Array ZTAG یا Fortinet ZTNA؟ راهنمای انتخاب برای سازمانهای دارای FortiGate
مقدمه: سازمان شما FortiGate دارد؛ آیا همچنان باید یک ابزار ZTNA جدا بخرید؟
یکی از رایجترین سوالات سازمانهای دارای زیرساخت Fortinet این است: «حالا که FortiGate داریم، چرا باید برای ZTNA پول یک محصول جداگانه (مثل Array) بدهیم؟» پاسخ ساده نیست. این پاسخ دقیقاً وابسته به مقیاس، معماری فعلی و اولویتهای امنیتی سازمان شماست.
در این مقاله، Fortinet ZTNA (قابلیتی داخلی در FortiOS) را با Array ZTAG (یک Gateway اختصاصی SSL VPN با قابلیتهای Zero Trust) بهصورت فنی و عملی مقایسه میکنیم. مخصوصاً برای سازمانهایی که از قبل تجهیزات FortiGate دارند.
پاسخ کوتاه: برای سازمانهای با ترافیک ریموت متوسط که از قبل FortiGate دارند، ZTNA داخلی Fortinet معمولاً کافی است. برای سازمانهای بزرگتر با نیاز به مقیاسپذیری بالاتر یا استقلال از یک برند خاص، یک Gateway اختصاصی مثل Array ZTAG میتواند منطقیتر باشد.
نکته حیاتی که اکثراً نادیده گرفته میشود: طبق راهنمای رسمی سفارش Fortinet، فعالسازی Universal ZTNA نیازی به لایسنس جدید روی خود FortiGate ندارد. اما به یک لایسنس جداگانه FortiClient EMS بهازای هر Endpoint نیاز دارد. یعنی «رایگان بودن» ZTNA فورتینت برای دارندگان FortiGate، یک افسانه نسبی است، نه واقعیت کامل.
این دو راهکار دقیقاً چه هستند؟
Fortinet Universal ZTNA
ZTNA فورتینت یک محصول جداگانه نیست؛ یک قابلیت داخل FortiOS است که از طریق خود FortiGate (بهعنوان ZTNA Application Gateway) و ایجنت FortiClient روی دستگاه کاربر پیادهسازی میشود. FortiClient با EMS (Enterprise Management Server) وضعیت امنیتی دستگاه (Posture) را بهصورت Tag به FortiGate اعلام میکند. دسترسی به هر اپلیکیشن، بر اساس این Tag و هویت کاربر، بهطور مستقل تایید میشود.
Array ZTAG
طبق مستندات رسمی Array Networks، ZTAG یک Gateway اختصاصی و پرقدرت SSL VPN است که روی ArrayOS و سختافزار شتابدهنده SSL اجرا میشود. ویژگیهای Zero Trust آن شامل احراز هویت چندعاملی (MFA)، اعتبارسنجی دستگاه، و Single Packet Authorization (SPA) است. تکنیکی که Gateway را کاملاً از اسکن پورت مخفی نگه میدارد تا وقتی کاربر بسته احراز هویت صحیح را ارسال کند.
تفاوت معماری مهم: Fortinet ZTNA بر اساس مدل «Application Gateway + Tag» طراحی شده که بهطور دقیقتری با تعریف کلاسیک ZTNA (دسترسی سطح-اپلیکیشن، نه سطح-شبکه) همراستاست. Array ZTAG اساساً یک SSL VPN قدرتمند است که قابلیتهای Zero Trust (MFA، SPA) به آن اضافه شده. یعنی در برخی حالتهای استقرار، همچنان میتواند دسترسی در سطح شبکه (نه فقط اپلیکیشن) فراهم کند.
