Sora Yazılım
Русский
Заказные программные решения из Турции

Что такое FortiSwitch? Как выбрать коммутатор под FortiLink

FortiSwitch — это семейство управляемых корпоративных коммутаторов Fortinet, которые подключаются к межсетевому экрану FortiGate по протоколу FortiLink и работают как его логическое продолжение. VLAN, порты, PoE и политики доступа настраиваются в интерфейсе FortiGate без отдельной консоли; модель выбирают по числу портов, бюджету PoE, скорости аплинка и управляющей ёмкости имеющегося FortiGate.

Что такое FortiSwitch и чем он отличается от обычного управляемого коммутатора?

FortiSwitch — линейка коммутаторов доступа и кампусного уровня от Fortinet. Главное отличие от классического управляемого коммутатора в том, что после подключения к FortiGate через FortiLink он перестаёт быть самостоятельным сетевым устройством и становится частью механизма политик межсетевого экрана. В результате проводной уровень доступа получает ту же видимость и тот же контроль, что и периметр.

В классической схеме у коммутатора есть собственная операционная система, собственный IP-адрес управления, учётные записи и процедура резервного копирования конфигурации. Межсетевой экран при этом не знает, какое устройство подключено к какому порту, и видит лишь дошедший до него трафик. FortiSwitch устраняет этот разрыв: сведения о портах, VLAN, PoE и аутентификации собираются на FortiGate, а контекст пользователя, приложения и угрозы, которым оперирует межсетевой экран FortiGate, доходит до конкретного порта доступа.

В портфеле две основные серии. Серия Secure Access (108F, 124F, 148F, 124G и аналогичные) обеспечивает до 48 портов доступа в корпусе 1U и аплинки до 10GE; она рассчитана на филиалы и этажные шкафы. Серия Secure Campus (500, 600, 1000 и T1000) предлагает аплинки до 100GE и высокий бюджет PoE для уровня распределения и ядра кампусной сети. Эта статья посвящена серии Secure Access, которую чаще всего рассматривают малые и средние компании. Общий обзор семейства — на нашей странице решений FortiSwitch.

FortiSwitch работает в трёх режимах управления: FortiLink (через FortiGate), автономный (standalone, классическое управление коммутатором) и FortiEdge Cloud (облачное управление множеством площадок). Если в сети уже есть FortiGate, режим FortiLink становится выбором по умолчанию, и дальнейшее изложение исходит именно из этого сценария.

Как работает FortiLink и что даёт управление из одной панели?

FortiLink — протокол, который подключает FortiSwitch к плоскости управления FortiGate. Коммутатор, подключённый к интерфейсу FortiLink, автоматически обнаруживается и авторизуется; затем создание VLAN, назначение портов, включение и отключение PoE, настройка транков и обновление прошивки выполняются в интерфейсе FortiGate. Отдельная консоль, отдельная резервная копия и отдельные навыки работы с CLI коммутатора не нужны.

Выигрыш не сводится к «одной консоли меньше». Поскольку политика безопасности и сетевая конфигурация задаются в одном месте, изоляция группы пользователей или перенос класса устройств в другой сегмент не требует согласования между двумя командами. По нашему опыту на проектах, это особенно заметно снижает операционную нагрузку в компаниях с ИТ-отделом из одного-двух человек: ответ на вопрос «кто и когда изменил настройки коммутатора» уже есть в журнале событий FortiGate.

Топологии FortiLink масштабируются от одного коммутатора до многоуровневых схем. Коммутаторы можно соединять цепочкой или звездой; там, где нужна высокая доступность, два FortiSwitch образуют пару MCLAG, а коммутаторы нижнего уровня подключаются к ней двумя аплинками. Согласно документации Fortinet, трёхуровневая топология FortiLink MCLAG требует FortiOS 6.2.3 и FortiSwitchOS 6.2.3 или новее (Fortinet FortiLink Guide, топологии MCLAG).

Если сам FortiGate работает в HA-паре, FortiLink подключается к этой паре, и при отказе основного устройства управление коммутаторами переходит к резервному. Поэтому, проектируя отказоустойчивость межсетевого экрана, нужно сразу учитывать и уровень доступа; подробности — в нашем руководстве по настройке HA на FortiGate.

Сколько FortiSwitch может обслуживать тот или иной FortiGate?

