Продуктовая команда, не желающая эксплуатировать межсетевой экран
Компания, чьи продуктивные нагрузки работают в Azure, не хочет ещё и патчить отдельный межсетевой экран; с CNF обслуживание программной инфраструктуры отпадает.
Межсетевой экран в модели software-as-a-service для AWS и Azure; защищает VPC/VNet, зоны доступности и аккаунты в масштабе всего региона единой общей политикой.
FortiGate CNF (Cloud-Native Firewall) — это сервис межсетевого экрана в модели software-as-a-service, который Fortinet предлагает для AWS и Azure. Он устраняет необходимость настраивать, предоставлять и обслуживать программную инфраструктуру межсетевого экрана; один экземпляр может защищать несколько VPC или VNet, зон доступности и аккаунтов в пределах региона единой общей политикой. Fortinet не публикует для этого сервиса фиксированных значений пропускной способности или ёмкости по сессиям.
FortiGate CNF (Cloud-Native Firewall) — по официальному определению Fortinet, это сервис software-as-a-service, который упрощает сетевую безопасность в облаке, обеспечивая при этом доступность и масштабируемость; он устраняет необходимость настраивать, предоставлять и обслуживать программную инфраструктуру межсетевого экрана (FortiGate CNF Administration Guide 25.3.a, 2025). Сервис находится в промышленной поддержке как в AWS, так и в Azure — распространённое утверждение о том, что «версия для AWS находится в бета-стадии», не соответствует действительности.
FortiGate CNF предназначен для организаций, которые размещают рабочие нагрузки в облаке, но не хотят эксплуатировать сам межсетевой экран как элемент инфраструктуры. Экземпляры размещаются в инфраструктуре AWS или Azure в том же регионе, что и защищаемая рабочая нагрузка; для организаций с требованиями к резидентности данных и соответствию KVKK (закон Турции о защите персональных данных) то, что трафик не покидает регион, является определяющим критерием. Основной архитектурный выигрыш заключается в охвате политики: один экземпляр может защищать несколько VPC, зон доступности и аккаунтов AWS в пределах региона единой общей политикой; на стороне Azure та же схема действует для виртуальных сетей и аккаунтов Azure. В landing zone с десятками аккаунтов это означает управление одним набором политик вместо эксплуатации отдельного межсетевого экрана для каждого аккаунта. В противовес этому охват ограничен AWS и Azure; если речь идёт о GCP, OCI или частном облаке, потребуется FortiGate-VM.
Хронология также исправляет распространённое заблуждение: Fortinet вывел сервис Cloud-Native Firewall в общую доступность 28 ноября 2022 года сначала на AWS, в AWS Marketplace (Fortinet Newsroom, 2022); поддержка Azure была добавлена позже.
| Критерий | FortiGate CNF | FortiGate-VM |
|---|---|---|
| Модель поставки | SaaS — эксплуатирует Fortinet | Облачный экземпляр — эксплуатируете вы |
| Среда | AWS и Azure | AWS, Azure, GCP, OCI, Alibaba, IBM Cloud, VMware, Hyper-V, KVM, Nutanix, OpenShift |
| Ёмкость | Не публикуется; сервис масштабируется | Лицензия S-серии + vCPU (VM-01S → VM-ULS) |
| Обслуживание ПО | Обслуживания программной инфраструктуры межсетевого экрана нет | Обновление FortiOS на вашей стороне |
| Охват политики | Единая общая политика для множества VPC/VNet, зон доступности и аккаунтов в регионе | Политика на уровне экземпляра и VDOM |
| Управление | Портал CNF и REST API; интеграция с AWS Firewall Manager | Интерфейс FortiOS, CLI, FortiManager |
Правило выбора таково: если вы хотите передать эксплуатационную нагрузку и получить единую политику в масштабе региона — FortiGate CNF; если вам нужен полный контроль над FortiOS, разделение на VDOM или платформа за пределами AWS/Azure — FortiGate-VM. Эти две модели не исключают друг друга: в мультиоблачной архитектуре они используются вместе, и обе входят в одно и то же семейство продуктов FortiGate.
