Филиал үшін FortiGate пен MikroTik арасында қалай таңдау керек
FortiGate пен MikroTik шешімдерін филиал периметрі, IPsec арнасы, жазылымдар, пайдалану шығыны және маман біліктілігі бойынша салыстырамыз.

FortiGate пен MikroTik арасындағы таңдау порттың өткізу қабілетінен де, құрылғы бағасынан да басталмайды. Алдымен филиал шлюзі нені нақты тануға тиіс екенін, оның оқиғаларын кім талдайтынын және ұйым тұрақты қызмет көрсетуге қанша сағат бөлуге дайын екенін шешу керек. Екі құрылғы да «шекарадағы маршрутизатор» рөлін атқара алғанымен, олар әртүрлі пайдалану міндеттерін шешеді.
Периметрден қолданбалар мен сайттардың жаңартылатын жіктелуі, IPS, файлдарды тексеру және бірнеше алаңға ортақ саясаттар жиынтығы қажет болса, FortiGate орындырақ. Сапалы маршруттау, IPsec, арналарды резервтеу және дәл пакеттік сүзгі керек болып, кеңейтілген қорғанысты басқа құралдар қамтамасыз етсе, MikroTik орындырақ. MikroTik құрылғысын арзан NGFW ретінде сатып алу көбіне қолдан жасалған мекенжай тізімдеріне әкеледі. Қажетті жазылымдарсыз және оқиғаларды талдау процесінсіз пайдаланылған FortiGate қымбат NGFW құрылғысын кәдімгі желіаралық экранға айналдырады.
Модельді таңдаудан бұрын шешімді қалай қабылдау керек
Алдымен трафикке, арнаға және пайдалануға қатысты қажетті нәтижені тіркеңіз. Бұл жазбада өндіруші атауы болмауға тиіс. Команда талаптарын құрылғыны атамай тұжырымдай алмаса, ол әлі шешімдерді емес, каталогтарды салыстырып отыр.
Кәдімгі филиал үшін мен төрт жолды толтырамын:
| Сұрақ | Тексерілетін жауап |
|---|---|
| Нені бұғаттаймыз | IP мекенжайлар мен порттарды, сайт санаттарын, зиянды файлдарды, осалдықтарды пайдалануды немесе нақты қолданбаларды |
| Трафик қайда өтеді | Толығымен орталық кеңсе арқылы, интернетке тікелей немесе қолданбаға қарай әртүрлі жолмен |
| Кім қызмет көрсетеді | Жергілікті әмбебап әкімші, орталық желі тобы немесе бекітілген тәртіппен жұмыс істейтін мердігер |
| Қанша уақыт жұмыс істемеуі мүмкін | Рұқсат етілген тоқтау, құрылғыны ауыстыру мерзімі және уақытша айналып өту тәсілі |
Бұл кесте жобаларды тез ажыратады. Қосылым күйі, мекенжай тізімдері, сегменттеу және орталыққа дейінгі туннель жеткілікті болса, RouterOS барлық қажетті тетікті береді. Шлюз бір TCP 443 портындағы рұқсат етілген бұлт қызметін қажетсіз қолданбадан ажыратып, шабуыл сигнатураларын алып және веб-санаттарды қолдануға тиіс болса, салыстыру белсенді FortiGuard қызметтері бар FortiGate жағына ауысады.
«Филиалды қорғау» деген тіркесті талап ретінде жазбаңыз. Оны сынақтарға айналдырыңыз: зиянды домен бұғатталады, белгісіз кіріс сеансы тасталады, қонақ желісі бухгалтерияны көрмейді, бірінші провайдер жоғалғанда касса екіншісі арқылы жұмысын жалғастырады, ал оқиға оны талдауға міндетті адамға жетеді. Осыдан кейін тартымды функциялардың бір бөлігі сметадан өздігінен шығады.
IPv6 тағдырын бөлек шешіңіз. Клиенттерде хаттаманы қосулы қалдырып, оған балама ережелер жасамау тек IPv4-пен саналы түрде жұмыс істеуден нашар. Екі платформа да IPv4 пен IPv6 трафигін бөлек саясаттар жиынтығымен сүзеді, сондықтан қабылдау сынағы нақты қолжетімді әрбір стек үшін қайталануға тиіс. Шлюзді басқарудың барлық тәсілін де жазыңыз: GUI, SSH, API, консоль және орталықтан қол жеткізу. Әрбір қашықтан басқару тәсіліне шектелген дереккөз, бөлек есептік жазба және әрекеттер журналы қажет.
Бұл платформалардың сүзгілеу деңгейі әртүрлі
FortiGate кәдімгі пакеттік сүзгіде жоқ деректер бойынша шешім қабылдай алады: URL санаттары, домен беделі, басып кіру сигнатурасы, қолданба түрі және антивирустық тексеру нәтижесі. FortiOS ресми нұсқаулығы FortiGuard қызметін сигнатура пакеттері мен сұрау қызметтерінің жиынтығы деп сипаттайды. Бұл тұжырым маңызды: құрылғы жергілікті саясатты қолданады, бірақ көптеген шешімнің сапасы үнемі жаңартылатын сыртқы базаға және қолданыстағы жазылымға байланысты.
RouterOS жүйесінде қуатты stateful firewall бар. Әкімші input, forward және output тізбектерінде қосылым күйін, интерфейсті, мекенжайды, хаттаманы, портты, address list және басқа белгілерді ескеретін ережелер құрады. Бұл маршрутизатордың өзін жабуға, VLAN желілерін оқшаулауға, әкімшілік қолжетімділікті шектеуге және корпоративтік ағындарға нақты рұқсат беруге жеткілікті. MikroTik нұсқаулығындағы «қажетті трафикке рұқсат беріп, қалғанын тастау» тәсілін қызметтер жиынтығы белгілі филиал үшін дұрыс бастау деп санаймын.
Алайда RouterOS ішіндегі L7 matcher оны NGFW етіп жібермейді. Ол ағыннан үлгі іздейді, процессор ресурсын жұмсайды және қазіргі шифрланған трафикке нашар бейімделген. Статикалық address list те бедел қызметімен тең емес. Біреу дереккөздерді жинап, жалған анықтауларды алып тастап, жазбалардың өмір сүру мерзімін бақылап және тізім жүктелмей қалғанын дәлелдеуге тиіс.
Айырмашылық қолайсыз оқиғада анық көрінеді. Пайдаланушы HTTPS арқылы жақында құрылған фишинг доменін ашады. MikroTik ережелері DNS және TCP 443 трафигіне рұқсат береді, себебі желілік ағынның өзі рұқсат етілген. Қосымша DNS сүзгісі немесе соңғы құрылғыны қорғау құралы сұрауды әлі де тоқтатуы мүмкін, бірақ бұл басқа қабат. Тиісті жазылымы және бапталған DNS немесе web filter бар FortiGate санат пен беделді шлюзде қолдана алады. Мұнда «алады» деген сөз маңызды: қауіпсіздік профилін дұрыс firewall policy ережесіне тіркеу керек, ал лицензия мен қызметке қолжетімділік жұмыс істеуге тиіс.
Кері қате де кездеседі: барлық профильді бір ережеге қосып, анықтаулар санын қорғаныс өлшемі деп қабылдау. Иесі жоқ шулы сигнатуралар ешкім оқымайтын кезек жасайды. Әр оқиға санатына әрекет белгілеңіз: бірден бұғаттау, тек журналға жазу, орталық жүйеге жіберу немесе талдауға беру. Жалған анықтау бизнесті тоқтататын жерде monitor режимінен бастаңыз, нақты қолданбаларды жинаңыз, содан кейін саясатты қатайтыңыз. Бұл ауысуға мерзім қойыңыз, әйтпесе уақытша monitor режимі тұрақты болып қалады.
HTTPS сүзгілеу уәдесінің шегін белгілейді
TLS шифрын ашпаса, ешбір шлюз қазіргі HTTPS сеансының барлық мазмұнын көрмейді. Ол қолжетімді метадеректерді, сертификатты, DNS бақылауларын, IP беделін және хаттаманың кейбір белгілерін пайдалана алады, бірақ қорғалған қосылым ішіндегі кез келген файлды оқи алмайды. Сондықтан жеткізушінің «бүкіл веб-трафикті тексереді» деген сөзі SSL inspection режимі көрсетілмесе, ештеңе білдірмейді.