Число FortiSwitch под управлением одного FortiGate в зависимости от модели составляет от 8 до 300 (технический паспорт Fortinet FortiSwitch Secure Access, 2026). FortiGate 40F управляет 8 коммутаторами, 60F/70G/80F/90G — 24, 100F — 32, 120G — 48, 200F — 64, 400F — 96, 600F — 128, 900G — 196, а производительные экземпляры FortiGate-VM — 300. Это верхние пределы, и в проекте нужен запас на рост.

В таблице приведены предельные значения, подтверждённые официальными техническими паспортами моделей FortiGate, и тип интерфейса FortiLink. Не забывайте, что тот же FortiGate одновременно управляет точками доступа FortiAP, поэтому обе ёмкости нужно оценивать вместе.

Модель FortiGateМакс. число FortiSwitchМакс. число FortiAP (всего / в туннеле)Интерфейс FortiLink и примечание
FortiGate 40F816 / 81x GE RJ45 FortiLink; микроофис
FortiGate 60F2464 / 322x GE RJ45 FortiLink
FortiGate 70G2496 / 482x GE RJ45 FortiLink
FortiGate 80F2496 / 48На 80F-PoE порты FortiLink подают PoE/PoE+
FortiGate 90G24128 / 64Филиал и небольшой кампус
FortiGate 100F32128 / 642x 10GE SFP+ FortiLink
FortiGate 120G48128 / 644x 10GE SFP+; 48 — с FortiOS 7.6.1+, на более ранних версиях 32
FortiGate 200F64256 / 1282x 10GE SFP+ FortiLink
FortiGate 400F96512 / 256FortiOS 7.6.1+
FortiGate 600F1281 024 / 512FortiOS 7.6.1+
FortiGate 900G1962 048 / 1 024FortiOS 7.6.1+
FortiGate-VM (VM-08S и выше)300Виртуальный экземпляр

Из таблицы следуют два практических вывода. Во-первых, у моделей начального уровня (40F–90G) интерфейс FortiLink — это 1 Гбит/с RJ45; если весь трафик уровня доступа проходит через межсетевой экран, этот канал может стать узким местом. Порты 10GE SFP+ на 100F, 120G и 200F снимают это ограничение. Во-вторых, пределы для 120G, 400F, 600F и 900G указаны для FortiOS 7.6.1 и новее: 120G на старой версии управляет не 48, а 32 коммутаторами. Расчёт ёмкости без плана обновления ПО делать нельзя.

Подробнее о том, какой FortiGate подходит какому офису, — в нашем сравнении FortiGate 40F, 60F, 70G и 90G, а общая логика выбора межсетевого экрана изложена в руководстве по выбору firewall для МСБ. Всё семейство моделей представлено на странице решений FortiGate.

Как рассчитать плотность портов и бюджет PoE?

Бюджет PoE определяется выбором артикула, а не названием модели: в каждой серии есть варианты без PoE, с частичным PoE (-POE) и с полным PoE (-FPOE), и Fortinet публикует для каждого SKU отдельное значение «PoE Power Budget». Правильный метод — суммировать фактическое потребление реального списка устройств (точки доступа, IP-телефоны, камеры, IoT) и добавить запас на рост, а не исходить из полной загрузки всех портов.

У плотности портов три входных параметра: число портов на пользователя, список устройств с питанием PoE и ёмкость аплинка. FS-108F предлагает 8 портов и 2x GE SFP, FS-124F — 24 порта и 4x 10GE SFP+, FS-148F — 48 портов и 4x 10GE SFP+. Один 48-портовый коммутатор экономит место в шкафу, но его отказ затрагивает весь этаж; там, где простои недопустимы, надёжнее два 24-портовых коммутатора с аплинками по независимым трассам.

