FortiAP — семейство корпоративных беспроводных точек доступа Fortinet. В него входят модели для помещений, для наружной установки и в защищённом исполнении, охватывающие поколения Wi-Fi 6, Wi-Fi 6E и Wi-Fi 7. Они работают в одной из трёх моделей управления, не требуя покупки отдельного WLAN-контроллера: встроенный WLAN-контроллер FortiGate, портал развёртывания FortiEdge Cloud или FortiSASE (Fortinet, техническое описание FortiAP Series, 2026). В результате проводная и беспроводная безопасность объединяются в едином наборе политик.
Почему это объединение так важно, показывают данные об угрозах. По данным Verizon 2025 Data Breach Investigations Report, на пограничные (edge) устройства и VPN пришлось 22% всех действий по эксплуатации уязвимостей — это почти в восемь раз больше прошлогодних 3% (Verizon DBIR, 2025). Каждое устройство на границе сети — включая точки доступа — сегодня представляет собой активно сканируемую поверхность атаки. Поэтому управление точками доступа тем же движком политик, что и межсетевым экраном, — не столько операционное удобство, сколько требование безопасности.
Что такое FortiAP и чем он отличается от классической контроллерной архитектуры?
Короткий ответ: FortiAP — семейство корпоративных решений Wi-Fi, которое переносит плоскость управления с самой точки доступа или с отдельного контроллерного устройства в Fortinet Security Fabric. В традиционной корпоративной беспроводной архитектуре приобретается оборудование WLAN-контроллера (чаще всего резервированная пара), управление ведётся через отдельный интерфейс, а политика беспроводной безопасности пишется независимо от межсетевого экрана на проводной стороне. В FortiAP этот промежуточный слой исчезает: точки доступа регистрируются на WLAN-контроллере внутри межсетевого экрана FortiGate, и к беспроводному трафику применяются профили безопасности FortiGate.
Техническое описание FortiAP прямо излагает этот подход: точки доступа управляются централизованно благодаря функции беспроводного контроллера, встроенной в лидирующее на рынке устройство FortiGate; интегрированные межсетевой экран, IPS, контроль приложений и веб-фильтр защищают беспроводную ЛВС от актуальных угроз (Fortinet, 2026).
Такая архитектура даёт сетевой команде три ощутимых преимущества. Во-первых, политика, которую видит беспроводной клиент, и политика, которую видит проводной клиент, происходят из одного источника; поддерживать отдельный набор правил для каждого SSID не нужно. Во-вторых, разбор инцидентов ведётся в едином потоке журналов — сведения о том, какой пользователь через какой SSID обратился к какому приложению, попадают в FortiAnalyzer в тот же механизм корреляции, что и события проводной сети. В-третьих, из бюджета закупки исчезают само контроллерное оборудование, сопровождение его программного обеспечения и пара высокой доступности для этого оборудования.
Это согласуется и с продуктовой стратегией Fortinet. Компания указывает, что Security Fabric обеспечивает единую наблюдаемость в экосистеме, охватывающей помимо собственных продуктов более 500 сторонних решений, а по данным официальной страницы компании решения Fortinet используют более 1 000 000 клиентов (Fortinet, 2026). Межсетевой экран как опора платформы был позиционирован лидером в отчёте 2025 Gartner Magic Quadrant for Hybrid Mesh Firewall (Fortinet, 2025). FortiAP — это беспроводная опора той же архитектуры, а не изолированный продуктовый остров.
Сколькими способами управляется FortiAP и какой из них кому подходит?
Короткий ответ: моделей три — встроенный WLAN-контроллер FortiGate, портал развёртывания и управления FortiEdge Cloud, FortiSASE (Fortinet, техническое описание FortiAP Series, 2026). Выбор определяется тем, есть ли на объекте FortiGate, числом площадок и наличием локального ИТ-ресурса. Эти три модели не только альтернативны друг другу, но и могут применяться совместно на площадках разного типа.
