Fortinet Security Fabric: como integrar firewall, switch e Wi-Fi numa unica gestao

Quem administra a TI de uma empresa com tres, cinco ou quinze unidades sabe como e a rotina: um painel para o firewall, outro para os switches, um terceiro para os access points, mais um para o antivirus dos endpoints e, se tiver sorte, uma planilha que tenta amarrar tudo. O resultado e previsivel. Quando um incidente acontece, voce gasta mais tempo correlacionando logs de fontes diferentes do que efetivamente contendo a ameaca.

O Fortinet Security Fabric nasceu para resolver exatamente isso. A proposta e fazer o FortiGate (o firewall) ser o centro nervoso da rede e, a partir dele, gerenciar switches, access points, endpoints e ate a camada de logs e compliance. Tudo numa interface so.

Parece bonito no PowerPoint. E, na pratica, funciona mesmo, desde que voce entenda onde estao os ganhos reais e onde estao os custos que o slide de vendas costuma deixar em letra pequena.

O que e o Security Fabric e como as pecas se encaixam

O Security Fabric nao e um produto unico. E uma arquitetura. A Fortinet desenhou um modelo em que cada equipamento da linha “Forti” se comunica nativamente com os outros, compartilhando telemetria, politicas e acoes de resposta. O ponto central e sempre o FortiGate, que alem de fazer o trabalho classico de firewall (NAT, VPN, IPS, web filter, application control), passa a controlar diretamente outros dispositivos.

FortiGate como controlador de rede

Essa e a parte que mais surpreende quem ve pela primeira vez. O FortiGate gerencia FortiSwitch e FortiAP sem precisar de controladora separada. Voce conecta o switch ou o access point na rede, ele aparece na interface do FortiGate, voce autoriza e configura VLANs, portas, SSIDs e politicas de seguranca tudo de dentro do firewall.

Na pratica, isso elimina dois ou tres consoles de administracao. E nao e so conveniencia. Quando o firewall conhece a topologia da rede ate a porta do switch onde o dispositivo esta conectado, a resposta a incidentes muda de patamar.

FortiClient EMS nos endpoints

O FortiClient e o agente que roda nas estacoes de trabalho. O EMS (Endpoint Management Server) centraliza a gestao desses agentes e, mais importante, alimenta o Security Fabric com informacoes sobre cada maquina: versao do sistema, patches aplicados, presenca de software nao autorizado, status do antivirus.

Esse dado entra no FortiGate como parte do que a Fortinet chama de “Security Rating”. Se uma maquina nao esta em conformidade, o firewall pode automaticamente restringir o acesso dela a determinados segmentos da rede. Sem ninguem abrir um chamado.

FortiAnalyzer para logs e visibilidade

O FortiAnalyzer e o ponto de coleta e analise de logs de todos os dispositivos do Fabric. Ele recebe dados do FortiGate, dos switches, dos APs, do EMS e consolida tudo numa linha do tempo unica. Para quem precisa responder a auditorias (e quem nao precisa?), ter um unico repositorio com correlacao automatica de eventos e um alivio real.

Ele tambem gera relatorios de compliance, o que ajuda na hora de mostrar para o DPO ou para auditoria externa que a empresa esta monitorando trafego, detectando anomalias e respondendo dentro de prazos razoaveis.

FortiManager para multiplos sites

Se voce tem uma matriz e varias filiais, cada uma com seu FortiGate, o FortiManager entra como camada de orquestracao. Ele permite criar templates de politica, aplicar configuracoes em lote, manter firmware atualizado em todos os equipamentos e ter uma visao consolidada do parque.

Na minha experiencia, o FortiManager e o componente que mais demora para ser adotado, porque muita empresa comeca com dois ou tres FortiGates e acha que da conta de gerenciar manualmente. Da conta ate o quinto site. Depois vira uma bola de neve de configuracoes inconsistentes entre filiais.

Um cenario real: matriz em Sao Paulo, filiais pelo Brasil

Para deixar mais concreto, pense numa empresa de servicos com sede em Sao Paulo, filiais em Curitiba, Belo Horizonte e Recife, e um pequeno escritorio comercial no Rio. Cada unidade tem entre 30 e 150 usuarios.

Sem o Security Fabric, a situacao tipica seria: FortiGate na matriz (talvez um modelo da serie 100 ou 200), firewalls menores nas filiais (serie 60 ou 80), switches de fabricantes variados, access points de outra marca, antivirus de um terceiro fornecedor e logs sendo coletados por um SIEM generico que ninguem tem tempo de configurar direito.

Com a abordagem de seguranca integrada Fortinet, o desenho muda. Cada filial recebe um FortiGate adequado ao porte, com FortiSwitches nas camadas de acesso e FortiAPs para o Wi-Fi. Tudo gerenciado pelo FortiGate local, que por sua vez e orquestrado pelo FortiManager na matriz. Os logs de todas as unidades convergem para um FortiAnalyzer centralizado (que pode ser appliance fisico ou VM).

O que muda no dia a dia?

  • O analista de seguranca na matriz ve, numa unica tela, que um notebook na filial de Recife tentou acessar um dominio malicioso. Ele ve tambem em qual porta de switch esse notebook esta conectado e qual o perfil de compliance do endpoint via FortiClient EMS.
  • Se a politica estiver configurada, o proprio Fabric ja colocou esse dispositivo em quarentena automatica antes do analista sequer abrir o painel.
  • Quando o time de redes precisa criar uma nova VLAN para um projeto temporario na filial de Curitiba, faz isso pelo FortiManager, aplica a politica de firewall correspondente e propaga a configuracao para o FortiSwitch local. Sem precisar acessar o switch por SSH.

Esse nivel de integracao e o argumento mais forte do Fabric. Nao e sobre ter produtos bons individualmente (a Fortinet tem concorrentes fortes em cada categoria). E sobre a conversa entre eles ser nativa, sem precisar de middleware, APIs customizadas ou scripts de integracao que quebram toda vez que sai um firmware novo.

Quarentena automatica: onde a integracao realmente aparece

Se eu tivesse que escolher um unico recurso para justificar o Security Fabric, seria a quarentena automatica de dispositivos comprometidos. Funciona assim: o FortiGate detecta trafego suspeito vindo de um IP interno. Ele consulta o FortiClient EMS e descobre que aquele IP pertence a um notebook que esta com o agente instalado mas com definicoes de antivirus desatualizadas. O Fabric envia um comando para o FortiSwitch e isola a porta onde o notebook esta conectado, movendo-o para uma VLAN de quarentena.

Tudo isso sem interacao humana. O analista recebe a notificacao, investiga e decide se libera ou nao. Mas o dano ja foi contido.

Em ambientes onde firewall, switch e endpoint sao de fabricantes diferentes, essa orquestracao exige integracao via SOAR, playbooks customizados e muita manutencao. No Fabric, e configuracao nativa. Nao vou dizer que e simples (tem suas pegadinhas de VLAN e tagging), mas esta anos-luz a frente de tentar fazer a mesma coisa com tres consoles separados.

Os riscos que voce precisa pesar antes de embarcar

Ate aqui, o texto pode parecer propaganda. Nao e a intencao. O Security Fabric tem trade-offs reais, e e justo falar deles.

Dependencia de um unico fabricante

Ao adotar FortiGate, FortiSwitch, FortiAP, FortiClient e FortiAnalyzer, voce esta colocando toda a sua infraestrutura de seguranca e rede nas maos da Fortinet. Se amanha a Fortinet mudar a politica de licenciamento (e fabricantes mudam), voce nao tem para onde correr sem um projeto grande de migracao.

Isso nao significa que a decisao esteja errada. Significa que voce precisa entrar de olhos abertos. Na hora de negociar o contrato, trave prazos de renovacao e condicoes de preco. Nao deixe para descobrir o reajuste quando o FortiGuard vencer.

Custo das licencas FortiGuard

O FortiGate sozinho, sem as assinaturas FortiGuard, e um firewall stateful competente, mas perde boa parte do valor. IPS atualizado, web filtering por categorias, sandboxing, antimalware no gateway: tudo isso depende de licencas anuais do FortiGuard Bundle.

