межсетевого экрана и максимум 500 VDOM. На стороне мобильных операторов сетевой процессор NP7 аппаратно ускоряет преобразования NAT44, NAT444, NAT64/DNS64 и NAT46 для интерфейсов 4G Gi/sGi и 5G N6; в одном корпусе можно терминировать 40 000 туннелей IPsec gateway-to-gateway и 200 000 client-to-gateway. Если ваш трафик заметно ниже этих порогов, устройство избыточно — для большинства крупных центров обработки данных достаточно FortiGate 3700F с 589 Гбит/с firewall и 140 миллионами сессий. Все варианты можно сравнить на странице продуктового семейства FortiGate.
Лицензия Hyperscale Firewall является бессрочной (perpetual) и включает на сетевом процессоре NP7 аппаратное установление сессий, аппаратное журналирование сессий межсетевого экрана и аппаратный NAT. Эффект напрямую отражается в таблице характеристик: ёмкость одновременных TCP-сессий вырастает с 210 миллионов до 700 миллионов, а число новых сессий в секунду — с 1 миллиона до 10 миллионов. Спецификация явной сноской указывает, что эти два значения действительны только при активной лицензии. В операторских сценариях с преобладанием CGNAT — в мобильных сетях и сетях широкополосного доступа, где на одного абонента приходится большое число сессий, — проект определяет не пропускная способность, а именно эти две цифры. Без лицензии устройство продолжает работать, однако установление сессий и журналирование остаются на стороне CPU, и указанных потолков достичь не удастся.
Различие трёх моделей не сводится к одному слову «быстрее»: пропускная способность Threat Protection у 3700F и 4400F одинакова (75 Гбит/с), а разница лежит в полосе межсетевого экрана, ёмкости сессий, мощности SSL-инспекции и типе интерфейсов. Каждое значение в таблице ниже взято из официальной спецификации Fortinet для соответствующей модели.
| Показатель | FortiGate 3700F | FortiGate 4400F | FortiGate 7081F (6x FPM) |
|---|---|---|---|
| Пропускная способность IPv4 Firewall (UDP 1518 байт) | 589 Гбит/с | 1,15 Тбит/с | 1,89 Тбит/с |
| Пропускная способность IPS (Enterprise Mix) | 86 Гбит/с | 94 Гбит/с | 405 Гбит/с |
| Пропускная способность Threat Protection | 75 Гбит/с | 75 Гбит/с | 312 Гбит/с |
| Пропускная способность SSL Inspection | 55 Гбит/с | 86 Гбит/с | 324 Гбит/с |
| Пропускная способность IPsec VPN (512 байт) | 160 Гбит/с | 310 Гбит/с | 378 Гбит/с |
| Одновременные сессии (TCP) | 140 млн | 210 млн (с лицензией Hyperscale — 700 млн) | 600 млн |
| Новых сессий в секунду (TCP) | 930 000 | 1 млн (с Hyperscale — 10 млн) | 5,4 млн |
| Самый быстрый интерфейс | 4x 400GE QSFP-DD | 12x 100GE QSFP28 | 16x 400GE QSFP-DD |
| Форм-фактор | 2 RU | 4 RU | 12U, шасси на 8 слотов |
| Энергопотребление (сред. / макс.) | 590 Вт / 1140 Вт | 1533 Вт / 1875 Вт | 6100 Вт / 7300 Вт |
Чаще всего неверно читают строку интерфейсов: самый быстрый порт 4400F — это 100GE QSFP28, и портов 400GE в устройстве нет. В проектах, где требуется 400GE, переходят либо на 3700F с 4 портами 400GE QSFP-DD, либо на шасси FortiGate 7081F с 16 портами 400GE QSFP-DD. Точно так же строка Threat Protection показывает, почему ошибочно предположение «более крупная модель быстрее по каждому показателю».
Структура интерфейсов FortiGate 4400F такова: 12 слотов 100GE QSFP28 / 40GE QSFP+ с аппаратным ускорением, 16 слотов 25GE SFP28 / 10GE SFP+ / GE SFP, 2 слота HA 25GE, 2 слота AUX 25GE, 2 порта управления GE RJ45, 1 порт USB 3.0 и 1 консольный порт. Вариант FG-4401F поставляется с двумя внутренними SSD по 1,92 ТБ; в обоих вариантах присутствует модуль Trusted Platform Module, который аппаратно генерирует и хранит криптографические ключи. По части высокой доступности поддерживаются конфигурации Active-Active, Active-Passive и кластеризация; в критичных средах следует планировать не одно устройство, а кластер минимум из двух.
