
Forinet SD-WAN
公司介绍:
产品详情
Fortinet Secure SD-WAN是一款原生集成安全能力的软件定义广域网(SD-WAN)解决方案,旨在帮助企业优化广域网性能、降低运营成本,同时为分支、远程办公点及多云环境提供一体化的安全防护。该产品基于Fortinet的安全架构与广域网技术融合,核心价值在于将传统SD-WAN的广域网优化能力与企业级安全功能深度整合,消除了安全设备叠加带来的复杂度与性能瓶颈,实现“安全即广域网”的架构理念。Secure SD-WAN并非独立的广域网工具,而是一个融合智能路由、带宽优化、原生安全、集中管理与云集成的综合性解决方案,覆盖企业分支互联、多云访问、远程办公等全场景的网络需求。
一、核心定位与整体架构
Fortinet Secure SD-WAN的核心理念是“安全原生”与“智能优化”。区别于传统SD-WAN产品仅关注广域网连接效率的局限,它强调在优化广域网流量的同时,原生嵌入企业级安全防护能力,确保所有分支到数据中心、分支到分支、分支到云的流量都经过一致的安全检查,无需额外部署独立安全设备。其整体架构遵循分层设计原则,实现功能解耦与高效协同:
- 接入层:支持多种接入方式,包括MPLS、互联网、5G/4G LTE、卫星等,适配不同分支的网络环境;提供零信任网络访问(ZTNA)能力,支持远程员工的安全接入。
- 转发层:基于FortiGate硬件或虚拟设备的SD-WAN转发引擎,负责流量的智能路由、优化与安全处理;采用硬件加速技术(ASIC芯片)实现高带宽、低延迟的流量转发。
- 控制层:通过FortiManager提供集中式控制平面,实现策略下发、路径配置、设备管理等功能;支持零接触部署(ZTP),简化分支设备的初始化流程。
- 安全层:原生集成FortiGate的下一代安全功能,包括防火墙、IPS、VPN、Web过滤、防病毒等,覆盖网络层到应用层的全方位防护;集成FortiGuard全球威胁情报库,实时更新安全规则。
- 应用层:提供应用识别、SLA监控、QoS管理等能力,确保关键业务应用的性能体验;支持云应用优化,适配多云环境的访问需求。
- 管理与分析层:通过FortiManager(集中管理)与FortiAnalyzer(日志分析)实现统一运维、监控与合规审计;提供可视化仪表盘,实时展示链路状态、应用流量、安全事件等关键指标。
二、核心功能模块详解
1. 智能广域网优化模块
该模块聚焦于提升广域网带宽利用率与业务体验,通过智能技术动态调整流量路径与资源分配:
- 链路负载均衡:支持多链路(MPLS、互联网、LTE)的负载均衡,基于流量类型、链路质量动态分配流量。例如,将非关键业务(如员工网页浏览)分配到成本较低的互联网链路,将关键业务(如ERP、CRM)分配到高可靠的MPLS链路,实现带宽成本与业务可靠性的平衡;支持链路故障自动切换,确保业务连续性。
- 动态路径选择:实时监测链路的延迟、丢包率、抖动等指标(采样频率可达每秒1次),为不同应用选择最优路径。系统会周期性发送探测包测试链路质量,当某条链路的质量下降到阈值以下时,自动将流量切换到其他可用链路。例如,VoIP应用对延迟敏感,系统优先选择延迟<50ms的链路;视频会议应用对带宽需求高,优先选择带宽利用率低于70%的链路。
- QoS与流量整形:基于应用优先级进行流量调度,保障关键业务的带宽分配。支持8级QoS优先级,管理员可根据业务价值为应用分配优先级;提供流量整形功能,限制非关键应用(如视频流媒体)的带宽占用,避免其影响核心业务。例如,为ERP应用分配最高优先级,确保其在带宽受限情况下仍能获得足够的资源。
- 数据压缩与 deduplication:采用LZ77等压缩算法减少广域网传输的数据量,提升带宽利用率;通过 deduplication技术消除重复数据块,例如分支与数据中心之间的重复文件传输,可减少高达60%的流量。该功能尤其适用于零售、制造等行业的分支数据同步场景。
- 应用缓存:对频繁访问的应用内容(如企业内部门户、常用文档)进行本地缓存,降低重复请求的广域网流量。缓存内容可根据访问频率动态更新,确保缓存的有效性。
2. 一体化安全防护模块
该模块是Fortinet Secure SD-WAN的核心差异化优势,将安全功能原生集成到广域网转发路径中,消除安全与网络的割裂:
- 下一代防火墙(NGFW):基于应用、用户、内容的访问控制,支持状态检测防火墙、应用识别与控制;提供基于角色的访问控制(RBAC),确保不同用户组只能访问授权的资源。例如,限制普通员工访问企业财务系统,仅允许财务部门用户访问。
- 入侵防御系统(IPS):实时检测并阻断网络层与应用层的攻击,如SQL注入、DDoS攻击、漏洞利用等;集成FortiGuard IPS规则库,覆盖超过10万种已知攻击;支持自定义规则,适配企业特定的安全需求。
- 虚拟专用网络(VPN):支持IPsec VPN、SSL VPN,实现分支与数据中心、分支之间的加密连接;采用AES-256加密算法,保障数据传输的安全性;支持VPN隧道的负载均衡与故障切换,提升VPN连接的可靠性。
- Web过滤与应用控制:阻止访问恶意网站与非授权应用,符合企业安全政策;支持URL分类过滤,例如禁止访问赌博、色情网站;对加密应用(如HTTPS)进行深度检测,防止恶意内容通过加密通道传输。
- 防病毒与反恶意软件:集成FortiGuard防病毒库,实时扫描传输中的文件与流量,防范病毒、 ransomware、特洛伊木马等恶意代码;支持云沙箱分析,对未知文件进行动态检测,提升威胁检测能力。
- 零信任网络访问(ZTNA):基于“永不信任,始终验证”的原则,实现远程员工的安全接入;支持多因素认证(MFA),确保用户身份的真实性;仅允许授权用户访问特定资源,减少攻击面。
3. 集中管理与编排模块
该模块面向IT管理员,提供统一的设备管理、策略编排与运维监控能力:
- 零接触部署(ZTP):新分支设备通电后自动连接到FortiManager,下载配置并完成部署,无需现场技术人员干预;支持通过USB、DHCP或云服务触发ZTP流程,简化大规模分支的部署流程。例如,零售连锁企业的新门店设备可通过ZTP在10分钟内完成初始化,降低部署成本。
- 统一策略管理:通过FortiManager集中定义SD-WAN策略、安全策略、QoS策略,并下发到所有节点;支持策略模板,快速复制策略到多个分支,确保策略一致性;提供策略冲突检测功能,避免配置错误。
- 可视化监控:提供仪表盘展示广域网链路状态、应用流量分布、安全事件统计等关键指标;支持实时流量分析,查看各应用的带宽占用情况;提供地理信息系统(GIS)视图,直观展示分支设备的分布与状态。
- 日志与审计:集成FortiAnalyzer,收集所有节点的流量日志、安全日志与操作日志;支持日志检索与分析,快速定位故障与安全事件;提供合规审计报告,满足GDPR、HIPAA等 regulatory要求。
- 配置版本控制:对设备配置进行版本管理,支持配置回滚功能;记录配置变更的历史,便于追溯变更原因;提供配置对比工具,快速识别不同版本之间的差异。
4. 应用感知与SLA保障模块
该模块聚焦于提升关键应用的性能体验,确保业务服务级别协议(SLA)的达成:
- 深度应用识别:支持超过10000种应用的识别,包括加密应用(如HTTPS、SSH)与云应用(如Office 365、Salesforce);采用机器学习技术,提升未知应用的识别准确率;支持自定义应用识别规则,适配企业内部的自研应用。
- SLA监控与告警:为关键应用设置SLA指标(如延迟<100ms、丢包率<1%、带宽>10Mbps);当指标不达标时触发告警,通过邮件、短信或钉钉通知管理员;支持告警级别设置,区分紧急与非紧急事件。
- 应用优先级调度:基于应用的业务价值分配优先级,确保高优先级应用在带宽受限情况下仍能获得良好体验;例如,将视频会议、VoIP应用设置为最高优先级,将文件下载设置为低优先级。
- 云应用优化:针对SaaS应用(如AWS、Azure、GCP)提供优化路径,减少跨区域访问的延迟与丢包;支持云直连(Cloud Direct Connect)能力,将分支流量直接引导到云服务商的边缘节点,提升云应用的访问速度。
5. 多租户与云集成模块
该模块适配现代企业的多云战略与托管服务需求:
- 多租户支持:适用于MSP(托管服务提供商)场景,支持多个租户共享同一套SD-WAN基础设施;实现租户之间的资源隔离,包括流量、配置、日志等;提供租户级别的管理界面,允许租户自主管理其分支网络。
- 云原生集成:支持与主流云平台(AWS、Azure、GCP)的无缝集成;提供云分支(Cloud Branch)能力,在云环境中部署虚拟SD-WAN设备,实现云与本地分支的统一网络与安全策略;支持云负载均衡,优化云应用的访问路径。
- 混合云互联:优化混合云环境中不同云平台之间的连接,提升跨云应用的性能;例如,将AWS上的CRM系统与Azure上的ERP系统通过SD-WAN连接,实现数据同步与业务协同。
- 边缘计算支持:支持在边缘节点部署SD-WAN设备,实现边缘数据的本地化处理;减少边缘数据传输到云端的带宽占用,提升实时业务的响应速度;例如,制造企业的车间边缘设备可通过SD-WAN连接到本地服务器,实现生产数据的实时分析。
6. 远程办公支持模块
该模块针对远程办公场景,提供安全、高速的访问能力:
- 远程访问优化:为远程员工提供安全、高速的访问路径,通过SD-WAN网关连接企业资源;支持动态带宽调整,根据远程员工的网络状况优化流量传输;减少传统VPN的性能瓶颈,提升远程办公体验。
- 端点安全集成:与FortiClient(端点安全软件)集成,实现端点到企业网络的安全连接;FortiClient提供病毒扫描、防火墙、VPN等功能,确保远程设备的合规性;支持端点健康检查,仅允许符合安全政策的设备接入企业网络。