Модель (SKU)Порты PoEОбщий бюджет PoEАплинкТипичное применение
FS-108F-POE / FS-108F-FPOE8x 802.3af/at65 Вт / 130 Вт2x GE SFPНебольшой офис, несколько точек доступа и телефонов
FS-124F-POE12x 802.3af/at (порты 1–12)185 Вт4x 10GE SFP+Этажный шкаф, смешанная нагрузка
FS-124F-FPOE24x 802.3af/at370 Вт4x 10GE SFP+Этаж, где PoE+ нужен на каждом порту
FS-148F-POE / FS-148F-FPOE24x / 48x 802.3af/at370 Вт / 740 Вт4x 10GE SFP+Плотный этаж, IP-телефоны и точки доступа
FS-124G-FPOE8x 802.3bt (90 Вт) + 16x 802.3af/at (30 Вт)780 Вт6x 10GE SFP+ (порты доступа 2,5GE)Этаж с точками доступа Wi-Fi 7 и PTZ-камерами
FS-548D-FPOE48x 802.3af/at750 Вт (один БП) / 1 440 Вт (два БП)Кампусный классУровень распределения, резервированное питание
FS-348G-FPOE48x 802.3bt type 41 540 ВтКампусный классПлотное развёртывание PoE++

Значения соответствуют максимальной мощности PoE по техническим паспортам Fortinet FortiSwitch Secure Access и Secure Campus (2026); они не означают, что все порты одновременно получат максимальную мощность. У SKU с частичным PoE (-POE) питание подаётся лишь на часть портов: у FS-124F-POE — на первые 12, у FS-148F-POE — на первые 24. Отдельно стоит отметить FS-548D-FPOE: второй блок питания покупает не только отказоустойчивость, но и доступный бюджет PoE, поэтому проект, рассчитанный на один БП, при вводе в эксплуатацию может упереться в предел.

Выбор определяет и стандарт PoE. 802.3af/at (PoE/PoE+) даёт до 30 Вт на порт — этого достаточно для IP-телефонов, стационарных камер и точек доступа класса 802.3at. 802.3bt (PoE++) даёт до 90 Вт на порт; флагманские модели Fortinet с Wi-Fi 7 FAP-441K и FAP-443K требуют порт 10 Gigabit Ethernet и питание 802.3bt (технический паспорт Fortinet FortiAP Series, 2026). Оба требования возникают на стороне коммутатора одновременно: порт 802.3bt и скорость доступа выше 1 Гбит/с. Беспроводную часть мы подробно разобрали в руководстве по выбору FortiAP и корпоративного Wi-Fi; при совместном проектировании точек доступа FortiAP и FortiSwitch оба параметра учитываются в одном расчёте.

Критерии выбора FortiSwitch: чек-лист из 7 пунктов

Выбор FortiSwitch определяется ответами на семь вопросов: управляющая ёмкость имеющегося FortiGate и скорость интерфейса FortiLink, нужное число портов, список PoE-устройств и их стандарт, скорость аплинка, требования к резервированию, режим управления и срок поддержки. Этот чек-лист предотвращает ошибку в выборе SKU на этапе коммерческого предложения и сюрпризы при вводе в эксплуатацию.

#КритерийКакой вопрос задатьПоследствие неверного выбора
1Ёмкость FortiGateСколько коммутаторов и точек доступа может обслуживать текущий FortiGate и какой предел поддерживает его версия FortiOS?По мере добавления коммутаторов предел исчерпывается, встаёт вопрос замены межсетевого экрана
2Скорость интерфейса FortiLinkПорт FortiLink — 1 GE или 10 GE?Трафик уровня доступа упирается в единственный канал к межсетевому экрану
3Число портовСколько пользователей, принтеров, точек доступа и камер на этаже; запас роста на три года?К заполненному коммутатору добавляют второй, кабельную разводку делают дважды
4Бюджет и стандарт PoEКаким устройствам нужен 802.3at, каким 802.3bt; каково суммарное фактическое потребление?Устройства поочерёдно теряют питание или работают в режиме пониженной мощности
5Аплинк1 GE или 10 GE от шкафа до уровня распределения; есть ли две независимые трассы?48-портовый коммутатор упирается в единственный аплинк 1 GE
6РезервированиеНужны ли два блока питания, пара MCLAG, HA для FortiGate?Единичный отказ выводит из строя весь этаж или филиал
7Режим управления и поддержкаFortiLink или FortiEdge Cloud; каковы срок FortiCare и условия RMA?Неверный режим увеличивает нагрузку на эксплуатацию; после окончания поддержки обновления прекращаются

Четвёртый и пятый критерии взаимосвязаны. Проект, учитывающий только бюджет PoE и игнорирующий скорость портов, не окупит вложения в Wi-Fi 7; проект, учитывающий только скорость, оставит точки доступа в режиме пониженной мощности. В наших проектах мы сводим оба параметра в одну таблицу, устройство за устройством.

