Sora Yazılım
العربية
حلول برمجية مخصصة من تركيا
Fortinet · أمن الشبكات

FortiSwitch

عائلة محوّلات الوصول المؤسسية المزوّدة بـ PoE والمُدارة من FortiGate عبر FortiLink.

إجابة سريعة

FortiSwitch هي عائلة محوّلات مؤسسية مُدارة تتصل بجدار الحماية FortiGate عبر بروتوكول FortiLink. تُدار شبكات VLAN والمنافذ وتغذية PoE وسياسات الوصول من واجهة FortiGate دون الحاجة إلى وحدة تحكم منفصلة للمحوّل. ويستطيع جهاز FortiGate واحد إدارة ما بين 8 و300 محوّل FortiSwitch بحسب الطراز؛ كما يضيف تكامل FortiLink قدرات NAC أساسية دون تكلفة إضافية.

FortiSwitch هي عائلة محوّلات مؤسسية مُدارة تتصل بجدار الحماية FortiGate عبر بروتوكول FortiLink وتتصرّف كامتداد منطقي لجدار الحماية. يجري تعريف شبكات VLAN وتهيئة المنافذ وتغذية PoE وسياسات الوصول من واجهة FortiGate دون الدخول إلى وحدة تحكم منفصلة للمحوّل. ويستطيع جهاز FortiGate واحد إدارة ما بين 8 و300 محوّل FortiSwitch من نقطة واحدة بحسب الطراز (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026).

طبقة الوصول هي الحلقة الأكثر إهمالًا في معمارية الأمن المؤسسي. فبحسب تقرير Verizon لتحقيقات اختراق البيانات لعام 2025، كانت برامج الفدية حاضرة في 44% من الاختراقات التي جرى فحصها، وارتفعت هذه النسبة إلى 88% في المؤسسات الصغيرة والمتوسطة (Verizon DBIR، 2025). وما يحدّ من انتشار برمجية خبيثة أصابت نقطة طرفية واحدة إلى الشبكة المحلية بأكملها ليس جدار الحماية المحيطي، بل التجزئة والتحكم في الوصول المطبَّقان على المحوّل الذي يتصل به منفذ المستخدم. ويقدّم FortiSwitch هذا التحكم بوصفه امتدادًا طبيعيًا لسياسات FortiGate، دون الحاجة إلى شراء منتج NAC منفصل.

ما هو FortiLink وما الذي تكسبه من إدارة FortiSwitch عبر FortiGate؟

FortiLink هو البروتوكول الذي يربط FortiSwitch بمستوى الإدارة في FortiGate. في هذا الوضع يتوقف المحوّل عن كونه جهاز شبكة مستقلًا ويتصرّف كمجموعة منافذ بعيدة تابعة لجدار الحماية: تعريف شبكات VLAN، وتخصيص المنافذ، وتشغيل منفذ PoE أو إيقافه، وتهيئة روابط Trunk، وتحديث البرنامج الثابت — كل ذلك يتم من واجهة FortiGate. ولا حاجة بعدها إلى عنوان IP إداري منفصل، أو جلسة CLI منفصلة، أو روتين نسخ احتياطي منفصل للتهيئة. وتوضّح Fortinet أن FortiLink يحوّل المحوّل إلى امتداد منطقي لـ FortiGate، وأن عدد المحوّلات التي يمكن إدارتها بهذه الطريقة يتراوح بين 8 و300 بحسب طراز FortiGate (Fortinet، 2026).

المكسب لا يقتصر على تقليل عدد وحدات التحكم. فلأن سياسة الأمن وتهيئة الشبكة تُعرَّفان في المكان نفسه، لم يعد عزل مجموعة مستخدمين أو نقل فئة من الأجهزة إلى مقطع منفصل يتطلب تنسيقًا بين فريقين مختلفين. وبما أن عائلة جدران الحماية FortiGate تحمل أصلًا سياق الهوية والتطبيق والتهديد، فإن منفذ المحوّل يرث هذا السياق مباشرةً. وعمليًا يعني ذلك أن سؤال "من يصل، وبأي جهاز، وإلى أي مورد في طبقة الوصول" صار له جواب واحد من مكان واحد. أما في التركيبات التقليدية فتبقى هذه المعلومة موزّعة بين جدول MAC في المحوّل، وسجلات RADIUS، وجدول جلسات جدار الحماية.

يضيف تكامل FortiLink أيضًا طبقة تحكم أساسي في الوصول إلى الشبكة (NAC) دون رسوم إضافية. وتُعرِّف صفحة بيانات FortiSwitch Secure Access من Fortinet هذه الطبقة تحت أربعة عناوين (Fortinet، 2026):

  • تصنيف الأجهزة (Device Profiling): يُصنَّف نوع كل جهاز يتصل بالشبكة وسلوكه تلقائيًا؛ وعندما يُوصَل جهاز خارج قائمة الجرد بمنفذ ما يصبح مرئيًا فورًا.
  • التجزئة التلقائية لأجهزة إنترنت الأشياء: تُوضَع أجهزة مثل الطابعات والكاميرات ولوحات التحكم في الدخول وهواتف IP في مقاطع معرّفة مسبقًا من تلقاء نفسها؛ فلا تبقى في نطاق البث نفسه مع شبكة المستخدمين.
  • الحجر عند المخالفة: يُعزَل الجهاز الذي يسلك سلوكًا خارج السياسة على المنفذ المتصل به، ويُمنع التحرك الجانبي إلى حين فحص الحادثة.
  • الترقيع الافتراضي (Virtual Patching): تُطبَّق الحماية على مستوى الشبكة للأجهزة القديمة التي لا يمكن تحديثها؛ ووحدة HMI في خط إنتاج أو جهاز طبي انتهى عمره الافتراضي هما الهدف النموذجي لهذا النهج.

تعمل هذه المكوّنات جميعها ضمن معمارية Fortinet Security Fabric. وتوضّح Fortinet أن Security Fabric توفّر رؤية موحّدة ضمن منظومة تضم — إلى جانب منتجاتها — أكثر من 500 حل من أطراف ثالثة، وأن أكثر من 1,000,000 عميل حول العالم يستخدمون حلول Fortinet (معلومات Fortinet المؤسسية، 2026). وترك طبقة المحوّلات خارج هذه المعمارية يعني ترك الطبقة التي يتصل بها أكبر عدد من الأجهزة خارج نطاق الرؤية.

