分支流量先回总部,再出去
安全设备部署在总部机房,分支上网与访问云的流量必须先回传总部完成检测,再转发出去。这段绕行通常带来数十毫秒的额外时延,同时占用总部出口带宽——离总部越远的站点,体验越差。

责任边界:FortiGate-VM 软件授权、规格与 FortiGuard 订阅服务由客户直接向 Fortinet 官方购买(自带授权 / BYOL);犀思云提供运行环境、与自有网络的深度集成及托管运维,不代理销售 Fortinet 订阅。
与边缘实例构成对仗:ENI(Edge Network Instance)承载通用能力 · FNI(Fortinet Network Instance)承载安全能力。
为什么需要它
网络与安全若分属两套供应商、两套策略、两套运维,代价最终由业务侧时延、带宽与风险敞口承担。
安全设备部署在总部机房,分支上网与访问云的流量必须先回传总部完成检测,再转发出去。这段绕行通常带来数十毫秒的额外时延,同时占用总部出口带宽——离总部越远的站点,体验越差。
扩容、更换链路或新增站点后,安全策略需由另一个团队人工重新配置一遍。同一件事配置两次,任何一处遗漏都会形成防护缺口,且往往在出事后才被发现。
部分外资与合资企业的集团安全标准指定 Fortinet 体系,而本地网络需使用境内骨干并满足合规要求。两项要求由不同供应商分别交付时,接口对接与责任边界只能由企业自己协调。
强强联合
安全能力和网络能力,本来就该由各自领域最成熟的一方提供。企业向 Fortinet 购买 FortiGate-VM 授权与订阅服务,向犀思云获得运行环境与网络集成——两边职责清晰、互不代理。
FortiGate-VM 软件授权、规格档位与 FortiGuard 订阅服务,由客户直接向 Fortinet 官方购买。威胁情报由 FortiGuard 全球实验室提供,特征库持续更新下发。
提供运行 FortiGate-VM 的算力环境,以及与犀思云三大产品线的深度集成——协议栈原生适配、安全策略与网络拓扑统一编排、7×24 托管运维。
串接一台防火墙,意味着链路上多一个转发环节、拓扑里多一个故障点、运维上多一套配置界面;网络一变,安全就要跟着人工改一遍。Fortinet 实例与犀思云网络的路由、隧道与转发机制原生适配:安全策略与网络拓扑在同一控制台编排,网络变更时安全策略同步生效——不多一跳,不多一套界面,不多一个团队。
部署位置
FortiGate-VM 对运行环境有要求,但并不限定位置。Fortinet 实例可以部署在企业侧、犀思云边缘网络侧或云侧——无论部署在哪一侧,都与犀思云对应的产品线深度集成,安全策略与网络拓扑在同一控制台编排。三者也可组合使用。
运行于融合网关 FGW / 虚拟网关 VGW
FortiGate-VM 运行在企业现场的载体上,与站点接入、SD-WAN 组网等企业网络能力同机装载,本地完成检测。
适合:已有机房与设备投入、对安全设备物理位置有要求的核心站
运行于犀思云边缘节点(200+ POP)
FortiGate-VM 运行在离业务最近的边缘节点上,多站点共享同一检测点,站点侧无需部署任何安全设备。
适合:多站点、多分支、跨境业务;无需自建机房与硬件投入,按需开通、分钟级生效
运行于公有云内的虚拟网关 VGW-C
FortiGate-VM 运行在公有云内,配合云专线/云网络完成出入云与云间流量检测,业务主体在云上时更贴近。
适合:业务主体在公有云、需要在云内完成东西向与出入云安全管控
说明:三种部署位置可组合使用(例如总部走企业侧、分支走边缘侧、云上业务走云侧),策略在同一控制台统一编排。各位置所需的载体与配套产品不同,可在方案沟通中确认。
部署位置与流量全景
传统做法是按边界买设备:互联网出口一台、广域网入口一台、云边界再来一套。当 Fortinet 实例部署在犀思云边缘网络侧时,它位于企业流量进出网络的必经之处,同一个实例即可同时守住四类边界——策略在一个控制台编排,日志在一处呈现。这也是边缘侧部署最直接的价值。
经弹性互联网 EIE 出口
员工上网、SaaS 访问等出向流量的统一管控点。
典型:门店/分支安全上网、SaaS 访问管控、未审批应用发现
经站点接入 SA / SD-WAN 组网
