¿Cuándo conviene reemplazar un FortiGate serie F por uno serie G aunque todavía funcione?
Uno de los momentos más importantes para revisar una infraestructura Fortinet aparece cuando llega la renovación de FortiCare y FortiGuard.
El firewall continúa funcionando.
No presenta fallas.
La empresa está satisfecha.
Pero Fortinet ya dispone de una generación más reciente.
Entonces aparece una pregunta lógica:
¿conviene renovar nuevamente mi FortiGate serie F o aprovechar ese presupuesto para migrar hacia un modelo serie G?
La respuesta no debería ser:
“cámbialo porque salió uno nuevo”.
Tampoco debería ser:
“si todavía enciende, úsalo indefinidamente”.
Una renovación empresarial debe analizar:
- Ciclo de vida del hardware
- Soporte de FortiOS
- FortiGuard y FortiCare
- Utilización real
- Velocidad WAN actual
- Crecimiento de Internet
- IPS
- Threat Protection
- SSL Inspection
- VPN
- Sesiones
- Interfaces
- Alta disponibilidad
- Roadmap a tres o cinco años
- Costo total de renovación
En esta guía de la Biblioteca Virtual Sistro 2.0 analizamos cuándo conservar un FortiGate F sigue siendo una excelente decisión y cuándo una renovación hacia serie G comienza a tener sentido técnico y financiero.
Consulta Firewalls Fortinet FortiGate disponibles en Sistro
Primero: serie F no significa automáticamente obsoleta
Este punto debe quedar muy claro.
La existencia de FortiGate serie G no convierte automáticamente a todos los FortiGate serie F en equipos obsoletos.
Actualmente Fortinet continúa mostrando simultáneamente modelos de distintas generaciones dentro de su portafolio.
Por ejemplo, podemos encontrar:
- FortiGate 40F
- FortiGate 60F
- FortiGate 70F
- FortiGate 80F
- FortiGate 100F
junto con plataformas más recientes como:
- FortiGate 30G
- FortiGate 50G
- FortiGate 70G
- FortiGate 90G
- FortiGate 120G
- FortiGate 200G
Por eso la generación por sí sola no debería decidir la sustitución.
Entonces, ¿qué debería decidirla?
Yo separaría la conversación en cinco preguntas.
1. ¿El hardware sigue dentro de su ciclo de soporte?
2. ¿Todavía soporta la versión FortiOS que necesitamos?
3. ¿Tiene capacidad suficiente para nuestra carga actual?
4. ¿Tiene margen para nuestro crecimiento?
5. ¿Tiene sentido financiero renovar servicios sobre ese hardware durante otros tres o cinco años?
Si las cinco respuestas son positivas, reemplazarlo inmediatamente puede no tener ningún sentido.
Entender el ciclo de vida Fortinet
Antes de recomendar una renovación debemos distinguir varios conceptos.
End of Order
Es la fecha a partir de la cual el producto deja de poder adquirirse normalmente como equipo nuevo dentro del canal correspondiente.
Last Service Extension Date
Marca hasta cuándo pueden realizarse determinadas extensiones de servicio según las reglas de Fortinet.
End of Support
Es el punto final del soporte oficial del producto.
Después de esa fecha el riesgo operativo cambia considerablemente.
No adivines el EOL de tu firewall
No deberíamos asumir que un FortiGate está cerca del final de vida solamente porque existe una generación posterior.
Fortinet publica la información oficial mediante su portal Product Life Cycle.
Antes de una renovación en Sistro deberíamos revisar el modelo exacto:
FG-60F
no simplemente:
“serie F”.
La decisión debe hacerse modelo por modelo.
El ciclo del hardware y el ciclo de FortiOS tampoco son lo mismo
Un FortiGate puede seguir teniendo soporte de hardware pero existir una consideración adicional relacionada con la versión de FortiOS.
Fortinet mantiene ciclos independientes para software.
