Lizenzierung:FAQ: Unterschied zwischen den Versionen

Aus Fortinet Wiki
Zur Navigation springen Zur Suche springen
Zeile 998: Zeile 998:


  [[File:Fortinet-0043.png|1200px|link=]]
  [[File:Fortinet-0043.png|1200px|link=]]
----
<small>add 21.03.2024 - chris</small>


Weil die S-Series 100% Subscription-based ist, lassen sich die einzelnen Optionen (sowie vCPU-Cores) problemlos via Co-Term upgraden.


Weil die S-Series 100% Subscription-based ist, lassen sich die einzelnen Optionen  
Defaultmässig, sind in den FG-VM Series ''keine VDOMs'' inkludiert. Möchte man dennoch das VDOM-Feature wahrnehmen, stehen folgende Erweiterungs-Optionen zur Verfügung:


Defaultmässig, sind in den FG-VM Series ''keine VDOMs'' inkludiert. Möchte man dennoch das VDOM-Feature wahrnehmen, stehen folgende Erweiterungs-Optionen zur Verfügung:
[[File:Fortinet-0045.png|1200px|link=]]
----
<small>add 21.03.2024 - chris</small>


=FortiManager VM (Virtual Machine)=
=FortiManager VM (Virtual Machine)=

Version vom 21. März 2024, 17:41 Uhr

Fortinet:Fortinet:Lizenzierung:FAQ

FAQ-Lizenzierung.png

Vorwort

Dieser Artikel enthält Informationen und Dokumente im Zusammenhang mit dem RMA Service/Support von Fortinet. Es zeigt Schritt für Schritt wie ein Gerät ausgetauscht wird und welche Vorraussetzungen für diesen Austausch gelten!

Datenschutz

        *********************************************************************
        *                                                                   *
        *  THIS FILE MAY CONTAIN CONFIDENTIAL, PRIVILEGED OR OTHER LEGALLY  *
        *      PROTECTED INFORMATION. YOU ARE PROHIBITED FROM COPYING,      *
        *    DISTRIBUTING OR OTHERWISE USING IT WITHOUT PERMISSION FROM     *
        *                  ALSO SCHWEIZ AG SWITZERLAND.                     *
        *                                                                   *
        *********************************************************************

"Die in diesen Artikeln enthaltenen Informationen sind vertraulich und dürfen ohne
schriftliche Zustimmung von der ALSO Schweiz AG gegenüber Dritt-Unternehmen nicht 
                         bekannt gemacht werden"

Supportportal

Wie kann ich einen Supportaccount fuer einen Kunden eroeffnen?


edit 19.12.2023 -4Tinu

Wie kann ein Kunden Support Account mit meinen Partner Support Account verknuepft werden?


edit 19.12.2023 -4Tinu

Wie wird ein neues Forti-Gerät im Support-Portal registriert?


edit 19.12.2023 -4Tinu

Lizenzierung

Allgemein

Welche Fortinet Produkte/Devices unterstützen welche FortiGuard Services?

Verschiedene Fortinet Produkte unterstützen verschiedene FortiGuard Services. In der folgenden Übersicht kann entnommen werden, welches Produkt welche FortiGuard Services unterstützt:

Fortinet-1380.jpg


Weitere Informationen findet man in diesem Dokument:

    Datei:Cyber-Security-Research-FortiGuard-Solution Brief.pdf 
       Datei:FortiGate Licensing Matrix.pdf

FortiGate

Welche FortiCare Services gibt es für die FortiGate?

Die folgenden Services können einzeln für die FortiGate bestellt werden. Die SKU die als Beispiel dienen, basieren auf eine FortiGate 60F XXXXX. Dieser Term kann jeweils durch die eigene Hardware ersetzt werden. A la Carte - FortiGuard Security Services

Was ist im FortiCare Premium enthalten?

Im FortiCare Premium sind folgende Leistungen enthalten:

Fortinet-fortiCare-Premium.png

  • 24x7 Support mit
  • SLA L1-Support:
    • Für Prioritäts 1 und Prioritäts 2 Störungen innerhalb von einer Stunde eine Antwort
    • Next Business Day für Priorität 3 Störungen (24h)
    • Zwei Business Day für Priorität 4 Störungen (48h)
  • RMA
    • Return&Replacement (Business Day innerhalb von 24h)
  • Firmware Upgrade für das registrierte Produkt

Weiter sind noch wichtige Features und Datenbanken im FortiCare Premium enthalten (Base Services):

  • Internet Service (SaaS) and botnet DB Updates
  • GeoIP DB Updates
  • Device/OS Detection Signatures
  • Trusted Certificate DB Updates
  • DDNS (v4/v6) Service
  • Application Control
  • CASB SaaS Control

Der Dienst ist in folgenden Bundles enthalten:

ATP Bundle

FC-10-XXXXX-928-02-DD

UTP Bundle

FC-10-XXXXX-950-02-DD

Enterprise Bundle

FC-10-XXXXX-811-02-DD


edit 15.12.2023 - 4Tinu

Welche FortiGuard Security Services gibt es für die FortiGate?

IPS

IPS

Enthält folgende Features

Beschreibung: SKU

Fortinet-ips.png

Intrusion Prevention

Das IPS verwendet eindeutig identifizierbare Signaturen, welche sich im Exploit-Code befinden. Wenn Exploits entdeckt werden, werden ihre Signaturen in eine immer wachsende Datenbank aufgenommen. Beim IPS kommen entweder auf Exploits ausgerichtete Signaturen zum Einsatz, oder auf Schwachstellen ausgerichtete Signaturen.

Auf Schwachstellen ausgerichtete Signaturen sind wichtig, um potenzielle Exploit-Varianten zu identifizieren, welche zuvor noch nicht beobachtet wurden.