كم محوّل FortiSwitch يستطيع جهاز FortiGate واحد إدارته؟

يمكن إدارة ما بين 8 و300 محوّل FortiSwitch من جهاز FortiGate واحد بحسب الطراز (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026). ينطبق الحد الأدنى على النسخ الافتراضية الصغيرة، بينما ينطبق الحد الأعلى على أجهزة FortiGate الافتراضية عالية السعة. والنقطة التي تفوت غالبًا في تخطيط السعة هي أن جهاز FortiGate نفسه يدير في الوقت ذاته نقاط الوصول FortiAP أيضًا؛ ولذلك يجب تقييم الرقمين معًا. ويعرض الجدول التالي الحدود العليا المُتحقَّق منها من صفحات بيانات Fortinet الرسمية للطرازات المعنية.

طراز FortiGateالحد الأقصى لمحوّلات FortiSwitch المُدارةالحد الأقصى لنقاط FortiAP (الإجمالي / وضع النفق)واجهة FortiLink وملاحظات
FortiGate 60F2464 / 322x GE RJ45 لـ FortiLink
FortiGate 70G2496 / 482x GE RJ45 لـ FortiLink
FortiGate 80F2496 / 482x GE RJ45 لـ FortiLink؛ وفي طراز 80F-PoE توفّر منافذ FortiLink تغذية PoE/PoE+
FortiGate 90G24128 / 64
FortiGate 100F32128 / 642x 10GE SFP+ لـ FortiLink
FortiGate 120G48128 / 644x 10GE SFP+ لـ FortiLink؛ الرقم 48 محوّلًا يتطلب FortiOS 7.6.1+، وفي الإصدارات الأقدم 32
FortiGate 200F64256 / 1282x 10GE SFP+ لـ FortiLink
FortiGate 400F96512 / 256الرقم 96 محوّلًا يتطلب FortiOS 7.6.1+
FortiGate 600F1281,024 / 512FortiOS 7.6.1+
FortiGate 900G1962,048 / 1,024FortiOS 7.6.1+
FortiGate-VM (VM-08S وما فوق)3004,096 / 1,024نسخة افتراضية؛ يعتمد الأداء على عتاد المضيف

القيم الواردة في الجدول هي الأرقام القصوى في صفحات البيانات الرسمية، وليست هدف تصميم. فعمليًا يقوم FortiGate في الوقت نفسه بالفحص الأمني وإنهاء أنفاق VPN وتوجيه SD-WAN، ولذلك ينبغي ترك هامش نمو بدل دفع عدد المحوّلات المُدارة إلى الحد الأقصى. ففي مكتب فرعي بطابق واحد يكفي عادةً FortiGate 100F، بينما تُفضَّل الطرازات FortiGate 200F وما فوقها في شبكة LAN لحرم جامعي متعدد المباني. كما يشكّل إصدار FortiOS قيدًا منفصلًا، غير أن هذا الشرط لا ينطبق على كل الطرازات: ففي صفحات بيانات 120G (48) و400F (96) و600F (128) و900G (196) تُعطى الحدود العليا الواردة في الجدول لإصدار FortiOS 7.6.1 وما بعده — فالطراز 120G مثلًا يدير 32 محوّلًا لا 48 في الإصدارات الأقدم. أما صفحات بيانات 60F و70G و80F و90G و100F و200F وFortiGate-VM فلا تذكر شرط إصدار من هذا النوع.

هناك مدخل تخطيطي آخر هو سرعة واجهة FortiLink. ففي طرازات FortiGate من الفئة الأساسية تكون منافذ FortiLink من نوع RJ45 بسرعة 1 جيجابت، بينما تتوفر في طرازات مثل 100F و120G و200F منافذ FortiLink من نوع 10GE SFP+. وفي التصاميم التي تمر فيها كل حركة طبقة الوصول عبر جدار الحماية، قد يتحول هذا الفارق إلى اختناق مباشر على مستوى الحرم الجامعي.

كيف تُخطَّط ميزانية PoE، وهل PoE++ ضروري لنقاط وصول Wi-Fi 7؟

دعم PoE+ منتشر في عموم عائلة FortiSwitch؛ وطرازات مختارة توفّر 90 واط لكل منفذ عبر 802.3bt (PoE++). تستخدم Fortinet عبارة "دعم PoE+ في جميع الطرازات" في صفحتَي بيانات Secure Access وSecure Campus معًا (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026)؛ وعمليًا، ولأن كل سلسلة تضم رموز SKU منفصلة بلا PoE وبنصف PoE وبـ PoE كامل، فإن سعة التغذية تتحدد باختيار الـ SKU لا باسم الطراز. ومن الأمثلة الملموسة على جانب 802.3bt الطراز FS-124G-FPOE: فهو يجمع 8 منافذ 802.3bt (90 واط) مع 16 منفذ 802.3af/at (30 واط). وفي نقاط الوصول الرائدة من فئة Wi-Fi 7 لا يكفي منفذ بقدرة 30 واط في معظم السيناريوهات.

الطرازان الرائدان من Fortinet لـ Wi-Fi 7، وهما FAP-441K وFAP-443K، يوفّران أربعة راديوهات وأربعة تدفقات مكانية، ويدعمان نطاق 6 جيجاهرتز، ويملكان منافذ إيثرنت بسرعة 10 جيجابت وتغذية 802.3bt PoE (صفحة بيانات Fortinet FortiAP Series، 2026). وهذان المتطلبان يظهران معًا على جانب المحوّل: تغذية 802.3bt ومنفذ وصول أسرع من 1 جيجابت. والتصميم الذي ينظر إلى ميزانية PoE وحدها ويتجاهل سرعة المنفذ لن يحصد عائد الاستثمار المدفوع على الجانب اللاسلكي. وعندما تُصمَّم حلول الشبكات اللاسلكية FortiAP مع FortiSwitch في مشروع واحد، يجري تقييم هذين البندين في الحساب نفسه.

