¿Cuándo conviene reemplazar un FortiGate serie F por uno serie G aunque todavía funcione?

Uno de los momentos más importantes para revisar una infraestructura Fortinet aparece cuando llega la renovación de FortiCare y FortiGuard.

El firewall continúa funcionando.

No presenta fallas.

La empresa está satisfecha.

Pero Fortinet ya dispone de una generación más reciente.

Entonces aparece una pregunta lógica:

¿conviene renovar nuevamente mi FortiGate serie F o aprovechar ese presupuesto para migrar hacia un modelo serie G?

La respuesta no debería ser:

“cámbialo porque salió uno nuevo”.

Tampoco debería ser:

“si todavía enciende, úsalo indefinidamente”.

Una renovación empresarial debe analizar:

  • Ciclo de vida del hardware
  • Soporte de FortiOS
  • FortiGuard y FortiCare
  • Utilización real
  • Velocidad WAN actual
  • Crecimiento de Internet
  • IPS
  • Threat Protection
  • SSL Inspection
  • VPN
  • Sesiones
  • Interfaces
  • Alta disponibilidad
  • Roadmap a tres o cinco años
  • Costo total de renovación

En esta guía de la Biblioteca Virtual Sistro 2.0 analizamos cuándo conservar un FortiGate F sigue siendo una excelente decisión y cuándo una renovación hacia serie G comienza a tener sentido técnico y financiero.

Consulta Firewalls Fortinet FortiGate disponibles en Sistro

Primero: serie F no significa automáticamente obsoleta

Este punto debe quedar muy claro.

La existencia de FortiGate serie G no convierte automáticamente a todos los FortiGate serie F en equipos obsoletos.

Actualmente Fortinet continúa mostrando simultáneamente modelos de distintas generaciones dentro de su portafolio.

Por ejemplo, podemos encontrar:

  • FortiGate 40F
  • FortiGate 60F
  • FortiGate 70F
  • FortiGate 80F
  • FortiGate 100F

junto con plataformas más recientes como:

  • FortiGate 30G
  • FortiGate 50G
  • FortiGate 70G
  • FortiGate 90G
  • FortiGate 120G
  • FortiGate 200G

Por eso la generación por sí sola no debería decidir la sustitución.

Entonces, ¿qué debería decidirla?

Yo separaría la conversación en cinco preguntas.

1. ¿El hardware sigue dentro de su ciclo de soporte?

2. ¿Todavía soporta la versión FortiOS que necesitamos?

3. ¿Tiene capacidad suficiente para nuestra carga actual?

4. ¿Tiene margen para nuestro crecimiento?

5. ¿Tiene sentido financiero renovar servicios sobre ese hardware durante otros tres o cinco años?

Si las cinco respuestas son positivas, reemplazarlo inmediatamente puede no tener ningún sentido.

Entender el ciclo de vida Fortinet

Antes de recomendar una renovación debemos distinguir varios conceptos.

End of Order

Es la fecha a partir de la cual el producto deja de poder adquirirse normalmente como equipo nuevo dentro del canal correspondiente.

Last Service Extension Date

Marca hasta cuándo pueden realizarse determinadas extensiones de servicio según las reglas de Fortinet.

End of Support

Es el punto final del soporte oficial del producto.

Después de esa fecha el riesgo operativo cambia considerablemente.

No adivines el EOL de tu firewall

No deberíamos asumir que un FortiGate está cerca del final de vida solamente porque existe una generación posterior.

Fortinet publica la información oficial mediante su portal Product Life Cycle.

Antes de una renovación en Sistro deberíamos revisar el modelo exacto:

FG-60F

no simplemente:

“serie F”.

La decisión debe hacerse modelo por modelo.

El ciclo del hardware y el ciclo de FortiOS tampoco son lo mismo

Un FortiGate puede seguir teniendo soporte de hardware pero existir una consideración adicional relacionada con la versión de FortiOS.

Fortinet mantiene ciclos independientes para software.

Esto significa que también debemos revisar:

  • Versión FortiOS instalada
  • Release soportada
  • Compatibilidad del modelo
  • Funciones requeridas
  • Roadmap de actualización

Un proyecto de renovación debería analizar hardware y software como una sola plataforma.