Bei der statistischen, auf Anomalien basierenden Erkennung wird der Netzwerkverkehr nach dem Zufallsprinzip untersucht und dann mit den Basiswerten der Leistungsstufe verglichen. Wenn Proben ausserhalb der Baseline identifiziert werden, löst das IPS eine Aktion aus, um einen potenziellen Angriff zu verhindern.

FC-10-XXXXX-108-02-DD

Der Dienst ist in folgenden Bundles enthalten:

ATP Bundle

FC-10-XXXXX-928-02-DD

UTP Bundle

FC-10-XXXXX-950-02-DD

Enterprise Bundle

FC-10-XXXXX-811-02-DD


Technische Dokumentation und Konfigurationsbeispiele findet man im FortiGate FAQ unter dem Kapitel IPS


add 14.12.204 - 4Tinu

Advanced Malware Protection

Advanced Malware Protection - AMP

Enthält folgende Features

Beschreibung: SKU

Fortinet-Antivirus.png

Antivirus

Advanced Malware Protection ist eine Kombination von Antiviren Services inklusive dem FortiSandbox Cloud-Service in einem Paket. AMP bietet einen robusten Schutz vor von bekannten und unbekannten Bedrohungen

FC-10-XXXXX-100-02-DD

Fortinet-Botnet.png Botnet
Fortinet-MobileMalware.png Mobile Malware
Fortinet-Sandbox.png Sandbox SaaS (Detection Only)
Fortinet-VirusOutbreakService.png Outbreak Prevention

Der Dienst ist in folgenden Bundles enthalten:

ATP Bundle

FC-10-XXXXX-928-02-DD

UTP Bundle

FC-10-XXXXX-950-02-DD

Enterprise Bundle

FC-10-XXXXX-811-02-DD


add 15.12.2023 - 4Tinu

Websecurity

Das Web Security Paket ist optimiert für die Überwachung und den Schutz von Daten und Anwendungen vor webbasierten Angriffstaktiken. Zusätzlich unterstütz die Web Security den Kunden zur Durchsetzung und Einhaltung von definierten Regeln/Richtlinien.

Mit einer umfangreichen Bewertung von Webinhalten durch URL-Datenbanken und KI-gestützte Analyseumgebungen der FortiGuard wird ein präziser Web- und Video-Filterdienst gewährleistet. Kategorien die zum Zulassen, monitoren oder Blockieren konfiguriert werden können bieten einen schnellen und umfassenden Schutz und garantieren die Einhaltung gesetzlicher Vorschriften.

Konsistenter Schutz vor bösartigen Angriffstaktiken zur Domain-Blockierung wie zum Beispiel DNS-Tunneling, C&C-Server Identifizierung und Domain Generation Algorithms.

Web Security

Enthält folgende Features

Beschreibung: SKU

Fortinet-webfilter.png

Web and Content Filtering

  • Blockiert den Zugriff auf bösartige Websites und Payloads über URLs
  • Nutzt Sandboxing für die sichere Analyse verdächtiger URLs
  • Unterbricht Phishing-Angriffe

FC-10-XXXXX-112-02-DD

Fortinet-dnsfilter.png Secure DNS Filtering

DNS-Filter

  • Bietet vollständige Transparenz des DNS-Verkehrs
  • Schützt vor ausgeklügelten DNS-basierten Bedrohungen

Botnet

  • Verhindert, dass Botnets und andere Bedrohungen mit Command & Control-Servern kommunizieren
  • Stoppt das Herunterladen bösartiger Payloads
Fortinet-videofilter.png Video Filtering
  • Die Videofilterung sperrt underwünschte Kategorien oder kann diese entsprechen im Log erfassen.
  • Für dieses Feature wird Full-SSL Inspektion dringendst empfohlen

Der Dienst ist in folgenden Bundles enthalten:

UTP Bundle

FC-10-XXXXX-950-02-DD

Enterprise Bundle

FC-10-XXXXX-811-02-DD


add 15.12.203 - 4tinu

FortiGuard Attack Surface Security Service

Ab Dezember 2023 sind die beiden Services Security Rating und IoT services zusammengeführt worden in den FortiGuard Attack Surface Security Service.

Wieso heisst der neue Service "Attack Surface Security Service"?
Vor allem durch die Integration der Sichtbarkeit von IoT-Geräten erhält der Service eine grössere Sichtbarkeit der Angriffsfläche eines Unternehmens.
Dies erleichtert dem Unternemen die Beurteilung, Bewertung und Berichterstattung über die gesamte Sicherheitslage

FortiGuard Attack Surface Security Service

Enthält folgende Features

Beschreibung: SKU A-la-carte

Fortinet-SecurityRating.png

Security Self-check

Beurteilung und Bewertung der Sicherheitsinfrastruktur in Bezug auf Sicherheit , Konformität und Schwachstellen-Korrelation.

FC-10-XXXXX-175-02-DD

Fortinet-IoTServices.png

IoT Security

  • Erkennt IoT-Geräte in der gesamten Umgebung
  • Korrelation von Schwachstellen durchführen

Der Dienst ist in folgenden Bundles enthalten:

Enterprise Bundle

FC-10-XXXXX-811-02-DD


add 12.12.2023 - 4Tinu

Data Loss Prevention

Data Leak Prevention

Enthält folgende Features

Beschreibung: SKU A-la-carte

Fortinet-dlp.png

Data Leak Prevention

Der FortiGuard Data Loss Prevention (DLP) Service liefert eine Datenbank mit konsistenten DLP-Mustern für verschiedene Lösungen innerhalb des Fortinet Security Stacks.