مقایسه فنی کنار هم
| معیار | Fortinet ZTNA | Array ZTAG |
|---|---|---|
| نیاز به سختافزار جدید | خیر (از FortiGate موجود استفاده میکند) | بله (Appliance یا VM اختصاصی) |
| مدل معماری ZTNA | Application Gateway + Tag (سطح اپلیکیشن) | SSL VPN + لایههای Zero Trust (SPA/MFA) |
| مدیریت | یکپارچه در Fortinet Security Fabric | کنسول مجزا، فروشنده دوم |
| ظرفیت کاربر همزمان | وابسته به مدل FortiGate و منابع مشترک با فایروال | تا ۱۳۰,۰۰۰ کاربر همزمان (سختافزار اختصاصی) |
| تاثیر بار روی فایروال | بله - VPN/ZTNA منابع CPU را با IPS/UTM به اشتراک میگذارد | خیر - پردازش SSL کاملاً مجزا از فایروال |
| هزینه لایسنس | بدون لایسنس جدید FortiGate + اشتراک FortiClient EMS بهازای Endpoint | هزینه Appliance/VM + لایسنس Seat-based |
| پشتیبانی دسکتاپ ریموت (RDP) | از طریق قابلیتهای جانبی VPN | بومی و اختصاصی (DesktopDirect) |
چه زمانی Fortinet ZTNA انتخاب منطقیتری است؟
اکثر سازمانهایی که از قبل FortiGate دارند، تعداد کاربران همزمان از راه دور متوسطی دارند (چند ده تا چند صد نفر). برای این سازمانها، استفاده از قابلیت داخلی ZTNA معمولاً منطقیتر است، به این دلایل:
- نیازی به خرید و نگهداری یک Appliance/فروشنده دوم نیست
- مدیریت یکپارچه در همان کنسول FortiGate/FortiManager انجام میشود
- تیم فنی که قبلاً با اکوسیستم Fortinet آشناست، منحنی یادگیری کمتری دارد
- معماری Tag-based آن به تعریف دقیقتر ZTNA (نه صرفاً VPN با MFA) نزدیکتر است
چه زمانی Array ZTAG گزینه بهتری است؟
با این حال، در چند سناریوی مشخص، سرمایهگذاری روی یک Gateway اختصاصی مثل Array ZTAG کاملاً توجیه دارد:
- حجم بسیار بالای کاربر همزمان: اگر سازمان شما هزاران کاربر همزمان دسترسی از راه دور دارد، پردازش SSL روی همان FortiGate میتواند با ترافیک IPS/UTM رقابت کند و کارایی فایروال را کاهش دهد
- جداسازی معماری امنیتی: برخی سازمانها (بهویژه در بخش دولتی/مالی) ترجیح میدهند دسترسی از راه دور را کاملاً مجزا از فایروال اصلی نگه دارند
- نیاز شدید به دسترسی دسکتاپ ریموت: اگر بخش عمده نیاز شما دسترسی RDP به سیستمهای داخلی (نه فقط وباپلیکیشن) است، DesktopDirect یک راهکار بالغتر است
- سازمانهای چندمستاجری (MSP): پشتیبانی از ۲۵۶ پورتال مجازی، Array را برای ارائهدهندگان خدمات به چندین مشتری جذاب میکند
مزایا
- Fortinet ZTNA: صرفهجویی در هزینه سختافزار با استفاده از FortiGate موجود
- Fortinet ZTNA: مدیریت و گزارشدهی یکپارچه در یک کنسول
- Array ZTAG: عملکرد بالاتر برای حجم کاربر بسیار زیاد بدون تاثیر بر فایروال
- Array ZTAG: قابلیتهای بالغتر برای دسترسی ریموت دسکتاپ و چندمستاجری
معایب
- Fortinet ZTNA: منابع پردازشی با سایر وظایف فایروال به اشتراک گذاشته میشود
- Fortinet ZTNA: نیاز به لایسنس جداگانه FortiClient EMS، نه کاملاً رایگان
- Array ZTAG: هزینه اولیه سختافزار/VM و یک فروشنده اضافی برای مدیریت
- Array ZTAG: یکپارچگی کمتر با اکوسیستم امنیتی موجود Fortinet
نقش سنتیوا در انتخاب و پیادهسازی صحیح
سنتیوا با تجربه کار مستقیم با هر دو اکوسیستم Fortinet و Array، به سازمانها کمک میکند تصمیم درست را بر اساس داده واقعی بگیرند، نه فقط تبلیغات فروشنده:
- ارزیابی ظرفیت فعلی FortiGate: بررسی اینکه آیا مدل فعلی FortiGate شما توان پردازش ZTNA بدون افت کارایی فایروال را دارد یا نه
- محاسبه هزینه واقعی کل (TCO): مقایسه شفاف هزینه لایسنس FortiClient EMS در برابر هزینه یک Appliance اختصاصی برای سه تا پنج سال آینده
- پیادهسازی و پیکربندی صحیح: پیکربندی نادرست ZTNA (چه Fortinet، چه Array) میتواند حس امنیت کاذب ایجاد کند
- پشتیبانی چندفروشنده: اگر تصمیم به استفاده از Array در کنار Fortinet بگیرید، یکپارچهسازی و مدیریت هر دو را برعهده میگیریم
اصل طلایی تصمیمگیری: قبل از خرید هر راهکار ZTNA، دقیقاً تعداد کاربر همزمان حداکثری (Peak Concurrent Users) پیشبینیشده برای ۲-۳ سال آینده را محاسبه کنید. این عدد، تنها معیار واقعی برای انتخاب بین «استفاده از FortiGate موجود» و «سرمایهگذاری در یک Gateway اختصاصی» است.
فرآیند عملی تصمیمگیری در ۴ گام
گام ۱: محاسبه بار واقعی فعلی FortiGate
بررسی کنید مدل فعلی FortiGate شما در ساعات پیک، چند درصد از ظرفیت CPU/توان پردازشی را برای IPS، آنتیویروس و سایر UTM مصرف میکند. اگر ظرفیت باقیمانده محدود است، افزودن بار ZTNA میتواند مشکلساز شود.
