Senior PM Assignment · Session 1 · ספטמבר 2026

Quantum 9000 Series

מגיש
ברק רוזנפלד
קהל
R&D · Product · Sales · Marketing
משך
15 דקות + דיון
← → למעבר · F11 למסך מלא · כל שקף אינטראקטיבי — לחצו על הבקרות
CP

מה הוא עושה ומה הוא מונע

Security GatewayL3 → L7Interactive
פרק 1 · המוצר

Quantum 9000: שכבת ההגנה שבין הארגון לכל מה שמחוץ לו

🌐

האינטרנט

לקוחות, ספקים ו-SaaS. ביניהם: פישינג, נוזקות ופורצים

L3/4כתובות ופורטים
TLSפתיחת הצפנה
L7אפליקציה ו-URL
Threat PreventionIPS · AV/Emulation · Anti-Bot
Quantum 9000 · Security Gateway
🏢

הארגון

שרתים, נתונים, מערכות עסקיות

רמת הגנה:
נעצרו 0 · חדרו 0
Firewall Throughput400Gbps
L3–L4
סינון לפי IP ופורט
מי שולח, למי, באיזה פורט. בדיקת הכתובת על המכתב, בלי לפתוח
L7
זיהוי אפליקציה ומשתמש
זיהוי האפליקציה, האתר והמשתמש
Threat Prevention
ניתוח תוכן ואיתור איומים
קובץ נגוע, ניצול באג, תקשורת עם תוקף. בדיקת התוכן עצמו
TLS Inspection
פענוח תעבורה מוצפנת
פענוח HTTPS לצורך בדיקת L7 ו-Threat Prevention. ללא זה, שתי השכבות הקודמות עיוורות לתעבורה מוצפנת
8 תרחישי פריצה
הנחות: מספרי Throughput מייצגים את דגם 9800 כדוגמה לקו · FW = מעבדה, חבילות 1518B · TP = Enterprise Testing Conditions · מקור: Check Point Appliance Comparison Chart 2026
4שכבות
כל שכבה נוספת מרחיבה את ההגנה. הארגון מוגן יותר ככל שיותר שכבות פעילות.
CP

הקו: אותה תוכנה, שישה גדלים

Quantum 90006 Models1RU
פרק 1 · המוצר

פלטפורמה אחת, 6 דגמים

גודל הארגון2,000 משתמשים
הביצועים של דגם 9800
Firewall 400 Gbps

רק שכבת המעטפה (L3/4). מספר מעבדה, חבילות גדולות. ערך שיווקי בלבד; אינו מייצג עומס ארגוני אמיתי.

Threat Prevention 25 Gbps

כל השכבות פעילות, על תמהיל תעבורה ארגוני אמיתי (Enterprise Testing Conditions). זה המספר שמשווים ב-RFP.

TP + TLS Inspection ~10 Gbps

כל השכבות פעילות, כולל פענוח הצפנה. הנתון הקרוב ביותר לתנאי שטח. נשארים עם 3% ממספר הכותרת; בפועל, רוב הארגונים מפעילים על תת-קבוצה מהתעבורה.

משותף לכל הדגמים בקו
Gaia OSSmartConsoleSoftware Blades1RUעומד בתקנים: FIPS 140-2 · EAL4+Maestro Clustering
מקורות והנחות Appliance Chart 2026 · Accessory Guide 2026 · CPU models: NIST FIPS Cert #309 · TP+TLS: נתוני Check Point; לא מספר RFP · "משתמשים" = אומדן לפי ~1–2 Mbps למשתמש · Load factor 70%
6דגמים
מסניף גדול ועד Data Center, אותה קופסה עם יותר כוח עיבוד.
CP

