مقایسه فایروال FortiGate-70G، Palo Alto PA-440 و Cisco Firepower 1010
هنگامی که صحبت از خرید فایروال برای زیرساخت شبکه به میان میآید، فرآیند انتخاب حتی در میان مدلهای همرده سخت میشود، بنابراین بهترین حالت این است که ویژگیهای فنی، کاربردها، مزایا و سناریوهای مورد استفاده هر محصول را به دقت مورد بررسی قرار دهیم تا بتوانیم انتخاب دقیقی انجام دهیم. در این مقاله از تجارت الکترونیک مفتاح در نظر داریم به شکل اجمالی سه فایروال FortiGate-70G، Palo Alto PA-440 و Cisco Firepower 1010 را ارزیابی کنیم که ویژگیهای سختافزاری نزدیک به هم دارند.
فایروال FortiGate-70G

فایروال FortiGate-70G یکی از محصولات خوشساخت و خوشقیمت شرکت فورتینت برای کسبوکارهای کوچک و شعب سازمانها است که از طریق بهکارگیری نسل جدید تراشههای اختصاصی (SP5)، عملکردی بینظیر در پردازش ترافیک ارائه میدهد. این فایروال، بر پایه تراشه اختصاصی ASIC SP5 طراحی شده است که عملکردی فراتر از پردازندههای عمومی ارائه میدهد. این دستگاه با بهرهگیری از سیستمعامل یکپارچه FortiOS، مفاهیم امنیتی و شبکه را با هم ادغام کرده و قابلیتهایی نظیر Secure SD-WAN و کنترلر وایرلس را بدون هزینه اضافی در اختیار کاربران قرار میدهد.
از نظر عملکردی، این مدل توانایی پردازش ترافیک تا 10 گیگابیت بر ثانیه را دارد و در بخشهای حساس امنیتی مانند Threat Protection و IPS به ترتیب سرعتهای 1.3 و 2.5 گیگابیت بر ثانیه را ثبت کرده است. یکی از ویژگیهای منحصر به فرد این دستگاه، وجود مکانیزم امضای فریمویر (Signed Firmware) است که تضمین میکند تنها نسخههای معتبر سیستمعامل روی دستگاه بارگذاری شوند، و در کنار ماژول TPM، امنیت سختافزاری سطح بالایی را فراهم میآورد. علاوه بر این، دارای 10 پورت GE RJ45 است که شامل پورتهای اختصاصی FortiLink برای مدیریت یکپارچه سوئیچها و اکسسپوینتها میشود. همچنین مدلهای FortiWiFi این سری، از جدیدترین استاندارد WiFi-6 پشتیبانی میکنند.
برای سازمانهای بزرگ، مدیریت این تجهیزات از طریق FortiManager و سرویس ابری FortiGate Cloud انجام میشود که امکان نظارت بر تهدیدات و تحلیل ترافیک را تا یک سال فراهم میکند. این در حالی است که فایروال Fortigate 70G، با تجمیع قابلیتهای پیشرفته شبکه و امنیت و به لطف سیستمعامل FortiOS، راهکاری فراتر از یک فایروال سنتی ارائه میدهد و سرویسهایی مثل Secure SD-WAN، کنترلر وایرلس و امنیت ZTNA را به صورت بومی در اختیار کاربران قرار میدهد. این مدل با طراحی بدون فن (Fanless) و ابعاد کوچک، انتخابی ایدهآل برای محیطهای اداری است که نیاز به پایداری بالا و مصرف بهینه انرژی دارند. در نهایت، سرویسهای امنیتی FortiGuard که با هوش مصنوعی تقویت شدهاند، حفاظت در لحظه را در برابر بدافزارها، حملات روز-صفر و تهدیدات DNS ارائه میدهند.
فایروال Palo Alto PA-440

فایروال Palo Alto PA-440 بهعنوان عضوی از سری PA-400، از جمله فایروالهای شرکت پالو آلتو مجهز به هوش مصنوعی و یادگیری ماشین است تا بتواند تهدیدات ناشناخته را به صورت در-لحظه شناسایی و متوقف کند. این دستگاه بر پایه معماری Single-Pass عمل میکند که تمامی عملیاتهای شبکه، بررسی پالیسیها، شناسایی اپلیکیشنها و تطابق امضاها را تنها در یک مرحله انجام میدهد؛ این رویکرد باعث کاهش چشمگیر تاخیر و حفظ عملکرد پایدار حتی با فعالسازی تمام سرویسهای امنیتی میشود. فایروال PA-440 پهنای باند 2.6 گیگابیت بر ثانیه را برای ترافیک فایروال و 1.2 گیگابیت بر ثانیه را برای حفاظت در برابر تهدیدات فراهم میکند. تکنولوژی App-ID در این دستگاه، اپلیکیشنها را بدون وابستگی به پورت یا پروتکل شناسایی کرده و مبنای اصلی پالیسیهای امنیتی قرار میدهد.