La mejor señal para renovar no es la edad: es el workload

Supongamos un FortiGate 60F de varios años.

La empresa tiene:

  • 200 Mbps de Internet
  • 30 usuarios
  • VPN limitada
  • IPS
  • Filtrado web
  • Uso moderado

El appliance trabaja cómodamente.

No existe necesariamente una razón técnica urgente para reemplazarlo.

Ahora imaginemos el mismo 60F.

La empresa cambió a:

  • 1 Gbps de Internet
  • 100 dispositivos
  • Microsoft 365
  • Teams
  • Deep Inspection
  • Varias VPN
  • Dos ISP
  • SD-WAN

Aunque el equipo continúe funcionando, la conversación ya es diferente.

Serie G mejora considerablemente el rendimiento en diferentes segmentos

La generación G incorpora procesadores más recientes y mejoras importantes en determinados modelos.

Esto puede proporcionar mayor capacidad en:

  • IPS
  • NGFW
  • Threat Protection
  • SSL Inspection
  • VPN
  • Nuevas sesiones
  • Conectividad multi-gigabit

Pero no debemos traducir esto como:

“G siempre es mejor para cualquier cliente”.

Significa que debemos comparar el workload con la capacidad disponible.

Ejemplo 1: FortiGate 60F vs 70G

FortiGate 60F sigue siendo una plataforma muy utilizada.

Fortinet publica aproximadamente para 60F:

  • IPS de 1.4 Gbps
  • NGFW de 1 Gbps
  • Threat Protection de 700 Mbps
  • SSL Inspection de 630 Mbps
  • 700,000 sesiones concurrentes
  • 35,000 nuevas sesiones por segundo

FortiGate 70G aumenta varias de estas capacidades:

  • IPS de 2.5 Gbps
  • NGFW de 1.5 Gbps
  • Threat Protection de 1.3 Gbps
  • SSL Inspection de 1.4 Gbps
  • 1.4 millones de sesiones
  • 100,000 nuevas sesiones por segundo

Eso no significa que 70G sea un reemplazo universal 1:1 de 60F.

Significa que una empresa que está llegando al límite de un 60F tiene una plataforma moderna que vale la pena evaluar.

¿Cuándo conservaría el 60F?

Puede seguir teniendo sentido si:

  • Está soportado
  • La renovación está disponible
  • No existe saturación
  • La WAN seguirá siendo moderada
  • No implementaremos Deep Inspection intensivo
  • Las VPN son limitadas
  • No existe crecimiento significativo

¿Cuándo evaluaría 70G?

Cuando empiezan a aparecer condiciones como:

  • WAN cercana a 1 Gbps
  • Más inspección HTTPS
  • Más usuarios y dispositivos
  • Mayor número de sesiones
  • SD-WAN
  • VPN creciente
  • Crecimiento durante los próximos años

Ejemplo 2: FortiGate 80F vs 90G

Esta comparación muestra todavía mejor el salto generacional.

Fortinet publica aproximadamente para 80F:

  • IPS de 1.4 Gbps
  • NGFW de 1 Gbps
  • Threat Protection de 900 Mbps
  • SSL Inspection de 715 Mbps
  • 1.5 millones de sesiones
  • 45,000 nuevas sesiones por segundo

Para 90G publica aproximadamente:

  • IPS de 4.5 Gbps
  • NGFW de 2.5 Gbps
  • Threat Protection de 2.2 Gbps
  • SSL Inspection de 2.6 Gbps
  • 3 millones de sesiones
  • 124,000 nuevas sesiones por segundo

Aquí el aumento de margen puede ser muy importante para una empresa que está renovando infraestructura.

Pero 90G tampoco es automáticamente el sustituto de todos los 80F

Una organización que utiliza 80F al 15% de capacidad no necesita necesariamente migrar solamente para obtener más throughput que nunca utilizará.

En cambio, una empresa que:

  • Acaba de subir Internet
  • Implementará Deep Inspection
  • Está abriendo sucursales
  • Usará más VPN
  • Aumentará SaaS

puede aprovechar la renovación para redimensionar.

