Fortinet немесе pfSense таңдағанда ақау құнын есептеңіз
Шағын ұйымға Fortinet немесе pfSense таңдау: жазылымдарды, қолдауды, күнделікті жұмысты және өз күшіңізбен қызмет көрсету құнын салыстырамыз.

Шағын ұйым үшін FortiGate пен pfSense арасындағы таңдауды құрылғы бағасы мен тегін лицензияға тіреп қоюға болмайды. Екі жағдайда да шығын бар: Fortinet болжамды қызметтер жиынтығы мен қолдау үшін ақы алады, ал pfSense CE шығынның едәуір бөлігін әкімшінің жұмыс уақытына, қосалқы бөлшектерге және пайдалану тәртібіне ауыстырады.
Штатта шлюздерді тұрақты жаңартып, VPN ақауларын талдайтын және конфигурацияны басқа жабдықта қалпына келтіре алатын желі инженері болса, pfSense орынды шығынмен жақсы нәтиже береді. Периметрді әмбебап жүйе әкімшісі жүргізсе, ал кеңсе жұмысының тоқтауына жауапты адам мен әрекет ету мерзімі қажет болса, FortiGate таңдауын басшылық алдында негіздеу әдетте оңай. Netgate құрылғысы мен TAC қолдауы бар pfSense Plus осы екі шектің ортасында тұр, сондықтан «ақылы Fortinet пен тегін pfSense» деген салыстырудың өзі дұрыс қойылмаған.
Баға бес шығын бабынан құралады
Алғашқы шотты емес, үш немесе бес жыл ішіндегі толық құнды есептеңіз. Сметаға құрылғы, жазылымдар, енгізу, тұрақты қызмет көрсету және бос тұрып қалудың салдары кіреді. Соңғы бап коммерциялық ұсынысқа сирек түседі, бірақ шешімді өзгертетін де сол.
FortiGate үшін жеткізушіден лайықты модельдің, қажет FortiGuard пакетінің, FortiCare қызметінің, қажет болса екінші қуат блогының немесе екінші түйіннің және бүкіл есептік мерзімге ұзартудың бағасын сұраңыз. Бастапқы модельдің бағасын өз желіңізге қолданбаңыз: қосылған IPS, антивирус, веб-сүзгілеу, журнал жүргізу және VPN нақты өнімділікті өзгертеді. Құрылғының нақты артикулы, пакет құрамы және қолдау мерзімі көрсетілмеген коммерциялық ұсынысты ештеңемен дұрыс салыстыру мүмкін емес.
pfSense CE лицензиясы расында тегін, бірақ шлюзге бәрібір үйлесімді жабдық, сапалы желі карталары, жинақтауыш, қосалқы түйін және маман керек. Netgate жабдық таңдау жөніндегі нұсқаулығында өткізу қабілеті пакет өлшеміне, желі адаптеріне, VPN шифрлауына және Snort не Suricata сияқты пакеттерге тәуелді екенін жазады. Процессор атауы сіздің трафик бейініңіздегі өлшеуді алмастырмайды.
Есептің пайдалы үлгісі мынадай:
TCO = gateways + subscriptions + implementation + operating hours + redundancy + expected downtime
expected downtime = probability of failure × recovery time × cost per hour of downtime
Соңғы жолға бухгалтерлік дәлдік беруге тырыспаңыз. Үш сценарий жеткілікті: бір сағаттық қалыпты ақау, бір жұмыс күніне созылған сәтсіз жаңарту және негізгі әкімшінің бір апта бойы қолжетімсіз болуы. Тегін нұсқа осы үш жағдайда да арзан қалса, оның экономикалық негізі бар. Ол тек еңбек құны нөл және қалпына келтіру лезде болады деген жағдайда ғана ұтса, бұл есеп емес, тілек.
Fortinet жазылымы өзектілік пен эскалацияны төлейді
Белсенді қызметтер пакеті жоқ FortiGate пайдасыз құрылғыға айналмайды, бірақ мұндай режимді толық лицензияланған құрылғымен салыстыру әділ емес. Маршруттау, NAT және желіаралық экран ережелері үнемі жаңартылатын қорғаныс қызметтерінен бөлек жұмыс істейді. Fortinet өзекті антивирус пен IPS сигнатуралары үшін жарамды FortiGuard лицензиясы қажет екенін, ал ATP, UTP және Enterprise пакеттерінде функциялар жиынтығы әртүрлі болатынын көрсетеді.