Esto significa que también debemos revisar:
- Versión FortiOS instalada
- Release soportada
- Compatibilidad del modelo
- Funciones requeridas
- Roadmap de actualización
Un proyecto de renovación debería analizar hardware y software como una sola plataforma.
La mejor señal para renovar no es la edad: es el workload
Supongamos un FortiGate 60F de varios años.
La empresa tiene:
- 200 Mbps de Internet
- 30 usuarios
- VPN limitada
- IPS
- Filtrado web
- Uso moderado
El appliance trabaja cómodamente.
No existe necesariamente una razón técnica urgente para reemplazarlo.
Ahora imaginemos el mismo 60F.
La empresa cambió a:
- 1 Gbps de Internet
- 100 dispositivos
- Microsoft 365
- Teams
- Deep Inspection
- Varias VPN
- Dos ISP
- SD-WAN
Aunque el equipo continúe funcionando, la conversación ya es diferente.
Serie G mejora considerablemente el rendimiento en diferentes segmentos
La generación G incorpora procesadores más recientes y mejoras importantes en determinados modelos.
Esto puede proporcionar mayor capacidad en:
- IPS
- NGFW
- Threat Protection
- SSL Inspection
- VPN
- Nuevas sesiones
- Conectividad multi-gigabit
Pero no debemos traducir esto como:
“G siempre es mejor para cualquier cliente”.
Significa que debemos comparar el workload con la capacidad disponible.
Ejemplo 1: FortiGate 60F vs 70G
FortiGate 60F sigue siendo una plataforma muy utilizada.
Fortinet publica aproximadamente para 60F:
- IPS de 1.4 Gbps
- NGFW de 1 Gbps
- Threat Protection de 700 Mbps
- SSL Inspection de 630 Mbps
- 700,000 sesiones concurrentes
- 35,000 nuevas sesiones por segundo
FortiGate 70G aumenta varias de estas capacidades:
- IPS de 2.5 Gbps
- NGFW de 1.5 Gbps
- Threat Protection de 1.3 Gbps
- SSL Inspection de 1.4 Gbps
- 1.4 millones de sesiones
- 100,000 nuevas sesiones por segundo
Eso no significa que 70G sea un reemplazo universal 1:1 de 60F.
Significa que una empresa que está llegando al límite de un 60F tiene una plataforma moderna que vale la pena evaluar.
¿Cuándo conservaría el 60F?
Puede seguir teniendo sentido si:
- Está soportado
- La renovación está disponible
- No existe saturación
- La WAN seguirá siendo moderada
- No implementaremos Deep Inspection intensivo
- Las VPN son limitadas
- No existe crecimiento significativo
¿Cuándo evaluaría 70G?
Cuando empiezan a aparecer condiciones como:
- WAN cercana a 1 Gbps
- Más inspección HTTPS
- Más usuarios y dispositivos
- Mayor número de sesiones
- SD-WAN
- VPN creciente
- Crecimiento durante los próximos años
Ejemplo 2: FortiGate 80F vs 90G
Esta comparación muestra todavía mejor el salto generacional.
Fortinet publica aproximadamente para 80F:
- IPS de 1.4 Gbps
- NGFW de 1 Gbps
- Threat Protection de 900 Mbps
- SSL Inspection de 715 Mbps
- 1.5 millones de sesiones
- 45,000 nuevas sesiones por segundo
Para 90G publica aproximadamente:
- IPS de 4.5 Gbps
- NGFW de 2.5 Gbps
- Threat Protection de 2.2 Gbps
- SSL Inspection de 2.6 Gbps
- 3 millones de sesiones
- 124,000 nuevas sesiones por segundo
Aquí el aumento de margen puede ser muy importante para una empresa que está renovando infraestructura.
Pero 90G tampoco es automáticamente el sustituto de todos los 80F
Una organización que utiliza 80F al 15% de capacidad no necesita necesariamente migrar solamente para obtener más throughput que nunca utilizará.
En cambio, una empresa que:
- Acaba de subir Internet
- Implementará Deep Inspection
- Está abriendo sucursales
- Usará más VPN
- Aumentará SaaS
puede aprovechar la renovación para redimensionar.