Ejemplo 3: FortiGate 100F

Con 100F la decisión resulta todavía más interesante.

Como vimos en nuestra comparación anterior, FortiGate 90G supera a 100F en varias métricas de procesamiento.

Pero 100F conserva ventajas empresariales en:

  • Número de interfaces
  • Formato rack
  • Túneles VPN
  • Políticas
  • Escalabilidad de arquitectura

Por eso una renovación de 100F no debería convertirse automáticamente en:

100F → 90G.

También debemos evaluar 120G.

Consulta FortiGate 90G vs 100F: rendimiento vs escalabilidad

FortiGate 120G puede ser una evolución más natural para determinados 100F

120G entra en una categoría física más empresarial.

Fortinet publica:

  • 5.3 Gbps IPS
  • 3.1 Gbps NGFW
  • 2.8 Gbps Threat Protection
  • 3 Gbps SSL Inspection
  • 35 Gbps IPsec
  • 3 millones de sesiones concurrentes
  • 140,000 nuevas sesiones por segundo
  • Interfaces 10 GbE
  • Formato rack 1U
  • Fuentes AC duales

Para una sede corporativa que ya utilizaba 100F, este tipo de arquitectura puede tener más sentido que simplemente buscar un reemplazo por número.

No existen equivalencias universales F → G

Evitaría publicar una tabla diciendo:

60F = 70G

80F = 90G

100F = 120G

como si fueran sustituciones directas.

La forma correcta es:

modelo actual → workload actual → crecimiento → modelos a evaluar.

Tabla orientativa para iniciar una evaluación

FortiGate actual Modelos que podría valer la pena comparar Qué revisar
40F 50G / 70G WAN, inspección y crecimiento
60F 70G / 90G Threat Protection, sesiones y SSL
70F / 80F 70G / 90G NGFW, VPN y Deep Inspection
100F 90G / 120G Rendimiento vs interfaces y escala
200F 200G y otras opciones según arquitectura 10 GbE, NGFW, sesiones, VPN y campus

Esta tabla solamente indica modelos que vale la pena comparar. No representa reemplazos oficiales ni equivalencias 1:1.

Señal 1 para renovar: la WAN creció más rápido que el firewall

Este escenario ocurre constantemente.

La empresa compró el FortiGate cuando tenía:

200 Mbps de Internet.

Después pasó a:

500 Mbps.

Posteriormente:

1 Gbps.

El firewall continúa siendo el mismo.

Si ahora habilitamos todos los perfiles de seguridad, el appliance puede convertirse en el nuevo cuello de botella.

No compares la WAN únicamente con Firewall Throughput

Si tienes Internet de 1 Gbps no deberías preguntar solamente:

“¿mi FortiGate puede pasar 1 Gbps de firewall?”

Debes preguntar:

“¿puede procesar mi tráfico real con IPS, Application Control, malware protection y SSL Inspection habilitados?”

Por eso métricas como:

  • NGFW Throughput
  • Threat Protection
  • SSL Inspection

son mucho más importantes durante una renovación.

Señal 2: queremos activar Deep Inspection y nunca dimensionamos para ello

Una empresa puede utilizar durante años Certificate Inspection.

Después decide implementar SSL Deep Inspection.

Ahora el firewall necesita descifrar, analizar y volver a cifrar gran parte del tráfico HTTPS.

Eso cambia radicalmente el workload.

Una renovación puede ser el momento ideal para redimensionar.

Consulta nuestra guía FortiGate SSL Deep Inspection

Señal 3: aumentaron enormemente las aplicaciones SaaS

Las redes actuales generan muchas más sesiones que hace algunos años.

Un usuario puede conectarse simultáneamente a:

  • Microsoft 365
  • Teams
  • CRM
  • ERP
  • OneDrive
  • Google
  • APIs
  • Navegación
  • Actualizaciones

Por eso debemos revisar no solamente ancho de banda.

También:

  • Sesiones concurrentes
  • Nuevas sesiones por segundo

La generación G puede ofrecer saltos importantes en estas métricas.

