Fortinet ist zwar vor allem für seine branchenführende Firewall-Technologie bekannt, nutzt sein Know-how im Bereich Netzwerkschutz jedoch auch für eine leistungsstarke Network-Access-Control-(NAC)-Lösung. Mit hoher Skalierbarkeit und umfassender Unterstützung bei der Erkennung, Profilierung und Einbindung traditioneller und nicht traditioneller IT-Geräte ist FortiNAC für viele Unternehmen eine attraktive Option.
Eine vollständige Liste der führenden Network-Access-Control-(NAC)-Lösungen zum Vergleich von FortiNAC mit der Konkurrenz.
Wer ist Fortinet?
2000 gegründet, ist Fortinet mit Hauptsitz in Sunnyvale, Kalifornien, und seiner Flaggschiff-Lösung FortiGate ein Anbieter von Firewall-Lösungen für Unternehmen. Das Unternehmen übernahm 2018 Bradford Networks und dessen NAC-Produkt Network Sentry. Fortinet wird an der NASDAQ unter dem Börsenkürzel FTNT gehandelt.
FortiNAC
FortiNAC bietet vollständige Transparenz über alle mit dem Netzwerk verbundenen Geräte sowie die Möglichkeit, diese Geräte und Benutzer zu kontrollieren, einschließlich dynamischer, automatisierter Reaktionen. FortiNAC eignet sich als grundlegende NAC-Lösung für kabelgebundene und drahtlose Verbindungen mit Mitarbeitern und Gästen an herkömmlichen Workstations, Laptops, Servern und Mobilgeräten.
FortiNAC bietet außerdem Netzwerksegmentierung und automatisierte Reaktionen speziell für die IoT-Sicherheit. FortiNAC erstellt ein Profil für jedes Gerät im Netzwerk und ermöglicht eine granulare Netzwerksegmentierung sowie automatisierte Reaktionen auf Änderungen des Gerätestatus oder -verhaltens.
Darüber hinaus kann FortiNAC Unternehmensrichtlinien für das Patchen von Geräten und Firmwareversionen durchsetzen. FortiNAC ist in FortiGate und andere Fortinet-Produkte integriert.
Agents
FortiNAC verwendet vier Agententypen, um Hosts zu scannen und die Konformität des Endpunkts mit den Endpunktrichtlinien zu ermitteln:
- Auflösbarer Agent:
- Vom Benutzer heruntergeladener temporärer Agent
- Löscht sich selbst, sobald der Endpunkt die Konformitätsprüfung bestanden hat
- Verfügbar für Windows, macOS und Linux
- Passiver Agent:
- Wird nicht installiert, sondern läuft im Arbeitsspeicher und führt im Hintergrund einen Scan durch
- Nur für Windows verfügbar
- Persistenter Agent (nur für Plus- oder Pro-Lizenzen):
- Vom Benutzer, per Anmeldeskript usw. heruntergeladener und installierter Agent
- Zeigt dem Benutzer während der Scans Meldungen an
- Mobiler Agent:
- Wird auf Mobilgeräten heruntergeladen und installiert
- Prüft, ob das Gerät einen Jailbreak aufweist
Relevante Kennzahlen
Jeder Control Server verwaltet im Netzwerk zwischen 2.000 und 25.000 Ports bei physischen Appliances sowie bis zu 25.000 Ports pro virtueller Appliance. Appliances können zu Clustern zusammengefasst und von einer Management-Appliance (physisch oder virtuell) verwaltet werden, die eine unbegrenzte Anzahl von Benutzern verwalten kann.
Sicherheitszertifizierungen
Obwohl FortiNAC dazu beitragen kann, viele Anforderungen verschiedener Compliance- und Zertifizierungsprozesse zu erfüllen, verfügt Fortinet für die FortiNAC-Lösungen über keine formale Zertifizierung.
Funktionen
- Netzwerkerkennung scannt Benutzer, Apps und Geräte und identifiziert nicht autorisierte Geräte sowie Anomalien an Endpunkten
- Geräteprofilierung klassifiziert Assettypen und deren aktuelle Konformität mit Zugriffsrichtlinien
- Optionen bei fehlgeschlagenem NAC-Scan:
- Warnung an Administratoren; Netzwerkzugriff wird gewährt
- Warnung an Benutzer; Netzwerkzugriff wird gewährt
- Endpunkten wird der Zugriff auf ein virtuelles großflächiges Netzwerk (VLAN) verweigert; Endpunktzugriff auf ein Quarantäne- oder Remediation-VLAN
- Integration der Geräteverwaltung mit verschiedenen Lösungen für Mobile Device Management (MDM) oder Enterprise Mobility Management (EMM)
- Entwicklung und Durchsetzung von Netzwerkzugriffsrichtlinien
- Firewall-Segmentierung zur Richtlinien-basierten Isolierung von Endpunkten mithilfe der Firewall zur Erstellung von VLANs
- Einbindung des Internets der Dinge (IoT) kann mit Genehmigung eines verantwortlichen Benutzers automatisch erfolgen
- MAC-Adress-Bypass ermöglicht eine portbasierte Zugriffskontrolle anhand der eindeutigen MAC-Adresskennung des Geräts
- REST-API-Integration mit anderen Geräten
- Individuelle Berichte für wichtige Leistungskennzahlen, Compliance-Berichte usw.
