7 мин

Как выбрать между FortiGate и MikroTik для филиала

Сравниваем FortiGate и MikroTik для периметра филиала: фильтрацию, IPsec-канал, подписки, трудозатраты и требования к администратору.

Как выбрать между FortiGate и MikroTik для филиала

Выбор между FortiGate и MikroTik начинается не с пропускной способности порта и не с цены коробки. Сначала надо решить, что именно филиальный шлюз обязан распознавать, кто будет разбирать его события и сколько часов организация готова регулярно тратить на сопровождение. При одинаковой роли «маршрутизатор на границе» эти устройства закрывают разные операционные задачи.

FortiGate разумнее ставить там, где от периметра ждут обновляемую классификацию приложений и сайтов, IPS, проверку файлов и единый набор политик для нескольких площадок. MikroTik разумнее там, где нужны качественная маршрутизация, IPsec, резервирование каналов и точный пакетный фильтр, а расширенную защиту дают другие средства. Попытка купить MikroTik как дешевый NGFW обычно заканчивается самодельными списками адресов. Попытка использовать FortiGate без нужных подписок и процесса разбора событий превращает дорогой NGFW в обычный межсетевой экран.

Как принять решение до выбора модели

Сначала зафиксируйте требуемый результат для трафика, канала и эксплуатации. Название производителя в этой записи появиться не должно. Если команда не может сформулировать требования без названия устройства, она пока сравнивает каталоги, а не решения.

Для обычного филиала я заполняю четыре строки:

ВопросПроверяемый ответ
Что блокируемIP-адреса и порты, категории сайтов, вредоносные файлы, эксплуатацию уязвимостей или конкретные приложения
Куда идет трафикВ центральный офис целиком, локально в интернет или по разным путям в зависимости от приложения
Кто обслуживаетМестный универсальный администратор, центральная сетевая команда или подрядчик с регламентом
Сколько можно не работатьДопустимый простой, срок замены устройства и способ временного обхода

Эта таблица быстро разделяет проекты. Если достаточно состояния соединений, списков адресов, сегментации и туннеля до центра, RouterOS дает все необходимые детали. Если шлюз должен отличать разрешенный облачный сервис от нежелательного приложения на том же TCP 443, получать сигнатуры атак и применять веб-категории, сравнение смещается к FortiGate с активными сервисами FortiGuard.

Не записывайте «защитить филиал» как требование. Превратите его в тесты: вредоносный домен блокируется, неизвестный входящий сеанс отбрасывается, гостевая сеть не видит бухгалтерию, при потере первого провайдера касса продолжает работать через второй, а событие попадает тому, кто обязан его разобрать. После этого часть красивых функций сама выпадет из сметы.

Отдельно решите судьбу IPv6. Оставить протокол включенным на клиентах и не создать для него эквивалентные правила хуже, чем осознанно работать только с IPv4. На обеих платформах IPv4 и IPv6 фильтруются разными наборами политик, поэтому приемка должна повторить проверки для каждого реально доступного стека. Заодно перечислите все способы управления шлюзом: GUI, SSH, API, консоль и доступ из центра. Каждый удаленный способ должен иметь ограниченный источник, отдельную учетную запись и журнал действий.

Фильтрация у этих платформ разного класса

FortiGate умеет принимать решение по данным, которых нет в обычном пакетном фильтре: категории URL, репутация домена, сигнатура вторжения, тип приложения и результат антивирусной проверки. Официальное руководство FortiOS описывает FortiGuard как набор пакетов сигнатур и сервисов запросов. Это важная формулировка: устройство применяет локальную политику, но качество многих решений зависит от постоянно обновляемой внешней базы и действующей подписки.

У RouterOS сильный stateful firewall. Администратор строит правила в цепочках input, forward и output, учитывает состояние соединения, интерфейс, адрес, протокол, порт, address list и другие признаки. Для закрытия самого маршрутизатора, изоляции VLAN, ограничения административного доступа и явного разрешения корпоративных потоков этого хватает. Подход «разрешить нужное, остальное отбросить» из руководства MikroTik я считаю правильной отправной точкой для филиала с известным набором сервисов.

Но L7 matcher в RouterOS не превращает его в NGFW. Он ищет шаблон в потоке, расходует процессор и плохо соответствует современному шифрованному трафику. Статические address list тоже не равны репутационной службе: кто-то должен собирать источники, удалять ложные срабатывания, следить за сроком жизни записей и доказывать, что загрузка списка не сломалась.