Седьмым критерием часто пренебрегают. Оборудование FortiSwitch поставляется с контрактом поддержки FortiCare; когда он истекает, коммутатор продолжает работать, но обновления FortiSwitchOS и право на замену по RMA прекращаются. Срок службы коммутатора обычно дольше, чем у межсетевого экрана, поэтому синхронизация срока поддержки с лицензионным циклом FortiGate сводит все продления к одной дате.

Сегментация и NAC на уровне доступа

Интеграция FortiLink приносит четыре возможности, которые в техническом паспорте Fortinet описаны как базовый NAC без дополнительных затрат: профилирование устройств, автоматическую сегментацию IoT, карантин порта при нарушении и виртуальный патчинг для устройств, которые невозможно обновить. Они работают как продолжение политик FortiGate — без отдельного NAC-сервера, отдельной консоли и дополнительной эксплуатационной нагрузки.

Распространение вредоносного кода, попавшего на рабочую станцию, по всей локальной сети ограничивает не периметровый межсетевой экран, а сегментация на коммутаторе, к которому подключён пользовательский порт. Когда принтеры, IP-камеры, панели СКУД и IP-телефоны распознаются профилированием и автоматически помещаются в свои сегменты, они не остаются в одном широковещательном домене с пользователями. Устройство, нарушившее политику, изолируется прямо на своём порту — не нужно ждать, пока инженер дойдёт до шкафа и отключит кабель.

Для аутентификации FortiSwitch, согласно техническому паспорту, поддерживает 802.1X на основе портов и MAC-адресов, MAC Access Bypass (MAB), динамическое назначение VLAN по атрибутам RADIUS (RFC 4675) и RADIUS CoA. Источником учётных данных может служить существующая инфраструктура RADIUS/NPS или FortiAuthenticator. Важно: автоматизация защиты портов в FortiLink NAC не требует 802.1X как обязательного условия. Компании без инфраструктуры 802.1X могут начать с сегментации по профилям, а 802.1X внедрить позже — сначала в режиме мониторинга, затем в принудительном.

Распространённая ошибка — считать сегментацией увеличение числа VLAN. Сегменты разделяет не метка VLAN, а контроль трафика между ними; с FortiLink межсегментный трафик проходит через те же политики и профили безопасности, что и периметровый. Для аудита важно показать по журналам, какое устройство в каком сегменте находится и как контролируется трафик между сегментами; этот доказательный слой обеспечивает FortiAnalyzer. Требования регуляторов (например, KVKK в Турции) рекомендуем сверять с актуальным законодательством и официальными руководствами.

Как проходят поставка и внедрение?

Поставка и внедрение FortiSwitch проходят в пять шагов: инвентаризация и описание топологии, проектирование целевой модели сегментации на FortiGate, выбор SKU и коммерческое предложение, ввод пилотного этажа через FortiLink и поэтапный перенос остальных этажей после проверки. Это не операция «заменить все коммутаторы за выходные», а поэтапный проект, идущий этаж за этажом.

1. Инвентаризация. На этом этапе обычно обнаруживаются неучтённые коммутаторы в шкафах, недокументированные VLAN и IoT-устройства без владельца. Мы рассматриваем инвентаризацию как первый результат проекта, а не формальность: модель сегментации можно построить только на точных данных. Здесь же составляется список PoE-устройств.

2. Проектирование. Определяются целевой план VLAN и сегментов, топология FortiLink (один коммутатор, цепочка, MCLAG), трассы аплинков и этапы внедрения 802.1X. Проверяются управляющая ёмкость текущего FortiGate и версия FortiOS; при необходимости в проект включается замена межсетевого экрана.

3. Выбор SKU и предложение. Уточняются число портов, класс PoE, тип аплинка и срок FortiCare — именно эти позиции определяют стоимость, поэтому предложение готовится под конкретный проект. Актуальный технический паспорт выбранного SKU каждый раз перепроверяется (технический паспорт Fortinet FortiSwitch Secure Access).

4. Пилотный этаж. Выбирается этаж с репрезентативной плотностью пользователей и без критичных бизнес-процессов. В чек-лист проверки входят обнаружение и авторизация через FortiLink, назначение VLAN и транков, корректный подъём PoE-устройств после перезагрузки, приоритизация голоса, сценарий 802.1X и переключение на резервный аплинк. Подготовку FortiGate описывает наше руководство по установке и первичной настройке FortiGate.

