Array ZTAG یا Fortinet ZTNA؟ راهنمای انتخاب برای سازمان‌های دارای FortiGate

Array ZTAG یا Fortinet ZTNA؟ راهنمای انتخاب برای سازمان‌های دارای FortiGate

مقدمه: سازمان شما FortiGate دارد؛ آیا همچنان باید یک ابزار ZTNA جدا بخرید؟

یکی از رایج‌ترین سوالات سازمان‌های دارای زیرساخت Fortinet این است: «حالا که FortiGate داریم، چرا باید برای ZTNA پول یک محصول جداگانه (مثل Array) بدهیم؟» پاسخ ساده نیست. این پاسخ دقیقاً وابسته به مقیاس، معماری فعلی و اولویت‌های امنیتی سازمان شماست.

در این مقاله، Fortinet ZTNA (قابلیتی داخلی در FortiOS) را با Array ZTAG (یک Gateway اختصاصی SSL VPN با قابلیت‌های Zero Trust) به‌صورت فنی و عملی مقایسه می‌کنیم. مخصوصاً برای سازمان‌هایی که از قبل تجهیزات FortiGate دارند.

پاسخ کوتاه: برای سازمان‌های با ترافیک ریموت متوسط که از قبل FortiGate دارند، ZTNA داخلی Fortinet معمولاً کافی است. برای سازمان‌های بزرگ‌تر با نیاز به مقیاس‌پذیری بالاتر یا استقلال از یک برند خاص، یک Gateway اختصاصی مثل Array ZTAG می‌تواند منطقی‌تر باشد.

نکته حیاتی که اکثراً نادیده گرفته می‌شود: طبق راهنمای رسمی سفارش Fortinet، فعال‌سازی Universal ZTNA نیازی به لایسنس جدید روی خود FortiGate ندارد. اما به یک لایسنس جداگانه FortiClient EMS به‌ازای هر Endpoint نیاز دارد. یعنی «رایگان بودن» ZTNA فورتینت برای دارندگان FortiGate، یک افسانه نسبی است، نه واقعیت کامل.

این دو راهکار دقیقاً چه هستند؟

Fortinet Universal ZTNA

ZTNA فورتینت یک محصول جداگانه نیست؛ یک قابلیت داخل FortiOS است که از طریق خود FortiGate (به‌عنوان ZTNA Application Gateway) و ایجنت FortiClient روی دستگاه کاربر پیاده‌سازی می‌شود. FortiClient با EMS (Enterprise Management Server) وضعیت امنیتی دستگاه (Posture) را به‌صورت Tag به FortiGate اعلام می‌کند. دسترسی به هر اپلیکیشن، بر اساس این Tag و هویت کاربر، به‌طور مستقل تایید می‌شود.

Array ZTAG

طبق مستندات رسمی Array Networks، ZTAG یک Gateway اختصاصی و پرقدرت SSL VPN است که روی ArrayOS و سخت‌افزار شتاب‌دهنده SSL اجرا می‌شود. ویژگی‌های Zero Trust آن شامل احراز هویت چندعاملی (MFA)، اعتبارسنجی دستگاه، و Single Packet Authorization (SPA) است. تکنیکی که Gateway را کاملاً از اسکن پورت مخفی نگه می‌دارد تا وقتی کاربر بسته احراز هویت صحیح را ارسال کند.

تفاوت معماری مهم: Fortinet ZTNA بر اساس مدل «Application Gateway + Tag» طراحی شده که به‌طور دقیق‌تری با تعریف کلاسیک ZTNA (دسترسی سطح-اپلیکیشن، نه سطح-شبکه) هم‌راستاست. Array ZTAG اساساً یک SSL VPN قدرتمند است که قابلیت‌های Zero Trust (MFA، SPA) به آن اضافه شده. یعنی در برخی حالت‌های استقرار، همچنان می‌تواند دسترسی در سطح شبکه (نه فقط اپلیکیشن) فراهم کند.

