מומחיות בסביבות
פורטינט
אנחנו מתכננים את הסגמנטציה, ממירים את מאגר החוקים, מעבירים VLAN אחרי VLAN, וממשיכים לתחזק את ה-Security Fabric אחרי העלייה לאוויר - מ-FortiGate בקצה הרשת ועד FortiSASE לעובדים מחוץ למשרד.
Security Fabric -
שרשרת אחת: פיירוול, מתג ונקודת גישה
כך בנויה הארכיטקטורה של פורטינט: ה-FortiGate מגדיר את הפורטים ואת ה-SSID ובודק את התעבורה שעוברת ביניהם, מקונסולה אחת.
FortiGate
פיירוול מהדור הבא (NGFW) בקצה הרשת, והרכיב שמגדיר גם את המתגים ונקודות הגישה. הוא אוכף את תוכנית הסגמנטציה כמדיניות בין רשתות ה-VLAN.
FortiSwitch
מתגי גישה שמתחברים ל-FortiGate דרך FortiLink, כך שהפורטים, ה-PoE וה-VLAN מוגדרים באותו מקום שבו מוגדרת המדיניות - בלי בקר מתגים נפרד ובלי רישיון ניהול.
FortiAP
נקודות גישה שנרשמות דרך CAPWAP לבקר האלחוטי המובנה ב-FortiGate. ה-SSID, פורטי המתגים והקושחה מנוהלים כולם מאותה קונסולה.
FortiSASE -
הגנה שמלווה את המשתמש
השירות המבוקש ביותר מבין אלה. עובדים מרחוק מתחברים דרך נקודת נוכחות (PoP) שפורטינט מנהלת, והתעבורה שלהם עוברת שם את אותה בדיקה בכל מקום שבו נפתח הלפטופ.
את מרכזת ה-VPN בקצה, את ניתוב תעבורת הסניפים דרך המשרד הראשי רק כדי שתעבור במנוע בדיקה, ואת סינון הגלישה שקיים רק באתרים שבהם הוא נרכש. ה-FortiGate שבאתר נשאר במקומו: הוא קצה הרשת, נקודת ה-SD-WAN והרכיב שבודק תעבורה בין סגמנטים בתוך האתר.
ההחלטות הראשונות הן מסחריות, ויקר לשנות אותן בדיעבד: אילו PoP, איזו רמת רישוי וכמה משתמשים - המינימום הוא 50, וכל משתמש רושם שלושה מכשירים לפני שהרביעי צורך רישיון נוסף. ללקוחות בישראל חשוב לשים לב למיקום תל אביב: TLV-G2 הוא מיקום בענן ציבורי, ולכן ברישוי Advanced אפשר לרכוש אותו כ-PoP אבטחה והבדיקה מתבצעת בארץ - אבל כדי שגם ניתוח הלוגים יישאר בארץ נדרש רישוי Comprehensive.
היקף הגישה מצטמצם. קבלן שהיה צריך חשבון VPN, ולכן קיבל גישה לרשת שלמה, מקבל עכשיו גישה לאפליקציה אחת - בתיווך נפרד לכל סשן, ומצב האבטחה של תחנת הקצה נבדק מחדש בכל פעם, כך שלפטופ לא מעודכן נדחה בחיבור הבא. ולצוות IT קטן, עובדים שמצטרפים ועוזבים מנוהלים במקום אחד, עם זרם לוגים אחד.
שאר
המערך
הרכיבים שמתווספים אחרי שקצה הרשת מוקם, לפי הסדר שבו רוב הארגונים מוסיפים אותם בפועל.
FortiManager מרכז את המדיניות של כל מכשירי ה-FortiGate בארגון. FortiAnalyzer מרכז את הלוגים שלהם.
- ADOM מפריד כל אתר או לקוח לתחום ניהול משלו
- חבילות מדיניות מחילות שינוי אחד על מכשירי FortiGate רבים
- כל התקנה נשמרת כגרסה - אפשר להשוות בין גרסאות ולהחזיר מכשיר לגרסה קודמת
- לוגים מאונדקסים לחיפוש וניתוח, וארכיון דחוס לשמירה לטווח ארוך
סוכן אחד וקונסולה אחת לבדיקת מצב האבטחה (Posture) של תחנות הקצה, והגישה ניתנת לכל אפליקציה בנפרד.
