Sora Yazılım
Русский
Заказные программные решения из Турции

Что такое FortiAP? Выбор корпоративных точек доступа Wi-Fi 6, 6E и 7

FortiAP — семейство корпоративных точек беспроводного доступа Fortinet, охватывающее поколения Wi-Fi 6, Wi-Fi 6E и Wi-Fi 7. Отдельный аппаратный WLAN-контроллер не нужен: точки доступа управляются встроенным контроллером FortiGate, через FortiEdge Cloud или FortiSASE, а беспроводной трафик проходит через ту же политику безопасности, что и проводной. В этом руководстве — критерии выбора поколения и модели.

Что такое FortiAP и чем он отличается от классической архитектуры с WLAN-контроллером?

FortiAP — корпоративное семейство Wi-Fi, которое переносит плоскость управления из отдельного контроллера в Fortinet Security Fabric. В традиционной архитектуре точки доступа подключаются к резервированной паре WLAN-контроллеров; в случае FortiAP эту роль берёт на себя встроенный контроллер FortiGate, портал FortiEdge Cloud или FortiSASE.

В классической корпоративной беспроводной сети есть три отдельных компонента: точки доступа, управляющий ими WLAN-контроллер и межсетевой экран, который инспектирует трафик. У каждого компонента свой интерфейс управления, свой набор правил и свой поток журналов. Политика для беспроводного клиента и политика для проводного клиента задаются в разных местах и со временем расходятся. FortiAP упрощает эту схему: точки доступа регистрируются непосредственно на FortiGate, а беспроводной трафик проходит через профили IPS, контроля приложений и веб-фильтрации на том же FortiGate.

Для сетевой команды такое объединение даёт три практических результата. Во-первых, не нужно поддерживать отдельный набор правил для каждого SSID: беспроводной пользователь получает ту же политику, что и проводной. Во-вторых, расследование инцидентов ведётся в едином потоке журналов — событие беспроводной аутентификации и событие межсетевого экрана видны на одной временной шкале. В-третьих, в инфраструктуре становится на одно устройство меньше, которое нужно администрировать и резервировать. Согласно спецификации Fortinet FortiAP Series, точки доступа централизованно управляются встроенным беспроводным контроллером FortiGate, а в инсталляциях под управлением FortiGate функции NAC входят в поставку.

Линейка включает модели для помещений, для улицы и в защищённом исполнении. В сегменте Wi-Fi 7 флагманами являются FAP-441K и FAP-443K с четырьмя радиомодулями и четырьмя пространственными потоками; FAP-241K и FAP-243K также имеют четыре радиомодуля (три для доступа, один для сканирования), но дают два пространственных потока, один порт 10 Гбит/с и один порт 1 Гбит/с и рассчитаны на зоны средней плотности. Защищённые уличные модели Wi-Fi 6E — FAP-432G и FAP-234G. Актуальный перечень моделей и технические характеристики приведены в спецификации Fortinet FortiAP Series, а объём наших работ по поставке и внедрению в Турции описан на странице решения FortiAP.

Какие модели управления поддерживает FortiAP и какая подойдёт вам?

FortiAP работает в одной из трёх моделей управления: встроенный WLAN-контроллер FortiGate, портал выделения и управления FortiEdge Cloud или FortiSASE. Если в филиале или головном офисе уже есть FortiGate, первая модель не требует дополнительных вложений; облачное управление подходит распределённым структурам без ИТ-персонала на местах, FortiSASE — микрофилиалам и домашним офисам.

Модель управленияКак работаетТипичный сценарийНа что обратить внимание при проектировании
Встроенный контроллер FortiGateТочки доступа регистрируются на встроенном WLAN-контроллере FortiGate; беспроводной трафик проходит через профили безопасности FortiGateОдин офис или филиалы с FortiGate, кампусЧисло управляемых точек доступа для выбранной модели FortiGate и версию FortiOS нужно проверить с запасом на рост
FortiEdge CloudТочки доступа выделяются и управляются через облачный портал; локальный FortiGate не обязателенСети магазинов и офисов без ИТ-специалистов на местеНужно учесть подписку на облачное управление и зависимость от интернета; для профилей безопасности может дополнительно потребоваться FortiGate
FortiSASEТочка доступа работает как оконечное устройство SASE; трафик, требующий инспекции, направляется в облачный стек безопасностиМикрофилиал, домашний офис ключевых сотрудниковПравила раздельного туннелирования и модель лицензирования по пользователям нужно определить заранее

На практике чаще всего выбирают первую модель. Если у организации уже есть FortiGate, отдельное оборудование для беспроводного контроллера не закупается; какие модели начального уровня подходят для каких офисов, мы разобрали в сравнении FortiGate 40F, 60F, 70G и 90G. Для компании, у которой FortiGate ещё нет, важен порядок: сначала межсетевой экран, затем уровень доступа. Поэтому перед беспроводным проектом рекомендуем ознакомиться с руководством по выбору межсетевого экрана для малого и среднего бизнеса.

