تأسيس شبكة LAN وWLAN لمكتب جديد
بوضع FortiGate وFortiSwitch وFortiAP معًا يتجمع الوصول السلكي واللاسلكي في مجموعة سياسات واحدة؛ وتُدار شبكات VLAN وتغذية PoE وقواعد الوصول من واجهة FortiGate، فلا تنشأ بعد التركيب عملية إدارة منفصلة للمحوّلات.
عائلة محوّلات الوصول المؤسسية المزوّدة بـ PoE والمُدارة من FortiGate عبر FortiLink.
FortiSwitch هي عائلة محوّلات مؤسسية مُدارة تتصل بجدار الحماية FortiGate عبر بروتوكول FortiLink. تُدار شبكات VLAN والمنافذ وتغذية PoE وسياسات الوصول من واجهة FortiGate دون الحاجة إلى وحدة تحكم منفصلة للمحوّل. ويستطيع جهاز FortiGate واحد إدارة ما بين 8 و300 محوّل FortiSwitch بحسب الطراز؛ كما يضيف تكامل FortiLink قدرات NAC أساسية دون تكلفة إضافية.
FortiSwitch هي عائلة محوّلات مؤسسية مُدارة تتصل بجدار الحماية FortiGate عبر بروتوكول FortiLink وتتصرّف كامتداد منطقي لجدار الحماية. يجري تعريف شبكات VLAN وتهيئة المنافذ وتغذية PoE وسياسات الوصول من واجهة FortiGate دون الدخول إلى وحدة تحكم منفصلة للمحوّل. ويستطيع جهاز FortiGate واحد إدارة ما بين 8 و300 محوّل FortiSwitch من نقطة واحدة بحسب الطراز (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026).
طبقة الوصول هي الحلقة الأكثر إهمالًا في معمارية الأمن المؤسسي. فبحسب تقرير Verizon لتحقيقات اختراق البيانات لعام 2025، كانت برامج الفدية حاضرة في 44% من الاختراقات التي جرى فحصها، وارتفعت هذه النسبة إلى 88% في المؤسسات الصغيرة والمتوسطة (Verizon DBIR، 2025). وما يحدّ من انتشار برمجية خبيثة أصابت نقطة طرفية واحدة إلى الشبكة المحلية بأكملها ليس جدار الحماية المحيطي، بل التجزئة والتحكم في الوصول المطبَّقان على المحوّل الذي يتصل به منفذ المستخدم. ويقدّم FortiSwitch هذا التحكم بوصفه امتدادًا طبيعيًا لسياسات FortiGate، دون الحاجة إلى شراء منتج NAC منفصل.
FortiLink هو البروتوكول الذي يربط FortiSwitch بمستوى الإدارة في FortiGate. في هذا الوضع يتوقف المحوّل عن كونه جهاز شبكة مستقلًا ويتصرّف كمجموعة منافذ بعيدة تابعة لجدار الحماية: تعريف شبكات VLAN، وتخصيص المنافذ، وتشغيل منفذ PoE أو إيقافه، وتهيئة روابط Trunk، وتحديث البرنامج الثابت — كل ذلك يتم من واجهة FortiGate. ولا حاجة بعدها إلى عنوان IP إداري منفصل، أو جلسة CLI منفصلة، أو روتين نسخ احتياطي منفصل للتهيئة. وتوضّح Fortinet أن FortiLink يحوّل المحوّل إلى امتداد منطقي لـ FortiGate، وأن عدد المحوّلات التي يمكن إدارتها بهذه الطريقة يتراوح بين 8 و300 بحسب طراز FortiGate (Fortinet، 2026).
المكسب لا يقتصر على تقليل عدد وحدات التحكم. فلأن سياسة الأمن وتهيئة الشبكة تُعرَّفان في المكان نفسه، لم يعد عزل مجموعة مستخدمين أو نقل فئة من الأجهزة إلى مقطع منفصل يتطلب تنسيقًا بين فريقين مختلفين. وبما أن عائلة جدران الحماية FortiGate تحمل أصلًا سياق الهوية والتطبيق والتهديد، فإن منفذ المحوّل يرث هذا السياق مباشرةً. وعمليًا يعني ذلك أن سؤال "من يصل، وبأي جهاز، وإلى أي مورد في طبقة الوصول" صار له جواب واحد من مكان واحد. أما في التركيبات التقليدية فتبقى هذه المعلومة موزّعة بين جدول MAC في المحوّل، وسجلات RADIUS، وجدول جلسات جدار الحماية.