| Модель управления | Как работает | Типичный сценарий | На что обратить внимание при проектировании |
|---|
| FortiGate (встроенный контроллер) | Точки доступа регистрируются на внутреннем WLAN-контроллере FortiGate; беспроводной трафик проходит через профили безопасности FortiGate | Кампус, филиал и любой офис, где уже установлен FortiGate | Число управляемых точек FortiAP зависит от модели FortiGate; ёмкость необходимо проверять по официальному техническому описанию соответствующей модели |
| FortiEdge Cloud | Точки доступа регистрируются напрямую на облачном портале развёртывания и управления | Многоплощадочные розничные и сетевые компании без ИТ-персонала на местах | Облачный портал не отменяет потребность в NGFW в филиале; уровень безопасности планируется отдельно |
| FortiSASE | Точка доступа выступает как узел SASE и формирует основу доступа с нулевым доверием (ZTNA) | Микрофилиалы, временные полевые офисы и критически важные сотрудники, работающие из дома | Модель подписки и лицензирования SASE отделена от оборудования |
На практике чаще всего выбирают первую модель. Если в филиале уже стоит FortiGate 80F, а на уровне распределения кампуса — FortiGate 200F, дополнительных вложений в беспроводной контроллер не требуется. Здесь стоит быть честными: сколько точек FortiAP сможет обслуживать конкретный FortiGate, зависит от модели, и расхожее в интернете утверждение «любой FortiGate управляет сотнями точек доступа» неверно. Это число мы проверяем на этапе проектирования по официальному техническому описанию выбранной модели FortiGate и рассчитываем конфигурацию с запасом на рост.
Третью модель всё чаще запрашивают для распределённых и небольших площадок. В техническом описании FortiAP указано, что в сценарии микрофилиала точка доступа может работать как узел SASE, а её развёртывание выполняется из интерфейса FortiSASE; в сценарии удалённого сотрудника раздельное туннелирование (split tunneling) оставляет локальный трафик на месте и направляет в центр только тот трафик, который подлежит инспекции (Fortinet, 2026).
В чём разница между Wi-Fi 6, Wi-Fi 6E и Wi-Fi 7 и какое поколение выбрать?
Короткий ответ: разница в доступном спектре и ширине канала. Wi-Fi 6 (802.11ax) эффективнее использует тот же спектр в диапазонах 2,4 и 5 ГГц; Wi-Fi 6E переносит то же радио 802.11ax в диапазон 6 ГГц, который относительно новый и потому не перегружен; Wi-Fi 7 (802.11be) в дополнение к поддержке 6 ГГц предлагает более широкие каналы и работу с несколькими одновременными подключениями, что нацелено на стабильность задержки. В корпоративной среде решающим фактором является не пиковая скорость, а устойчивость при высокой плотности.
Портфель FortiAP охватывает все три поколения сразу: в одном семействе присутствуют модели Wi-Fi 7 для помещений и наружной установки, модели Wi-Fi 6E в защищённом исполнении для наружной установки (FAP-432G и FAP-234G) и модели Wi-Fi 6; требование к PoE в зависимости от модели составляет 802.3at или 802.3bt (Fortinet, техническое описание FortiAP Series, 2026). Флагманские модели Wi-Fi 7 семейства — FAP-441K и FAP-443K — предлагают четыре радиомодуля и четыре пространственных потока, поддерживают диапазон 6 ГГц, оснащены портами 10 Gigabit Ethernet и PoE 802.3bt; заявленная в техническом описании максимальная скорость передачи данных при 4x4 MU-MIMO составляет 1,148 Гбит/с в диапазоне 2,4 ГГц, 8,648 Гбит/с в диапазоне 5 ГГц и 11,53 Гбит/с в диапазоне 6 ГГц (Fortinet, 2026).
Стоит сказать и о том, чем эти цифры не являются. Это теоретические скорости PHY по диапазонам, а не пропускная способность, которую увидит отдельный пользователь. Реальный результат определяется поколением парка клиентских устройств, планом каналов, помехами от соседних зданий, материалом стен и ёмкостью аплинка. По части ёмкости в техническом описании публикуются лишь два предельных значения: максимальное число клиентов на радиомодуль в зависимости от модели составляет 128, 256 или 512, а на большинстве моделей на каждый обслуживающий клиентов радиомодуль можно транслировать не более 8 SSID — при включённом фоновом сканировании это число снижается до 7 (Fortinet, 2026). Это потолки оборудования, а не проектные ориентиры; производитель не публикует показателей вида «эта модель покрывает столько-то квадратных метров». Поэтому на этой странице мы не приводим цифр по зоне покрытия и реальной плотности пользователей: и то и другое определяется индивидуально для проекта по итогам радиообследования объекта и составления радиочастотного плана.