Одну деталь часто упускают: точки доступа нового поколения требуют минимальной версии FortiOS. Модели Wi-Fi 7 получили поддержку в ветке FortiOS 7.4, и каждая версия прошивки FortiAP задаёт минимальную версию FortiOS на стороне FortiGate; например, в примечаниях к выпуску FortiAP 7.4.7 для этой прошивки указана FortiOS 7.4.9 и новее. Если ваш FortiGate работает на более старой версии, вместе с закупкой точек доступа нужно запланировать окно обновления; соответствие модели и версии всегда сверяйте с актуальными примечаниями к выпуску.

Чем отличаются Wi-Fi 6, Wi-Fi 6E и Wi-Fi 7?

Разница — в доступном спектре и ширине канала. Wi-Fi 6 (802.11ax) эффективнее использует диапазоны 2,4 и 5 ГГц; Wi-Fi 6E переносит тот же радиоинтерфейс в относительно свободный диапазон 6 ГГц; Wi-Fi 7 (802.11be) добавляет к 6 ГГц каналы 320 МГц, 4K-QAM и многоканальный режим MLO, повышая ёмкость и стабильность задержек.

ПоколениеСтандартДиапазоныКлючевая особенностьГде даёт эффект
Wi-Fi 6802.11ax2,4 + 5 ГГцOFDMA, MU-MIMO, BSS Coloring — эффективность в плотной средеОфис, магазин и учебный класс с преимущественно старым парком клиентов; модернизация с упором на стоимость
Wi-Fi 6E802.11ax (6 ГГц)2,4 + 5 + 6 ГГцНовый, незагруженный спектр 6 ГГцОфисы в центре города с сильными помехами от соседних сетей, этажи open space
Wi-Fi 7802.11be2,4 + 5 + 6 ГГцКаналы 320 МГц, 4K-QAM, MLO, выкалывание поднесущих (preamble puncturing)Новые здания, переговорные и учебные залы высокой плотности, приложения, чувствительные к задержкам

Три нововведения Wi-Fi 7 на практике означают следующее. Многоканальный режим MLO позволяет клиенту одновременно оставаться подключённым в нескольких диапазонах; когда один диапазон перегружен, трафик переходит в другой, что даёт стабильную задержку в голосовых и видеосессиях. Каналы 320 МГц возможны только в диапазоне 6 ГГц и поднимают теоретический потолок для одного клиента. 4K-QAM требует высокого качества сигнала; в типичном офисе этой модуляцией пользуются только клиенты рядом с точкой доступа. Поэтому пиковые скорости в спецификации — не скорость, которую увидит пользователь, а теоретические значения PHY для каждого диапазона.

Конкретный пример: согласно спецификации Fortinet, теоретическая максимальная скорость передачи данных FAP-441K и FAP-443K составляет 1,148 Гбит/с в диапазоне 2,4 ГГц, 8,648 Гбит/с в 5 ГГц и 11,53 Гбит/с в 6 ГГц (4x4 MU-MIMO). Реальная пропускная способность зависит от поколения клиентских устройств, частотного плана, материала стен, помех от соседних зданий и ёмкости аплинка. Ещё один важный момент — диапазон 6 ГГц регулируется на уровне каждой страны. В Турции технические критерии регулятора BTK для радиооборудования, освобождённого от выделения частот, открывают для беспроводных локальных сетей нижний диапазон 5945–6425 МГц. Эти 480 МГц сильно ограничивают возможности каналов 320 МГц, поэтому в корпоративных проектах с большим числом точек доступа для повторного использования каналов обычно выбирают более узкие каналы. Ограничения мощности и условия использования перед началом проекта сверяйте с актуальными техническими критериями BTK и одобренной для страны конфигурацией изделия.