- 虚拟桌面(VDI)优化:针对VDI应用(如Citrix、VMware Horizon)提供优化,减少VDI流量的延迟与丢包;支持VDI会话的QoS保障,确保远程员工的桌面体验流畅;例如,金融企业的远程员工访问VDI桌面时,通过SD-WAN的优化,实现与本地桌面一致的响应速度。
三、技术特点与优势
- 安全原生设计:区别于其他SD-WAN产品需额外叠加安全设备,Fortinet Secure SD-WAN将安全功能原生集成到转发路径中,降低复杂度与成本,同时避免安全盲点;安全功能与广域网优化功能共享同一硬件/虚拟平台,提升性能效率。
- 高性能转发:基于FortiGate的ASIC芯片加速技术,支持高带宽(可达100Gbps)与低延迟的流量转发;硬件加速覆盖安全与广域网优化功能,确保大规模流量下的性能稳定;例如,FortiGate 6000系列设备可实现100Gbps的SD-WAN转发速率,满足大型企业的需求。
- 统一管理与运维:通过FortiManager与FortiAnalyzer实现全生命周期管理,减少管理员的运维工作量;可视化仪表盘与自动化告警功能,提升故障定位与处理效率;支持跨地域、跨设备的统一策略下发,确保全网策略一致性。
- 开放标准兼容:支持SD-WAN标准协议(如IETF的SD-WAN规范),与第三方设备的互操作性强;支持OpenAPI,便于与企业现有IT系统集成;保护企业现有投资,避免厂商锁定。
- 可扩展性:支持从几十到数千个分支的大规模部署;通过分布式架构确保系统稳定性,避免单点故障;支持弹性扩展,根据业务需求增加分支节点或带宽资源。
- 威胁情报驱动:集成FortiGuard全球威胁情报库,实时更新安全规则;FortiGuard库每天更新超过1000条新威胁规则,确保企业网络免受最新攻击;支持威胁情报共享,将分支的威胁事件同步到总部,提升全网的安全防护能力。
四、典型应用场景
- 企业分支互联:适用于拥有众多分支的企业(如零售连锁、制造企业),通过SD-WAN连接分支与数据中心,优化流量并保障安全;例如,零售企业的1000家门店通过SD-WAN连接总部,实现POS数据实时上传、库存查询与视频监控的带宽优化;通过零接触部署,降低门店的IT维护成本。
- 多云访问优化:企业采用混合云或多云战略时,Secure SD-WAN可优化分支到不同云平台的访问路径,提升云应用的性能;例如,金融企业的分支员工访问AWS上的核心系统与Azure上的客户关系管理系统时,通过SD-WAN的智能路径选择,避免跨区域链路的延迟问题;实现多云环境的统一网络与安全策略管理。
- 远程办公支持:在远程办公普及的背景下,Secure SD-WAN为远程员工提供安全、高速的访问路径;通过ZTNA与端点安全集成,确保远程设备的合规性与数据安全;例如,科技公司的5000名远程研发团队通过SD-WAN访问企业内部代码库与VDI桌面,实现与办公室一致的工作体验;支持动态带宽调整,保障高峰时段的访问流畅。
- 零售连锁门店网络:零售连锁企业的门店数量多、分布广,Secure SD-WAN可实现门店的零接触部署,降低部署成本;保障POS交易、视频监控等业务的安全与性能;例如,快餐连锁品牌的2000家门店通过SD-WAN连接总部,实现订单数据实时同步与视频监控的带宽优化;通过一体化安全功能,防范POS机恶意软件攻击与数据泄露。
- 医疗行业分支安全连接:医疗行业对数据安全与业务连续性要求高,Secure SD-WAN可连接医院总部与分院、诊所,保障电子病历(EMR)、远程诊疗等业务的安全传输;例如,医院分院的医生访问总部EMR系统时,通过SD-WAN的加密连接与QoS保障,确保数据传输的安全性与实时性;支持医疗设备的网络接入,实现远程监护数据的稳定传输。
- MSP托管服务:MSP可基于Secure SD-WAN为多个客户提供广域网与安全托管服务;通过多租户管理实现资源隔离与高效运维,降低服务成本;例如,IT服务提供商为50家中小企业客户提供SD-WAN连接与安全防护,统一管理所有客户的分支网络;提供客户级别的监控与报告,提升服务质量。
五、总结
Fortinet Secure SD-WAN作为一款安全原生的SD-WAN解决方案,通过将广域网优化与企业级安全能力深度整合,为企业提供了高效、安全、易管理的广域网连接方案。其核心优势在于消除了安全与网络的割裂,降低了企业的IT复杂度与运营成本,同时适配多云、远程办公等现代企业的业务需求。无论是企业分支互联、多云访问优化还是远程办公支持,Secure SD-WAN都能提供端到端的解决方案,帮助企业实现数字化转型中的网络与安全目标。
了解更多Fortinet Secure SD-WAN产品详情,请访问:
登录后查看
案例介绍
版权/专利