Señal 4: ahora tenemos dos ISP y SD-WAN

Quizá el FortiGate original se compró para:

1 enlace WAN de 200 Mbps.

Hoy tenemos:

ISP 1 de 1 Gbps

ISP 2 de 1 Gbps

más:

  • SD-WAN
  • Performance SLA
  • VPN
  • Aplicaciones cloud

La arquitectura cambió.

Aunque el equipo todavía funcione, puede ser momento de revisar capacidad.

Consulta FortiGate Dual WAN y Performance SLA

Señal 5: el FortiGate se convirtió en hub de sucursales

Tal vez originalmente protegía una sola oficina.

Hoy concentra:

  • 10 sucursales
  • 20 VPN
  • Usuarios remotos
  • SD-WAN
  • Servidores
  • Aplicaciones corporativas

Eso cambia el papel del firewall.

La renovación debe considerar el rol actual y no el diseño original.

Señal 6: necesitamos interfaces multi-gigabit

En muchas redes el crecimiento no ocurre solamente hacia Internet.

También aparece dentro del LAN.

Podemos necesitar:

  • 2.5 GbE
  • 5 GbE
  • 10 GbE
  • Core switching
  • Servidores
  • Storage
  • Uplinks rápidos

Un firewall antiguo puede tener capacidad de CPU suficiente pero quedar limitado físicamente por sus interfaces.

Señal 7: queremos High Availability

Una empresa puede tener un FortiGate F que funciona perfectamente.

Pero ahora el firewall se volvió crítico.

La organización quiere HA.

Entonces debemos decidir entre:

comprar un segundo equipo equivalente

o

aprovechar la inversión para renovar la plataforma completa.

La respuesta depende del ciclo de vida y costo de servicios.

Consulta FortiGate High Availability

No construyas HA con una plataforma que piensas retirar pronto

Supongamos que necesitamos comprar un segundo firewall para formar HA.

Antes de comprar otro equipo de la generación instalada deberíamos calcular:

  • Años de vida previstos
  • Soporte
  • Renovaciones
  • Disponibilidad de hardware
  • Roadmap de FortiOS
  • Precio de dos appliances nuevos

Puede seguir siendo conveniente ampliar la plataforma actual.

Pero debemos hacer las cuentas antes.

Señal 8: vamos a renovar FortiGuard por tres o cinco años

Este es probablemente el momento financiero más importante.

Supongamos que tenemos un FortiGate serie F y estamos a punto de comprar:

3 años de servicios.

Antes de renovar deberíamos comparar:

Opción A → renovar el hardware actual

contra:

Opción B → comprar nuevo appliance G con bundle de tres años.

No debemos comparar solamente el precio del equipo nuevo.

Debemos comparar el costo total durante el mismo periodo.

Ejemplo de comparación financiera

Podemos construir dos escenarios:

Escenario A — Conservar FortiGate F

  • Renovación FortiGuard
  • FortiCare
  • Hardware actual
  • Posible sustitución futura

Escenario B — Migrar hacia G

  • Nuevo hardware
  • Bundle FortiGuard
  • FortiCare
  • Migración
  • Mayor vida tecnológica esperada

Después comparamos el costo a tres o cinco años.

Una renovación barata puede salir cara si cambiamos hardware un año después

Supongamos que renovamos tres años de servicios sobre un appliance y doce meses después descubrimos que ya no cubre el nuevo enlace WAN.

La decisión inicial fue barata.

Pero no necesariamente fue económica.

La planificación debe considerar el roadmap.

Señal 9: crecimiento esperado durante los próximos tres años

No recomiendo dimensionar un firewall exclusivamente para la fotografía de hoy.

Debemos preguntar:

  • ¿Abriremos sucursales?
  • ¿Subiremos Internet?
  • ¿Habrá más usuarios?
  • ¿Habrá más dispositivos?
  • ¿Implementaremos SSL Inspection?
  • ¿Crecerá VPN?
  • ¿Implementaremos FortiSwitch?
  • ¿Implementaremos FortiAP?
  • ¿Habrá SASE?

El firewall debería acompañar razonablemente ese crecimiento.