مقایسه فنی کنار هم

معیارFortinet ZTNAArray ZTAG
نیاز به سخت‌افزار جدیدخیر (از FortiGate موجود استفاده می‌کند)بله (Appliance یا VM اختصاصی)
مدل معماری ZTNAApplication Gateway + Tag (سطح اپلیکیشن)SSL VPN + لایه‌های Zero Trust (SPA/MFA)
مدیریتیکپارچه در Fortinet Security Fabricکنسول مجزا، فروشنده دوم
ظرفیت کاربر همزمانوابسته به مدل FortiGate و منابع مشترک با فایروالتا ۱۳۰,۰۰۰ کاربر همزمان (سخت‌افزار اختصاصی)
تاثیر بار روی فایروالبله - VPN/ZTNA منابع CPU را با IPS/UTM به اشتراک می‌گذاردخیر - پردازش SSL کاملاً مجزا از فایروال
هزینه لایسنسبدون لایسنس جدید FortiGate + اشتراک FortiClient EMS به‌ازای Endpointهزینه Appliance/VM + لایسنس Seat-based
پشتیبانی دسکتاپ ریموت (RDP)از طریق قابلیت‌های جانبی VPNبومی و اختصاصی (DesktopDirect)

چه زمانی Fortinet ZTNA انتخاب منطقی‌تری است؟

اکثر سازمان‌هایی که از قبل FortiGate دارند، تعداد کاربران همزمان از راه دور متوسطی دارند (چند ده تا چند صد نفر). برای این سازمان‌ها، استفاده از قابلیت داخلی ZTNA معمولاً منطقی‌تر است، به این دلایل:

  • نیازی به خرید و نگه‌داری یک Appliance/فروشنده دوم نیست
  • مدیریت یکپارچه در همان کنسول FortiGate/FortiManager انجام می‌شود
  • تیم فنی که قبلاً با اکوسیستم Fortinet آشناست، منحنی یادگیری کمتری دارد
  • معماری Tag-based آن به تعریف دقیق‌تر ZTNA (نه صرفاً VPN با MFA) نزدیک‌تر است

چه زمانی Array ZTAG گزینه بهتری است؟

با این حال، در چند سناریوی مشخص، سرمایه‌گذاری روی یک Gateway اختصاصی مثل Array ZTAG کاملاً توجیه دارد:

  • حجم بسیار بالای کاربر همزمان: اگر سازمان شما هزاران کاربر همزمان دسترسی از راه دور دارد، پردازش SSL روی همان FortiGate می‌تواند با ترافیک IPS/UTM رقابت کند و کارایی فایروال را کاهش دهد
  • جداسازی معماری امنیتی: برخی سازمان‌ها (به‌ویژه در بخش دولتی/مالی) ترجیح می‌دهند دسترسی از راه دور را کاملاً مجزا از فایروال اصلی نگه دارند
  • نیاز شدید به دسترسی دسکتاپ ریموت: اگر بخش عمده نیاز شما دسترسی RDP به سیستم‌های داخلی (نه فقط وب‌اپلیکیشن) است، DesktopDirect یک راهکار بالغ‌تر است
  • سازمان‌های چندمستاجری (MSP): پشتیبانی از ۲۵۶ پورتال مجازی، Array را برای ارائه‌دهندگان خدمات به چندین مشتری جذاب می‌کند

مزایا

  • Fortinet ZTNA: صرفه‌جویی در هزینه سخت‌افزار با استفاده از FortiGate موجود
  • Fortinet ZTNA: مدیریت و گزارش‌دهی یکپارچه در یک کنسول
  • Array ZTAG: عملکرد بالاتر برای حجم کاربر بسیار زیاد بدون تاثیر بر فایروال
  • Array ZTAG: قابلیت‌های بالغ‌تر برای دسترسی ریموت دسکتاپ و چندمستاجری

معایب

  • Fortinet ZTNA: منابع پردازشی با سایر وظایف فایروال به اشتراک گذاشته می‌شود
  • Fortinet ZTNA: نیاز به لایسنس جداگانه FortiClient EMS، نه کاملاً رایگان
  • Array ZTAG: هزینه اولیه سخت‌افزار/VM و یک فروشنده اضافی برای مدیریت
  • Array ZTAG: یکپارچگی کمتر با اکوسیستم امنیتی موجود Fortinet

نقش سنتیوا در انتخاب و پیاده‌سازی صحیح

سنتیوا با تجربه کار مستقیم با هر دو اکوسیستم Fortinet و Array، به سازمان‌ها کمک می‌کند تصمیم درست را بر اساس داده واقعی بگیرند، نه فقط تبلیغات فروشنده:

