犀思云LOGO
网络与安全融合 · Fortinet 实例 FNI

Fortinet 实例

FortiGate 的安全能力,部署到离业务最近的位置——企业侧、犀思云边缘节点或云上,同一套 FortiOS 策略、同一份 FortiGuard 威胁情报。安全与网络在一个控制台里编排:站点侧不必再堆硬件防火墙,网络变更时安全策略自动跟随

责任边界:FortiGate-VM 软件授权、规格与 FortiGuard 订阅服务由客户直接向 Fortinet 官方购买(自带授权 / BYOL);犀思云提供运行环境、与自有网络的深度集成及托管运维,不代理销售 Fortinet 订阅
与边缘实例构成对仗:ENI(Edge Network Instance)承载通用能力 · FNI(Fortinet Network Instance)承载安全能力。

核心规格一览

  • 产品定位FortiGate-VM 部署环境与网络融合
  • 安全引擎Fortinet FortiGate-VM(原厂)
  • 部署位置企业侧 / 边缘网络侧 / 云侧
  • 核心能力NGFW · IPS · 应用控制 · Web 过滤
  • 授权模式客户自带授权(BYOL)
  • 网络集成协议栈原生适配 · 统一编排
  • 开通方式控制台在线开通
  • 运维模式犀思云托管环境 · 7×24

为什么需要它

当网络与安全分属两套体系,代价由业务承担

网络与安全若分属两套供应商、两套策略、两套运维,代价最终由业务侧时延、带宽与风险敞口承担。

分支流量先回总部,再出去

安全设备部署在总部机房,分支上网与访问云的流量必须先回传总部完成检测,再转发出去。这段绕行通常带来数十毫秒的额外时延,同时占用总部出口带宽——离总部越远的站点,体验越差。

网络改一次,安全跟着改一次

扩容、更换链路或新增站点后,安全策略需由另一个团队人工重新配置一遍。同一件事配置两次,任何一处遗漏都会形成防护缺口,且往往在出事后才被发现。

集团要 Fortinet,本地要境内骨干

部分外资与合资企业的集团安全标准指定 Fortinet 体系,而本地网络需使用境内骨干并满足合规要求。两项要求由不同供应商分别交付时,接口对接与责任边界只能由企业自己协调。

强强联合

Fortinet 提供安全能力,犀思云提供网络与运行环境

安全能力和网络能力,本来就该由各自领域最成熟的一方提供。企业向 Fortinet 购买 FortiGate-VM 授权与订阅服务,向犀思云获得运行环境与网络集成——两边职责清晰、互不代理。

Fortinet 提供 · 客户直接采购

安全引擎、授权与订阅服务

FortiGate-VM 软件授权、规格档位与 FortiGuard 订阅服务,由客户直接向 Fortinet 官方购买。威胁情报由 FortiGuard 全球实验室提供,特征库持续更新下发。

  • NGFW、IPS、Web 过滤、应用控制等标准能力
  • 授权归企业自有,可跨部署位置迁移
  • 与存量 FortiGate 同体系,策略与日志格式一致
犀思云提供 · 不代理订阅

运行环境、网络集成与托管运维

提供运行 FortiGate-VM 的算力环境,以及与犀思云三大产品线的深度集成——协议栈原生适配、安全策略与网络拓扑统一编排、7×24 托管运维。

  • 与边缘网络、云交换网络、企业网络深度绑定
  • 部署在边缘侧时:在线开通、分钟级生效
  • 环境承载、策略编排与 7×24 托管运维

为什么是「原生集成」,而不是「串一台防火墙」

串接一台防火墙,意味着链路上多一个转发环节、拓扑里多一个故障点、运维上多一套配置界面;网络一变,安全就要跟着人工改一遍。Fortinet 实例与犀思云网络的路由、隧道与转发机制原生适配:安全策略与网络拓扑在同一控制台编排,网络变更时安全策略同步生效——不多一跳,不多一套界面,不多一个团队。

部署位置

三个位置都能跑,与三条产品线分别绑定

FortiGate-VM 对运行环境有要求,但并不限定位置。Fortinet 实例可以部署在企业侧、犀思云边缘网络侧或云侧——无论部署在哪一侧,都与犀思云对应的产品线深度集成,安全策略与网络拓扑在同一控制台编排。三者也可组合使用。

Fortinet 实例部署位置示意图

① 企业侧部署

运行于融合网关 FGW / 虚拟网关 VGW

FortiGate-VM 运行在企业现场的载体上,与站点接入、SD-WAN 组网等企业网络能力同机装载,本地完成检测。

  • 本地检测
  • 设备物理可控
  • 软硬解耦

适合:已有机房与设备投入、对安全设备物理位置有要求的核心站

② 边缘网络侧部署

推荐

运行于犀思云边缘节点(200+ POP)