يضيف تكامل FortiLink أيضًا طبقة تحكم أساسي في الوصول إلى الشبكة (NAC) دون رسوم إضافية. وتُعرِّف صفحة بيانات FortiSwitch Secure Access من Fortinet هذه الطبقة تحت أربعة عناوين (Fortinet، 2026):
تعمل هذه المكوّنات جميعها ضمن معمارية Fortinet Security Fabric. وتوضّح Fortinet أن Security Fabric توفّر رؤية موحّدة ضمن منظومة تضم — إلى جانب منتجاتها — أكثر من 500 حل من أطراف ثالثة، وأن أكثر من 1,000,000 عميل حول العالم يستخدمون حلول Fortinet (معلومات Fortinet المؤسسية، 2026). وترك طبقة المحوّلات خارج هذه المعمارية يعني ترك الطبقة التي يتصل بها أكبر عدد من الأجهزة خارج نطاق الرؤية.
يمكن إدارة ما بين 8 و300 محوّل FortiSwitch من جهاز FortiGate واحد بحسب الطراز (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026). ينطبق الحد الأدنى على النسخ الافتراضية الصغيرة، بينما ينطبق الحد الأعلى على أجهزة FortiGate الافتراضية عالية السعة. والنقطة التي تفوت غالبًا في تخطيط السعة هي أن جهاز FortiGate نفسه يدير في الوقت ذاته نقاط الوصول FortiAP أيضًا؛ ولذلك يجب تقييم الرقمين معًا. ويعرض الجدول التالي الحدود العليا المُتحقَّق منها من صفحات بيانات Fortinet الرسمية للطرازات المعنية.
| طراز FortiGate | الحد الأقصى لمحوّلات FortiSwitch المُدارة | الحد الأقصى لنقاط FortiAP (الإجمالي / وضع النفق) | واجهة FortiLink وملاحظات |
|---|---|---|---|
| FortiGate 60F | 24 | 64 / 32 | 2x GE RJ45 لـ FortiLink |
| FortiGate 70G | 24 | 96 / 48 | 2x GE RJ45 لـ FortiLink |
| FortiGate 80F | 24 | 96 / 48 | 2x GE RJ45 لـ FortiLink؛ وفي طراز 80F-PoE توفّر منافذ FortiLink تغذية PoE/PoE+ |
| FortiGate 90G | 24 | 128 / 64 | — |
| FortiGate 100F | 32 | 128 / 64 | 2x 10GE SFP+ لـ FortiLink |
| FortiGate 120G | 48 | 128 / 64 | 4x 10GE SFP+ لـ FortiLink؛ الرقم 48 محوّلًا يتطلب FortiOS 7.6.1+، وفي الإصدارات الأقدم 32 |
| FortiGate 200F | 64 | 256 / 128 | 2x 10GE SFP+ لـ FortiLink |
| FortiGate 400F | 96 | 512 / 256 | الرقم 96 محوّلًا يتطلب FortiOS 7.6.1+ |
| FortiGate 600F | 128 | 1,024 / 512 | FortiOS 7.6.1+ |
| FortiGate 900G | 196 | 2,048 / 1,024 | FortiOS 7.6.1+ |
| FortiGate-VM (VM-08S وما فوق) | 300 | 4,096 / 1,024 | نسخة افتراضية؛ يعتمد الأداء على عتاد المضيف |
القيم الواردة في الجدول هي الأرقام القصوى في صفحات البيانات الرسمية، وليست هدف تصميم. فعمليًا يقوم FortiGate في الوقت نفسه بالفحص الأمني وإنهاء أنفاق VPN وتوجيه SD-WAN، ولذلك ينبغي ترك هامش نمو بدل دفع عدد المحوّلات المُدارة إلى الحد الأقصى. ففي مكتب فرعي بطابق واحد يكفي عادةً FortiGate 100F، بينما تُفضَّل الطرازات FortiGate 200F وما فوقها في شبكة LAN لحرم جامعي متعدد المباني. كما يشكّل إصدار FortiOS قيدًا منفصلًا، غير أن هذا الشرط لا ينطبق على كل الطرازات: ففي صفحات بيانات 120G (48) و400F (96) و600F (128) و900G (196) تُعطى الحدود العليا الواردة في الجدول لإصدار FortiOS 7.6.1 وما بعده — فالطراز 120G مثلًا يدير 32 محوّلًا لا 48 في الإصدارات الأقدم. أما صفحات بيانات 60F و70G و80F و90G و100F و200F وFortiGate-VM فلا تذكر شرط إصدار من هذا النوع.