  • ارزیابی ظرفیت فعلی FortiGate: بررسی اینکه آیا مدل فعلی FortiGate شما توان پردازش ZTNA بدون افت کارایی فایروال را دارد یا نه
  • محاسبه هزینه واقعی کل (TCO): مقایسه شفاف هزینه لایسنس FortiClient EMS در برابر هزینه یک Appliance اختصاصی برای سه تا پنج سال آینده
  • پیاده‌سازی و پیکربندی صحیح: پیکربندی نادرست ZTNA (چه Fortinet، چه Array) می‌تواند حس امنیت کاذب ایجاد کند
  • پشتیبانی چندفروشنده: اگر تصمیم به استفاده از Array در کنار Fortinet بگیرید، یکپارچه‌سازی و مدیریت هر دو را برعهده می‌گیریم

اصل طلایی تصمیم‌گیری: قبل از خرید هر راهکار ZTNA، دقیقاً تعداد کاربر همزمان حداکثری (Peak Concurrent Users) پیش‌بینی‌شده برای ۲-۳ سال آینده را محاسبه کنید. این عدد، تنها معیار واقعی برای انتخاب بین «استفاده از FortiGate موجود» و «سرمایه‌گذاری در یک Gateway اختصاصی» است.

فرآیند عملی تصمیم‌گیری در ۴ گام

گام ۱: محاسبه بار واقعی فعلی FortiGate

بررسی کنید مدل فعلی FortiGate شما در ساعات پیک، چند درصد از ظرفیت CPU/توان پردازشی را برای IPS، آنتی‌ویروس و سایر UTM مصرف می‌کند. اگر ظرفیت باقی‌مانده محدود است، افزودن بار ZTNA می‌تواند مشکل‌ساز شود.

گام ۲: برآورد تعداد کاربر همزمان آینده

نه فقط تعداد فعلی، بلکه رشد پیش‌بینی‌شده ۲-۳ سال آینده را در نظر بگیرید.

گام ۳: محاسبه TCO هر دو گزینه

هزینه لایسنس FortiClient EMS (بر اساس تعداد Endpoint) را در برابر هزینه Appliance/VM Array به‌علاوه لایسنس‌های آن، برای یک بازه ۳-۵ ساله مقایسه کنید.

گام ۴: تست Pilot قبل از تصمیم نهایی

هر دو راهکار را با یک گروه محدود کاربر (Pilot) تست کنید تا تجربه واقعی کاربری و عملکرد را قبل از سرمایه‌گذاری کامل ارزیابی کنید.

هرگز این کارها را نکنید: تصمیم را فقط بر اساس ادعای «رایگان بودن» ZTNA فورتینت بگیرید بدون محاسبه هزینه FortiClient EMS. ظرفیت فعلی FortiGate را بدون تست واقعی Peak Load فرض نکنید؛ راهکار Array را بدون بررسی یکپارچگی با فرآیندهای امنیتی موجود انتخاب نکنید.

مطالعه موردی: انتخاب اشتباه اولیه یک سازمان مالی

«چون FortiGate داشتیم، فکر کردیم ZTNA فورتینت کاملاً رایگانه. بعد از خرید لایسنس FortiClient EMS برای ۸۰۰ کاربر، متوجه شدیم هزینه واقعی خیلی متفاوت از تصورمون بود.»

مشخصات سازمان: موسسه مالی، ۸۰۰ کاربر از راه دور، FortiGate میان‌رده موجود، بدون محاسبه اولیه TCO.

نتیجه پس از مشاوره و بازطراحی

  • محاسبه دقیق TCO نشان داد برای این حجم کاربر، ترکیبی از Fortinet ZTNA (برای اکثر کاربران) و یک Gateway مجزا برای بخش پرتردد (تیم پشتیبانی مشتری) بهینه‌ترین گزینه است
  • تست Pilot قبل از خرید کامل، از یک تصمیم پرهزینه اشتباه جلوگیری کرد
  • فایروال اصلی از تاثیر منفی بار ZTNA سنگین محافظت شد

چک‌لیست عملیاتی تصمیم‌گیری

قبل از تصمیم

  • مدل دقیق و ظرفیت باقی‌مانده FortiGate فعلی را مستند کنید
  • تعداد کاربر همزمان فعلی و پیش‌بینی ۲-۳ سال آینده را محاسبه کنید