Нужно учитывать и клиентскую сторону. Существующие устройства Wi-Fi 6 и 6E без проблем подключаются к точке доступа Wi-Fi 7, но не используют такие новшества, как MLO. Если парк ноутбуков и мобильных устройств в компании в основном Wi-Fi 6, выгода от Wi-Fi 7 проявится не сегодня, а в годы обновления парка. Это аргумент не в пользу отказа от Wi-Fi 7, а в пользу правильного выбора момента — вместе с кабельной системой.

Какое поколение FortiAP для какой среды?

Выбор определяют три переменные: поколение клиентских устройств, плотность пользователей на квадратный метр и оставшийся срок службы кабельной системы. Если существующая сеть Wi-Fi 6 работает без проблем, менять её только ради смены поколения не нужно; в новом здании или при капитальной модернизации Wi-Fi 7 планируется вместе с кабелем и PoE.

СценарийРекомендуемое поколение / тип моделиОбоснование
Небольшой офис, преимущественно старый парк клиентовВнутренняя модель Wi-Fi 6Проблемы перегруженного спектра нет; бюджет лучше направить на покрытие и безопасность
Этаж open space в центре городаWi-Fi 6EДиапазон 6 ГГц вдали от помех соседних сетей; существующего аплинка 2,5G может хватить
Новое здание, кампус, большие переговорные и учебные залыМодель Wi-Fi 7 с четырьмя пространственными потоками (класс FAP-441K/443K)Высокая плотность, стабильная задержка благодаря MLO, аплинк 10G прокладывается вместе с новой кабельной системой
Офис среднего размера с планом новой кабельной системыМодель Wi-Fi 7 с двумя пространственными потоками (класс FAP-241K/243K)Функции Wi-Fi 7 и выделенный радиомодуль сканирования; двух потоков достаточно для средней плотности, один порт 10G
Двор, погрузочная рампа, открытый складЗащищённая уличная модель Wi-Fi 6E (FAP-432G / FAP-234G)Устойчивость к температуре и влаге; mesh SSID там, где нельзя проложить кабель
Гостиничный номер, общежитие, больничная палатаНастенная модельПокрытие внутри помещения и потребность в проводных портах; в общих зонах — потолочные модели Wi-Fi 6E/7
Микрофилиал, домашний офисМодель под управлением FortiSASEЦентрализованная политика без локального межсетевого экрана; раздельное туннелирование

Принцип за таблицей прост: кабельная система служит значительно дольше точки доступа. Если сегодня проложить кабель Cat6A и установить коммутатор с поддержкой 802.3bt, а затем поставить точку доступа Wi-Fi 6E, через несколько лет можно перейти на Wi-Fi 7, заменив только точку доступа. Обратная ситуация — подключение точки доступа Wi-Fi 7 к порту 1G и коммутатору 802.3at — приводит к работе устройства в режиме пониженной мощности и к тому, что аплинк становится узким местом.

Для читателей, которые хотят рассмотреть альтернативу вне Fortinet, в нашем портфеле есть и Ruijie; в проектах с другим профилем покрытия и бюджета для сравнения пригодится наш материал о корпоративных точках доступа Ruijie RG-AP. Однако если существующая инфраструктура построена на FortiGate, решающим обычно становится преимущество единой консоли и единой политики.

Как спланировать бюджет PoE, кабельную систему и FortiSwitch?

Класс PoE точки доступа должен соответствовать мощности, которую отдаёт порт коммутатора. В зависимости от модели FortiAP требует 802.3at (PoE+) или 802.3bt (PoE++); флагманы Wi-Fi 7 для полной производительности требуют 802.3bt и имеют аплинк 10 Гбит/с. Коммутатор, кабель и точку доступа нужно рассчитывать как единый проект.

Ловушка в части питания состоит в том, что точка доступа при пониженной мощности «вроде бы работает». Спецификация Fortinet определяет для FAP-441K и FAP-443K два режима питания: в полном режиме (802.3bt, два порта 802.3at или питание DC) устройство работает с радиотрактами 4x4 и максимальной мощностью; в режиме High (только 802.3at) радиотракты сокращаются до 2x2, мощность передатчика снижается до 17 дБм, а порт USB отключается. Иными словами, флагман Wi-Fi 7, подключённый к старому коммутатору PoE+, установит соединение, но часть купленной ёмкости останется неиспользованной. Эти же модели оснащены двумя мультигигабитными портами RJ45 (100M/1G/2,5G/5G/10G), каждый из которых принимает питание 802.3bt, что обеспечивает бесшовное резервирование PoE.