هناك مدخل تخطيطي آخر هو سرعة واجهة FortiLink. ففي طرازات FortiGate من الفئة الأساسية تكون منافذ FortiLink من نوع RJ45 بسرعة 1 جيجابت، بينما تتوفر في طرازات مثل 100F و120G و200F منافذ FortiLink من نوع 10GE SFP+. وفي التصاميم التي تمر فيها كل حركة طبقة الوصول عبر جدار الحماية، قد يتحول هذا الفارق إلى اختناق مباشر على مستوى الحرم الجامعي.
دعم PoE+ منتشر في عموم عائلة FortiSwitch؛ وطرازات مختارة توفّر 90 واط لكل منفذ عبر 802.3bt (PoE++). تستخدم Fortinet عبارة "دعم PoE+ في جميع الطرازات" في صفحتَي بيانات Secure Access وSecure Campus معًا (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026)؛ وعمليًا، ولأن كل سلسلة تضم رموز SKU منفصلة بلا PoE وبنصف PoE وبـ PoE كامل، فإن سعة التغذية تتحدد باختيار الـ SKU لا باسم الطراز. ومن الأمثلة الملموسة على جانب 802.3bt الطراز FS-124G-FPOE: فهو يجمع 8 منافذ 802.3bt (90 واط) مع 16 منفذ 802.3af/at (30 واط). وفي نقاط الوصول الرائدة من فئة Wi-Fi 7 لا يكفي منفذ بقدرة 30 واط في معظم السيناريوهات.
الطرازان الرائدان من Fortinet لـ Wi-Fi 7، وهما FAP-441K وFAP-443K، يوفّران أربعة راديوهات وأربعة تدفقات مكانية، ويدعمان نطاق 6 جيجاهرتز، ويملكان منافذ إيثرنت بسرعة 10 جيجابت وتغذية 802.3bt PoE (صفحة بيانات Fortinet FortiAP Series، 2026). وهذان المتطلبان يظهران معًا على جانب المحوّل: تغذية 802.3bt ومنفذ وصول أسرع من 1 جيجابت. والتصميم الذي ينظر إلى ميزانية PoE وحدها ويتجاهل سرعة المنفذ لن يحصد عائد الاستثمار المدفوع على الجانب اللاسلكي. وعندما تُصمَّم حلول الشبكات اللاسلكية FortiAP مع FortiSwitch في مشروع واحد، يجري تقييم هذين البندين في الحساب نفسه.
| معيار PoE | قدرة المنفذ المذكورة في صفحة البيانات | الأحمال النموذجية |
|---|---|---|
| 802.3af / 802.3at (PoE / PoE+) | 30 واط | هواتف IP، كاميرات ثابتة، نقاط وصول تُغذّى ضمن فئة 802.3at، وحدات الدخول بالبطاقة |
| 802.3bt (PoE++) | 90 واط | نقاط الوصول الرائدة من فئة Wi-Fi 7 (FAP-441K، FAP-443K)، كاميرات متحركة (PTZ)، أجهزة طرفية عالية الاستهلاك |
تتغير ميزانية PoE الإجمالية تغيّرًا واضحًا بحسب الطراز والـ SKU؛ ولذلك يستحيل إعطاء رقم واحد على شاكلة "ميزانية PoE في FortiSwitch هي كذا". ففي صفحات بيانات Fortinet يوجد سطر مستقل بعنوان PoE Power Budget لكل SKU، وتكون هذه القيمة صفرًا في النسخة الخالية من PoE ضمن السلسلة نفسها. ويعرض الجدول التالي أمثلة مُتحقَّقة منها من سطور PoE Power Budget في صفحتَي بيانات Secure Access (Fortinet، 2026) وSecure Campus (Fortinet، 2026).