Пакеттер арасындағы айырма іс жүзінде маңызды. ATP басып кіруді болдырмау мен зиянды файлдардан қорғауды қамтиды; UTP оған DNS және веб-сүзгілеуді және басқа қызметтерді қосады; Enterprise жиынтықты қосымша қызметтермен кеңейтеді. Шағын кеңсеге ең кең пакет міндетті емес. Алдымен қандай функциялар шынымен қосылатынын және олардың ескертулерін кім талдайтынын жазыңыз. Лицензияда болғанымен қолданылмайтын DLP деректерді қорғамайды.
FortiCare қолдау мен микробағдарлама жаңартуларына қолжетімділікті төлейді. Fortinet-тің қазіргі нұсқаулығында FortiOS жүйесінің келесі шағын немесе негізгі тармағына өту үшін жарамды Firmware & General Updates құқығы қажет деп жазылған. Құқық жарамсыз болғанда құрылғы өндіруші белгілеген тетік арқылы ағымдағы шағын нұсқа ішінде түзету алуы мүмкін, бірақ бұл барлық жаңа шығарылымға еркін қолжетімділік деген сөз емес. Бюджет үшін қорытынды қарапайым: ұзарту қосымша жетілдіруге емес, құрылғыны қалыпты пайдалануға жатады.
Құқықтардың күйін интерфейске қарап қана емес, командамен де тексеруге болады. Fortinet мына команданы құжаттаған:
diagnose test update info contract | grep FMWR
Шығыстан FMWR күйі мен мерзімін іздейді. Бұл тексеруді ай сайынғы регламентке қосып, ұзарту туралы ескертуді ертерек қойыңыз. Осалдық анықталған не қолдауға өтінім берілген сәтте белгілі болған мерзімі өткен жазылым жоспарлы бюджет келісімінен қымбатқа түседі.
Тегін pfSense үшін пайдалану иесі қажет
Ұйым қауымдастық үлгісін саналы түрде қабылдаса, pfSense CE жұмыс периметріне жарайды. Бұл коммерциялық қолдаудың тегін тарифі емес, бөлек редакция. Netgate қолдау жөніндегі FAQ құжатында TAC pfSense CE нұсқасын қолдамайтынын тікелей жазады; ресми TAC алу үшін pfSense Plus нұсқасына өту керек. Форум мен құжаттама көмектеседі, бірақ олар сындарлы оқиғаны қабылдап, белгіленген уақытта жауап беруге міндетті емес.
Бұл CE қауіпті немесе әуесқойларға арналған дегенді білдірмейді. Онда толыққанды желіаралық экран, NAT, VLAN, VPN, multi-WAN және дамыған пакеттер жүйесі бар. Мәселе ұйым функцияның барын дайын процесс деп санағанда басталады. Орнатылған Suricata-ны әлі де баптау, жаңарту, ресурс бойынша шектеу және жалған іске қосылулардан тазарту керек. Қосалқы арнаны панельдегі жасыл белгімен емес, негізгі арнаны ажыратып тексеру қажет.
pfSense атауымен нақты нені меңзейтініңізді бөлек шешіңіз. Community Edition тегін редакция болып қалады. pfSense Plus бөлек дамиды, шығарылымдарды жиірек алады және CE-де жоқ мүмкіндіктерді қамтиды; ол Netgate құрылғыларымен бірге жеткізіледі және басқа орналастыру түрлеріне жазылым үлгілері арқылы қолжетімді. Netgate түрлі байланыс арналары мен бастапқы жауап мерзімі бар TAC Lite, Pro және Enterprise деңгейлерін ұсынады. Кездейсоқ шағын компьютердегі тегін CE мен TAC қосылған Netgate құрылғысындағы Plus интерфейсі жағынан ұқсас, бірақ пайдалану тәуекелі мүлде бөлек.
Бес міндеттің иесін тағайындаңыз: қауіпсіздік хабарламаларын оқу, резервтік көшірмелерді тексеру, жаңартуларды орнату, пакеттерді бақылау және ақаудан кейін қалпына келтіру. Әр міндеттің орнын басатын маманы және рұқсат етілген мерзімі болсын. Аты-жөні көрсетілмесе, ақау кезінде жанында кездейсоқ жүрген адам іс жүзіндегі иеге айналады.
Күнделікті жұмыс интерфейс көркінен маңызды
Әмбебап әкімші үшін FortiGate әдетте тұтас жұмыс ортасын береді: ережелер, нысандар, VPN, қорғаныс бейіндері, лицензиялар және қызметтердің күйі бір басқару үлгісінен көрінеді. Бұл жаңартуды ұмытуға немесе мерзімі өткен құқықты байқамай қалуға болатын орындар санын азайтады. Ыңғайлылықтың құны жазылыммен шектелмейді: әкімші FortiOS терминдеріне және өндірушінің функцияларды өзара байланыстыру тәсіліне үйренеді.