FC-10-XXXXX-589-02-DD

Der Dienst ist in folgenden Bundles enthalten:

Enterprise Bundle

FC-10-XXXXX-811-02-DD

Wichtig.svg

Achtung es muss mindestens das FortiOS 7.4.1 auf der FortiGate installiert sein für diesen Service!


add 12.12.2023 - 4Tinu

AI-based Inline Malware Prevention

AI-based Inline Malware Prevention

Enthält folgende Features

Beschreibung: SKU A-la-carte

Fortinet-ilmps.png

Inline Malware Prevention

Unbekannte Malware und Ramsomware wird basierend auf Verhaltenserkennung blockiert.

FC-10-XXXXX-589-02-DD

Der Dienst ist in folgenden Bundles enthalten:

Enterprise Bundle

FC-10-XXXXX-811-02-DD

Wichtig.svg

Achtung es muss mindestens das FortiOS 7.2.1 auf der FortiGate installiert sein für diesen Service!


add 14.12.2023 - 4Tinu

OT Security

Identifizieren und Überwachen von über 70 ICS/SCADA-Protokollen und industriellen Geräten für eine detaillierte Sichtbarkeit und Steuerung mit dem Fortinet OT-Sicherheitsdienst, der über 3000 OT-spezifische Schwachstellen- und Anwendungssignaturen bietet. Zusätzliche Funktionen wie die Erkennung von Geräten und Betriebssystemen sowie Updates zur Zuordnung von MAC-Adressenherstellern für IoT-Hardware bieten zusätzlichen Schutz.

Die Geräteerkennungs- und Schutzdienste für OT-Geräte wurden erweitert, um Schwachstellenkorrelation und virtuelles Patchen einzuschliessen.

OT Security

Enthält folgende Features

Beschreibung: SKU

Fortinet-OTServices.png

OT Device Detection

Erkennt OT Geräte , Betriebssystem, MAC-Adressen usw

FC-10-XXXXX-159-02-DD

Fortinet-OTServices.png OT Virtual Patching

Der Service kann ein virtuelles Patching von ungeschützten Anwendungen durchführen, während auf einen Patch gewartet wird. Außerdem arbeitet Fortinet eng mit Anbietern von Automatisierungs- und Steuerungssystemen zusammen, um OT IPS-Signaturen zu entwickeln, die bekannte Schwachstellen in deren Plattformen ansprechen.

Fortinet-OTServices.png OT Industrial Signature

Erkennt hersteller spezifische Signaturen und dessen verhalten, es können entsprechende Massnahmen im IPS definiert werden.

Der Dienst ist in folgenden Bundles enthalten:

Dieser Service ist in keinem Bundle abgebildet und muss einzel erworben werden

Wurde auf den 1.12.2023 aus dem Enterprise Bundle herausgenommen


add 19.12.2023 - 4Tinu

Welche NOC und SOC Services gibt es für die FortiGate?

FortiConverter Migration Service

FortiConverter Migration Service

Enthält folgende Features

Beschreibung: SKU A-la-carte

Fortinet-ConverterServices.png

FortiConverter Migration Service

Migrationsservice von der alten Firewall zu einer FortiGate mit umfassender Policyvalidierung durch einen Fortinet-Experten mit Reporting & Audit Doc

FC-10-XXXXX-189-02-DD

Der Dienst ist in folgenden Bundles enthalten:

Enterprise Bundle

FC-10-XXXXX-811-02-DD


Der Dienst kann für die Migration zu einer FortiGate von folgenden Firewallherstellern angewendet werden:

Fortinet-ConverterServices-Vendors.png

  • BlueCoat
  • Cisco
  • Check Point
  • Juniper Networks
  • Fortinet
  • Forcepoint
  • Huawei
  • Nokia
  • McAfee
  • Trend Micro
  • Paloalto
  • Sophos
  • Sonicwall
  • WatchGuard

Bei Drittanbieter wird es keine 1:1 Konfiguration Migration geben. Es muss noch von Hand nach justiert werden.

Wenn man von einer älteren FortiGate (z.B FortiGate 60D) auf ein neueres Modell migrieren will (z.B. 60F) funktioniert die migration sehr gut.


add 12.12.2023 - 4Tinu

Welche Lizenzbundles gibt es für die FortiGate?

Folgende Bundels kann ich für die FortiGate erwerben:

ATP Bundle

Das ATP- Bundle:

Cloud, datenschutzrelevante Anwendungsfälle, Ransomware, Malware, KI-gestützte Analyse und Reaktion mit Sandboxing und IPS-Projekte

FortiGuard Security Services

FortiCare Support Services


add 15.12.2023 - 4Tinu

UTP Bundle

Das UTP-Bundle:

Geeignet für Unternehmen, die einen fortschrittlichen Schutz suchen und nicht geräteabhängig sind. SWG.

FortiGuard Security Services

FortiCare Support Services


add 15.12.2023 - 4Tinu

Enterprise Bundle

Das Enterprise-Bundle:

Unternehmen, die ihre Zweigstellen, Campus und entfernten Standorte mit Geräteschutz ausstatten möchten

  • ICS/SCADA/ HC-Branchen
  • Regulierte Industrien
  • Segmentierungsprojekt

FortiGuard Security Services

NOC Services

FortiCare Support Services


Das Enterprise Bundle wurde angepasst. Es wurde der OT-Service daraus entfernt. Dafür kam der DLP-Service und AI-based Inline Malware Prevention Service dazu:

Alte SKU FC-10-XXXXX-809-02-DD wurde ersetzt durch FC-10-XXXXX-811-02-DD


add 15.12.2023 - 4Tinu

Was ist mit dem SMB-Bundle?