| الطراز (SKU) | منافذ PoE | إجمالي ميزانية PoE | سعة التبديل (مزدوجة الاتجاه) |
|---|---|---|---|
| FS-124F-FPOE | 24x 802.3af/at | 370 واط | 128 جيجابت/ثانية |
| FS-148F-FPOE | 48x 802.3af/at | 740 واط | 176 جيجابت/ثانية |
| FS-124G-FPOE | 8x 802.3bt (90 واط) + 16x 802.3af/at (30 واط) | 780 واط | 240 جيجابت/ثانية |
| FS-548D-FPOE | 48x 802.3af/at | 750 واط (مزوّد طاقة واحد) / 1,440 واط (مزوّدا طاقة) | 336 جيجابت/ثانية |
| FS-348G-FPOE | 48x 802.3bt type 4 (90 واط)/at/af | 1,540 واط | 248 جيجابت/ثانية |
| FS-648F-FPOE | 48x 802.3af/at/bt type 4 | 1,800 واط | 720 جيجابت/ثانية |
| FS-T1024F-FPOE | 24x 802.3af/at/bt type 4 | 1,440 واط | 880 جيجابت/ثانية |
القيم الواردة في الجدول هي الحد الأقصى لخرج PoE في صفحة بيانات الـ SKU المعني؛ وهي لا تعني أن كل المنافذ ستحصل على أقصى قدرة في الوقت نفسه. وفي التصميم ينبغي استخراج الميزانية بجمع ثلاثة بنود: الاستهلاك اللحظي لنقاط الوصول، وحمل هواتف IP والكاميرات، والحصة المخصصة لأجهزة إنترنت الأشياء التي ستُضاف لاحقًا. كما يجب التحقق مجددًا في كل مشروع من صفحة البيانات الرسمية الحديثة للـ SKU المختار؛ فمحفظة Fortinet تُحدَّث على مستوى الـ SKU.
ثمة قاعدة عملية مفادها حساب ميزانية PoE استنادًا إلى قائمة الأجهزة الفعلية، لا على افتراض امتلاء كل المنافذ. فإذا كانت خزانة طوابق بـ 24 منفذًا تغذّي بضع نقاط وصول ومجموعة من هواتف IP فقط، فإن SKU مختلطًا يخصّص منافذ 802.3bt لنقاط الوصول ويترك بقية المنافذ في فئة 30 واط — مثل FS-124G-FPOE — يكون خيارًا متوازنًا من حيث الكلفة والقدرة معًا. أما جهاز من فئة FS-348G-FPOE الذي تعمل كل منافذه بـ 802.3bt فلا يجد ما يبرره فعلًا إلا عند وجود انتشار كثيف لكاميرات PTZ أو لـ Wi-Fi 7؛ وإلا فإن المؤسسة تكون قد دفعت ثمن ميزانية لا تستخدمها.
لأن المكان الذي ينتشر فيه الهجوم ليس المحيط، بل الشبكة الداخلية. فقد فحص تقرير ENISA لمشهد التهديدات 2025 عدد 4,875 حادثة في الفترة بين 1 يوليو 2024 و30 يونيو 2025؛ وكان التصيّد الاحتيالي هو ناقل الاختراق المهيمن بنسبة 60%، بينما شكّل استغلال الثغرات 21.3% من عمليات الوصول الأولي (ENISA Threat Landscape، 2025). وفي كلا الناقلَين يهبط المهاجم في خطوته الأولى على جهاز مستخدم أو على جهاز طرفي. ومنذ تلك اللحظة يتحدد حجم الضرر بمدى اتساع المقطع الذي يتصل به ذلك الجهاز.
ويفيد تقرير Verizon DBIR 2025 بأن نسبة الاختراقات التي تدخّل فيها طرف ثالث ارتفعت خلال سنة واحدة من 15% إلى 30% (Verizon DBIR، 2025). فحاسوب شركة الصيانة المحمول، أو لوحة أتمتة ركّبها مورّد، أو حساب استشاري مؤقت — كلها تدخل شبكة LAN المؤسسية عبر منفذ محوّل. والـ VLAN التي يقع فيها هذا المنفذ، والموارد التي يستطيع الوصول إليها، وما إذا كان يُعزَل تلقائيًا عند اختلال سلوكه، هي التي تحدد ما إذا كان الاختراق سيبقى محصورًا في جهاز واحد أم سينتشر في الشبكة كلها.