מרוץ נתחי השוק: מי עולה, מי יורד

Market Share2020 → 2026Momentum
פרק 2 · השוק

Check Point היחיד שמאבד נתח שוק, בזמן ש-Palo Alto ו-Fortinet מזנקים

השוק: $13.8B~$20B +45% עד 2030
מאבד נתח שוק
מזנק
ציר: שינוי בנתח מאז 2020
גודל העיגול = נתח שוק
Check Point
7.7%$1.1B
↓ −7%
Cisco
13%$1.8B
→ יציב
Fortinet
19%$2.6B
↑ +16%
Palo Alto
19.5%$2.7B
↑↑ +34%
חלוקת השוק לאורך זמן
CP8.3%
2020אז
CP7.7%
2026היום
CP6.5%
2030תחזית
נתח %202020262030
Palo Alto14.519.524
Fortinet16.51922
Cisco131312
Check Point8.37.76.5
אחרים47.740.835.5
−22%בתחזית עד 2030
המומנטום נגדנו, וללא שינוי הנתח ממשיך לרדת. כל הצמיחה מרוכזת בסגמנטים שבהם Check Point הכי חלש.
מקורות IDC Security Appliance Tracker (units, 2024) · Gartner 07/2026 · MarkWide CAGR 9.6%
הנחות: נתח 2026 לפי IDC/Gartner. נתחי 2020 ו-2030 הם אומדן ותחזית להמשך המגמה הנוכחית (2030 = תרחיש ללא שינוי אסטרטגי). מומנטום העיגולים = שינוי יחסי בנתח 2020→2026 (לא בהכנסות). ערכי ה-$ לכל vendor = נתח × גודל השוק ($13.8B), להמחשה.
CP

שוק ה-Firewall: לאן הולך הכסף החדש

+$6.5B New$13.8B → ~$20B2026 → 2030
פרק 2 · השוק

71% מהכסף החדש עד 2030 מרוכז בשלושה סגמנטים, ובהם Check Point מחזיק 3.6%

סגמנט גודל 2026 · כסף חדש עד 2030 (השורות מוינו לפי הכסף החדש)נתח שוק: Check Point מול מוביל הנתחהכרעה
25Gצוואר הבקבוק
אותו מספר חוסם את שני הכיסים: הצמיחה ב-Data Center בסך +$1.3B, וה-renewals ב-HQ ו-Regulated בסך +$1.5B. סגמנט אחד לתקוף, שלושה להגן, פתרון הנדסי אחד.
מקורות MarkWide CAGR 9.6% · Gartner 07/2026 · IDC Security Appliance Tracker · Gartner Peer Insights · CyberRatings
הנחות: כסף חדש = גודל 2026 × (1+CAGR)⁴ פחות גודל 2026. נתחי ה-vendors לסגמנט הם אומדן מכויל, כך שהסכום המשוקלל מחזיר את הנתחים הכוללים: CP 7.7% · PA 19.5% · FTN 19% · Cisco 13%. "מוביל הנתח" = נתח שוק, ולא מי מנצח בקריטריון (השקף הבא).
CP

הקריטריון המכריע בכל סגמנט

6 Segments7 CriteriaCP vs Best
פרק 2 · השוק

בשלושה סגמנטים אנחנו בפסגה; בשלושה אחרים, פחות. רק ב-Data Center הפער הוא הנדסי

מה מכריע בכל סגמנט ואיפה אנחנו עומדים · לחצו על סגמנט
מכריע חשוב משני✓ Check Point מוביל / שווה✗ Check Point מאחור
★ DCהפואנטה
Data Center הוא הסגמנט הצומח שהקריטריון בו הנדסי, והמוצר כבר קיים. מספר אחד מפריד: 25G מול 100–189G. זה גם מה שה-HQ בודק בחידוש.
CP

SWOT: Check Point 9000 vs Fortinet · Palo Alto · Cisco

TechnicalCommercialWhy Now
פרק 3 · הבעיה

חזקים באיכות ובציות; החולשה שמאחדת הכל היא הנדסית: throughput per RU

מימד:
מול:
Fortinet Palo Alto Cisco רחפו על פריט לפרטים
W → Oההיגיון
בצד המסחרי: חולשות של מחיר ורישוי, קרב שלא נרצה לנצח בו מול ASIC זול. בצד הטכני: חולשה אחת, throughput per RU, שמופיעה ב-W, ב-T וגם ב-O כהזדמנות.
CP

הפעילו את ה-blades וראו מה קורה לתפוקה

Packet PathThroughputper RU
פרק 3 · הבעיה

אותו packet, אותה קופסה: 400 → 10 Gbps כשמדליקים את כל מה שהלקוח מפעיל. ASIC אחרי L4 יש למתחרים; לנו אין