- Benutzerauthentifizierung (nur für Plus- oder Pro-Lizenzen) kann ein Captive Portal oder den Agenten verwenden, um Benutzer zusätzlich zu ihren Geräten zu verifizieren
- Multifaktor-Zertifikatsauthentifizierung mit vollständigem RADIUS (EAP) für Plus- und Pro-Lizenzen zur Bereitstellung gerätespezifischer Zertifikate
- Einbindung von Gästen und BYOD-Geräten (Plus- oder Pro-Lizenzen) ermöglicht es Benutzern, Bring-your-own-Device-(BYOD)-Endpunkte oder Gäste zu authentifizieren, um Zugriff auf das vollständige oder einen begrenzten Teil des Netzwerks
- Web- und Firewall-Single-Sign-on (SSO) kann mit Pro- oder Plus-Lizenzen aktiviert werden
- Integration von Sicherheitsereignissen für eingehende (nur Pro) oder ausgehende Ereignisse (Plus oder Pro)
- Incident Response (nur Pro-Lizenz), darunter Ereigniskorrelation, Audit-Trails, geführte Triage-Workflows sowie Priorisierung und Weiterleitung von Warnungen
Vorteile
- Umfangreiche Unterstützung nicht standardisierter Geräte zur Erkennung und Kontrolle von mehr als 2.500 Netzwerkgeräten und Millionen von IoT-Geräten
- Ermöglicht Automatisierung und damit eine Bereitstellung im großen Maßstab sowie eine hohe Rentabilität
- Bereitstellungsoptionen: physische oder virtuelle Appliances sowie die Clusterbildung und Verwaltung mehrerer Appliances
- Scanoptionen für Audits oder Risikobewertungen
- Unterstützung mehrerer Sprachen
- Gute Transparenz über Geräte im Netzwerk, einschließlich einer großen Zahl von IoT-Geräten
- Einfache Konfiguration von Richtlinien und Segmentierung
- Zentralisierte Architektur für eine einfache Bereitstellung und Verwaltung
- Umfangreiche Unterstützung von Drittanbietern durch direkte Integrationen und APIs
Nachteile
- Scan-Agenten wurden ausschließlich anhand von Versionen englischsprachiger Betriebssysteme validiert
- Erfordert laufende FortiCare-Supportlizenzen, damit die Datenbanken für Netzwerk- und IoT-Geräte aktuell bleiben
- Probleme bei der Problembehebung können manuelle Korrekturen und externe Server zum Herunterladen von Updates erfordern
- Nicht intuitives und veraltetes Benutzerinterface
- Funktioniert besser mit neuerer Ausstattung; bei älteren Geräten kann es zu Integrationsproblemen kommen
- Die Bereitstellung kann schwierig und zeitaufwendig sein
Intelligenz
Mit der höchsten Pro-Lizenz bietet FortiNAC automatisierte Bedrohungsreaktionen in Echtzeit, die jedes verdächtig agierende Gerät sofort in Quarantäne verschieben können. Sicherheitsteams können FortiNAC so konfigurieren, dass Warnungen versendet, Zugriffsports gesperrt, relevante Informationen an Analysten übermittelt und andere Sicherheitstools integriert werden, um die Reaktionszeiten zu verkürzen.
Bereitstellung
FortiNAC erfordert Hardware-Appliances oder die Installation auf einer virtuellen Maschine (VM). Fortinet bietet vier dedizierte Hardware-Appliance-Versionen an:
- Control & Application Server
- 2.000 Netzwerkports: FortiNAC-CA-500C
- 15.000 Netzwerkports: FortiNAC-CA-600C
- 25.000 Netzwerkports: FortiNAC-CA-700C
- FortiNAC-M-550C Management Server (unbegrenzte Kapazität) zur Verwaltung von Umgebungen mit mehreren Appliances
FortiNAC stellt sowohl die Control-&-Application- als auch die Management-Appliances entweder als Next-Gen-VMs (VMware, Hyper-V, AWS, Azure, kernelbasierte virtuelle Maschine (KVM)) oder als Standard-VMs (VMware, Hyper-V) bereit.
Zusätzlich zur Appliance muss die Organisation auch die Software lizenzieren und sollte FortiCare Support beziehen, um den maximalen Funktionsumfang zu erhalten. FortiCare-Services sind auch für Organisationen verfügbar, die Fortinet-Experten mit der Bereitstellung, dem Betrieb und der Wartung der FortiNAC-Instanz beauftragen möchten.
Preise
Fortinet veröffentlicht keine Preisinformationen, stellt aber einen Bestellleitfaden für FortiNAC-Produkte bereit. FortiNAC bietet unbefristete und Abonnementlizenzen, Hardware- und VM-Appliances sowie professionelle Services an, um Kunden flexible Optionen zu ermöglichen. Dies führt jedoch auch zu einer großen Zahl potenziell verwirrender Produktnummern. Im Vergleich zu einigen anderen großen Wettbewerbern auf dem Markt liefert Fortinet dennoch klarere Erläuterungen zu den erforderlichen Lizenzen, um bestimmte Funktionen zu nutzen.