Кең инспекция қызметтерінсіз түсінікті маршруттау, NAT, VLAN, DHCP, DNS және бірнеше VPN керек болса, pfSense оңайырақ. Интерфейсі біршама тікелей, ал конфигурация XML ішінде сақталады. Бірақ қосымша пакеттердің өз баптаулары, журналдары және жаңарту кезеңдері бар. pfSense негізінде әмбебап қауіпсіздік платформасын неғұрлым көп жинасаңыз, командаңызда қалатын интеграциялық жұмыс та соғұрлым артады.
Екі нұсқада да «бірден жұмыс жүйесінде» жасалған өзгерістер қауіпті. Әкімші ереженің себебін, уақытша қолжетімділіктің мерзімін және бизнес-қызмет иесін жазуы керек. Өзгеріс алдында жаңа конфигурация көшірмесі қажет, ал одан кейін интернетті ғана емес, жарияланған қызметтерді, туннельдерді, DNS жұмысын, қосалқы WAN мен журнал жүргізуді тексереді. Ыңғайлы интерфейс дұрыс әрекетті жылдамдатады және қате әрекетті де дәл солай тез жасатады.
Мен күнделікті әкімшілендіруді қысқа сынақпен бағалаймын. Штаттағы қызметкерге төрт тапсырма беремін: мекенжай бойынша ережені табу, бұғаттау себебін түсіну, журнал жүргізілетін уақытша қолжетімділік қосу және өзгерісті кері қайтару. Ол мұны тек интегратор нұсқаулығымен орындап, нәтижені түсіндіре алмаса, таңдалған платформа әлі пайдалануға берілмеген.
Қолдау апатқа дейін басталады
Қолдаудың қолжетімділігі сайттағы телефон нөмірімен емес, сіздің қызметкеріңізден конфигурацияны өзгерте алатын инженерге дейінгі тізбекпен өлшенеді. Fortinet-тің коммерциялық үлгісі түсінікті: деңгейіне қарай FortiCare веб және телефон қолдауын, жаңартуларды және жабдықты ауыстыру рәсімдерін береді. FortiCare Premium әдетте FortiGuard пакеттерінің құрамына кіреді, бірақ нақты жеткізілімнің құрамы мен шарттары келісімшартта бекітілуі керек.
pfSense үшін екі бөлек жол бар. Netgate pfSense Plus үшін TAC ұсынады, ресми сайтта Pro мен Enterprise үшін бастапқы жауаптың түрлі мақсатты мерзімдері көрсетілген. CE үшін ресми TAC жоқ. Ұйым жергілікті интегратордан қолдау сатып ала алады, бірақ түнде кім жауап беретінін, оның сынақ ортасы мен қосалқы құрылғысы бар-жоғын және инженерлері сіз қолданатын пакеттерді білетінін тексеру керек. «Мүмкіндік болса көмектесеміз» деген сөз SLA орнына жүрмейді.
Ықтимал орындаушыдан бір сценарийді талдап беруді сұраңыз: жаңартудан кейін филиалмен IPsec туннелі қосылмай қалды. Өтінімді кім қабылдайды, қандай дерек сұрайды, қосалқы арна арқылы қосыла ала ма, кері қайтаруды кім келіседі және жинақтауыш істен шықса ауыстыратын құрылғыны қанша уақытта жеткізеді? Жауап жұмыс істейтін қолдау қызметін жай ғана байланыс сататын компаниядан тез ажыратады.
Өндіруші қолдауының да шегі бар. Ол өнім ақауы мен құжатталған конфигурацияға көмектеседі, бірақ сіздің мекенжай жоспарыңызды, бухгалтерия қолданбасын немесе ескі ереженің себебін білуге міндетті емес. Сызбаны, туннельдер тізілімін, провайдерлер тізімін және өзгерістер журналын өзіңізде ұстаңыз. Әйтпесе кез келген өтінімнің алғашқы сағаттары мәнмәтінді қалпына келтіруге кетеді.