معيار PoEقدرة المنفذ المذكورة في صفحة البياناتالأحمال النموذجية
802.3af / 802.3at (PoE / PoE+)30 واطهواتف IP، كاميرات ثابتة، نقاط وصول تُغذّى ضمن فئة 802.3at، وحدات الدخول بالبطاقة
802.3bt (PoE++)90 واطنقاط الوصول الرائدة من فئة Wi-Fi 7 (FAP-441K، FAP-443K)، كاميرات متحركة (PTZ)، أجهزة طرفية عالية الاستهلاك

تتغير ميزانية PoE الإجمالية تغيّرًا واضحًا بحسب الطراز والـ SKU؛ ولذلك يستحيل إعطاء رقم واحد على شاكلة "ميزانية PoE في FortiSwitch هي كذا". ففي صفحات بيانات Fortinet يوجد سطر مستقل بعنوان PoE Power Budget لكل SKU، وتكون هذه القيمة صفرًا في النسخة الخالية من PoE ضمن السلسلة نفسها. ويعرض الجدول التالي أمثلة مُتحقَّقة منها من سطور PoE Power Budget في صفحتَي بيانات Secure Access (Fortinet، 2026) وSecure Campus (Fortinet، 2026).

الطراز (SKU)منافذ PoEإجمالي ميزانية PoEسعة التبديل (مزدوجة الاتجاه)
FS-124F-FPOE24x 802.3af/at370 واط128 جيجابت/ثانية
FS-148F-FPOE48x 802.3af/at740 واط176 جيجابت/ثانية
FS-124G-FPOE8x 802.3bt (90 واط) + 16x 802.3af/at (30 واط)780 واط240 جيجابت/ثانية
FS-548D-FPOE48x 802.3af/at750 واط (مزوّد طاقة واحد) / 1,440 واط (مزوّدا طاقة)336 جيجابت/ثانية
FS-348G-FPOE48x 802.3bt type 4 (90 واط)/at/af1,540 واط248 جيجابت/ثانية
FS-648F-FPOE48x 802.3af/at/bt type 41,800 واط720 جيجابت/ثانية
FS-T1024F-FPOE24x 802.3af/at/bt type 41,440 واط880 جيجابت/ثانية

القيم الواردة في الجدول هي الحد الأقصى لخرج PoE في صفحة بيانات الـ SKU المعني؛ وهي لا تعني أن كل المنافذ ستحصل على أقصى قدرة في الوقت نفسه. وفي التصميم ينبغي استخراج الميزانية بجمع ثلاثة بنود: الاستهلاك اللحظي لنقاط الوصول، وحمل هواتف IP والكاميرات، والحصة المخصصة لأجهزة إنترنت الأشياء التي ستُضاف لاحقًا. كما يجب التحقق مجددًا في كل مشروع من صفحة البيانات الرسمية الحديثة للـ SKU المختار؛ فمحفظة Fortinet تُحدَّث على مستوى الـ SKU.

ثمة قاعدة عملية مفادها حساب ميزانية PoE استنادًا إلى قائمة الأجهزة الفعلية، لا على افتراض امتلاء كل المنافذ. فإذا كانت خزانة طوابق بـ 24 منفذًا تغذّي بضع نقاط وصول ومجموعة من هواتف IP فقط، فإن SKU مختلطًا يخصّص منافذ 802.3bt لنقاط الوصول ويترك بقية المنافذ في فئة 30 واط — مثل FS-124G-FPOE — يكون خيارًا متوازنًا من حيث الكلفة والقدرة معًا. أما جهاز من فئة FS-348G-FPOE الذي تعمل كل منافذه بـ 802.3bt فلا يجد ما يبرره فعلًا إلا عند وجود انتشار كثيف لكاميرات PTZ أو لـ Wi-Fi 7؛ وإلا فإن المؤسسة تكون قد دفعت ثمن ميزانية لا تستخدمها.

لماذا ينبغي بناء تجزئة الشبكة في طبقة المحوّلات؟

لأن المكان الذي ينتشر فيه الهجوم ليس المحيط، بل الشبكة الداخلية. فقد فحص تقرير ENISA لمشهد التهديدات 2025 عدد 4,875 حادثة في الفترة بين 1 يوليو 2024 و30 يونيو 2025؛ وكان التصيّد الاحتيالي هو ناقل الاختراق المهيمن بنسبة 60%، بينما شكّل استغلال الثغرات 21.3% من عمليات الوصول الأولي (ENISA Threat Landscape، 2025). وفي كلا الناقلَين يهبط المهاجم في خطوته الأولى على جهاز مستخدم أو على جهاز طرفي. ومنذ تلك اللحظة يتحدد حجم الضرر بمدى اتساع المقطع الذي يتصل به ذلك الجهاز.

ويفيد تقرير Verizon DBIR 2025 بأن نسبة الاختراقات التي تدخّل فيها طرف ثالث ارتفعت خلال سنة واحدة من 15% إلى 30% (Verizon DBIR، 2025). فحاسوب شركة الصيانة المحمول، أو لوحة أتمتة ركّبها مورّد، أو حساب استشاري مؤقت — كلها تدخل شبكة LAN المؤسسية عبر منفذ محوّل. والـ VLAN التي يقع فيها هذا المنفذ، والموارد التي يستطيع الوصول إليها، وما إذا كان يُعزَل تلقائيًا عند اختلال سلوكه، هي التي تحدد ما إذا كان الاختراق سيبقى محصورًا في جهاز واحد أم سينتشر في الشبكة كلها.

كيف يطبّق FortiSwitch هذا التحكم؟

في وضع FortiLink يعمل التحكم في الوصول كامتداد لمحرّك السياسات في FortiGate. فمع تصنيف الأجهزة يُصنَّف كل جهاز يُوصَل بالشبكة، وتُوضَع أجهزة فئة إنترنت الأشياء تلقائيًا في مقاطع معرّفة، ويوضَع المنفذ المعني في الحجر عند مخالفة السياسة، ويدخل الترقيع الافتراضي حيّز التنفيذ للأجهزة التي لا يمكن ترقيعها (Fortinet، 2026). وتُعرَّف هذه القدرات الأربع في صفحة البيانات بوصفها وظيفة NAC أساسية لا تتطلب كلفة إضافية — أي إنها لا تستلزم خادم NAC منفصلًا ولا وحدة تحكم منفصلة ولا عبئًا تشغيليًا إضافيًا.

