FortiMail — корпоративный шлюз безопасности электронной почты компании Fortinet. Он выполняет многоуровневую проверку всего входящего и исходящего SMTP-трафика на предмет спама, фишинга, вредоносных вложений, программ-вымогателей, подмены личности и атак на компрометацию деловой переписки (BEC). Решение может быть развёрнуто как аппаратное устройство, виртуальная машина, облачный сервис или как интеграция с API Microsoft 365 / Google Workspace.
Электронная почта по-прежнему остаётся самым используемым каналом проникновения в корпоративную сеть. В отчёте ENISA о ландшафте угроз, где проанализировано 4875 инцидентов за период с 1 июля 2024 года по 30 июня 2025 года, фишинг с большим отрывом занял первое место, составив 60 % векторов первоначального доступа (ENISA Threat Landscape 2025). В отчёте Verizon о расследованиях утечек данных за 2025 год, охватывающем период с 1 ноября 2023 года по 31 октября 2024 года, программы-вымогатели присутствовали в 44 % изученных утечек; в организациях масштаба малого и среднего бизнеса этот показатель поднимался до 88 % (Verizon DBIR, 2025). Первым звеном этой цепочки почти всегда оказывается доставленное сообщение; задача FortiMail — остановить его до того, как оно дойдёт до пользователя.
Какие почтовые угрозы останавливает FortiMail?
FortiMail закрывает шесть основных классов риска: массовые нежелательные рассылки (спам), фишинг и целевой фишинг, вложения с вредоносным ПО, неизвестные файлы (угрозы нулевого дня), подмену личности вместе с BEC-атаками и утечку данных в исходящем направлении. Обнаружение опирается не на один движок, а на накладывающиеся друг на друга уровни: то, что пропустил один уровень, перехватывает следующий.
Первый уровень — проверка соединения и отправителя: здесь работают репутация IP-адресов и доменов, серые списки, проверка получателя, политики на основе геолокации, контроль SPF, DKIM и DMARC, а также сторонние списки вроде SURBL/RBL. Второй уровень — анализ содержимого: цифровые подписи, анализ ключевых слов с учётом контекста, разбор встроенных URI, анализ PDF и изображений, обнаружение массовых рассылок (greymail) и поведенческий анализ. Третий уровень — обнаружение вредоносного ПО: сигнатурные, эвристические и поведенческие движки применяются вместе с сервисом защиты от вирусных эпидемий FortiGuard. Четвёртый уровень — расширенная защита от угроз: на этом этапе работают обезвреживание и пересборка содержимого (CDR), анализ в облачной песочнице, защита при переходе по ссылкам и анализ подмены личности.
Аналитику, которая питает эти движки, поставляет FortiGuard Labs. Fortinet сообщает, что FortiGuard Labs ежедневно обрабатывает более 100 млрд событий с помощью систем искусственного интеллекта и машинного обучения (Fortinet, 2026); о выпуске 1,8 млн новых определений в неделю для антивирусного движка также говорится в официальных технических описаниях Fortinet (Fortinet, техническое описание FortiSASE, 2026). Что касается независимых тестов, в техническом описании FortiMail компания Fortinet приводит показатель перехвата спама 99,99 % со ссылкой на Virus Bulletin (Fortinet, техническое описание FortiMail); это заявленный самой Fortinet результат, и год проведения теста в документе не указан. Со стороны аналитиков Fortinet в отчёте Gartner Magic Quadrant for Email Security за 2025 год позиционируется как Challenger (Fortinet, Gartner Magic Quadrants) — в этой категории компания не является Лидером. Правильное понимание этого различия ставит выбор продукта на реалистичную основу: сила FortiMail не в наивысшей аналитической оценке самой по себе, а в том, что решение работает в одной плоскости управления с вашими инвестициями в сетевую защиту и защиту конечных точек Fortinet.
В каких режимах работы разворачивается FortiMail?