Ejemplo 3: FortiGate 100F
Con 100F la decisión resulta todavía más interesante.
Como vimos en nuestra comparación anterior, FortiGate 90G supera a 100F en varias métricas de procesamiento.
Pero 100F conserva ventajas empresariales en:
- Número de interfaces
- Formato rack
- Túneles VPN
- Políticas
- Escalabilidad de arquitectura
Por eso una renovación de 100F no debería convertirse automáticamente en:
100F → 90G.
También debemos evaluar 120G.
Consulta FortiGate 90G vs 100F: rendimiento vs escalabilidad
FortiGate 120G puede ser una evolución más natural para determinados 100F
120G entra en una categoría física más empresarial.
Fortinet publica:
- 5.3 Gbps IPS
- 3.1 Gbps NGFW
- 2.8 Gbps Threat Protection
- 3 Gbps SSL Inspection
- 35 Gbps IPsec
- 3 millones de sesiones concurrentes
- 140,000 nuevas sesiones por segundo
- Interfaces 10 GbE
- Formato rack 1U
- Fuentes AC duales
Para una sede corporativa que ya utilizaba 100F, este tipo de arquitectura puede tener más sentido que simplemente buscar un reemplazo por número.
No existen equivalencias universales F → G
Evitaría publicar una tabla diciendo:
60F = 70G
80F = 90G
100F = 120G
como si fueran sustituciones directas.
La forma correcta es:
modelo actual → workload actual → crecimiento → modelos a evaluar.
Tabla orientativa para iniciar una evaluación
| FortiGate actual | Modelos que podría valer la pena comparar | Qué revisar |
|---|---|---|
| 40F | 50G / 70G | WAN, inspección y crecimiento |
| 60F | 70G / 90G | Threat Protection, sesiones y SSL |
| 70F / 80F | 70G / 90G | NGFW, VPN y Deep Inspection |
| 100F | 90G / 120G | Rendimiento vs interfaces y escala |
| 200F | 200G y otras opciones según arquitectura | 10 GbE, NGFW, sesiones, VPN y campus |
Esta tabla solamente indica modelos que vale la pena comparar. No representa reemplazos oficiales ni equivalencias 1:1.
Señal 1 para renovar: la WAN creció más rápido que el firewall
Este escenario ocurre constantemente.
La empresa compró el FortiGate cuando tenía:
200 Mbps de Internet.
Después pasó a:
500 Mbps.
Posteriormente:
1 Gbps.
El firewall continúa siendo el mismo.
Si ahora habilitamos todos los perfiles de seguridad, el appliance puede convertirse en el nuevo cuello de botella.
No compares la WAN únicamente con Firewall Throughput
Si tienes Internet de 1 Gbps no deberías preguntar solamente:
“¿mi FortiGate puede pasar 1 Gbps de firewall?”
Debes preguntar:
“¿puede procesar mi tráfico real con IPS, Application Control, malware protection y SSL Inspection habilitados?”
Por eso métricas como:
- NGFW Throughput
- Threat Protection
- SSL Inspection
son mucho más importantes durante una renovación.
Señal 2: queremos activar Deep Inspection y nunca dimensionamos para ello
Una empresa puede utilizar durante años Certificate Inspection.
Después decide implementar SSL Deep Inspection.
Ahora el firewall necesita descifrar, analizar y volver a cifrar gran parte del tráfico HTTPS.
Eso cambia radicalmente el workload.
Una renovación puede ser el momento ideal para redimensionar.
Consulta nuestra guía FortiGate SSL Deep Inspection
Señal 3: aumentaron enormemente las aplicaciones SaaS
Las redes actuales generan muchas más sesiones que hace algunos años.
Un usuario puede conectarse simultáneamente a:
- Microsoft 365
- Teams
- CRM
- ERP
- OneDrive
- APIs
- Navegación
- Actualizaciones
Por eso debemos revisar no solamente ancho de banda.