FortiOS certificate inspection және deep inspection режимдерін ұсынады. Бірінші режимде құрылғы TLS сеансын алмастырмайды және көрінетін белгілердің шектеулі жиынтығымен жұмыс істейді. Екіншісінде FortiGate клиент жағындағы қорғалған қосылымды аяқтап, серверге дейін басқа қосылым жасайды да, олардың арасындағы ашық мазмұнды тексереді. Басқарылатын жұмыс станцияларында бұл сенімді корпоративтік сертификаттау орталығын, мұқият шектелген ерекшеліктерді және certificate pinning қолданатын қолданбаларды тексеруді талап етеді. Қонақтардың жеке құрылғыларында терең тексеруді әдетте дұрыс енгізу мүмкін емес.
FortiOS ресми нұсқаулығы flow-based және proxy-based inspection режимдерін де ажыратады. Ағындық режим мазмұн өтіп жатқанда оны үлгілермен салыстырады, ал прокси режимі нысанды қалпына келтіріп барып шешім қабылдайды. Қолжетімді функциялар жиынтығы мен жүктеме әртүрлі. Модельді firewall throughput саны бойынша сатып алып, кейін бүкіл трафикке IPS, антивирус және deep inspection қоса салуға болмайды. Есеп нақты қосылатын тексеру профилі мен әдеттегі сеанстар көлеміне сүйенуге тиіс.
MikroTik үшін дұрыс стратегия қарапайымдау. Ол көрінетін желілік белгілерді жақсы сүзуге, корпоративтік DNS сұрауларын бақыланатын резолверге жіберуге, айналып өту жолдарын жабуға және қорғалған мазмұнды тексеруді басқарылатын соңғы құрылғыларға немесе бөлек проксиге қалдыруға тиіс. RouterOS жанындағы қолдан жасалған TLS тексеруі тағы бір өнімді, сертификаттарды, журналдауды және істен шығу нүктелерін қосады. Осы бөліктер есепке алынғанда, арзан нұсқа кейде арзан болудан қалады.
Құқықтық жағы да бар. Трафик шифрын ашу жеке деректерге, банк қолданбаларына және хабар алмасу құпиясына әсер етеді. Deep inspection қоспас бұрын желілер мен ерекшеліктер тізімін процесс иелерімен және талаптардың сақталуына жауапты мамандармен келісіңіз. Техникалық мүмкіндік заңды негіз бен қызметкерлерге түсінікті хабарламаны алмастырмайды.
Қорғалған арна IPsec арқылы құрылады, бірақ әртүрлі жұмыс істейді
Екі платформа да орталық кеңсеге дейін site-to-site IPsec жасай алады. Бір провайдері бар бір филиалда нәтиже бірдей көрінуі мүмкін: жергілікті ішкі желілер саясатта көрсетіледі, IKE параметрлерді келіседі, ESP трафикті тасымалдайды, ал маршруттар корпоративтік желілерді туннельге бағыттайды. Филиалдар, арналар және конфигурацияны өзгертетін адамдар саны артқан сайын айырмашылық ұлғаяды.
FortiGate жүйесінде IPsec арнасын SD-WAN, арна сапасын тексеру және бірыңғай саясаттармен байланыстыру ыңғайлы. Үлкен hub-and-spoke сызбаларында ADVPN филиалдарға қажет кезде орталық түйін арқылы үнемі өтпей, бір-біріне тікелей динамикалық туннель құруға мүмкіндік береді. Бұл әр филиалға қажет емес. Бүкіл қолжетімділік бәрібір орталықта аяқталса, қарапайым статикалық туннельді тексеру және қалпына келтіру жеңіл.
RouterOS құрылыс бөлшектерінің толық жиынтығын береді: IPsec profiles және proposals, peers, identities, policies, маршруттау, netwatch, скрипттер және бірнеше маршруттау кестесі. Тәжірибелі инженер осы бөлшектерден сенімді резервтеу құрады. Бірақ платформа архитектураны өзі болжамайды және үйлеспейтін ережелерден қорғамайды.
MikroTik құжаттамасында жақсы танылатын ақау талданған. Жалпы masquerade ережесі пакет IPsec policy шартына сәйкескенге дейін мекенжайды өзгертеді, сондықтан шифрлау басталмайды. Түзету жалпы NAT ережесінің алдына ерекшелік қояды:
/ip firewall nat
add chain=srcnat action=accept place-before=0 \n src-address=10.20.0.0/24 dst-address=10.0.0.0/8 \n comment="bypass NAT for HQ IPsec"
Ережені қосқаннан кейін ескі қосылымды тазарту немесе оның аяқталуын күту керек, әйтпесе conntrack бұрынғы шешімді қолдана береді. Екінші қайшылық FastTrack тетігіне қатысты: жеделдетілген ағын IPsec policy ережесін айналып өтуі мүмкін. Ресми мысал мұндай трафикті FastTrack алдында алып тастауды немесе оны connection tracking үдерісінен дұрыс шығаруды ұсынады. Бұл IPsec кемшілігі емес, пакет өңдеу ретін нақты басқарудың құны.