Das SMB Bundle ist End of Order seit 1.5.2023 und kann nicht mehr erworben werden.


add 19.12.2023 - 4Tinu

Zusammenfassung der Bundles

In diesem Beispiel anhand einer FortiGate 60F wird gezeigt, mit welcher SKU ein Bundel bestellt wird:

Service Bundles

Bundel: SKU: SKU für 60F:
Enterprise Bundle FC-10-XXXXX-811-02-DD FC-10-0060F-811-02-DD
UTP Bundle FC-10-XXXXX-950-02-DD FC-10-0060F-950-02-DD
ATP Bundle FC-10-XXXXX-928-02-DD FC-10-0060F-928-02-DD

Das FortiGate Gerät kann auch als Hard- und Software Paket mit einem UTP oder Enterprise Bundle erworben werden:

Hardware and Service Bundles

Bundel: SKU: SKU für 60F:
FG-60F plus Enterprise Bundle FG-XXX-BDL-811-DD FG-60F-BDL-811-DD
FG-60F plus UTP Bundle FG-XXX-BDL-950-DD FG-60F-BDL-950-DD

Alle Bundles können mit einer Laufzeit von einem, drei oder fünf Jahren lizenziert werden.

Laufzeit Variable [DD]
1 Jahr DD = 12
3 Jahre DD = 36
5 Jahre DD = 60

Fortinet-20038.jpg

add 19.12.2023 - 4Tinu

Was passiert wenn auf der FortiGate die FortiGuard-Lizenzen ablaufen?

Wenn auf der FortiGate eine FortiGuard Lizenz ausläuft (z.B AntiVirus, Webfilter usw) wird folgendes passieren. Je nach Features welches betroffen ist, hat es einen grösseren oder kleineren Impact. Generell, es wird kein Service einfach deaktiviert und ausgeschalten. In den meisten Fällen wird die Datenbank nicht mehr mit neuen Informationen von der FortiGuard versorgt. Das bedeutet, eine Antivirus Datenbank ist relativ schnell veraltet.

Achten muss man beim DNS und Webfilter, das kein Rating von der FortiGuard vorgenommen werden kann. Somit wird eine angefragte Seite von der FortiGuard nicht kategorisiert und als untrated geflagt. Dies hat auf die Konfiguration je nach dem einen Impact (Wenn im Webfilter eingestellt ist, dass sämtlicher unrated Traffic blockiert wird, wird man nicht mehr Browsen können. Daher muss das Webfilter Profil entsprechend angepasst werden mit der Aktion oder gänlzlich deaktiviert.


Folgende Services, Features, Engines etc. funktionieren ohne Einschränkungen nach Ablauf der FortiGuard-Lizenzen:

Basis Funktionen:

Features

Beschreibung

Fortinet-firewall.png

Firewall

Firewall-Services funktionieren weiterhin

Fortinet-ha.png

High Availability

Clustering funktioniert weiterhin

Fortinet-vpn.png

Virtual Private Networking (VPN)

VPN-Engine funktioniert weiterhin

Fortinet-router.png

Advanced Routing

Routing-Engine funktioniert weiterhin

Fortinet-sdwan.png

SD-WAN

SD-WAN-Services funktionieren weiterhin

Fortinet-proxy.png

Explicit Proxy & WAN Optimization

Beides funktioniert weiterhin

Fortinet-shapper.png

QoS & Traffic Shaping

Beides funktioniert weiterhin

Fortinet-dlp.png

Data Loss Prevention (DLP)

DLP-Services funktionieren weiterhin

Die Basisfunktionen folgender Security Profiles/Features bleiben vorhanden - jedoch sind die entsprechenden Datenbanken/Signaturen/Definitionen nicht mehr up-to-date

Advanced Malware Protection

Features

Beschreibung

Fortinet-Antivirus.png

Anti Virus

AntiVirus-Engine und Basisfunktionen laufen weiterhin -> jedoch ist AV-Datenbank nicht mehr aktuell (keine neuen Signaturen)

Fortinet-Antivirus.png

Anti Malware

AntiMalware-Engine und Basisfunktionen laufen weiterhin -> aber: AntiMalware-Datenbank nicht mehr aktuell (keine neuen Signaturen)

Fortinet-ips.png

Intrusion Prevention (IPS)

IPS-Engine und Basisfunktionen laufen weiterhin -> aber: IPS-Datenbank nicht mehr aktuell (keine neuen Signaturen)

Fortinet-appkontroll.png

Application Control

ApplicationControl-Engine und Basisfunktionen laufen weiterhin -> aber: Neue Application Definitions fehlen

Die Basisfunktionen folgender Security Profiles/Filtes bleiben vorhanden - jedoch ohne dynamische/Cloud-basierte Abfragen:

Websecurity

Features

Beschreibung

Fortinet-webfilter.png

Web Filter

WebFilter-Engine funktioniert weiterhin -> aber: Online-Abfragen mit dynamischer Klassifizierung/Kategorisierung funktionieren nicht mehr

Fortinet-dnsfilter.png

DNS Filter

DNSFilter-Engine funktioniert weiterhin -> aber: Online-Abfragen mit dynamischer Klassifizierung/Kategorisierung funktionieren nicht mehr

Fortinet-antispam.png

E-Mail Filter (AntiSpam)

AntiSpam-Engine funktioniert weiterhin -> aber: Cloud-basierte Features funktionieren nicht mehr


25.07.2022 - chris

Werde ich benachrichtigt bevor eine Lizenz abläuft?

Auf der FortiGate ist es mittels Automation Stitch/Trigger möglich, eine E-Mail-Notification einzurichten, welche über (bald) ablaufende Lizenzen informiert.

Config webgui.png Konfiguration über das WebGui:
  • Neuen Automation Stitch/Trigger erstellen via Automation -> +Create New
  • Anschliessend Lincense Expiry auswählen
Fortinet-32300.png
  • Unter Name kann ein Name für den Automation Stitch/Trigger vergeben werden
  • Unter License kann Any oder die gewünschte Lizenz ausgewählt werden
Fortinet-3231.png
Info.svg

Zusätzlich kann man im SupportPortal/FortiCloud, im entsprechenden Account (FortiGate muss in diesem Account registriert sein), beim Hinzufügen neuer User die Option Send renewal notices anklicken:

Fortinet-323200.png

29.07.2022 - chris

FortiGate Cloud

Was sind FortiGate Cloud Lizenzen?