También:
- Sesiones concurrentes
- Nuevas sesiones por segundo
La generación G puede ofrecer saltos importantes en estas métricas.
Señal 4: ahora tenemos dos ISP y SD-WAN
Quizá el FortiGate original se compró para:
1 enlace WAN de 200 Mbps.
Hoy tenemos:
ISP 1 de 1 Gbps
ISP 2 de 1 Gbps
más:
- SD-WAN
- Performance SLA
- VPN
- Aplicaciones cloud
La arquitectura cambió.
Aunque el equipo todavía funcione, puede ser momento de revisar capacidad.
Consulta FortiGate Dual WAN y Performance SLA
Señal 5: el FortiGate se convirtió en hub de sucursales
Tal vez originalmente protegía una sola oficina.
Hoy concentra:
- 10 sucursales
- 20 VPN
- Usuarios remotos
- SD-WAN
- Servidores
- Aplicaciones corporativas
Eso cambia el papel del firewall.
La renovación debe considerar el rol actual y no el diseño original.
Señal 6: necesitamos interfaces multi-gigabit
En muchas redes el crecimiento no ocurre solamente hacia Internet.
También aparece dentro del LAN.
Podemos necesitar:
- 2.5 GbE
- 5 GbE
- 10 GbE
- Core switching
- Servidores
- Storage
- Uplinks rápidos
Un firewall antiguo puede tener capacidad de CPU suficiente pero quedar limitado físicamente por sus interfaces.
Señal 7: queremos High Availability
Una empresa puede tener un FortiGate F que funciona perfectamente.
Pero ahora el firewall se volvió crítico.
La organización quiere HA.
Entonces debemos decidir entre:
comprar un segundo equipo equivalente
o
aprovechar la inversión para renovar la plataforma completa.
La respuesta depende del ciclo de vida y costo de servicios.
Consulta FortiGate High Availability
No construyas HA con una plataforma que piensas retirar pronto
Supongamos que necesitamos comprar un segundo firewall para formar HA.
Antes de comprar otro equipo de la generación instalada deberíamos calcular:
- Años de vida previstos
- Soporte
- Renovaciones
- Disponibilidad de hardware
- Roadmap de FortiOS
- Precio de dos appliances nuevos
Puede seguir siendo conveniente ampliar la plataforma actual.
Pero debemos hacer las cuentas antes.
Señal 8: vamos a renovar FortiGuard por tres o cinco años
Este es probablemente el momento financiero más importante.
Supongamos que tenemos un FortiGate serie F y estamos a punto de comprar:
3 años de servicios.
Antes de renovar deberíamos comparar:
Opción A → renovar el hardware actual
contra:
Opción B → comprar nuevo appliance G con bundle de tres años.
No debemos comparar solamente el precio del equipo nuevo.
Debemos comparar el costo total durante el mismo periodo.
Ejemplo de comparación financiera
Podemos construir dos escenarios:
Escenario A — Conservar FortiGate F
- Renovación FortiGuard
- FortiCare
- Hardware actual
- Posible sustitución futura
Escenario B — Migrar hacia G
- Nuevo hardware
- Bundle FortiGuard
- FortiCare
- Migración
- Mayor vida tecnológica esperada
Después comparamos el costo a tres o cinco años.
Una renovación barata puede salir cara si cambiamos hardware un año después
Supongamos que renovamos tres años de servicios sobre un appliance y doce meses después descubrimos que ya no cubre el nuevo enlace WAN.
La decisión inicial fue barata.
Pero no necesariamente fue económica.
La planificación debe considerar el roadmap.
Señal 9: crecimiento esperado durante los próximos tres años
No recomiendo dimensionar un firewall exclusivamente para la fotografía de hoy.
Debemos preguntar:
- ¿Abriremos sucursales?
- ¿Subiremos Internet?
- ¿Habrá más usuarios?
- ¿Habrá más dispositivos?
- ¿Implementaremos SSL Inspection?
- ¿Crecerá VPN?