Разница проявляется в неприятном инциденте. Пользователь открывает недавно созданный фишинговый домен по HTTPS. Правила MikroTik разрешают DNS и TCP 443, потому что сетевой поток сам по себе допустим. Дополнительный DNS-фильтр или защита конечной точки еще могут остановить обращение, но это уже другой слой. FortiGate с подходящей подпиской и настроенным DNS или web filter может применить категорию и репутацию на шлюзе. Слово «может» здесь обязательно: профиль безопасности надо привязать к правильной firewall policy, а лицензия и доступ к сервису должны работать.

Есть и обратная ошибка: включить все профили на одном правиле и считать число срабатываний мерой защиты. Шумные сигнатуры без владельца создают очередь, которую перестают читать. Для каждого класса события задайте действие: блокировать сразу, только регистрировать, отправлять в центральную систему или передавать на разбор. Начните с режима monitor там, где ложное срабатывание остановит бизнес, соберите фактические приложения, затем ужесточите политику. Такой переход должен иметь срок, иначе временный monitor останется навсегда.

HTTPS ставит предел обещаниям фильтрации

Без расшифровки TLS ни один шлюз не видит все содержимое современного HTTPS-сеанса. Он может использовать доступные метаданные, сертификат, DNS-наблюдения, IP-репутацию и отдельные признаки протокола, но не прочитает произвольный файл внутри защищенного соединения. Поэтому фраза поставщика «проверяет весь веб-трафик» ничего не значит без указания режима SSL inspection.

FortiOS предлагает certificate inspection и deep inspection. В первом случае устройство не подменяет TLS-сеанс и работает с ограниченным набором видимых признаков. Во втором FortiGate завершает защищенное соединение со стороны клиента, создает другое до сервера и проверяет открытое содержимое между ними. Для управляемых рабочих станций это требует доверенного корпоративного центра сертификации, аккуратных исключений и проверки приложений с certificate pinning. На личных устройствах гостей глубокую проверку обычно нельзя развернуть корректно.

Официальное руководство FortiOS также различает flow-based и proxy-based inspection. Потоковый режим сопоставляет содержимое с шаблонами по мере прохождения, а прокси-режим восстанавливает объект и затем принимает решение. Набор доступных функций и нагрузка различаются. Покупать модель по цифре firewall throughput, а потом включать IPS, антивирус и deep inspection на весь трафик нельзя: расчет надо делать по профилю реально включенных проверок и по размеру типичных сеансов.

У MikroTik правильная стратегия скромнее. Он должен хорошо фильтровать доступные сетевые признаки, отправлять корпоративный DNS на контролируемый резолвер, закрывать обходные пути и передавать контроль содержимого защищенным конечным точкам или отдельному прокси. Самодельная TLS-проверка рядом с RouterOS добавляет еще один продукт, сертификаты, журналирование и точки отказа. После учета этих частей дешевый вариант иногда перестает быть дешевым.

Есть и правовая сторона. Расшифровка трафика затрагивает личные данные, банковские приложения и тайну коммуникаций. До включения deep inspection согласуйте перечень сетей и исключений с владельцами процессов и ответственными за соблюдение требований. Техническая возможность не заменяет законное основание и понятное уведомление сотрудников.

Защищенный канал строится на IPsec, но живет по-разному

Обе платформы умеют строить site-to-site IPsec до центрального офиса. Для одного филиала с одним провайдером результат может выглядеть одинаково: локальные подсети объявлены в политике, IKE согласует параметры, ESP переносит трафик, а маршруты направляют корпоративные сети в туннель. Разница растет вместе с числом филиалов, каналов и людей, меняющих конфигурацию.

На FortiGate удобно связывать IPsec с SD-WAN, проверками качества канала и едиными политиками. В крупных hub-and-spoke схемах ADVPN позволяет филиалам создавать прямые динамические туннели друг к другу, когда это нужно, вместо постоянного прохода через центральный узел. Это полезно не каждому филиалу. Если весь доступ все равно заканчивается в центре, простой статический туннель легче проверять и восстанавливать.