Өз күшіңізбен қызмет көрсету белгілі жолмен бұзылады
pfSense жүйесіндегі әдеттегі ақау шабуылдан емес, жиналған ұқыпсыздықтан басталады. Шағын ұйым CE нұсқасын ықшам компьютерге орнатып, VPN мен бірнеше пакетті қосады да, екі жыл бойы сынақ түйінінсіз өзгеріс енгізеді. Резервтік көшірме кейде әкімшінің ноутбугына жүктеледі, бірақ оны ешкім қалпына келтіріп көрмеген. Жинақтауыш қате бере бастағанда шлюзді қайта жүктейді, содан кейін ол мүлде қосылмайды.
Сөреден желі контроллерлері басқа компьютер табылады. Орнатқыш іске қосылады, бірақ интерфейстер тағайындауы өзгереді; қалпына келтірілген конфигурация WAN мен LAN желілерін қате порттарда көтереді. Шифрланған көшірменің құпиясөзін қолжетімсіз қызметкер ғана біледі. Бірнеше сағаттан кейін интернет уақытша маршрутизатор арқылы қайтады, алайда филиаларалық VPN, пошта жарияланымы және қашықтан қолжетімділік өшірулі қалады.
Мұнда бірде-бір жеке қадам қиын емес. Ақауға төрт ұйымдық қарыз себеп болды: қосалқы жабдық үйлесімділігінің расталмауы, қалпына келтірудің тексерілмеуі, құпияны білетін жалғыз адам және апаттық режимнің ең аз конфигурациясының болмауы. Fortinet жазылымы бұл қарыздарды өздігінен жоймайды, бірақ стандартты құрылғы, ауыстыру құқығы және қолдау белгісіздік санын азайтады.
pfSense құжаттамасы config.xml көшірмесін сақтап, оны бөлек машинада немесе виртуалды машинада қалпына келтіруді тексеруді ұсынады. Құжатта кейбір пакеттер деректерді негізгі файлдан тыс сақтауы мүмкін екені де ескертіледі. Тексеруді сөзбе-сөз орындаңыз: таза орнату, толық көшірмені қалпына келтіру, интерфейстерді салыстыру, VPN іске қосу, ережелерді тексеру және жаңа көшірмені экспорттау. Веб-интерфейстің ашылуы қызметтің қалпына келгенін әлі дәлелдемейді.
FortiGate құрылғысында да FortiOS нұсқаңызға арналған қолдау көрсетілетін резервтеу және қалпына келтіру рәсімімен осы жаттығуды жасаңыз. Нұсқалардың үйлесімділігін, шифрланған көшірменің сақталатын орнын және қолдау тіркелгісіне қолжетімділікті бекітіңіз. Жаттығудың мақсаты әдемі құжат емес, байланысты қайтарудың расталған уақыты.
Өнімділікті қорғаныс қосылғанда тексеріңіз
Шлюзді порт жылдамдығымен таңдау мүмкін емес. Өндірушілер қарапайым желіаралық экран, VPN және қауіптерді инспекциялау үшін түрлі көрсеткіш жариялайды, ал нақты ағын әр өлшемдегі пакеттерден тұрады. Шағын пакеттер, қатар қосылымдардың көп саны және шифрлау құрылғыға бір үлкен файлды көшіруден өзгеше жүктеме береді.
FortiGate үшін нақты модель кестесінен қосуды жоспарлаған режим көрсеткішін алыңыз. Одан кейін өсуге, сигнатура жаңартуларына және шарықтау жүктемесіне қор қалдырыңыз. TLS трафигін шешу керек болса, дәл осы функцияның әсерін тексеріп, жұмыс станцияларындағы сертификат мәселесін алдын ала шешіңіз. «Әзірге жетеді» деген есеппен ең кіші модельді сатып алу жылдамдық үшін IPS-ті өшірумен жиі аяқталады, яғни төленген қорғаныстан бас тартасыз.
pfSense үшін желі адаптерін таңдау процессор жиілігінің шағын өсімінен маңыздырақ болуы мүмкін. Netgate нұсқаулығы арзан адаптерлер CPU-ға көбірек жүк түсіретінін, ал Snort пен Suricata жад қажет етіп, қолжетімді өткізу қабілетін төмендететінін бөлек ескертеді. VPN жұмысы алгоритм мен аппараттық жеделдетуге тәуелді. Сондықтан «2,5 Гбит/с төрт порт» сипаттамасы IPsec немесе Suricata inline жылдамдығы туралы ештеңе айтпайды.
Желіңіздің бейінін алыңыз: кіріс және шығыс ағынының шарықтау мәні, пайдаланушылар саны, туннельдер саны, филиалдар арасындағы жылдамдық, күтілетін қосылымдар саны және қосылатын тексерулер тізімі. Одан кейін үміткерді нақты ережелермен және журнал жүргізумен сынаңыз. Шағын ұйым үшін ешкім басқармайтын функциядан гөрі жеткілікті өнімділік қоры пайдалы.
