الأحد - الخميس، 9ص - 5م
أمن المعلومات

Sophos XGS 2100 أم FortiGate 100F؟ مقارنة صادقة قبل الشراء

زيمافو تكنولوجي 9 دقائق قراءة
Sophos XGS 2100 أم FortiGate 100F؟ مقارنة صادقة قبل الشراء — زيمافو تكنولوجي

نورّد الجهازين معا، ولذلك لا معنى لأن نرشّح أحدهما. مقارنة عملية بين FortiGate 100F وSophos XGS 2100: كيف يُدار كل منهما، وما الذي تشتريه في الترخيص فعلا، وماذا يحدث يوم ينتهي، وما الذي يحسم القرار في السوق المصري.

على مكتبك عرضان: FortiGate 100F وSophos XGS 2100. السعران متقاربان، والمصطلحات في الورقتين متطابقة تقريبا، وكل مورّد واثق من جهازه. وما لا تجيب عنه أي ورقة مواصفات هو السؤال الحقيقي: أي الجهازين أسهل في العيش معه ثلاث سنوات، بفريقك أنت وميزانيتك أنت؟

زيمافو تورّد الجهازين وتركّبهما، ولا تحمل اعتمادا من أي من المصنّعَين يدفعها ناحية أحدهما. ما يلي مقارنة من واقع التركيب والتشغيل والتجديد، لا ترشيح.

الفارق الأول: من الذي سيفتح الجهاز بعد التسليم؟

الجهازان يُداران محليا من واجهة ويب على الجهاز نفسه، لكن الفلسفة تختلف بعد ذلك.

فورتي جيت يعمل بنظام FortiOS، وهو نظام عميق: كل شيء تقريبا قابل للضبط، وسطر الأوامر (CLI) يصل إلى تفاصيل لا تظهر في الواجهة الرسومية أصلا. هذا العمق ميزة حقيقية لمن يعرف، وعبء حقيقي لمن لا يعرف. ولو عندك أكثر من فرع، فإدارة الأجهزة مركزيا تحتاج FortiManager للسياسات وFortiAnalyzer للسجلات والتقارير، وكلاهما منتج منفصل يُشترى ويُرخَّص وحده. أما خدمة FortiGate Cloud فتقدّم مستوى مجانيا يحفظ نسخ الإعدادات ويحتفظ بسبعة أيام من السجلات، وما بعد ذلك اشتراك.

سوفوس يربط الجهاز بمنصة Sophos Central السحابية. إدارة الجدار من هناك — نسخ الإعدادات، جدولة تحديثات الفيرموير، متابعة عدة أجهزة من شاشة واحدة — لا تتطلب شراء منتج إدارة منفصل كما عند فورتي جيت، لكنها ليست مجانية بإطلاق: هي مرتبطة باشتراك أو ترخيص دعم ساري على الجهاز، وتسقط عن جهاز انتهت تراخيصه كلها. والتقارير متاحة لسبعة أيام من السجلات مع أي اشتراك ساري، وترفعها باقة Xstream إلى ثلاثين يوما محسوبة على متوسط حجم السجلات لكل مقاس جهاز.

والأهم من ذلك أن نفس الكونسول يدير Sophos Intercept X على الأجهزة الطرفية، وخاصية Security Heartbeat تجعل الجدار والأنتي فيروس يتبادلان الحالة: جهاز مستخدم مصاب يمكن أن يُعزل أو يُقيَّد دخوله على الشبكة تلقائيا. لو كانت خطتك أن تكون حماية الأجهزة الطرفية من سوفوس أيضا، فهذه نقطة لا يعادلها شيء عند فورتينت إلا ببناء FortiClient EMS بتراخيصه.

الخلاصة العملية: لو عندك مهندس شبكات متمرس ومتفرغ، عمق FortiOS مكسب. لو الإدارة ستقع على مسؤول IT واحد يفعل عشرة أشياء أخرى، Sophos Central يقلّل عدد الأشياء التي يمكن أن تُضبط خطأ.

التراخيص: ما الذي تشتريه فعلا

في الحالتين أنت تشتري شيئين منفصلين: الجهاز، ثم الاشتراكات التي تجعله أكثر من راوتر.

فورتي جيت

الجهاز + FortiCare (الدعم والـ RMA وتحديثات النظام) + FortiGuard (خدمات الحماية). تُباع مجمّعة في باقات: ATP وتركّز على مكافحة الفيروسات والـ IPS والتحكم في التطبيقات والساندبوكس السحابي، وUTP وهي الأشهر وتضيف فوقها فلترة الويب والـ DNS ومكافحة السبام، وEnterprise الأوسع. ويمكن شراء الخدمات مفردة إن كان لك سبب لذلك.