קונפיגורציית הלקוח: לחצו להדלקה
Firewall L3/L4
App · URL · Identity NGFW
IPS · AV · Anti-Bot TP
TLS Inspection 85%
שלב ←מי מריץ אותו ↓
L3/4 · NAT · SessionFirewall
App · URL · UserNGFW
TLS Decrypthandshake + bulk
IPS · AV · Anti-Botsignatures · regex
Re-encryptTLS out
Check Point 9800x86 + FW ASIC
FW ASIClookup · NAT · offload
x86תוכנה
x86אין crypto engine
x86regex בתוכנה
x86הצפנה בתוכנה
Fortinet 6500FNP7 + CP9 + CPU
NP7L3/4 · NAT · IPsec
CPUApp Control בתוכנה
CP9crypto offload
CP9 + CPUpattern match בחומרה, verdict ב-CPU
CP9crypto offload
Palo Alto PA-5450NC + DPC
NCnetwork processor · session offload
DPC coresApp-ID בתוכנה
DPC cryptohardware offload
DPC engine + coressignature match בחומרה, ML ב-cores
DPC cryptohardware offload
ASIC / NP קבוע: מהיר, לא ניתן לשינוימנוע האצה ייעודי (crypto · pattern)CPU כללי: תוכנהלא פעיל
FTN 6500F = 3RU · PA-5450 = 5U · CP 9800 = 1RU
Check Point 98001RU
x86 + FW ASIC
400
Gbps · Firewall
Fortinet 6500F3RU
SPU NP7 + CP9
239
Gbps
Palo Alto PA-54505U
2 NC + 4 DPC
200
Gbps
×0.6
Fortinet / CP
×0.5
Palo Alto / CP
ירידה מ-FW ב-CP
מה זה אומר בפועל
~7%
מהתעבורה בלקוח Enterprise טיפוסי עוברת את הנתיב העמוק (Full TP + TLS). אבל זה המספר שב-RFP, וזה מה ש-DC ו-Regulated מודדים
!

הפער האמיתי קטן ממה שנהוג לומר, ועדיין קיים

לפי קופסה: ×4–7.5. מנורמל ל-RU: ×1.3–1.5 ב-TP, ~×1.7 ב-TP+TLS. השוואה הוגנת מחזקת את הטענה, כי היא שורדת את החדר.

DC

ב-Data Center קונים קופסה, לא RU

לקוח שצריך 100G TP קונה 6500F אחד, או 4×9800 + Maestro. זה עובד, אבל זה TCO וזה מקום ב-rack. ה-scale-out הוא תשובה, לא יתרון.

TLS

ה-TLS הוא המכפיל

מ-25 ל-~10: handshake (ECDHE) + bulk AES-GCM על CPU כללי. אצל המתחרים זה על crypto engine. זה השלב הראשון להעביר.

מקורות: CP Appliance Chart · FortiGate 6000F DS · PA-5450 DS (PAN-OS 12.1). ערכי TLS של FTN/PA — טווח מוערך (~50%) מהמחקר; FTN 6500F SSL inspection מפורסם 130G (בלבד, לא TP+TLS). FW = lab 1518B.
400→10ב-CP
גם אצל המתחרים הקו יורד, אבל פחות חד. ההבדל אינו כמות ה-cores, אלא איזה סיליקון מריץ כל שלב.
CP

ארבעה סוגי סיליקון, ארבע תפוקות שונות

x86ASICDPCDPU
פרק 3 · הבעיה

אותה בדיקה, ארבעה סוגי סיליקון. המספר נקבע לפי החומרה, לא לפי כמות הליבות

בחרו קריטריון:
x86

CPU כללי

Intel Xeon · הכל בתוכנה
Check Point 9000Cisco Firepower

כל שלב בבדיקה הוא קוד על ליבות כלליות — SecureXL / CoreXL מפזרים סשנים בין הליבות. כל בייט אחרי L4 עובר דרך ה-CPU.

🍳 שף אחד שיודע לבשל הכל, אבל מבשל מנה אחת בכל פעם
ASIC

סיליקון ייעודי

Fortinet SPU · NP7 + CP9
Fortinet

שבב שנחתך למשימה אחת: NP7 — טבלת סשנים ו-policy ב-TCAM (השוואה של כל החוקים במקביל); CP9SSL ומאות מנועי regex בחומרה. ה-CPU רק מנהל.