RouterOS дает полный набор кирпичей: IPsec profiles и proposals, peers, identities, policies, маршрутизацию, netwatch, скрипты и несколько таблиц маршрутов. Из этих кирпичей опытный инженер построит надежное резервирование. Но платформа не угадает архитектуру и не защитит от несовместимых правил.

В документации MikroTik разобран показательный сбой. Общее masquerade-правило меняет адрес раньше, чем пакет совпадет с IPsec policy, поэтому шифрование не начинается. Исправление ставит исключение выше общего NAT:

/ip firewall nat
add chain=srcnat action=accept place-before=0 \n    src-address=10.20.0.0/24 dst-address=10.0.0.0/8 \n    comment="bypass NAT for HQ IPsec"

После добавления правила надо очистить старое соединение или дождаться его завершения, иначе conntrack продолжит применять прежнее решение. Второй конфликт связан с FastTrack: ускоренный поток может обойти IPsec policy. Официальный пример советует исключить такой трафик до FastTrack или корректно вывести его из connection tracking. Это не недостаток IPsec, а цена явного управления порядком обработки пакета.

Независимо от платформы согласуйте современные наборы шифров, используйте уникальные учетные данные для площадок, ограничьте selectors нужными подсетями и включите DPD. Проверьте MTU реальной передачей крупных пакетов и прикладным тестом, а не только зеленым статусом туннеля. Туннель может быть поднят, пока ERP зависает из-за фрагментации или обратный маршрут уходит через другой провайдер.

Маршрутизация важнее логотипа на обоих концах. Запишите, кто объявляет филиальную сеть, что происходит с маршрутом при падении туннеля и разрешена ли асимметрия. Статический маршрут с проверкой доступности подходит для простой пары каналов. BGP оправдан, когда маршрутов и площадок много, но он добавляет фильтры, таймеры и еще один класс ошибок. Не вводите динамический протокол только потому, что устройство его поддерживает.

Производительность считают после включения защиты

Два канала в одном проекте
GSE учтет основной и резервный WAN при разработке решения для филиала.
Выбрать решение

Паспортная скорость маршрутизации не показывает, сколько трафика пройдет через рабочую политику филиала. Устройство обрабатывает крупные UDP-пакеты, множество коротких TCP-сеансов, IPsec и расшифрованный веб-трафик с разной стоимостью. Сравнивать одну максимальную цифру FortiGate с одной цифрой MikroTik бессмысленно.

Для FortiGate выпишите одновременно firewall throughput, IPsec throughput, threat protection throughput и SSL inspection throughput именно для рассматриваемой модели. Затем проверьте примечания к методике производителя: набор профилей, размер пакета и режим инспекции влияют на результат. Оставьте запас для обновлений сигнатур, роста канала и всплеска новых соединений. Небольшой филиал редко упирается только в гигабиты, зато легко упирается в число сеансов или процессор во время deep inspection.

Для MikroTik смотрите таблицы тестов конкретной аппаратной модели и ту строку, которая ближе к вашему правилу firewall. Результат с FastPath и крупными пакетами нельзя переносить на длинную цепочку filter, queues и IPsec. Проверьте, поддерживает ли выбранный процессор аппаратное ускорение нужных алгоритмов шифрования, но все равно проведите измерение на своей конфигурации.

Рабочий пилот воспроизводит минимум четыре потока:

  1. Обычный доступ в интернет с теми профилями, которые будут включены после запуска.
  2. Передачу большого файла через IPsec в обе стороны.
  3. Несколько тысяч коротких соединений, если филиал обслуживает кассы, VDI или множество веб-запросов.
  4. Одновременный отказ основного WAN и рост трафика на резервном.

Снимайте загрузку CPU, память, потери, задержку и время переключения. Еще записывайте, какие проверки пришлось отключить ради приемлемой скорости. Если модель проходит тест только с выключенным IPS или без нужных правил, пилот провален, даже если график пропускной способности выглядит красиво.

Подписка FortiGate оплачивает данные, MikroTik требует труд инженера

Стоимость FortiGate состоит из устройства, нужного пакета FortiGuard, поддержки FortiCare, централизованного управления и журналирования, если они требуются, а также работы по внедрению. Актуальное руководство по заказу FortiGuard разделяет пакеты ATP, UTP и Enterprise по составу сервисов. Нельзя автоматически переносить название пакета из старого коммерческого предложения в новый проект: проверьте действующий артикул и перечень включенных служб у авторизованного канала.