سوفوس

الجهاز يأتي بترخيص Base Firewall، وهو على الأجهزة المادية مرتبط بدورة حياة الجهاز نفسه لا بتاريخ تجديد سنوي. فوقه اشتراكات في باقتين: Standard Protection (Network Protection: الـ IPS وSecurity Heartbeat، وWeb Protection: فلترة الويب والتطبيقات وفحص البرمجيات الخبيثة، مع الدعم)، وXstream Protection التي تضيف Zero-Day Protection (الساندبوكس والتحليل الآلي) وCentral Orchestration وحماية الـ DNS والتقارير الموسعة.

الفارق الذي يظهر يوم ينتهي الاشتراك يستحق الانتباه. عند فورتي جيت، تتوقف تحديثات الحماية ويستمر الجهاز في تمرير المرور وتطبيق قواعدك؛ محرّك الفحص يظل شغّالا لكن ببصمات تشيخ يوما بعد يوم. أما فلترة الويب فمختلفة، لأنها تعتمد على استعلام تصنيف حيّ من خوادم FortiGuard: حين يسقط الترخيص يفشل الاستعلام، ويتحدد مصير الطلب بإعداد السماح أو المنع عند تعذّر التصنيف في البروفايل. ولا شيء على الشاشة يصرخ، وهو ما شرحناه بالتفصيل هنا. عند سوفوس، طالما الـ Base Firewall سليم تظل قواعد الجدار مطبَّقة ومتحكمة في المرور، لكن انتهاء Network Protection يعني أن بصمات الـ IPS لا تُحمَّل وسياسات الـ IPS لا تُطبَّق؛ تستطيع أن تُبقي الإعدادات كما هي في الواجهة، لكن ما لا اشتراك له لا يُفرَض. المصيدة واحدة في الحالتين: الجهاز يبدو سليما وهو لا يحمي.

وعند سوفوس حافة أخطر يجب أن تعرفها مقدما: لو سقط ترخيص Base Firewall نفسه، فقواعد الجدار لا تُعالَج أصلا. الجهاز عندها يتصرف كراوتر: يمرّر الخارج من الشبكة الداخلية ويطبّق عليه Masquerade تلقائيا حتى لو كانت عندك قاعدة تمنعه، وتتوقف قواعد الـ NAT وأنفاق RED ونقاط الوصول اللاسلكية المدارة؛ وأنفاق الـ VPN قد تبقى قائمة شكلا دون أن يمر فيها مرور. هذا ليس سيناريو السنة الأولى، لكنه سيناريو نهاية عمر الجهاز، وهو سبب كاف لتسأل عن تاريخ نهاية دعم الموديل قبل الشراء لا بعده.

الأرقام المعلنة وكيف تُقرأ

الأرقام المنشورة على صفحتي FortiGate 100F وSophos XGS 2100 تقول: إنتاجية جدار 20 جيجابت في الأول و23.5 في الثاني. هذا الرقم هو الأقل أهمية في الورقة كلها، لأنه يقيس مرورا يمر دون فحص.

ما يستهلك الجهاز فعليا هو الفحص: الـ IPS، وفحص المرور المشفر (TLS). الـ 100F يعلن إنتاجية IPS عند حدود 1 جيجابت، والـ XGS 2100 يعلن فحص TLS عند 1.7 جيجابت. وهنا تحذير ضروري: كل مصنّع يقيس بطريقته، بخليط مرور مختلف وقواعد مختلفة وخوارزميات تشفير مختلفة. وضع رقم من ورقة فورتينت في مواجهة رقم من ورقة سوفوس ليس مقارنة عادلة — اقرأ الأرقام كترتيب حجم، لا كحكم.

والسؤال الذي يسبقها كلها: هل ستشغّل فحص TLS أصلا؟ تشغيله يتطلب توزيع شهادة الجدار على كل جهاز في الشركة، ويكسر تطبيقات تثبّت شهاداتها (certificate pinning) فتحتاج قوائم استثناء، وله بعد قانوني يخص خصوصية موظفيك يستحق أن يُكتب صراحة في سياسة الاستخدام. لو قررت ألا تفعّله، فالرقم الذي تقارن عليه هو إنتاجية الـ IPS وعدد الجلسات المتزامنة، ولا معنى لدفع فرق سعر مقابل رقم لن تستخدمه. ولو قررت أن تفعّله، فهو الرقم الوحيد المهم فعلا.

