iT邦幫忙

8

Fortigate防火牆的選擇??

  • 分享至 

  • xImage

1.我想用Fortigate防火牆 .原有使用ASUS分享器RT-AC1300UHP
最近遇到問題.網路資安的問題.
搜尋到Fortigate的好用.但我是新手
我想請問.中小企業要用哪一款???
我可以先買2手使用嗎??等將來再買新的
我希望能記錄DDOS.後台誰在登入使用
網路釣魚阻擋.網站資訊安全漏洞防範
基本上.資安的常見吧

2.WIFI管制.Fortinet也有.但我先建置防火牆

3.順便問一下網路電話盜用的問題??如何防範???

使使用人數為10.有機會到達20-30左右.或者50-100
先以20-30為主吧

0.我查了下.Fortigate FG-60D
好像很合適

看更多先前的討論...收起先前的討論...
4shiun iT邦新手 3 級 ‧ 2025-11-20 17:18:19 檢舉
DDOS及後台是可以用,但UTM要訂閱才有1.網路釣魚阻擋.網站資訊安全漏洞防範 ,
2.WIFI有,但你60D版本太舊,新的AP不支援
3.身份及裝置驗証吧。

可以買二手fortigate或免費下載fortigateVM,再用免費fortiAnalyzer VM。
1.早上.我發覺一條新聞.安業者Fortinet發布資安公告,指出旗下的網頁應用程式防火牆(WAF)系統FortiWeb,存在重大層級的資安漏洞CVE-2025-64446..
請大家怎麼處裡的.定期去更新韌體嗎???若忘記了又如何???
2.剛接手MIS.碰巧最近網路電話被駭客使用.所以開始檢視所有網管設備...
有缺少的部分.我在上來補充
60D太舊了, 現在就算買E版也有點太舊了
rb1102 iT邦研究生 1 級 ‧ 2025-11-21 11:37:29 檢舉
主要看你企業對於網路的重視程度
用二手的如果設備異常,企業能忍受多久的downtime?
有沒有維護廠商可以call for help
看是要建立HA還是準備備用機
你需要擬定plan B去防範這種情況

FG有包含Dos Policy,後台login紀錄
至於釣魚網站防範等等那些是UTM功能,是需要授權的,這個二手沒辦法
當然也有一些陽春的作法,例如匯入外部威脅情資
UTM也不是開開就好,還要懂得policy設定才能真正達到你要的需求
機種起碼F系列起跳吧,D太舊了
建議你二手可以拿來練習並且充當備機

網路電話盜用?你們是自建IP PBX? 難不成對外開出去了?
望空 iT邦研究生 4 級 ‧ 2025-11-21 12:55:02 檢舉
真的不會搞,請SI介入幫忙,自己在旁邊學著學著也可以
mytiny iT邦超人 1 級 ‧ 2025-11-21 17:06:07 檢舉
因為樓主沒用過Fortigate
所以不知道系統更新會自動提醒,
甚至如果沒注意設定還會自動升級
至於那些防禦資料庫
則是在授權期內都會自動更新

網路電話被駭客使用,
應該是沒做好白名單
以及沒放在防火牆後面
不好意思.謝謝各位熱情回答.回答有點晚..
1.關於網路電話.我已經專門發一篇問答了...
2.我有請網路管理安全公司.針對網管健檢
a.分享器(ASUS RT-AC1300UHP)
對外管理介面.關閉.韌體已更新
但此款舊.打算再買最新的分享器
b.是打算買防火牆.但也要上頭老闆同意.
原則上.先買最新的分享器.頂替
c.原則上還是以買防火牆為目標.
然後學習...這點是列為重點

d.網路電話.對外的管理介面有開放.目前關閉了
韌體也更新了

暫停網路電話功能了......
等釐清問題.了解怎麼做的時候.再接續網路電話吧...
我是找人評估,他們報 衆至防火牆
門神語錄
買什麼設備都可以,重點要能找得到服務的人
你講得對.目前是朝認識朋友那邊介紹來的.做評估拉.謝謝
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
2
mytiny
iT邦超人 1 級 ‧ 2025-11-20 18:14:41

