iT邦幫忙

1

FortiGate SSLVPN替代方案?

  • 分享至 

  • xImage

公司VPN目前使用情境很單純
限制訪問國家,常態限制台灣,有出國需求再手動增減
訪問公司內部系統(NAS檔案存取、RDP),透過FortiGate政策做訪問控管

一周至少用一次人數3人
一月至少用一次人數7人
一年至少用一次人數有25至30人 (每年有固定集體外出行程,使用人數高峰)
所以目前使用FortiGate的免費SSLVPN省下不必要的每月/每年使用者數授權開銷

由於目前防火牆明年要EOS了,新FortiOS已將SSLVPN移除,所以勢必尋找替代方案
當然要替代就不可能找比SSLVPN更不安全的方案

  • FortiGate IPsec VPN 有看到抱怨新版client不可靠,升級韌體後就故障連不上的
  • Cato small suite 只找到銷售廣告一張圖
  • OpenZiti 開源自幹,不知道幹不幹得起來
  • Zscaler 看到談ZTNA的討論大多都在嫌棄這產品,不考慮

想問問各位原本用FortiGate SSLVPN,之後移往什麼方案?
想作初期縮小產品研究和洽詢範圍的參考
基本目前使用情境要能滿足就行了,其餘功能能用上就用這樣

看更多先前的討論...收起先前的討論...
spplkksyy iT邦研究生 5 級 ‧ 2025-12-13 15:45:56 檢舉
所以防火牆有要汰換嗎? 有的話VPN自然跟著轉換過去。
Forti最新版本向來都是測試版(版號中有.0),穩定版要選有標註(Mature)的,
再說,穩不穩能不能用? 你手上不就可以先開起來跑看看了嗎?
mathewkl iT邦高手 1 級 ‧ 2025-12-13 17:37:04 檢舉
防火牆EOS就只能買新的,原廠不再賣EOS產品的UTM防護更新。新的FortiGate搭配新的FortiOS沒有SSLVPN,說穩定性有問題的用戶是7.2和7.4,我還守在7.0
owan iT邦高手 1 級 ‧ 2025-12-13 18:27:05 檢舉
看了一下
只有 entry-level 移除 SSL VPN
不過看起來官方似乎打算逐步移除此功能 ?
官方有 doc 說明 migrate 到 IPsec VPN
https://docs.fortinet.com/document/fortigate/7.6.0/ssl-vpn-to-ipsec-vpn-migration/126460/introduction
https://docs.fortinet.com/document/fortigate/7.4.8/administration-guide/567401

另外我個人是用 Headscale
但要求穩的話 建議就配合 fortinet 政策 migrate 到 IPsec VPN
mathewkl iT邦高手 1 級 ‧ 2025-12-13 19:10:32 檢舉
公司規模用ENTRY-LEVEL就足夠了,FG120G我也先記起來
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

1
Pod042A
iT邦新手 5 級 ‧ 2025-12-13 11:21:17

推薦 Tailscale,支援 Windows、Linux、Android、MacOS、iOS 上使用。訂閱付費方案可以允許使用者使用個人的帳號加入網路。如果希望使用多台設備而又不想支付訂閱費用,可以考慮多部設備使用同一帳號,Personal 方案支援 100 台設備使用。

另外也有 Zerotier 這款相似的產品,但訂閱費用較高且支援的設備數量較少。

1
mytiny
iT邦超人 1 級 ‧ 2025-12-13 21:33:45

這是個很有意思的提問
首先:防火牆要EoS,所以要換新防火牆
換新防火牆如果是Fortigate,就不能用 SSLVPN 功能嗎?
顯然也不是,因為只有G系列在7.4.9以後就不能用
設備在F系列可以用7.4持續支援SSLVPN功能

話又說回來了
使用SSLVPN功能一定要在新的防火牆上嗎?
其他的方案SSLVPN主機不都是放在防火牆後面?
那為什麼不能把舊的Fortigate當SSLVPN主機
然後前面用新的Fortigate當NGFW來保護它呢?

原廠當然是不希望讓免費的功能還要繼續維護它
最正確的當然是請大家買SASE,還可以架構"零信任"存取
因此在個人和遠端存取環境的安全管理方面
使用第三層的IPsecVPN怎麼會比第七層的SSLVPN更安全
當加入MFA後,更取決於網路遠端存取架構與管理
自然是SSLVPN勝出,跟哪一種品牌無關

至於購買G系列產品
真的要提醒大家一些重點
因為常常有第一版與第二版硬體規格不同
以至於建置HA架構時會出現困擾
另外,防火牆一定要做憑證解密
不然UTP能發揮防護的功能極低

在下已於這一篇Fortigate防火牆的選擇??提過一些檢測的建議
特別是要去EICAR防毒測試網頁 的網頁測試能確實擋掉病毒下載
大家購買NGFW驗收之前務必要測試防毒是否有效

mathewkl iT邦高手 1 級 ‧ 2025-12-13 22:31:44 檢舉

舊的沒有更新就算放在新的後面,我怕ISO稽核時稽核老師會提出一些改善要求,這次提出防火牆應該要有HA機制,雖然最後沒有寫在建議事項上,但老師開口就是花錢啊..

我要發表回答

立即登入回答