FortiSwitch — семейство управляемых корпоративных коммутаторов, которые подключаются к межсетевому экрану FortiGate по протоколу FortiLink и ведут себя как логическое расширение самого межсетевого экрана. Описание VLAN, конфигурация портов, питание PoE и политики доступа настраиваются из интерфейса FortiGate, без входа в отдельную консоль коммутатора. Один FortiGate в зависимости от модели управляет от 8 до 300 коммутаторов FortiSwitch из единой точки (Fortinet, техническое описание FortiSwitch Secure Access, 2026).
Уровень доступа — самое недооценённое звено корпоративной архитектуры безопасности. По данным отчёта Verizon о расследованиях утечек данных за 2025 год, программы-вымогатели присутствовали в 44% рассмотренных инцидентов; в малых и средних организациях эта доля выросла до 88% (Verizon DBIR, 2025). Распространение вредоносного ПО, попавшего на одно конечное устройство, по всей локальной сети ограничивает не периметровый межсетевой экран, а сегментация и контроль доступа, применяемые на коммутаторе, к которому подключён пользовательский порт. FortiSwitch предоставляет этот контроль как естественное продолжение политик FortiGate, без необходимости покупать отдельный продукт NAC.
Что такое FortiLink и что даёт управление FortiSwitch через FortiGate?
FortiLink — протокол, который подключает FortiSwitch к плоскости управления FortiGate. В этом режиме коммутатор перестаёт быть самостоятельным сетевым устройством и ведёт себя как удалённая группа портов межсетевого экрана: описание VLAN, назначение портов, включение и отключение порта PoE, настройка транков и обновление прошивки выполняются из интерфейса FortiGate. Отдельный IP-адрес управления, отдельная сессия CLI и отдельная процедура резервного копирования конфигурации больше не нужны. Fortinet указывает, что FortiLink превращает коммутатор в логическое расширение FortiGate и что в зависимости от модели FortiGate таким образом управляется от 8 до 300 коммутаторов (Fortinet, 2026).
Выигрыш состоит не только в сокращении числа консолей. Поскольку политика безопасности и сетевая конфигурация описываются в одном месте, изоляция группы пользователей или перенос класса устройств в отдельный сегмент не требуют согласования между двумя разными командами. Семейство межсетевых экранов FortiGate уже несёт в себе контекст личности, приложения и угрозы, поэтому порт коммутатора наследует этот контекст напрямую. На практике это означает, что на вопрос «кто, с какого устройства и к какому ресурсу обращается на уровне доступа» можно ответить из одного места. В классических инсталляциях эти сведения разбросаны между таблицей MAC-адресов коммутатора, журналами RADIUS и таблицей сессий межсетевого экрана.
Интеграция через FortiLink приносит и базовый уровень контроля сетевого доступа (NAC), не требующий дополнительной платы. В техническом описании FortiSwitch Secure Access этот уровень определяется по четырём направлениям (Fortinet, 2026):
- Профилирование устройств: тип и поведение каждого подключаемого к сети устройства классифицируются автоматически; устройство, отсутствующее в инвентаризации, становится заметным при подключении к порту.
- Автоматическая сегментация для IoT: принтеры, камеры, панели СКУД, IP-телефоны и подобные устройства сами попадают в заданные сегменты и не остаются в одном широковещательном домене с пользовательской сетью.
- Карантин при нарушении: устройство, поведение которого выходит за рамки политики, изолируется на порту подключения, что предотвращает латеральное перемещение до завершения разбора инцидента.
- Виртуальное исправление уязвимостей: для устаревших устройств, которые невозможно обновить, защита применяется на сетевом уровне; типичные объекты такого подхода — HMI на производственной линии или медицинский прибор с истёкшим сроком поддержки.
Все эти компоненты работают внутри архитектуры Fortinet Security Fabric. Fortinet сообщает, что Security Fabric обеспечивает единую наблюдаемость в экосистеме, охватывающей помимо собственных продуктов более 500 сторонних решений, и что по всему миру решения Fortinet используют более 1 000 000 клиентов (Fortinet, корпоративная информация, 2026). Оставить уровень коммутации за рамками этой архитектуры означает лишить наблюдаемости именно тот уровень, к которому подключено больше всего устройств.