Подписка нужна не для самого факта маршрутизации или базового firewall. Она оплачивает обновляемые IPS и антивирусные определения, рейтинги веб-ресурсов, запросные службы и другие компоненты выбранного пакета. FortiCare отдельно связывают с технической поддержкой и правом на обновления прошивки. До покупки запросите смету хотя бы на срок принятого в организации бюджетного горизонта, условия продления и последствия истечения каждой позиции.

У аппаратного MikroTik лицензия RouterOS уже установлена. Руководство MikroTik указывает, что аппаратные лицензии не истекают и включают неограниченные обновления программного обеспечения. Ежегодной платы за базы IPS или веб-категории нет, потому что самих эквивалентных облачных баз в RouterOS нет. Нулевая подписка означает другой состав защиты, а не бесплатную копию FortiGuard.

Коммерческое предложение должно разделять обязательное и необязательное. Попросите поставщика пометить сервис, без которого пропадет заявленная функция, поддержку, которая дает доступ к обновлениям и обращениям, и отдельный компонент управления. Для каждого пункта запишите срок, дату начала, порядок продления и результат непродления. Цена первого года с включенным промо-пакетом плохо подходит для сравнения, если устройство планируют использовать заметно дольше.

Посчитайте труд, который часто прячут:

  • сопровождение firewall и address list;
  • контроль обновлений и резервных копий;
  • анализ журналов и настройку внешнего syslog;
  • тестирование IPsec после изменений;
  • замену оборудования и восстановление конфигурации.

Если центральный инженер уже ведет RouterOS и у него есть шаблоны, мониторинг и запасные устройства, предельная стоимость нового филиала будет низкой. Если каждую площадку обслуживает новый подрядчик по памяти, экономия на подписке быстро превращается в часы диагностики. У FortiGate тоже нет магии: неразобранные события, просроченные лицензии и неподдерживаемые версии FortiOS стоят дороже аккуратного RouterOS.

Квалификация администратора меняет уровень риска

Сравнение без привязки к вендору
Вендор-нейтральный подход GSE помогает выбрать устройство по нужным функциям и условиям эксплуатации.
Выбрать решение

MikroTik требует от администратора понимания packet flow, connection tracking, NAT, маршрутизации, IPsec selectors и порядка правил. WinBox ускоряет настройку, но не объясняет последствия. Самая опасная конфигурация выглядит рабочей: интернет есть, туннель зеленый, а управление открыто с WAN или IPv6 проходит мимо тщательно настроенного IPv4 filter.

Минимально приемлемый владелец RouterOS умеет прочитать экспорт конфигурации, найти правило по счетчику, проследить пакет через raw, mangle, NAT и filter, безопасно обновить устройство и восстановить его без старой флеш-памяти. Он понимает, какие потоки обходит FastTrack. Если таких навыков нет внутри компании, их надо купить как услугу и закрепить временем реакции.

FortiGate снижает объем ручной сборки, но требует другой квалификации. Администратор должен понимать порядок firewall policy, назначение security profiles, различие certificate и deep inspection, влияние flow и proxy mode, состояние лицензий, журналы и поддерживаемый путь обновления FortiOS. Щелкнуть IPS в интерфейсе легко. Проверить, что профиль висит на нужной политике, сигнатуры обновляются, исключение ограничено и событие дошло до ответственного, заметно труднее.

Для нескольких филиалов важна повторяемость. На MikroTik используйте проверяемые текстовые экспорты, шаблоны и автоматизированное сравнение с эталоном, при этом отдельно храните сертификаты и секреты. Документация RouterOS предупреждает, что export не включает пароли системных пользователей, установленные сертификаты, SSH-ключи и некоторые базы. Бинарный backup тоже нельзя считать универсальным переносимым шаблоном: производитель рекомендует восстанавливать его на той же версии RouterOS.

В экосистеме Fortinet централизованное управление и анализ обычно строят через отдельные компоненты. Их лицензии, серверные ресурсы и навыки надо включить в проект. Покупка десяти одинаковых шлюзов сама по себе не создает единое управление.

Обновление и отказ надо проектировать до монтажа

Безопасный периметр обязан пережить не только атаку, но и неудачное обновление, смерть блока питания, потерю провайдера и отсутствие инженера в филиале. Устройство, которое никто не умеет заменить за согласованный срок, не соответствует задаче независимо от набора функций.