Жоғары қолжетімділік те ақша тұрады. Ақауға төзімді FortiGate жұбы үйлесімді құрылғыларды және таңдалған қызметтердің дұрыс лицензиялануын талап етеді. pfSense белсенді және резервтік схеманы CARP, XMLRPC арқылы конфигурацияны синхрондау және pfsync арқылы күйлерді синхрондау көмегімен құрады; құжаттама бөлек синхрондау интерфейсін ұсынады. Екі жағдайда да тұрақты ауысу сынағы жоқ кластер тек құрылғылар санын екі есе көбейтеді.
Шешімді пайдалану үлгісі анықтайды
Нұсқаларды бір кестеде салыстырып, жауапты адамдарға жорамалдарды растатыңыз. «Төмен», «орташа» және «жоғары» деген бағалардың сіздің ұйымыңыз үшін ақша не сағат түріндегі түсіндірмесі болсын.
| Өлшем | Қызметтері бар FortiGate | TAC бар pfSense Plus | Өз күшіңізбен жүргізілетін pfSense CE |
|---|---|---|---|
| Алғашқы шот | Әдетте жоғары | Құрылғы мен TAC деңгейіне тәуелді | Әдетте төмен |
| Тұрақты төлемдер | FortiGuard және FortiCare | Жеткізу үлгісіне қарай жазылым немесе TAC деңгейі | Лицензияға төлем жоқ |
| Ресми қолдау | Келісімшарт бойынша бар | Белсенді TAC болса бар | Жоқ, қауымдастық пен мердігерлер бар |
| Біртұтас қорғаныс қызметтері | Иә, таңдалған пакет бойынша | Функцияның бір бөлігі негізгі, басқасын пакеттер береді | Команда пакеттерді өзі жинап, жүргізеді |
| Бір қызметкерге тәуелділік | Құжаттама нашар болса орташа | Орташа | Орынбасар мен сынақ ортасы болмаса жоғары |
| Жабдық таңдау еркіндігі | Өнім желісімен шектелген | Plus нұсқасына тәуелді | Үйлесімділікті тексергенде жоғары |
Ұйымға жаңартылатын қорғаныс қызметтері, ресми эскалация, түсінікті ұзарту және стандартты жеткізілетін құрылғы қажет болса, FortiGate орындырақ. Бұл әсіресе жеке желі инженері жоқ кеңсеге, реттелетін ортаға және бір сағат бос тұру жылдық лицензия үнемінен қымбат алаңға қатысты.
Команда желілер мен FreeBSD ортасын жақсы білсе, жабдықты қолдауға дайын болса, тексерілген резерві бар және ресми TAC сатып алмауды саналы түрде таңдаса, pfSense CE орындырақ. Ол функциялары шектеулі және қалпына келтіру тұрақты қайталанатын қарапайым маршруттау периметріне, зертханаға немесе филиалға да қолайлы. Үнем «тегін» деген сөзден емес, біліктілік пен стандарттаудан туады.
Netgate құрылғысы және лайықты TAC бар pfSense Plus нұсқасын бөлек коммерциялық таңдау ретінде қарастырған жөн. Ол pfSense-тің таныс үлгісін сақтап, аппараттық және қолдау тәуекелінің бір бөлігін азайтады. Кейде FortiGate-пен ең әділ салыстыруды дәл осы нұсқа береді.
Пилотқа дейін TLS трафигін шешу шекарасын келісіңіз. Ұйым HTTPS мазмұнын тексергісі келсе, басқарылатын құрылғыларға сенімді корпоративтік сертификат таратуы, сертификатты алмастыруды көтермейтін қолданбаларды алып тастауы және құқықтық не ішкі себеппен шешуге болмайтын трафик санаттарын анықтауы керек. Бұл жұмыссыз жарнамаланған функция өшірулі қалады немесе қолданбаларды бұзады. FortiGate те, pfSense-тегі пакеттік схема да жай белгі емес, басқарылатын сертификат инфрақұрылымын талап етеді.