FortiMail может быть развёрнут в трёх классических режимах работы (Gateway, Transparent, Server); кроме того, он способен работать вне разрыва (out of line) через облачные почтовые API Microsoft и Google, без изменения MX-записи (Fortinet, техническое описание FortiMail, 2026). Выбор режима определяется тем, где расположена ваша текущая почтовая инфраструктура и насколько свободно вы можете вносить изменения в DNS.
| Режим | Как разворачивается | Изменение MX-записи | Типичный сценарий |
|---|
| Gateway | Работает перед существующим почтовым сервером как входящий/исходящий прокси-MTA и ретранслирует очищенное сообщение на целевой сервер | Требуется | Самая распространённая установка перед локальным Exchange, postfix или Zimbra |
| Transparent | Прозрачно проверяет SMTP-трафик в сети; сетевая конфигурация почтового сервера не меняется | Не требуется | Организации и сервис-провайдеры, где невозможно изменить DNS или топологию (недоступен в FortiMail Cloud) |
| Server | Работает как самостоятельный почтовый сервер; помимо SMTP предоставляет доступ по POP3, IMAP и через веб-почту | Неприменимо | Небольшие структуры, не желающие содержать отдельный почтовый сервер |
| Облачный почтовый API | Работает вне разрыва; выполняет сканирование через API Microsoft и Google и отзыв сообщений после доставки (clawback) | Не требуется | Дополнительный уровень проверки поверх Microsoft 365 или Google Workspace |
Модель развёртывания — отдельное решение: те же возможности предоставляются в виде физического устройства, виртуальной машины на гипервизоре (VMware, Citrix XenServer, Hyper-V, KVM), в крупных облачных платформах (AWS, Azure, Google Cloud, Oracle, AliCloud) либо как FortiMail Cloud, эксплуатацию которого берёт на себя Fortinet. В проектах с обязательным требованием размещения данных внутри страны на первый план выходят аппаратное устройство или виртуальная машина в собственном облаке, а для команд, не готовых нести операционную нагрузку, — облачная модель. Этот выбор мы уточняем вместе с вами, исходя из текущего объёма почты, ожиданий по аварийному восстановлению и вашей операционной модели в рамках наших услуг DevOps и инфраструктуры.
Нужен ли FortiMail, если мы используем Microsoft 365 или Google Workspace?
Не обязателен; однако когда встроенный фильтр облачного почтового ящика остаётся единственным уровнем защиты, риск концентрируется. В этом сценарии FortiMail размещается вне разрыва как второй уровень проверки — через API Microsoft и Google, без изменения MX-записи; он выполняет сканирование почтовых ящиков в реальном времени и по расписанию и может задним числом отозвать уже доставленное сообщение (Fortinet, техническое описание FortiMail, 2026).
Практическая ценность этой возможности такова: фишинговая кампания в первые минуты может выглядеть безобидной, а спустя несколько часов быть «вооружена» вредоносной нагрузкой. Отзыв после доставки позволяет описывать правила по ключевому слову, имени файла или типу содержимого, поэтому группа реагирования на инциденты выполняет очистку одной политикой, а не обходит почтовые ящики поодиночке. Общий темп на стороне злоумышленников указывает в ту же сторону: в отчёте Fortinet о глобальном ландшафте угроз за 2026 год отмечается, что срок перехода к эксплуатации уязвимости по критическим оповещениям сократился до 24–48 часов, а число попыток эксплуатации в мире выросло на 25,49 % за год (Fortinet, 2026). Этот показатель не измеряет напрямую скорость «вооружения» фишинговых ссылок, но указывает на ту же операционную реальность: однократное решение, принятое в момент доставки, может стать недействительным уже через несколько часов. Именно поэтому проверка после доставки даёт ощутимое преимущество перед одноуровневым фильтром.