Señal 10: estamos cambiando la arquitectura completa

Otro buen momento para migrar generación es cuando de todas maneras vamos a rediseñar:

  • WAN
  • LAN
  • Switching
  • WiFi
  • Data center
  • Seguridad
  • Sucursales

En ese escenario conservar el firewall simplemente porque todavía funciona puede crear una dependencia tecnológica innecesaria.

Cuándo NO reemplazaría todavía un FortiGate F

Yo no lo cambiaría solamente por la existencia de una generación G si:

  • Sigue soportado
  • FortiGuard está disponible
  • FortiOS requerido es compatible
  • CPU está sana
  • Memoria está sana
  • No existe saturación
  • WAN no crecerá significativamente
  • La inspección requerida cabe cómodamente
  • No necesitamos nuevas interfaces
  • No existe un nuevo requerimiento de HA

En ese escenario una renovación puede continuar siendo una decisión perfectamente racional.

Hardware nuevo tampoco arregla un diseño malo

Cambiar un 60F por un 90G no resolverá automáticamente:

  • Políticas desordenadas
  • VLAN inexistentes
  • Red plana
  • VPN mal diseñadas
  • DPI-SSL sin certificados
  • SD-WAN mal configurado
  • DNS deficiente
  • Switching saturado

La renovación es una excelente oportunidad para limpiar la arquitectura.

No migres toda la configuración ciegamente

Cuando cambiamos de firewall deberíamos revisar qué configuraciones todavía tienen sentido.

Por ejemplo:

  • Políticas antiguas
  • Objetos sin uso
  • VPN abandonadas
  • Servicios publicados
  • Excepciones temporales
  • Rutas obsoletas
  • Usuarios antiguos

Una renovación no debería convertirse simplemente en copiar años de deuda técnica al nuevo equipo.

Antes de migrar, documenta el FortiGate actual

Deberíamos registrar al menos:

  • FortiOS
  • Interfaces
  • VLAN
  • Routing
  • SD-WAN
  • VPN
  • Policies
  • VIP
  • FortiGuard
  • Usuarios
  • Certificados
  • HA
  • FortiSwitch
  • FortiAP
  • Logging

Después podemos construir el plan de migración.

La renovación debería incluir pruebas

Antes de retirar definitivamente el appliance anterior debemos validar:

  • Navegación
  • Internet
  • DNS
  • VPN
  • Sucursales
  • SD-WAN
  • Servicios publicados
  • Aplicaciones corporativas
  • VoIP
  • FortiGuard
  • DPI-SSL
  • Logs
  • Failover

El objetivo no es solamente que el nuevo firewall encienda.

El objetivo es que la operación completa funcione correctamente.

Checklist antes de renovar un FortiGate F

  • Modelo exacto
  • Número de serie
  • Estado Product Life Cycle
  • FortiCare actual
  • FortiGuard actual
  • Fecha de renovación
  • FortiOS
  • CPU promedio y picos
  • Memoria
  • Sesiones concurrentes
  • Nuevas sesiones
  • WAN actual
  • WAN futura
  • IPS
  • Threat Protection
  • SSL Inspection
  • VPN
  • Número de sucursales
  • Interfaces
  • FortiSwitch
  • FortiAP
  • HA
  • SD-WAN
  • Roadmap a tres años
  • Roadmap a cinco años

Preguntas que Sistro debería hacer antes de recomendar renovar o reemplazar

  1. ¿Qué FortiGate tienes actualmente?
  2. ¿Cuándo vence FortiGuard?
  3. ¿Cuándo vence FortiCare?
  4. ¿Qué velocidad de Internet tienes hoy?
  5. ¿Qué velocidad tendrás en dos años?
  6. ¿Cuántos dispositivos existen?
  7. ¿Utilizas Deep Inspection?
  8. ¿Cuántas VPN tienes?
  9. ¿Cuántas sucursales habrá?
  10. ¿Utilizas SD-WAN?
  11. ¿Necesitas 10 GbE?
  12. ¿Necesitas HA?
  13. ¿Integras FortiSwitch o FortiAP?
  14. ¿El equipo presenta saturación?
  15. ¿Cuántos años quieres conservar la siguiente plataforma?