گام ۲: برآورد تعداد کاربر همزمان آینده
نه فقط تعداد فعلی، بلکه رشد پیشبینیشده ۲-۳ سال آینده را در نظر بگیرید.
گام ۳: محاسبه TCO هر دو گزینه
هزینه لایسنس FortiClient EMS (بر اساس تعداد Endpoint) را در برابر هزینه Appliance/VM Array بهعلاوه لایسنسهای آن، برای یک بازه ۳-۵ ساله مقایسه کنید.
گام ۴: تست Pilot قبل از تصمیم نهایی
هر دو راهکار را با یک گروه محدود کاربر (Pilot) تست کنید تا تجربه واقعی کاربری و عملکرد را قبل از سرمایهگذاری کامل ارزیابی کنید.
هرگز این کارها را نکنید: تصمیم را فقط بر اساس ادعای «رایگان بودن» ZTNA فورتینت بگیرید بدون محاسبه هزینه FortiClient EMS. ظرفیت فعلی FortiGate را بدون تست واقعی Peak Load فرض نکنید؛ راهکار Array را بدون بررسی یکپارچگی با فرآیندهای امنیتی موجود انتخاب نکنید.
مطالعه موردی: انتخاب اشتباه اولیه یک سازمان مالی
«چون FortiGate داشتیم، فکر کردیم ZTNA فورتینت کاملاً رایگانه. بعد از خرید لایسنس FortiClient EMS برای ۸۰۰ کاربر، متوجه شدیم هزینه واقعی خیلی متفاوت از تصورمون بود.»
مشخصات سازمان: موسسه مالی، ۸۰۰ کاربر از راه دور، FortiGate میانرده موجود، بدون محاسبه اولیه TCO.
نتیجه پس از مشاوره و بازطراحی
- محاسبه دقیق TCO نشان داد برای این حجم کاربر، ترکیبی از Fortinet ZTNA (برای اکثر کاربران) و یک Gateway مجزا برای بخش پرتردد (تیم پشتیبانی مشتری) بهینهترین گزینه است
- تست Pilot قبل از خرید کامل، از یک تصمیم پرهزینه اشتباه جلوگیری کرد
- فایروال اصلی از تاثیر منفی بار ZTNA سنگین محافظت شد
چکلیست عملیاتی تصمیمگیری
قبل از تصمیم
- مدل دقیق و ظرفیت باقیمانده FortiGate فعلی را مستند کنید
- تعداد کاربر همزمان فعلی و پیشبینی ۲-۳ سال آینده را محاسبه کنید
حین ارزیابی
- TCO هر دو گزینه را برای یک بازه ۳-۵ ساله مقایسه کنید
- یک Pilot واقعی با هر دو گزینه (در صورت امکان) اجرا کنید
بعد از انتخاب
- عملکرد فایروال اصلی را بعد از فعالسازی ZTNA پایش کنید
- سیاستهای دسترسی را بهصورت دورهای (نه فقط یکبار) بازبینی کنید
سوالات متداول تخصصی
آیا واقعاً میتوان ZTNA فورتینت را بدون هیچ هزینه اضافه فعال کرد؟
آیا Array ZTAG یک ZTNA کامل است یا صرفاً یک SSL VPN با نام جدید؟
آیا میتوان همزمان از هر دو راهکار استفاده کرد؟
کدام گزینه برای یک سازمان کوچک با ۵۰ کاربر بهتر است؟
آیا تغییر از Array به Fortinet ZTNA (یا برعکس) در آینده سخت است؟
آیا Zentry (شرکت زیرمجموعه Array) گزینه دیگری هم هست؟
جمعبندی: تصمیم درست، تصمیمی است که بر اساس داده گرفته شود
نه Fortinet ZTNA همیشه «رایگان و کافی» است، نه Array ZTAG همیشه «بیشازحد و غیرضروری». انتخاب درست کاملاً به مقیاس، معماری فعلی و اولویتهای امنیتی سازمان شما بستگی دارد.
- Fortinet ZTNA برای اکثر سازمانهای دارای FortiGate با مقیاس متوسط، گزینه سادهتر و مقرونبهصرفهتر است
- هزینه FortiClient EMS باید همیشه در محاسبه TCO لحاظ شود - «رایگان بودن» یک افسانه نسبی است
- Array ZTAG برای حجم بسیار بالای کاربر یا نیاز به جداسازی کامل از فایروال، برتری فنی واقعی دارد
- یک معماری Hybrid، برای سازمانهای بزرگتر با نیازهای متنوع، اغلب بهترین راهحل است
🛡️ بهترین راهکار ZTNA، آن نیست که گرانتر یا معروفتر است؛ آن است که با مقیاس واقعی شما هماهنگ باشد.
«چکلیست انتخاب ZTNA» را رایگان دریافت کنید
شامل جدول مقایسه هزینه لایسنس و ماتریس تصمیمگیری بر اساس اندازه سازمان و تعداد کاربر همزمان.