Eenvoudig zakelijk op rekening kopen070-3558478Gratis VerzendingOfferte of advies aanvragenVeel producten uit voorraad leverbaar
  • 0

    Hoe kies ik de juiste FortiGate firewall voor mijn bedrijf?

    De keuze voor een FortiGate firewall wordt in de praktijk nog regelmatig gebaseerd op het aantal medewerkers binnen een organisatie. Dit is echter geen betrouwbare sizingmethode. Het aantal gebruikers zegt slechts beperkt iets over de technische eisen die aan een firewall worden gesteld.

    Een organisatie met twintig medewerkers kan bijvoorbeeld een 1 Gbit internetverbinding, meerdere netwerksegmenten en volledige SSL/TLS-inspectie gebruiken. Een andere organisatie met hetzelfde aantal medewerkers kan met een 200 Mbit verbinding en een aanzienlijk eenvoudiger netwerk volstaan met een ander type firewall.

    De FortiGate sizing begint daarom bij de technische omgeving. De belangrijkste factoren zijn:

    • het aantal en type benodigde netwerkinterfaces;
    • de snelheid van de internetverbinding;
    • het gewenste beveiligingsniveau;
    • de toepassing van SSL/TLS-inspectie;
    • het aantal gebruikers en aangesloten apparaten;
    • het aantal FortiSwitches en FortiAP’s dat centraal wordt beheerd;
    • aanvullende functionaliteiten en toekomstige groei.

    De Fortinet Product Matrix vormt hierbij het technische uitgangspunt. De sizing tool onderaan deze pagina vertaalt deze criteria naar een concreet modeladvies.


    1. Bepaal eerst de rol van de FortiGate

    De benodigde capaciteit en functionaliteit zijn mede afhankelijk van de positie van de FortiGate binnen de netwerkarchitectuur.

    Randbeveiliging

    Bij een FortiGate als internet gateway vormt de firewall de beveiligingsgrens tussen het interne netwerk en het internet. In dit scenario zijn met name de internetbandbreedte, het gewenste beschermingsniveau, SSL/TLS-inspectie en de benodigde netwerkinterfaces bepalend.

    Dit is het meest voorkomende inzetscenario binnen organisaties.

    Interne netwerksegmentatie

    Een FortiGate kan ook worden ingezet voor segmentatie binnen het interne netwerk. Hierbij wordt verkeer tussen bijvoorbeeld gebruikers-, server-, IoT- en gastennetwerken gecontroleerd.

    De internetverbinding is in dit scenario niet noodzakelijk de belangrijkste sizingfactor. De hoeveelheid verkeer tussen interne segmenten, de gewenste beveiligingsfuncties en de benodigde interfaces kunnen bepalender zijn.

    Vestiging of extern kantoor

    Voor een vestiging of extern kantoor spelen naast de lokale internetverbinding ook verbindingen met andere locaties een belangrijke rol. Denk hierbij aan site-to-site VPN, SD-WAN en centrale netwerkbeveiliging.

    De firewall moet voldoende capaciteit bieden voor zowel lokaal als intersite verkeer.

    Datacenter of kernnetwerk

    Binnen een datacenter of core-netwerk verschuift het zwaartepunt naar hoge interfacecapaciteit, hoge verkeersvolumes, grote aantallen gelijktijdige verbindingen en eventuele redundantie.

    Voor dergelijke omgevingen zijn de hogere FortiGate-modellen relevant.

    2. Bepaal de benodigde netwerkinterfaces

    Het aantal benodigde poorten is een van de meest directe beperkingen bij de keuze van een FortiGate.

    Inventariseer welke infrastructuur rechtstreeks op de firewall moet worden aangesloten. Hierbij kan het onder andere gaan om:

    • internetverbindingen;
    • switches;
    • core- en distributieswitches;
    • servers;
    • DMZ-segmenten;
    • afzonderlijke netwerksegmenten;
    • managementverbindingen;
    • redundante verbindingen.