站点接入网络的第一个检测点,覆盖站点间访问。
典型:分支统一安全出口、工厂 OT/IT 隔离、SD-WAN 安全组网
经云专线 SCC / 云网络 SCR 骨干
企业访问多云、算力与数据中心时的流量检测。
典型:多云访问安全、算力互联防护、跨境访问合规
经智能访问 SIAS
远程与海外用户接入内网应用时的身份与授权校验。
典型:远程办公接入、海外员工访问总部、零信任演进
说明:上述四类边界由同一实例承担,具体启用范围与所需订阅档位、配套产品有关(如接入边界需配合智能访问 SIAS,互联网边界需配合弹性互联网 EIE)。实际部署方案可在方案沟通中确认。
能力全景
FortiGate 的核心是下一代防火墙(NGFW),也是业界少见的在单一实例上同时融合 NGFW、IPS 与 SD-WAN 能力的产品——安全与网络本就不必是两个盒子。基于这一核心,结合犀思云的网络承载,Fortinet 实例可以构建以下形态。形态之间不是互斥的,同一实例按策略可同时承担多种角色。
核心能力 · FortiGate-VM 本职
状态检测防火墙 · 入侵防御 IPS · 应用控制(数千条应用特征) · Web 过滤 · 高级恶意软件防护 · SSL 检测(需授权)
以下所有形态,都建立在这一核心能力之上;差异在于策略配置与配套组件。
NGFW Gateway · 最主要的形态
作为分支、总部与云侧的统一安全出口,完成防火墙、入侵防御、Web 过滤与应用管控。部署在边缘节点时,多站点共享同一检测点,站点侧无需任何安全设备。
IPsec / SSL-VPN Hub
终结来自各站点与远程终端的加密隧道,作为统一的汇聚点。与犀思云站点接入、智能访问协同时,可覆盖站点互联与远程访问两类需求。
Segmentation · VDOM 多域
通过虚拟域(VDOM)在同一实例内划分互相隔离的安全域,用于多业务、多租户或 OT/IT 隔离;ATP 档位下可识别常见 ICS/SCADA 协议,适用于工厂场景。
Zero Trust Network Access
作为零信任架构中的策略执行点,基于身份与设备态势对应用访问逐次校验。需配合 FortiClient EMS 提供端点态势与身份采集——FortiGate 负责判定与执行,端点侧信息由 FortiClient 上报。
这两个概念常被混用。以下按 Fortinet 官方的产品划分说明各自边界,避免选型时产生误解。
FortiGate 内置 Secure SD-WAN 能力;犀思云同时提供自有的 SD-WAN 组网 产品,装载于融合网关 / 虚拟网关之上。
两者可选择或协同
已有 Fortinet 体系的企业,可延用 FortiGate 内置的 SD-WAN;也可由犀思云 SD-WAN 负责选路与链路聚合、Fortinet 实例专注安全检测。具体组合在方案沟通中确定。
SASE 是一种架构,通常由 SD-WAN 与安全服务边缘(SSE)组合而成。Fortinet 面向 SASE 的云交付服务是其独立产品 FortiSASE;FortiGate 在该架构中承担 SD-WAN 与边缘安全执行的角色。
准确的说法
Fortinet 实例可作为企业 SASE 架构中的边缘安全执行点,与犀思云的骨干和组网能力配合落地——而不是"Fortinet 实例等于 SASE"。
说明:各形态所需的订阅档位与配套组件不同(如 ZTNA 需 FortiClient EMS、SD-WAN Hub 场景可能需要相应授权)。FortiGate-VM 授权与订阅由客户直接向 Fortinet 购买,具体能力边界以 Fortinet 官方产品文档与订阅协议为准。
选型对比
企业落地边缘安全通常有三条路径。它们各有适用场景,下表按客户实际关心的维度做客观对照,供选型参考。
| 对比维度 | 自购硬件防火墙 | 公有云安全服务 | Fortinet 实例(FNI) |
|---|---|---|---|
| 流量与位置 | |||
检测位置 | 设备所在机房,通常为总部 | 云厂商可用区 | 企业侧 / 边缘节点 / 云侧可选,边缘侧就近检测 |
分支流量路径 | 回传总部检测后再转发 | 绕行至云区域检测 | 就近节点检测,直接转发 |