Para uma empresa com cinco FortiGates, os custos de renovacao anual do FortiGuard podem facilmente superar o valor dos appliances. E um ponto que pega muita empresa de surpresa. Voce compra o hardware com desconto agressivo num projeto e, dois anos depois, a renovacao das subscriptions vem com preco cheio.

Tem algo errado quando o custo de licenciamento recorrente nao aparece na projecao de TCO do projeto original. Ja vi isso acontecer mais vezes do que gostaria de admitir.

Complexidade de sizing

O FortiGate gerenciando switches e APs e pratico, mas tem limites. Cada modelo de FortiGate suporta um numero maximo de FortiSwitches e FortiAPs gerenciados. Se voce dimensionar errado (um FortiGate 60F tentando gerenciar 40 APs, por exemplo), vai esbarrar em limitacoes de hardware e performance que a documentacao tecnica menciona, mas que o time comercial nem sempre destaca.

Antes de fechar o projeto, valide os datasheets. O numero de dispositivos gerenciados e o throughput com todas as funcoes de seguranca ativas (o famoso “threat protection throughput”, nao o firewall throughput teorico) sao os numeros que importam.

Quantos consoles voce realmente elimina?

Essa e uma pergunta que vale responder com honestidade, porque o marketing diz “console unica” e a realidade e um pouco mais matizada.

Com o Fabric bem implementado, voce opera no dia a dia com duas interfaces principais: o FortiGate (para firewall, switches e APs) e o FortiAnalyzer (para logs e relatorios). Se tiver multiplos sites, adiciona o FortiManager. E se tiver endpoints gerenciados, tem o console do FortiClient EMS.

Entao sao de duas a quatro interfaces, dependendo do tamanho do ambiente. E menos do que a alternativa multi-vendor? Sim, consideravelmente. Mas “console unica” e um exagero. O FortiGate centraliza a operacao de rede e seguranca de perímetro, e os outros paineis existem para funcoes complementares.

O ganho real nao e ter um painel so. E ter paineis que conversam entre si nativamente. Essa diferenca parece sutil, mas na hora de investigar um incidente as duas da manha faz toda a diferenca do mundo.

Security Fabric e a LGPD: onde entra o compliance?

A Lei 13.709/2018 (LGPD) exige que o controlador de dados demonstre medidas tecnicas e administrativas para proteger dados pessoais. O Security Fabric ajuda em tres frentes praticas:

Primeira: visibilidade de trafego. Com o FortiAnalyzer consolidando logs de toda a infraestrutura, voce consegue demonstrar para a ANPD ou para auditores que monitora o fluxo de dados pessoais entre sistemas e unidades.

Segunda: segmentacao de rede. O gerenciamento de VLANs via FortiSwitch, integrado com politicas de firewall no FortiGate, facilita isolar redes que processam dados pessoais de redes de uso geral. Isso e exatamente o tipo de medida tecnica que a lei espera.

Terceira: resposta a incidentes. A quarentena automatica que descrevi antes reduz o tempo de contencao. E tempo de contencao e um dos fatores que a ANPD considera ao avaliar a gravidade de um vazamento.

Nenhuma ferramenta garante conformidade sozinha (desconfie de quem promete isso), mas o Fabric facilita reunir as evidencias e demonstrar diligencia. Para empresas que ja estao mapeando seus tratamentos de dados, a parte de ciberseguranca corporativa precisa estar alinhada com esse mapeamento.

FortiGate, FortiSwitch e FortiAP: como funciona a integracao tecnica?

Para quem quer entender o mecanismo por baixo do capo, o processo e mais ou menos assim:

O FortiSwitch, quando conectado a uma interface do FortiGate, e descoberto via FortiLink (um protocolo proprietario que roda sobre LLDP). O FortiGate assume o gerenciamento do switch e passa a tratar cada porta como se fosse uma extensao das suas proprias interfaces. Voce configura VLANs, politicas de acesso, 802.1X e port security tudo pela interface do FortiGate.

O FortiAP funciona de maneira semelhante. Ele se registra no FortiGate via CAPWAP (protocolo padrao de mercado para gerencia de APs) e aparece no console como um dispositivo gerenciado. SSIDs, autenticacao, limites de banda, politicas de acesso por VLAN: tudo configurado no FortiGate.

