מומחיות בסביבות
פורטינט
אנחנו מתכננים את הסגמנטציה, ממירים את מאגר החוקים, מעבירים VLAN אחרי VLAN, ומתחזקים את הפאבריק אחרי שהיא באוויר - מ-FortiGate בקצה ועד FortiSASE לעובדים שאינם יושבים במשרד.
Security Fabric -
שרשרת אחת: פיירוול, מתג ונקודת גישה
זו השיטה של פורטינט: ה-FortiGate מגדיר את הפורטים ואת ה-SSID ובודק את מה שעובר ביניהם, מקונסולה אחת.
FortiGate
פיירוול הדור הבא בקצה, וגם הרכיב שמגדיר את שאר ציוד הקצה. הוא אוכף את תוכנית הסגמנטציה כמדיניות בין רשתות VLAN.
FortiSwitch
מתגי גישה שמתחברים ל-FortiGate דרך FortiLink, כך שפורטים, PoE ו-VLAN מוגדרים במקום שבו המדיניות כבר יושבת - בלי בקר מתגים נפרד ובלי רישיון ניהול.
FortiAP
נקודות גישה שנרשמות לבקר האלחוטי של ה-FortiGate עצמו דרך CAPWAP. ה-SSID, פורטי המתגים והקושחה מנוהלים כולם מאותה קונסולה.
FortiSASE -
אבטחה שנוסעת עם המשתמש
השירות המבוקש ביותר מבין אלה. עובדים מרוחקים מתחברים דרך נקודת נוכחות מנוהלת של פורטינט, שבה אותה בדיקה רצה בכל מקום שבו נפתח הלפטופ.
את מרכזת ה-VPN בקצה, את תכנון ה-backhaul שגורר תעבורת סניפים למשרד הראשי רק כדי שתעבור מנוע בדיקה, ואת סינון הווב הנקודתי שקיים רק באתרים שבהם הוא נרכש. ה-FortiGate המקומי נשאר במקומו: הוא קצה הרשת, נקודת ה-SD-WAN, ומה שבודק תעבורה בין סגמנטים בתוך אתר.
ההחלטות הראשונות מסחריות ויקר לחזור מהן: אילו PoP, איזה tier, כמה משתמשים - המינימום 50, וכל משתמש רושם שלושה מכשירים לפני שהרביעי צורך רישיון נוסף. לישראלים חשוב לשים לב לתל אביב: TLV-G2 היא מיקום ענן ציבורי, אז tier Advanced קונה אותה כ-PoP אבטחה והבדיקה מתבצעת בארץ - אבל השארת אנליטיקת הלוגים בארץ דורשת Comprehensive.
הגישה נעשית צרה יותר. קבלן שהיה צריך חשבון VPN ולכן קיבל נתיב לרשת שלמה, מקבל עכשיו אפליקציה אחת - מתווכת בכל סשן, כשמצב התחנה נבדק מחדש בכל פעם, כך שלפטופ לא מעודכן נדחה בחיבור הבא. ולצוות IT קטן, עוזבים ומצטרפים הם מקום אחד להסתכל בו, עם זרם לוגים אחד מאחוריו.
שאר
המערך
מה שמתווסף אחרי שהקצה במקומו, בסדר שבו רוב הארגונים באמת מגיעים לזה.
FortiManager מחזיק את המדיניות של כל FortiGate שאתם מריצים. FortiAnalyzer מחזיק את הלוגים שלהם.
- ADOM שומר כל אתר או לקוח בתחום ניהולי משלו
- חבילות מדיניות מתקינות שינוי אחד על הרבה FortiGate
- כל התקנה מגורסת - להשוות גרסאות, להחזיר מכשיר אחורה
- אנליטיקה מאונדקסת לחיפוש, ארכיון דחוס לעומק
סוכן אחד וקונסולה אחת למצב תחנות הקצה, כשהגישה ניתנת לכל אפליקציה בנפרד.
- EMS מנפיק לכל תחנה תעודה שנושאת את מזהה המכשיר
- כללי מצב הופכים לתגיות שה-FortiGate קורא דרך מחבר ה-Fabric
- ה-FortiGate הוא ברוקר האמון: Access Proxy לווב, העברת TCP ל-RDP ול-SSH
- בלי רישיון ZTNA על ה-FortiGate - ה-Access Proxy נמצא ב-FortiOS
מלאי חי של מה שבאמת מחובר, מזוהה במקום ומושם ב-VLAN שאליו הוא שייך, בפורט שאליו הוא התחבר.