حین ارزیابی

  • TCO هر دو گزینه را برای یک بازه ۳-۵ ساله مقایسه کنید
  • یک Pilot واقعی با هر دو گزینه (در صورت امکان) اجرا کنید

بعد از انتخاب

  • عملکرد فایروال اصلی را بعد از فعال‌سازی ZTNA پایش کنید
  • سیاست‌های دسترسی را به‌صورت دوره‌ای (نه فقط یک‌بار) بازبینی کنید

سوالات متداول تخصصی

آیا واقعاً می‌توان ZTNA فورتینت را بدون هیچ هزینه اضافه فعال کرد؟

خیر کاملاً؛ اگرچه نیازی به لایسنس جدید روی خود FortiGate نیست، اما یک لایسنس جداگانه FortiClient EMS به‌ازای هر Endpoint برای مدیریت کامل ZTNA لازم است.

آیا Array ZTAG یک ZTNA کامل است یا صرفاً یک SSL VPN با نام جدید؟

ZTAG اساساً یک SSL VPN با لایه‌های قوی Zero Trust (MFA، SPA، اعتبارسنجی دستگاه) است؛ بسته به نحوه پیکربندی، می‌تواند به یک مدل ZTNA نزدیک شود اما لزوماً مثل مدل Application Gateway مبتنی بر Tag فورتینت، در سطح اپلیکیشن محدود نمی‌شود.

آیا می‌توان هم‌زمان از هر دو راهکار استفاده کرد؟

بله، برخی سازمان‌ها از Fortinet ZTNA برای اکثر کاربران و یک Gateway اختصاصی مثل Array برای بخش‌های پرتردد یا حساس استفاده می‌کنند - یک معماری Hybrid کاملاً قابل‌اجراست.

کدام گزینه برای یک سازمان کوچک با ۵۰ کاربر بهتر است؟

برای این مقیاس، در اکثر موارد Fortinet ZTNA (با استفاده از FortiGate موجود) گزینه مقرون‌به‌صرفه‌تری است، مگر نیاز خاصی به قابلیت‌های اختصاصی Array مثل DesktopDirect وجود داشته باشد.

آیا تغییر از Array به Fortinet ZTNA (یا برعکس) در آینده سخت است؟

بله، مهاجرت بین دو معماری متفاوت نیازمند بازطراحی سیاست‌های دسترسی و آموزش مجدد کاربران است؛ به همین دلیل تصمیم اولیه با محاسبه دقیق TCO بسیار مهم است.

آیا Zentry (شرکت زیرمجموعه Array) گزینه دیگری هم هست؟

بله، Zentry Trusted Access یک محصول ZTNA کاملاً ابری (SaaS) است که از Array منشعب شده و برای کسب‌وکارهای متوسط طراحی شده - معماری متفاوتی نسبت به ZTAG دارد و باید جداگانه ارزیابی شود.

جمع‌بندی: تصمیم درست، تصمیمی است که بر اساس داده گرفته شود

نه Fortinet ZTNA همیشه «رایگان و کافی» است، نه Array ZTAG همیشه «بیش‌ازحد و غیرضروری». انتخاب درست کاملاً به مقیاس، معماری فعلی و اولویت‌های امنیتی سازمان شما بستگی دارد.

  • Fortinet ZTNA برای اکثر سازمان‌های دارای FortiGate با مقیاس متوسط، گزینه ساده‌تر و مقرون‌به‌صرفه‌تر است
  • هزینه FortiClient EMS باید همیشه در محاسبه TCO لحاظ شود - «رایگان بودن» یک افسانه نسبی است
  • Array ZTAG برای حجم بسیار بالای کاربر یا نیاز به جداسازی کامل از فایروال، برتری فنی واقعی دارد
  • یک معماری Hybrid، برای سازمان‌های بزرگ‌تر با نیازهای متنوع، اغلب بهترین راه‌حل است

🛡️ بهترین راهکار ZTNA، آن نیست که گران‌تر یا معروف‌تر است؛ آن است که با مقیاس واقعی شما هماهنگ باشد.

منبع رایگان

«چک‌لیست انتخاب ZTNA» را رایگان دریافت کنید

شامل جدول مقایسه هزینه لایسنس و ماتریس تصمیم‌گیری بر اساس اندازه سازمان و تعداد کاربر همزمان.

یا تماس مستقیم

نوشته‌های مشابه