🏭 פס ייצור: מהיר מאוד, אבל שינוי = לבנות פס חדש (3–5 שנים, $300M+)
DPC

כרטיסי עיבוד מודולריים

Palo Alto · Data Processing Cards
Palo Alto

שלדה עם כרטיסים: Networking Cards לקלט, DPCFPGA/ASIC + CPU — ל-IPS/AV. רוצים יותר TP? מוסיפים כרטיס. יקר, ותופס 5U.

🍽️ מטבח עם תחנות: מוסיפים תחנה כשצריך, משלמים על כל אחת
DPU

מעבד נתונים על כרטיס רשת

Nvidia BlueField-3 · programmable
Check Point AIFFAWS · Azure

NIC שעליו מנועי crypto 400G, RegEx, טבלאות flow בחומרה — ו-16 ליבות Arm שאפשר לתכנת. מישהו אחר בנה את הסיליקון; אנחנו כותבים תוכנה עליו (DOCA).

👨‍🍳 עוזר-שף עם מכשירים: לוקח את העבודה הכבדה, השף נשאר לחשוב
x86הבחירה שלנו
Check Point בחרה x86: נכון לגמישות ול-AI, מודלים ב-OTA, engine חדש בלי חומרה. המס על כך הוא throughput: 400 → 25 → 10. השאלה: כיצד עולים בציר התפוקה בלי לרדת בציר הגמישות.
מקורות Fortinet SPU whitepaper · PA-5450 datasheet · Nvidia BlueField-3 · Check Point AIFF press release
CP

ארכיטקטורה: ארבעה pipelines, הבדל אחד

x86SPUDPCSilicon vs CPU
פרק 4 · הארכיטקטורה

ארבע ארכיטקטורות לאותה שאלה: מי מעבד את ה-packet אחרי L4

I/Oסיליקון ייעודיקרנל / software fast-pathx86 CPU כלליעברו עם העכבר על שלב

Check Point 9800 x86 + FW ASIC

NIC100G
FW ASIC (Lightspeed-class)L3/4 forwarding · session · NAT
SecureXLkernel fast path — bypass לסשנים מוכרים
CoreXL — 28 FW instanceshash(5-tuple) → core · parallelism בתוכנה
TLS decrypt / re-encryptECDHE · AES-GCM על CPU
IPS · AV · Anti-Botregex / signatures · O(log n) lookups
App Control · URL · ThreatCloud AIML inference · OTA models
TP 25G · TP+TLS ~10G · per RU 25
הכל אחרי L4 — CPU. גמיש, אבל ה-bottleneck.

Fortinet 6500F SPU · 3RU

NIC100G
NP7 — Network Processorsession table בחומרה (200M) · TCAM policy · NAT
CP9 — Content ProcessorSSL offload · מאות regex engines במקביל · AV pattern
CPU — control planeFortiOS · logging · ניהול — לא בנתיב הנתונים
TP 100G · per RU ~33
שדרוג TP = חומרה חדשה. ML בסיליקון מ-2005 — signature-first.

Palo Alto PA-5450 DPC · 5U

NIC — Networking Card2× NC
App-ID firstסיווג L7 לפני policy · 150+ protocols
DPC ×4 — Data Processing CardsIPS · AV · inline ML scoring
CPU — policy / mgmtPAN-OS · Panorama
TP 189G · per RU ~38
modular: מוסיפים DPC = מוסיפים TP. יקר ($43K TCO).

