Что такое FortiAP? Выбор корпоративных точек доступа Wi-Fi 6, 6E и 7
FortiAP — семейство корпоративных точек беспроводного доступа Fortinet, охватывающее поколения Wi-Fi 6, Wi-Fi 6E и Wi-Fi 7. Отдельный аппаратный WLAN-контроллер не нужен: точки доступа управляются встроенным контроллером FortiGate, через FortiEdge Cloud или FortiSASE, а беспроводной трафик проходит через ту же политику безопасности, что и проводной. В этом руководстве — критерии выбора поколения и модели.
Что такое FortiAP и чем он отличается от классической архитектуры с WLAN-контроллером?
FortiAP — корпоративное семейство Wi-Fi, которое переносит плоскость управления из отдельного контроллера в Fortinet Security Fabric. В традиционной архитектуре точки доступа подключаются к резервированной паре WLAN-контроллеров; в случае FortiAP эту роль берёт на себя встроенный контроллер FortiGate, портал FortiEdge Cloud или FortiSASE.
В классической корпоративной беспроводной сети есть три отдельных компонента: точки доступа, управляющий ими WLAN-контроллер и межсетевой экран, который инспектирует трафик. У каждого компонента свой интерфейс управления, свой набор правил и свой поток журналов. Политика для беспроводного клиента и политика для проводного клиента задаются в разных местах и со временем расходятся. FortiAP упрощает эту схему: точки доступа регистрируются непосредственно на FortiGate, а беспроводной трафик проходит через профили IPS, контроля приложений и веб-фильтрации на том же FortiGate.
Для сетевой команды такое объединение даёт три практических результата. Во-первых, не нужно поддерживать отдельный набор правил для каждого SSID: беспроводной пользователь получает ту же политику, что и проводной. Во-вторых, расследование инцидентов ведётся в едином потоке журналов — событие беспроводной аутентификации и событие межсетевого экрана видны на одной временной шкале. В-третьих, в инфраструктуре становится на одно устройство меньше, которое нужно администрировать и резервировать. Согласно спецификации Fortinet FortiAP Series, точки доступа централизованно управляются встроенным беспроводным контроллером FortiGate, а в инсталляциях под управлением FortiGate функции NAC входят в поставку.
Линейка включает модели для помещений, для улицы и в защищённом исполнении. В сегменте Wi-Fi 7 флагманами являются FAP-441K и FAP-443K с четырьмя радиомодулями и четырьмя пространственными потоками; FAP-241K и FAP-243K также имеют четыре радиомодуля (три для доступа, один для сканирования), но дают два пространственных потока, один порт 10 Гбит/с и один порт 1 Гбит/с и рассчитаны на зоны средней плотности. Защищённые уличные модели Wi-Fi 6E — FAP-432G и FAP-234G. Актуальный перечень моделей и технические характеристики приведены в спецификации Fortinet FortiAP Series, а объём наших работ по поставке и внедрению в Турции описан на странице решения FortiAP.
Какие модели управления поддерживает FortiAP и какая подойдёт вам?
FortiAP работает в одной из трёх моделей управления: встроенный WLAN-контроллер FortiGate, портал выделения и управления FortiEdge Cloud или FortiSASE. Если в филиале или головном офисе уже есть FortiGate, первая модель не требует дополнительных вложений; облачное управление подходит распределённым структурам без ИТ-персонала на местах, FortiSASE — микрофилиалам и домашним офисам.
| Модель управления | Как работает | Типичный сценарий | На что обратить внимание при проектировании |
|---|---|---|---|
| Встроенный контроллер FortiGate | Точки доступа регистрируются на встроенном WLAN-контроллере FortiGate; беспроводной трафик проходит через профили безопасности FortiGate | Один офис или филиалы с FortiGate, кампус | Число управляемых точек доступа для выбранной модели FortiGate и версию FortiOS нужно проверить с запасом на рост |
| FortiEdge Cloud | Точки доступа выделяются и управляются через облачный портал; локальный FortiGate не обязателен | Сети магазинов и офисов без ИТ-специалистов на месте | Нужно учесть подписку на облачное управление и зависимость от интернета; для профилей безопасности может дополнительно потребоваться FortiGate |
| FortiSASE | Точка доступа работает как оконечное устройство SASE; трафик, требующий инспекции, направляется в облачный стек безопасности | Микрофилиал, домашний офис ключевых сотрудников | Правила раздельного туннелирования и модель лицензирования по пользователям нужно определить заранее |
На практике чаще всего выбирают первую модель. Если у организации уже есть FortiGate, отдельное оборудование для беспроводного контроллера не закупается; какие модели начального уровня подходят для каких офисов, мы разобрали в сравнении FortiGate 40F, 60F, 70G и 90G. Для компании, у которой FortiGate ещё нет, важен порядок: сначала межсетевой экран, затем уровень доступа. Поэтому перед беспроводным проектом рекомендуем ознакомиться с руководством по выбору межсетевого экрана для малого и среднего бизнеса.
Одну деталь часто упускают: точки доступа нового поколения требуют минимальной версии FortiOS. Модели Wi-Fi 7 получили поддержку в ветке FortiOS 7.4, и каждая версия прошивки FortiAP задаёт минимальную версию FortiOS на стороне FortiGate; например, в примечаниях к выпуску FortiAP 7.4.7 для этой прошивки указана FortiOS 7.4.9 и новее. Если ваш FortiGate работает на более старой версии, вместе с закупкой точек доступа нужно запланировать окно обновления; соответствие модели и версии всегда сверяйте с актуальными примечаниями к выпуску.
Чем отличаются Wi-Fi 6, Wi-Fi 6E и Wi-Fi 7?
Разница — в доступном спектре и ширине канала. Wi-Fi 6 (802.11ax) эффективнее использует диапазоны 2,4 и 5 ГГц; Wi-Fi 6E переносит тот же радиоинтерфейс в относительно свободный диапазон 6 ГГц; Wi-Fi 7 (802.11be) добавляет к 6 ГГц каналы 320 МГц, 4K-QAM и многоканальный режим MLO, повышая ёмкость и стабильность задержек.
| Поколение | Стандарт | Диапазоны | Ключевая особенность | Где даёт эффект |
|---|---|---|---|---|
| Wi-Fi 6 | 802.11ax | 2,4 + 5 ГГц | OFDMA, MU-MIMO, BSS Coloring — эффективность в плотной среде | Офис, магазин и учебный класс с преимущественно старым парком клиентов; модернизация с упором на стоимость |
| Wi-Fi 6E | 802.11ax (6 ГГц) | 2,4 + 5 + 6 ГГц | Новый, незагруженный спектр 6 ГГц | Офисы в центре города с сильными помехами от соседних сетей, этажи open space |
| Wi-Fi 7 | 802.11be | 2,4 + 5 + 6 ГГц | Каналы 320 МГц, 4K-QAM, MLO, выкалывание поднесущих (preamble puncturing) | Новые здания, переговорные и учебные залы высокой плотности, приложения, чувствительные к задержкам |
Три нововведения Wi-Fi 7 на практике означают следующее. Многоканальный режим MLO позволяет клиенту одновременно оставаться подключённым в нескольких диапазонах; когда один диапазон перегружен, трафик переходит в другой, что даёт стабильную задержку в голосовых и видеосессиях. Каналы 320 МГц возможны только в диапазоне 6 ГГц и поднимают теоретический потолок для одного клиента. 4K-QAM требует высокого качества сигнала; в типичном офисе этой модуляцией пользуются только клиенты рядом с точкой доступа. Поэтому пиковые скорости в спецификации — не скорость, которую увидит пользователь, а теоретические значения PHY для каждого диапазона.
Конкретный пример: согласно спецификации Fortinet, теоретическая максимальная скорость передачи данных FAP-441K и FAP-443K составляет 1,148 Гбит/с в диапазоне 2,4 ГГц, 8,648 Гбит/с в 5 ГГц и 11,53 Гбит/с в 6 ГГц (4x4 MU-MIMO). Реальная пропускная способность зависит от поколения клиентских устройств, частотного плана, материала стен, помех от соседних зданий и ёмкости аплинка. Ещё один важный момент — диапазон 6 ГГц регулируется на уровне каждой страны. В Турции технические критерии регулятора BTK для радиооборудования, освобождённого от выделения частот, открывают для беспроводных локальных сетей нижний диапазон 5945–6425 МГц. Эти 480 МГц сильно ограничивают возможности каналов 320 МГц, поэтому в корпоративных проектах с большим числом точек доступа для повторного использования каналов обычно выбирают более узкие каналы. Ограничения мощности и условия использования перед началом проекта сверяйте с актуальными техническими критериями BTK и одобренной для страны конфигурацией изделия.