5. Поэтапный перенос и передача. Остальные этажи переносятся по очереди с заранее определённым планом отката. По завершении передаются документация по конфигурации, карта «порт — устройство» и график поддержки.

Единый вендор на уровне LAN подходит не всем. В проектах, где решающим фактором является бюджет или нужна прежде всего плотность портов, мы рассматриваем и альтернативы, например корпоративные коммутаторы Ruijie RG-NBS. Если же строится архитектура безопасности вокруг FortiGate и на уровне доступа нужна целостность политик, отдача от FortiSwitch высока.

Часто задаваемые вопросы

Нужна ли для FortiSwitch отдельная лицензия?

Для управления через FortiLink и базовых функций NAC отдельная лицензия не требуется: они входят в контроллер коммутаторов FortiGate. Оборудование поставляется с контрактом FortiCare, который покрывает обновления, техподдержку и RMA. После его окончания коммутатор работает, но право на обновления и замену прекращается.

Чем режим FortiLink отличается от автономного?

В режиме FortiLink коммутатором управляет FortiGate: VLAN, порты, PoE и политики доступа настраиваются в его интерфейсе, а базовый NAC активируется. В автономном режиме коммутатор настраивается через собственный интерфейс, как обычный управляемый. Автономный режим выбирают, если FortiGate нет или коммутатор стоит за другим межсетевым экраном.

Сколько FortiSwitch может обслуживать FortiGate 60F?

По техническому паспорту Fortinet FortiGate 60F управляет максимум 24 FortiSwitch и 64 FortiAP (32 в туннельном режиме); интерфейс FortiLink — 2x GE RJ45. Это верхний предел: 60F одновременно выполняет инспекцию трафика и терминирует VPN, поэтому в проекте нужен запас на рост.

Обязателен ли PoE++ для точек доступа Wi-Fi 7?

Флагманские модели Fortinet с Wi-Fi 7, FAP-441K и FAP-443K, требуют порт 10 Gigabit Ethernet и питание 802.3bt; порта на 30 Вт для них недостаточно. В остальном портфеле FortiAP потребность зависит от модели — 802.3at или 802.3bt, поэтому класс PoE нужно сверять по паспорту каждой модели.

Один 48-портовый коммутатор или два 24-портовых?

Один 48-портовый коммутатор экономит место и упрощает управление, но его отказ означает простой всего этажа. Роль играет и бюджет PoE: FS-124F-FPOE даёт 370 Вт, FS-148F-FPOE — 740 Вт. Там, где простои недопустимы, надёжнее два устройства и аплинки по независимым трассам.

Сколько длится переход с коммутаторов Cisco или HPE?

Срок зависит от числа этажных шкафов и того, насколько документирована текущая сеть; определяющим фактором является не замена коммутаторов, а инвентаризация и проектирование сегментации. Мы ведём проект в четыре этапа — инвентаризация, целевая модель, пилот и поэтапный перенос — с заранее определённым планом отката.

Как формируется стоимость FortiSwitch?

Стоимость определяют число портов, класс PoE (без PoE, -POE, -FPOE), тип аплинка, серия (Secure Access или Secure Campus) и срок поддержки FortiCare. Эти позиции зависят от проекта, поэтому фиксированных сумм мы не публикуем; по вашему списку устройств и плану этажей готовим предложение с подбором моделей и расчётом PoE.

Заключение

В архитектуре безопасности на базе FortiGate FortiSwitch подключает уровень доступа к тому же набору политик, что и периметр: один интерфейс, базовый NAC без дополнительной лицензии, сегментация на уровне порта. Решение о выборе сводится к четырём числам: сколько коммутаторов способен обслуживать имеющийся FortiGate, сколько портов нужно на этаже, каков бюджет PoE по реальному списку устройств и какая нужна скорость аплинка. Когда эти четыре значения определены верно, выбор SKU становится очевидным.

Давайте вместе определим, сколько коммутаторов вам нужно, каким получится бюджет PoE по реальному списку устройств и сколько коммутаторов способен обслуживать ваш текущий FortiGate. Поделитесь топологией и инвентарём оборудования — мы подготовим проектный документ и коммерческое предложение с моделью сегментации, подбором моделей и планом миграции. Запросить бесплатную ознакомительную консультацию можно на нашей странице контактов.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp