Intrusion Prevention
Detekcia a blokovanie známych útokov, exploitov a zraniteľných protokolov. Pri starších systémoch môže slúžiť aj ako dočasná virtuálna záplata.
Navrhneme, dodáme a prevádzkovo nastavíme FortiGate NGFW pre internetový perimeter, pobočku alebo dátové centrum. Model nevyberáme podľa jednej univerzálnej rady, ale podľa reálnej prevádzky: WAN kapacity, počtu segmentov, VPN používateľov, zapnutej SSL inšpekcie, IPS, logovania, HA a požadovanej rezervy do ďalších rokov.
FortiGate má význam vtedy, keď nechcete mať na perimetri iba NAT a otvorené porty, ale reálnu kontrolu nad tým, kto a čo komunikuje medzi internetom, používateľmi, servermi, VPN a cloudovými službami.
Pri návrhu riešime najmä typ prevádzky a zapnuté bezpečnostné profily. Iný firewall stačí pre malú pobočku s jednou WAN linkou a iný model potrebuje firma s viacerými VLAN, vlastnými servermi, 10G uplinkmi, vzdialenými používateľmi, SSL inspection a požiadavkou na HA pár.
Správne nasadenie znamená topológiu, routing, NAT, VPN, profily inšpekcie, certifikáty, logovanie, zálohu konfigurácie, plán aktualizácií a pravidlá pre zmeny. Bez toho sa z NGFW rýchlo stane iba drahší router.
FortiGuard Enterprise Protection / ENT bundle je vhodný tam, kde firma potrebuje viac než základnú filtráciu. Presný obsah a SKU sa overuje pri ponuke podľa modelu a obdobia licencie, ale architektúra ochrany sa typicky skladá z týchto vrstiev.
Detekcia a blokovanie známych útokov, exploitov a zraniteľných protokolov. Pri starších systémoch môže slúžiť aj ako dočasná virtuálna záplata.
Antivírus, botnet domény, outbreak ochrana, cloud sandbox a podľa balíka aj inline detekcia neznámych súborov.
Blokovanie škodlivých webov, C2 komunikácie, phishingu, rizikových kategórií a DNS tunelovania ešte pred tým, ako sa spojenie dostane k serverom.
Rozpoznanie aplikácií v prevádzke a pravidlá podľa typu aplikácie, používateľa alebo segmentu siete, nie iba podľa portu.
DLP pomáha znižovať riziko úniku dát v sieti. Inline CASB dopĺňa viditeľnosť a kontrolu používania cloudových a SaaS služieb.
Priebežné hodnotenie bezpečnostnej konfigurácie, odporúčania nápravy a prehľad slabých miest v prostredí Fortinet Security Fabric.
Identifikácia zariadení v sieti pomáha odhaliť neznáme alebo rizikové endpointy a lepšie rozdeliť prístupy medzi používateľov, servery, hostí a technológie.
Pri produkčnom firewalle je dôležitá aj podpora výrobcu, aktualizácie, nárok na riešenie incidentov a jasný plán obnovy konfigurácie pri výmene zariadenia.
Pri migrácii riešime export pravidiel, NAT, VPN, mapovanie zón, čistenie starých povolení a kontrolovaný návrat späť, ak by nasadenie narazilo na problém.
| Oblasť | Čo nastavujeme | Prevádzkový výsledok |
|---|---|---|
| Perimeter a publikované služby | NAT, VIP, pravidlá, GEO/IP reputácia, IPS, ochrana VPN a manažment rozhraní. | Menej otvorených vstupov z internetu a jasné pravidlá pre publikované služby. |
| SSL inspection | Výber režimu, certifikáty, výnimky, test kompatibility a politika pre používateľov. | Viditeľnosť do šifrovanej prevádzky tam, kde je to technicky a právne primerané. |
| SD-WAN a dostupnosť | Viac WAN liniek, SLA meranie, preferované trasy, failover, VPN tunely a monitoring kvality. | Lepšia dostupnosť pobočky alebo služby bez ručného prepínania liniek. |
| Segmentácia | VLAN, inter-VLAN firewall pravidlá, obmedzenie laterálneho pohybu, oddelenie záloh a manažmentu. | Útok z jednej časti siete sa ťažšie rozšíri na servery, storage alebo zálohy. |
| Logovanie a dohľad | FortiAnalyzer/FortiManager alebo iné logovanie, alerty, záloha konfigurácie a pravidelné review. | Incidenty a zmeny sú dohľadateľné, nie iba dodatočne hádané. |
Počet používateľov je iba orientačný údaj. Reálny model sa určuje podľa špičkového trafficu, SSL inspection, IPS a threat protection výkonu, počtu VPN tunelov, požadovaných rozhraní, logovania, HA a rezervy na rast. Pri novom projekte dnes typicky pozeráme aktuálne G modely, dostupnosť konkrétneho hardvéru a licenčný balík FortiGuard.