| Поколение | Диапазоны | Где даёт эффект | Что этому соответствует в линейке FortiAP |
|---|
| Wi-Fi 6 (802.11ax) | 2,4 + 5 ГГц | Офисы, магазины и учебные классы с преимущественно старым парком клиентских устройств; обновление с упором на стоимость | Модели Wi-Fi 6 для помещений в составе семейства |
| Wi-Fi 6E (802.11ax + 6 ГГц) | 2,4 + 5 + 6 ГГц | Насыщенные среды, где диапазон 5 ГГц перегружен; открытые площадки, логистика и зоны OT | Модели для наружной установки в защищённом исполнении FAP-432G и FAP-234G |
| Wi-Fi 7 (802.11be) | 2,4 + 5 + 6 ГГц | Высокая плотность и приложения, чувствительные к задержке; долгосрочные вложения в беспроводную сеть | FAP-441K и FAP-443K: четыре радиомодуля, четыре пространственных потока, порт 10 GbE, 802.3bt |
Наша практическая рекомендация такова: если строится новое здание или выполняется комплексное обновление, модели Wi-Fi 7 следует выбирать, планируя одновременно и кабельную инфраструктуру, поскольку кабельная система — вложение с гораздо более длительным сроком службы, чем точки доступа. Если существующее развёртывание Wi-Fi 6 работает без нареканий, менять всё целиком только ради смены поколения не нужно; сначала на Wi-Fi 6E/7 адресно переводятся зоны, где возникают проблемы с плотностью (переговорные этажи, аудитории, кафетерий). Старые клиенты продолжат подключаться к новым точкам доступа на том поколении, которое они поддерживают.
Как построить кампусную сеть на FortiAP и FortiSwitch?
Короткий ответ: FortiGate в центре выполняет роль движка политик и WLAN-контроллера, FortiSwitch на уровне доступа обеспечивает PoE и сегментацию, а FortiAP становится беспроводной границей. Поскольку все три компонента используют одну поверхность управления, кампусной сетью можно управлять как единым логическим устройством. Протокол FortiLink превращает FortiSwitch в логическое расширение FortiGate; в зависимости от модели FortiGate управляется от 8 до 300 коммутаторов (Fortinet, техническое описание FortiSwitch Secure Access, 2026).
На уровне доступа серия FortiSwitch Secure Access масштабируется до 48 портов доступа в корпусе 1 RU, предлагает аплинк 10GE и управляется в режимах standalone, FortiLink или FortiEdge Cloud (Fortinet, 2026). Интеграция через FortiLink дополнительно предоставляет базовый контроль сетевого доступа (NAC) без дополнительной платы: сюда входят профилирование подключаемых устройств, автоматическая сегментация для IoT, помещение в карантин при нарушении и виртуальное исправление уязвимостей (Fortinet, 2026).
Функции NAC входят и в состав FortiAP, однако техническое описание FortiAP отдельной сноской уточняет, что эти функции действуют только в развёртываниях под управлением FortiGate (Fortinet, 2026). Это различие напрямую влияет на архитектурное решение: если ожидаются профилирование устройств и автоматическая сегментация, точки доступа необходимо регистрировать на FortiGate.
В типовой кампусной схеме уровни выстраиваются так: FortiGate в ядре или на уровне распределения; на каждом этаже — коммутаторы FortiSwitch, подключённые через FortiLink; под потолком — точки FortiAP, размещённые согласно радиочастотному плану. Пользовательский, гостевой, IoT- и управленческий трафик разносятся по отдельным VLAN; переход между VLAN проходит через политику FortiGate. На беспроводной стороне то же разделение выполняется на уровне SSID, и SSID переносятся на FortiGate в туннельном режиме. Благодаря этому возможность гостевого телефона добраться до корпоративной серверной сети зависит не от ошибки в конфигурации коммутатора, а от централизованной политики.
Сами точки доступа также поддерживают несколько режимов SSID: в техническом описании FortiAP поддерживаемые типы SSID перечислены как Local-Bridge, Mesh и Tunnel (Fortinet, 2026). Режим Local-Bridge оставляет трафик локально и нужен там, где важна низкая задержка; режим Tunnel переносит весь трафик на контроллер и нужен там, где важна централизованная инспекция; режим Mesh формирует беспроводной аплинк для точек, куда невозможно проложить кабель.
Как планировать бюджет PoE и кабельную инфраструктуру?