Версия FortiOS — отдельная тема планирования. В спецификациях Fortinet не указывается, на какой версии FortiOS измерены показатели производительности; поэтому выбор версии — решение не о производительности, а о жизненном цикле. Бюллетенем CSB-260330-1, опубликованным в марте 2026 года, инженерная поддержка FortiOS 7.4 продлена до 11 мая 2027 года, а окончание поддержки — до 11 ноября 2028 года; для FortiOS 7.6 инженерная поддержка продлена до 25 июля 2028 года, а окончание поддержки — до 25 января 2030 года (Fortinet Community, 2026). FortiOS 8.0 был анонсирован 10 марта 2026 года. При инвестиции с амортизацией более пяти лет политику Long-Term Supported версий и контракт FortiCare Elite следует рассматривать вместе.
При внедрениях в Турции практическим ограничением чаще всего оказываются электропитание и охлаждение: устройство имеет высоту 4U и массу 37,1 кг, потребляет в среднем 1533 Вт и максимально 1875 Вт, производит шум 68,9 дБА и использует принудительный поток воздуха спереди назад; блоки питания резервированы по схеме 2+2 (AC) или 1+1 (DC) и поддерживают горячую замену, лоток вентиляторов также заменяется в горячем режиме. Этот профиль нужно просчитать до размещения заказа в колокейшн-площадках с ограниченным бюджетом мощности на стойку. С точки зрения регулирования отличительный рычаг 4400F — плотность политик и зон: благодаря 400 000 правил межсетевого экрана и максимуму в 500 VDOM среда карточных данных PCI-DSS, разделение промышленной и тестовой сред, требуемое положением BDDK (Агентство банковского регулирования и надзора Турции) об информационных системах, и трафик разных операторов персональных данных в рамках KVKK (турецкий закон о защите персональных данных) могут быть изолированы друг от друга в одном корпусе 4U. Аппаратное журналирование сессий межсетевого экрана, открываемое лицензией Hyperscale Firewall, формирует в сетях CGNAT пофамильную по абонентам запись событий, не перегружая CPU, — именно на этом чаще всего спотыкаются операторские аудиты. Sora Yazılım проектирует такие решения в статусе авторизованного канального партнёра Fortinet и ведёт этапы лицензирования, внедрения, миграции и управляемого сервиса.
FortiGate 4400F — инвестиция, которая при избыточном выборе оборачивается расточительством, а при недостаточном — заторами. Поделитесь текущим числом одновременных сессий, пиковой пропускной способностью, долей SSL-инспекции и потребностью в CGNAT; мы подготовим отчёт о том, какая из моделей — 3700F, 4400F или 7081F — правильна, со ссылкой на значения официальных спецификаций. По вопросам расчёта мощности и коммерческого предложения свяжитесь с нами через страницу контактов.
На интерфейсах 4G Gi/sGi и 5G N6 — ускоренный на NP7 CGNAT (NAT44, NAT444, NAT64/DNS64, NAT46) и защита плоскости пользователя от угроз; с лицензией Hyperscale потолок достигает 700 миллионов сессий.
Разделение трафика восток-запад и север-юг через 12 аплинков 100GE QSFP28; мультитенантная изоляция на 500 VDOM и база правил объёмом 400 000 политик.
Инспекция транзитного трафика при полосе межсетевого экрана 1,15 Тбит/с и 1 миллионе новых сессий в секунду; терминирование корпоративных клиентов через 40 000 туннелей IPsec gateway-to-gateway.
Разделение сред в рамках положения BDDK (Агентство банковского регулирования и надзора Турции) об информационных системах и сегментация PCI-DSS; обеспечение видимости зашифрованного прикладного трафика благодаря SSL-инспекции на 86 Гбит/с.
Отдельный VDOM и отдельный набор политик для каждого ведомства; направление потока журналов в рамках KVKK (турецкий закон о защите персональных данных) в FortiAnalyzer и непрерывность сервиса за счёт кластера Active-Passive.
Телеком- и мобильные операторы Tier-1, операторы гиперскейл-центров обработки данных, крупные интернет-провайдеры, банки системного масштаба и мультитенантные государственные и облачные провайдеры.
Безвентиляторный настольный NGFW с пропускной способностью IPv4-межсетевого экрана 5 Гбит/с для микроофиса на 5–10 пользователей.
ДеталиНастольный NGFW с 10 портами и пропускной способностью IPv4-межсетевого экрана 10 Гбит/с для небольших офисов и филиалов на 10–30 пользователей.
ДеталиФилиальный NGFW на ASIC SP5, приходящий на смену 60F: симметричные 10 Гбит/с межсетевого экрана, 1,4 млн сессий, варианты с PoE и FortiWiFi.
ДеталиНастольный межсетевой экран для филиала, который восемью портами PoE/+ и бюджетом 96 Вт питает ещё и уровень доступа.
ДеталиSora Yazılım берёт на себя сайзинг, лицензирование, внедрение и управление — всё в одних руках.