根據經驗很實在的回覆
1.不要買2G RAM(含)以下的機種,記憶體會越來越不夠用
2.挑選有技術的廠商(SI),賣貨的很多,能達到需求功能的很少
3.購買前就註明設定要能做到要求的功能才驗收付款

按以上情況:首先機種編號就一定要70F(含)以上
再來按需求
1.要DDoS能"自動"封鎖來犯IP並做紀錄,不是只Drop封包
2.要去EICAR防毒測試網頁 的網頁測試能確實擋掉病毒下載
3.網路釣魚阻擋及網站資訊安全漏洞防範,需要購買合法授權,有人建議買二手或用VM免費版都不適用
4.第三條的漏洞防範要能自動封鎖,不要手動封鎖,特別是IPS阻擋要能自己定義封鎖多少時間
5.日後適合的WiFi及switch是Fortinet資安鐵三角方案,能做到微分割及switch NAC,設備及人員准入控制只是最基本
6.符合以上要求的建置需求一般XX艦隊及倒貨SI不太能做到,其他廠商就算做到維護費也要另計

新手MIS一定是要先把自己需求功能確定清楚
除可以讓建置時達到中小企業的資安需求
自己也可以在過程中學到維護技術

測試第2點正確結果
https://ithelp.ithome.com.tw/upload/images/20251125/20083857pozbFGKty6.jpg
https://ithelp.ithome.com.tw/upload/images/20251125/200838579NMRJVUaVH.jpg
https://ithelp.ithome.com.tw/upload/images/20251125/20083857etXt6sM1H7.jpg
https://ithelp.ithome.com.tw/upload/images/20251125/20083857BPEzMoHhcL.jpg

看更多先前的回應...收起先前的回應...

謝謝建議.太感謝了

我是找人評估,他們報 衆至防火牆
我是小白,不只好壞

mytiny iT邦超人 1 級 ‧ 2025-11-25 19:50:14 檢舉

防火牆好壞看運用
如果能先測試一下效能會比較好
上述第2點的測試很重要,
看似很簡單,但卻有很重要的觀念
不是每個SI都了解箇中竅門
樓主其實現在就可以先用現在環境測試
那四種應該都不能通過才對
請看上述測試正確結果
如果還是有疑慮就私訊討論好了

mytiny
你是賣設備的Fortinet嗎??
我不介意.我是想找一個能長久服務的
或者能跟我討論這防火牆的朋友
我願意與你.私訊討論

mytiny iT邦超人 1 級 ‧ 2025-11-26 18:26:28 檢舉

個人背景有介紹
在iT邦幫忙右上角有站內簡訊圖示
也可以點擊開啟私訊討論或留聯繫方式

mytiny
OK.晚點回覆

1
yyliu
iT邦研究生 2 級 ‧ 2025-11-21 11:21:16

因為我服務的公司有些據點未超過10人
所以也有使用和發文者樓主一樣的設備
ASUS RT-AC1300UHP 最近被爆出漏洞
今年3月後就列為停止維護不再更新 請注意

公司的 Fortigate 主要是拿來串接在郵件伺服器前端對付垃圾郵件與病毒
雖然不是 100分 還算及格 漏網之魚當然有

網路電話可以躲在 分享器之後 該開通的 port 去對應就好
強烈建議 voip 要開啟白名單 其餘拒絕

Fortigate 的 wan 網路不要開啟遠端管理

mytiny iT邦超人 1 級 ‧ 2025-11-21 17:10:42 檢舉

據點未超過10人,可以有幾種方案

  1. Fortinet SD-Branch分點建置小台FGT,且不需買UTP授權
  2. 分點用 Remote FAP,讓有線無線都可以用
  3. 以上均可做成設備、人員准入統一控制

不好意思.謝謝各位熱情回答.回答有點晚..