Короткий ответ: класс PoE точки доступа должен соответствовать классу, который способен обеспечить порт коммутатора. Требование к PoE у моделей FortiAP в зависимости от модели составляет 802.3at или 802.3bt (Fortinet, 2026). Флагманские модели Wi-Fi 7 с четырьмя радиомодулями FAP-441K и FAP-443K относятся к классу 802.3bt, и техническое описание сводит для них в таблицу два режима питания: в режиме Full (802.3bt, 2x802.3at или адаптер постоянного тока) все радиомодули работают с максимальной мощностью передатчика по схеме 4x4, а порт USB активен; если питание обеспечивается только по 802.3at либо 2x802.3af, устройство переходит в режим High — мощность передатчиков снижается до 17 дБм, число цепей уменьшается вдвое до 2x2, а USB отключается (Fortinet, 2026). Максимальное энергопотребление этих же моделей заявлено на уровне 41,7 Вт. То есть точка доступа Wi-Fi 7, подключённая к старому коммутатору 802.3at, будет работать, но часть приобретённой ёмкости останется невостребованной; это самый частый сюрприз в беспроводных проектах.
Со стороны питания все модели семейства FortiSwitch Secure Access поддерживают PoE+; отдельные модели по 802.3bt выдают до 90 Вт на порт — например, в таблице заказа присутствует конфигурация с 8 портами 802.3bt (90 Вт) и 16 портами 802.3af/at (30 Вт) (Fortinet, 2026). Суммарный бюджет PoE в шкафу меняется от модели к модели; мы не вносим это значение в проект, не проверив его по официальному техническому описанию выбранной модели.
В части кабельной инфраструктуры важны два решения. Первое: флагманские модели Wi-Fi 7 оснащены портом 10 Gigabit Ethernet (Fortinet, 2026); если на коммутаторе доступа нет multi-gig или 10GE-портов, точка доступа не сможет реализовать собственную ёмкость, и узкое место возникнет не в беспроводной части, а в кабельной. Второе: резервирование. У FAP-441K и FAP-443K есть два многоскоростных порта RJ45 (100M/1G/2,5G/5G/10G), оба порта могут получать питание 802.3bt, и техническое описание отмечает для этих моделей поддержку бесперебойного переключения PoE (hit-less PoE failover) (Fortinet, 2026). Подключение второго порта к другому коммутатору или к отдельному источнику PoE не позволит отказу одного коммутатора или порта вывести точку доступа из строя. В проектах новых зданий планирование кабельной системы на категорию выше — чтобы не перекладывать её при смене поколения точек доступа — умеренно увеличивает первоначальные вложения и даёт экономию в долгосрочной перспективе.
Каким угрозам подвержена беспроводная сеть и как на них отвечает FortiAP?
Короткий ответ: специфические риски беспроводного уровня (поддельные, rogue, точки доступа, слабая аутентификация, неконтролируемый гостевой трафик) накладываются на общую тенденцию атак, нацеленных на границу сети. В отчёте Verizon за 2025 год эксплуатация уязвимостей как вектор первичного доступа достигла 20%, что означает рост на 34% по сравнению с предыдущим отчётом (Verizon DBIR, 2025). Отчёт ENISA Threat Landscape 2025, в свою очередь, на основе анализа 4875 инцидентов называет фишинг доминирующим вектором проникновения с долей 60% (ENISA, 2025) — то есть контроль после того, как пользователь уже вошёл в сеть, не менее важен, чем безопасность самого подключения.
Ответные механизмы на стороне FortiAP описаны в техническом описании. В части аутентификации поддерживаются WPA, WPA2 и WPA3 в сочетании с 802.1X или предварительным общим ключом, веб-портал captive portal и списки MAC-адресов; на уровне радиомодуля сканирование rogue-точек и WIPS/WIDS могут работать в фоновом или выделенном режиме (Fortinet, 2026). На моделях с выделенным сканирующим радиомодулем сканирование идёт непрерывно, не прерывая обслуживание клиентов, — примерами такой группы являются FAP-441K и FAP-443K с четырьмя радиомодулями.
Главное же различие проявляется на стороне политики. Когда беспроводной трафик проходит через профили FortiGate, IPS, контроль приложений и веб-фильтр применяются и к беспроводному клиенту. Указывается, что FortiGuard Labs ежедневно обрабатывает и анализирует более 100 миллиардов событий с помощью систем искусственного интеллекта и машинного обучения (Fortinet, 2026); DNS-запрос, исходящий из гостевого SSID, также оценивается по этому набору аналитических данных. Организации, которые хотят закрыть и сторону конечных устройств, могут с помощью FortiClient включить состояние устройства (posture) в решение о беспроводном доступе.
Чего требуют от беспроводной сети KVKK и PCI DSS?