Cisco Firepower x86 ×2 engines

NIC
ASA enginestateful FW · ACL — תור ראשון
Snort / FTD engineIPS · App · malware — תור שני
FMC + ASDMניהול כפול
TP ~40G · latency ~10μs
2013: קנו מוצר, לא ארכיטקטורה. שני stacks על אותו CPU.
למה CPU כללי מפסיד — policy lookup · גררו את מספר החוקים
חוקים ב-rule base10,000
14
השוואות per packet על x86binary search O(log n), כל אחת = cache miss פוטנציאלי
1
TCAM — כל השורות מושוות במקביל, O(1), clock cycle אחד, בלי קשר ל-n
דוגמה 2 — TLS: ECDHE handshake + AES-GCM bulk על CPU כללי = CISC decode, branch mispredicts, memory copies. Crypto engine ייעודי = line rate, אפס cycles של CPU. זה בדיוק השלב שאנחנו הכי מפסידים בו (25→10).
ה-trade-off האסטרטגי: למה x86 אינו האויב
← Flexibility / AI capability
↑ Throughput / RU
Fortinet — SPU
Palo Alto — DPC
Cisco
Check Point — x86
CP + DPU offload
מה x86 נותן: מודלי ML ב-OTA, ThreatCloud AI, engine חדש בלי HW refresh. ה-ASIC של 2005 מצוין ל-signatures, גרוע ל-inference. צדקנו בציר ה-AI, שילמנו מס בציר ה-throughput. המטרה: לזוז למעלה בלי לזוז שמאלה.
no ASICהבחירה
בניית ASIC עצמי: 15 שנה מאוחר מדי, $300M+, ולא ב-DNA שלנו. הדרך השלישית: להניח את השלבים הכבדים על סיליקון שמישהו אחר כבר בנה. כבר עושים את זה ב-AIFF.
CP

Quantum Boost: מודול DPU ל-9700/9800

BlueField-3TP OffloadField Upgrade
פרק 5 · הפתרון שם עבודה

TLS ו-pattern matching עוברים מה-x86 לכרטיס. התוצאה: ×4 TP+TLS באותו 1RU, בשדרוג בשטח

Quantum 9800 · 1RU · expansion slot
NIC100G
FW ASICL3/4 · session
TLSdecrypt / re-encrypt
IPS · AV · Botregex · signatures
Policy · App · ThreatCloudx86 — נשאר
OUT
Intel Xeon x86 100% מעומס ה-TP
  • TLS handshake + bulk crypto
  • IPS / AV signature matching
  • Policy · session state · App Control
  • ThreatCloud AI · ML inference
  • Threat Emulation dispatch · mgmt
BlueField-3 DPU — לא מותקן
  • Crypto engines 400G — TLS inline
  • RegEx / RXP engine — IPS/AV patterns
  • Hardware flow tables — steering
  • 16× Arm A78 — phase 2: Lakera inference
Full TP + TLS
~10 Gbps
Full TP
25 Gbps
per RU · TP+TLS
10 vs FTN ~17 · PA ~18
שדרוג
קופסה חדשה
יעדים = הנחות תכנון, לאימות במעבדה ב-PoC: TP+TLS 35–50G (מוצג 40), Full TP ~60G. מבוסס על BF-3 crypto 400G ו-RXP; המגבלה החדשה תהיה policy/App על x86 — לכן לא ×10.
איפה זה שם אותנו — TP + TLS · Gbps
מה זה עושה ל-TCO$K ל-10 Gbps TP · 3 שנים (מנורמל · הנחה)
השלכות TCO ללקוח: +$15K list למודול (≈+35–40% על ASP) · +75W · 0 rack · 0 הכשרה · אותו חוזה support. החלופה: קופסה חדשה (Fortinet) או 4×9800 + Maestro — ×4 rack, חשמל ורישוי.
×4TP+TLS
לא ממציאים סיליקון, לא מחליפים OS, לא מחליפים קופסה. מעבירים שני שלבים לכרטיס ומשנים את המספר היחיד שמפריד בין 9800 ל-DC.
CP

נתיב ה-packet עם Quantum Boost

Packet PathOffload BoundaryFast Path
פרק 5 · הפתרון

הpacket נכנס לכרטיס לפני ה-x86. הכרטיס מפענח, סורק ומחליט; ה-x86 מטפל רק בהחלטות policy