این مدل فاقد فن (Fanless) بوده و برای محیطهای اداری آرام طراحی شده است و از 8 پورت GE RJ45 برای اتصالات شبکه بهره میبرد. از نظر حافظه، این دستگاه دارای 128 گیگابایت فضای ذخیرهسازی داخلی است و از ماژول TPM برای تامین امنیت در سطح ریشه سختافزاری استفاده میکند. مدیریت متمرکز این فایروالها از طریق پلتفرم Panorama یا سیستم مدیریت ابری Strata Cloud Manager انجام میشود که با استفاده از تحلیلهای پیشبینیکننده، گلوگاههای ظرفیت را به سرعت شناسایی میکند. همچنین، سرویسهای ابری نظیر Advanced WildFire و Advanced URL Filtering حفاظت بسیار دقیقی در برابر حملات فیشینگ و بدافزارهای مخرب ارائه میدهند.
به طور کلی، فایروال Palo Alto PA-440 برای دفاتر کوچک و متوسط طراحی شده است. این دستگاه با تکیه بر سیستمعامل قدرتمند PAN-OS، تمامی ترافیک را بر اساس اپلیکیشن، محتوا و کاربر (بدون وابستگی به پورت) شناسایی کرده و امنیت یکپارچهای را در سراسر شبکه اعمال میکند. همچنین، همانگونه که اشاره کردیم، PA-440 با بهرهگیری از معماری Single-Pass، بررسیهای امنیتی را در یک مرحله انجام میدهد که نقش مهمی در کم کردن تاخیر و حفظ عملکرد پایدار حتی با فعالسازی سرویسهای پیشرفته ارائه میکند.
فایروال Cisco Firepower 1010

فایروال Cisco Firepower 1010 عضوی از خانواده سری 1000 سیسکو است که با تمرکز بر تابآوری کسبوکارهای کوچک و شعب راه دور طراحی شده و یک مکانیزم دفاعی قدرتمند را برای مقابله با تهدیدات نوظهور ارائه میدهد. این پلتفرم به طور بومی نرمافزارFirepower Threat Defense را اجرا میکند و در نسخههای جدیدتر امکان پشتیبانی از ASA Firewall را در اختیار کاربران قرار میدهد. از نظر سختافزاری، این دستگاه دارای طراحی دسکتاپی و فاقد فن است که 8 پورت RJ45 را در اختیار کاربر قرار میدهد.
عملکرد این فایروال در حالت فعال بودن ویژگیهای امنیتی پیشرفته به 650 مگابیت بر ثانیه میرسد و پهنای باند IPsec VPN آن نیز 300 مگابیت بر ثانیه است. یکی از نقاط قوت اصلی این دستگاه، بهرهگیری از هوش تهدید کلاس جهانی گروه Cisco Talos است که به صورت خودکار فیدهای شناسایی تهدید و امضاهای IPS را بهروزرسانی میکند. این فایروال دارای 200 گیگابایت حافظه داخلی است که فضای مناسبی را برای ذخیره لاگها و تحلیلهای محلی فراهم میآورد. سیسکو در این سری از تکنولوژیهای Trust Anchor استفاده کرده است تا اصالت سختافزار و سفتافزار را در زنجیره تامین تضمین کند.
یکی از ویژگیهای شاخص این محصول در زمینه مدیریت آن است مدیریت این دستگاه میتواند به صورت محلی از طریق Firepower Device Manager یا به صورت متمرکز از طریق Management Center یا سیستم ابری Cisco Defense Orchestrator انجام شود. همچنین ادغام با سرویسهای (AMP) سرنام Advanced Malware Protection و Threat Grid، امکان شناسایی، تحلیل و مهار بدافزارهای هدفمند را در تمام مراحل حمله فراهم میسازد.
مقایسه ویژگیهای فنی و خدمات امنیتی
در بخش نرمافزاری و هوش امنیتی، هر سه برند رویکردهای متفاوتی را دنبال میکنند. Palo Alto PA-440 با تمرکز بر یادگیری ماشین، تهدیدات ناشناخته را به صورت در-لحظه شناسایی کرده و توصیههای کاربردی در ارتباط با اعمال خودکار پالیسیها برای کاهش خطای انسانی ارائه میدهد. در مقابل، FortiGate-70G بر همگرایی امنیت و شبکه تاکید دارد؛ به طوری که قابلیتهای SD-WAN و کنترلر شبکه در لایه دسترسی به صورت رایگان در آن گنجانده شده است. Cisco 1010 نیز بر قدرت تحلیل تهدیدات متمرکز است و با استفاده از سرویسهایی نظیر AMP و Threat Grid، چرخه کامل حمله را قبل، حین و بعد از وقوع پوشش میدهد.