站点侧设备 | 每个站点一台 | 无,但需自行规划网络接入 | 无需部署安全设备 |
| 能力与生态 | |||
安全引擎 | 按品牌自选 | 云厂商自研为主 | Fortinet FortiGate-VM 原厂 |
多云覆盖 | 需逐个云打通 | 通常绑定单一云厂商 | 中立,16 家公有云预置连接 |
存量 FortiGate 协同 | 同品牌可协同 | 体系不同,协同有限 | 同体系,策略与日志格式一致 |
| 交付与运维 | |||
网络与安全关系 | 分别采购,人工对接 | 网络需另行规划 | 同一平台交付,策略统一编排 |
交付周期 | 选型、采购、上架,通常数周起 | 开通较快 | 控制台在线开通,分钟级生效 |
运维责任 | 企业自有团队 | 企业自行配置策略 | 犀思云托管运行环境 + Fortinet 原厂支持 |
| 适用判断 | |||
更适合的场景 | 站点集中于单一机房、已有专职安全团队、对设备物理可控性有强要求 | 业务基本集中在单一公有云、线下站点少 | 多站点 / 多云 / 跨境,需要就近检测、且希望网络与安全一体交付 |
说明:三种方案并非互斥。常见的组合是——总部与核心机房保留自购 FortiGate 做本地防护,分支、门店与云侧使用 Fortinet 实例就近检测,两者同属 Fortinet 体系,策略模型与日志格式一致,运维团队无需适应两套体系。
规格参考 · 客户自购授权
| 规格 | vCPU | 参考吞吐(参考值) | 适用规模 |
|---|---|---|---|
| VM01 | 1 vCPU | 约 12 Gbps | 小型分支 / 门店 |
| VM02 | 2 vCPU | 约 15 Gbps | 中型站点 |
| VM04 | 4 vCPU | 约 28 Gbps | 大型站点 / 区域中心 |
| VM08 | 8 vCPU | 约 33 Gbps | 数据中心 |
| VM16 | 16 vCPU | 约 36 Gbps | 大型数据中心 |
说明:以上规格与吞吐为 FortiGate-VM 参考值,实际性能受订阅档位、策略复杂度与流量特征影响;VM 授权由客户向 Fortinet 官方购买(BYOL),犀思云提供运行环境。
订阅服务 · 客户自购
Fortinet 订阅服务由客户直接向 Fortinet 官方购买授权,犀思云不代理销售、不转售订阅。下表按 Fortinet 原厂服务体系整理,供选型时了解各档能力范围之用——例如门店常选 UTP、总部常选 ATP,无需全网统一档位。犀思云负责让所购能力在实例中正常运行,并提供环境侧的托管运维。
| 服务内容 | 基础保障 Premium | 企业专业防护 EP | 统一威胁防护 UTP | 高级威胁防护 ATP |
|---|---|---|---|---|
| 威胁防护能力(FortiGuard 安全订阅) | ||||
高级恶意软件防护 AMP:防病毒 / 云沙盒 / 僵尸网络防御 / 移动安全 / 病毒爆发防护 / 内容解除重建 | — | — | ||
入侵防御系统 IPS:深度包检测,防御已知漏洞攻击 | — | — | ||
Web 过滤 Web Filter:URL 分类与访问管控 | — | — | ||
垃圾邮件过滤 Anti-Spam:IP 信誉与钓鱼 URL 检测 | — | — | ||
应用控制 Application Control:4000+ 应用特征库、24 个分类 | — | |||
| 识别与情报能力 | ||||
IP 声誉数据库 IP Reputation:僵尸网络与恶意源阻断 | — | |||
Internet 服务数据库 ISDB:主流云与 SaaS 服务地址库,用于引流与管控 | — | |||
IoT 检测服务 IoT Detection:未知设备识别 | — | |||
设备与操作系统检测 Device / OS Detection | — | |||
IP 地理服务 IP Geolocation:基于地理位置的策略 | — | |||
安全评级 Security Rating:安全态势审计与配置建议 | — | |||