נתיב ה-packetQuantum 9800 + Boost · TLS + Full TP ▶ מדגים
NIC100G in
BlueField-3 DPU כרטיס · PCIe Gen5
Flow tableflow מוכר? → fast pathHW flow tables
TLS Decrypthandshake + bulkcrypto engines 400G
Pattern matchIPS · AV · Bot signaturesRXP engine
Verdictclean / block / ask x86Arm cores
Intel Xeon x86 נשאר · Gaia
Policy · App · ThreatCloudrule base · App-ID · URL · AICoreXL
DPU
Re-encryptTLS outcrypto
OUT100G
Fast path — flow שכבר קיבל verdict: לא מגיע ל-x86 בכלל
0%
TLS על x86 — הצפנה ופענוח נשארים בכרטיס. מפתחות לא יוצאים (FIPS boundary)
~85%
מהחתימות מתקמפלות ל-RXP (יעד). מה שלא — חוזר ל-x86 כ-hybrid
×4
ה-x86 מקבל metadata + verdict, לא bytes. המגבלה החדשה: policy/App — לכן ×4, לא ×10
אותה טבלה משקף 7 — מי מריץ כל שלב, לפני ואחרי
L3/4 · NAT · Session
App · URL · User
TLS Decrypt
IPS · AV · Anti-Bot
Re-encrypt
9800 היוםx86 + FW ASIC
FW ASIC
x86
x86אין crypto engine
x86regex בתוכנה
x86
9800 + Boost+ BlueField-3
FW ASIC
x86נשאר
DPUcrypto engines
DPU + x86RXP; hybrid למה שלא מתקמפל
DPUcrypto
ASIC קבועמנוע האצה — עכשיו גם אצלנוCPU — תוכנה
מה עובר לכרטיס
  • TLSECDHE/RSA handshake + AES-GCM bulkinline crypto
  • IPS / AV / Anti-Bot pattern matchingIPS DB → RXP compile
  • Flow steering — טבלאות חומרה מחליטות מה חוזר ל-x86
  • Phase 2Lakera inference על 16× Arm A78
מה נשאר על x86
  • Policy · session state · CoreXL — לא נוגעים
  • App Control · URL · Identity, ThreatCloud AI, TE dispatch, ניהול
ה-offload boundary — הקושי האמיתי

ה-API בין CoreXL instance לכרטיס: מה מקבל בחזרה verdict, מה מקבל plaintext, ומה קורה כשחתימה לא מתקמפלת. זה הפרויקט — לא הכרטיס.

2 → 1שלבים לכרטיס
בשקף 7 ראינו שאצל Fortinet ו-PA השלבים הכבדים רצים על סיליקון ייעודי, ואצלנו על x86. זה בדיוק מה שהכרטיס משנה: TLS ו-pattern matching יוצאים מה-x86, בלי לשנות Gaia או policy.
CP

Feasibility: מה משתנה ומה נשאר

HWSW18 Months
פרק 5 · הפתרון

פרויקט תוכנה ואינטגרציה, לא פרויקט סיליקון. כ-$7M ו-18 חודשים, עם שער go/no-go בחודש 6

השלכות חומרה
  • Form factorFHHL PCIe Gen5 x16, slot אחד מתוך ה-expansion slots ב-9700/9800 בלבד לאמת mech
  • Power~75W נוסף; לוודא PSU headroom ו-airflow ב-1RU thermal sim
  • Data pathzero-copy DMA; יעד latency ללא הרעה מ-1.85μs בנתיב FW
  • MaestroSGM עם מודול נתמך; Boost ל-scale-up, Maestro ל-scale-out — משלימים
  • BOM~$2.5K לכרטיס (הנחה); GM ~65% ב-list $15K
השלכות תוכנה
  • Gaia driver + DOCA SDK — נקודת מוצא: ה-containerized gateway של AIFF שכבר רץ על BF-3
  • Offload boundary — ה-API בין CoreXL instance לכרטיס: מה מקבל בחזרה verdict, מה מקבל plaintext. זה הקושי האמיתי
  • Signature compilerIPS DB → RXP; מדד הצלחה: % חתימות שמתקמפלות
  • FIPS 140-3 / CC — מודול קריפטו על DPU; להתחיל ב-M3, לא ב-GA
  • SmartConsolezero change ללקוח; status של המודול ב-Gaia
ASIC משלנו $300M+ · 5 שנים

15 שנה אחרי Fortinet. Hardware = 25% מההכנסות שלנו. לא ה-DNA, ולא הזמן.

FPGA acceleration $30–50M · 3 שנים

פשרה סבירה — אבל צוות HDL, timing closure, ועדיין פער מול ASIC. יתרון: שליטה מלאה.

