מומחיות בסביבות
פורטינט
אנחנו לא מוכרים ארגזים. אנחנו מתכננים את הסגמנטציה, ממירים את מאגר החוקים, מעבירים VLAN אחרי VLAN, ומחזיקים את הפאבריק אחרי שהיא באוויר - מ-FortiGate בקצה ועד FortiSASE למי שכבר לא יושב במשרד.
Security Fabric -
שרשרת אחת: פיירוול, מתג ונקודת גישה
זו השיטה של פורטינט, והסיבה שהמערך מפסיק להיות שלוש קונסולות משלושה יצרנים: ה-FortiGate מגדיר את הפורטים ואת ה-SSID ובודק את מה שעובר ביניהם, לאורך שרשרת אחת.
FortiGate
פיירוול הדור הבא בקצה, וגם מה שמגדיר את כל השאר. סגמנטציה מפסיקה להיות קו על דיאגרמה והופכת למדיניות שפיירוול אוכף בין רשתות VLAN.
FortiSwitch
מתגי גישה שמתחברים ל-FortiGate דרך FortiLink, כך שפורטים, PoE ו-VLAN מוגדרים במקום שבו המדיניות כבר יושבת - בלי בקר מתגים נפרד ובלי רישיון ניהול.
FortiAP
נקודות גישה שנרשמות לבקר האלחוטי של ה-FortiGate עצמו דרך CAPWAP. קונסולה אחת ל-SSID ולפורטים, תוכנית קושחה אחת, ומקום אחד להסתכל בו כשקומה נופלת.
FortiSASE -
המשרד הפסיק להיות מקום
הדגל של העמוד הזה, וזה שהכי מבקשים מאיתנו. עובדים מרוחקים מפסיקים להסתיים על מרכזת VPN שתוכננה לרבע מהם, ומתחילים להסתיים בנקודת נוכחות מנוהלת של פורטינט - שם אותה בדיקה רצה בלי קשר לאיפה נפתח הלפטופ.
את מרכזת ה-VPN בקצה, את תכנון ה-backhaul שגורר תעבורת סניפים למשרד הראשי רק כדי שתעבור מנוע בדיקה, ואת סינון הווב הנקודתי שקיים רק איפה שמישהו זכר לקנות אותו. מה שזה לא מחליף חשוב לומר בפירוש: ה-FortiGate המקומי עדיין קצה הרשת, עדיין נקודת ה-SD-WAN, ועדיין מה שבודק תעבורה בין סגמנטים בתוך אתר.
ההחלטות הראשונות מסחריות ויקר לחזור מהן: אילו PoP, איזה tier, כמה משתמשים - המינימום 50, וכל משתמש רושם שלושה מכשירים לפני שהרביעי צורך רישיון נוסף. לישראלים המלכודת היא תל אביב: TLV-G2 היא מיקום ענן ציבורי, אז tier Advanced קונה אותה כ-PoP אבטחה והבדיקה מתבצעת בארץ - אבל השארת אנליטיקת הלוגים בארץ דורשת Comprehensive.
הגישה נעשית צרה יותר. קבלן שהיה צריך חשבון VPN ולכן קיבל נתיב לרשת שלמה, מקבל עכשיו אפליקציה אחת - מתווכת בכל סשן, כשמצב התחנה נבדק מחדש בכל פעם, כך שלפטופ לא מעודכן נדחה בחיבור הבא במקום להיות מהימן עד סוף היום. ולצוות IT קטן, עוזבים ומצטרפים הם מקום אחד להסתכל בו, עם זרם לוגים אחד מאחוריו.
שאר
המערך
מה שמתווסף אחרי שהקצה במקומו, בסדר שבו רוב הארגונים באמת מגיעים לזה.
FortiManager מחזיק את המדיניות של כל FortiGate שאתם מריצים. FortiAnalyzer מחזיק את הלוגים שלהם.
- ADOM שומר כל אתר או לקוח בתחום ניהולי משלו
- חבילות מדיניות מתקינות שינוי אחד על הרבה FortiGate
- כל התקנה מגורסת - להשוות גרסאות, להחזיר מכשיר אחורה
- אנליטיקה מאונדקסת לחיפוש, ארכיון דחוס לעומק
סוכן אחד וקונסולה אחת למצב תחנות הקצה, כשהגישה ניתנת לכל אפליקציה בנפרד במקום מנהרת VPN מלאה.