وعلى جانب المصادقة يدعم FortiSwitch — كما هو مُدرَج في صفحة البيانات — صيغتَي 802.1X القائمة على المنفذ والقائمة على عنوان MAC، وأسلوب MAC Access Bypass (MAB)؛ كما أن التخصيص الديناميكي لشبكات VLAN استنادًا إلى سمات RADIUS (RFC 4675)، وشبكة VLAN للضيوف/الاحتياطية، وRADIUS CoA تندرج ضمن القدرات المدعومة (Fortinet، 2026). والتمييز المهم هنا هو أن أتمتة أمن المنافذ في FortiLink NAC لا تفرض استخدام 802.1X. فالمؤسسات التي لا تستطيع بناء بنية 802.1X أو التي تنتقل إليها تدريجيًا يمكنها أن تبدأ بالتجزئة التلقائية القائمة على التصنيف ثم تفعّل 802.1X لاحقًا؛ فالآليتان متكاملتان لا بديلتان.

وعند استخدامه مع قدرات الكشف والاستجابة على النقاط الطرفية تكتمل السلسلة: فعندما يرصد FortiEDR سلوكًا مشبوهًا على نقطة طرفية، يمكن تفعيل عزل منفذ المحوّل عبر Security Fabric. وبذلك تتم الاستجابة في طبقة الشبكة خلال ثوانٍ بدل انتظار مهندس يذهب إلى خزانة الطابق لينزع الكابل.

من الأخطاء الشائعة في تصميم التجزئة الظنُّ بأن زيادة عدد شبكات VLAN هي التجزئة نفسها. فما يفصل المقاطع بعضها عن بعض ليس وسم VLAN، بل فحص الحركة المتبادلة بينها. وهنا تحديدًا تكمن قيمة وضع FortiSwitch إلى جانب FortiGate: إذ تمر الحركة بين المقاطع عبر مجموعة السياسات نفسها ومجموعة الفحص نفسها التي تمر بها حركة المحيط.

في أي أوضاع إدارة يعمل FortiSwitch وأي طراز ينبغي اختياره؟

يمكن وضع FortiSwitch في ثلاثة أوضاع إدارة: FortiLink (عبر FortiGate)، والوضع المستقل (Standalone)، وFortiEdge Cloud. وتتوسّع سلسلة Secure Access حتى 48 منفذ وصول في هيكل بارتفاع 1U وتوفّر روابط صاعدة تصل إلى 10GE (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026). ويتوقف اختيار الوضع إلى حد بعيد على وجود جهاز FortiGate في البيئة من عدمه، وعلى المكان الذي يُراد تجميع الإدارة فيه.

أي وضع يناسب أي سيناريو؟

وضع FortiLink هو الخيار الافتراضي إذا كان في البيئة جهاز FortiGate أصلًا؛ إذ تتجمع السياسة وتهيئة الشبكة في مكان واحد، وتدخل قدرات NAC المجانية حيّز العمل في هذا الوضع. أما الوضع المستقل فيقدّم إدارة تقليدية للمحوّل في البيئات التي لا يوجد فيها FortiGate أو التي يقع فيها المحوّل خلف جدار حماية آخر. وFortiEdge Cloud مخصص للسيناريوهات التي يتعذّر فيها القيام بإدارة موضعية لكل جهاز ويُراد فيها إدارة عدد كبير من المواقع الصغيرة من لوحة واحدة عبر السحابة؛ وفي شبكات التجزئة والوكلاء ذات الفروع الكثيرة يقلّل هذا النموذج العبء التشغيلي بشكل ملحوظ.

وفي المؤسسات الموزّعة التي تضم عددًا كبيرًا من أجهزة FortiGate يمكن نقل الإدارة إلى طبقة أعلى. وتوضّح Fortinet أن FortiManager يدعم 100,000 جهاز Fortinet بما في ذلك FortiGate وFortiSwitch وFortiAP وSD-WAN وFortiSASE (صفحة منتج Fortinet FortiManager، 2026). أما في التصاميم التي انتقل فيها أمن الفروع إلى السحابة، فإن طبقة LAN محلية مبنية مع FortiSASE تجمع المستخدمين البعيدين ومستخدمي المكتب ضمن مجموعة السياسات نفسها.

كيف تُحدَّد كثافة المنافذ والروابط الصاعدة؟

في تحجيم طبقة الوصول ثلاثة مدخلات: عدد المنافذ لكل مستخدم، وقائمة الأجهزة التي ستُغذّى عبر PoE، وسعة الرابط الصاعد. و48 منفذ وصول في هيكل بارتفاع 1U توفّر كثافة كافية لخزانة طوابق نموذجية؛ أما في توزيعات الطوابق أو الغرف الأصغر فإن الطرازات ذات عدد المنافذ الأقل تخفض كلفة الكابلات. وعلى جانب الروابط الصاعدة، يتيح خيار 10GE الذي تقدّمه سلسلة Secure Access أن يستوعب الرابط الممتد من خزانة الطابق إلى طبقة التوزيع السعة الإجمالية لمنافذ الوصول؛ فتغذية محوّل بـ 48 منفذًا برابط صاعد واحد بسرعة 1GE تُنتج اختناقًا في بيئات المكاتب المزدحمة. وعلى مستوى الحرم الجامعي يرتفع السقف أكثر: إذ توفّر سلسلة FortiSwitch Secure Campus روابط صاعدة تصل إلى 100GE وتكديسًا يصل إلى 300 محوّل لكل FortiGate (صفحة بيانات Fortinet FortiSwitch Secure Campus، 2026). فالطراز FS-T1024F-FPOE مثلًا يجمع 24 منفذ وصول من نوع 10GBASE-T مع 2x روابط صاعدة 40GE/100GE QSFP28؛ بينما يوفّر FS-648F-FPOE 8x روابط صاعدة 25GE SFP28. ولذلك فإن التعميم القائل "الرابط الصاعد في FortiSwitch هو 10GE" خاطئ — فحد 10GE يخص سلسلة Secure Access الموجّهة للوصول.

