Ochrana perimetra · FortiGate NGFW

FortiGate firewall pre perimeter, VPN a bezpečnú segmentáciu siete

Navrhneme, dodáme a prevádzkovo nastavíme FortiGate NGFW pre internetový perimeter, pobočku alebo dátové centrum. Model nevyberáme podľa jednej univerzálnej rady, ale podľa reálnej prevádzky: WAN kapacity, počtu segmentov, VPN používateľov, zapnutej SSL inšpekcie, IPS, logovania, HA a požadovanej rezervy do ďalších rokov.

Kedy dáva FortiGate NGFW zmysel

FortiGate má význam vtedy, keď nechcete mať na perimetri iba NAT a otvorené porty, ale reálnu kontrolu nad tým, kto a čo komunikuje medzi internetom, používateľmi, servermi, VPN a cloudovými službami.

Pri návrhu riešime najmä typ prevádzky a zapnuté bezpečnostné profily. Iný firewall stačí pre malú pobočku s jednou WAN linkou a iný model potrebuje firma s viacerými VLAN, vlastnými servermi, 10G uplinkmi, vzdialenými používateľmi, SSL inspection a požiadavkou na HA pár.

  • Internetový perimeter: publikované služby, VPN, NAT, kontrola otvorených portov a reputácie zdrojov.
  • Segmentácia siete: oddelenie serverov, používateľov, hostí, výroby, záloh a manažment rozhraní.
  • Bezpečný vzdialený prístup: VPN, MFA, kontrola oprávnení a pravidlá podľa identity používateľa.
  • Prevádzkový dohľad: logovanie, alerty, reporting a pravidelná kontrola zmien pravidiel.
Enterprise perimeter

Nie je to len firewall pravidlo

Správne nasadenie znamená topológiu, routing, NAT, VPN, profily inšpekcie, certifikáty, logovanie, zálohu konfigurácie, plán aktualizácií a pravidlá pre zmeny. Bez toho sa z NGFW rýchlo stane iba drahší router.

HAnávrh aktívny/pasívny alebo podľa potreby
SSLinšpekcia len tam, kde dáva technický a právny zmysel
VPNMFA a obmedzené prístupy podľa rolí
SOClogy, udalosti a eskalácia incidentov
Enterprise Protection / ENT bundle

Funkcionality, ktoré majú na perimetri reálnu hodnotu

FortiGuard Enterprise Protection / ENT bundle je vhodný tam, kde firma potrebuje viac než základnú filtráciu. Presný obsah a SKU sa overuje pri ponuke podľa modelu a obdobia licencie, ale architektúra ochrany sa typicky skladá z týchto vrstiev.

IPS

Intrusion Prevention

Detekcia a blokovanie známych útokov, exploitov a zraniteľných protokolov. Pri starších systémoch môže slúžiť aj ako dočasná virtuálna záplata.

AMP

Ochrana pred malvérom

Antivírus, botnet domény, outbreak ochrana, cloud sandbox a podľa balíka aj inline detekcia neznámych súborov.

Web / DNS

Filtrovanie webu a DNS

Blokovanie škodlivých webov, C2 komunikácie, phishingu, rizikových kategórií a DNS tunelovania ešte pred tým, ako sa spojenie dostane k serverom.

App Control

Aplikačná kontrola

Rozpoznanie aplikácií v prevádzke a pravidlá podľa typu aplikácie, používateľa alebo segmentu siete, nie iba podľa portu.

DLP / CASB

Ochrana dát a SaaS

DLP pomáha znižovať riziko úniku dát v sieti. Inline CASB dopĺňa viditeľnosť a kontrolu používania cloudových a SaaS služieb.

Security Rating

Attack surface a compliance

Priebežné hodnotenie bezpečnostnej konfigurácie, odporúčania nápravy a prehľad slabých miest v prostredí Fortinet Security Fabric.

IoT

Viditeľnosť zariadení

Identifikácia zariadení v sieti pomáha odhaliť neznáme alebo rizikové endpointy a lepšie rozdeliť prístupy medzi používateľov, servery, hostí a technológie.

Support

FortiCare Premium

Pri produkčnom firewalle je dôležitá aj podpora výrobcu, aktualizácie, nárok na riešenie incidentov a jasný plán obnovy konfigurácie pri výmene zariadenia.

Migration

Prechod zo starého firewallu

Pri migrácii riešime export pravidiel, NAT, VPN, mapovanie zón, čistenie starých povolení a kontrolovaný návrat späť, ak by nasadenie narazilo na problém.

