Określ rolę FortiGate
Najpierw należy ustalić, czy urządzenie będzie chroniło pojedyncze biuro, centrum danych, wiele oddziałów, środowisko przemysłowe czy infrastrukturę chmurową. Trzeba też wskazać, czy ma terminować VPN, kontrolować ruch między VLAN, obsługiwać SD-WAN, publikować usługi lub współpracować z innymi elementami Security Fabric.
Ta sama seria może występować w kilku wariantach portów i zasilania. Dobór powinien uwzględniać zarówno obciążenie, jak i fizyczny sposób podłączenia do sieci.
Czytaj właściwe kolumny w datasheet
Nominalna przepustowość firewalla nie opisuje pracy z IPS, kontrolą aplikacji, antywirusem i inspekcją SSL. Dla środowiska produkcyjnego ważniejsze są parametry odpowiadające rzeczywistemu zestawowi profili bezpieczeństwa.
Należy porównać także liczbę sesji, nowych sesji na sekundę, wydajność VPN, liczbę tuneli, porty sprzętowe oraz możliwości HA.
Dobierz pakiet usług bezpieczeństwa
FortiGate bez aktywnych usług może realizować routing, firewall i część funkcji systemowych, ale pełny zakres ochrony wymaga właściwych subskrypcji. Pakiet powinien odpowiadać wymaganym funkcjom, okresowi oraz modelowi utrzymania.
Warto oddzielić FortiCare, czyli wsparcie i obsługę produktu, od usług FortiGuard dostarczających aktualizowaną wiedzę bezpieczeństwa. Ostateczne nazwy pakietów i dostępność trzeba potwierdzić w aktualnym ordering guide.
Zaplanuj zarządzanie i logi
Przy większej liczbie urządzeń centralne zarządzanie i wspólna polityka mogą być ważniejsze niż pojedynczy parametr sprzętowy. Należy określić, gdzie będą przechowywane logi, jak długo, kto je analizuje i jak wykonywane są kopie konfiguracji.
Projekt powinien obejmować również aktualizacje FortiOS, testy zgodności, procedurę awaryjną i sposób obsługi zmian.
Informacje, które warto zebrać.
- rola urządzenia i topologia
- łącza oraz ruch między segmentami
- NGFW, IPS, antywirus i SSL inspection
- liczba tuneli VPN i użytkowników zdalnych
- porty RJ45, SFP, SFP+ lub szybsze
- HA i redundantne zasilanie
- FortiCare i odpowiedni pakiet FortiGuard
- FortiManager, FortiAnalyzer lub inne narzędzia zarządzania
Najczęstsze pytania
Czy większy numer modelu zawsze oznacza lepszy wybór?
Nie. Ważne są parametry konkretnej generacji, porty, rola urządzenia i wymagane funkcje.
Czy FortiGate nadaje się do segmentacji wewnętrznej?
Tak, ale należy uwzględnić ruch między segmentami, opóźnienia, topologię przełączników i wymaganą przepustowość.
Czy można zacząć od jednego urządzenia i później dodać HA?
W wielu przypadkach tak, jednak najlepiej od początku potwierdzić zgodność modeli, licencji, interfejsów i planowanej architektury.