В архитектуре, построенной вокруг облачной почты, альтернативы следует оценивать откровенно. В случае Microsoft 365 и Defender for Office 365 бо́льшая часть защиты уже встроена в вашу лицензию; ту же потребность в качестве стороннего уровня закрывают и решения Trend Micro для безопасности электронной почты. FortiMail выделяет то, что остальные инвестиции организации в безопасность сделаны в экосистему Fortinet, а телеметрия электронной почты собирается в том же fabric. В организациях, эксплуатирующих собственный почтовый сервер, FortiMail чаще всего оказывается первым выбором напрямую: режимы Gateway и Transparent дают гибкость размещения, которой нет у конкурентов, работающих только в облаке.
Как FortiMail выявляет BEC-атаки и фишинг?
В BEC-атаках чаще всего нет ни вредоносного вложения, ни известной вредоносной ссылки; атака представляет собой обычный текст от лица заслуживающего доверия отправителя. Поэтому FortiMail работает с BEC не через сопоставление сигнатур, а через проверки подлинности и контекста.
Как работает обнаружение подмены личности и похожих доменов?
Многоуровневая защита от подделки (anti-spoof) выявляет несоответствия между адресом отправителя и отображаемым именем. Анализ подмены личности работает как для вручную заданных, так и для автоматически выявленных адресов руководителей и бухгалтерии. Обнаружение похожих доменов (cousin domain) помечает копии вашего корпоративного домена с изменёнными одним-двумя символами — именно это основной носитель классического сценария «поставщик сменил IBAN». Когда эти три проверки работают вместе, подозрительным может быть признано даже платёжное поручение, не содержащее никакой вредоносной нагрузки.
Что происходит со ссылками и файлами?
Защита при переходе по ссылкам переписывает ссылки в сообщении и повторно сканирует цель в момент клика пользователя; тем самым предотвращается «вооружение» адреса, который был чистым на момент доставки. Обезвреживание и пересборка содержимого (CDR) удаляет из файлов Office и PDF макросы, активное содержимое и встроенные объекты и доставляет пользователю безопасную копию; удаление или переписывание гиперссылок в HTML-теле письма — часть того же механизма. Для неизвестных файлов подключается анализ в облачной песочнице, при выпуске из карантина выполняется повторное сканирование, а также можно задавать собственные списки хеш-сумм файлов. Для нейтрализации браузерных угроз можно настроить интеграцию изоляции с FortiIsolator.
Применяются ли стандарты аутентификации отправителя?
Да. FortiMail выполняет проверку SPF, DKIM и DMARC во входящем направлении и применяет отклонение или карантин согласно политике DMARC; в исходящем направлении он подписывает сообщения, затрудняя подделку вашего домена. Поддержка DANE позволяет проверять обязательность TLS на принимающей стороне. Перевод DMARC с политики «none» на политику «reject» обычно представляет собой отдельный проект: если выполнить этот переход без инвентаризации источников исходящей почты, легитимные письма тоже начнут теряться. Поэтому поэтапный перевод через отчётность мы сделали своим стандартным способом работы.
До каких объёмов масштабируется FortiMail?
Аппаратные модели FortiMail обеспечивают производительность маршрутизации почты от 50 тыс. до 3,5 млн сообщений в час и обслуживают от 20 до 2000 защищаемых почтовых доменов (Fortinet, техническое описание FortiMail, 2026). В таблице ниже сведены уровни из официального технического описания.