FortiGate-VM 运行在离业务最近的边缘节点上,多站点共享同一检测点,站点侧无需部署任何安全设备。

  • 就近检测
  • 站点零设备
  • 弹性伸缩
  • 托管运维

适合:多站点、多分支、跨境业务;无需自建机房与硬件投入,按需开通、分钟级生效

③ 云侧部署

运行于公有云内的虚拟网关 VGW-C

FortiGate-VM 运行在公有云内,配合云专线/云网络完成出入云与云间流量检测,业务主体在云上时更贴近。

  • 云内检测
  • 多云一致
  • 与骨干直连

适合:业务主体在公有云、需要在云内完成东西向与出入云安全管控

说明:三种部署位置可组合使用(例如总部走企业侧、分支走边缘侧、云上业务走云侧),策略在同一控制台统一编排。各位置所需的载体与配套产品不同,可在方案沟通中确认。

部署位置与流量全景

一个实例,守住四类边界

传统做法是按边界买设备:互联网出口一台、广域网入口一台、云边界再来一套。当 Fortinet 实例部署在犀思云边缘网络侧时,它位于企业流量进出网络的必经之处,同一个实例即可同时守住四类边界——策略在一个控制台编排,日志在一处呈现。这也是边缘侧部署最直接的价值。

Fortinet 实例流量全景图

① 互联网边界

经弹性互联网 EIE 出口

员工上网、SaaS 访问等出向流量的统一管控点。

  • URL 过滤
  • 应用控制
  • 防病毒
  • 上网审计

典型:门店/分支安全上网、SaaS 访问管控、未审批应用发现

② 广域网边界

经站点接入 SA / SD-WAN 组网

站点接入网络的第一个检测点,覆盖站点间访问。

  • NGFW
  • IPS
  • 站点间策略
  • ICS 协议识别

典型:分支统一安全出口、工厂 OT/IT 隔离、SD-WAN 安全组网

③ 云边界

经云专线 SCC / 云网络 SCR 骨干

企业访问多云、算力与数据中心时的流量检测。

  • 云服务识别
  • 云服务地址库
  • 访问控制
  • 跨境管控

典型:多云访问安全、算力互联防护、跨境访问合规

④ 接入边界

经智能访问 SIAS

远程与海外用户接入内网应用时的身份与授权校验。

  • 身份校验
  • 设备识别
  • 应用级授权
  • 访问审计

典型:远程办公接入、海外员工访问总部、零信任演进

说明:上述四类边界由同一实例承担,具体启用范围与所需订阅档位、配套产品有关(如接入边界需配合智能访问 SIAS,互联网边界需配合弹性互联网 EIE)。实际部署方案可在方案沟通中确认。

能力全景

一个实例能构建什么:从统一网关到分段隔离

FortiGate 的核心是下一代防火墙(NGFW),也是业界少见的在单一实例上同时融合 NGFW、IPS 与 SD-WAN 能力的产品——安全与网络本就不必是两个盒子。基于这一核心,结合犀思云的网络承载,Fortinet 实例可以构建以下形态。形态之间不是互斥的,同一实例按策略可同时承担多种角色。

核心能力 · FortiGate-VM 本职

下一代防火墙(NGFW)

状态检测防火墙 · 入侵防御 IPS · 应用控制(数千条应用特征) · Web 过滤 · 高级恶意软件防护 · SSL 检测(需授权)

以下所有形态,都建立在这一核心能力之上;差异在于策略配置与配套组件。

① 统一安全网关

NGFW Gateway · 最主要的形态

作为分支、总部与云侧的统一安全出口,完成防火墙、入侵防御、Web 过滤与应用管控。部署在边缘节点时,多站点共享同一检测点,站点侧无需任何安全设备。

防火墙IPSWeb 过滤应用控制日志审计

② VPN 汇聚网关

IPsec / SSL-VPN Hub

终结来自各站点与远程终端的加密隧道,作为统一的汇聚点。与犀思云站点接入、智能访问协同时,可覆盖站点互联与远程访问两类需求。

IPsec 站点互联SSL-VPN 远程接入隧道汇聚

③ 业务分段与隔离

Segmentation · VDOM 多域

通过虚拟域(VDOM)在同一实例内划分互相隔离的安全域,用于多业务、多租户或 OT/IT 隔离;ATP 档位下可识别常见 ICS/SCADA 协议,适用于工厂场景。

VDOM 多域OT/IT 隔离东西向管控工业协议识别

④ ZTNA 应用访问网关需配套

Zero Trust Network Access

作为零信任架构中的策略执行点,基于身份与设备态势对应用访问逐次校验。需配合 FortiClient EMS 提供端点态势与身份采集——FortiGate 负责判定与执行,端点侧信息由 FortiClient 上报。