Со стороны питания все модели семейства FortiSwitch Secure Access поддерживают PoE+; отдельные модели выдают по 802.3bt до 90 Вт на порт и предлагают до 48 портов доступа с аплинками 10GE в корпусе 1U. Подключение FortiSwitch к FortiGate через FortiLink означает, что политика проводных портов и политика беспроводных SSID управляются из одного интерфейса. Бюджет PoE, скорость аплинка и топологию FortiLink при выборе коммутаторов уровня доступа мы подробно разобрали в руководстве по выбору FortiSwitch и FortiLink.

Что мы рекомендуем проверить при планировании:

  • Общий бюджет PoE: класс каждой точки доступа (at/bt), умноженный на количество, плюс другие потребители PoE — камеры и IP-телефоны; общий бюджет PoE коммутатора — отдельное ограничение, не связанное с числом портов.
  • Скорость аплинка: для Wi-Fi 6E в большинстве сценариев достаточно 2,5G; для моделей Wi-Fi 7 следует использовать порт 10G.
  • Категория кабеля: при новой прокладке — Cat6A; на существующих линиях Cat5e нужно протестировать мультигигабитные скорости и ограничения по длине.
  • Высота потолка и монтаж: вес и диаграмма направленности антенн моделей Wi-Fi 7 влияют на размещение; точки монтажа определяются радиообследованием объекта.
  • Резервирование: двойное питание PoE в критичных зонах и перекрытие зон покрытия соседних точек доступа.

Безопасность беспроводной сети: WPA3, rogue AP и изоляция гостей

Беспроводную сеть нужно проектировать как отдельную зону доверия. В корпоративном SSID — WPA3 с аутентификацией 802.1X, для гостей и IoT — отдельные SSID и VLAN с правилом запрета по умолчанию между ними, а также постоянный поиск несанкционированных точек доступа; в FortiAP эти меры применяются из единой политики FortiGate.

Согласно спецификации FortiAP, для аутентификации поддерживаются WPA, WPA2 и WPA3 с 802.1X или предварительно согласованным ключом, веб-портал (captive portal) и списки MAC-адресов; на уровне радиомодуля поиск rogue AP и WIPS/WIDS могут работать в фоновом режиме или на выделенном радиомодуле. Модели с выделенным радиомодулем сканирования непрерывно прослушивают эфир, не замедляя радиомодули, обслуживающие клиентов. Это базовый контроль, позволяющий заметить несанкционированную точку доступа, подключённую к корпоративной сети, или поддельную сеть, имитирующую корпоративный SSID.

Главное различие — на стороне политики. Когда беспроводной трафик проходит через профили FortiGate, IPS, контроль приложений и веб-фильтрация применяются и к беспроводному клиенту; чтобы устройство из гостевого SSID не могло попасть в сеть корпоративных серверов, не нужно писать отдельное правило на отдельном контроллере. На проектирование влияют и режимы SSID: в спецификации перечислены режимы Local-Bridge, Mesh и Tunnel. В режиме Tunnel весь беспроводной трафик направляется на FortiGate и проходит полную инспекцию; в режиме Local-Bridge трафик выпускается в локальный VLAN, что бережёт аплинк филиала. Какой SSID в каком режиме работает — это баланс между требованиями безопасности и пропускной способностью филиала.

Для организаций в Турции справочным документом по соответствию служит «Руководство по безопасности персональных данных (технические и административные меры)», опубликованное Управлением по защите персональных данных (KVKK); руководство относит межсетевое экранирование и разграничение доступа к техническим мерам. Для беспроводной сети это означает на практике: изоляцию гостевой сети от корпоративных ресурсов, централизованное хранение журналов аутентификации и сессий, ограничение административного доступа. Конкретные обязательства и сроки хранения сверяйте с действующим законодательством и официальным руководством; эта статья не заменяет юридическую консультацию.

Что определяет стоимость проекта FortiAP?

Итоговая стоимость — не одна прайсовая строка, а сумма шести составляющих: модель и поколение, количество по результатам радиопланирования, модель управления, коммутаторы PoE и кабельная система, срок поддержки FortiCare, а также объём внедрения и управляемых услуг. Пока эти пункты не определены, названная цифра не является сопоставимым предложением.