Для обоих вариантов храните актуальную конфигурацию вне устройства, записывайте версию системы и проверяйте восстановление на запасном экземпляре. Для MikroTik полезны и зашифрованный backup, и текстовый export, потому что они решают разные задачи. После обновления RouterOS проверьте также firmware платы, IPsec, FastTrack-исключения, IPv6 firewall и доступ к централизованному журналу.

Для FortiGate заранее определите поддерживаемый путь между версиями FortiOS, сделайте резервную копию и проверьте совместимость конфигурации. Обновление «сразу на последнюю» через несколько промежуточных веток может нарушить рекомендованную последовательность. После перезагрузки мало увидеть рабочий интернет: проверьте регистрацию FortiGuard, версии баз, состояние обоих направлений IPsec, security profiles и отправку событий.

HA из двух устройств нужен не каждому маленькому филиалу. Пара в одном шкафу не спасет от обесточенной стойки, оборванного последнего километра или ошибочной политики, синхронно примененной на оба узла. Иногда один запасной шлюз в региональном центре, готовая конфигурация и понятная инструкция дают лучший срок восстановления за меньшие деньги. Для филиала с непрерывной кассовой или медицинской работой локальный HA и два независимых WAN могут быть оправданы.

Обязательно назначьте окно обновлений и право остановить раскатку. Если после первой площадки выросла загрузка CPU, перестал открываться критичный сервис или изменился IPsec, остальные филиалы ждать не должны. Массовое централизованное управление ускоряет правильное изменение и с той же скоростью размножает ошибку.

Четыре филиала дают четыре разных ответа

Поддержка филиалов по Казахстану
Общенациональная сервисная сеть GSE доступна для технической поддержки инфраструктуры 24/7.
Связаться с GSE

Для маленького офиса с десятью рабочими местами, одним туннелем до центра и полным выводом интернет-трафика через головной NGFW я обычно выбираю MikroTik. На филиале остаются маршрутизация, локальная сегментация и IPsec, а содержательная проверка выполняется в центре. Условие такого выбора: отказ филиального канала не должен тихо выпускать пользователей напрямую в интернет без эквивалентной политики.

Для удаленного офиса с локальным выходом в интернет, гостевой сетью и пользователями, которые регулярно открывают внешние вложения, FortiGate выглядит разумнее. Подписка UTP или другой подходящий действующий пакет имеет смысл, если организация действительно включит web или DNS filtering, IPS, антивирус и доставит журналы ответственному. Название пакета следует выбирать по составу, а не по привычке.

Для магазина с двумя провайдерами, несколькими жестко заданными облачными адресами и централизованной защитой конечных точек MikroTik часто выигрывает по стоимости. Правила можно сделать узкими, а работоспособность кассовых направлений проверять отдельно. Если список облачных адресов нестабилен и поставщик публикует его без удобного формата, труд сопровождения надо добавить к цене.

Для регионального офиса с локальными серверами, большим числом VLAN, прямым интернетом и требованием разбирать атаки на месте я предпочту FortiGate подходящей мощности. Здесь NGFW-функции применяются на самом периметре, а запас производительности считают с включенной инспекцией. Если в компании уже есть зрелая независимая платформа DNS-фильтрации, EDR, NDR и централизованные логи, MikroTik снова можно рассмотреть, но решение должно явно показать, какой слой закрывает каждую угрозу.

Эти примеры не создают правила «до N пользователей». Число сотрудников плохо предсказывает число сеансов, объем TLS и цену простоя. Один аппарат диагностики в клинике может требовать более строгого канала, чем сорок офисных ноутбуков.

Пилот должен проверять сбои, а не удобство интерфейса

Хороший пилот заканчивается протоколом приемки с числами, журналами и именами ответственных. Демонстрация интерфейса показывает, где находится кнопка, но не доказывает, что филиал переживет реальный отказ.

Задайте обоим кандидатам одинаковую конфигурацию: рабочие VLAN, фактический IPsec до центральной площадки, основной и резервный WAN, действующие правила выхода, журналирование и требуемые профили безопасности. Затем последовательно оборвите каждый канал, перезагрузите устройство под трафиком, подайте запрещенный DNS-запрос, попробуйте неразрешенный межсегментный доступ и восстановите конфигурацию на запасном устройстве. Зафиксируйте время обнаружения, переключения и ручного вмешательства.

