Централизованная инспекция VPC в AWS
Трафик нескольких VPC пропускается через единую точку инспекции; переход с VM-04S на VM-08S поднимает потолок политик с 10 000 до 200 000.
FortiGate, работающий в вашей облачной подписке или на вашем гипервизоре; ёмкость определяется не гигабитами в секунду, а лицензией S-серии на vCPU.
FortiGate-VM — это версия FortiOS, работающая как виртуальная машина и облачный экземпляр. Она разворачивается в маркетплейсах AWS, Azure, Google Cloud, Oracle OCI, Alibaba и IBM Cloud, а также на VMware, Hyper-V, KVM, Nutanix AHV и OpenShift Virtualization. Есть семь уровней лицензий S-серии — от VM-01S до VM-ULS с неограниченным числом vCPU; ёмкость определяется не оборудованием, а выделенными vCPU и выбранной лицензией.
FortiGate-VM — это версия FortiOS, работающая как виртуальная машина и облачный экземпляр. Для этого продукта Fortinet не публикует показатели пропускной способности: производительность зависит от лежащего в основе оборудования хоста и от количества vCPU, выделенных экземпляру (FortiGate Virtual Appliances Data Sheet, 2025). Поэтому правильный вопрос звучит не «сколько Гбит/с», а «какой уровень лицензии, сколько vCPU и какая платформа».
Если периметр безопасности возникает не на входе в центр обработки данных, а внутри облачной подписки, то FortiGate-VM — правильный инструмент: он подходит организациям, пропускающим трафик AWS VPC или Azure VNet через централизованную инспекцию, ИТ-командам, выстраивающим сегментацию восток-запад на VMware или Nutanix, мультирегиональным архитектурам, открывающим новый регион без закупки оборудования, и недолговечным средам разработки и тестирования. Спецификация перечисляет маркетплейсы AWS (включая GovCloud и AWS China), VMware Cloud on AWS, Azure и AzureStack, Google GCP, Oracle OCI, Alibaba Cloud и IBM Cloud; в частном облаке поддерживаются VMware ESXi 6.7/7.0/8.0, NSX-T 3.2/4.0, Hyper-V, KVM/QEMU, XenServer, Nutanix AHV 7.3 (FortiOS 7.6.3+) и Red Hat OpenShift Virtualization 4.17.13 (FortiGate-VM 7.6.0+). Модель политик здесь та же, что и у физических межсетевых экранов FortiGate.
Актуальная схема лицензирования — это S-серия; прежние обозначения VM00/VM02 в спецификации отсутствуют. Уровень определяется не только количеством vCPU: от лицензии зависят также потолок числа политик, количество VDOM и число управляемых устройств FortiSwitch, FortiAP и конечных точек.
| Лицензия | vCPU (макс.) | Политики межсетевого экрана | VDOM (макс.) | FortiSwitch | Зарегистрированные конечные точки |
|---|---|---|---|---|---|
| VM-01S | 1 | 10 000 | 10 | 8 | 2000 |
| VM-02S | 2 | 10 000 | 25 | 24 | 2000 |
| VM-04S | 4 | 10 000 | 50 | 64 | 8000 |
| VM-08S | 8 | 200 000 | 500 | 300 | 20 000 |
| VM-16S | 16 | 200 000 | 500 | 300 | 20 000 |
| VM-32S | 32 | 200 000 | 500 | 300 | 20 000 |
| VM-ULS | Без ограничений | 200 000 | 500 | 300 | 20 000 |
На всех уровнях объём хранилища составляет 32 ГБ – 2 ТБ, а ограничений по объёму RAM в зависимости от числа vCPU нет. Самый резкий порог проходит между VM-04S и VM-08S: потолок политик поднимается с 10 000 до 200 000, число VDOM — с 50 до 500, число FortiSwitch — с 64 до 300. В мультитенантном дизайне выбор, независимо от вашей реальной потребности в vCPU, начинается с VM-08S и выше. Кроме того, режим multi-VDOM требует отдельной подписочной лицензии, а количество сетевых интерфейсов, которые можно определить в одном экземпляре, начиная с FortiOS 6.4.0 равно 24 (в более ранних версиях — 18).
В аппаратных FortiGate нагрузку IPS, SSL-инспекции и IPsec берёт на себя FortiASIC; один процессор NP7 обеспечивает до 200 Гбит/с через два интерфейса 100 GbE и держит до 12 млн сессий (Fortinet Document Library, 2026). В виртуальных экземплярах этих ASIC нет; инспекция выполняется на CPU хоста. В противовес этому спецификация определяет для FortiGate-VM два пути программного ускорения: vSPU, который переносит часть обработки пакетов в пользовательское пространство и применяет обход ядра (kernel bypass) внутри операционной системы — по данным спецификации, он повышает пропускную способность на правиле UDP-фильтрации более чем втрое, — и поддержку Intel QuickAssist (QAT), ускоряющую трафик IPsec site-to-site; для QAT заявляется улучшение в два-три раза в зависимости от размера пакета (FortiGate Virtual Appliances Data Sheet, 2025). Поэтому сайзинг FortiGate-VM выполняется не по ёмкости канала, а по набору включаемых профилей безопасности; определяющей статьёй является SSL-инспекция, поскольку более 95% мирового веб-трафика зашифровано (CyberRatings.org, 2025).