Короткий ответ: считать беспроводную сеть отдельной зоной доверия и документировать контроль между зонами. Пункт 1.3.3 стандарта PCI DSS v4.0 требует размещения средства сетевой безопасности (NSC) между беспроводной сетью и средой данных о держателях карт (CDE), а также запрета по умолчанию всего трафика из беспроводной сети в CDE (PCI Security Standards Council, PCI DSS v4.0). Если сегментация используется как способ сужения области соответствия, пункт 11.4.5 требует проводить тестирование на проникновение для средств сегментации не реже одного раза в 12 месяцев и после каждого изменения в сегментации (PCI Security Standards Council, PCI DSS v4.0).
Одно замечание: в PCI DSS v4.0 термин «firewall» уступил место формулировке «Network Security Controls (NSC)»; следует с осторожностью относиться к документам, которые выдают старую редакцию v3.2.1 за актуальный текст требований. Техническое описание FortiAP также отмечает, что продукт обеспечивает защиту от современных беспроводных угроз и нацелен на выполнение отраслевых требований соответствия, таких как PCI DSS (Fortinet, 2026).
Со стороны KVKK (турецкий закон о защите персональных данных) базовым документом является Руководство по безопасности персональных данных (технические и организационные меры), опубликованное Управлением по защите персональных данных Турции (январь 2018 года). Руководство определяет межсетевой экран и сетевой шлюз как первую линию обороны против угроз несанкционированного доступа из интернета; в сводной таблице технических мер сетевая безопасность, системы обнаружения и предотвращения вторжений и регулярное ведение журналов перечислены как отдельные пункты (KVKK, 2018).
На практике выстраиваемая нами схема выглядит так: гостевой SSID в отдельном VLAN и с отдельным набором политик; правило запрета по умолчанию из гостевой сети в корпоративную серверную сеть; централизованный сбор записей об аутентификации и сессиях; хранение событий беспроводной аутентификации в том же архиве, что и события проводной сети. Что касается журналов, аппаратное семейство FortiAnalyzer поддерживает от 180 до 10 000 устройств/VDOM, и из него можно собрать кластер высокой доступности до четырёх узлов (Fortinet, техническое описание FortiAnalyzer, 2026); ответы на вопросы аудита формируются именно из этого архива.
Что делает Sora Yazılım в проекте FortiAP?
Короткий ответ: мы рассматриваем беспроводную сеть не как перечень оборудования, а как проектную работу. Как авторизованный канальный партнёр Fortinet мы обеспечиваем лицензирование, внедрение, миграцию и управляемый сервис. Объём работ в проекте FortiAP обычно складывается из следующих шагов: фиксация текущего состояния и парка клиентских устройств, радиообследование объекта и радиочастотный план, выбор модели и поколения, проверка PoE и кабельной инфраструктуры, настройка контроллера на FortiGate, проектирование SSID/VLAN/политик, гостевой портал и способ регистрации, контрольные измерения после монтажа и ввод в эксплуатацию.
Выбор модели определяет парк клиентских устройств. В офисе, где преобладают устройства Wi-Fi 5 и Wi-Fi 6, переход на флагманскую модель Wi-Fi 7 расходует бюджет неэффективно; напротив, отказ от Wi-Fi 7 в новом кампусном здании означает, что к кабельной системе придётся вернуться уже через несколько лет. Модели в защищённом исполнении для наружной установки — отдельная тема для складских площадок, портов, заводских дворов и открытых парковок.
Организациям, которые хотят построить всю кампусную сеть силами одного подрядчика, мы позиционируем FortiAP совместно с FortiSwitch и FortiGate, объединяя всё семейство продуктов Fortinet в единой архитектуре. Для задач автоматизации, мониторинга и непрерывности на стороне сети и систем подключаются наши услуги DevOps и инфраструктуры. Организациям, которые из-за бюджета или условий поставки рассматривают альтернативную беспроводную платформу, мы предлагаем также корпоративные сетевые решения Ruijie; выбор делается исходя из существующей архитектуры безопасности организации.
По вопросам обновления беспроводной сети, проектирования Wi-Fi для нового здания, перехода на Wi-Fi 6E/7 или проверки состояния существующей инсталляции FortiAP вы можете обратиться к нашей команде. Мы подберём подходящую вам комбинацию моделей и лицензий и подготовим предложение по проекту — чтобы начать, свяжитесь с нами через страницу контактов, и мы запланируем радиообследование объекта.