Официальная документация перечисляет профили IPS на базе FortiGuard Labs, DNS-фильтрацию, блокировку по geo-IP, фильтрацию известных вредоносных IP-адресов и geo-fencing (геозонирование). Актуальность сигнатур и репутационных данных в этой модели полностью лежит на стороне сервиса; именно здесь и возникает разница: по данным отчёта FortiGuard Labs 2026 Global Threat Landscape Report, время до эксплуатации по критическим оповещениям сократилось до 24-48 часов, а количество попыток эксплуатации уязвимостей в мире выросло на 25,49% за год (Fortinet, 2026). Плоскость управления — это портал CNF и REST API; на стороне AWS интеграция с Firewall Manager управляет распространением развёртывания в масштабах всей организации. Утверждение о том, что сервис «настраивается только из портала Azure», не соответствует актуальной документации.
Fortinet не публикует для FortiGate CNF показателей пропускной способности, одновременных сессий или новых сессий в секунду. Причина не в неполноте документации, а в модели поставки: сервис масштабируется как SaaS и не позиционируется через фиксированный предел ёмкости. На практике место планирования ёмкости занимает планирование политик. Если регулятор или условия тендера требуют измеренного значения в Гбит/с, необходимо оборудование: FortiGate 400F обеспечивает 79,5 Гбит/с межсетевого экрана IPv4 и 9 Гбит/с Threat Protection, а FortiGate 1000F — 198 Гбит/с межсетевого экрана IPv4 и 13 Гбит/с Threat Protection. Выбор здесь — это не гонка производительности, а вопрос о том, где остановится зона ответственности.
Sora Yazılım как авторизованный канальный партнёр Fortinet обеспечивает ввод FortiGate CNF в эксплуатацию в вашей среде AWS и Azure, перенос существующих политик в общую политику CNF, проектирование профиля IPS, правил DNS-фильтрации и geo-fencing в соответствии с политикой вашей организации, а также управляемый сервис. Выбор региона, поток журналов и резидентность данных в рамках KVKK (закон Турции о защите персональных данных) мы уточняем в начале проекта. За коммерческим предложением обращайтесь через страницу контактов.
Компания, чьи продуктивные нагрузки работают в Azure, не хочет ещё и патчить отдельный межсетевой экран; с CNF обслуживание программной инфраструктуры отпадает.
В регионе с десятками аккаунтов AWS и VPC все сети защищаются единой общей политикой; Firewall Manager распространяет развёртывание.
В инфраструктуре, где трафик кратно растёт по сезонам, CNF не позиционируется через фиксированный предел ёмкости, поэтому сайзинг межсетевого экрана перестаёт быть отдельной статьёй плана кампании.
Поскольку экземпляры размещаются в том же регионе, что и рабочая нагрузка, сценарии резидентности данных упрощаются; блокировка по geo-IP и geo-fencing ограничивают доступ на уровне политики.
Организации, использующие оборудование в центре обработки данных и CNF в облаке, эксплуатируют два слоя по разным моделям ответственности: там, где нужна измеренная пропускная способность, остаётся оборудование.
Организации, которые запускают продуктивные рабочие нагрузки в AWS и/или Azure и не хотят самостоятельно эксплуатировать программный слой межсетевого экрана; мультиаккаунтные облачные организации и архитектуры landing zone; финансовые и государственные учреждения с требованием размещения данных внутри региона.
Безвентиляторный настольный NGFW с пропускной способностью IPv4-межсетевого экрана 5 Гбит/с для микроофиса на 5–10 пользователей.
ДеталиНастольный NGFW с 10 портами и пропускной способностью IPv4-межсетевого экрана 10 Гбит/с для небольших офисов и филиалов на 10–30 пользователей.
ДеталиФилиальный NGFW на ASIC SP5, приходящий на смену 60F: симметричные 10 Гбит/с межсетевого экрана, 1,4 млн сессий, варианты с PoE и FortiWiFi.
ДеталиНастольный межсетевой экран для филиала, который восемью портами PoE/+ и бюджетом 96 Вт питает ещё и уровень доступа.
ДеталиSora Yazılım берёт на себя сайзинг, лицензирование, внедрение и управление — всё в одних руках.