Сколько коммутаторов FortiSwitch может обслуживать один FortiGate?
В зависимости от модели FortiGate через один межсетевой экран управляется от 8 до 300 коммутаторов FortiSwitch (Fortinet, техническое описание FortiSwitch Secure Access, 2026). Нижняя граница относится к небольшим виртуальным экземплярам, верхняя — к высокопроизводительным виртуальным FortiGate. При планировании ёмкости часто упускают из виду, что тот же FortiGate одновременно управляет и точками доступа FortiAP; эти два показателя нужно оценивать вместе. В таблице ниже приведены верхние границы, подтверждённые по официальным техническим описаниям Fortinet для соответствующих моделей.
| Модель FortiGate | Макс. управляемых FortiSwitch | Макс. FortiAP (всего / туннельный режим) | Интерфейс FortiLink и примечание |
|---|
| FortiGate 60F | 24 | 64 / 32 | 2x GE RJ45 FortiLink |
| FortiGate 70G | 24 | 96 / 48 | 2x GE RJ45 FortiLink |
| FortiGate 80F | 24 | 96 / 48 | 2x GE RJ45 FortiLink; в 80F-PoE порты FortiLink подают PoE/PoE+ |
| FortiGate 90G | 24 | 128 / 64 | — |
| FortiGate 100F | 32 | 128 / 64 | 2x 10GE SFP+ FortiLink |
| FortiGate 120G | 48 | 128 / 64 | 4x 10GE SFP+ FortiLink; 48 коммутаторов — начиная с FortiOS 7.6.1, в предыдущих версиях 32 |
| FortiGate 200F | 64 | 256 / 128 | 2x 10GE SFP+ FortiLink |
| FortiGate 400F | 96 | 512 / 256 | 96 коммутаторов — начиная с FortiOS 7.6.1 |
| FortiGate 600F | 128 | 1024 / 512 | FortiOS 7.6.1+ |
| FortiGate 900G | 196 | 2048 / 1024 | FortiOS 7.6.1+ |
| FortiGate-VM (VM-08S и выше) | 300 | 4096 / 1024 | Виртуальный экземпляр; производительность зависит от оборудования хоста |
Значения в таблице — максимальные числа из официальных технических описаний, а не проектные ориентиры. На практике FortiGate одновременно выполняет инспекцию безопасности, терминирование VPN и маршрутизацию SD-WAN, поэтому вместо того чтобы упираться в верхнюю границу по числу управляемых коммутаторов, следует оставлять запас на рост. Для одноэтажного филиального офиса обычно достаточно FortiGate 100F, тогда как для кампусной ЛВС из нескольких зданий выбирают FortiGate 200F и модели выше. Версия FortiOS — отдельное ограничение, но это условие действует не для всех моделей: в технических описаниях 120G (48), 400F (96), 600F (128) и 900G (196) приведённые в таблице верхние границы указаны для FortiOS 7.6.1 и новее — например, 120G на более старых версиях управляет не 48, а 32 коммутаторами. В технических описаниях 60F, 70G, 80F, 90G, 100F, 200F и FortiGate-VM такого условия по версии не указано.
Ещё один входной параметр планирования — скорость интерфейса FortiLink. На младших моделях FortiGate порты FortiLink представляют собой интерфейсы RJ45 на 1 Гбит; на таких моделях, как 100F, 120G и 200F, есть порты FortiLink 10GE SFP+. В схемах, где весь трафик уровня доступа проходит через межсетевой экран, эта разница в кампусном масштабе может напрямую обернуться узким местом.
Как планировать бюджет PoE и обязателен ли PoE++ для точек доступа Wi-Fi 7?
Поддержка PoE+ распространяется на всё семейство FortiSwitch; отдельные модели по 802.3bt (PoE++) выдают до 90 Вт на порт. Fortinet использует формулировку «поддержка PoE+ во всех моделях» и в техническом описании Secure Access, и в описании Secure Campus (Fortinet, техническое описание FortiSwitch Secure Access, 2026); на практике в каждой серии есть отдельные артикулы без PoE, с частичным PoE и с полным PoE, поэтому ёмкость питания определяется не названием модели, а выбором артикула. Наглядный пример по части 802.3bt — FS-124G-FPOE: он сочетает 8 портов 802.3bt (90 Вт) и 16 портов 802.3af/at (30 Вт). Для флагманских точек доступа класса Wi-Fi 7 порта на 30 Вт в большинстве сценариев недостаточно.