- EMS מנפיק לכל תחנה תעודה שנושאת את מזהה המכשיר
- כללי מצב הופכים לתגיות שה-FortiGate קורא דרך מחבר ה-Fabric
- ה-FortiGate הוא ברוקר האמון: פרוקסי גישה לווב, העברת TCP ל-RDP ול-SSH
- בלי רישיון ZTNA על ה-FortiGate - פרוקסי הגישה נמצא ב-FortiOS
מלאי חי של מה שבאמת מחובר, מזוהה במקום ומושם ב-VLAN שאליו הוא שייך, בפורט שאליו הוא התחבר.
- פרופיילינג בלי סוכן לפי OUI, טביעת DHCP ו-NetFlow
- ניתוב VLAN דינמי על פני מטריצת מתגים רחבה ורב-יצרנית
- RADIUS מובנה ל-802.1X ול-MAB, או פרוקסי RADIUS
- פורטלי אורחים וקבלנים עם אישור מארח ותפוגה
שרתים מזויפים ואישורי גישה שתולים ברחבי הרשת, כך שהצעד השגוי הראשון של פורץ מדליק התראה.
- פיתיונות ל-Windows, ל-Linux, ל-macOS, ל-SCADA, ל-IoT, ל-VoIP ולציוד רפואי
- אסימונים על תחנות אמיתיות: אישורים שמורים, SMB, RDP, SSH, ODBC
- נגיעה בפיתיון היא התראה, בלי תקופת למידה
- תצוגת קמפיין עוקבת אחרי תנועה רוחבית, ממופה ל-MITRE ATT&CK
דוא"ל, דפדפן ואפליקציות השיתוף שסביבם - נסרקים לאיתור קבצים וקישורים זדוניים, נחסמים בנתיב הדואר ומטופלים אוטומטית בתוך האפליקציות. פורטינט השלימה את רכישת Perception Point בדצמבר 2024 והשיקה את החבילה ביוני 2025. ספוטנט משווקת ומתפעלת אותה כ-MSSP.
- דוא"ל, דפדפן, Teams, SharePoint, OneDrive, Slack, Drive, Box, Salesforce
- פריקה רקורסיבית וסריקה דינמית, עם שכבת ארגז חול ברמת המעבד
- תגובה מנוהלת לאירועים 24/7 כלולה בכל SKU
- חיבור ב-API ל-Microsoft 365 ול-Google Workspace, בלי החלפת MX
מיגרציה
לסביבת פורטינט מלאה
ממיר מעביר את החוקים. הוא לא מעביר את החריגות שאף אחד לא תיעד, את ה-VLAN שמעולם לא באמת הופרד, או את השירות שעבד רק כי הפיירוול הישן היה סלחני ביום שלישי. זה הרצף שאנחנו מריצים, ושום חלק ממנו לא קורה בלילה אחד.
סקר וארכיאולוגיה של חוקים
למפות כל פיירוול, מתג, בקר, קו ותאריך חידוש, למשוך את הקונפיגורציות החיות ולגלות אילו חוקים באמת נפגעים בפועל. רוב מאגרי החוקים נושאים עשור של חריגות שאף אחד לא מודה שהן שלו.
תכנון וסיזינג
לקבע את תוכנית הסגמנטציה וה-VLAN, לבחור את ענף ה-FortiOS, ולתכנן את ה-FortiGate לפי תפוקת הגנה מפני איומים כשהבדיקה באמת מופעלת - לא לפי מספר הכותרת, ולא בלי מגבלות ה-AP והמתגים של הדגם.
בנייה מקבילה והמרה
להקים את ה-FortiGate לצד הפיירוול החי ולהמיר את מאגר החוקים ב-FortiConverter, ואז לפתור ידנית את מה ששום ממיר לא יכול להעביר: האובייקטים הייחודיים ליצרן והחוקים שהיו נכונים רק בפלטפורמה הישנה.
מעבר מדורג, VLAN אחרי VLAN
להעביר VLAN אחד או שירות אחד בכל פעם, כשהפיירוול הישן עדיין דולק ונתיב חזרה מתוכנן עוד לפני שהחלון נפתח. שום דבר לא עובר בלילה אחד.
אימוץ קצה הרשת
להכניס את מערך ה-FortiSwitch תחת ה-FortiGate דרך FortiLink ולרשום את ה-FortiAP לבקר האלחוטי שלו, כך שפורטים, SSID ומדיניות יושבים סוף סוף בקונפיגורציה אחת.
ניהול מרכזי ומסירה
לרשום את המכשירים ל-FortiManager, לייבא את המדיניות מכל ארגז לחבילות מדיניות בשלבים, להפנות את הלוגים ל-FortiAnalyzer, ולמסור מערך מתועד ולא אוסף סיסמאות.
Security Day 2026
של פורטינט