أما المنافذ، فالـ 100F يوفّر 22 منفذ جيجابت نحاسي و4 منافذ SFP، بينما يبدأ الـ XGS 2100 من 8 منافذ نحاسية مع منافذ توسعة. لو شبكتك بها عدد كبير من الوصلات المباشرة، هذا فارق عملي: إما يوفّر عليك سويتش إضافي أو يفرضه عليك، وسعره وتركيبه يدخلان المقارنة.

ما يتفوق فيه كل جهاز

FortiGate 100F

  • معالجات تسريع مخصصة ضمن منظومة SoC4 — معالج شبكة NP6XLite ومعالج محتوى CP9XLite — تنقل جزءا من الحمل عن المعالج العام، فتحصل على أداء عال للمرور غير المفحوص بسعر منخفض نسبيا.
  • SD-WAN مدمج في النظام دون ترخيص إضافي — مهم لو عندك فروع بخطوط إنترنت متعددة. (التنسيق المركزي للفروع عبر FortiManager شيء آخر يُشترى وحده.)
  • إمكانية إدارة سويتشات FortiSwitch ونقاط FortiAP من نفس الجهاز عبر FortiLink، أي كونسول واحد لحافة الشبكة بالكامل.
  • الـ VDOM: تقسيم الجهاز إلى جدران افتراضية منفصلة، وعشرة منها متاحة افتراضيا دون ترخيص إضافي — مفيد لو تفصل شبكة الإدارة عن شبكة الضيوف أو عن شبكة نقاط البيع بحدود صارمة.
  • الخبرة المتاحة: من واقع من نقابلهم في التركيبات والصيانة، من يعرفون FortiOS في السوق المصري أكثر. لو ترك مهندسك الشركة، إيجاد بديل يفهم الجهاز أسهل.

Sophos XGS 2100

  • معمارية Xstream بمسار تمرير سريع (FastPath) يعفي المرور الموثوق من الفحص المتكرر.
  • فحص TLS مبني ليكون قابلا للاستخدام عمليا: قوائم استثناء جاهزة، وتقارير تبيّن أي المواقع فشل فحصها ولماذا، وهو ما يختصر أيام تتبّع بعد التفعيل.
  • كونسول واحد للجدار والأنتي فيروس مع Security Heartbeat وSynchronized Application Control الذي يتعرّف على التطبيقات المجهولة عبر وكيل الأجهزة الطرفية.
  • نموذج قواعد أقرب إلى لغة العمل وأقل تفصيلا، وتجهيز مبدئي من Central يقطع شوطا دون خبرة عميقة بالمنصة.

وفي مقابل ذلك: الخبرة المحلية بسوفوس أقل انتشارا مما نراه مع فورتي جيت، وجزء أساسي من قيمة المنصة مرتبط بالسحابة، وهو ما قد لا يناسب جهة تشترط إدارة محلية بحتة. أما السيناريوهات الشبكية المعقدة فتظل أريح على FortiOS.

نقطتان لا تظهران في العروض

الوصول عن بُعد تغيّر عند فورتينت. بدءا من FortiOS 7.6.3 لم تعد خاصية SSL-VPN tunnel mode موجودة، لا في الواجهة ولا في سطر الأوامر، وإعداداتها لا تُرحَّل عند الترقية؛ البديل هو IPsec الذي يمكن تشغيله على منفذ TCP 443. وكانت الخاصية قد أُزيلت قبل ذلك في 7.6.0 من الموديلات ذات الذاكرة 2 جيجابايت فأقل. لو خطتك للوصول عن بُعد مبنية على عميل SSL-VPN، خذ هذا في الحساب من اليوم الأول لا بعد الترقية، وخطّط للتحويل إلى IPsec قبلها. عند سوفوس يتولى عميل Sophos Connect المهمة دون تكلفة إضافية. وفي الحالتين، الوصول عن بُعد يستحق تشديدا خاصا يفوق في أهميته اختيار العلامة نفسه.

لا أحد منهما بريء أمنيا. فورتينت مرّت بثغرات خطيرة في SSL-VPN استُغلّت على نطاق واسع (CVE-2018-13379 وCVE-2022-42475)، وسوفوس مرّت بثغرات في بوابة المستخدم وواجهة الإدارة استُغلّت هي الأخرى (CVE-2020-12271 وCVE-2022-1040). الدرس ليس أن أحدهما أسوأ، بل أن واجهة الإدارة يجب ألا تكون مكشوفة على الإنترنت أبدا، وأن التحديث المنتظم والتحقق بخطوتين على حسابات الإدارة والـ VPN ليسا رفاهية.