FortiGateCloud ist ein kostenpflichtige Lizenz, welche zahlreiche Management-Funktionen bietet (siehe Details unten), die allesamt via Dashboard im FortiCloud/Support Portal wahrgenommen werden können.

FortiGateCloud-Lizenzen werden auf spezifische FortiGate-Modelle konfiguriert/lizentziert. Folglich referenzieren sich SKU & Produktbeschreibung immer auf das entsprechende FortiGate-Modell. Beispiel:

FC-10-0040F-131-02-DD
FortiGate-40F FortiGate Cloud Management, Analysis and 1 Year Log Retention

Diese Single-Device Lizenzen unterstützen u.A. folgende Features:
- Configuration Management > war früher kostenlos
- Configuration Backup and Restoration > war früher kostenlos
- Firmware Upgrade
- 1x Jahr Log Retention
Mehr Details/Features: https://docs.fortinet.com/document/fortigate-cloud/22.4.0/administration-guide/215425/feature-comparison
Hinweis.svg

Was genau bedeutet 1x Jahr Log Retention?

Die Logs sind jeweils für die Laufzeit von 1/3/5 Jahren zu einem gewünschten Stichtag, wo etwas nachgeschaut werden muss, für 1 Jahr retrospektiv abrufbar.

Beispiel: Kunde registriert 3-Jahr-Lizenz am 15.1.2023 -> Lizenz als ist somit bis am 14.1.2026 gültig.

Am 1.5.2025 muss der Kunde die Logs kontrollieren -> an diesem Stichtag sind die Logs retrospektiv bis zum 1.5.2025 abrufbar (= 1x Jahr Log Retention)

Wichtig.svg

Aufgrund ähnlicher Produktbeschreibung, werden Modell-spezifische FortiGateCloud-Lizenzen (z.B. FortiGate-40F FortiGate Cloud Management, Analysis and 1 Year Log Retention) fälschlicherweise als Alternative zu ehemaligen (EOL), Modell-spezifischen FortiManagerCloud-Lizenzen (z.B. FortiGate 40F DD Year FortiManager Cloud:
Cloud-Based Central Management & Orchestration Service
) betrachtet.


add 24.07.2023 - chris

FortiGate VM (Virtual Machine)

Lizenzierung von FortiGate VM unterscheidet primär zwischen der Normal Series (darunter auch V-Series) und der S-Series.

FG-VM Normal Series: Was muss ich beachten?

Normal S-Series besteht aus 2x separaten Parts, die separat lizenziert werden müssen:

- Perpetual Licence: Obligatorische "Kern-Lizenz" des VM-Modells, wird nicht erneuert (da perpetual bzw. unbefristet)

- Subscription License: Bundles oder einzelne Lizenzen, werden jährlich erneuert, und setzen vorhandene Perpetual License voraus


Übersicht Perpetual Licenses (bzw. VM-Modelle):

Fortinet-0036.png 
- Wie in der Grafik ersichtlich, unterscheiden sich VM-Modelle primär bezüglich vCPU Cores -> Hauptkriterium für Sizing! - Fortinet empfiehlt, FG-VM01 nicht produktiv einzusetzen (erst ab FG-VM02) -> FG-VM01 z.B. "nur" als passiven Gateway einsetzen - Perpetual Licenses (bzw. vCPUs) können nicht gestackt oder in höhere/performantere Optionen umgewandelt werden, auch nicht via Co-Term
- Jede Option bietet eine V-Version (siehe Suffix "V" in SKU) -> V-Versionen haben kein VDOM-Feature - Möchte man dennoch VDOMs verwenden, gibt es entsprechende VDOM Add-Ons: Fortinet-0037.png


Übersicht Subscription Licenses (als Beispiel wird FG-VM01 bzw. 1x vCPU verwendet -> in der SKU als "FVM01" ersichtlich):

Fortinet-0044.png 
- Diese werden entsprechend Perpetual License bzw. VM-Modell (z.B. FG-VMO1, -VM02, -VM03 etc.) lizenziert/erneuert - In der Grafik sind die wichtigsten Bundles/Lizenzen aufgelistet: FortiGuard Bundles, A la Carte, Cloud Management (analog zu physischen FortiGates) - Für "höhere" Bundles (z.B. Enterprise Protection) werden idR performantere VM-Modelle (ab FG-VM02) sehr empfohlen
- Falls als Perpetual License eine V-Version (ohne VDOMs) lizenziert ist, bietet Fortinet entsprechende V- Subscription Licenses - Diese haben fast identische SKUs -> z.B. statt FC-10-FVM01-813-02-12 ("normale" Version) einfach FC-10-FG1VM-813-02-12 (V-Version)
Wichtig.svg

FortiGate VM Normal Series wird mittel-/langfristig abgekündigt, und komplett durch die S-Series (siehe Artikel unten) ersetzt. Dieser Trend zeigt u.a. darin, dass innerhalb der Normal Series viele Lizenzen nur noch für 12 Monate angeboten werden. Zusätzlich, ist die S-Series zunehmend finanziell attraktiver als die Normal Series.


edit 21.03.2024 - chris

FG-VM S-Series: Was muss ich beachten?

Im Gegensatz zu Normal Series, unterscheidet S-Series nicht zwischen Perpetual License und Subscription License, und benötigt daher keine separate Lizenzierung.

S-Series ist ein "All-in-one Lizenz-Paket", welches als Ganzes jährlich erneuert werden muss - es besteht aus:

- Base License: Dies ist keine Perpetual License! Läuft gemäss Laufzeit ab, und muss entsprechend erneuert werden

- FortiGuard Service Bundle: U.a. Enterprise, UTP, und ATP Bundles, sowie A la Carte, Cloud Management etc.