Fortinet verkauft seine Produkte über Vertriebspartner, die Mengenrabatte, Anreize, Services sowie andere damit verbundene Produkte oder Dienstleistungen anbieten können. Einige Partner veröffentlichen Listenpreise, die grobe Schätzungen bestimmter Preise ermöglichen.
Die geschätzten Preise für FortiNAC-Hardware- und virtuelle Appliances umfassen:
- 2.000 Netzwerkports, geeignet für KMU, FNC-CA-500C
- 21.000 US-Dollar oder weniger für einen Server mit RAID und redundanten Netzteilen
- 4.150 US-Dollar oder weniger für 1 Jahr FortiCare Premium Support
- 15.000 Netzwerkports, geeignet für mittelgroße Unternehmen, FNC-CA-600C
- 41.000 US-Dollar oder weniger für einen Server mit RAID und redundanten Netzteilen
- 8.100 US-Dollar oder weniger für 1 Jahr FortiCare Premium Support
- 25.000 Netzwerkports, geeignet für KMU, FNC-CA-700C
- 95.000 US-Dollar oder weniger für einen Server mit RAID und redundanten Netzteilen
- 19.000 US-Dollar oder weniger für 1 Jahr FortiCare Premium Support
- Optionaler Multi-FortiNAC-Management-Server, FNC-CA-550C
- 41.000 US-Dollar oder weniger für einen Server mit RAID und redundanten Netzteilen
- 8.100 US-Dollar oder weniger für 1 Jahr FortiCare Premium Support
- Reguläre und Next-Gen-VM-Server, Control & Application oder Management
- 3.400 US-Dollar oder weniger für einen Server
- 700 US-Dollar oder weniger für 1 Jahr FortiCare Premium Support
Sobald der FortiNAC-Server eingerichtet ist, muss eine Organisation auch die FortiNAC-Anwendung selbst lizenzieren. Fortinet bietet Abonnementlizenzen einschließlich Support sowie unbefristete Lizenzen an, für die der Support separat erworben werden muss. Die geschätzten Preise für die Softwarelizenzen betragen:
- Unbefristete Lizenz (für die niedrigste Stufe mit 100 Endpunkten):
- 1.100 US-Dollar Basissoftware + 110 US-Dollar für FortiCare Support rund um die Uhr
- 2.600 US-Dollar Plus-Software + 250 US-Dollar für FortiCare Support rund um die Uhr
- 3.300 US-Dollar Pro-Software + 320 US-Dollar für FortiCare Support rund um die Uhr
- Abonnement (für die niedrigste Stufe mit 25 Endpunkten):
- 200 US-Dollar Basissoftware
- 355 US-Dollar Plus-Software
- 420 US-Dollar Pro-Software
Höhere Stufen kosten natürlich mehr, berücksichtigen jedoch mengenabhängige Rabatte pro Endpunkt.
Fazit: Am besten für die IoT- und OT-Steuerung
Mit zunehmender Reife von Organisationen sparen automatisierte NAC-Lösungen IT- und Sicherheitsteams enorm viel Zeit bei der Einbindung von Benutzern, der Erkennung von Netzwerkgeräten und der automatischen Quarantäne von Geräten, die die Richtlinienanforderungen nicht erfüllen (Antivirus, Betriebssystem-Updates usw.). Neben der Kontrolle herkömmlicher Endpunkte menschlicher Benutzer (Laptops, Telefone usw.) erfordert eine wachsende Zahl kabelgebundener und drahtloser Geräte eine Sicherheitslösung zum Schutz des expandierenden Netzwerks.
Krankenhäuser setzen bekanntermaßen ältere IoT-Geräte wie Herzmonitore, Sauerstoffsensoren und andere Spezialgeräte ein, die geschützt werden müssen. Viele andere Branchen fügen ihren Netzwerken inzwischen jedoch ebenfalls „smarte“ Geräte hinzu, etwa:
- Radio Frequency Identification (RFID) für Logistik und Transport
- Smarte Feuchtigkeitsüberwachung für die Landwirtschaft
- Brandsensoren für die Gebäudesicherheit
- 5G-vernetzte Fertigungsanlagen
- Drahtlose Sensoren an Förderbändern
- Temperatursensoren für Chemieanlagen
FortiNAC kann mehr als 2.500 Netzwerkgeräte und Millionen von IoT-Geräten erkennen und kontrollieren und eine effektive Lösung zum Schutz von IoT und Industrietechnik bereitstellen. Darüber hinaus bietet es robuste NAC-Lösungen für die einfache Einbindung von Mitarbeitern, Gästen sowie unternehmenseigenen und BYOD-Endpunkten. Unternehmen mit IoT-Anforderungen, die eine NAC-Lösung suchen, sollten FortiNAC in ihre engere Auswahl aufnehmen.
Dieser Artikel wurde ursprünglich von Drew Robb am 7. Mai 2019 verfasst und von Chad Kime am 31. März 2023 aktualisiert.





