מומחיות בסביבות
פורטינט

אנחנו מתכננים את הסגמנטציה, ממירים את מאגר החוקים, מעבירים VLAN אחרי VLAN, וממשיכים לתחזק את ה-Security Fabric אחרי העלייה לאוויר - מ-FortiGate בקצה הרשת ועד FortiSASE לעובדים מחוץ למשרד.

להתחיל ב-FortiSASE

Security Fabric -
שרשרת אחת: פיירוול, מתג ונקודת גישה

כך בנויה הארכיטקטורה של פורטינט: ה-FortiGate מגדיר את הפורטים ואת ה-SSID ובודק את התעבורה שעוברת ביניהם, מקונסולה אחת.

FortiGate

פיירוול מהדור הבא (NGFW) בקצה הרשת, והרכיב שמגדיר גם את המתגים ונקודות הגישה. הוא אוכף את תוכנית הסגמנטציה כמדיניות בין רשתות ה-VLAN.

FortiSwitch

מתגי גישה שמתחברים ל-FortiGate דרך FortiLink, כך שהפורטים, ה-PoE וה-VLAN מוגדרים באותו מקום שבו מוגדרת המדיניות - בלי בקר מתגים נפרד ובלי רישיון ניהול.

FortiAP

נקודות גישה שנרשמות דרך CAPWAP לבקר האלחוטי המובנה ב-FortiGate. ה-SSID, פורטי המתגים והקושחה מנוהלים כולם מאותה קונסולה.

FortiSASE -
הגנה שמלווה את המשתמש

השירות המבוקש ביותר מבין אלה. עובדים מרחוק מתחברים דרך נקודת נוכחות (PoP) שפורטינט מנהלת, והתעבורה שלהם עוברת שם את אותה בדיקה בכל מקום שבו נפתח הלפטופ.

עובד מרחוק סניף קבלן FortiSASE נבדק בענן SaaS אינטרנט אפליקציות פנימיות
כל נתיב עובר בנקודת בדיקה אחת, ותעבורה שנכשלת בבדיקה נחסמת שם.

את מרכזת ה-VPN בקצה, את ניתוב תעבורת הסניפים דרך המשרד הראשי רק כדי שתעבור במנוע בדיקה, ואת סינון הגלישה שקיים רק באתרים שבהם הוא נרכש. ה-FortiGate שבאתר נשאר במקומו: הוא קצה הרשת, נקודת ה-SD-WAN והרכיב שבודק תעבורה בין סגמנטים בתוך האתר.

ההחלטות הראשונות הן מסחריות, ויקר לשנות אותן בדיעבד: אילו PoP, איזו רמת רישוי וכמה משתמשים - המינימום הוא 50, וכל משתמש רושם שלושה מכשירים לפני שהרביעי צורך רישיון נוסף. ללקוחות בישראל חשוב לשים לב למיקום תל אביב: TLV-G2 הוא מיקום בענן ציבורי, ולכן ברישוי Advanced אפשר לרכוש אותו כ-PoP אבטחה והבדיקה מתבצעת בארץ - אבל כדי שגם ניתוח הלוגים יישאר בארץ נדרש רישוי Comprehensive.

היקף הגישה מצטמצם. קבלן שהיה צריך חשבון VPN, ולכן קיבל גישה לרשת שלמה, מקבל עכשיו גישה לאפליקציה אחת - בתיווך נפרד לכל סשן, ומצב האבטחה של תחנת הקצה נבדק מחדש בכל פעם, כך שלפטופ לא מעודכן נדחה בחיבור הבא. ולצוות IT קטן, עובדים שמצטרפים ועוזבים מנוהלים במקום אחד, עם זרם לוגים אחד.

שאר
המערך

הרכיבים שמתווספים אחרי שקצה הרשת מוקם, לפי הסדר שבו רוב הארגונים מוסיפים אותם בפועל.

FortiManager ו-FortiAnalyzer

FortiManager מרכז את המדיניות של כל מכשירי ה-FortiGate בארגון. FortiAnalyzer מרכז את הלוגים שלהם.

  • ADOM מפריד כל אתר או לקוח לתחום ניהול משלו
  • חבילות מדיניות מחילות שינוי אחד על מכשירי FortiGate רבים
  • כל התקנה נשמרת כגרסה - אפשר להשוות בין גרסאות ולהחזיר מכשיר לגרסה קודמת
  • לוגים מאונדקסים לחיפוש וניתוח, וארכיון דחוס לשמירה לטווח ארוך

הגירה
לסביבת פורטינט מלאה

ממיר מעביר את החוקים. חריגות שלא תועדו, VLAN שלא הופרד בפועל ושירות שהסתמך על הגדרות הפיירוול הישן מטופלים ידנית. זה סדר העבודה שלנו, והוא מתבצע בכמה שלבים.

סקר ומיפוי חוקים

למפות כל פיירוול, מתג, בקר, קו ותאריך חידוש, לשלוף את הקונפיגורציות הפעילות ולבדוק אילו חוקים נמצאים בשימוש בפועל. ברוב מאגרי החוקים הצטברו לאורך עשור חריגות שאין להן בעלים מתועד.

תכנון ומידוד

לגבש את תוכנית הסגמנטציה וה-VLAN, לקבוע את גרסת ה-FortiOS, ולבחור את דגם ה-FortiGate לפי ה-Threat Protection Throughput כשהבדיקה מופעלת, ובהתאם למספר נקודות הגישה והמתגים שהדגם תומך בהם.

הקמה מקבילה והמרה

להקים את ה-FortiGate לצד הפיירוול הפעיל ולהמיר את מאגר החוקים ב-FortiConverter, ואז לטפל ידנית במה ששום ממיר לא יכול להעביר: אובייקטים ייחודיים ליצרן הקודם וחוקים שעבדו רק בפלטפורמה הישנה.

מעבר מדורג, VLAN אחרי VLAN

להעביר VLAN אחד או שירות אחד בכל פעם, כשהפיירוול הישן עדיין פעיל ותוכנית חזרה לאחור (Rollback) מוכנה עוד לפני תחילת חלון התחזוקה.

שילוב קצה הרשת

להעביר את מערך ה-FortiSwitch לניהול ה-FortiGate דרך FortiLink ולרשום את ה-FortiAP לבקר האלחוטי שלו, כך שהפורטים, ה-SSID והמדיניות מוגדרים סוף סוף בקונפיגורציה אחת.

ניהול מרכזי ומסירה

לרשום את המכשירים ל-FortiManager, לייבא את המדיניות מכל מכשיר לחבילות מדיניות בשלבים, להפנות את הלוגים ל-FortiAnalyzer, ולמסור את המערך יחד עם התיעוד שלו.

Security Day 2026
של פורטינט

The SpotNet team at their stand at Fortinet Security Day Israel

שלחו לנו את הפרטים

כמה שורות על הארגון, על התשתיות הקיימות ועל מה שלא עובד - מספיקות. הפנייה מגיעה ישירות לצוות ההנדסה.