Нужно учитывать и клиентскую сторону. Существующие устройства Wi-Fi 6 и 6E без проблем подключаются к точке доступа Wi-Fi 7, но не используют такие новшества, как MLO. Если парк ноутбуков и мобильных устройств в компании в основном Wi-Fi 6, выгода от Wi-Fi 7 проявится не сегодня, а в годы обновления парка. Это аргумент не в пользу отказа от Wi-Fi 7, а в пользу правильного выбора момента — вместе с кабельной системой.
Какое поколение FortiAP для какой среды?
Выбор определяют три переменные: поколение клиентских устройств, плотность пользователей на квадратный метр и оставшийся срок службы кабельной системы. Если существующая сеть Wi-Fi 6 работает без проблем, менять её только ради смены поколения не нужно; в новом здании или при капитальной модернизации Wi-Fi 7 планируется вместе с кабелем и PoE.
| Сценарий | Рекомендуемое поколение / тип модели | Обоснование |
|---|---|---|
| Небольшой офис, преимущественно старый парк клиентов | Внутренняя модель Wi-Fi 6 | Проблемы перегруженного спектра нет; бюджет лучше направить на покрытие и безопасность |
| Этаж open space в центре города | Wi-Fi 6E | Диапазон 6 ГГц вдали от помех соседних сетей; существующего аплинка 2,5G может хватить |
| Новое здание, кампус, большие переговорные и учебные залы | Модель Wi-Fi 7 с четырьмя пространственными потоками (класс FAP-441K/443K) | Высокая плотность, стабильная задержка благодаря MLO, аплинк 10G прокладывается вместе с новой кабельной системой |
| Офис среднего размера с планом новой кабельной системы | Модель Wi-Fi 7 с двумя пространственными потоками (класс FAP-241K/243K) | Функции Wi-Fi 7 и выделенный радиомодуль сканирования; двух потоков достаточно для средней плотности, один порт 10G |
| Двор, погрузочная рампа, открытый склад | Защищённая уличная модель Wi-Fi 6E (FAP-432G / FAP-234G) | Устойчивость к температуре и влаге; mesh SSID там, где нельзя проложить кабель |
| Гостиничный номер, общежитие, больничная палата | Настенная модель | Покрытие внутри помещения и потребность в проводных портах; в общих зонах — потолочные модели Wi-Fi 6E/7 |
| Микрофилиал, домашний офис | Модель под управлением FortiSASE | Централизованная политика без локального межсетевого экрана; раздельное туннелирование |
Принцип за таблицей прост: кабельная система служит значительно дольше точки доступа. Если сегодня проложить кабель Cat6A и установить коммутатор с поддержкой 802.3bt, а затем поставить точку доступа Wi-Fi 6E, через несколько лет можно перейти на Wi-Fi 7, заменив только точку доступа. Обратная ситуация — подключение точки доступа Wi-Fi 7 к порту 1G и коммутатору 802.3at — приводит к работе устройства в режиме пониженной мощности и к тому, что аплинк становится узким местом.
Для читателей, которые хотят рассмотреть альтернативу вне Fortinet, в нашем портфеле есть и Ruijie; в проектах с другим профилем покрытия и бюджета для сравнения пригодится наш материал о корпоративных точках доступа Ruijie RG-AP. Однако если существующая инфраструктура построена на FortiGate, решающим обычно становится преимущество единой консоли и единой политики.
Как спланировать бюджет PoE, кабельную систему и FortiSwitch?
Класс PoE точки доступа должен соответствовать мощности, которую отдаёт порт коммутатора. В зависимости от модели FortiAP требует 802.3at (PoE+) или 802.3bt (PoE++); флагманы Wi-Fi 7 для полной производительности требуют 802.3bt и имеют аплинк 10 Гбит/с. Коммутатор, кабель и точку доступа нужно рассчитывать как единый проект.
Ловушка в части питания состоит в том, что точка доступа при пониженной мощности «вроде бы работает». Спецификация Fortinet определяет для FAP-441K и FAP-443K два режима питания: в полном режиме (802.3bt, два порта 802.3at или питание DC) устройство работает с радиотрактами 4x4 и максимальной мощностью; в режиме High (только 802.3at) радиотракты сокращаются до 2x2, мощность передатчика снижается до 17 дБм, а порт USB отключается. Иными словами, флагман Wi-Fi 7, подключённый к старому коммутатору PoE+, установит соединение, но часть купленной ёмкости останется неиспользованной. Эти же модели оснащены двумя мультигигабитными портами RJ45 (100M/1G/2,5G/5G/10G), каждый из которых принимает питание 802.3bt, что обеспечивает бесшовное резервирование PoE.