- ¿Implementaremos FortiSwitch?
- ¿Implementaremos FortiAP?
- ¿Habrá SASE?
El firewall debería acompañar razonablemente ese crecimiento.
Señal 10: estamos cambiando la arquitectura completa
Otro buen momento para migrar generación es cuando de todas maneras vamos a rediseñar:
- WAN
- LAN
- Switching
- WiFi
- Data center
- Seguridad
- Sucursales
En ese escenario conservar el firewall simplemente porque todavía funciona puede crear una dependencia tecnológica innecesaria.
Cuándo NO reemplazaría todavía un FortiGate F
Yo no lo cambiaría solamente por la existencia de una generación G si:
- Sigue soportado
- FortiGuard está disponible
- FortiOS requerido es compatible
- CPU está sana
- Memoria está sana
- No existe saturación
- WAN no crecerá significativamente
- La inspección requerida cabe cómodamente
- No necesitamos nuevas interfaces
- No existe un nuevo requerimiento de HA
En ese escenario una renovación puede continuar siendo una decisión perfectamente racional.
Hardware nuevo tampoco arregla un diseño malo
Cambiar un 60F por un 90G no resolverá automáticamente:
- Políticas desordenadas
- VLAN inexistentes
- Red plana
- VPN mal diseñadas
- DPI-SSL sin certificados
- SD-WAN mal configurado
- DNS deficiente
- Switching saturado
La renovación es una excelente oportunidad para limpiar la arquitectura.
No migres toda la configuración ciegamente
Cuando cambiamos de firewall deberíamos revisar qué configuraciones todavía tienen sentido.
Por ejemplo:
- Políticas antiguas
- Objetos sin uso
- VPN abandonadas
- Servicios publicados
- Excepciones temporales
- Rutas obsoletas
- Usuarios antiguos
Una renovación no debería convertirse simplemente en copiar años de deuda técnica al nuevo equipo.
Antes de migrar, documenta el FortiGate actual
Deberíamos registrar al menos:
- FortiOS
- Interfaces
- VLAN
- Routing
- SD-WAN
- VPN
- Policies
- VIP
- FortiGuard
- Usuarios
- Certificados
- HA
- FortiSwitch
- FortiAP
- Logging
Después podemos construir el plan de migración.
La renovación debería incluir pruebas
Antes de retirar definitivamente el appliance anterior debemos validar:
- Navegación
- Internet
- DNS
- VPN
- Sucursales
- SD-WAN
- Servicios publicados
- Aplicaciones corporativas
- VoIP
- FortiGuard
- DPI-SSL
- Logs
- Failover
El objetivo no es solamente que el nuevo firewall encienda.
El objetivo es que la operación completa funcione correctamente.
Checklist antes de renovar un FortiGate F
- Modelo exacto
- Número de serie
- Estado Product Life Cycle
- FortiCare actual
- FortiGuard actual
- Fecha de renovación
- FortiOS
- CPU promedio y picos
- Memoria
- Sesiones concurrentes
- Nuevas sesiones
- WAN actual
- WAN futura
- IPS
- Threat Protection
- SSL Inspection
- VPN
- Número de sucursales
- Interfaces
- FortiSwitch
- FortiAP
- HA
- SD-WAN
- Roadmap a tres años
- Roadmap a cinco años
Preguntas que Sistro debería hacer antes de recomendar renovar o reemplazar
- ¿Qué FortiGate tienes actualmente?
- ¿Cuándo vence FortiGuard?
- ¿Cuándo vence FortiCare?
- ¿Qué velocidad de Internet tienes hoy?
- ¿Qué velocidad tendrás en dos años?
- ¿Cuántos dispositivos existen?
- ¿Utilizas Deep Inspection?
- ¿Cuántas VPN tienes?
- ¿Cuántas sucursales habrá?
- ¿Utilizas SD-WAN?
- ¿Necesitas 10 GbE?
- ¿Necesitas HA?
- ¿Integras FortiSwitch o FortiAP?