    Het is daarbij niet noodzakelijk om ieder eindapparaat afzonderlijk op de FortiGate aan te sluiten. Werkstations, telefoons, printers en andere eindapparatuur worden doorgaans via switches ontsloten.

    De relevante vraag is daarom niet:

    Hoeveel apparaten heeft de organisatie?

    maar:

    Hoeveel fysieke netwerkverbindingen moeten rechtstreeks op de FortiGate worden aangesloten?

    Het aantal interfaces is hardwarematig bepaald. Wanneer een model onvoldoende aansluitingen biedt, kan dit niet achteraf met een softwarelicentie worden opgelost.

    Interfacecapaciteit is eveneens relevant

    Naast het aantal poorten moet worden vastgesteld welke snelheid de snelste verbinding vereist.

    Afhankelijk van de netwerkarchitectuur kan 1 Gbit/s via RJ45 voldoende zijn. Bij hogere snelheden kunnen 2,5 Gbit/s, 5 Gbit/s, 10 Gbit/s via SFP+ of 25 Gbit/s via SFP28 noodzakelijk zijn.

    Ook de beschikbare interfacevorm moet worden meegenomen in de modelkeuze. Een model kan qua firewallcapaciteit voldoende zijn, maar alsnog afvallen wanneer de benodigde fysieke interface ontbreekt.

    3. De internetbandbreedte bepaalt de minimale capaciteit

    De snelheid van de internetverbinding vormt een belangrijke basis voor de sizing.

    Een veelgemaakte fout is om hiervoor uitsluitend naar Firewall Throughput te kijken. Dit getal geeft de maximale firewallcapaciteit onder relatief eenvoudige omstandigheden weer en zegt weinig over de prestaties wanneer uitgebreide beveiligingsfuncties actief zijn.

    Fortinet publiceert daarom meerdere prestatiewaarden, waaronder:

    • Firewall Throughput;
    • IPS Throughput;
    • NGFW Throughput;
    • Threat Protection Throughput;
    • SSL Inspection Throughput.

    Voor een organisatie die meerdere beveiligingsfuncties gelijktijdig gebruikt, is met name Threat Protection Throughput relevant.

    De verschillen tussen deze waarden kunnen aanzienlijk zijn. In de actuele Fortinet Product Matrix beschikt de FortiGate 40F bijvoorbeeld over 5 Gbit/s Firewall Throughput, terwijl de Threat Protection Throughput 600 Mbit/s bedraagt. Bij de 60F zijn deze waarden respectievelijk 10 Gbit/s en 700 Mbit/s.

    Het hoogste throughputcijfer uit het datasheet is daarmee niet automatisch het juiste uitgangspunt voor de sizing.

    4. Het beveiligingsniveau heeft directe invloed op de sizing

    De benodigde firewallcapaciteit is sterk afhankelijk van de functies die continu actief moeten zijn.

    Alleen firewall

    Bij een basisconfiguratie wordt verkeer voornamelijk op basis van netwerkregels toegestaan of geblokkeerd. Dit stelt relatief beperkte eisen aan de rekenkracht.

    Firewall met IPS

    Met Intrusion Prevention Sensors wordt het verkeer aanvullend gecontroleerd op bekende aanvalspatronen. Hiervoor is meer verwerkingscapaciteit noodzakelijk.

    NGFW

    Wanneer naast IPS ook applicatiecontrole wordt toegepast, wordt verkeer op applicatieniveau geanalyseerd. De firewall identificeert daarbij de gebruikte applicaties, onafhankelijk van uitsluitend poort- en protocolinformatie.

    Volledige beveiliging

    Wanneer IPS, applicatiecontrole, antivirus/antimalware en webfiltering gelijktijdig actief zijn, is Threat Protection Throughput een belangrijk uitgangspunt voor de sizing.

    De keuze moet daarom worden gebaseerd op de prestaties van het model onder het beveiligingsniveau dat daadwerkelijk wordt toegepast, en niet op de theoretische firewallcapaciteit zonder aanvullende inspectie.