Übersicht S-Series (als Beispiel wird FG-VM01 bzw. 1x vCPU verwendet -> in der SKU als "FC1" ersichtlich):

Fortinet-0043.png

Weil die S-Series 100% Subscription-based ist, lassen sich die einzelnen Optionen (sowie vCPU-Cores) problemlos via Co-Term upgraden.

Defaultmässig, sind in den FG-VM Series keine VDOMs inkludiert. Möchte man dennoch das VDOM-Feature wahrnehmen, stehen folgende Erweiterungs-Optionen zur Verfügung:

Fortinet-0045.png

add 21.03.2024 - chris

FortiManager VM (Virtual Machine)

FortiManager Cloud

Wie kann ich FortiManagerCloud-Lizenzen von FortiGateCloud-Lizenzen unterscheiden?

Früher waren FortiManagerCloud-Lizenzen auf spezifische FortiGate-Modelle ausgerichtet, sog. individual subscription SKUs. Beispiel:

FC-10-0040F-179-02-DD
FortiGate 40F DD Year FortiManager Cloud: Cloud-Based Central Management & Orchestration Service 


Diese Lizenzen sind EOL. Neu bietet Fortinet als Alternative sog. multi-device subscription SKUs:

FC1-10-MVCLD-227-01-DD
Subscription for 10 devices/vdoms managed by FortiManager Cloud. FortiCare Premium support included.
FC2-10-MVCLD-227-01-DD
Subscription for 100 devices/vdoms managed by FortiManager Cloud. FortiCare Premium support included.
FC3-10-MVCLD-227-01-DD
Subscription for 1000 devices/vdoms managed by FortiManager Cloud. FortiCare Premium support included.

Diese Multi-Device Lizenzen unterstützen u.A. folgende Features (z.T. identisch mit FortiManagerVM):
- Single Console Management 
- Central Policy und Device Management 
- Configuration Backups, Firmware Upgrades, und Script Management
- Diverse Automatisierungen
- Im Gegensatz zum "physischen" FMG, und FMG-VM (Private Cloud), haben FortiManagerCloud-Lizenzen keine FortiAnalyzer-Features!


Es gibt häufig Verwechslungen mit FortiGateCloud-Lizenzen, die effektiv auf spezifische FortiGate-Modelle konfiguriert sind. Folglich referenzieren sich SKU & Produktbeschreibung immer auf das entsprechende FortiGate-Modell. Beispiel:

FC-10-0040F-131-02-DD
FortiGate-40F FortiGate Cloud Management, Analysis and 1 Year Log Retention

Diese Single-Device Lizenzen unterstützen u.A. folgende Features:
- Configuration Management > war früher kostenlos
- Configuration Backup and Restoration > war früher kostenlos
- Firmware Upgrade
- 1x Jahr Log Retention
Mehr Details/Features: https://docs.fortinet.com/document/fortigate-cloud/22.4.0/administration-guide/215425/feature-comparison
Hinweis.svg

Was genau bedeutet 1x Jahr Log Retention?

Die Logs sind jeweils für die Laufzeit von 1/3/5 Jahren zu einem gewünschten Stichtag, wo etwas nachgeschaut werden muss, für 1 Jahr retrospektiv abrufbar.

Beispiel: Kunde registriert 3-Jahr-Lizenz am 15.1.2023 -> Lizenz als ist somit bis am 14.1.2026 gültig.

Am 1.5.2025 muss der Kunde die Logs kontrollieren -> an diesem Stichtag sind die Logs retrospektiv bis zum 1.5.2025 abrufbar (= 1x Jahr Log Retention)

Wichtig.svg

Aufgrund ähnlicher Produktbeschreibung, werden Modell-spezifische FortiGateCloud-Lizenzen (z.B. FortiGate-40F FortiGate Cloud Management, Analysis and 1 Year Log Retention) fälschlicherweise als Alternative zu ehemaligen (EOL), Modell-spezifischen FortiManagerCloud-Lizenzen (z.B. FortiGate 40F DD Year FortiManager Cloud: Cloud-Based Central Management & Orchestration Service) betrachtet.

Mehr Informationen zu FortiGate Cloud im folgenden WIKI-Artikel: Lizenzierung:FAQ#Was_sind_FortiGate_Cloud_Lizenzen?

edit 24.07.2023 - chris

FortiAnalyzer

Welche Security Services gibt es für den FortiAnalyzer?

OT Security Service

OT Security Service bietet Sicherheitsteams erweiterte OT-Analysen, Risiko- und Compliance-Berichten, OT-Ereignis-Handlern und Regeln für die Korrelation von Anwendungsfällen.

OT Security Service mit erweiterten OT-Analysen, Risiko- und Compliance-Berichten, Event-Handlern und Anwendungsfall-Korrelationsregeln

SKU:

  • FC-10-[Model Code]-159-02-DD

add 07.06.2024 - 4Tinu

Security Automation Service

Security Automation Service-Abonnement ermöglicht eine weitere Automatisierung für mit verbesserter Überwachung und Eskalation, integriertem Incident Management Workflows, Konnektoren, Playbooks und mehr.

FortiAnalyzer Security Automation Service mit Premium-Berichten, Event-Handlern, SIEM-Korrelationsregeln für erweiterte Bedrohungserkennung und SOAR-Playbooks

SKU:

  • FC-10-[Model Code]-335-02-DD
  • FC[GB Day Code]-10-LV0VM-335-02-DD

add 07.06.2024 - 4Tinu

FortiGuard Outbreak Detection Service

FortiGuard Outbreak Detection Service bietet einen automatischen Download von Inhaltspaketen zur Erkennung der neuesten Malware, einschließlich einer Zusammenfassung der Ausbrüche und einer Kill-Chain-Zuordnungzur Funktionsweise der Malware. Das Paket enthält einen FortiGuard Report für den Ausbruch, Event Handler und eine Berichtsvorlage zur Erkennung von Ausbrüchen.