| Typ prostredia | Typická potreba | Orientačný model | Poznámka k návrhu |
|---|---|---|---|
| Menšia firma alebo pobočka cca 10 - 40 používateľov |
Jedna až dve WAN linky, základné VLAN, VPN pre administráciu alebo menší počet používateľov, Web/DNS filtering a IPS. | FortiGate 50G / 70G podľa WAN, VPN a požadovaných portov |
Vhodné pre jednoduchší perimeter. Pri lacnejšom projekte sa môže posúdiť aj dostupný menší model, ale treba počítať s rezervou na SSL inspection a rast. |
| SMB a väčšia pobočka cca 40 - 120 používateľov |
Viac VLAN, viac WAN liniek, VPN/ZTNA, FortiSwitch/FortiAP integrácia, aplikačná kontrola, IPS a centrálne logovanie. | FortiGate 90G / 120G | Rozumná trieda tam, kde už nestačí malý pobočkový firewall a očakáva sa viac bezpečnostných profilov zapnutých naraz. |
| Firma s vlastnými servermi cca 120 - 300 používateľov |
Serverové VLAN, publikované služby, VPN pre dodávateľov, 10G uplinky, segmentácia, vyšší objem logov a požiadavka na HA. | FortiGate 120G / 200G často ako HA pár |
Tu už rozhoduje hlavne IPS, SSL inspection a počet interných zón. Model sa overuje na konkrétnych tokoch medzi internetom, servermi, používateľmi a zálohami. |
| Enterprise alebo menšie dátové centrum 300+ používateľov / viac služieb |
Viacero 10G liniek, veľa pravidiel, vysoký počet relácií, oddelené bezpečnostné zóny, centrálny dohľad, HA a retencia logov. | FortiGate 400G / 700G+ podľa trafficu a rozhraní |
Pri tejto triede už sizing robíme podľa meraní, topológie, požadovanej priepustnosti bezpečnostných profilov a plánovanej architektúry FortiAnalyzer/FortiManager. |
Uvedené modely sú orientačné príklady pre prvý rozhovor. Finálny návrh musí vychádzať z aktuálnej Fortinet produktovej matice, dostupnosti modelov, zapnutých služieb FortiGuard a reálnych požiadaviek konkrétnej siete.
Zmeriame WAN, počet používateľov, služby, VLAN, VPN, HA, logy a požadovanú úroveň inšpekcie.
Pripravíme pravidlá, NAT, profily ochrany, certifikáty, zálohu pôvodnej konfigurácie a plán prechodu.
Nastavíme monitoring, aktualizácie, reporting, zálohu konfigurácie a proces schvaľovania zmien.
Pri FortiGate nestačí povedať, že firma potrebuje napríklad 90G, 120G alebo 200G. Rovnaký počet používateľov môže mať úplne iný traffic, počet VLAN, VPN prístupov, SSL inspection politiku a potrebu HA. Preto najprv posúdime topológiu a bezpečnostné profily, až potom odporúčame konkrétny model a licenciu.
Prejsť sizing telefonickyPri návrhu vychádzame z oficiálnych Fortinet podkladov k FortiGate NGFW a FortiGuard balíkom. Presný obsah balíka, SKU a dostupnosť služieb sa vždy overuje v aktuálnej ponuke pre konkrétny model a obdobie podpory.
Prejdeme aktuálnu topológiu, verejnú expozíciu, VPN, pravidlá a navrhneme FortiGate architektúru vrátane licencovania, HA a dohľadu.