Платформаға қарамастан қазіргі шифрлар жиынтығын келісіңіз, әр алаңға бірегей есептік дерек қолданыңыз, selectors параметрін қажетті ішкі желілермен шектеңіз және DPD қосыңыз. MTU мәнін туннельдің жасыл күйімен ғана емес, үлкен пакеттерді нақты жіберу және қолданбалы сынақ арқылы тексеріңіз. Туннель көтеріліп тұрса да, ERP фрагментация салдарынан қатып қалуы немесе кері маршрут басқа провайдер арқылы кетуі мүмкін.
Маршруттау екі жақтағы логотиптен маңыздырақ. Филиал желісін кім жариялайтынын, туннель құлағанда маршрутқа не болатынын және асимметрияға рұқсат бар-жоғын жазыңыз. Қолжетімділікті тексеретін статикалық маршрут қарапайым қос арнаға жарайды. Маршруттар мен алаңдар көбейгенде BGP орынды, бірақ ол сүзгілерді, таймерлерді және тағы бір қате санатын қосады. Құрылғы қолдайды екен деп динамикалық хаттама енгізбеңіз.
Өнімділікті қорғаныс қосылғаннан кейін өлшеу керек
Құжаттағы маршруттау жылдамдығы филиалдың жұмыс саясатынан қанша трафик өтетінін көрсетпейді. Құрылғы үлкен UDP пакеттерін, көптеген қысқа TCP сеанстарын, IPsec және шифры ашылған веб-трафикті әртүрлі шығынмен өңдейді. FortiGate жүйесіндегі бір ең үлкен санды MikroTik жүйесіндегі басқа санмен салыстырудың мәні жоқ.
FortiGate үшін қарастырылып отырған нақты модельдің firewall throughput, IPsec throughput, threat protection throughput және SSL inspection throughput мәндерін қатар жазыңыз. Содан кейін өндірушінің сынақ әдісіне қатысты ескертпелерін тексеріңіз: профильдер жиынтығы, пакет көлемі және тексеру режимі нәтижеге әсер етеді. Сигнатура жаңартуларына, арнаның өсуіне және жаңа қосылымдар санының күрт артуына қор қалдырыңыз. Шағын филиал көбіне тек гигабит шегіне жетпейді, бірақ deep inspection кезінде сеанстар саны немесе процессор қуаты тез таусылуы мүмкін.
MikroTik үшін нақты аппараттық модельдің сынақ кестесін және сіздің firewall ережеңізге жақын жолды қараңыз. FastPath пен үлкен пакеттердегі нәтижені ұзын filter тізбегіне, queues және IPsec конфигурациясына қолдануға болмайды. Таңдалған процессор қажетті шифрлау алгоритмдерін аппараттық жеделдетуді қолдай ма, соны тексеріңіз, бірақ өз конфигурацияңызда бәрібір өлшеу жүргізіңіз.
Жұмыс пилоты кемінде төрт ағынды қайталайды:
- Іске қосылғаннан кейін қалатын профильдермен интернетке қалыпты қол жеткізу.
- Үлкен файлды IPsec арқылы екі бағытта жіберу.
- Филиалда кассалар, VDI немесе көптеген веб-сұрау болса, бірнеше мың қысқа қосылым.
- Негізгі WAN бір мезгілде істен шығып, резервтік арнадағы трафиктің өсуі.
CPU жүктемесін, жадты, жоғалтуды, кідірісті және ауысу уақытын өлшеңіз. Қолайлы жылдамдыққа жету үшін қандай тексерулерді өшіруге тура келгенін де жазыңыз. Модель сынақтан тек IPS өшірілгенде немесе қажетті ережелерсіз өтсе, өткізу қабілетінің графигі әдемі көрінсе де, пилот сәтсіз аяқталды.