في وضع FortiLink يعمل التحكم في الوصول كامتداد لمحرّك السياسات في FortiGate. فمع تصنيف الأجهزة يُصنَّف كل جهاز يُوصَل بالشبكة، وتُوضَع أجهزة فئة إنترنت الأشياء تلقائيًا في مقاطع معرّفة، ويوضَع المنفذ المعني في الحجر عند مخالفة السياسة، ويدخل الترقيع الافتراضي حيّز التنفيذ للأجهزة التي لا يمكن ترقيعها (Fortinet، 2026). وتُعرَّف هذه القدرات الأربع في صفحة البيانات بوصفها وظيفة NAC أساسية لا تتطلب كلفة إضافية — أي إنها لا تستلزم خادم NAC منفصلًا ولا وحدة تحكم منفصلة ولا عبئًا تشغيليًا إضافيًا.
وعلى جانب المصادقة يدعم FortiSwitch — كما هو مُدرَج في صفحة البيانات — صيغتَي 802.1X القائمة على المنفذ والقائمة على عنوان MAC، وأسلوب MAC Access Bypass (MAB)؛ كما أن التخصيص الديناميكي لشبكات VLAN استنادًا إلى سمات RADIUS (RFC 4675)، وشبكة VLAN للضيوف/الاحتياطية، وRADIUS CoA تندرج ضمن القدرات المدعومة (Fortinet، 2026). والتمييز المهم هنا هو أن أتمتة أمن المنافذ في FortiLink NAC لا تفرض استخدام 802.1X. فالمؤسسات التي لا تستطيع بناء بنية 802.1X أو التي تنتقل إليها تدريجيًا يمكنها أن تبدأ بالتجزئة التلقائية القائمة على التصنيف ثم تفعّل 802.1X لاحقًا؛ فالآليتان متكاملتان لا بديلتان.
وعند استخدامه مع قدرات الكشف والاستجابة على النقاط الطرفية تكتمل السلسلة: فعندما يرصد FortiEDR سلوكًا مشبوهًا على نقطة طرفية، يمكن تفعيل عزل منفذ المحوّل عبر Security Fabric. وبذلك تتم الاستجابة في طبقة الشبكة خلال ثوانٍ بدل انتظار مهندس يذهب إلى خزانة الطابق لينزع الكابل.
من الأخطاء الشائعة في تصميم التجزئة الظنُّ بأن زيادة عدد شبكات VLAN هي التجزئة نفسها. فما يفصل المقاطع بعضها عن بعض ليس وسم VLAN، بل فحص الحركة المتبادلة بينها. وهنا تحديدًا تكمن قيمة وضع FortiSwitch إلى جانب FortiGate: إذ تمر الحركة بين المقاطع عبر مجموعة السياسات نفسها ومجموعة الفحص نفسها التي تمر بها حركة المحيط.
يمكن وضع FortiSwitch في ثلاثة أوضاع إدارة: FortiLink (عبر FortiGate)، والوضع المستقل (Standalone)، وFortiEdge Cloud. وتتوسّع سلسلة Secure Access حتى 48 منفذ وصول في هيكل بارتفاع 1U وتوفّر روابط صاعدة تصل إلى 10GE (صفحة بيانات Fortinet FortiSwitch Secure Access، 2026). ويتوقف اختيار الوضع إلى حد بعيد على وجود جهاز FortiGate في البيئة من عدمه، وعلى المكان الذي يُراد تجميع الإدارة فيه.
وضع FortiLink هو الخيار الافتراضي إذا كان في البيئة جهاز FortiGate أصلًا؛ إذ تتجمع السياسة وتهيئة الشبكة في مكان واحد، وتدخل قدرات NAC المجانية حيّز العمل في هذا الوضع. أما الوضع المستقل فيقدّم إدارة تقليدية للمحوّل في البيئات التي لا يوجد فيها FortiGate أو التي يقع فيها المحوّل خلف جدار حماية آخر. وFortiEdge Cloud مخصص للسيناريوهات التي يتعذّر فيها القيام بإدارة موضعية لكل جهاز ويُراد فيها إدارة عدد كبير من المواقع الصغيرة من لوحة واحدة عبر السحابة؛ وفي شبكات التجزئة والوكلاء ذات الفروع الكثيرة يقلّل هذا النموذج العبء التشغيلي بشكل ملحوظ.
وفي المؤسسات الموزّعة التي تضم عددًا كبيرًا من أجهزة FortiGate يمكن نقل الإدارة إلى طبقة أعلى. وتوضّح Fortinet أن FortiManager يدعم 100,000 جهاز Fortinet بما في ذلك FortiGate وFortiSwitch وFortiAP وSD-WAN وFortiSASE (صفحة منتج Fortinet FortiManager، 2026). أما في التصاميم التي انتقل فيها أمن الفروع إلى السحابة، فإن طبقة LAN محلية مبنية مع FortiSASE تجمع المستخدمين البعيدين ومستخدمي المكتب ضمن مجموعة السياسات نفسها.