Журналдарға да осылай қараңыз. Олардың қанша күн қажет екенін, қайда жіберілетінін, ескертулерді кім алатынын және қандай оқиғалар шынымен әрекет қажет ететінін шешіңіз. Жалғыз шлюздегі жергілікті журнал жаңа қатені талдауға көмектеседі, бірақ істен шыққан жинақтауышпен бірге жоғалады және ескі оқиғаны зерттеуге нашар жарайды. Сақтау көлемі ережелер санына, қосылған журнал жүргізуге, DNS, VPN және қорғаныс бейіндеріне тәуелді. Сыртқы журнал сақтау орны жоқ смета екі платформаны да төмен бағалауы мүмкін.
Арнаны резервтеу мен шлюзді резервтеуді араластырмаңыз. Жалғыз желіаралық экран істен шықса, екі провайдер көмектеспейді. Екі шлюз де бір коммутаторға, бір розеткаға және оператордың бір кірісіне қосылса, олар да көмектеспейді. Пакеттің провайдер кабелінен желі өзегіне дейінгі жолын сызып, әр ортақ ақау нүктесін белгілеңіз. Кейде екінші қуат блогы мен бөлек коммутатор бір электр желісіндегі күрделі кластерден көбірек нәтиже береді.
Жабдықтың қызмет мерзімін ескеріңіз. FortiGate үшін дәл таңдалған модельдің сатудан және қолдаудан алыну күндерін, сондай-ақ қолдау көрсетілетін FortiOS тармақтарын сұраңыз. Өз бетіңізбен жиналған pfSense үшін желі контроллерінің моделін, жинақтауыш түрін, BIOS баптауларын және үйлесімді ауыстыру көзін бекітіңіз. Негізгі құрылғымен бірге бір қосалқы құрылғы сатып алу бірнеше жылдан кейін ұқсас шағын компьютерді асығыс іздеуден жиі арзан.
Көшіру жұмысы да сметаға кіруі керек. Ескі шлюзде қайталанған ережелер, уақытша рұқсаттар және иесіз нысандар жиналса, ережелерді механикалық түрде ауыстыруға болмайды. Алдымен ағымдағы желілерді, жарияланымдарды, туннельдер мен маршруттарды экспорттап, оларды қызмет иелерімен растаңыз. Тек тазалаудан кейін жаңа платформада конфигурация құрыңыз. Әйтпесе жаңа өнім ескі қателердің бәрін дәл қайталайды, ал команда мұны сәтті көшу деп атайды.
Мердігерге тәуелділіктен шығуды тексеріңіз. Тіркеу жазбалары, лицензиялар, резервтік көшірмелер, сертификаттар және әкімшілік құпиясөздер ұйымның меншігінде болуы керек. Келісімшартта қызмет аяқталғанда конфигурация мен құжаттаманы беру пішімін көрсетіңіз. FortiGate үшін құрылғы мен қолдау құқықтары байланыстырылған тіркелгіні бақылау аса маңызды. pfSense үшін толық config.xml файлына, оның шифрлау құпиясөзіне және конфигурациядан тыс стандартты емес өзгерістер тізіміне қолжетімділік маңызды.
Мамандарды өзіңізді алдамай бағалаңыз. Бір мықты инженер ұйымда жұмыс істеп, уақыты жеткілікті болса, pfSense жүйесін кез келген жазылымнан арзан жүргізе алады. Оның күнтізбесі пайдаланушы өтінімдерімен, серверлермен және телефониямен толса, бюллетень оқуға және жаңартуды сынауға бос қуат жоқ. Мұндай жағдайда қызмет көрсету сағатын басшылық бұйрығымен бөлу немесе орындаушыдан сатып алу керек. Тегін лицензия жұмыс уақытын жасамайды.
Өнімді таңдамас бұрын аудит талаптарын нақты баптауларға аударыңыз. «Сертификатталған желіаралық экран керек» деген тұжырым журнал сақтау мерзімі, рөлдерді бөлу, ережелерді келісу және жаңартуды растау туралы ештеңе айтпайды. Ұйым тексерушіге көрсететін дәлелдер тізімін жасаңыз: ережені кім өзгертті, кім мақұлдады, микробағдарлама қашан орнатылды, ескерту қайда кетті және резерв қалай тексерілді. Пилот кезінде әр платформадан осы дәлелдерді алыңыз. Инженер әр есеп үшін бес экранның суретін қолмен жинаса, оның уақыты әр аудит құнына кіреді.
Әкімшілік қолжетімділікті қалыпты пайдаланушы жолынан бөлек шығарыңыз. Басқару интерфейсі бүкіл интернетке немесе кеңседегі кез келген VLAN-ға ашық болмауы керек. Оған тек жеке желіден немесе басқарылатын VPN арқылы рұқсат беріңіз, дереккөздерді шектеңіз, таңдалған схема қолдайтын жерде көп факторлы тексеруді қосып, кірулерді журналға жазыңыз. Сәйкестендіру орталығы істен шыққан жағдайға тексерілген апаттық қолжетімділік тәсілін сақтаңыз. Бұл қағида екі платформаға да ортақ, бірақ іске асыру мен лицензиялау бөлшектерін өз нұсқаңызда растау қажет.