Essa abordagem tem uma consequencia interessante para o time de redes. O profissional que ja conhece o FortiOS (o sistema operacional do FortiGate) nao precisa aprender uma interface nova para configurar switches e Wi-Fi. A curva de aprendizado cai bastante, especialmente em equipes enxutas onde o mesmo analista cuida de firewall e infraestrutura de rede.

Se voce ja tem um firewall FortiGate em operacao, adicionar FortiSwitches e FortiAPs ao Fabric e um passo incremental, nao um projeto de ruptura.

FortiManager na pratica: orquestrando filiais sem enlouquecer

O cenario que mais justifica o FortiManager e aquele em que a empresa abre (ou fecha) filiais com alguma frequencia. Bancos, varejistas, empresas de logistica, redes de saude. Cada unidade nova significa provisionar um FortiGate, configurar regras, garantir que as politicas estejam alinhadas com o padrao corporativo.

Sem o FortiManager, o processo e manual: exportar configuracao de um FortiGate de referencia, adaptar enderecos IP, importar no equipamento novo, testar. Com o FortiManager, voce cria um template (chamado de ADOM, Administrative Domain) e aplica para o novo dispositivo. As politicas comuns vem prontas. As excecoes da filial sao tratadas como overrides locais.

Para empresas com dez ou mais unidades, o FortiManager se paga rapido em horas de trabalho economizadas. Abaixo de cinco unidades, e um investimento que precisa ser avaliado com mais cuidado, porque o custo de licenciamento do FortiManager nao e trivial.

Quanto custa tudo isso? Uma estimativa honesta

Nao vou colocar valores absolutos porque variam muito com modelo, porte e canal de venda. Mas posso dar uma ideia de proporção.

Se voce gasta X no appliance FortiGate, espere gastar algo entre 40% e 70% de X por ano em licencas FortiGuard (dependendo do bundle escolhido: UTM, Enterprise ou ATP). Os FortiSwitches custam menos do que switches equivalentes de fabricantes como Cisco Catalyst ou HPE Aruba, mas a diferença nao e tao grande quando voce soma o custo do FortiGuard. Os FortiAPs sao competitivos em preco, especialmente os modelos da serie 200.

O FortiAnalyzer e o FortiManager podem ser appliances fisicos ou maquinas virtuais. A versao VM costuma ser mais acessivel para ambientes menores, mas exige infraestrutura de virtualizacao propria.

O ponto que mais pesa no TCO de longo prazo sao as renovacoes anuais do FortiGuard. Planeje isso desde o dia zero do projeto. Coloque na planilha do CFO. Porque se voce nao colocar, alguem vai perguntar daqui a dois anos por que o custo recorrente de seguranca subiu e ninguem avisou.

Quando o Security Fabric faz sentido (e quando nao faz)

Faz sentido quando a empresa tem multiplas unidades, equipe de TI enxuta e precisa de visibilidade consolidada. A integracao nativa entre os componentes reduz complexidade operacional de verdade, nao so no slide.

Tambem faz sentido quando a empresa ja tem FortiGate e esta insatisfeita com a gestao fragmentada de switches e Wi-Fi de outros fabricantes. Migrar gradualmente para FortiSwitch e FortiAP gerenciados pelo firewall existente e um caminho de baixo risco.

Faz menos sentido quando a empresa tem investimento recente e significativo em infraestrutura de rede de outro fabricante (Cisco Catalyst, Meraki, Aruba) e essa infraestrutura esta funcionando bem. Trocar tudo so para ter o Fabric pode nao se justificar financeiramente. Nesses casos, o FortiGate continua sendo um excelente firewall, mesmo sem os outros componentes Fortinet ao redor.

E nao faz sentido nenhum se a empresa compra o Fabric inteiro mas nao tem gente (interna ou terceirizada) para operar. A ferramenta so entrega valor se alguem configura as politicas de automacao, revisa os alertas do FortiAnalyzer e mantem os firmwares atualizados. Comprar e nao operar e jogar dinheiro fora, independente do fabricante.