В протоколе должны появиться пять ответов:

  1. Какие угрозы шлюз блокирует сам и откуда получает данные для решения.
  2. Что перестает работать после окончания каждой подписки или договора поддержки.
  3. Кто получает событие, кто его разбирает и за какое время.
  4. Как восстанавливают канал при полной потере устройства.
  5. Сколько стоят оборудование, сервисы и труд на всем бюджетном горизонте.

Не позволяйте одному участнику показывать FortiGate с deep inspection и полным набором профилей, а другому измерять MikroTik с FastPath и пустым firewall. Это два разных теста. Сравнение честное только при одинаковом прикладном результате.

Для организаций Казахстана GSE может связать выбор периметра с общей серверной и сетевой архитектурой, используя вендор-нейтральный подход и общенациональную сервисную сеть с поддержкой 24/7. Но ответственность за критерии приемки остается у заказчика: интегратор может построить систему, а допустимый риск определяет владелец бизнеса.

Если после пилота оба устройства выполняют требования, выбирайте вариант с более простым восстановлением и доступным владельцем конфигурации. Если ни один инженер не может объяснить, почему пакет пройдет каждое правило, филиал еще не готов к монтажу.

FAQ

Можно ли использовать MikroTik как основной межсетевой экран филиала?

Да, если требования ограничены stateful firewall, сегментацией, маршрутизацией и VPN, а правила ведет квалифицированный инженер. Если нужны обновляемые IPS, антивирусные сигнатуры и категории сайтов на самом шлюзе, придется добавить другие средства или выбрать NGFW.

Работает ли FortiGate без подписки FortiGuard?

Базовая маршрутизация и firewall не исчезают, но сервисы, которые зависят от актуальных баз и запросов FortiGuard, теряют обновляемую ценность. Точное поведение после истечения зависит от сервиса и договора, поэтому его надо письменно проверить до покупки.

Нужна ли подписка для обновления MikroTik RouterOS?

Аппаратная лицензия RouterOS уже входит в устройство, не истекает и включает неограниченные программные обновления. Это не дает MikroTik коммерческие базы IPS или веб-категорий, которых в RouterOS нет.

Что лучше для IPsec между филиалом и центральным офисом?

Обе платформы подходят для site-to-site IPsec. FortiGate удобнее в крупной однородной схеме с SD-WAN и централизованными политиками, а MikroTik дает гибкую и недорогую конструкцию тому, кто хорошо понимает маршрутизацию, NAT и packet flow.

Сможет ли MikroTik блокировать фишинговые сайты?

Он может блокировать известные домены или адреса через DNS и address list, если кто-то надежно поставляет и обновляет эти данные. Собственного аналога подписной репутационной службы FortiGuard у RouterOS нет, поэтому не путайте механизм блокировки с источником данных.

Обязательно ли включать deep inspection на FortiGate?

Нет, режим нужен только для потоков, где проверка содержимого оправдана и законна. Он требует корпоративного сертификата на клиентах, исключений для несовместимых приложений и модели с запасом производительности.

Как сравнить производительность FortiGate и MikroTik?

Соберите на обоих устройствах одинаковые VLAN, firewall, IPsec, резервирование и фактические проверки безопасности. Измеряйте прикладной трафик, CPU, задержку, потери и время переключения, а не максимальную скорость из разных строк паспортов.

Нужен ли отдельный специалист для FortiGate?

Нужен владелец, который понимает политики, профили безопасности, SSL inspection, лицензии, журналы и порядок обновления FortiOS. Интерфейс сокращает ручную работу, но не принимает архитектурные решения и не расследует события.

Когда MikroTik обходится дороже FortiGate?

Когда экономию на подписке съедают ручное ведение списков, частые выезды, долгий поиск ошибок IPsec и разрозненные конфигурации. Считайте часы инженера, мониторинг, запасные устройства и простой на том же горизонте, что и лицензии FortiGate.

Что проверить в пилоте филиального шлюза?

Проверьте блокировки, передачу реального трафика через IPsec, отказ каждого WAN, перезагрузку под нагрузкой, получение журналов и восстановление на запасном устройстве. Результат должен содержать измеренное время и назначенного ответственного, а не только отметку «работает».