- פרופיילינג בלי סוכן לפי OUI, טביעת DHCP ו-NetFlow
- ניתוב VLAN דינמי על פני מטריצת מתגים רחבה ורב-יצרנית
- RADIUS מובנה ל-802.1X ול-MAB, או RADIUS Proxy
- פורטלי אורחים וקבלנים עם אישור מארח ותפוגה
שרתים מזויפים ואישורי גישה שתולים ברחבי הרשת, כך שהצעד השגוי הראשון של פורץ מדליק התראה.
- פיתיונות ל-Windows, ל-Linux, ל-macOS, ל-SCADA, ל-IoT, ל-VoIP ולציוד רפואי
- אסימונים על תחנות אמיתיות: אישורים שמורים, SMB, RDP, SSH, ODBC
- נגיעה בפיתיון היא התראה, בלי תקופת למידה
- תצוגת קמפיין עוקבת אחרי תנועה רוחבית, ממופה ל-MITRE ATT&CK
דוא"ל, דפדפן ואפליקציות השיתוף שסביבם - נסרקים לאיתור קבצים וקישורים זדוניים, נחסמים בנתיב הדואר ומטופלים אוטומטית בתוך האפליקציות. פורטינט השלימה את רכישת Perception Point בדצמבר 2024 והשיקה את החבילה ביוני 2025. ספוטנט משווקת ומתפעלת אותה כ-MSSP.
- דוא"ל, דפדפן, Teams, SharePoint, OneDrive, Slack, Drive, Box, Salesforce
- פריקה רקורסיבית וסריקה דינמית, עם שכבת ארגז חול ברמת המעבד
- תגובה מנוהלת לאירועים 24/7 כלולה בכל SKU
- חיבור ב-API ל-Microsoft 365 ול-Google Workspace, בלי החלפת MX
מיגרציה
לסביבת פורטינט מלאה
ממיר מעביר את החוקים. חריגות שלא תועדו, VLAN שלא הופרד בפועל ושירות שהסתמך על הגדרות פיירוול ישנות מטופלים ידנית. זה הרצף שאנחנו מריצים, והוא נפרס בשלבים.
סקר וארכיאולוגיה של חוקים
למפות כל פיירוול, מתג, בקר, קו ותאריך חידוש, למשוך את הקונפיגורציות החיות ולגלות אילו חוקים באמת נפגעים בפועל. רוב מאגרי החוקים נושאים עשור של חריגות שאין להן בעלים מתועד.
תכנון וסיזינג
לקבע את תוכנית הסגמנטציה וה-VLAN, לבחור את ענף ה-FortiOS, ולתכנן את ה-FortiGate לפי תפוקת הגנה מפני איומים כשהבדיקה מופעלת, בהתאם למגבלות ה-AP והמתגים של הדגם.
בנייה מקבילה והמרה
להקים את ה-FortiGate לצד הפיירוול החי ולהמיר את מאגר החוקים ב-FortiConverter, ואז לפתור ידנית את מה ששום ממיר לא יכול להעביר: האובייקטים הייחודיים ליצרן והחוקים שהיו נכונים רק בפלטפורמה הישנה.
מעבר מדורג, VLAN אחרי VLAN
להעביר VLAN אחד או שירות אחד בכל פעם, כשהפיירוול הישן עדיין דולק ונתיב חזרה מתוכנן עוד לפני שהחלון נפתח.
אימוץ קצה הרשת
להכניס את מערך ה-FortiSwitch תחת ה-FortiGate דרך FortiLink ולרשום את ה-FortiAP לבקר האלחוטי שלו, כך שפורטים, SSID ומדיניות יושבים סוף סוף בקונפיגורציה אחת.
ניהול מרכזי ומסירה
לרשום את המכשירים ל-FortiManager, לייבא את המדיניות מכל מכשיר לחבילות מדיניות בשלבים, להפנות את הלוגים ל-FortiAnalyzer, ולמסור את המערך יחד עם התיעוד שלו.
Security Day 2026
של פורטינט