FortiGate cloud firewall (VDOM)
FortiGate-firewall in de cloud, zonder apparaat op locatie
De firewall draait in het netwerk van de provider, op twee machines tegelijk. Al uw internetverkeer gaat erdoorheen, van één pand of van al uw vestigingen samen. We schrijven de regels en houden ze bij.
De firewall staat tussen uw netwerk en internet
Uw lijnen komen samen in een besloten netwerk (IP-VPN). Dat netwerk is volledig afgescheiden van internet. De enige deur naar buiten is een FortiGate-firewall van Fortinet, die in het netwerk van de provider staat.
Op die firewall krijgt u een eigen, afgeschermd deel: een VDOM, een virtual domain. Het werkt als een firewall in uw serverkast, met dezelfde regels en filters. De machines, updates en licenties regelt onze inkooppartij RoutIT. Een regel voor internetverkeer geldt meteen voor al uw vestigingen, en elke vestiging houdt de volle snelheid van haar eigen lijn.
Geschikt voor één pand en voor tientallen vestigingen
Een besloten netwerk kan uit één locatie bestaan. Heeft u één pand met één FTTO-lijn, dan gaat die lijn het besloten netwerk in en loopt uw internetverkeer via de firewall. Komt er later een vestiging bij, dan sluiten we die aan op hetzelfde netwerk.
Dat besloten netwerk zit niet in de firewall en bestellen we er apart bij. Het werkt met zakelijke glasvezel en (bonded) VDSL over koper, via KPN, Odido, Eurofiber, NDIX of DC-SPINE. Heeft u een FTTO-lijn van Fore Fiber of Ziggo, dan zoeken we eerst uit of die op het besloten netwerk kan.
Het past waar verschillende soorten apparaten op één netwerk zitten. Een winkel waar de kassa’s alleen de betaalprovider mogen bereiken. Een productiehal waar de leverancier op afstand bij één machine moet. Een praktijk met een server die alleen van binnenuit bereikbaar mag zijn. En elk bedrijf met thuiswerkers.
Een regel bepaalt welk verkeer waarheen mag
Een firewallregel (policy) zegt welk verkeer van waar naar waar mag, en welke filters erop komen. Apparaten en groepen krijgen in de firewall een naam, zodat een regel leesbaar blijft. Bij oplevering mogen webverkeer, DNS en tijdsynchronisatie naar buiten, en uitgaande mail alleen via de mailservers van het netwerk.
De kassa’s. De kassa’s krijgen een eigen VLAN met een eigen adresreeks. Eén regel laat die reeks alleen bij de servers van de betaalprovider. Raakt een kassa besmet, dan kan hij verder nergens heen op internet.
De onderhoudspartij. De leverancier van een machine krijgt een regel voor alleen dat ene apparaat. Die regel kan een tijdschema krijgen, bijvoorbeeld elke dinsdag van 8 tot 10 uur, of eenmalig tot een vaste eindtijd.
Van buiten naar binnen. Moet een camerasysteem of server van buitenaf bereikbaar zijn, dan koppelen we een publiek adres en een poort aan dat ene apparaat. De regel erbij bepaalt vanaf welke adressen dat mag. Extra publieke IP-adressen kunnen erbij.
Op elke regel kunnen deze filters aan:
- Inbraakpreventie (IPS) herkent bekende aanvallen in het verkeer.
- Virusscanner controleert wat er binnenkomt.
- Webfilter blokkeert websites, ook op los adres.
- Toepassingsherkenning bepaalt per app wat mag (application control).
- Traffic shaping geeft bijvoorbeeld videobellen voorrang op een grote download.
Standaard is er plaats voor 100 regels en 10.000 gelijktijdige verbindingen. Dat kan omhoog tot 300 regels en 150.000 verbindingen. Eén webpagina telt vaak voor meerdere verbindingen.
Thuiswerkers komen binnen via een versleutelde tunnel
Vestigingen op het besloten netwerk hebben geen tunnel nodig. Een tunnel is voor wat daarbuiten zit: een thuiswerker, een locatie op een ander netwerk of de server van een leverancier.
Thuiswerkers zetten de FortiClient-app van Fortinet op hun laptop en loggen in met hun eigen naam en wachtwoord. De laptop bouwt dan een IPsec-tunnel op naar de firewall. Twee gebruikers zitten erbij, per stuk uit te breiden tot 200. Gebruikers maken we aan in de firewall, of we koppelen ze aan uw eigen gebruikersbeheer via LDAP of RADIUS. Een vertrokken medewerker zet u dan op één plek uit. Ook voor thuiswerkers geldt een regel, bijvoorbeeld dat de administratie via de tunnel alleen bij de boekhoudserver komt.
Voor een locatie op een ander netwerk leggen we een IPsec-tunnel van de firewall naar de router aan de andere kant. Twee van zulke tunnels zitten erbij, uit te breiden tot 30.
De firewall draait altijd op twee machines
Uw deel van de firewall bestaat twee keer, op twee aparte machines. Een wijziging voeren we één keer in en die staat dan vanzelf op allebei.
Is de eerste machine in onderhoud of valt hij uit, dan neemt de tweede het automatisch over. Voor de lijn eronder regelt u een reserve apart, bijvoorbeeld met een tweede lijn of 5G.
Het logboek legt vast wat er door de firewall gaat. Daar zitten al snel persoonsgegevens in, dus het staat standaard uit. Kiest u ervoor, dan zetten we het aan en bewaart de firewall maximaal zeven dagen. Uw medewerkers moeten dan weten dat het aanstaat. Het logboek komt ook terug in de NIS2-checklist voor het mkb.