Жаңартуларды техникалық қызмет батырмасы емес, тәуекелі бар өзгеріс ретінде жоспарлаңыз. Өндіруші бюллетеньдеріне жазылып, қолдау көрсетілетін тармақты таңдаңыз, шығарылым ескертпелерін оқыңыз және VPN, пакеттер мен резервтік конфигурация үйлесімділігін тексеріңіз. Жалғыз шлюзде уақыт терезесі мен кері қайтару тәсілін алдын ала келісіңіз. HA жұбында алдымен түйінді платформа үшін құжатталған рәсіммен жаңартып, ауысуды тексеріңіз. Автоматты түзету орнату ұйым оның уақыт терезесін, хабарламаларын және қате кезіндегі әрекетін түсінгенде ғана пайдалы.
Оқиға үшін іздерді бұзбайтын дерек жинау тәртібін дайындаңыз. Штаттағы қызметкер құрылғыны әдетпен қайта жүктемей, конфигурацияны, жүйе оқиғаларын, VPN журналын, күйлер кестесін және нұсқа мәліметтерін экспорттай алуы керек. Бұл материалдар кімге берілетінін және олардан құпиялар қалай алынатынын жазыңыз. Қолдау қызметі «интернет кейде жоғалады» деген хабардан гөрі ақаудың нақты уақыты, тараптардың мекенжайлары, туннель идентификаторы және соңғы өзгерістер бойынша тезірек жұмыс істейді.
Жағдай нашар күнге арналған бөлек сынақ өткізіңіз. Негізгі арнаны ажыратып, сынақ VPN-ын қате ережемен бұғаттаңыз да, әкімшіден енгізушінің көмегінсіз себепті табуды сұраңыз. Оның оқиғаларды қайдан іздейтінін, ережелер ретін түсінетінін және тек өз өзгерісін қауіпсіз кері қайтара алатынын бақылаңыз. Мұндай сынақ күнделікті диагностиканың құнын функциялар тізімінен жақсы көрсетеді. Қызметкер pfSense жүйесінде сенімді жұмыс істесе, FortiGate интерфейсінің тұтастығы өзін ақтамауы мүмкін. Ол пакеттер мен шашыраңқы журналдар арасында шатасса, болашақ бос тұру сағаттары CE үнемін әлдеқашан жұмсаған.
Таңдаудан кейін пайдалану көрсеткіштерін қалдырыңыз. Ай сайын құқықтардың мерзімін, жаңартулар қолжетімділігін, соңғы сыртқы резервтік көшірменің жасын, қосалқы арнаның сәттілігін және мерзімі өткен уақытша ережелер санын тексеріңіз. Тоқсан сайын конфигурацияны резервте немесе сынақ ортасында қалпына келтіріп, нақты уақытты бекітіңіз. Бұл көрсеткіштер арзан нұсқаның қашан арзан болудан қалғанын және ақылы жиынтықтың қашан төленген назарды алмай жүргенін көрсетеді.
Пилот қабылдау актісімен аяқталуы керек
Интерфейс көрсетілімі бойынша жеңімпаз таңдамаңыз. Пилот жұмыс конфигурациясын қайталауы керек: екі провайдер, қажет VLAN желілері, бір қалыпты VPN, ішкі қызмет жарияланымы, журнал жүргізу және ұйым жауап беруге дайын қорғаныс функциялары. Жылдамдықпен бірге штаттағы қызметкердің қатені анықтау уақытын өлшеңіз.
Қабылдау алдында ұйым ішінде қалатын жинақты талап етіңіз: өзекті сызба, мекенжайлар мен VLAN кестесі, иелері көрсетілген ережелер тізілімі, жазылымдар тізімі, резервтік көшірме, апаттық қолжетімділік нұсқаулығы және қалпына келтіру хаттамасы. Тіркелгілерді тексеріңіз: ортақ тіркелгінің орнына жеке аттар, қолдау бар жерде көп факторлы қорғаныс және апаттық деректемелерді бөлек сақтау.