OblasťČo nastavujemePrevádzkový výsledok
Perimeter a publikované službyNAT, VIP, pravidlá, GEO/IP reputácia, IPS, ochrana VPN a manažment rozhraní.Menej otvorených vstupov z internetu a jasné pravidlá pre publikované služby.
SSL inspectionVýber režimu, certifikáty, výnimky, test kompatibility a politika pre používateľov.Viditeľnosť do šifrovanej prevádzky tam, kde je to technicky a právne primerané.
SD-WAN a dostupnosťViac WAN liniek, SLA meranie, preferované trasy, failover, VPN tunely a monitoring kvality.Lepšia dostupnosť pobočky alebo služby bez ručného prepínania liniek.
SegmentáciaVLAN, inter-VLAN firewall pravidlá, obmedzenie laterálneho pohybu, oddelenie záloh a manažmentu.Útok z jednej časti siete sa ťažšie rozšíri na servery, storage alebo zálohy.
Logovanie a dohľadFortiAnalyzer/FortiManager alebo iné logovanie, alerty, záloha konfigurácie a pravidelné review.Incidenty a zmeny sú dohľadateľné, nie iba dodatočne hádané.
Orientačný sizing

Príklady modelovej veľkosti FortiGate podľa prostredia

Počet používateľov je iba orientačný údaj. Reálny model sa určuje podľa špičkového trafficu, SSL inspection, IPS a threat protection výkonu, počtu VPN tunelov, požadovaných rozhraní, logovania, HA a rezervy na rast. Pri novom projekte dnes typicky pozeráme aktuálne G modely, dostupnosť konkrétneho hardvéru a licenčný balík FortiGuard.

Typ prostrediaTypická potrebaOrientačný modelPoznámka k návrhu
Menšia firma alebo pobočka
cca 10 - 40 používateľov
Jedna až dve WAN linky, základné VLAN, VPN pre administráciu alebo menší počet používateľov, Web/DNS filtering a IPS. FortiGate 50G / 70G
podľa WAN, VPN a požadovaných portov
Vhodné pre jednoduchší perimeter. Pri lacnejšom projekte sa môže posúdiť aj dostupný menší model, ale treba počítať s rezervou na SSL inspection a rast.
SMB a väčšia pobočka
cca 40 - 120 používateľov
Viac VLAN, viac WAN liniek, VPN/ZTNA, FortiSwitch/FortiAP integrácia, aplikačná kontrola, IPS a centrálne logovanie. FortiGate 90G / 120G Rozumná trieda tam, kde už nestačí malý pobočkový firewall a očakáva sa viac bezpečnostných profilov zapnutých naraz.
Firma s vlastnými servermi
cca 120 - 300 používateľov
Serverové VLAN, publikované služby, VPN pre dodávateľov, 10G uplinky, segmentácia, vyšší objem logov a požiadavka na HA. FortiGate 120G / 200G
často ako HA pár
Tu už rozhoduje hlavne IPS, SSL inspection a počet interných zón. Model sa overuje na konkrétnych tokoch medzi internetom, servermi, používateľmi a zálohami.
Enterprise alebo menšie dátové centrum
300+ používateľov / viac služieb
Viacero 10G liniek, veľa pravidiel, vysoký počet relácií, oddelené bezpečnostné zóny, centrálny dohľad, HA a retencia logov. FortiGate 400G / 700G+
podľa trafficu a rozhraní
Pri tejto triede už sizing robíme podľa meraní, topológie, požadovanej priepustnosti bezpečnostných profilov a plánovanej architektúry FortiAnalyzer/FortiManager.

Uvedené modely sú orientačné príklady pre prvý rozhovor. Finálny návrh musí vychádzať z aktuálnej Fortinet produktovej matice, dostupnosti modelov, zapnutých služieb FortiGuard a reálnych požiadaviek konkrétnej siete.

Postup nasadenia

Od návrhu po bezpečnú prevádzku

01

Sizing a topológia

Zmeriame WAN, počet používateľov, služby, VLAN, VPN, HA, logy a požadovanú úroveň inšpekcie.

02

Politiky a migrácia

Pripravíme pravidlá, NAT, profily ochrany, certifikáty, zálohu pôvodnej konfigurácie a plán prechodu.

03

Dohľad a zmeny

Nastavíme monitoring, aktualizácie, reporting, zálohu konfigurácie a proces schvaľovania zmien.

Časté chyby pri firewalle

  • Pravidlá sú povolené príliš široko, bez jasného vlastníka a bez dátumu revízie.
  • SSL inspection sa zapne plošne bez sizingu, certifikátov a testu kompatibility aplikácií.
  • VPN účty nemajú MFA alebo používajú rovnaké oprávnenia pre servisných aj interných používateľov.
  • Firewall loguje lokálne, ale nikto logy reálne nekontroluje a neexistuje eskalačný postup.
  • HA pár nemá správne licencie, test failoveru alebo pravidelne overenú zálohu konfigurácie.
Dôležité pri ponuke

Model sa nevyberá podľa názvu série

Pri FortiGate nestačí povedať, že firma potrebuje napríklad 90G, 120G alebo 200G. Rovnaký počet používateľov môže mať úplne iný traffic, počet VLAN, VPN prístupov, SSL inspection politiku a potrebu HA. Preto najprv posúdime topológiu a bezpečnostné profily, až potom odporúčame konkrétny model a licenciu.

Prejsť sizing telefonicky

Zdroje výrobcu

Pri návrhu vychádzame z oficiálnych Fortinet podkladov k FortiGate NGFW a FortiGuard balíkom. Presný obsah balíka, SKU a dostupnosť služieb sa vždy overuje v aktuálnej ponuke pre konkrétny model a obdobie podpory.

Potrebujete perimeter, ktorý zodpovedá NIS2 aj realite prevádzky?

Prejdeme aktuálnu topológiu, verejnú expozíciu, VPN, pravidlá a navrhneme FortiGate architektúru vrátane licencovania, HA a dohľadu.