說的沒錯....
a.分享器(ASUS RT-AC1300UHP)
對外管理介面.關閉.韌體已更新
但此款舊.打算再買最新的分享器
b.是打算買防火牆.但也要上頭老闆同意.
原則上.先買最新的分享器.頂替
c.原則上還是以買防火牆為目標.
然後學習...這點是列為重點

強烈建議 voip 要開啟白名單 其餘拒絕
-->這是好ˋ建議.我嚐試這樣做
請問VPN架構得怎樣

我是找人評估,他們報 衆至防火牆

0
by2048
iT邦高手 1 級 ‧ 2025-11-21 12:51:56

找中華租售方案81F一個月約4500元(租三年)(後再續約兩年)就要換型號了

看更多先前的回應...收起先前的回應...
mytiny iT邦超人 1 級 ‧ 2025-11-21 17:01:41 檢舉

不推薦,XX艦隊除了價錢便宜外,技術操作不會持續支援
至於前面提到要驗收的項目,只怕也是個問號

by2048 iT邦高手 1 級 ‧ 2025-11-21 19:59:34 檢舉

使用環境簡單,光要說服老闆花大錢買設備就很難達成,租售方案雖不是最佳方式,尤其是第一次使用的MIS人員連介面都沒看過,連問問題都有困難

mytiny iT邦超人 1 級 ‧ 2025-11-22 13:30:09 檢舉

正好說反了
中華XX只適合技術已經很熟練的客戶
不需要技術支援,只需要價錢便宜就好

初學者,需要的是能夠把需求描述清楚
不要讓工程師"觀落陰"
其他操作不熟很正常
所以需要SI能夠及時且耐心的說明
那種打去客服然後轉一堆分機最後再等三天的
就算了,別出來用話術禍害MIS了,訴訟也告不贏大公司

上面答覆樓主時,羅列的驗收條件
真的建議大家採購 NGFW 時一定要列入驗收標準
買資安設備最重要是要它發揮作用
不是價錢便宜,然後會通就好
很多人都搞錯了

我是找人評估,他們報 衆至防火牆
以前有用過一次防火牆
但我確認不是很熟,所以最好找一間好溝通的

0
absolute168
iT邦新手 4 級 ‧ 2025-12-03 10:18:30

1.要DDoS能"自動"封鎖來犯IP並做紀錄,不是只Drop封包
2.要去EICAR防毒測試網頁 的網頁測試能確實擋掉病毒下載
3.網路釣魚阻擋及網站資訊安全漏洞防範,需要購買合法授權,有人建議買二手或用VM免費版都不適用
4.第三條的漏洞防範要能自動封鎖,不要手動封鎖,特別是IPS阻擋要能自己定義封鎖多少時間

先謝謝 mytiny 的熱心分享!再借這串請教一下:
測試防毒可以靠EICAR網站,那DDoS要如何用公開的資源來測試驗收呢?

mytiny iT邦超人 1 級 ‧ 2025-12-04 12:20:08 檢舉

absolute168大大是想要問樓主還是要問mytiny在下
如果問在下會建議另開一個"技術問答"
這樣網上諸位先進都可以來一起討論
當然如想私訊,右上角站內簡訊發在下也可以

不過,DDoS是非常非常非常複雜的課題
DDoS只能緩解,不能根除
所以才建議要看防火牆的功能做不做得到
能"自動"封鎖來犯IP並做紀錄,不是只Drop封包
這一點很重要

0
allen1975
iT邦研究生 4 級 ‧ 2025-12-10 10:50:44

我家全集團都是 Fortigate ,大大小小的點都有
小至2-3人,大到400人左右(我知道還有規模更大的)
我是覺得

  1. 你有心想學嗎.沒有就找人幫你服務到好,跟技術支援
  2. 你有時間管理?防火牆不是有通就好.要時常檢視調整與學習.
  3. 購買與規畫要思考後續幾年使用量.防火牆不要買二手.容易有授權或模組過期問題.
    UTM ,UTP,Enterprise有哪些服務先搞清楚.

fortinet 相關產品網路資源與學習很多.這也是為什麼這串一堆大大都會給意見
如果有機會學習比較大的品牌.我是建議多接觸會比較好
碰過 眾至,居易,juniper,sophos,fortigate..的MIS打雜仔~

我要發表回答

立即登入回答