- ¿El equipo presenta saturación?
- ¿Cuántos años quieres conservar la siguiente plataforma?
Con estas respuestas podemos comparar correctamente renovación contra sustitución.
Productos Fortinet en Sistro
Firewalls Fortinet FortiGate
https://sistro.net/firewalls-fortinet
Licencias Fortinet FortiCare y FortiGuard
https://sistro.net/Licencias-Fortinet
Artículos relacionados de Biblioteca Virtual Sistro 2.0
FortiGate Dual WAN y Performance SLA
Recomendación final
La llegada de FortiGate serie G no significa que debamos retirar inmediatamente todos los equipos serie F.
Si un FortiGate F sigue soportado, tiene servicios activos, mantiene margen suficiente y cumple el roadmap de la empresa, renovarlo puede seguir siendo una excelente decisión.
La migración empieza a tener sentido cuando confluyen factores como:
ciclo de vida + renovación + rendimiento + WAN + SSL Inspection + VPN + sesiones + interfaces + crecimiento.
La fecha de renovación de FortiGuard es precisamente uno de los mejores momentos para hacer esta evaluación.
Porque entonces podemos comparar dos inversiones reales:
mantener la plataforma actual otros años
contra
iniciar un nuevo ciclo tecnológico con hardware más reciente.
La pregunta correcta no es:
“¿mi FortiGate todavía funciona?”
La pregunta correcta es:
“¿este FortiGate sigue siendo la plataforma adecuada para lo que mi empresa necesitará durante los próximos tres o cinco años?”
¿Estás próximo a renovar FortiGuard?
En Sistro Networks podemos revisar tu FortiGate actual antes de renovar.
Analizamos modelo, soporte, carga, Internet, VPN, SSL Inspection, interfaces y crecimiento para comparar el costo de conservarlo contra migrar hacia una plataforma G.
No recomendamos sustituir hardware simplemente porque exista uno más nuevo.
La decisión debe tener sentido técnico y financiero.
Consulta Firewalls Fortinet y solicita una evaluación con Sistro Networks
Preguntas frecuentes
¿La serie FortiGate F ya está obsoleta?
No de forma general. El estado de ciclo de vida debe verificarse para el modelo exacto en la información oficial Product Life Cycle de Fortinet.
¿Debo reemplazar mi FortiGate 60F por un 70G?
No automáticamente. Debemos revisar carga, WAN, inspección, VPN, crecimiento y ciclo de vida. 70G ofrece bastante más capacidad en distintas métricas, pero si 60F sigue cubriendo ampliamente las necesidades puede continuar siendo válido.
¿90G es mejor que 80F?
90G ofrece mayor capacidad en muchas métricas de procesamiento, pero la decisión debe considerar funciones, interfaces, licenciamiento y workload real.
¿Qué sustituye a FortiGate 100F?
No recomendamos definir un único reemplazo universal. Dependiendo del proyecto puede ser útil evaluar 90G, 120G u otras plataformas. La arquitectura determina el modelo.
¿Conviene reemplazar el firewall al renovar FortiGuard?
Es un excelente momento para evaluar ambas alternativas porque podemos comparar el costo de renovar servicios sobre el hardware actual contra iniciar un nuevo ciclo con un appliance reciente.
¿Un FortiGate nuevo siempre será más rápido?
No debemos generalizar por generación. Hay que comparar las métricas concretas del modelo, incluyendo NGFW, Threat Protection, SSL Inspection, VPN, sesiones e interfaces.
¿Cómo sé cuándo termina el soporte de mi FortiGate?
Fortinet publica las fechas oficiales en Product Life Cycle. Debemos consultar el modelo específico y no asumir fechas basándonos únicamente en la familia.
¿Puedo seguir usando un FortiGate después de End of Support?
El equipo puede continuar encendiendo, pero operar infraestructura de seguridad crítica sin soporte oficial aumenta considerablemente el riesgo y normalmente debe existir un plan de reemplazo previo.
Deja un Comentario