في تحجيم طبقة الوصول ثلاثة مدخلات: عدد المنافذ لكل مستخدم، وقائمة الأجهزة التي ستُغذّى عبر PoE، وسعة الرابط الصاعد. و48 منفذ وصول في هيكل بارتفاع 1U توفّر كثافة كافية لخزانة طوابق نموذجية؛ أما في توزيعات الطوابق أو الغرف الأصغر فإن الطرازات ذات عدد المنافذ الأقل تخفض كلفة الكابلات. وعلى جانب الروابط الصاعدة، يتيح خيار 10GE الذي تقدّمه سلسلة Secure Access أن يستوعب الرابط الممتد من خزانة الطابق إلى طبقة التوزيع السعة الإجمالية لمنافذ الوصول؛ فتغذية محوّل بـ 48 منفذًا برابط صاعد واحد بسرعة 1GE تُنتج اختناقًا في بيئات المكاتب المزدحمة. وعلى مستوى الحرم الجامعي يرتفع السقف أكثر: إذ توفّر سلسلة FortiSwitch Secure Campus روابط صاعدة تصل إلى 100GE وتكديسًا يصل إلى 300 محوّل لكل FortiGate (صفحة بيانات Fortinet FortiSwitch Secure Campus، 2026). فالطراز FS-T1024F-FPOE مثلًا يجمع 24 منفذ وصول من نوع 10GBASE-T مع 2x روابط صاعدة 40GE/100GE QSFP28؛ بينما يوفّر FS-648F-FPOE 8x روابط صاعدة 25GE SFP28. ولذلك فإن التعميم القائل "الرابط الصاعد في FortiSwitch هو 10GE" خاطئ — فحد 10GE يخص سلسلة Secure Access الموجّهة للوصول.
وفي خزانات الطوابق التي تحتاج إلى تكرار (Redundancy)، فإن إخراج رابطين صاعدين إلى طبقة التوزيع عبر مسارين مستقلين يمنع عطل كابل واحد أو مُرسِل ضوئي واحد من إحداث انقطاع على مستوى الطابق كله. وهذا القرار التصميمي، وإن أضاف كلفة بضع وحدات ضوئية في الاستثمار الأولي، يعوّض نفسه سريعًا مقارنةً بكلفة الانقطاع التشغيلي. وعلى جانب الطاقة توجد موازنة مشابهة، وغالبًا ما تفوت العلاقة المباشرة بين التكرار والسعة: فإجمالي ميزانية PoE في FS-548D-FPOE هو 750 واط بمزوّد طاقة واحد و1,440 واط بمزوّدَي طاقة (Fortinet، 2026). أي إن مزوّد الطاقة الثاني لا يشتري تحمّل الأعطال فحسب، بل يشتري ميزانية PoE قابلة للاستخدام أيضًا؛ ولذلك قد يصطدم تصميم مبني على مزوّد طاقة واحد بحدّ الميزانية أثناء التشغيل في الطوابق كثيفة PoE.
تجزئة الشبكة وتسجيل الوصول من الضوابط التي يرد اسمها صراحةً في التدابير التقنية لـ KVKK وفي بنود PCI DSS v4.0 على السواء. فمنشور KVKK (قانون حماية البيانات الشخصية التركي) الصادر في يناير 2018 بعنوان دليل أمن البيانات الشخصية (التدابير التقنية والإدارية) يعرّف جدار الحماية وبوابة الشبكة بوصفهما تدبيرًا ذا أولوية وخط الدفاع الأول في حماية الأنظمة التي تحتوي بيانات شخصية؛ وفي جدول ملخص التدابير التقنية ضمن الدليل يُذكَر أمن الشبكة وسجلات الوصول وسجلات النظام وأنظمة كشف/منع الاختراق كبنود منفصلة (دليل KVKK لأمن البيانات الشخصية، 2018).