| Модель | Рекомендуемый масштаб | Маршрутизация почты (сообщений/час) | Защищаемые почтовые домены |
|---|
| FortiMail 200F | Малый бизнес и филиалы | 50 тыс. | 20 |
| FortiMail 400F | Небольшие и средние организации | 250 тыс. | 70 |
| FortiMail 900G | Средние и крупные организации, образование, госсектор | 1,3 млн | 500 |
| FortiMail 2000F | Крупные организации | 1,6 млн | 1000 |
| FortiMail 3000F | Максимальная производительность; университеты, интернет-провайдеры и операторы связи | 3,5 млн | 2000 |
Важно понимать, как именно измерены эти цифры. Значения технического описания получены при среднем размере сообщения 100 КБ, без постановки в очередь и в тестах на FortiMail 7.0; по мере включения профилей FortiGuard antispam, защиты от вирусных эпидемий и Enterprise ATP реальная производительность постепенно снижается. При работе через интеграцию с облачным почтовым API действует отдельная и более низкая таблица производительности (Fortinet, техническое описание FortiMail, 2026). Поэтому выбирать модель следует не только по числу пользователей, но и по реальному объёму сообщений в часы пик и по профилям, которые вы планируете включить. Версии в виде виртуальных машин предоставляют тот же набор возможностей и масштабируются в зависимости от числа выделенных виртуальных ядер; в филиалах и тестовых средах виртуальную установку часто предпочитают аппаратной. Для корректного сайзинга мы вместе изучаем статистику вашего текущего почтового шлюза за последние 12 месяцев, после чего готовим конфигурацию под конкретный проект.
В части непрерывности FortiMail поддерживает высокую доступность во всех сценариях развёртывания: доступны режим «активный — пассивный» и синхронизация конфигурации в режиме «активный — активный», синхронизация карантина и почтовой очереди, обнаружение отказа устройства и резервирование интерфейсов. Остановка почтового шлюза на практике означает остановку внешней коммуникации организации; поэтому установку с одним устройством мы рекомендуем только по-настоящему небольшим структурам. В части хранения в зависимости от модели и числа накопителей можно настроить аппаратный или программный RAID, использовать внешний сервер хранения и цели iSCSI.
Чем FortiMail помогает в соответствии требованиям KVKK и PCI-DSS?
Сам по себе FortiMail не выдаёт сертификат соответствия; однако он напрямую закрывает часть технических мер, которых регуляторы требуют прямым текстом: фильтрацию на уровне шлюза, предотвращение утечек данных, шифрование, архивирование и ведение журналов.
Каким мерам это соответствует со стороны KVKK?
В публикации турецкого Управления по защите персональных данных (KVKK — закон и надзорный орган Турции в сфере защиты персональных данных) под названием Руководство по безопасности персональных данных (технические и административные меры) указано, что приоритетными мерами защиты информационных систем с персональными данными от угроз несанкционированного доступа из интернета являются межсетевой экран и шлюз и что именно они образуют первую линию обороны (KVKK, январь 2018). В сводной таблице технических мер того же руководства отдельными пунктами перечислены программные средства предотвращения утечек данных, шифрование, журналы событий и актуальные антивирусные системы. FortiMail создаёт эквивалент этих пунктов в почтовом канале: DLP с отпечатками файлов и обнаружением чувствительных данных, TLS между серверами вместе с S/MIME и шифрованием на основе идентификации (IBE), которое не требует установки клиента у получателя, детальное отслеживание сообщений и подробное журналирование событий. На практике важнее всего то, чтобы правила DLP были написаны под словарь конкретной организации: без описанных шаблонов для таких полей, как идентификационный номер, IBAN или номер истории болезни, DLP будет производить только шум.
Как выполняются требования PCI-DSS и архивирования?
PCI DSS v4.0 требует применения средств сетевого контроля безопасности (NSC) между доверенными и недоверенными сетями и пересмотра конфигураций этих средств не реже одного раза в шесть месяцев (PCI SSC, PCI DSS v4.0). Почтовый шлюз не выпадает из этой области; в частности, политики DLP, препятствующие выходу данных держателей карт по электронной почте, служат конкретным доказательством при аудите. Архивирование почты на основе политик и поддержка журнального архивирования Exchange применяются в финансовых и медицинских организациях, на которых лежит обязанность хранения. В части централизации журналов FortiMail передаёт свои события в FortiAnalyzer; FortiAnalyzer предоставляет готовые отчёты о соответствии, например по PCI-DSS и HIPAA, и через сервис FortiGuard IOC поставляет криминалистические данные объёмом 500 000 IOC в день (Fortinet, техническое описание FortiAnalyzer, 2026).