Со стороны питания все модели семейства FortiSwitch Secure Access поддерживают PoE+; отдельные модели выдают по 802.3bt до 90 Вт на порт и предлагают до 48 портов доступа с аплинками 10GE в корпусе 1U. Подключение FortiSwitch к FortiGate через FortiLink означает, что политика проводных портов и политика беспроводных SSID управляются из одного интерфейса. Бюджет PoE, скорость аплинка и топологию FortiLink при выборе коммутаторов уровня доступа мы подробно разобрали в руководстве по выбору FortiSwitch и FortiLink.
Что мы рекомендуем проверить при планировании:
- Общий бюджет PoE: класс каждой точки доступа (at/bt), умноженный на количество, плюс другие потребители PoE — камеры и IP-телефоны; общий бюджет PoE коммутатора — отдельное ограничение, не связанное с числом портов.
- Скорость аплинка: для Wi-Fi 6E в большинстве сценариев достаточно 2,5G; для моделей Wi-Fi 7 следует использовать порт 10G.
- Категория кабеля: при новой прокладке — Cat6A; на существующих линиях Cat5e нужно протестировать мультигигабитные скорости и ограничения по длине.
- Высота потолка и монтаж: вес и диаграмма направленности антенн моделей Wi-Fi 7 влияют на размещение; точки монтажа определяются радиообследованием объекта.
- Резервирование: двойное питание PoE в критичных зонах и перекрытие зон покрытия соседних точек доступа.
Безопасность беспроводной сети: WPA3, rogue AP и изоляция гостей
Беспроводную сеть нужно проектировать как отдельную зону доверия. В корпоративном SSID — WPA3 с аутентификацией 802.1X, для гостей и IoT — отдельные SSID и VLAN с правилом запрета по умолчанию между ними, а также постоянный поиск несанкционированных точек доступа; в FortiAP эти меры применяются из единой политики FortiGate.
Согласно спецификации FortiAP, для аутентификации поддерживаются WPA, WPA2 и WPA3 с 802.1X или предварительно согласованным ключом, веб-портал (captive portal) и списки MAC-адресов; на уровне радиомодуля поиск rogue AP и WIPS/WIDS могут работать в фоновом режиме или на выделенном радиомодуле. Модели с выделенным радиомодулем сканирования непрерывно прослушивают эфир, не замедляя радиомодули, обслуживающие клиентов. Это базовый контроль, позволяющий заметить несанкционированную точку доступа, подключённую к корпоративной сети, или поддельную сеть, имитирующую корпоративный SSID.
Главное различие — на стороне политики. Когда беспроводной трафик проходит через профили FortiGate, IPS, контроль приложений и веб-фильтрация применяются и к беспроводному клиенту; чтобы устройство из гостевого SSID не могло попасть в сеть корпоративных серверов, не нужно писать отдельное правило на отдельном контроллере. На проектирование влияют и режимы SSID: в спецификации перечислены режимы Local-Bridge, Mesh и Tunnel. В режиме Tunnel весь беспроводной трафик направляется на FortiGate и проходит полную инспекцию; в режиме Local-Bridge трафик выпускается в локальный VLAN, что бережёт аплинк филиала. Какой SSID в каком режиме работает — это баланс между требованиями безопасности и пропускной способностью филиала.
Для организаций в Турции справочным документом по соответствию служит «Руководство по безопасности персональных данных (технические и административные меры)», опубликованное Управлением по защите персональных данных (KVKK); руководство относит межсетевое экранирование и разграничение доступа к техническим мерам. Для беспроводной сети это означает на практике: изоляцию гостевой сети от корпоративных ресурсов, централизованное хранение журналов аутентификации и сессий, ограничение административного доступа. Конкретные обязательства и сроки хранения сверяйте с действующим законодательством и официальным руководством; эта статья не заменяет юридическую консультацию.
Что определяет стоимость проекта FortiAP?
Итоговая стоимость — не одна прайсовая строка, а сумма шести составляющих: модель и поколение, количество по результатам радиопланирования, модель управления, коммутаторы PoE и кабельная система, срок поддержки FortiCare, а также объём внедрения и управляемых услуг. Пока эти пункты не определены, названная цифра не является сопоставимым предложением.
