FortiGate-VM на serverplus: виртуальный межсетевой экран
FortiGate-VM — это виртуальный межсетевой экран нового поколения (NGFW) от Fortinet, работающий на фирменной ОС FortiOS. По сути это программный аналог «железной» FortiGate: он фильтрует трафик, строит VPN, ловит атаки и контролирует, что происходит в сети — только в виде виртуальной машины в облаке.
На serverplus его не нужно собирать вручную — в панели есть готовый образ FortiGate. Создаёте сервер из образа и получаете полноценный шлюз безопасности с веб-интерфейсом управления.
Что умеет FortiGate
- Межсетевой экран и NAT. Правила, кто и куда может ходить; трансляция адресов, проброс портов.
- VPN. Site-to-site (IPsec) между площадками и удалённый доступ сотрудников (IPsec/SSL-VPN).
- IPS и контроль приложений. Обнаружение и блокировка атак, ограничение нежелательных приложений и категорий сайтов (веб-фильтр).
- Защита от угроз (UTM). Антивирус трафика, антибот, инспекция SSL — единым узлом на периметре.
- SD-WAN и маршрутизация. Балансировка каналов, гибкая маршрутизация трафика.
- Логи и отчёты. Видимость: кто, куда, сколько — и что было заблокировано.
Зачем FortiGate в облаке serverplus
- Защита периметра. Единая точка контроля входящего и исходящего трафика для ваших облачных серверов.
- Безопасный удалённый доступ. VPN для сотрудников и филиалов к ресурсам в облаке — без выставления сервисов напрямую в интернет.
- Сегментация. Разделение окружений (веб, БД, офис) и правила между ними.
- Единый стандарт. Та же FortiOS, что и на физических FortiGate — привычное управление и политики.
Про лицензию — важно сразу. Лицензия в образ не входит — её нужно принести свою (BYOL): приобрести у Fortinet или партнёра и загрузить файл лицензии в FortiGate. Без лицензии FortiGate-VM работает только в режиме оценки (пробные ~15 дней, с ограничениями: урезанная производительность, слабое шифрование, без обновления баз IPS/антивируса).
Рекомендуемая конфигурация
- CPU и RAM. Для старта — 1–2 vCPU и 2–4 ГБ RAM. Под реальный трафик с включённым UTM (IPS, антивирус, инспекция SSL) — больше ядер и памяти; производительность также зависит от лицензии.
- Диск. Небольшой для самой ОС; под логи заложите запас (тип
ssd-universal). Чем больше событий, тем больше места. - Сеть. Публичный IP для внешнего интерфейса и доступа к управлению; внутренние интерфейсы — к защищаемым сетям.
Шаг 1. Создайте сервер из образа FortiGate
В панели cloud.serverplus.uz начните создание сервера и на шаге выбора образа укажите FortiGate:
- Location. Выберите регион (например
uz-tas1 / RegionOne). - Image. В списке образов выберите FortiGate и, если есть, версию FortiOS.
- Конфигурация. Задайте vCPU/RAM по рекомендациям и диск с запасом под логи.
- Сеть. Включите публичный IP. Если планируете FortiGate как шлюз — предусмотрите внешний и внутренний интерфейсы (сети).
- Создайте сервер и дождитесь запуска.
Шаг 2. Первый вход в веб-интерфейс
- Откройте панель управления в браузере по адресу управляющего интерфейса:
https://IP_вашего_сервера(в режиме оценки может быть доступен толькоhttp://). - Войдите по умолчанию: логин
admin, пароль пустой (просто нажмите вход). - Сразу задайте пароль администратора — система попросит это при первом входе. Управление также доступно по
SSH(CLI FortiOS).
Режим оценки и HTTPS. Без лицензии доступно только слабое шифрование, и защищённый доступ к управлению (HTTPS) может не работать до активации лицензии. Установите лицензию как можно раньше — тогда откроется полный функционал и корректный HTTPS.
Шаг 3. Базовая настройка
Дальше настраивается уже в интерфейсе FortiGate. Минимальный набор:
- Интерфейсы. Проверьте адреса и разрешённый доступ на портах (
System → Interfaces). Пример через CLI:
config system interface edit port1 set ip 10.0.0.10/24 set allowaccess ping https ssh next end
- Политики firewall.
Policy & Objects → Firewall Policy— правила, какой трафик и куда разрешён, с NAT. По умолчанию запрещено всё, что не разрешено явно. - VPN (при необходимости). IPsec для связи площадок или SSL-VPN для удалённого доступа — в разделе
VPN.
Шаг 4. Лицензия и обновления
- Активируйте лицензию (BYOL). Лицензия покупается отдельно у Fortinet или партнёра — в образ она не входит. В разделе лицензирования /
System → FortiGuardзагрузите свой файл лицензии: это снимает ограничения режима оценки. - Обновления. С активной подпиской обновляются базы IPS/антивируса/веб-фильтра (FortiGuard) и доступны апдейты FortiOS. Обновляйте прошивку планово, предварительно сделав снапшот.
Безопасность
- Смените пароль
adminи заведите отдельные учётки администраторов; включите двухфакторную аутентификацию. - Ограничьте доступ к управлению. Разрешите GUI/SSH только с доверенных адресов (
trusted hosts), не выставляйте интерфейс управления открыто в интернет. - Отдельный порт управления. По возможности выносите доступ к админке на внутренний интерфейс или через VPN.
- Резервные копии. Регулярно сохраняйте конфигурацию FortiGate (
System → Configuration) и делайте снапшот сервера в панели serverplus перед изменениями. - Обновляйте FortiOS — свежие версии закрывают уязвимости.
Частые вопросы
Что такое FortiGate-VM простыми словами?
Это виртуальный межсетевой экран Fortinet — «умный» шлюз, через который проходит трафик ваших серверов: он фильтрует его, строит VPN, блокирует атаки и ведёт логи. То же, что аппаратный FortiGate, но в виде ВМ в облаке.
Нужна ли лицензия и что без неё?
Да. Лицензия в образ serverplus не входит — нужна своя (BYOL): приобретается у Fortinet или партнёра и загружается в FortiGate. Без неё устройство остаётся в режиме оценки: ограниченная производительность, слабое шифрование, без обновления баз безопасности и с урезанными функциями.
Какой логин и пароль по умолчанию?
Логин admin, пароль пустой при первом входе — сразу задайте свой. Управление — веб-интерфейс по IP и CLI по SSH.
Чем это отличается от ufw/firewalld на обычном сервере?
ufw/firewalld — простой пакетный фильтр на одном сервере. FortiGate — это шлюз безопасности для всей сети: помимо правил, он даёт VPN, IPS, контроль приложений, веб-фильтр, антивирус трафика и централизованные логи.
Сколько ресурсов нужно?
Для старта — 1–2 vCPU и 2–4 ГБ RAM. Под трафик с включённым UTM — больше; реальная пропускная способность также ограничивается лицензией.
Как управлять FortiGate?
Через веб-интерфейс (GUI) по адресу устройства, через CLI по SSH, а для парка устройств — централизованно из FortiManager. Логи и отчёты удобно собирать в FortiAnalyzer.