الواقع المصري: التجديد والدعم وقطع الغيار

  • التكلفة تُحسب على ثلاث سنوات لا سنة. الجهازان يُسعّران بالدولار، فسعر التجديد بالجنيه يتحرك مع سعر الصرف. اطلب سعر التجديد للسنوات التالية مكتوبا مع عرض الشراء، وقارن الباقتين المتكافئتين بنفس المدة — هذه هي المقارنة العادلة الوحيدة.
  • التأخير في التجديد لا يوفّر. في المعتاد يُحتسب التجديد من تاريخ انتهاء الاشتراك السابق لا من تاريخ الدفع. تأكد من هذه النقطة صراحة مع المورّد، فهي تعني أن ترك الاشتراك ثلاثة أشهر يضيّع ثلاثة أشهر مدفوعة.
  • الاستبدال السريع مشروط بالتغطية الجغرافية. باقات الدعم التي تَعِد باستبدال في اليوم التالي ليست متاحة بنفس الشروط في كل الدول. اسأل: كم يستغرق وصول جهاز بديل إلى القاهرة فعليا؟ واطلب الإجابة مكتوبة. أحيانا يكون جهاز احتياطي بارد على الرف أرخص وأسرع من باقة دعم متقدمة.
  • سجّل السيريال باسم شركتك. جهاز مسجّل تحت حساب مورّد، أو تراخيص مشتراة لمنطقة أخرى، تصنع مشكلة يوم تحتاج الدعم فعلا. اطلب تأكيد التسجيل وتاريخ بدء الضمان قبل السداد.
  • اسأل عن عمر الموديل. فورتينت أوقفت استقبال طلبات الـ 100F في أبريل 2026 وترشّح FortiGate 120G خلفا له، مع دعم معلن للـ 100F حتى أبريل 2031. هذا لا يلغي الجهاز، لكنه يعني أن ما يُعرض اليوم مخزون قنوات وأن العمر المتبقي أمامك أقصر — وهو ما يجب أن ينعكس على السعر وعلى مدة الاشتراك التي تختارها. اطرح نفس السؤال على الـ XGS 2100: ما تاريخ نهاية البيع وما تاريخ نهاية الدعم المعلن له؟ وراجع التواريخ لحظة الشراء لأن المصنّعين يحدّثون جداولهم.
  • مصدر الطاقة. تحقق من عدد مصادر الطاقة في الموديل المعروض عليك، وضع الجهاز على UPS محترمة. تذبذب الكهرباء وانقطاعها المتكرر يفسدان مصادر الطاقة، وجدار حماية مطفأ لا يحمي شيئا.

كيف تقرر

القرار لا يُحسم بجدول مواصفات بل بأربعة أسئلة عن شركتك أنت:

  • من سيدير الجهاز يوميا؟ مهندس شبكات متمرس ← فورتي جيت. مسؤول IT عام أو اعتماد على المورّد ← سوفوس.
  • ماذا ستضع على الأجهزة الطرفية؟ لو Intercept X، فسوفوس يمنحك كونسولا واحدا وربطا حقيقيا بين الطرف والحافة. لو كاسبرسكي أو غيره، تسقط هذه الميزة من الحساب تماما.
  • كم فرعا، وما خطة الشبكة؟ فروع متعددة بخطوط متعددة ونية لتوحيد السويتشات والأكسس بوينت تحت نفس المنصة ← فورتي جيت. فروع تُدار من كونسول سحابي واحد بأقل احتكاك ← سوفوس.
  • هل ستفعّل فحص TLS؟ لو نعم، قارن على رقم الفحص المشفر وخطّط لتوزيع الشهادة وقوائم الاستثناء من البداية. لو لا، لا تدفع مقابل أرقام لن تستخدمها.

عمليا، ركّبنا الجهازين معا في سلسلة أولاد رجب — كل منصة بأدواتها وبنفس منطق القواعد — وركّبنا فورتي جيت واحدا على حدود شبكة المرشيدي للأحذية. الاختيار بين العلامتين لم يكن هو ما صنع الفرق في أي من الحالتين. ما يصنع المشاكل عادة هو جهاز بمقاس خاطئ، أو قواعد مفتوحة على اتساعها، أو اشتراك انتهى ولم ينتبه له أحد.

لو أردت مقارنة على حالتك، اطلب عرضا للجهازين بنفس الباقة ونفس المدة من صفحة تراخيص جدران الحماية، أو تصفّح أجهزة جدران الحماية، أو تواصل معنا بعدد المستخدمين وسرعة الخط وعدد الفروع.

المدونة

اقرأ أيضا

جاهز تبدأ مشروعك التقني؟

تواصل مع فريقنا للحصول على استشارة مجانية وعرض سعر مفصل خلال يوم عمل واحد.