Модель и поколение — первая составляющая; разница между флагманом Wi-Fi 7 с четырьмя пространственными потоками и моделью с двумя потоками заключается не только в цене устройства, но и в количестве портов, возможности резервирования PoE и требуемой ёмкости коммутатора. Вторая составляющая — количество, и его определяет не оценка «на глаз», а радиообследование объекта: материал стен, планировка этажа и профиль плотности требуют разного числа точек доступа на одну и ту же площадь. Третья — модель управления: если ёмкости FortiGate достаточно, дополнительных затрат нет; при выборе FortiEdge Cloud добавляется подписка, при выборе FortiSASE — лицензирование по пользователям.
Четвёртая составляющая — коммутаторы PoE и кабельная система; в большинстве проектов это самая недооценённая часть бюджета. Пятая — срок поддержки FortiCare: покрытие на 1, 3 или 5 лет для замены оборудования и обновлений ПО напрямую меняет совокупную стоимость владения. Шестая — внедрение, контрольные радиоизмерения и последующие управляемые услуги. Sora Yazılım как независимый партнёр по решениям объединяет эти шесть пунктов в одно предложение с чётко описанным объёмом работ; проект, поставку, внедрение и управляемые услуги ведёт одна команда.
Часто задаваемые вопросы
Нужен ли для FortiAP отдельный аппаратный WLAN-контроллер?
Нет. Точки доступа FortiAP управляются встроенным WLAN-контроллером FortiGate, порталом FortiEdge Cloud или FortiSASE. Если в организации уже есть FortiGate, дополнительный контроллер не закупается; проверяется лишь число точек доступа, которое может обслуживать модель FortiGate, и версия FortiOS.
Сколько точек FortiAP может обслуживать один FortiGate?
Это число зависит от модели FortiGate, и единая общая цифра ввела бы в заблуждение. При проектировании количество управляемых точек доступа сверяется с официальной спецификацией выбранной модели FortiGate и рассчитывается с запасом на рост; если ёмкости не хватает, рассматривается старшая модель или облачное управление.
Есть ли смысл переходить на Wi-Fi 7 уже сейчас?
Да, если строится новое здание, идёт капитальная модернизация или прокладывается новая кабельная система: кабель служит намного дольше точки доступа, а флагманы Wi-Fi 7 оснащены портами 10 Гбит/с. Если существующая сеть Wi-Fi 6 работает стабильно, а клиентский парк старый, менять её ради смены поколения не нужно.
Какой класс PoE требуется для FortiAP?
В зависимости от модели 802.3at (PoE+) или 802.3bt (PoE++). Флагманы Wi-Fi 7 FAP-441K и FAP-443K для полной производительности требуют 802.3bt; при питании от одного порта 802.3at радиотракты сокращаются до 2x2, а USB отключается. При выборе коммутатора общий бюджет PoE проверяется отдельно от числа портов.
Как отделить гостевой Wi-Fi от корпоративной сети?
Отдельным SSID, отдельным VLAN и отдельным набором политик. Из гостевого VLAN в сеть корпоративных серверов прописывается правило запрета по умолчанию, журналы аутентификации и сессий собираются централизованно. При управлении FortiAP с FortiGate эти правила задаются в том же интерфейсе, что и проводная политика.
Когда используется mesh SSID?
Там, где невозможно проложить Ethernet-кабель. FortiAP поддерживает режимы SSID Local-Bridge, Mesh и Tunnel; в режиме mesh точка доступа подключается к сети по беспроводному транспортному каналу. Поскольку ёмкость и задержка хуже, чем у проводного подключения, mesh стоит применять для отдельных точек, а не как основной способ покрытия.
Заключение
FortiAP превращает корпоративную беспроводную сеть из списка оборудования в часть архитектуры безопасности: контроллер находится внутри FortiGate, политика одна, журнал один. Критерии выбора поколения — парк клиентов, плотность и срок службы кабельной системы: Wi-Fi 6 экономично обновляет существующую инфраструктуру, Wi-Fi 6E уводит от перегруженного спектра, Wi-Fi 7 следует планировать для новых зданий и высокой плотности вместе с кабелем. Класс PoE, скорость аплинка и уровень доступа на FortiSwitch — неотъемлемая часть этого решения; в части безопасности стандартом должны быть WPA3, поиск rogue AP и разделение SSID/VLAN.
По нашему опыту, лучшие результаты дают проекты, которые начинаются с радиообследования объекта и рассматривают коммутаторы, кабель, точки доступа и срок поддержки в едином объёме. Для модернизации беспроводной сети, проектирования нового здания или перехода на Wi-Fi 6E/7 вы можете запросить бесплатную ознакомительную консультацию и коммерческое предложение с подходящим для вашей инфраструктуры сочетанием моделей и поддержки.
