Fortinet FortiGate — enterprise lider
Hardware ASIC dedicat (FortiSP5/FortiSP6) face throughput de 100+ Gbps. SD-WAN integrat, threat intelligence FortiGuard, FortiAnalyzer pentru SIEM. Licensing per device + per feature (UTM, SD-WAN, SOC).
Pro: performanta, suport 24/7, integrare FortiAnalyzer/FortiManager. Contra: licensing scump, lock-in vendor.
pfSense — veteran open-source
Bazat pe FreeBSD. Versiunile CE (free) si pfSense Plus (Netgate paid). Web UI matur. VPN IPsec/OpenVPN/WireGuard. CARP HA, multi-WAN.
Pro: matur, multa documentatie, comunitate mare. Contra: Netgate a facut Plus closed-source, throughput single-thread limit (BSD).
OPNsense — alternativa post-Netgate
Fork pfSense din 2015, dezvoltare comunitate europeana (Deciso). Releases trimestriale. UI mai modern, plugin system curat (Suricata, ZeroTier, NetData, WireGuard nativ).
Pro: 100% open-source, releases predictibile, UI mai bun. Contra: comunitate mai mica decat pfSense.
Recomandare pe segment
- Enterprise (1000+ users): FortiGate cu FortiAnalyzer
- Mid-market (100-1000): FortiGate sau OPNsense pe hardware dedicat
- SMB (sub 100): OPNsense sau pfSense CE pe NUC/Protectli
- Home lab: OPNsense (UI mai bun pentru invatare)
Exemplu: aceeasi regula, FortiGate vs pf
Aceeasi politica (permite HTTPS spre un server intern), pe fiecare platforma:
# FortiGate CLI — permite HTTPS spre un server intern
config firewall policy
edit 1
set srcintf "wan1"
set dstintf "lan"
set dstaddr "srv-web"
set service "HTTPS"
set action accept
next
end
# OPNsense / pfSense (pf, sub capota) — echivalent
pass in on wan proto tcp to 10.0.0.10 port 443 keep state
VPN IPsec: FortiGate vs strongSwan
Acelasi tunel site-to-site, pe fiecare platforma:
# FortiGate (CLI)
config vpn ipsec phase1-interface
edit "to-hq"
set interface "wan1"
set remote-gw 203.0.113.1
set psksecret <secret>
next
end
# strongSwan (Linux, /etc/ipsec.conf)
conn to-hq
left=%defaultroute
right=203.0.113.1
authby=secret
ike=aes256-sha256-modp2048
auto=start
HA: cluster activ-pasiv
Redundanta pe doua echipamente, pe fiecare platforma:
# FortiGate HA (CLI)
config system ha
set mode a-p
set group-name CLUSTER
set hbdev "port3" 50
end
# pfSense/OPNsense: CARP VIP (concept) — un IP virtual flotant
# System -> High Availability: sync config + CARP pe interfata WAN/LAN
Loguri catre SIEM: pe fiecare platforma
Trimiti evenimentele in Wazuh/syslog, indiferent de firewall:
# FortiGate
config log syslogd setting
set status enable
set server 10.0.0.5
set port 514
end
# pfSense/OPNsense: Status -> System Logs -> Settings -> Remote Logging
# Remote log server: 10.0.0.5:514 (firewall + system)
Migrarea regulilor pfSense -> FortiGate
Cum abordezi trecerea fara sa uiti reguli:
# exporti config-ul pfSense (XML) si mapezi:
# aliasuri -> address/addrgrp objects
# NAT -> firewall vip / central-nat
# reguli -> firewall policy (pe srcintf/dstintf)
# pe FortiGate, obiecte intai, apoi politici:
config firewall address
edit "LAN_NET"
set subnet 10.0.0.0 255.255.255.0
next
end