Флагманские модели Wi-Fi 7 от Fortinet — FAP-441K и FAP-443K — предлагают четыре радиомодуля и четыре пространственных потока, поддерживают диапазон 6 ГГц, оснащены портами 10 Gigabit Ethernet и PoE 802.3bt (Fortinet, техническое описание FortiAP Series, 2026). Эти два требования возникают на стороне коммутатора одновременно: питание 802.3bt и порт доступа быстрее 1 Гбит. Проект, который смотрит только на бюджет PoE и игнорирует скорость портов, не окупит вложений, сделанных в беспроводной части. Когда беспроводные решения FortiAP и FortiSwitch проектируются вместе, обе эти статьи оцениваются в одном расчёте.
| Стандарт PoE | Мощность порта по техническому описанию | Типовая нагрузка |
|---|
| 802.3af / 802.3at (PoE / PoE+) | 30 Вт | IP-телефоны, стационарные IP-камеры, точки доступа с питанием класса 802.3at, устройства СКУД |
| 802.3bt (PoE++) | 90 Вт | Флагманские точки доступа Wi-Fi 7 (FAP-441K, FAP-443K), поворотные (PTZ) камеры, мощные оконечные устройства |
Суммарный бюджет PoE заметно меняется в зависимости от модели и артикула, поэтому назвать одну цифру и сказать «бюджет PoE у FortiSwitch такой-то» невозможно. В технических описаниях Fortinet для каждого артикула есть отдельная строка PoE Power Budget, а у варианта той же серии без PoE это значение равно нулю. В таблице ниже приведены примеры, подтверждённые по строкам PoE Power Budget в технических описаниях Secure Access (Fortinet, 2026) и Secure Campus (Fortinet, 2026).
| Модель (артикул) | Порты PoE | Суммарный бюджет PoE | Коммутационная способность (дуплекс) |
|---|
| FS-124F-FPOE | 24x 802.3af/at | 370 Вт | 128 Гбит/с |
| FS-148F-FPOE | 48x 802.3af/at | 740 Вт | 176 Гбит/с |
| FS-124G-FPOE | 8x 802.3bt (90 Вт) + 16x 802.3af/at (30 Вт) | 780 Вт | 240 Гбит/с |
| FS-548D-FPOE | 48x 802.3af/at | 750 Вт (один БП) / 1440 Вт (два БП) | 336 Гбит/с |
| FS-348G-FPOE | 48x 802.3bt type 4 (90 Вт)/at/af | 1540 Вт | 248 Гбит/с |
| FS-648F-FPOE | 48x 802.3af/at/bt type 4 | 1800 Вт | 720 Гбит/с |
| FS-T1024F-FPOE | 24x 802.3af/at/bt type 4 | 1440 Вт | 880 Гбит/с |
Значения в таблице — максимальная отдача PoE из технического описания соответствующего артикула; это не означает, что все порты одновременно получат максимальную мощность. При проектировании бюджет следует выводить суммированием трёх статей: мгновенное потребление точек доступа, нагрузка IP-телефонов и камер, резерв на IoT-устройства, которые будут добавлены в будущем. Актуальное официальное техническое описание выбранного артикула необходимо перепроверять в каждом проекте: портфель Fortinet обновляется на уровне артикулов.
Практическое правило — рассчитывать бюджет PoE не по допущению, что все порты заняты, а по фактическому перечню устройств. Если в 24-портовом этажном шкафу питаются лишь несколько точек доступа и группа IP-телефонов, сбалансированным по стоимости и по мощности выбором будет смешанный артикул — например, FS-124G-FPOE, — где порты 802.3bt отводятся точкам доступа, а остальные порты остаются в классе 30 Вт. Устройство класса FS-348G-FPOE, у которого все порты 802.3bt, действительно окупается только при большом числе PTZ-камер или плотном развёртывании Wi-Fi 7; в противном случае оплачивается бюджет, который не будет использован.