Con estas respuestas podemos comparar correctamente renovación contra sustitución.

Productos Fortinet en Sistro

Firewalls Fortinet FortiGate
https://sistro.net/firewalls-fortinet

Licencias Fortinet FortiCare y FortiGuard
https://sistro.net/Licencias-Fortinet

Artículos relacionados de Biblioteca Virtual Sistro 2.0

FortiGate 70G vs 90G vs 120G

FortiGate 90G vs 100F

FortiGate High Availability

FortiGate SSL Deep Inspection

FortiGate Dual WAN y Performance SLA

Recomendación final

La llegada de FortiGate serie G no significa que debamos retirar inmediatamente todos los equipos serie F.

Si un FortiGate F sigue soportado, tiene servicios activos, mantiene margen suficiente y cumple el roadmap de la empresa, renovarlo puede seguir siendo una excelente decisión.

La migración empieza a tener sentido cuando confluyen factores como:

ciclo de vida + renovación + rendimiento + WAN + SSL Inspection + VPN + sesiones + interfaces + crecimiento.

La fecha de renovación de FortiGuard es precisamente uno de los mejores momentos para hacer esta evaluación.

Porque entonces podemos comparar dos inversiones reales:

mantener la plataforma actual otros años

contra

iniciar un nuevo ciclo tecnológico con hardware más reciente.

La pregunta correcta no es:

“¿mi FortiGate todavía funciona?”

La pregunta correcta es:

“¿este FortiGate sigue siendo la plataforma adecuada para lo que mi empresa necesitará durante los próximos tres o cinco años?”

¿Estás próximo a renovar FortiGuard?

En Sistro Networks podemos revisar tu FortiGate actual antes de renovar.

Analizamos modelo, soporte, carga, Internet, VPN, SSL Inspection, interfaces y crecimiento para comparar el costo de conservarlo contra migrar hacia una plataforma G.

No recomendamos sustituir hardware simplemente porque exista uno más nuevo.

La decisión debe tener sentido técnico y financiero.

Consulta Firewalls Fortinet y solicita una evaluación con Sistro Networks

Preguntas frecuentes

¿La serie FortiGate F ya está obsoleta?

No de forma general. El estado de ciclo de vida debe verificarse para el modelo exacto en la información oficial Product Life Cycle de Fortinet.

¿Debo reemplazar mi FortiGate 60F por un 70G?

No automáticamente. Debemos revisar carga, WAN, inspección, VPN, crecimiento y ciclo de vida. 70G ofrece bastante más capacidad en distintas métricas, pero si 60F sigue cubriendo ampliamente las necesidades puede continuar siendo válido.

¿90G es mejor que 80F?

90G ofrece mayor capacidad en muchas métricas de procesamiento, pero la decisión debe considerar funciones, interfaces, licenciamiento y workload real.

¿Qué sustituye a FortiGate 100F?

No recomendamos definir un único reemplazo universal. Dependiendo del proyecto puede ser útil evaluar 90G, 120G u otras plataformas. La arquitectura determina el modelo.

¿Conviene reemplazar el firewall al renovar FortiGuard?

Es un excelente momento para evaluar ambas alternativas porque podemos comparar el costo de renovar servicios sobre el hardware actual contra iniciar un nuevo ciclo con un appliance reciente.

¿Un FortiGate nuevo siempre será más rápido?

No debemos generalizar por generación. Hay que comparar las métricas concretas del modelo, incluyendo NGFW, Threat Protection, SSL Inspection, VPN, sesiones e interfaces.

¿Cómo sé cuándo termina el soporte de mi FortiGate?

Fortinet publica las fechas oficiales en Product Life Cycle. Debemos consultar el modelo específico y no asumir fechas basándonos únicamente en la familia.

¿Puedo seguir usando un FortiGate después de End of Support?

El equipo puede continuar encendiendo, pero operar infraestructura de seguridad crítica sin soporte oficial aumenta considerablemente el riesgo y normalmente debe existir un plan de reemplazo previo.