أما على جانب PCI DSS v4.0 فقد تغيّرت المصطلحات: إذ صار المعيار يستخدم عبارة Network Security Control (NSC) بدل "firewall". والبنود التي تخصّ طبقة المحوّلات مباشرةً بالنسبة للمؤسسات التي تعالج بيانات البطاقات هي التالية (PCI DSS v4.0 SAQ D for Merchants):
عمليًا تطلب هذه البنود أمرين: أن يكون المقطع معزولًا فعلًا، وأن يكون ذلك قابلًا للإثبات. وجانب الإثبات ينظر إلى طبقة السجلات والتقارير. فعائلة أجهزة FortiAnalyzer تتوسّع بسعة سجلات تتراوح بين 100 و8,300 جيجابايت يوميًا وتدعم ما بين 180 و10,000 جهاز/VDOM، وتقدّم تقارير امتثال جاهزة مثل PCI-DSS وHIPAA (صفحة بيانات Fortinet FortiAnalyzer، 2026). ففي فترة التدقيق لا يكفي القول "كانت هناك تجزئة"؛ بل يجب أن يكون بالإمكان إظهار أي جهاز في أي مقطع وكيف جرى فحص الحركة بين المقاطع، استنادًا إلى السجلات.
وفي المؤسسات المالية الخاضعة لرقابة BDDK (هيئة تنظيم وإشراف المصارف التركية) وفي مؤسسات القطاع العام، يدخل في معايير التقييم أيضًا الدعم المحلي والتوثيق باللغة التركية وتوافر قطع الغيار. وتحدّد Sora Yazılım هذه البنود ضمن نطاق العقد بصفتها شريك قناة معتمدًا لـ Fortinet؛ كما تُوضَّح إجراءات RMA وشروط التدخل الموقعي في مرحلة عرض السعر.
الانتقال ليس عملية تُستبدل فيها كل المحوّلات في عطلة نهاية أسبوع، بل مشروع مرحلي يتقدم طابقًا بعد طابق. والترتيب الذي نطبّقه عادةً هو: استخراج الطوبولوجيا الحالية وخطة VLAN، وجمع جرد أجهزة PoE، وتعريف نموذج التجزئة المستهدف على FortiGate، وتشغيل طابق تجريبي عبر FortiLink، ثم نقل بقية الطوابق تباعًا بعد التحقق.
مرحلة الجرد هي الخطوة التي تظهر فيها أكبر قدر من المفاجآت في معظم المشاريع. فمحوّلات غير مسجّلة في خزانات الطوابق، وشبكات VLAN غير موثّقة، ووصلات سنترالات هواتف IP قديمة لا تزال في الإنتاج، وأجهزة إنترنت أشياء مجهولة المالك — كلها تظهر عادةً في هذه المرحلة. ولذلك نتعامل مع الجرد لا بوصفه عملًا سابقًا للانتقال، بل بوصفه أول مُخرَج من مخرجات الانتقال؛ فنموذج التجزئة لا يُبنى إلا على جرد صحيح.
وفي اختيار الطابق التجريبي نقدّم معيارين: أن تكون كثافة المستخدمين فيه تمثيلية، وألا تكون العملية التجارية الحرجة موجودة في ذلك الطابق. وتشمل قائمة التحقق بعد المرحلة التجريبية عمل مصادقة 802.1X، وإعطاء الأولوية لحركة الصوت، وعودة أجهزة PoE بسلاسة بعد إعادة التشغيل، واختبار تحويل الحمل عبر الرابط الصاعد الاحتياطي.
وقد لا يكون هدف "شبكة LAN بعلامة تجارية واحدة" خيارًا صحيحًا في كل البيئات. ففي المشاريع التي يكون فيها قيد الميزانية حاسمًا أو التي يُطلب فيها كثافة منافذ خام أكثر من التكامل الأمني، تُقيَّم حلول شبكات Ruijie كبديل. ومعيارنا في القرار واضح: إذا كانت المؤسسة تبني معمارية أمنية محورها FortiGate وتريد تكامل السياسة في طبقة الوصول، فإن عائد FortiSwitch مرتفع؛ وإلا فقد تكفي عائلة محوّلات أقل كلفة.
وفي المشاريع التي يجب فيها تناول تصميم الشبكة جنبًا إلى جنب مع طبقة الافتراضية والحاويات والأتمتة، تدخل خدمات DevOps والبنية التحتية لدينا حيّز العمل؛ إذ يجري توحيد تصميم شبكات VLAN والمقاطع وتوزيع التطبيقات وسياسات الوصول في دراسة معمارية واحدة.