DPU (BlueField) ~$7M · 18 חודשים

תוכנה בלבד על סיליקון קיים. Nvidia משקיעה ב-BF-4 — אנחנו רוכבים על ה-roadmap. יחסים קיימים מ-AIFF.

Q1'27
Kickoff · צוות 12
DOCA bring-up על 9800
Q3'27
PoC · TLS offload
מדידת TP+TLS — go/no-go
Q4'27
RXP · signature compiler
FIPS submission
Q1'28
Beta · 3 design partners
DC / HQ עם TLS mandate
Q3'28
GA · 9700/9800
upgrade SKU + attach SKU
M6go / no-go
ההחלטה האמיתית מתקבלת ב-Q3'27: אם TLS offload לבד לא מחזיר את 9800 ל-25G+ תחת TLS, עוצרים. מה שנבנה עד אז משרת את AIFF. זה מה שמאפשר לבקש תקציב היום.
CP

Business Case: השקעה ותשואה

$7.2M3-YearInteractive
פרק 5 · הפתרון · כל הנחה ניתנת לשינוי — גררו

$7.2M השקעה · ~$66M הכנסות מצטברות ב-3 שנים מ-GA · break-even חודש 15

ההנחות — שנו וראו
מחיר מודול (list)$15K
Attach rate על 9700/9800 חדשים, שנה 1 (+10 נק'/שנה)30%
שדרוגי בסיס מותקן, שנה 1 (דוהה 75%/שנה)400
עסקאות DC/HQ נוספות בשנה (win-rate) × $350K25
R&D — 12 מהנדסים × 18 חודשים (DOCA, offload, QA)$4.5M
HW eng · thermal/mech · FIPS/CC/EMC$1.2M
Dev kits · lab · Nvidia NRE$0.8M
GTMlaunch, enablement, channel$0.7M
סה"כ השקעה (FY27–28)$7.2M
הנחות בסיס: משלוחי 9700/9800 ≈ 1,500/שנה; GM מודול 65%; GM עסקה נוספת 60% (HW+subs); win-rate +10 נק' בעסקאות שבהן TP+TLS הוא קריטריון. לא כולל retention — מוצג כמדד נפרד.
הכנסות לפי שנה מ-GA · $M
מודולים — attach + upgradeעסקאות DC/HQ שלא היינו מנצחים
מודולים ב-3 שנים
+$15K
ASP uplift ל-9700/9800 עם מודול (≈+35–40%)
רווח גולמי מצטבר · 3 שנים
break-even מ-GA (חודשים) — מודולים בלבד, ramp ליניארי בשנה 1
R

Retention — המדד שלא בגרף

ה-HQ renewal הוא איפה ש-Fortinet אוכל אותנו ("למה לא 57% פחות?"). upgrade SKU נותן ל-AM תשובה בלי לדבר על מחיר: ×4 TLS על הקופסה שכבר קניתם. כל נקודת churn על בסיס HQ = ~$10M ARR (הנחה).

$66M3 שנים
ה-ROI לא תלוי בהנחה אחת: גם ב-attach 15% ובלי עסקאות חדשות, המודולים לבד מחזירים את ההשקעה בתוך שנתיים. ומה שלא בגרף, retention ב-HQ, הוא הסיבה שזה דחוף.
CP

סיכונים ואיך מנהלים אותם

TechnicalCommercialMitigation
פרק 5 · הפתרון

שישה סיכונים: שניים הנדסיים אמיתיים, ולכולם יש שער יציאה בחודש 6

Offload boundary — TP לא עולה כמצופה

אם ה-round-trip בין CoreXL לכרטיס אוכל את הרווח, או ש-policy/App על x86 הופך ל-bottleneck הבא — נגיע ל-20G, לא 40G.

Mitigation: PoC TLS-only ב-Q3'27 עם יעד מדוד (25G+ תחת TLS) כ-go/no-go. הקוד משרת את AIFF גם אם עוצרים.

כיסוי חתימות ב-RXP

לא כל חתימת IPS מתקמפלת ל-regex engine; stateful / multi-packet נשארות ב-x86. אם רק 60% עוברות — הרווח ב-IPS קטן.