Как FortiMail подключается к Fortinet Security Fabric и как ведётся проект?
FortiMail позиционируется не как изолированная коробка, а как почтовое звено Security Fabric. Индикаторы компрометации (IOC) и телеметрия распространяются внутри fabric; благодаря этому домен, замеченный в фишинговом письме одного пользователя, может быть заблокирован и на сетевом уровне, и на уровне конечных точек. Fortinet сообщает, что Security Fabric обеспечивает единую наблюдаемость в экосистеме, охватывающей помимо собственных продуктов компании более 500 сторонних решений (Fortinet, 2026).
На практике мы чаще всего выстраиваем следующие связки: совместная блокировка на сетевом уровне с межсетевым экраном FortiGate, централизованные журналы и отчётность через FortiAnalyzer, поведенческое обнаружение запущенного на конечной точке вредоносного файла с помощью FortiEDR и единая политика на устройстве пользователя через FortiClient. Если трафик удалённых сотрудников проходит через FortiSASE, веб-уровень и почтовый уровень питаются одной и той же аналитикой. Если у вас есть общедоступные веб-приложения, совместное размещение с FortiWeb затрудняет использование учётных данных, собранных на фишинговых страницах, против ваших приложений. Полный портфель и то, как компоненты связаны между собой, вы можете посмотреть на странице решений Fortinet.
Как планируется проект миграции?
Типичная миграция на FortiMail проходит в четыре этапа. Сначала инвентаризация: составляется перечень защищаемых доменов, источников исходящей почты, серверов приложений и профиль объёма текущего шлюза за последние 12 месяцев. Затем параллельная работа: FortiMail вводится в эксплуатацию, политики запускаются в режиме наблюдения, а ложные срабатывания разбираются вместе с отчётами DMARC. На третьем этапе выполняется переключение: меняется MX-запись или активируется интеграция через API, включаются карантин и уведомления конечных пользователей. Последний этап — ужесточение: постепенно активируются CDR, защита при переходе по ссылкам, анализ подмены личности и политики DLP. Такой поэтапный подход — самый безопасный способ поднять уровень защиты, не порождая жалоб пользователей.
Чего ожидать в части лицензирования и эксплуатации?
Наборы функций FortiMail предоставляются в виде пакетов. Базовый пакет включает многоуровневое обнаружение спама и вредоносного ПО, интеграцию с LDAP, безопасную доставку по TLS, отслеживание сообщений, шифрование на основе идентификации и почтовый DLP. Пакет Enterprise ATP добавляет к этому CDR, защиту при переходе по ссылкам, анализ подмены личности и облачную песочницу. Пакет с поддержкой облачного почтового API охватывает сканирование почтовых ящиков Microsoft и Google в реальном времени и по расписанию, а также отзыв сообщений после доставки. Какой пакет потребуется, зависит от того, используете ли вы облачную почту, и от вашего профиля риска BEC. Как авторизованный канальный партнёр Fortinet мы берём на себя лицензирование, установку, миграцию и управляемый сервис; поскольку стоимость зависит от модели, пакета и срока договора, запросите коммерческое предложение — сайзинг сделаем вместе.
Безопасность электронной почты — задача не одного продукта, а правильного размещения: результат определяют выбор режима, переход на DMARC, написание политик DLP под словарь организации и настройка связей внутри fabric. Давайте изучим вашу текущую почтовую инфраструктуру и объёмы и подготовим рекомендацию по подходящей модели, пакету и схеме размещения FortiMail; свяжитесь с нами, чтобы обсудить установку, миграцию и варианты управляемого сервиса, или посмотрите другие наши корпоративные решения.