SKU:

  • FC-10-[Model Code]-661-02-DD
  • FC[GB Day Code]-10-LV0VM-661-02-DD

add 07.03.2024 - 4Tinu

FortiAnalyzer Security Rating and Compliance Service

Security Rating and Compliance Service unterstützt Sicherheitsteams bei der Entwicklung, Implementierung und bietet umsetzbare konfigurationsempfehlungen sowie Leistungs- und Risikoindikatoren, sowie wichtige Leistungs- und Risikoindikatoren.

FortiAnalyzer Attack Surface Security Rating and Compliance

SKU:

  • FC-10-[Model Code]-175-02-DD

add 07.06.2024 - 4Tinu

FortiCASB ShadowIT

SIEM Database Capable

UEBA Database Capable

Welche Lizenzbundels gibt es für den FortiAnalyzer?

Enterprise Protection Bundle

Im FortiEnterprise Protection Bundle sind folgende Dienste enthalten:

SKU:

  • FC-10-[Model Code]-466-02-DD

add 07.03.2024 - 4Tinu

FortiAnalyzer VM (Virtual Machine)

Was muss ich bei der Lizenzierung von FortiAnalyzer VM beachten?

Fortinet-0033.jpg

- Wie in der oberen Grafik ersichtlich, gibt es ein Subscription und ein Perpetual Lizenzierungsmodell.


- Subscription Bundle: Darin sind nebst Logvolumen (GB/Day) und FortiCare Prem. Support, auch sämtliche FAZ-Services (IOC, Security Automation Service, FortiGuard Outbreak Detection) inkludiert. Das Bundle wird auf Jahresbasis lizenziert/erneuert, und kann (via Co-Term) vollumfänglich gestackt werden.


- Perpetual License: Darin ist nur Logvolumen (GB/Day) inkludiert, dieses muss nicht erneuert werden, da es perpetual/unbefristet ist. Nur Logvolumen (GB/Day) kann gestackt werden. FortiCare Prem. Support und FAZ-Services sind nicht inkludiert (können auch nicht gestackt werden), und werden separat auf Jahresbasis lizenziert/erneuert.

Wichtig.svg

WICHTIG für Perpetual License:

Wenn man Logvolumen (GB/Day) stackt, muss das neu kumulierte Logvolumen vom FortiCare Prem. Support gestemmt werden! Falls nicht, entfallen FortiCare Privilegien (u.a. Ticket-Support) und ggf. Funktionalitäten der FAZ-Services.

Z.B: Man hat FAZ-VM-GB5 Perp. License mit 5GB/Day Logvolumen und FortiCare Prem. Support für 1-6 GB/Day. Neu soll Logvolumen auf insgesamt 20GB/Day aufgestockt werden. Daher wird zusätzlich (via Co-Term) 3x FAZ-VM-GB5 mit jew. 5GB/Day Logvolumen lizenziert.

Dies ergibt kumuliertes Logvolumen von 20GB/Day -> es kann aber nicht vom aktuellen FortiCare Prem. Support gestemmt werden, weil letzteres nur für 1-6 GB/Day lizenziert ist. Man muss (via Co-Term) mindestens FortiCare Prem. Support für 1-26 GB/Day beziehen.

Wie oben erwähnt, kann bei Perpetual Licenses nur Logvolumen (GB/Day) gestackt werden. Stacken ist nicht für FortiCare Prem. Support und FAZ-Services möglich! Falls man diese aufstocken möchte, dann muss (via Co-Term) die entsprechende SKU/Lizenz auf Jahresbasis lizenziert/erneuert werden, welche das kumulierte Logvolumen stemmen kann.

Übersicht sämtlicher FortiCare Prem. Support und FAZ-Services SKUs:
Fortinet-0034.jpg


add 07.09.2023 - chris

FortiAnalyzer Cloud

Was ich bei der Lizenzierung von FortiAnalyzer Cloud beachten?

Fortinet-0035.jpg

- FortiAnalyzer Cloud ermöglicht Cloud-basiertes, zentralisiertes Logging & Analytics für sämtliche Log Typen.


- Wie in der oberen Grafik ersichtlich, gibt es 2x verschiedene Per-Device Subscriptions und 5x verschiedene Cloud Storage Add-Ons.


- Per-Device Subscription: Beide Optionen sind fast identisch. Diese enthalten FortiCare Prem. Support sowie FAZ-Services (IOC Service, Security Automation Service, FortiGuard Outbreak Detection Service). Was bei der 1. Option (FC-10-[FG-Model]-464-02-DD) hinzukommt, ist SOC as a Service (SOCaaS).


- Cloud Storage Add-On: Damit kann das benötigte Logvolumen (GB/Day) aufgestockt werden. Die in der Grafik ersichtlichen Add-On-Optionen (inkl. SOCaaS) können gestackt werden.

Wichtig.svg

WICHTIGER HINWEIS für Cloud Storage Add-On:

Cloud Storage Add-Ons werden nicht "isoliert" lizenziert, sondern nur in Kombination mit Per-Device Subscriptions.

Per-Device Subscriptions (ohne Add-Ons) haben ein Grund-Logvolumen inkludiert -> siehe Details: https://docs.fortinet.com/document/fortianalyzer-cloud/7.2.3/release-notes/140964/logging-support-and-daily-log-limits

Wie im Link sichtbar, hängt das inkludierte Grund-Logvolumen vom FortiGate-Modell ab, und ist v.a. bei SMB-Modellen (z.B. FG-60F) sehr beschränkt. Daher sind Cloud Storage Add-Ons unumgänglich und sehr zu empfehlen!

Cloud Storage Add-Ons werden via "Global/Account Level" angewendet und (innerhalb einer Fabric) von den aktiven FortiGates konsumiert.


add 07.09.2023 - chris

FortiClient

Gibt es eine kostenlose FortiClient Version?