وفي خزانات الطوابق التي تحتاج إلى تكرار (Redundancy)، فإن إخراج رابطين صاعدين إلى طبقة التوزيع عبر مسارين مستقلين يمنع عطل كابل واحد أو مُرسِل ضوئي واحد من إحداث انقطاع على مستوى الطابق كله. وهذا القرار التصميمي، وإن أضاف كلفة بضع وحدات ضوئية في الاستثمار الأولي، يعوّض نفسه سريعًا مقارنةً بكلفة الانقطاع التشغيلي. وعلى جانب الطاقة توجد موازنة مشابهة، وغالبًا ما تفوت العلاقة المباشرة بين التكرار والسعة: فإجمالي ميزانية PoE في FS-548D-FPOE هو 750 واط بمزوّد طاقة واحد و1,440 واط بمزوّدَي طاقة (Fortinet، 2026). أي إن مزوّد الطاقة الثاني لا يشتري تحمّل الأعطال فحسب، بل يشتري ميزانية PoE قابلة للاستخدام أيضًا؛ ولذلك قد يصطدم تصميم مبني على مزوّد طاقة واحد بحدّ الميزانية أثناء التشغيل في الطوابق كثيفة PoE.

ما الالتزامات التي تلبّيها طبقة المحوّلات في الامتثال لـ KVKK وPCI DSS؟

تجزئة الشبكة وتسجيل الوصول من الضوابط التي يرد اسمها صراحةً في التدابير التقنية لـ KVKK وفي بنود PCI DSS v4.0 على السواء. فمنشور KVKK (قانون حماية البيانات الشخصية التركي) الصادر في يناير 2018 بعنوان دليل أمن البيانات الشخصية (التدابير التقنية والإدارية) يعرّف جدار الحماية وبوابة الشبكة بوصفهما تدبيرًا ذا أولوية وخط الدفاع الأول في حماية الأنظمة التي تحتوي بيانات شخصية؛ وفي جدول ملخص التدابير التقنية ضمن الدليل يُذكَر أمن الشبكة وسجلات الوصول وسجلات النظام وأنظمة كشف/منع الاختراق كبنود منفصلة (دليل KVKK لأمن البيانات الشخصية، 2018).

أما على جانب PCI DSS v4.0 فقد تغيّرت المصطلحات: إذ صار المعيار يستخدم عبارة Network Security Control (NSC) بدل "firewall". والبنود التي تخصّ طبقة المحوّلات مباشرةً بالنسبة للمؤسسات التي تعالج بيانات البطاقات هي التالية (PCI DSS v4.0 SAQ D for Merchants):

  • 1.4.1 — تُطبَّق ضوابط NSC بين الشبكات الموثوقة وغير الموثوقة.
  • 1.3.3 — يُقام ضابط NSC بين الشبكة اللاسلكية وبيئة بيانات البطاقات (CDE)؛ وتُرفض افتراضيًا كل الحركة من الشبكة اللاسلكية إلى CDE.
  • 1.2.7 — تُراجَع تهيئات NSC مرة كل ستة أشهر على الأقل.
  • 11.4.5 — إذا استُخدمت التجزئة لفصل CDE عن بقية الشبكات، فيجب إجراء اختبار اختراق على ضوابط التجزئة مرة واحدة سنويًا على الأقل وبعد كل تغيير في التجزئة (PCI SSC Scoping and Segmentation Guidance).

عمليًا تطلب هذه البنود أمرين: أن يكون المقطع معزولًا فعلًا، وأن يكون ذلك قابلًا للإثبات. وجانب الإثبات ينظر إلى طبقة السجلات والتقارير. فعائلة أجهزة FortiAnalyzer تتوسّع بسعة سجلات تتراوح بين 100 و8,300 جيجابايت يوميًا وتدعم ما بين 180 و10,000 جهاز/VDOM، وتقدّم تقارير امتثال جاهزة مثل PCI-DSS وHIPAA (صفحة بيانات Fortinet FortiAnalyzer، 2026). ففي فترة التدقيق لا يكفي القول "كانت هناك تجزئة"؛ بل يجب أن يكون بالإمكان إظهار أي جهاز في أي مقطع وكيف جرى فحص الحركة بين المقاطع، استنادًا إلى السجلات.

وفي المؤسسات المالية الخاضعة لرقابة BDDK (هيئة تنظيم وإشراف المصارف التركية) وفي مؤسسات القطاع العام، يدخل في معايير التقييم أيضًا الدعم المحلي والتوثيق باللغة التركية وتوافر قطع الغيار. وتحدّد Sora Yazılım هذه البنود ضمن نطاق العقد بصفتها شريك قناة معتمدًا لـ Fortinet؛ كما تُوضَّح إجراءات RMA وشروط التدخل الموقعي في مرحلة عرض السعر.

كيف يُخطَّط الانتقال من بنية المحوّلات الحالية إلى FortiSwitch؟

الانتقال ليس عملية تُستبدل فيها كل المحوّلات في عطلة نهاية أسبوع، بل مشروع مرحلي يتقدم طابقًا بعد طابق. والترتيب الذي نطبّقه عادةً هو: استخراج الطوبولوجيا الحالية وخطة VLAN، وجمع جرد أجهزة PoE، وتعريف نموذج التجزئة المستهدف على FortiGate، وتشغيل طابق تجريبي عبر FortiLink، ثم نقل بقية الطوابق تباعًا بعد التحقق.

مرحلة الجرد هي الخطوة التي تظهر فيها أكبر قدر من المفاجآت في معظم المشاريع. فمحوّلات غير مسجّلة في خزانات الطوابق، وشبكات VLAN غير موثّقة، ووصلات سنترالات هواتف IP قديمة لا تزال في الإنتاج، وأجهزة إنترنت أشياء مجهولة المالك — كلها تظهر عادةً في هذه المرحلة. ولذلك نتعامل مع الجرد لا بوصفه عملًا سابقًا للانتقال، بل بوصفه أول مُخرَج من مخرجات الانتقال؛ فنموذج التجزئة لا يُبنى إلا على جرد صحيح.

وفي اختيار الطابق التجريبي نقدّم معيارين: أن تكون كثافة المستخدمين فيه تمثيلية، وألا تكون العملية التجارية الحرجة موجودة في ذلك الطابق. وتشمل قائمة التحقق بعد المرحلة التجريبية عمل مصادقة 802.1X، وإعطاء الأولوية لحركة الصوت، وعودة أجهزة PoE بسلاسة بعد إعادة التشغيل، واختبار تحويل الحمل عبر الرابط الصاعد الاحتياطي.