Модель и поколение — первая составляющая; разница между флагманом Wi-Fi 7 с четырьмя пространственными потоками и моделью с двумя потоками заключается не только в цене устройства, но и в количестве портов, возможности резервирования PoE и требуемой ёмкости коммутатора. Вторая составляющая — количество, и его определяет не оценка «на глаз», а радиообследование объекта: материал стен, планировка этажа и профиль плотности требуют разного числа точек доступа на одну и ту же площадь. Третья — модель управления: если ёмкости FortiGate достаточно, дополнительных затрат нет; при выборе FortiEdge Cloud добавляется подписка, при выборе FortiSASE — лицензирование по пользователям.

Четвёртая составляющая — коммутаторы PoE и кабельная система; в большинстве проектов это самая недооценённая часть бюджета. Пятая — срок поддержки FortiCare: покрытие на 1, 3 или 5 лет для замены оборудования и обновлений ПО напрямую меняет совокупную стоимость владения. Шестая — внедрение, контрольные радиоизмерения и последующие управляемые услуги. Sora Yazılım как независимый партнёр по решениям объединяет эти шесть пунктов в одно предложение с чётко описанным объёмом работ; проект, поставку, внедрение и управляемые услуги ведёт одна команда.

Часто задаваемые вопросы

Нужен ли для FortiAP отдельный аппаратный WLAN-контроллер?

Нет. Точки доступа FortiAP управляются встроенным WLAN-контроллером FortiGate, порталом FortiEdge Cloud или FortiSASE. Если в организации уже есть FortiGate, дополнительный контроллер не закупается; проверяется лишь число точек доступа, которое может обслуживать модель FortiGate, и версия FortiOS.

Сколько точек FortiAP может обслуживать один FortiGate?

Это число зависит от модели FortiGate, и единая общая цифра ввела бы в заблуждение. При проектировании количество управляемых точек доступа сверяется с официальной спецификацией выбранной модели FortiGate и рассчитывается с запасом на рост; если ёмкости не хватает, рассматривается старшая модель или облачное управление.

Есть ли смысл переходить на Wi-Fi 7 уже сейчас?

Да, если строится новое здание, идёт капитальная модернизация или прокладывается новая кабельная система: кабель служит намного дольше точки доступа, а флагманы Wi-Fi 7 оснащены портами 10 Гбит/с. Если существующая сеть Wi-Fi 6 работает стабильно, а клиентский парк старый, менять её ради смены поколения не нужно.

Какой класс PoE требуется для FortiAP?

В зависимости от модели 802.3at (PoE+) или 802.3bt (PoE++). Флагманы Wi-Fi 7 FAP-441K и FAP-443K для полной производительности требуют 802.3bt; при питании от одного порта 802.3at радиотракты сокращаются до 2x2, а USB отключается. При выборе коммутатора общий бюджет PoE проверяется отдельно от числа портов.

Как отделить гостевой Wi-Fi от корпоративной сети?

Отдельным SSID, отдельным VLAN и отдельным набором политик. Из гостевого VLAN в сеть корпоративных серверов прописывается правило запрета по умолчанию, журналы аутентификации и сессий собираются централизованно. При управлении FortiAP с FortiGate эти правила задаются в том же интерфейсе, что и проводная политика.

Когда используется mesh SSID?

Там, где невозможно проложить Ethernet-кабель. FortiAP поддерживает режимы SSID Local-Bridge, Mesh и Tunnel; в режиме mesh точка доступа подключается к сети по беспроводному транспортному каналу. Поскольку ёмкость и задержка хуже, чем у проводного подключения, mesh стоит применять для отдельных точек, а не как основной способ покрытия.

Заключение

FortiAP превращает корпоративную беспроводную сеть из списка оборудования в часть архитектуры безопасности: контроллер находится внутри FortiGate, политика одна, журнал один. Критерии выбора поколения — парк клиентов, плотность и срок службы кабельной системы: Wi-Fi 6 экономично обновляет существующую инфраструктуру, Wi-Fi 6E уводит от перегруженного спектра, Wi-Fi 7 следует планировать для новых зданий и высокой плотности вместе с кабелем. Класс PoE, скорость аплинка и уровень доступа на FortiSwitch — неотъемлемая часть этого решения; в части безопасности стандартом должны быть WPA3, поиск rogue AP и разделение SSID/VLAN.

По нашему опыту, лучшие результаты дают проекты, которые начинаются с радиообследования объекта и рассматривают коммутаторы, кабель, точки доступа и срок поддержки в едином объёме. Для модернизации беспроводной сети, проектирования нового здания или перехода на Wi-Fi 6E/7 вы можете запросить бесплатную ознакомительную консультацию и коммерческое предложение с подходящим для вашей инфраструктуры сочетанием моделей и поддержки.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp