FortiGate 900G — это межсетевой экран верхней части среднего сегмента формата 1 RU, спроектированный для магистрали крупного кампуса и входного уровня ЦОД. Согласно официальному техническому описанию, на пакетах UDP размером 1518 байт он обеспечивает 164 Гбит/с пропускной способности межсетевого экрана IPv4, 42 Гбит/с IPS, 30 Гбит/с Threat Protection и 16,7 Гбит/с SSL Inspection Throughput; он держит 28 млн одновременных TCP-сессий и аппаратно ускоряется процессорами SPU NP7 и CP9 (FortiGate 900G Series Data Sheet, 2026).
Для организаций какого масштаба подходит FortiGate 900G?
900G предназначен для организаций, которые масштабируются не столько числом пользователей, сколько объёмом инспектируемого трафика: кампусы более 1 500 пользователей, многокорпусные университетские и больничные комплексы, региональные ЦОД и мультиарендные хостинговые площадки. Его отличает не «сырая» скорость межсетевого экрана, а производительность, сохраняемая при включённых сервисах безопасности: при одновременной работе межсетевого экрана, IPS и контроля приложений измеряется 31 Гбит/с NGFW; с добавлением защиты от вредоносного ПО — 30 Гбит/с Threat Protection. CyberRatings.org сообщает, что более 95 % мирового веб-трафика зашифровано и что некоторые продукты при инспекции шифрованного трафика заметно теряют в производительности (CyberRatings.org, 2025); потолок SSL-инспекции 900G в 16,7 Гбит/с имеет смысл именно для того, чтобы принять эту нагрузку. В корпусе 1 RU устройство потребляет в среднем 170 Вт и максимум 313 Вт и рассчитано на диапазон рабочих температур 0-45 °C.
В чём разница между FortiGate 900G, 600F и 1000F?
В таблице, где все три модели выглядят как один сегмент, реальная разница проявляется по каждой метрике. Между FortiGate 600F и 900G разница по межсетевому экрану IPv4 составляет около 18 % (139 Гбит/с против 164 Гбит/с); на инспектируемом трафике разрыв вырастает втрое: IPS 14 Гбит/с против 42 Гбит/с, Threat Protection 10,5 Гбит/с против 30 Гбит/с, одновременные сессии 8 млн против 28 млн. Модель полкой выше — FortiGate 1000F — впереди по «сырой» пропускной способности межсетевого экрана (198 Гбит/с) и предлагает интерфейсы 100GE, однако её значение Threat Protection составляет 13 Гбит/с, а ёмкость по одновременным сессиям — 7,5 млн, то есть по инспекции безопасности она уступает 900G. Решающий вопрос таков: нужны интерфейсы 100 Гигабит или более высокие инспектируемая пропускная способность и ёмкость по сессиям?
| Метрика (официальное техническое описание) | FortiGate 600F | FortiGate 900G | FortiGate 1000F |
|---|
| IPv4 Firewall Throughput (UDP 1518 байт) | 139 Гбит/с | 164 Гбит/с | 198 Гбит/с |
| IPS Throughput (Enterprise Mix) | 14 Гбит/с | 42 Гбит/с | 19 Гбит/с |
| NGFW Throughput | 11,5 Гбит/с | 31 Гбит/с | 15 Гбит/с |
| Threat Protection Throughput | 10,5 Гбит/с | 30 Гбит/с | 13 Гбит/с |
| SSL Inspection Throughput | 9 Гбит/с | 16,7 Гбит/с | 10 Гбит/с |
| Одновременные сессии (TCP) | 8 млн | 28 млн | 7,5 млн |
| Новых сессий в секунду (TCP) | 550 000 | 720 000 | 650 000 |
| Самый быстрый интерфейс | 4x 25GE SFP28 ULL | 4x 25GE SFP28 ULL | 2x 100GE QSFP28 |
| Политики межсетевого экрана | 30 000 | 50 000 | 100 000 |
| VDOM (по умолчанию / максимум) | 10 / 50 | 10 / 50 | 10 / 250 |
| Форм-фактор / средняя мощность | 1 RU / 169 Вт | 1 RU / 170 Вт | 2 RU / 210 Вт |
Какова структура интерфейсов и аппаратное ускорение FortiGate 900G?
Интерфейсы: на 900G размещены 4 слота 25GE SFP28 / 10GE SFP+ Ultra Low Latency, 4 слота 10GE SFP+ / GE SFP, 8 слотов GE SFP и 16 коммутируемых портов GE RJ45; их дополняют 1 порт HA 2,5GE/GE и 1 порт управления GE. Устройство не предлагает интерфейсов 40GE или 100GE; подключение к магистрали строится агрегацией портов 25GE SFP28 по LACP. На портах Ultra Low Latency задержка межсетевого экрана на пакетах UDP 64 байта снижается до 2,5 микросекунды, на стандартных портах она составляет 3,78 микросекунды; ёмкость обработки пакетов публикуется на уровне 229,5 Mpps. Такой профиль задержки является определяющим для биржевых подключений, платёжных коммутационных систем и трафика управления производством в реальном времени.
Аппаратное ускорение SPU NP7 + CP9: в официальной информации Fortinet для заказа FortiGate 900G определён как "SPU NP7 and CP9 hardware accelerated". Сетевой процессор NP7 снимает обработку сессий с CPU и обеспечивает ускорение fastpath; согласно документации Fortinet, один NP7 поддерживает через два интерфейса 100 Гигабит максимум 200 Гбит/с скорости передачи данных и до 12 млн сессий (Fortinet Document Library, 2026). Контентный процессор CP9 при потоковой инспекции выполняет ускорение сопоставления шаблонов на скорости свыше 10 Гбит/с и аппаратно обрабатывает массовое шифрование IPsec и операции с открытым ключом (Fortinet Document Library, 2026). Показатели 900G в 42 Гбит/с IPS и 16,7 Гбит/с SSL-инспекции — результат этой архитектуры. Кроме того, в устройстве присутствуют модуль Trusted Platform Module (TPM), аппаратно генерирующий и хранящий криптографические ключи, и модуль Bluetooth Low Energy (BLE).
Ёмкость и уровень доступа: 900G поддерживает 50 000 политик межсетевого экрана, 10 VDOM по умолчанию и 50 максимум, 2 000 туннелей IPsec gateway-to-gateway и 50 000 client-to-gateway. Пропускная способность IPsec VPN составляет 55 Гбит/с на пакетах 512 байт (измеряется с AES256-SHA256). На уровне доступа с того же устройства управляются 2 048 точек FortiAP (1 024 из них в туннельном режиме) и, начиная с FortiOS 7.6.1, 196 коммутаторов FortiSwitch; в более старых версиях предел FortiSwitch составляет 96. Таким образом проводной и беспроводной доступ кампуса становится логическим продолжением межсетевого экрана без построения отдельного уровня контроллеров. В организациях, которым нужна единая плоскость управления по всему комплексу, добавляется уровень централизованного журналирования и отчётности на базе FortiAnalyzer; длительное хранение записей, требуемое проверками KVKK (турецкий закон о защите персональных данных), PCI-DSS и BDDK (Агентство по банковскому регулированию и надзору Турции), обеспечивается на этом уровне.
Когда нужно переходить в класс 1000F или 1800F?
Есть три конкретных порога, требующих подъёма выше 900G. Первый — скорость интерфейсов: если подключение 40GE или 100GE обязательно, 900G недостаточно; FortiGate 1000F начинается с 2 слотов 100GE QSFP28 / 40GE QSFP+, а FortiGate 1800F предлагает 4 слота 100GE QSFP28 (для поддержки 100GE требуется FortiOS 7.0.16+, 7.2.8+, 7.4+ или 7.6+). Второй — масштаб VDOM и политик: если предел в 50 VDOM или 50 000 политик исчерпан, нужны ёмкости 1000F — 250 VDOM и 100 000 политик. Третий — инспектируемая пропускная способность: здесь часто допускают ошибку, предполагая, что с ростом номера модели ускоряется и инспекция безопасности. Значение Threat Protection у 900G в 30 Гбит/с выше, чем у многих моделей с более высокой полки, включая 1000F (13 Гбит/с), 1800F (15 Гбит/с) и 2600F (25 Гбит/с). Если вы упёрлись в этот потолок, решением будет не следующий номер, а переход в класс ЦОД: по Threat Protection первой моделью, обгоняющей 900G, является FortiGate 3700F с 75 Гбит/с. Полное сравнение моделей и критерии выбора смотрите на нашей странице продуктов FortiGate.
Высокая доступность и непрерывность: в промышленных средах 900G позиционируется как кластер из двух устройств. Техническое описание поддерживает конфигурации active-active, active-passive и clustering; для трафика heartbeat предусмотрен выделенный порт HA 2,5GE/GE. По умолчанию устройство поставляется с двумя блоками питания 80Plus с горячей заменой, причём предлагаются как модели с питанием переменным током (100-240 В), так и постоянным (48-60 В) — благодаря этому закрывается потребность в питании постоянным током в телеком- и колокационных средах. Измеренный уровень шума публикуется как 58 дБА, тепловыделение — 1 069 BTU/ч; при планировании кампусной серверной эти два значения входят в расчёт охлаждения.
Версии и жизненный цикл: FortiGate 900G работает на актуальных ветках FortiOS 7.4 и 7.6. Согласно бюллетеню CSB-260330-1 от марта 2026 года инженерная поддержка FortiOS 7.4 продлена до 11 мая 2027 года, окончание полной поддержки — до 11 ноября 2028 года; для FortiOS 7.6 эти даты продлены соответственно до 25 июля 2028 года и 25 января 2030 года (Fortinet Community, CSB-260330-1, 2026). Поскольку некоторые возможности, например управление 196 коммутаторами FortiSwitch, открываются только начиная с FortiOS 7.6.1, для новых внедрений рекомендуется ветка 7.6. Организациям, которые хотят продлить окно поддержки за пределы этих дат, техническое описание указывает на FortiCare Elite: помимо повышенного SLA и выделенной команды поддержки этот сервис обеспечивает продлённую на 18 месяцев инженерную поддержку (extended end-of-engineering support).
Как авторизованный канальный партнёр Fortinet мы выполняем для FortiGate 900G анализ профиля трафика, проектирование HA и VDOM, интеграцию с магистралью 25GE, миграцию конфигурации с 600F или устройств предыдущего поколения и работы по вводу в эксплуатацию. Чтобы вместе определить правильный выбор между 600F, 900G и 1000F для вашей организации и получить коммерческое предложение на оборудование и подписки, свяжитесь с нами через страницу контактов.