应用级授权设备态势校验最小权限

关于 SD-WAN 与 SASE,需要说明清楚

这两个概念常被混用。以下按 Fortinet 官方的产品划分说明各自边界,避免选型时产生误解。

SD-WAN

FortiGate 内置 Secure SD-WAN 能力;犀思云同时提供自有的 SD-WAN 组网 产品,装载于融合网关 / 虚拟网关之上。

两者可选择或协同

已有 Fortinet 体系的企业,可延用 FortiGate 内置的 SD-WAN;也可由犀思云 SD-WAN 负责选路与链路聚合、Fortinet 实例专注安全检测。具体组合在方案沟通中确定。

SASE

SASE 是一种架构,通常由 SD-WAN 与安全服务边缘(SSE)组合而成。Fortinet 面向 SASE 的云交付服务是其独立产品 FortiSASEFortiGate 在该架构中承担 SD-WAN 与边缘安全执行的角色

准确的说法

Fortinet 实例可作为企业 SASE 架构中的边缘安全执行点,与犀思云的骨干和组网能力配合落地——而不是"Fortinet 实例等于 SASE"。

说明:各形态所需的订阅档位与配套组件不同(如 ZTNA 需 FortiClient EMS、SD-WAN Hub 场景可能需要相应授权)。FortiGate-VM 授权与订阅由客户直接向 Fortinet 购买,具体能力边界以 Fortinet 官方产品文档与订阅协议为准。

选型对比

三种边缘安全方案,分别适合什么企业

企业落地边缘安全通常有三条路径。它们各有适用场景,下表按客户实际关心的维度做客观对照,供选型参考。

对比维度 自购硬件防火墙 公有云安全服务 Fortinet 实例(FNI)
流量与位置

检测位置

设备所在机房,通常为总部云厂商可用区企业侧 / 边缘节点 / 云侧可选,边缘侧就近检测

分支流量路径

回传总部检测后再转发绕行至云区域检测就近节点检测,直接转发

站点侧设备

每个站点一台无,但需自行规划网络接入无需部署安全设备
能力与生态

安全引擎

按品牌自选云厂商自研为主Fortinet FortiGate-VM 原厂

多云覆盖

需逐个云打通通常绑定单一云厂商中立,16 家公有云预置连接

存量 FortiGate 协同

同品牌可协同体系不同,协同有限同体系,策略与日志格式一致
交付与运维

网络与安全关系

分别采购,人工对接网络需另行规划同一平台交付,策略统一编排

交付周期

选型、采购、上架,通常数周起开通较快控制台在线开通,分钟级生效

运维责任

企业自有团队企业自行配置策略犀思云托管运行环境 + Fortinet 原厂支持
适用判断

更适合的场景

站点集中于单一机房、已有专职安全团队、对设备物理可控性有强要求业务基本集中在单一公有云、线下站点少多站点 / 多云 / 跨境,需要就近检测、且希望网络与安全一体交付

说明:三种方案并非互斥。常见的组合是——总部与核心机房保留自购 FortiGate 做本地防护,分支、门店与云侧使用 Fortinet 实例就近检测,两者同属 Fortinet 体系,策略模型与日志格式一致,运维团队无需适应两套体系。

规格参考 · 客户自购授权

规格参考:从门店到数据中心(授权由客户自购)

规格vCPU参考吞吐(参考值)适用规模
VM011 vCPU约 12 Gbps小型分支 / 门店
VM022 vCPU约 15 Gbps中型站点
VM044 vCPU约 28 Gbps大型站点 / 区域中心
VM088 vCPU约 33 Gbps数据中心
VM1616 vCPU约 36 Gbps大型数据中心

说明:以上规格与吞吐为 FortiGate-VM 参考值,实际性能受订阅档位、策略复杂度与流量特征影响;VM 授权由客户向 Fortinet 官方购买(BYOL),犀思云提供运行环境。

订阅服务 · 客户自购

Fortinet 订阅服务能力对照(客户向原厂购买)

Fortinet 订阅服务由客户直接向 Fortinet 官方购买授权,犀思云不代理销售、不转售订阅。下表按 Fortinet 原厂服务体系整理,供选型时了解各档能力范围之用——例如门店常选 UTP、总部常选 ATP,无需全网统一档位。犀思云负责让所购能力在实例中正常运行,并提供环境侧的托管运维。

服务内容 基础保障 Premium企业专业防护 EP统一威胁防护 UTP高级威胁防护 ATP
威胁防护能力(FortiGuard 安全订阅)