- EMS מנפיק לכל תחנת קצה תעודה דיגיטלית שכוללת את מזהה המכשיר (UID)
- כללי Posture מתורגמים לתגיות שה-FortiGate קורא דרך ה-Fabric Connector
- ה-FortiGate משמש כ-Trust Broker: Access Proxy לאפליקציות ווב ו-TCP Forwarding ל-RDP ול-SSH
- לא נדרש רישיון ZTNA ל-FortiGate - ה-Access Proxy מובנה ב-FortiOS
מצאי עדכני של כל מה שמחובר בפועל לרשת: כל מכשיר מזוהה מיד ומשויך ל-VLAN המתאים לו, בפורט שאליו התחבר.
- פרופיילינג ללא סוכן לפי OUI, טביעת אצבע של DHCP ו-NetFlow
- שיוך VLAN דינמי במגוון רחב של מתגים מיצרנים שונים
- RADIUS מובנה ל-802.1X ול-MAB, או RADIUS Proxy
- פורטלים לאורחים ולקבלנים, עם אישור של עובד מארח ותוקף מוגבל בזמן
שרתי פיתיון ופרטי הזדהות שתולים ברחבי הרשת, כך שהצעד השגוי הראשון של תוקף מפעיל התראה.
- פיתיונות ל-Windows, ל-Linux, ל-macOS, ל-SCADA, ל-IoT, ל-VoIP ולציוד רפואי
- אסימונים על תחנות קצה אמיתיות: פרטי הזדהות שמורים, SMB, RDP, SSH, ODBC
- כל גישה לפיתיון מפעילה התראה, בלי תקופת למידה
- תצוגת קמפיין עוקבת אחרי תנועה רוחבית, ממופה ל-MITRE ATT&CK
סריקת הדוא"ל, הדפדפן וכלי שיתוף הפעולה לאיתור קבצים וקישורים זדוניים, שנחסמים בנתיב הדואר ומטופלים אוטומטית בתוך האפליקציות. פורטינט השלימה את רכישת Perception Point בדצמבר 2024 והשיקה את החבילה ביוני 2025. ספוטנט משווקת ומתפעלת אותה כ-MSSP.
- דוא"ל, דפדפן, Teams, SharePoint, OneDrive, Slack, Drive, Box, Salesforce
- פריקה רקורסיבית וסריקה דינמית, עם שכבת סנדבוקס ברמת המעבד
- תגובה מנוהלת לאירועי סייבר 24/7, כלולה בכל SKU
- חיבור ב-API ל-Microsoft 365 ול-Google Workspace, בלי החלפת MX
הגירה
לסביבת פורטינט מלאה
ממיר מעביר את החוקים. חריגות שלא תועדו, VLAN שלא הופרד בפועל ושירות שהסתמך על הגדרות הפיירוול הישן מטופלים ידנית. זה סדר העבודה שלנו, והוא מתבצע בכמה שלבים.
סקר ומיפוי חוקים
למפות כל פיירוול, מתג, בקר, קו ותאריך חידוש, לשלוף את הקונפיגורציות הפעילות ולבדוק אילו חוקים נמצאים בשימוש בפועל. ברוב מאגרי החוקים הצטברו לאורך עשור חריגות שאין להן בעלים מתועד.
תכנון ומידוד
לגבש את תוכנית הסגמנטציה וה-VLAN, לקבוע את גרסת ה-FortiOS, ולבחור את דגם ה-FortiGate לפי ה-Threat Protection Throughput כשהבדיקה מופעלת, ובהתאם למספר נקודות הגישה והמתגים שהדגם תומך בהם.
הקמה מקבילה והמרה
להקים את ה-FortiGate לצד הפיירוול הפעיל ולהמיר את מאגר החוקים ב-FortiConverter, ואז לטפל ידנית במה ששום ממיר לא יכול להעביר: אובייקטים ייחודיים ליצרן הקודם וחוקים שעבדו רק בפלטפורמה הישנה.
מעבר מדורג, VLAN אחרי VLAN
להעביר VLAN אחד או שירות אחד בכל פעם, כשהפיירוול הישן עדיין פעיל ותוכנית חזרה לאחור (Rollback) מוכנה עוד לפני תחילת חלון התחזוקה.
שילוב קצה הרשת
להעביר את מערך ה-FortiSwitch לניהול ה-FortiGate דרך FortiLink ולרשום את ה-FortiAP לבקר האלחוטי שלו, כך שהפורטים, ה-SSID והמדיניות מוגדרים סוף סוף בקונפיגורציה אחת.
ניהול מרכזי ומסירה
לרשום את המכשירים ל-FortiManager, לייבא את המדיניות מכל מכשיר לחבילות מדיניות בשלבים, להפנות את הלוגים ל-FortiAnalyzer, ולמסור את המערך יחד עם התיעוד שלו.
Security Day 2026
של פורטינט