工业安全 Industrial Security:ICS / SCADA 协议识别(工业场景) | — | — | — | |
| 保障服务(FortiCare) | ||||
固件与版本升级 Firmware & General Update | ||||
原厂技术支持 Premium Support:邮件 / 电话 / 远程响应 | ||||
犀思云环境托管 运行环境、网络集成、策略编排与 7×24 响应(非 Fortinet 订阅项) | ||||
说明:
· 采购关系:FortiGate-VM 软件授权与 FortiGuard 订阅服务,由客户直接向 Fortinet 官方或其授权渠道购买(自带授权 / BYOL),授权归客户所有。犀思云不代理、不转售 Fortinet 订阅,仅提供运行环境、网络集成与托管运维。
· 上表按 Fortinet 原厂订阅服务体系整理,供了解各档能力范围之用;各档具体清单以 Fortinet 官方版本及订阅协议为准,可能随原厂策略调整。
· Fortinet 实例采用 FortiGate-VM 形态,不涉及硬件保修(Advanced HW)——该项为原厂硬件产品专属服务,VM 产品无此项。
· 加密流量深度检测(SSL)等能力需企业明确授权并配置合规策略,默认不开启。
威胁情报
防火墙的能力上限,取决于它认识多少种威胁、以及认识得有多快。Fortinet 实例的特征库与威胁情报全部来自 Fortinet 原厂,不依赖第三方采购或自建情报源。
Fortinet 实例的威胁情报与特征库来自 FortiGuard 实验室——由数百名安全研究专家组成,平均拥有超过 16 年的威胁研究与应对经验,通过夜以继日的威胁研究及特征库更新,为实例提供持续的安全更新。
其中病毒爆发防护会实时在线查询最新爆发的病毒,用于弥补「病毒出现」与「特征库更新」之间的时间缺口;云沙盒对包括勒索软件在内的未知威胁进行识别后动态生成签名并下发拦截。
以上为 Fortinet 原厂能力介绍,数据来源于 Fortinet 官方服务说明。
数百名
全球安全研究专家
16 年+
专家平均威胁研究经验
4000+
应用特征库(24 个分类)
7×24
特征库持续更新下发
典型场景
产品定位
Fortinet 实例是边缘网络的一级产品,与边缘实例(ENI)构成「通用承载 + 安全承载」的对仗关系,两者同为运行在边缘节点上的实例。
两者是对仗的兄弟产品,同为运行在边缘节点上的实例:ENI 是通用承载宿主,装载全球加速、DNS 代理、接入网关三类边缘应用;FNI 是安全承载实例,原生集成 FortiGate-VM。可独立开通,也可在同一节点协同工作。
EIE 提供边缘节点的多运营商 BGP 公网出口,Fortinet 实例负责对出入流量做安全检测与管控——出口负责"出得去",安全实例负责"出得干净",常配合使用。
SD-WAN 组网负责多站点智能选路与链路聚合,智能访问负责远程与海外的应用访问,Fortinet 实例负责就近安全检测。三者协同即构成完整的 SASE 与零信任形态:网络负责连得通,安全负责管得住。
常见问题
向 Fortinet 官方或其授权渠道直接购买,授权归企业自有(业内称自带授权 / BYOL)。犀思云不代理、不转售 Fortinet 订阅,提供的是运行 FortiGate-VM 的环境、与犀思云网络的深度集成,以及环境侧的 7×24 托管运维。这样的分工也意味着:企业与 Fortinet 的授权关系独立存在,更换部署位置或调整规格时,授权可继续使用。
搭配使用
通用承载宿主,与 Fortinet 实例构成"通用 + 安全"的实例对仗,可在同一节点协同。
了解边缘实例 ENI →
边缘节点多运营商公网出口,与安全检测配合,出得去也出得干净。
了解弹性互联网 EIE →
多站点智能组网,与 Fortinet 实例协同构成 SASE 形态。
了解 SD-WAN 组网 →
企业站点接入边缘节点的最后一公里,接入即可带安全。
了解站点接入 SA →
远程与海外应用访问,与零信任形态配合覆盖移动办公。
了解智能访问 SIAS →
全部 13 个标准化产品的官方定义、英文名与使用示例。
了解产品名词解释 →

微信咨询
售前咨询,定制化解决方案