    5. SSL/TLS-inspectie verdient een afzonderlijke beoordeling

    Een aanzienlijk deel van het hedendaagse internetverkeer is versleuteld met SSL/TLS. Wanneer dit verkeer volledig moet worden geïnspecteerd, moet de FortiGate het verkeer ontsleutelen, analyseren en vervolgens opnieuw verwerken.

    Dit heeft grote gevolgen voor de benodigde capaciteit.

    Fortinet publiceert daarom een afzonderlijke waarde voor SSL Inspection Throughput. Wanneer volledige SSL/TLS-inspectie onderdeel is van de beveiligingsarchitectuur, moet deze waarde naast de Threat Protection Throughput worden meegenomen in de modelkeuze.

    Dit kan een wezenlijk verschil maken tussen twee modellen die op basis van hun algemene firewallcapaciteit vergelijkbaar lijken.

    SSL/TLS-inspectie moet daarom niet als een optionele optimalisatie achteraf worden beschouwd wanneer de organisatie deze functionaliteit structureel wil inzetten. Het is een van de uitgangspunten van de sizing.

    6. Gebruikers en apparaten bepalen de schaal van het netwerk

    Het aantal gebruikers is relevant, maar vormt geen zelfstandige maatstaf.

    Een gebruiker beschikt in veel organisaties over meerdere apparaten. Daarnaast zijn er netwerkcomponenten zoals printers, IP-telefonie, camera’s, IoT-apparatuur, servers en access points.

    Daarom is het zinvol om onderscheid te maken tussen:

    • het aantal gebruikers;
    • het aantal aangesloten apparaten;
    • het aantal gelijktijdige verbindingen;
    • de hoeveelheid verkeer die door de firewall wordt verwerkt.

    Het aantal gebruikers en apparaten geeft vooral inzicht in de schaal van de omgeving. De daadwerkelijke modelkeuze wordt vervolgens bepaald door de combinatie met bandbreedte, beveiligingsfuncties en interfaces.

    7. FortiSwitch en FortiAP zijn onderdeel van de sizing

    Wanneer de FortiGate wordt gebruikt als centraal beheerplatform voor FortiSwitch en FortiAP, moet ook de omvang van deze infrastructuur worden meegenomen.

    De Fortinet Product Matrix vermeldt per FortiGate-model onder andere limieten voor het aantal centraal beheerde FortiSwitches en FortiAP’s.

    Een firewall kan daarom voldoende capaciteit bieden voor de internetverbinding, maar toch ongeschikt zijn voor een organisatie met een groot aantal switches of access points.

    Voor omgevingen waarin de FortiGate onderdeel is van een geïntegreerde Fortinet-infrastructuur, zijn deze limieten onderdeel van de technische selectiecriteria.

    8. Aanvullende functionaliteiten kunnen de modelkeuze beïnvloeden

    Naast firewall en security inspection kunnen aanvullende functies onderdeel zijn van de vereisten.

    Voorbeelden hiervan zijn:

    • ingebouwde wifi-functionaliteit;
    • lokale opslag voor logging;
    • emailbeveiliging;
    • geavanceerde webfiltering;
    • netwerkmonitoring en analyse;
    • Security Information and Event Management;
    • Zero Trust Network Access;
    • SD-WAN;
    • VPN-functionaliteit.

    Niet iedere functionaliteit is op ieder model op dezelfde manier beschikbaar. Daarom moet naast de performance ook worden gecontroleerd of het geselecteerde model de gewenste functionaliteit ondersteunt.

    9. De juiste sizing is een combinatie van factoren

    Een correcte FortiGate sizing kan worden samengevat in een aantal opeenvolgende stappen.

    Stap 1 — Inzetscenario

    Bepaal of de FortiGate wordt ingezet als internet gateway, voor interne netwerksegmentatie, als vestigingsfirewall of binnen een datacenter/core-netwerk.