وقد لا يكون هدف "شبكة LAN بعلامة تجارية واحدة" خيارًا صحيحًا في كل البيئات. ففي المشاريع التي يكون فيها قيد الميزانية حاسمًا أو التي يُطلب فيها كثافة منافذ خام أكثر من التكامل الأمني، تُقيَّم حلول شبكات Ruijie كبديل. ومعيارنا في القرار واضح: إذا كانت المؤسسة تبني معمارية أمنية محورها FortiGate وتريد تكامل السياسة في طبقة الوصول، فإن عائد FortiSwitch مرتفع؛ وإلا فقد تكفي عائلة محوّلات أقل كلفة.

وفي المشاريع التي يجب فيها تناول تصميم الشبكة جنبًا إلى جنب مع طبقة الافتراضية والحاويات والأتمتة، تدخل خدمات DevOps والبنية التحتية لدينا حيّز العمل؛ إذ يجري توحيد تصميم شبكات VLAN والمقاطع وتوزيع التطبيقات وسياسات الوصول في دراسة معمارية واحدة.

لنحدد معًا كم محوّلًا تحتاجون وبكم منفذًا على جانب FortiSwitch، وكيف ستخرج ميزانية PoE لديكم من قائمة الأجهزة الفعلية، وكم محوّلًا يستطيع جهاز FortiGate الحالي لديكم إدارته. شاركونا طوبولوجيتكم الحالية وجرد أجهزتكم؛ ولنُعِدّ وثيقة تصميم وعرض سعر يتضمنان نموذج التجزئة واقتراح الطراز وخطة الانتقال. يمكنكم التواصل معنا من صفحة الاتصال، وتقييم خيارات الترخيص والتركيب والترحيل والخدمة المُدارة مع Sora Yazılım بصفتها شريك قناة معتمدًا لـ Fortinet.

المزايا الرئيسية

ماذا يقدّم؟

  • إدارة من لوحة واحدة عبر واجهة FortiGate بفضل FortiLink؛ لا حاجة إلى وحدة تحكم منفصلة للمحوّل
  • إدارة 8–300 محوّل من نقطة واحدة بحسب طراز FortiGate
  • NAC أساسي دون رسوم إضافية: تصنيف الأجهزة، وتجزئة تلقائية لإنترنت الأشياء، وحجر، وترقيع افتراضي
  • كثافة تصل إلى 48 منفذ وصول في هيكل بارتفاع 1U (سلسلتا Secure Access وSecure Campus)
  • الروابط الصاعدة: حتى 10GE في سلسلة Secure Access، وحتى 100GE في سلسلة Secure Campus
  • دعم PoE+ في عموم العائلة؛ مع خيارات SKU بلا PoE، وبنصف PoE، وبـ PoE كامل
  • 90 واط لكل منفذ عبر 802.3bt في طرازات مختارة (FS-124G-FPOE: 8x 90 واط + 16x 30 واط، بإجمالي 780 واط)
  • إجمالي ميزانية PoE بين 370 واط و1,800 واط بحسب الـ SKU؛ وفي بعض الطرازات يرفع مزوّد الطاقة المزدوج الميزانية
  • ثلاثة أوضاع إدارة: FortiLink، والوضع المستقل (Standalone)، وFortiEdge Cloud
  • تحكم في الوصول على مستوى المنفذ عبر 802.1X (قائم على المنفذ / قائم على MAC / MAB)؛ وتخصيص ديناميكي لشبكات VLAN عبر RADIUS
  • تكامل مع Security Fabric: عزل تلقائي لمنفذ المحوّل عند وقوع حادثة على نقطة طرفية
  • سجلات مركزية وتقارير امتثال وأدلة تدقيق عبر FortiAnalyzer
  • إدارة واسعة النطاق ومتعددة المواقع عبر FortiManager
  • تخطيط تغذية 802.3bt ومنافذ وصول عالية السرعة لنقاط وصول Wi-Fi 7
ملخص تقني

بيانات تقنية مهمة

أوضاع الإدارة
FortiLink (عبر FortiGate)، الوضع المستقل (Standalone)، FortiEdge Cloud
المحوّلات المُدارة لكل FortiGate
8 – 300 (بحسب طراز FortiGate)
كثافة منافذ الوصول
حتى 48 منفذ وصول في هيكل بارتفاع 1U في سلسلتَي Secure Access وSecure Campus
الرابط الصاعد
حتى 10GE في سلسلة Secure Access؛ وحتى 100GE في سلسلة Secure Campus
دعم PoE
دعم PoE+ متوفر في عموم العائلة (في كل سلسلة توجد رموز SKU بلا PoE وبنصف PoE وبـ PoE كامل)؛ و90 واط لكل منفذ عبر 802.3bt في طرازات مختارة
مثال على توزيع منافذ PoE
FS-124G-FPOE: 8x 802.3bt (90 واط) + 16x 802.3af/at (30 واط)، بإجمالي ميزانية PoE قدرها 780 واط
أمثلة على إجمالي ميزانيات PoE
FS-124F-FPOE 370 واط · FS-148F-FPOE 740 واط · FS-124G-FPOE 780 واط · FS-548D-FPOE 750/1,440 واط (مزوّد واحد/مزوّدان) · FS-348G-FPOE 1,540 واط · FS-648F-FPOE 1,800 واط · FS-T1024F-FPOE 1,440 واط
مصادقة المنافذ
802.1X القائم على المنفذ والقائم على MAC، وMAC Access Bypass (MAB)، والتخصيص الديناميكي لشبكات VLAN (RFC 4675)، وRADIUS CoA
NAC
NAC أساسي مجاني مع FortiLink: التصنيف، وتجزئة إنترنت الأشياء، والحجر، والترقيع الافتراضي
متطلب FortiOS
الحدود العليا لـ 120G (48) و400F (96) و600F (128) و900G (196) تخص FortiOS 7.6.1 وما فوق؛ أما صفحات بيانات بقية الطرازات فلا تذكر شرط إصدار
نطاق الإدارة المركزية
يدعم FortiManager 100,000 جهاز Fortinet (FortiGate، FortiSwitch، FortiAP، SD-WAN، FortiSASE)
التوريد والدعم في تركيا
Sora Yazılım — شريك قناة معتمد لـ Fortinet؛ الترخيص والتركيب والترحيل والخدمة المُدارة
حالات الاستخدام

متى تختار هذا المنتج؟

المكاتب المؤسسية

تأسيس شبكة LAN وWLAN لمكتب جديد

بوضع FortiGate وFortiSwitch وFortiAP معًا يتجمع الوصول السلكي واللاسلكي في مجموعة سياسات واحدة؛ وتُدار شبكات VLAN وتغذية PoE وقواعد الوصول من واجهة FortiGate، فلا تنشأ بعد التركيب عملية إدارة منفصلة للمحوّلات.