GSE.kz мұндай периметрді vendor-neutral интеграциялық жоба ретінде құрып, оны Қазақстан бойынша тәулік бойғы техникалық қолдау аясына қоса алады. Нақты шлюзді таңдау сатушының бір марканы бекіту ниетінен емес, талаптардан, сынақтардан және қабылданған жауапкершіліктен шығуы керек.
Актіде үш санды бекітіңіз: рұқсат етілетін бос тұру, қолдаудың әрекет ету мерзімі және қосалқы құрылғыда расталған қалпына келтіру уақыты. Осыдан кейін Fortinet пен pfSense айырмасы идеологияға азырақ тәуелді болады. Бір нұсқа дайын жауапкершіліктің көбірек бөлігін сатып алады, ал екіншісі ұйымнан сол жауапкершілікті өзі құрып, дәлелдеуді талап етеді.
FAQ
Шағын кеңсе үшін FortiGate пе, әлде pfSense арзан ба?
pfSense CE әдетте алғашқы шотты азайтады, бірақ толық құн әкімші уақытына, қосалқы құрылғыға және қалпына келтіруге тәуелді. Бос тұру қымбат әрі жеке желі инженері жоқ жерде FortiGate тиімдірек болуы мүмкін.
FortiGuard жазылымы болмаса, FortiGate жұмысын жалғастыра ма?
Негізгі маршруттау мен желіаралық экран ережелері жоғалмайды, бірақ жазылым қызметтері өзекті жаңартулардан және кейбір қолжетімділіктен айырылады. FortiOS тармақтары арасында өту құқығы да белсенді жаңарту келісімшартына байланысты, сондықтан ұзартусыз жұмысты алдын ала бағалау керек.
Компанияда тегін pfSense CE нұсқасын қауіпсіз қолдануға бола ма?
Иә, егер компания жаңартуды, резервті, мониторингті және қалпына келтіруді өзі қамтамасыз етсе. Ресми Netgate TAC CE нұсқасын қолдамайды, сондықтан сындарлы оқиғаны сіздің қызметкеріңіз немесе бөлек мердігер қабылдауы тиіс.
Бизнес үшін pfSense Plus пен pfSense CE айырмасы қандай?
Plus коммерциялық редакция ретінде дамиды, оның бөлек шығарылым кезеңі және қосымша мүмкіндіктері бар. Plus үшін TAC қолжетімді, ал CE құжаттамаға, қауымдастыққа және сыртқы мамандарға сүйенеді.
pfSense үшін бөлек сервер керек пе?
CPU, жад және желі адаптерлері жеткілікті үйлесімді физикалық немесе виртуалды түйін керек. Оны тек порт жылдамдығымен емес, VPN, трафик инспекциясы, пакет өлшемі және қосылым саны бойынша таңдаңыз.
FortiGuard компьютерлердегі қалыпты антивирусты алмастыра ма?
Жоқ. Желілік қызметтер периметрдегі қауіптің бір бөлігін байқап, бұғаттайды, бірақ соңғы жүйеде, әсіресе шифрланған немесе жергілікті трафикте болатын барлық әрекетті бақыламайды. Жұмыс станцияларын қорғау бөлек қабат болып қалады.
pfSense жүйесіне Suricata орнатып, FortiGate баламасын алуға бола ма?
Suricata IDS немесе IPS қосады, бірақ пакеттер жиынтығын дәл сол өнімге айналдырмайды. Команда ережелерді, ресурстарды, жалған іске қосылуды, жаңартуларды және пакет үйлесімділігін өзі басқаруы керек.
Бір жүйе әкімшісіне қай нұсқаны жүргізу оңай?
Лайықты қызметтері бар FortiGate бір қолдау көрсетілетін жиынтық ретінде әдетте оңайырақ. pfSense таза маршруттау мен VPN үшін оңай болуы мүмкін, бірақ әр қосымша пакет өз күшіңізбен жасалатын интеграция көлемін арттырады.
Шағын ұйымға екі желіаралық экран керек пе?
Рұқсат етілген бос тұру ауыстыратын құрылғыны жеткізіп, баптау уақытынан қысқа болса, резерв қажет. Ол толық HA-кластер немесе тексерілген көшірмесі бар суық резерв болуы мүмкін, бірақ оны тұрақты іске қосып, сынау керек.
Шлюзді сатып алмас бұрын нені тексеру керек?
Нақты трафикті, VPN жұмысын, провайдер ақауын, көшірмені қалпына келтіруді және штаттағы маманның қалыпты әрекеттерін қайталаңыз. Келісімшартта жазылым құрамын, әрекет ету мерзімін, жабдықты ауыстыруды және жауапкершілік шекарасын бекітіңіз.