FortiGate жазылымы деректерді, MikroTik инженер еңбегін талап етеді
FortiGate құнына құрылғы, қажетті FortiGuard пакеті, FortiCare қолдауы, қажет болса орталықтан басқару мен журналдау, сондай-ақ енгізу жұмысы кіреді. FortiGuard бойынша қолданыстағы тапсырыс нұсқаулығы ATP, UTP және Enterprise пакеттерін қызметтер құрамына қарай бөледі. Ескі коммерциялық ұсыныстағы пакет атауын жаңа жобаға автоматты түрде көшірмеңіз. Қолданыстағы артикул мен енгізілген қызметтер тізімін уәкілетті арна арқылы тексеріңіз.
Жазылым маршруттау немесе негізгі firewall жұмысының өзі үшін қажет емес. Ол жаңартылатын IPS және антивирус анықтамаларын, веб-ресурс рейтингтерін, сұрау қызметтерін және таңдалған пакеттің басқа құрамдарын төлейді. FortiCare техникалық қолдаумен және микробағдарлама жаңартуларына құқықпен бөлек байланысты. Сатып алудан бұрын кемінде ұйым қабылдаған бюджет кезеңіне смета, ұзарту шарттары және әр позицияның мерзімі біткенде не болатыны туралы ақпарат сұраңыз.
Аппараттық MikroTik құрылғысында RouterOS лицензиясы орнатылып келеді. MikroTik нұсқаулығында аппараттық лицензиялардың мерзімі бітпейтіні және бағдарламалық жасақтаманы шектеусіз жаңартуды қамтитыны көрсетілген. IPS базалары немесе веб-санаттар үшін жыл сайынғы төлем жоқ, себебі RouterOS жүйесінде оларға балама бұлт базалары жоқ. Жазылымның нөлдік құны FortiGuard тегін берілді дегенді емес, қорғаныс құрамы басқа екенін білдіреді.
Коммерциялық ұсыныс міндетті және қосымша позицияларды бөлуге тиіс. Жеткізушіден мәлімделген функция онсыз жоғалатын қызметті, жаңартулар мен өтінімдерге қол жеткізетін қолдауды және әрбір бөлек басқару құрамын белгілеуді сұраңыз. Әр позицияның мерзімін, басталу күнін, ұзарту тәртібін және ұзартпаудың салдарын жазыңыз. Құрылғыны әлдеқайда ұзақ пайдалану жоспарланса, жарнамалық пакеті бар бірінші жыл бағасы дұрыс салыстыруға жарамайды.
Көбіне жасырын қалатын еңбекті есептеңіз:
- firewall және address list жүргізу;
- жаңартулар мен резервтік көшірмелерді бақылау;
- журналдарды талдау және сыртқы syslog баптау;
- өзгерістерден кейін IPsec тексеру;
- жабдықты ауыстыру және конфигурацияны қалпына келтіру.
Орталық инженер RouterOS жүйесін жүргізіп, онда үлгілер, мониторинг және қосалқы құрылғылар бар болса, жаңа филиалдың шекті құны төмен болады. Әр алаңды жаңа мердігер жадында қалған тәсілмен жүргізсе, жазылымнан үнем тез арада диагностика сағаттарына айналады. FortiGate те сиқыр жасамайды. Талданбаған оқиғалар, мерзімі өткен лицензиялар және қолдау көрсетілмейтін FortiOS нұсқалары ұқыпты RouterOS конфигурациясынан қымбатқа түседі.
Әкімші біліктілігі тәуекел деңгейін өзгертеді
MikroTik әкімшіден packet flow, connection tracking, NAT, маршруттау, IPsec selectors және ережелер ретін түсінуді талап етеді. WinBox баптауды жылдамдатады, бірақ салдарын түсіндірмейді. Ең қауіпті конфигурация жұмыс істеп тұрғандай көрінеді: интернет бар, туннель жасыл, ал басқару WAN жағынан ашық немесе IPv6 мұқият бапталған IPv4 filter ережесін айналып өтеді.
RouterOS үшін ең төменгі жеткілікті біліктілігі бар жауапты адам конфигурация экспортын оқып, ережені санағышы арқылы тауып, пакетті raw, mangle, NAT және filter кезеңдерімен қадағалап, құрылғыны қауіпсіз жаңартып және ескі флеш-жадсыз қалпына келтіре алады. Ол қандай ағындар FastTrack тетігін айналып өтетінін түсінеді. Компанияда мұндай дағды болмаса, оны қызмет ретінде сатып алып, әрекет ету уақытын бекіту керек.