Ab der Version FortiClient 6.2 ist dieser nicht mehr vollumfägnlich kostenlos. Es gibt verschiedene Lizenzmodelle auf welche wir in den folgenden Artikeln genauer darauf ein gehen.
Weiterhin stellt Fortinet einen VPN-only Client kostenlos zu verfügung. Dieser Client hat aber nur rudimentäre VPN Features zu Verfügung. Weiter kann man keine Supportleistungen von Fortinet mit diesem Client beziehen.

Folgende Features sind Unterstützt:

  • IPSec- und SSLVPN-Basisfunktionen (Pre-Shared Key und zertifikatsbasierte Authentifizierung).
  • Split-Tunnel wird unterstützt.
  • 2-Faktor-Authentifizierung mit FortiToken wird unterstützt.

Ab der Version 6.4 sind noch folgende Features unterstützt:

  • SAML Support für SSL-VPN
  • IKEv2

Folgende Features sind nicht Unterstützt:

  • VPN auto-connect/always-up.
  • VPN before logon.
  • On-Net/Off-Net.
  • Host-Check-Funktionen.
  • Zentrale Verwaltung.
  • Keine Feedback-Option und kein Diagnosetool auf der Hilfe/Info-Seite.
  • IKEv2 wird von der kostenlosen Version FortiClient 6.2.x nicht unterstützt.
  • TAC support

Der FortiClient VPN kann unter folgendem Link für die gewünschte Plattform heruntergeladen werden:
https://www.fortinet.com/support/product-downloads

Fortinet-3242.jpg

add 19.09.2022 - 4Tinu

Welche Lizenztypen gibt es für den FortiClient?

ZTNA

Enthält Unterstützung für Fabric Agent für Endpunkt-Telemetrie, Sicherheitsstatusprüfung über ZTNA-Tagging, Fernzugriff (SSL und IPsec VPN), Schwachstellen-Scan, Webfilter und Bedrohungsschutz über Sandbox (nur Appliance). Beinhaltet folgende Features:

  • Fabrix Agend für Endpoint Telemetrie
  • Sicherheitsstatus Prüfung über ZTNA Tagging
  • VPN Zugriff über SSL und IPsec
  • Schwachstellen Scan
  • Webfilter
  • Threat Protection via Sandbox (Nur Appliance)

Pro gekaufte ZTNA-Lizenz ist das mangen eines FortiClients möglich (Plattform Windows, macOS, Linux iOS, Android oder Chromebook Client.) Mindestens 25 Clientlizenzen müssen erworben werden. Dabei kann die maximale Laufzeit von 5 Jahren auf einmal nicht überschritten werden. Bei der Bestellung kann die Laufzeit gewählt werden (1 - 5 Jahre)

SKU: FCX-10-EMS0Y-428-01-DD

X = Stack
     1 =     25
     2 =    500
     3 =   2000
     4 = 10'000
Y = Plattform
     4 = cloud
     5 = on Premise
DD = Laufzeit in Monaten

Ohne ZTNA Lizenz auf dem EMS-Server kann kein Client auf dem EMS-Server registriet werden.

EPP

Vollständige Lizenz, die alle FortiClient-Funktionen bietet:

  • Enthält alle ZTNA Features:
    • Fabrix Agend für Endpoint Telemetrie
    • Sicherheitsstatus Prüfung über ZTNA Tagging
    • VPN Zugriff über SSL und IPsec
    • Schwachstellen Scan
    • Webfilter
    • Threat Protection via Sandbox (Nur Appliance)
  • Antivirus (AV)
  • Antiransomware
  • Antiexploit
  • Cloud-basierte Malware-Erkennung
  • Application Firewall
  • Software-Inventarisierung
  • USB-Gerätekontrolle
  • Erweiterten Bedrohungsschutz über FortiClient Cloud Sandbox.

SKU

Im Folgenden wird ein umfassenderer Vergleich zwischen den in den EPP- und ZTNA-Lizenzen enthaltenen Funktionen angestellt:

Fortinet-3243.jpg

Es muss für jeden registrierten Endpoint (Client) eine Lizenz gekauft werden. (Es wird also nicht der User sondern das Endgerät Lizenziert.)

  • Wenn ein User drei Endgeräte besitzt (Smartphone, Laptop, Tablet ...) müssen drei Lizenzen erworben werden.
  • Wenn ein Gerät von drei Usern benutzt wird, muss eine Lizenz gekauft werden.

Cloud

Paket VPN/ZTNA EPP/APT Managed
25 Stack FC1-10-EMS05-428-01-DD FC1-10-EMS05-429-01-DD FC1-10-EMS05-485-01-DD
500 Stack FC2-10-EMS05-428-01-DD FC2-10-EMS05-429-01-DD FC2-10-EMS05-485-01-DD
2,000 Stack FC3-10-EMS05-428-01-DD FC3-10-EMS05-429-01-DD FC3-10-EMS05-485-01-DD
10,000 Stack FC4-10-EMS05-428-01-DD FC4-10-EMS05-429-01-DD FC4-10-EMS05-485-01-DD

On-Premise (EMS Server lokal konfiguriert

Paket VPN/ZTNA EPP/APT Managed
25 Stack FC1-10-EMS04-428-01-DD FC1-10-EMS04-429-01-DD N/A
500 Stack FC2-10-EMS04-428-01-DD FC2-10-EMS04-429-01-DD N/A
2,000 Stack FC3-10-EMS04-428-01-DD FC3-10-EMS04-429-01-DD N/A
10,000 Stack FC4-10-EMS04-428-01-DD FC4-10-EMS04-429-01-DD N/A

Weitere Informationen und Datenblätter über den FortiClient:


add 19.09.2022 - 4Tinu