التصنيع / OT

فصل شبكة الإنتاج عن الشبكة المؤسسية

تُعرَّف وحدات PLC وHMI وحساسات الموقع عبر تصنيف الأجهزة وتُوضَع في مقاطع منفصلة؛ ويُفعَّل الترقيع الافتراضي لأجهزة التحكم القديمة التي لا يمكن تحديثها، وتُفحَص الحركة بين المقاطع بسياسات FortiGate.

التجزئة / شبكات الفروع

شبكة متاجر متعددة المواقع

في الفروع التي لا يتوفر فيها كادر فني موقعي تُدار المحوّلات مركزيًا عبر FortiLink أو FortiEdge Cloud؛ وتُبقى أجهزة الكاشير وأطراف الدفع في مقطع منفصل عن شبكة Wi-Fi للضيوف بما يتوافق مع متطلبات التجزئة في PCI DSS.

التعليم

طبقة الوصول في الحرم الجامعي

تُفصَل أجهزة الطلاب والكادر الأكاديمي والوحدات الإدارية والمختبرات في مقاطع منفصلة؛ وتُطبَّق مصادقة على مستوى المنفذ عبر 802.1X، وتُغذّى نقاط الوصول في خزانات الطوابق من منافذ تدعم 802.3bt.

الرعاية الصحية

الفصل بين الأجهزة الطبية والشبكة السريرية

تُحفظ الأجهزة الطبية التي انتهى عمرها الافتراضي لكنها لا تزال في الخدمة داخل مقاطع معزولة، ويوضع المنفذ في الحجر تلقائيًا عند مخالفة السلوك؛ وتُحفظ سجلات الحركة الحاملة لبيانات صحية شخصية على FortiAnalyzer بما يوثّق متطلبات التدابير التقنية في KVKK (قانون حماية البيانات الشخصية التركي).

لمن هو مناسب؟

فرق تقنية المعلومات والشبكات في مؤسسات الفروع والحرم الجامعي والمواقع المتعددة التي ترغب في إدارة طبقة الوصول ضمن مجموعة السياسات نفسها مع FortiGate؛ والمؤسسات التي لديها بنية لاسلكية وهواتف IP وأجهزة إنترنت أشياء تُغذّى عبر PoE؛ والمؤسسات الخاضعة لالتزامات التجزئة والتسجيل في نطاق KVKK (قانون حماية البيانات الشخصية التركي) أو PCI DSS أو BDDK.