    Stap 2 — Interfaces

    Bepaal hoeveel fysieke netwerkpoorten noodzakelijk zijn en welke snelheid en aansluitvorm deze poorten minimaal moeten ondersteunen.

    Stap 3 — Bandbreedte

    Bepaal welke maximale internet- en interne verkeerssnelheid door de firewall moet kunnen worden verwerkt.

    Stap 4 — Beveiligingsniveau

    Bepaal welke beveiligingsfuncties continu actief moeten zijn: alleen firewalling, IPS, NGFW of volledige Threat Protection.

    Stap 5 — SSL/TLS-inspectie

    Bepaal of versleuteld verkeer niet, gedeeltelijk of volledig wordt geïnspecteerd.

    Stap 6 — Omvang van de omgeving

    Gebruik het aantal gebruikers en apparaten om de omvang van de omgeving en de verwachte belasting te beoordelen.

    Stap 7 — Security Fabric componenten

    Controleer het aantal FortiSwitches en FortiAP’s dat centraal moet worden beheerd.

    Stap 8 — Aanvullende functies

    Controleer of specifieke functionaliteiten, opslag, monitoring of andere technische vereisten invloed hebben op de modelkeuze.

    Pas wanneer deze factoren zijn vastgesteld, kan een FortiGate-model op een betrouwbare manier worden geselecteerd.

    Een voorbeeld

    Twee organisaties kunnen hetzelfde aantal medewerkers hebben en toch een volledig andere FortiGate nodig hebben.

    Organisatie A

    • 50 gebruikers;
    • 100 apparaten;
    • 200 Mbit/s internet;
    • 6 benodigde netwerkpoorten;
    • geen volledige SSL/TLS-inspectie;
    • IPS en applicatiecontrole.

    Organisatie B

    • 50 gebruikers;
    • 180 apparaten;
    • 2,5 Gbit/s internet;
    • 12 benodigde netwerkpoorten;
    • volledige SSL/TLS-inspectie;
    • volledige Threat Protection.

    Het aantal medewerkers is in beide situaties gelijk. De technische uitgangssituatie is dat echter niet.

    Bij organisatie A zijn vooral het aantal interfaces en de beveiligingscapaciteit voor een relatief beperkte internetverbinding bepalend.

    Bij organisatie B zijn de hogere bandbreedte, het grotere aantal interfaces en de combinatie van volledige security inspection met SSL/TLS-inspectie bepalend.

    Dit illustreert waarom het aantal medewerkers hooguit een ondersteunende factor is bij FortiGate sizing.

    Welke FortiGate past bij mijn eisen?

    Waarom staan er meerdere doorvoercijfers op een datasheet?

    Op elk datasheet staan meerdere cijfers voor dezelfde firewall, en die lopen soms een factor tien uiteen. Dat komt doordat elk cijfer een ander deel van het werk meet.

    Firewall Throughput is de firewall in de eenvoudigste vorm: alleen kijken naar afzender, bestemming, poort en protocol, en onthouden welke verbindingen al zijn goedgekeurd. Dat werk ligt grotendeels bij de gespecialiseerde chips in het apparaat, vandaar dat dit cijfer altijd het hoogst is.

    Zodra IPS wordt aangezet, kijkt de firewall ook naar de inhoud van het verkeer en vergelijkt die met bekende aanvalspatronen. Dat kost meer rekenkracht, dus zakt het cijfer.

    NGFW voegt daar applicatieherkenning aan toe: de firewall ziet niet alleen dat er verkeer is, maar ook welke applicatie het daadwerkelijk betreft, ongeacht de gebruikte poort. Weer een stap zwaarder, dus weer een stap lager.

    Threat Protection is alles tegelijk: IPS, applicatieherkenning, virusscanner en webfiltering allemaal actief. Dat is het meest realistische cijfer voor dagelijks gebruik, en daarom ook het laagste getal op elk datasheet.

    Vraag 1 van 11 9%