O Fabric e a conversa com o CFO

Se voce e gestor de TI tentando aprovar um projeto de Security Fabric, o argumento financeiro mais forte nao e “seguranca melhor” (o CFO nao sabe medir isso). O argumento e: reducao de consoles significa reducao de horas de operacao, que significa que o time atual consegue cobrir mais unidades sem contratar. E a quarentena automatica reduz o tempo medio de resposta a incidentes, o que reduz o risco de multa por vazamento sob a LGPD.

Traducao para linguagem de CFO: menos custo operacional e menor exposicao financeira a multa regulatoria. Esses sao numeros que cabem numa planilha de ROI.

A Omega Brasil, como parceira Fortinet, costuma ajudar nessa construcao de business case, porque sabe que projeto de seguranca que nao passa pelo financeiro morre na aprovacao. Quem precisa de apoio nesse dimensionamento pode conversar com o time atraves da pagina de firewall Fortinet.

Erros comuns na implantacao do Security Fabric

Depois de acompanhar algumas implantacoes, consigo listar os erros que mais se repetem:

Primeiro, subdimensionar o FortiGate. O equipamento que dava conta como firewall puro nao necessariamente aguenta ser firewall mais controlador de 20 switches e 15 APs com todas as funcoes UTM ligadas. Valide o throughput de threat protection, nao o de firewall puro.

Segundo, nao planejar o FortiAnalyzer desde o inicio. Muita empresa implanta o Fabric e deixa o FortiAnalyzer “para depois”. Sem ele, voce perde a correlacao de eventos e a capacidade de demonstrar compliance. E justamente a cola que da sentido a integracao.

Terceiro, ignorar o licenciamento do FortiGuard na projecao de tres a cinco anos. O custo acumulado de subscriptions pode superar o investimento inicial em hardware. Isso nao e problema se estiver previsto no orcamento. Vira problema quando ninguem planejou e a renovacao aparece como despesa inesperada, daquelas que fazem o financeiro olhar feio para a TI. Para evitar esse tipo de surpresa, vale revisar onde estao os desperdicios em TI antes de iniciar o projeto.

Quarto, nao treinar a equipe. O FortiOS e amigavel, mas a logica de FortiLink, VLAN tagging nos switches gerenciados e politicas de automacao do Fabric tem particularidades. Investir em capacitacao (mesmo que seja via documentacao oficial e labs internos) evita configuracoes erradas que abrem brechas exatamente onde voce esperava ter protecao.

Consideracoes para quem esta avaliando o proximo passo

O Fortinet Security Fabric e, hoje, uma das propostas mais coerentes de seguranca integrada para empresas de medio porte com operacao distribuida. Ele resolve um problema real (gestao fragmentada, resposta lenta a incidentes, falta de visibilidade entre camadas) com uma abordagem que, uma vez bem implementada, simplifica o dia a dia de equipes que nao podem se dar ao luxo de ter um analista dedicado para cada console.

Mas nao e uma decisao para tomar no automatico. Os custos recorrentes de licenciamento, a dependencia de um unico fabricante e a necessidade de dimensionamento correto sao fatores que precisam estar na mesa desde a primeira conversa.

Se a sua empresa tem multiplas unidades e voce sente que esta perdendo o controle da seguranca conforme cresce, o Fabric merece uma avaliacao seria. Nao como “a solucao para tudo”, mas como uma arquitetura que, bem planejada, tira complexidade de onde nao precisa ter e coloca inteligencia onde realmente importa.

A Omega Brasil e parceira Fortinet e desenha arquiteturas Security Fabric para empresas com multiplas unidades. Se faz sentido para o seu cenario, fale com um especialista em TI e solicite um assessment.

Outras Publicações

Surtos elétricos queimam fontes, placas de rede e switches sem aviso. Entenda o que é DPS, como funciona a proteção...
Bateria de nobreak tem prazo de validade e costuma falhar justo quando você mais precisa. Entenda os sinais de desgaste,...
Um notebook corporativo comum não aguenta cargas de engenharia, renderização e treinamento de IA. Entenda por que as workstations HP...