FortiGate қолмен құралатын жұмыс көлемін азайтады, бірақ басқа біліктілікті талап етеді. Әкімші firewall policy ретін, security profiles тағайындауын, certificate және deep inspection айырмасын, flow және proxy mode әсерін, лицензия күйін, журналдарды және FortiOS жаңартуының қолдау көрсетілетін жолын түсінуге тиіс. Интерфейсте IPS қосу оңай. Профильдің дұрыс саясатқа тіркелгенін, сигнатуралардың жаңаратынын, ерекшеліктің тар шектелгенін және оқиғаның жауапты адамға жеткенін тексеру әлдеқайда қиын.
Бірнеше филиал үшін қайталанатын тәртіп маңызды. MikroTik жүйесінде тексеруге болатын мәтіндік экспорттарды, үлгілерді және эталонмен автоматты салыстыруды қолданыңыз, ал сертификаттар мен құпияларды бөлек сақтаңыз. RouterOS құжаттамасы export командасына жүйе пайдаланушыларының құпиясөздері, орнатылған сертификаттар, SSH кілттері және кейбір базалар кірмейтінін ескертеді. Бинарлық backup та әмбебап тасымалданатын үлгі емес, себебі өндіруші оны RouterOS жүйесінің сол нұсқасына қалпына келтіруді ұсынады.
Fortinet экожүйесінде орталықтан басқару мен талдау әдетте бөлек құрамдар арқылы құрылады. Олардың лицензиялары, сервер ресурстары және қажетті дағдылар жобаға кіруге тиіс. Бірдей он шлюзді сатып алу өздігінен бірыңғай басқару жасамайды.
Жаңарту мен істен шығуды монтажға дейін жобалау керек
Қауіпсіз периметр шабуылдан бөлек сәтсіз жаңартуға, қуат блогының бұзылуына, провайдердің жоғалуына және филиалда инженердің болмауына төзуге тиіс. Ешкім келісілген мерзімде ауыстыра алмайтын құрылғы функциялар жиынтығына қарамастан талапқа сай емес.
Екі нұсқа үшін де өзекті конфигурацияны құрылғыдан тыс сақтаңыз, жүйе нұсқасын жазыңыз және қалпына келтіруді қосалқы құрылғыда тексеріңіз. MikroTik үшін шифрланған backup пен мәтіндік export екеуі де пайдалы, себебі олар әртүрлі міндетті шешеді. RouterOS жаңартылғаннан кейін тақша микробағдарламасын, IPsec, FastTrack ерекшеліктерін, IPv6 firewall және орталық журналға қолжетімділікті тексеріңіз.
FortiGate үшін FortiOS нұсқалары арасындағы қолдау көрсетілетін жолды алдын ала анықтап, резервтік көшірме жасап және конфигурация үйлесімділігін тексеріңіз. Бірнеше аралық тармақтан «бірден соңғы нұсқаға» өту ұсынылған ретті бұзуы мүмкін. Қайта жүктегеннен кейін интернеттің жұмыс істеуі жеткіліксіз. FortiGuard тіркелуін, базалар нұсқасын, IPsec екі бағытын, security profiles және оқиғалардың жеткізілуін тексеріңіз.
Екі құрылғыдан тұратын HA әр шағын филиалға қажет емес. Бір шкафтағы жұп тоқтан ажыратылған тіректен, үзілген соңғы шақырымнан немесе екі түйінге қатар қолданылған қате саясаттан қорғамайды. Кейде өңірлік орталықтағы бір қосалқы шлюз, дайын конфигурация және түсінікті нұсқаулық аз ақшаға жақсы қалпына келтіру мерзімін береді. Кассалық немесе медициналық жұмысы үздіксіз филиал үшін жергілікті HA мен екі тәуелсіз WAN орынды болуы мүмкін.
Жаңарту терезесін және таратуды тоқтату құқығын міндетті түрде белгілеңіз. Бірінші алаңда CPU жүктемесі өссе, маңызды қызмет ашылмай қалса немесе IPsec өзгерсе, басқа филиалдар күтуге тиіс. Орталықтан басқару дұрыс өзгерісті тез таратады және қатені де сол жылдамдықпен көбейтеді.
Төрт филиал төрт түрлі жауап береді
Он жұмыс орны, орталыққа бір туннель және бүкіл интернет трафигі бас кеңседегі NGFW арқылы өтетін шағын кеңсе үшін мен көбіне MikroTik таңдаймын. Филиалда маршруттау, жергілікті сегменттеу және IPsec қалады, ал мазмұнды тексеру орталықта жасалады. Мұндай таңдаудың шарты бар: филиал арнасы істен шыққанда пайдаланушылар балама саясатсыз интернетке тікелей шығып кетпеуге тиіс.