高级恶意软件防护

AMP:防病毒 / 云沙盒 / 僵尸网络防御 / 移动安全 / 病毒爆发防护 / 内容解除重建

入侵防御系统

IPS:深度包检测,防御已知漏洞攻击

Web 过滤

Web Filter:URL 分类与访问管控

垃圾邮件过滤

Anti-Spam:IP 信誉与钓鱼 URL 检测

应用控制

Application Control:4000+ 应用特征库、24 个分类

识别与情报能力

IP 声誉数据库

IP Reputation:僵尸网络与恶意源阻断

Internet 服务数据库

ISDB:主流云与 SaaS 服务地址库,用于引流与管控

IoT 检测服务

IoT Detection:未知设备识别

设备与操作系统检测

Device / OS Detection

IP 地理服务

IP Geolocation:基于地理位置的策略

安全评级

Security Rating:安全态势审计与配置建议

工业安全

Industrial Security:ICS / SCADA 协议识别(工业场景)

保障服务(FortiCare)

固件与版本升级

Firmware & General Update

原厂技术支持

Premium Support:邮件 / 电话 / 远程响应

犀思云环境托管

运行环境、网络集成、策略编排与 7×24 响应(非 Fortinet 订阅项)

说明:

· 采购关系:FortiGate-VM 软件授权与 FortiGuard 订阅服务,由客户直接向 Fortinet 官方或其授权渠道购买(自带授权 / BYOL),授权归客户所有。犀思云不代理、不转售 Fortinet 订阅,仅提供运行环境、网络集成与托管运维。

· 上表按 Fortinet 原厂订阅服务体系整理,供了解各档能力范围之用;各档具体清单以 Fortinet 官方版本及订阅协议为准,可能随原厂策略调整。

· Fortinet 实例采用 FortiGate-VM 形态,不涉及硬件保修(Advanced HW)——该项为原厂硬件产品专属服务,VM 产品无此项。

· 加密流量深度检测(SSL)等能力需企业明确授权并配置合规策略,默认不开启。

威胁情报

特征库与威胁情报,来自 FortiGuard 全球实验室

防火墙的能力上限,取决于它认识多少种威胁、以及认识得有多快。Fortinet 实例的特征库与威胁情报全部来自 Fortinet 原厂,不依赖第三方采购或自建情报源。

Fortinet 实例的威胁情报与特征库来自 FortiGuard 实验室——由数百名安全研究专家组成,平均拥有超过 16 年的威胁研究与应对经验,通过夜以继日的威胁研究及特征库更新,为实例提供持续的安全更新。

其中病毒爆发防护会实时在线查询最新爆发的病毒,用于弥补「病毒出现」与「特征库更新」之间的时间缺口;云沙盒对包括勒索软件在内的未知威胁进行识别后动态生成签名并下发拦截。

以上为 Fortinet 原厂能力介绍,数据来源于 Fortinet 官方服务说明。

数百名

全球安全研究专家

16 年+

专家平均威胁研究经验

4000+

应用特征库(24 个分类)

7×24

特征库持续更新下发

典型场景

九类典型部署场景

产品定位

边缘实例与 Fortinet 实例:通用承载与安全承载

Fortinet 实例是边缘网络的一级产品,与边缘实例(ENI)构成「通用承载 + 安全承载」的对仗关系,两者同为运行在边缘节点上的实例。

Fortinet 实例与边缘实例产品定位图

与边缘实例(ENI)的关系

两者是对仗的兄弟产品,同为运行在边缘节点上的实例:ENI 是通用承载宿主,装载全球加速、DNS 代理、接入网关三类边缘应用;FNI 是安全承载实例,原生集成 FortiGate-VM。可独立开通,也可在同一节点协同工作。

与弹性互联网(EIE)的关系

EIE 提供边缘节点的多运营商 BGP 公网出口,Fortinet 实例负责对出入流量做安全检测与管控——出口负责"出得去",安全实例负责"出得干净",常配合使用。

与 SD-WAN 组网 / 智能访问的关系

SD-WAN 组网负责多站点智能选路与链路聚合,智能访问负责远程与海外的应用访问,Fortinet 实例负责就近安全检测。三者协同即构成完整的 SASE 与零信任形态:网络负责连得通,安全负责管得住。

常见问题

选型必读:十个关键问题

向 Fortinet 官方或其授权渠道直接购买,授权归企业自有(业内称自带授权 / BYOL)。犀思云不代理、不转售 Fortinet 订阅,提供的是运行 FortiGate-VM 的环境、与犀思云网络的深度集成,以及环境侧的 7×24 托管运维。这样的分工也意味着:企业与 Fortinet 的授权关系独立存在,更换部署位置或调整规格时,授权可继续使用。

网络与安全,在同一张网上交付

Fortinet 原厂安全引擎,犀思云自有骨干承载,控制台在线开通,7×24 托管运维。或拨打咨询热线 400-816-6620
控制台开通 Fortinet 实例

微信咨询

售前咨询

售前咨询,定制化解决方案