S-серия поддерживается в FortiOS 6.4.0 и более поздних версиях, а также в ветке 7.x; выбор версии диктует график поддержки. Бюллетенем CSB-260330-1 от марта 2026 года окончание поддержки FortiOS 7.4 продлено до 11 ноября 2028 года, а FortiOS 7.6 — до 25 января 2030 года (Fortinet Community, 2026). В версиях LTS общий срок поддержки увеличивается до 72 месяцев и требует контракта FortiCare Elite; FortiOS 8.0, в свою очередь, был анонсирован 10 марта 2026 года.
| Критерий | FortiGate-VM | FortiGate CNF | Аппаратный FortiGate |
|---|---|---|---|
| Модель поставки | Облачный экземпляр — эксплуатируете вы | SaaS — эксплуатирует Fortinet | Физическое устройство |
| Среда | AWS, Azure, GCP, OCI, Alibaba, IBM Cloud, VMware, Hyper-V, KVM, Nutanix, OpenShift | AWS и Azure | Ваш центр обработки данных или филиал |
| Ёмкость | Лицензия S-серии + vCPU | Не публикуется; сервис масштабируется | Измеренные значения в Гбит/с |
| Ускорение | ASIC нет; поддержка vSPU и Intel QAT | Не публикуется — управляемый сервис | ASIC NP7 и CP9/CP10 |
| Обслуживание ПО | Обновление на вашей стороне | Обслуживания ПО нет | Обновление на вашей стороне |
Правило выбора простое: если вам нужен полный набор функций FortiOS и разделение на VDOM — FortiGate-VM; если в AWS или Azure вы вообще не хотите эксплуатировать программный слой межсетевого экрана — FortiGate CNF; если требуются гарантируемая пропускная способность и аппаратное ускорение ASIC — оборудование: в масштабе кампуса FortiGate 200F, на границе центра обработки данных FortiGate 400F.
Sora Yazılım как авторизованный канальный партнёр Fortinet обеспечивает для FortiGate-VM подбор уровня лицензии, поставку лицензий, развёртывание в средах AWS/Azure/GCP/OCI и на VMware, Hyper-V, Nutanix, перенос существующих аппаратных политик на виртуальный экземпляр, а также управляемый сервис. Для рабочих нагрузок, подпадающих под KVKK (закон Турции о защите персональных данных), мы совместно планируем выбор региона и хранение журналов. За коммерческим предложением обращайтесь через страницу контактов.
Трафик нескольких VPC пропускается через единую точку инспекции; переход с VM-04S на VM-08S поднимает потолок политик с 10 000 до 200 000.
На ESXi 8.0 и NSX-T 4.0 разделяется горизонтальный трафик между группами серверов; при проектировании сегментов учитывается лимит в 24 интерфейса на экземпляр.
Инспекция выполняется в том регионе, где обрабатываются данные, подпадающие под KVKK (закон Турции о защите персональных данных); поток журналов направляется в FortiAnalyzer, а срок хранения настраивается согласно политике организации.
Среды разработки, тестирования и продуктива разделяются с помощью VDOM. VM-08S и выше дают 500 VDOM; отдельная подписочная лицензия на VDOM закладывается в бюджет.
Организации, использующие оборудование в центре и FortiGate-VM в облаке, управляют обеими сторонами на одном языке политик; там, где нужны измеренные Гбит/с, остаётся оборудование.
Организации, эксплуатирующие рабочие нагрузки в AWS, Azure, GCP или OCI; ИТ-команды, обслуживающие частные облака на базе VMware, Hyper-V, KVM, Nutanix и OpenShift; мультирегиональные архитектуры, которым нужно открывать новые регионы без закупки оборудования, и владельцы гибридных инфраструктур.
Безвентиляторный настольный NGFW с пропускной способностью IPv4-межсетевого экрана 5 Гбит/с для микроофиса на 5–10 пользователей.
ДеталиНастольный NGFW с 10 портами и пропускной способностью IPv4-межсетевого экрана 10 Гбит/с для небольших офисов и филиалов на 10–30 пользователей.
ДеталиФилиальный NGFW на ASIC SP5, приходящий на смену 60F: симметричные 10 Гбит/с межсетевого экрана, 1,4 млн сессий, варианты с PoE и FortiWiFi.
ДеталиНастольный межсетевой экран для филиала, который восемью портами PoE/+ и бюджетом 96 Вт питает ещё и уровень доступа.
ДеталиSora Yazılım берёт на себя сайзинг, лицензирование, внедрение и управление — всё в одних руках.