Интернетке жергілікті шығатын, қонақ желісі бар және пайдаланушылары сыртқы тіркемелерді жиі ашатын қашықтағы кеңсе үшін FortiGate орындырақ көрінеді. Ұйым web немесе DNS filtering, IPS және антивирусты шынымен қосып, журналдарды жауапты адамға жеткізсе, UTP жазылымы немесе басқа қолайлы қолданыстағы пакет мәнді. Пакет атауын әдетпен емес, құрамымен таңдаңыз.
Екі провайдері, қатаң берілген бірнеше бұлт мекенжайы және орталықтан басқарылатын соңғы құрылғы қорғанысы бар дүкен үшін MikroTik көбіне құны бойынша ұтады. Ережелерді тар етіп, касса бағыттарының қолжетімділігін бөлек тексеруге болады. Бұлт мекенжайларының тізімі тұрақсыз болып, жеткізуші оны ыңғайлы пішімсіз жарияласа, қызмет көрсету еңбегін бағаға қосу керек.
Жергілікті серверлері, көптеген VLAN, интернетке тікелей шығуы және шабуылдарды сол жерде талдау талабы бар өңірлік кеңсе үшін тиісті қуаттағы FortiGate таңдар едім. Мұнда NGFW функциялары периметрдің өзінде қолданылады, ал өнімділік қоры қосылған тексерумен есептеледі. Компанияда жетілген тәуелсіз DNS сүзгілеу, EDR, NDR және орталық журналдар бар болса, MikroTik қайта қаралуы мүмкін, бірақ шешім әр қауіпке қай қабат жауап беретінін нақты көрсетуге тиіс.
Бұл мысалдар «N пайдаланушыға дейін» деген ереже жасамайды. Қызметкерлер саны сеанстар санын, TLS көлемін және тоқтау бағасын нашар болжайды. Емханадағы бір диагностикалық аппарат қырық кеңсе ноутбугына қарағанда сенімдірек арнаны талап етуі мүмкін.
Пилот интерфейс ыңғайын емес, істен шығуды тексеруге тиіс
Жақсы пилот сандар, журналдар және жауапты адамдар көрсетілген қабылдау хаттамасымен аяқталады. Интерфейс көрсетілімі батырманың қайда екенін көрсетеді, бірақ филиалдың нақты істен шығуға төзетінін дәлелдемейді.
Екі үміткерге де бірдей конфигурация беріңіз: жұмыс VLAN желілері, орталық алаңға нақты IPsec, негізгі және резервтік WAN, қолданыстағы шығу ережелері, журналдау және қажетті қауіпсіздік профильдері. Содан кейін әр арнаны кезекпен үзіп, құрылғыны трафик кезінде қайта жүктеп, тыйым салынған DNS сұрауын жіберіп, рұқсатсыз сегментаралық қолжетімділікті байқап және конфигурацияны қосалқы құрылғыда қалпына келтіріңіз. Анықтау, ауысу және қолмен араласу уақытын тіркеңіз.
Хаттамада бес жауап болуы керек:
- Шлюз қандай қауіптерді өзі бұғаттайды және шешімге қажетті деректерді қайдан алады.
- Әр жазылым немесе қолдау шарты аяқталғанда не жұмысын тоқтатады.
- Оқиғаны кім алады, кім талдайды және қанша уақытта.
- Құрылғы толық жоғалғанда арна қалай қалпына келтіріледі.
- Бүкіл бюджет кезеңінде жабдық, қызметтер және еңбек қанша тұрады.
Бір қатысушыға FortiGate құрылғысын deep inspection және толық профильдермен көрсетіп, екіншісіне MikroTik құрылғысын FastPath және бос firewall арқылы өлшеуге жол бермеңіз. Бұл екі бөлек сынақ. Салыстыру тек бірдей қолданбалы нәтиже болғанда әділ.
Қазақстандағы ұйымдар үшін GSE периметр таңдауын вендорға тәуелсіз тәсіл және тәулік бойы қолдау көрсететін жалпыұлттық сервис желісі арқылы жалпы серверлік және желілік архитектурамен байланыстыра алады. Бірақ қабылдау өлшемдеріне жауапкершілік тапсырыс берушіде қалады: интегратор жүйені құра алады, ал рұқсат етілген тәуекелді бизнес иесі анықтайды.