Het verschil met een firewall in de serverkast
Een firewall op locatie koopt u, en na een aantal jaren vervangt u hem. Licenties en updates houdt u zelf bij, en voor dubbele uitvoering zet u er een tweede naast. Met meerdere vestigingen komt dat per pand terug. Bij de firewall in het netwerk koopt u geen apparatuur, houdt RoutIT de software en licenties bij en zit de tweede machine er standaard bij.
Er zijn ook grenzen. De firewall werkt alleen op lijnen die op het besloten netwerk kunnen. Verkeer tussen uw vestigingen gaat rechtstreeks over het besloten netwerk en komt niet langs de firewall. Verkeer binnen één pand, zoals tussen de kassa’s en de kantoorpc’s, scheidt u met VLAN’s op de router of switch in dat pand.
We schrijven de regels en houden ze bij
| Onderdeel | Wat wij regelen | Wat u aanlevert |
|---|---|---|
| Machines, updates en licenties | Regelt RoutIT. Het zit in het maandbedrag. | Niets |
| Lijnen en besloten netwerk | We bestellen de lijnen en koppelen elke locatie aan het besloten netwerk. | De adressen van uw locaties |
| Firewallregels | We schrijven de regels, zetten de filters aan en passen ze aan als er iets verandert. | Welke apparaten en groepen van waar naar waar moeten kunnen |
| Tunnels | We richten de tunnel in aan de kant van de firewall. | De gegevens van de router aan de andere kant, of wie hem beheert |
| Thuiswerkers | We maken de toegang aan en leveren de instellingen voor FortiClient. | Wie mag inloggen en waarbij. De app zet u of uw IT-beheerder op de laptops. |
| Logboek | We zetten het aan als u daarvoor kiest. | Uw akkoord, en u informeert uw medewerkers |
Wijzigingen. Een nieuwe regel of een extra thuiswerker geeft u door, en wij voeren het in. Meer tunnels, gebruikers of regels bestellen we per maand bij. We begeleiden het hele traject en komen langs als dat nodig is. U bereikt ons op werkdagen van ongeveer 8.30 tot 17.30 uur. Een 24/7-storingsdienst is bij te bestellen.
Zelf aanpassen. Wilt u of uw IT-beheerder zelf regels wijzigen, dan kan dat vanuit uw besloten netwerk, of van buitenaf vanaf één adres dat we vooraf opgeven. Voor anderen is het inlogscherm niet zichtbaar.
Levertijd en looptijd. Ligt het besloten netwerk er al, dan staat de firewall er ongeveer twee werkdagen na de bestelling. Moet de lijn nog komen, dan geldt eerst de levertijd van die lijn. De minimale looptijd is 12 maanden.
Kosten. Firewall: Vanaf € 149 per maand. Het besloten netwerk eronder: Vanaf € 39 per maand. Daarbij komen de lijnen zelf. Bedragen zijn exclusief btw.
Samen met FTTO, een reservelijn en Azure
De firewall is zo betrouwbaar als de lijn eronder. Een FTTO-lijn geeft u een eigen glasvezel met een vaste snelheid en een vaste hersteltijd bij storing.
Als reserve kan er een tweede vaste lijn van een ander netwerk bij, met BGP op het besloten netwerk. Kan dat niet, dan wordt een 5G-verbinding de reserveroute naar uw besloten netwerk. Die route haalt maximaal 50 Mbit/s, is niet versleuteld en vraagt een router die BGP spreekt. De koppeling kost vanaf € 19 per maand, los van de 5G-verbinding zelf. Zie ook twee lijnen naast elkaar.
Draait een deel van uw systemen in Microsoft Azure, dan koppelen we de firewall via Cloud Connect rechtstreeks aan Azure. Dat verkeer gaat dan niet over het openbare internet. Cloud Connect werkt alleen met deze firewall erin. Prijs: op aanvraag.
Veelgestelde vragen over de FortiGate-firewall
Wat is een FortiGate VDOM?
VDOM staat voor virtual domain: een eigen, afgeschermd deel van een FortiGate-firewall, met eigen regels, filters en tunnels. Hier staat die firewall in het netwerk van de provider, tussen uw besloten netwerk en internet.
Werkt het ook voor één pand met één lijn?
Ja. Een besloten netwerk kan uit één locatie bestaan. Uw lijn gaat dan dat netwerk in en uw internetverkeer loopt via de firewall. Het besloten netwerk bestellen we er apart bij.
Wat is FortiClient en wat kost het?
FortiClient is de app van Fortinet waarmee een laptop een versleutelde IPsec-tunnel naar de firewall opbouwt. Twee gebruikers zitten bij de firewall inbegrepen. Extra gebruikers bestellen we per stuk per maand bij, tot 200.
Werkt mijn huidige SSL-VPN nog?
Fortinet heeft SSL-VPN uit de software van de firewall gehaald. Thuiswerkers verbinden daarom via IPsec met FortiClient. Bestaande instellingen gaan niet vanzelf mee; we zetten ze voor u over.
Kan ik overstappen van mShield?
Ja. De regels zijn niet over te zetten, dus die bouwen we opnieuw op. Het publieke IP-adres van de mShield gaat niet mee, extra publieke adressen wel.
Het overzicht van alle beveiliging in het netwerk, ook voor losse lijnen, staat bij netwerkbeveiliging.
We maken een voorstel voor uw netwerk
Vertel hoeveel locaties en thuiswerkers u heeft en welke lijnen er nu liggen. We kijken wat er op uw verbindingen kan en bellen u binnen een werkdag terug.