لنحدد معًا كم محوّلًا تحتاجون وبكم منفذًا على جانب FortiSwitch، وكيف ستخرج ميزانية PoE لديكم من قائمة الأجهزة الفعلية، وكم محوّلًا يستطيع جهاز FortiGate الحالي لديكم إدارته. شاركونا طوبولوجيتكم الحالية وجرد أجهزتكم؛ ولنُعِدّ وثيقة تصميم وعرض سعر يتضمنان نموذج التجزئة واقتراح الطراز وخطة الانتقال. يمكنكم التواصل معنا من صفحة الاتصال، وتقييم خيارات الترخيص والتركيب والترحيل والخدمة المُدارة مع Sora Yazılım بصفتها شريك قناة معتمدًا لـ Fortinet.
بوضع FortiGate وFortiSwitch وFortiAP معًا يتجمع الوصول السلكي واللاسلكي في مجموعة سياسات واحدة؛ وتُدار شبكات VLAN وتغذية PoE وقواعد الوصول من واجهة FortiGate، فلا تنشأ بعد التركيب عملية إدارة منفصلة للمحوّلات.
تُعرَّف وحدات PLC وHMI وحساسات الموقع عبر تصنيف الأجهزة وتُوضَع في مقاطع منفصلة؛ ويُفعَّل الترقيع الافتراضي لأجهزة التحكم القديمة التي لا يمكن تحديثها، وتُفحَص الحركة بين المقاطع بسياسات FortiGate.
في الفروع التي لا يتوفر فيها كادر فني موقعي تُدار المحوّلات مركزيًا عبر FortiLink أو FortiEdge Cloud؛ وتُبقى أجهزة الكاشير وأطراف الدفع في مقطع منفصل عن شبكة Wi-Fi للضيوف بما يتوافق مع متطلبات التجزئة في PCI DSS.
تُفصَل أجهزة الطلاب والكادر الأكاديمي والوحدات الإدارية والمختبرات في مقاطع منفصلة؛ وتُطبَّق مصادقة على مستوى المنفذ عبر 802.1X، وتُغذّى نقاط الوصول في خزانات الطوابق من منافذ تدعم 802.3bt.
تُحفظ الأجهزة الطبية التي انتهى عمرها الافتراضي لكنها لا تزال في الخدمة داخل مقاطع معزولة، ويوضع المنفذ في الحجر تلقائيًا عند مخالفة السلوك؛ وتُحفظ سجلات الحركة الحاملة لبيانات صحية شخصية على FortiAnalyzer بما يوثّق متطلبات التدابير التقنية في KVKK (قانون حماية البيانات الشخصية التركي).
فرق تقنية المعلومات والشبكات في مؤسسات الفروع والحرم الجامعي والمواقع المتعددة التي ترغب في إدارة طبقة الوصول ضمن مجموعة السياسات نفسها مع FortiGate؛ والمؤسسات التي لديها بنية لاسلكية وهواتف IP وأجهزة إنترنت أشياء تُغذّى عبر PoE؛ والمؤسسات الخاضعة لالتزامات التجزئة والتسجيل في نطاق KVKK (قانون حماية البيانات الشخصية التركي) أو PCI DSS أو BDDK.
يفتح الوثائق التقنية الأصلية وصفحة المنتج للمصنّع في علامة تبويب جديدة.
Fortinet — FortiSwitch →عائلة جدران حماية من الجيل التالي بـ 20 طرازًا: من 40F إلى 7081F، سياسة FortiOS واحدة، مع SD-WAN وZTNA مدمجَين.
تفاصيلخدمة SASE سحابية بسياسة واحدة للموظفين عن بُعد وللفروع: SWG وZTNA وCASB وFWaaS.
تفاصيلVPN وZTNA وحماية الأجهزة الطرفية وفحص الثغرات وبيانات قياس Security Fabric في وكيل مؤسسي واحد.
تفاصيلاكتشاف سلوكي على نقاط النهاية، وحظر فوري، واستجابة آلية للحوادث.
تفاصيلFortiGate — جدار الحماية الذي يدير FortiSwitch
تفاصيلFortinetFortiAP — نقاط وصول لاسلكية تُغذّى عبر PoE
تفاصيلFortinetFortiAnalyzer — السجلات المركزية وتقارير الامتثال
تفاصيلRuijie / ReyeeRuijie — بديل محوّلات موجّه نحو الكلفة
تفاصيلتتولى Sora Yazılım الترخيص والنشر والتدريب والإدارة المستمرة — كل ذلك من خلال فريق واحد.