Пилоттан кейін екі құрылғы да талаптарды орындаса, қалпына келтіруі қарапайым және конфигурацияға жауапты маманы қолжетімді нұсқаны таңдаңыз. Ешбір инженер пакеттің әр ережеден неге өтетінін түсіндіре алмаса, филиал монтажға әлі дайын емес.
FAQ
MikroTik филиалдың негізгі желіаралық экраны бола ала ма?
Иә, егер талаптар stateful firewall, сегменттеу, маршруттау және VPN міндеттерімен шектелсе әрі ережелерді білікті инженер жүргізсе. Шлюздің өзінде жаңартылатын IPS, антивирус сигнатуралары және сайт санаттары қажет болса, басқа қорғаныс құралдарын қосу немесе NGFW таңдау керек.
FortiGate FortiGuard жазылымынсыз жұмыс істей ме?
Негізгі маршруттау мен firewall жоғалмайды, бірақ FortiGuard өзекті базалары мен сұрауларына тәуелді қызметтер жаңартылатын құндылығын жоғалтады. Мерзім аяқталғаннан кейінгі нақты әрекет қызмет пен шартқа байланысты, сондықтан оны сатып алудан бұрын жазбаша тексеріңіз.
MikroTik RouterOS жаңартуы үшін жазылым керек пе?
RouterOS аппараттық лицензиясы құрылғыға кіреді, мерзімі бітпейді және шектеусіз бағдарламалық жаңартуларды қамтиды. Бұл RouterOS жүйесінде жоқ коммерциялық IPS базаларын немесе веб-санаттарды бермейді.
Филиал мен орталық кеңсе арасындағы IPsec үшін қайсысы жақсы?
Екі платформа да site-to-site IPsec үшін жарайды. FortiGate SD-WAN мен орталық саясаттары бар үлкен біртекті сызбада ыңғайлырақ, ал MikroTik маршруттау, NAT және packet flow тетігін жақсы білетін маманға икемді әрі арзан құрылым береді.
MikroTik фишинг сайттарын бұғаттай ала ма?
Егер біреу деректерді сенімді жеткізіп, жаңартып отырса, ол белгілі домендер мен мекенжайларды DNS және address list арқылы бұғаттай алады. RouterOS ішінде жазылымға негізделген FortiGuard бедел қызметінің өз баламасы жоқ, сондықтан бұғаттау тетігін деректер көзімен шатастырмаңыз.
FortiGate жүйесінде deep inspection міндетті ме?
Жоқ, бұл режимді мазмұнды тексеру негізді әрі заңды болатын ағындарға ғана қолданыңыз. Оған клиенттердегі корпоративтік сертификат, үйлеспейтін қолданбаларға ерекшелік және өнімділік қоры жеткілікті модель керек.
FortiGate пен MikroTik өнімділігін қалай салыстыру керек?
Екі құрылғыда да бірдей VLAN, firewall, IPsec, резервтеу және нақты қауіпсіздік тексерулерін құрыңыз. Әртүрлі құжат жолдарындағы ең үлкен жылдамдықты емес, қолданбалы трафикті, CPU, кідірісті, жоғалтуды және ауысу уақытын өлшеңіз.
FortiGate үшін бөлек маман қажет пе?
Саясаттарды, қауіпсіздік профильдерін, SSL inspection, лицензияларды, журналдарды және FortiOS жаңарту ретін түсінетін жауапты адам қажет. Интерфейс қол жұмысын азайтады, бірақ архитектуралық шешім қабылдамайды және оқиғаларды зерттемейді.
MikroTik қай кезде FortiGate құрылғысынан қымбатқа түседі?
Жазылымнан үнем қолмен тізім жүргізуге, жиі сапарға, IPsec қатесін ұзақ іздеуге және шашыраңқы конфигурацияларға жұмсалғанда. Инженер сағатын, мониторингті, қосалқы құрылғыларды және тоқтауды FortiGate лицензияларымен бір кезеңге есептеңіз.
Филиал шлюзінің пилотында нені тексеру керек?
Бұғаттауды, IPsec арқылы нақты трафикті, әр WAN арнасының істен шығуын, жүктеме кезінде қайта жүктеуді, журналдардың жеткізілуін және қосалқы құрылғыда қалпына келтіруді тексеріңіз. Нәтижеде «жұмыс істейді» белгісі ғана емес, өлшенген уақыт пен жауапты адам болуға тиіс.