Mitigation: hybrid by design — ה-TLS נותן את רוב הרווח לבד; RXP הוא upside. מדד M9: % חתימות מקומפלות.

Power / thermal ב-1RU

~75W נוסף. אם אין PSU headroom או airflow — נדרש SKU חדש של 9800 במקום שדרוג בשטח.

Mitigation: thermal sim ב-M1; fallback: Boost כ-factory option ב-Quantum Force הבא + upgrade רק ל-9800.

תלות ב-Nvidia

מחיר, אספקה, roadmap BF-4, ותנאי DOCA — ספק יחיד בנתיב הנתונים שלנו.

Mitigation: הסכם רב-שנתי במסגרת AIFF הקיים; abstraction layer ב-Gaia שמאפשר Intel IPU / AMD Pensando כחלופה ב-gen 2.

FIPS / CC re-certification

קריפטו על מודול חדש = FIPS 140-3 מחדש. עיכוב = מאבדים את ה-Regulated ל-GA.

Mitigation: submission ב-Q4'27, לא אחרי GA; BF-3 כבר עם FIPS-validated crypto לאמת.

Roadmap bandwidth · Maestro cannibalization

12 מהנדסים מול Quantum Force; ו-Sales ישאל אם Boost מחליף Maestro.

Mitigation: צוות ייעודי, חלקו מ-AIFF. מיצוב: Boost = scale-up בקופסה; Maestro = scale-out. SGM עם Boost = Maestro חזק יותר.
2 / 6הנדסיים
הסיכונים ההנדסיים, offload boundary ו-כיסוי חתימות, נמדדים עד Q3'27 לפני 60% מההשקעה. השאר הם סיכוני ניהול, ולכולם יש בעלים בחדר הזה.
CP

מה אנחנו מבקשים מהחדר הזה

RoadmapBudgetDesign Partners
פרק 6 · ההחלטה

שלוש החלטות עד סוף הרביע — ו-שער יציאה אחד ב-Q3'27

PRODUCT & R&D

אישור Roadmap

Quantum Boost כ-priority item ל-FY27; צוות ייעודי של 12, חלקו מ-AIFF. Kickoff Q1'27.

Q1'27
Kickoff
Q3'27
PoC · go/no-go
Q3'28
GA
FINANCE & LEADERSHIP

תקציב $7.2M

ב-FY27–28, משוחרר בשני שלבים: $2.9M עד PoC; $4.3M אחרי go. אם no-go — ההשקעה משרתת את AIFF.

$2.9M
שלב 1 · עד M6
$4.3M
שלב 2 · אחרי go
~16 חו'
break-even מ-GA
SALES & CUSTOMER SUCCESS

3 Design Partners

לקוחות 9800 קיימים עם TLS mandate ובעיית throughput מתועדת: בנק (DC), telco, גוף ממשלתי. Beta Q1'28, בתמורה ל-case study.

3
design partners
Q1'28
beta
+Nvidia
הרחבת הסכם AIFF
תרחיש
מאשרים היום
דוחים / מחכים
Data Center · 20% מהשוק
נכנסים לקריטריון של הסגמנט עם 9800 + Boost ב-Q3'28, בזמן ה-refresh
נשארים ב-5%; PA / Fortinet מחלקות $4.2B ב-2030
HQ renewals
upgrade SKU — תשובה ל-"למה לא Fortinet" בלי להנחות
השחיקה ממשיכה — 8.3% → 7% → 6.5%
AI security (phase 2)
כרטיס בשטח = Lakera inline בלי מס throughput; קטגוריה משלנו
PA AI Access Security על NGFW — הם כבר שם, על ה-CPU
סיכון להשקעה
$2.9M עד שער ה-go/no-go; קוד משותף עם AIFF
אפס סיכון — ואפס תשובה ל-TP+TLS ב-refresh הזה
$7.2Mב-2 שלבים
הבקשה: roadmap + $2.9M שלב ראשון + 3 design partners — עד סוף הרביע.
מספר אחד מפריד בין 9800 לסגמנט שגדל הכי מהר. אנחנו כבר יודעים להריץ על BlueField. השאלה היחידה היא אם עושים את זה לפני ה-refresh או אחריו.