از منظر رویکردهای مدیریتی، Palo Alto از کنسولهای Panorama و Strata Cloud Manager برای مدیریت متمرکز در مقیاس بزرگ استفاده میکند. فورتینت راهکارهای FortiManager و FortiGate Cloud را برای این منظور ارائه داده است که امکان مدیریت هزاران دستگاه را فراهم میکند. سیسکو نیز مدیریت محلی را از طریق Firepower Device Manager و مدیریت متمرکز را از طریق Management Center یا سیستم ابری Defense Orchestrator میسر ساخته است.

مشخصات سختافزاری و ظرفیت پردازشی
تفاوت اصلی سختافزاری در نوع پردازنده نهفته است. FortiGate-70G از تراشه اختصاصی ASIC SP5 استفاده میکند که بارهای کاری سنگین مانند رمزگشایی SSL/TLS و بازرسی ترافیک را از پردازنده مرکزی اصلی برداشته و با سرعت بسیار بالاتری انجام میدهد. این در حالی است که بسیاری از رقبا از پردازندههای عمومی استفاده میکنند. در بخش پورتها، FortiGate-70G با 10 پورت GE RJ45 شامل پورتهای اختصاصی FortiLink برتری کمی نسبت به PA-440 و Cisco 1010 دارد که هر دو دارای 8 پورت هستند.
از نظر حافظه ذخیرهسازی داخلی، Cisco 1010 با داشتن یک درایو 200 گیگابایتی پیشتاز است. PA-440 نیز دارای128 گیگابایت حافظه eMMC است و FortiGate-70G در مدل پایه فاقد حافظه SSD است، اما در مدل FG-71G حافظه 64 گیگابایتی را ارائه میدهد. هر سه دستگاه دارای ماژول TPM برای تامین امنیت سختافزاری و تضمین صحت فایلهای سیستمعامل هستند.
تحلیل عملکردی توان عملیاتی
در بحث عملکرد خام، تفاوت این سه مدل چشمگیر و قابل تامل است:
- پهنای باند فایروال FortiGate-70G: تا 10 گیگابیت بر ثانیه سرعت ارائه میدهد، در حالی که PA-440 سرعت 2.6 گیگابیت و Cisco 1010 سرعت 650 مگابیت را ارائه میدهند.
- حفاظت در برابر تهدید (Threat Protection): در این بخش فورتینت به عدد 1.3 گیگابیت میرسد، در حالی که پالو آلتو 1.2 گیگابیت و سیسکو نیز 650 مگابیت را ثبت کرده است.
- ظرفیت شبکه خصوصی مجازی: فورتینت با 7.1 گیگابیت برتری مطلقی در تونلهای IPsec دارد، در حالی که پالو آلتو 1.1 گیگابیت و سیسکو 300 مگابیت سرعت در این بخش فراهم میکنند.
مزایا و معایب هر فایروال نسبت به دیگری
در بحث مزایای کلیدی باید به این نکته اشاره داشته باشیم که FortiGate-70G عملکرد فوقالعاده نسبت به قیمت، وجود قابلیتهایی قدرتمند در ارتباط با SD-WAN و پورتهای بیشتر دارد که همین مسئله باعث شده، قدرتمندتر از رقبا باشد، اما در ارتباط با کانفیگ و پیکربندی ویژگیها، پیچیدگیهای بیشتری در سطح سیستم عامل FortiOS در مقایسه با رقبا دارد. در سویی دیگر Palo Alto PA-440 دقت بسیار بالا در شناسایی اپلیکیشنها (App-ID) و امنیت پیشگیرانه مبتنی بر هوش مصنوعی دارد، اما قیمت بالاتر سرویسهای اشتراکی و پهنای باند کمتر در مقایسه با فورتینت از بزرگترین معایب آن به شمار میرود. در نهایت Cisco Firepower 1010 هوش تهدید قدرتمند Talos و سازگاری کامل با اکوسیستم امنیتی سیسکو را به عنوان برگ برنده ارائه میدهد، اما بزرگترین عیب آن، عملکرد پایینتر در مقایسه با دو رقیب دیگر و اشغال فضای بیشتر در مدل دسکتاپی است.
هر فایروال برای چه کاربردی مناسب است؟
در پاسخ به این پرسش باید بگوییم، FortiGate-70G بهترین گزینه برای شعبی است که نیاز به پهنای باند بالا، جایگزینی روتر با SD-WAN و اتصال تعداد زیادی دستگاه به فایروال را دارند. در مقابل، Palo Alto PA-440 ایدهآل برای محیطهایی است که امنیت سختگیرانه و شناسایی دقیق اپلیکیشنها اولویت اول آنها است و نیاز به پیشگیری از تهدیدات ناشناخته دارند. در نهایت، Cisco Firepower 1010 مناسب برای سازمانهایی است که از تجهیزات سیسکو به شکل گستردهای استفاده میکنند و به دنبال یکپارچگی امنیت با زیرساخت موجود و مهاجرت از فایروالهای قدیمی ASA هستند.
حمیدرضا تائبی