الأسئلة الشائعة

الأسئلة الشائعة

ما الفرق بين وضع FortiLink والوضع المستقل (Standalone)؟
في وضع FortiLink يكون المحوّل تحت سيطرة FortiGate؛ إذ تُدار شبكات VLAN وتهيئة المنافذ وتغذية PoE وسياسات الوصول من واجهة FortiGate، وتدخل قدرات NAC الأساسية المجانية حيّز العمل. أما في الوضع المستقل فيُهيَّأ المحوّل من واجهته الخاصة كأي محوّل مُدار تقليدي. ويُفضَّل الوضع المستقل إذا لم يكن في البيئة جهاز FortiGate أو إذا كان المحوّل خلف جدار حماية آخر. والخيار الثالث، FortiEdge Cloud، مخصص للسيناريوهات التي يُدار فيها عدد كبير من المواقع الصغيرة عبر السحابة.
كم محوّل FortiSwitch يستطيع جهاز FortiGate واحد إدارته؟
يتراوح العدد بين 8 و300 بحسب طراز FortiGate (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026). أمثلة مُتحقَّق منها: FortiGate 60F و70G و80F و90G تدير 24؛ و100F تدير 32؛ و120G تدير 48؛ و200F تدير 64؛ و400F تدير 96؛ و600F تدير 128؛ و900G تدير 196؛ وFortiGate-VM (VM-08S وما فوق) تدير 300. ومن بين هذه القيم، تُعطى القيم الخاصة بـ 120G و400F و600F و900G في صفحات البيانات لإصدار FortiOS 7.6.1 وما بعده — فالطراز 120G يدير 32 محوّلًا في الإصدارات الأقدم. أما صفحات بيانات بقية الطرازات فلا تتضمن شرط إصدار. وهذه الأرقام هي حدود قصوى؛ ويجب ترك هامش نمو في التصميم.
هل PoE++ إلزامي لنقاط وصول Wi-Fi 7؟
الطرازان الرائدان من Fortinet لـ Wi-Fi 7، وهما FAP-441K وFAP-443K، يملكان منافذ إيثرنت بسرعة 10 جيجابت وتغذية 802.3bt PoE (صفحة بيانات Fortinet FortiAP Series، 2026)؛ وفي هذين الطرازين لا يكفي منفذ بقدرة 30 واط. وعلى جانب FortiSwitch يتوفر دعم PoE+ في عموم العائلة، بينما يُقدَّم 90 واط لكل منفذ عبر 802.3bt في طرازات مختارة. وفي عموم محفظة FortiAP تتغير الحاجة إلى PoE بحسب الطراز بين 802.3at و802.3bt؛ ولذلك ينبغي التحقق أيضًا من فئة PoE في صفحة بيانات كل طراز من نقاط الوصول.
هل يغني FortiSwitch عن شراء منتج NAC منفصل؟
يضيف تكامل FortiLink أربع قدرات تُعرَّف في صفحة البيانات بوصفها وظيفة NAC أساسية لا تتطلب كلفة إضافية: تصنيف الأجهزة، والتجزئة التلقائية لأجهزة إنترنت الأشياء، والحجر عند المخالفة، والترقيع الافتراضي (Fortinet، 2026). وهذه المجموعة كافية في معظم المؤسسات المتوسطة. أما في السيناريوهات التي تتطلب بوابة ضيوف معقدة، أو تدفقات تسجيل قائمة على الشهادات، أو تقييم وضعية (posture) من مصادر متعددة، فيصبح إضافة مكوّن هوية/NAC آخر موضوعًا مطروحًا؛ ونحدد الحاجة معًا في تحليل المشروع.
كم ينبغي أن تكون ميزانية PoE الإجمالية؟
لا يوجد رقم واحد: فإجمالي ميزانية PoE يعتمد على الـ SKU ويُعطى في صفحات بيانات Fortinet لكل SKU على حدة. أمثلة مُتحقَّق منها: FS-124F-FPOE 370 واط، وFS-148F-FPOE 740 واط، وFS-124G-FPOE 780 واط، وFS-348G-FPOE 1,540 واط، وFS-648F-FPOE 1,800 واط، وFS-T1024F-FPOE 1,440 واط؛ أما في FS-548D-FPOE فالميزانية 750 واط بمزوّد طاقة واحد و1,440 واط بمزوّدَي طاقة. والأسلوب الصحيح هو تأكيد الميزانية من صفحة البيانات الحديثة للـ SKU المختار، وجمع استهلاك نقاط الوصول وهواتف IP والكاميرات وأجهزة إنترنت الأشياء التي ستُضاف لاحقًا استنادًا إلى قائمة الأجهزة الفعلية.
كيف تُبنى مصادقة 802.1X؟
تُدرِج صفحة بيانات FortiSwitch صيغتَي 802.1X القائمة على المنفذ والقائمة على MAC، وMAC Access Bypass (MAB)، والتخصيص الديناميكي لشبكات VLAN (RFC 4675)، وشبكة VLAN للضيوف/الاحتياطية، وRADIUS CoA بوصفها قدرات مدعومة. ويمكن استخدام FortiAuthenticator أو بنية RADIUS/NPS القائمة في المؤسسة كمصدر هوية. وأتمتة أمن المنافذ في FortiLink NAC لا تفرض 802.1X؛ ولذلك نوصي بانتقال تدريجي: التشغيل أولًا في وضع المراقبة لرصد الأجهزة الخارجة عن الجرد، ثم الانتقال إلى الوضع الإلزامي، وهو ما يقلّل خطر الانقطاع بشكل ملحوظ.
كم يستغرق الانتقال من بنية محوّلات Cisco أو HPE الحالية؟
المدة تعتمد على عدد خزانات الطوابق وعلى مدى توثيق الجرد. وفي خبرتنا بالمشاريع، البند الحاسم ليس استبدال المحوّلات بل الجرد وتصميم التجزئة؛ ولذلك نخطط المشروع على أربع مراحل: الجرد، وتصميم النموذج المستهدف، والطابق التجريبي، والنقل التدريجي. ويُسلَّم مُخرَج كل مرحلة كتابةً، وتُعرَّف خطة التراجع مسبقًا.
ما مساهمة FortiSwitch في الامتثال لـ PCI DSS وKVKK؟
يشترط PCI DSS v4.0 تطبيق ضوابط NSC بين الشبكات الموثوقة وغير الموثوقة (1.4.1)، ورفض الحركة افتراضيًا من الشبكة اللاسلكية إلى بيئة بيانات البطاقات (1.3.3)، ومراجعة تهيئات NSC مرة كل ستة أشهر على الأقل (1.2.7)، وإجراء اختبار اختراق على ضوابط التجزئة مرة واحدة سنويًا على الأقل (11.4.5). أما دليل أمن البيانات الشخصية الصادر عن KVKK (قانون حماية البيانات الشخصية التركي) في يناير 2018 فيَعُدّ أمن الشبكة وسجلات الوصول وسجلات النظام ضمن التدابير التقنية. ويوفّر FortiSwitch التجزئة والتحكم في الوصول، بينما يوفّر FortiAnalyzer التسجيل والتقارير التي تصلح دليلًا.
أيهما أصح: محوّل واحد بـ 48 منفذًا أم محوّلان بـ 24 منفذًا؟
تتوسّع سلسلتا Secure Access وSecure Campus حتى 48 منفذ وصول في هيكل بارتفاع 1U. والجهاز الواحد بـ 48 منفذًا أكثر كفاءة من حيث مساحة الخزانة والإدارة؛ غير أن عطل جهاز واحد يعني انقطاعًا على مستوى الطابق كله. وتدخل ميزانية PoE في القرار أيضًا: فبينما يوفّر FS-124F-FPOE قدرة 370 واط، يوفّر FS-148F-FPOE قدرة 740 واط، أي إن مضاعفة عدد المنافذ تضاعف الميزانية كذلك. وفي الطوابق ذات التحمّل المنخفض للانقطاع يكون التقسيم على جهازين وإخراج الروابط الصاعدة عبر مسارين مستقلين أكثر أمانًا؛ ويحدد القرارَ عددُ المستخدمين لكل طابق ومتطلبُ استمرارية الأعمال.
هل يمكنني الحصول على معلومات السعر؟
لا ننشر أسعارًا على هذه الصفحة لأن الطراز وكثافة المنافذ وفئة PoE ونوع الرابط الصاعد ومستوى الدعم تتغير من مشروع لآخر. وإذا شاركتمونا جرد أجهزتكم ومخطط الطوابق فسنُعِدّ عرض سعر يتضمن اقتراح الطراز وحساب PoE ونطاق الدعم؛ ويمكنكم التواصل معنا من صفحة الاتصال.
صفحة المنتج الرسمية للمصنّع

يفتح الوثائق التقنية الأصلية وصفحة المنتج للمصنّع في علامة تبويب جديدة.

FortinetFortiSwitch
خدمات ذات صلة

خدمات نقدمها مع هذا المنتج

FortiSwitch — ترخيص + نشر + دعم

تتولى Sora Yazılım الترخيص والنشر والتدريب والإدارة المستمرة — كل ذلك من خلال فريق واحد.

دعم واتساب