Почему сегментацию сети нужно строить на уровне коммутации?
Потому что атака распространяется не по периметру, а внутри сети. Отчёт ENISA Threat Landscape 2025 рассмотрел 4875 инцидентов за период с 1 июля 2024 по 30 июня 2025 года; фишинг стал доминирующим вектором проникновения с долей 60%, а эксплуатация уязвимостей составила 21,3% случаев первичного доступа (ENISA Threat Landscape, 2025). В обоих векторах атакующий первым шагом попадает на пользовательское или оконечное устройство. Дальше масштаб ущерба определяется тем, насколько широк сегмент, к которому подключено это устройство.
Verizon DBIR 2025 сообщает, что доля утечек с участием третьих сторон за год выросла с 15% до 30% (Verizon DBIR, 2025). Ноутбук подрядчика по обслуживанию, панель автоматизации, установленная поставщиком, или временная учётная запись консультанта — всё это входит в корпоративную ЛВС через порт коммутатора. То, в какой VLAN попадает этот порт, к каким ресурсам он имеет доступ и изолируется ли он автоматически при отклонении в поведении, определяет, останется ли инцидент в пределах одного устройства или распространится на всю сеть.
Как FortiSwitch реализует этот контроль?
В режиме FortiLink контроль доступа работает как расширение движка политик FortiGate. Профилирование классифицирует каждое подключённое устройство, устройства класса IoT автоматически размещаются в заданных сегментах, при нарушении политики соответствующий порт помещается в карантин, а для устройств, которые невозможно обновить, включается виртуальное исправление уязвимостей (Fortinet, 2026). В техническом описании эти четыре возможности определены как базовая функция NAC, не требующая дополнительных затрат, то есть они не порождают ни отдельного сервера NAC, ни отдельной консоли, ни отдельной эксплуатационной нагрузки.
В части аутентификации FortiSwitch, согласно перечню в техническом описании, поддерживает портовую и MAC-ориентированную разновидности 802.1X и метод MAC Access Bypass (MAB); среди поддерживаемых возможностей также динамическое назначение VLAN на основе атрибутов RADIUS (RFC 4675), гостевой/резервный VLAN и RADIUS CoA (Fortinet, 2026). Здесь важно следующее различие: автоматизация безопасности портов в FortiLink NAC не требует 802.1X. Организации, которые не могут развернуть инфраструктуру 802.1X или переходят на неё поэтапно, могут начать с автоматической сегментации на основе профилей и включить 802.1X позднее; эти два механизма не альтернативны, а дополняют друг друга.
В сочетании с возможностями обнаружения и реагирования на стороне конечных устройств цепочка замыкается: когда FortiEDR фиксирует подозрительное поведение на конечном устройстве, через Security Fabric может быть инициирована изоляция порта коммутатора. Тем самым реагирование происходит на сетевом уровне за секунды, а не ждёт, пока инженер дойдёт до этажного шкафа и выдернет кабель.
Частая ошибка при проектировании сегментации — считать сегментацией само увеличение числа VLAN. Сегменты разделяет не метка VLAN, а инспекция трафика между ними. Именно в этом ценность совместного позиционирования FortiSwitch с FortiGate: трафик между сегментами проходит через тот же набор политик и ту же инспекцию, что и трафик периметра.
В каких режимах управления работает FortiSwitch и какую модель выбрать?
FortiSwitch может позиционироваться в трёх режимах управления: FortiLink (через FortiGate), автономный (standalone) и FortiEdge Cloud. Серия Secure Access масштабируется до 48 портов доступа в корпусе 1 RU и предлагает аплинк до 10GE (Fortinet, техническое описание FortiSwitch Secure Access, 2026). Выбор режима во многом зависит от того, есть ли в среде FortiGate и где организация хочет сосредоточить управление.
Какой режим для какого сценария подходит?
Режим FortiLink — выбор по умолчанию, если в среде уже есть FortiGate: политики и сетевая конфигурация собираются в одном месте, и именно в этом режиме включаются бесплатные возможности NAC. Автономный режим обеспечивает классическое управление коммутатором в средах, где FortiGate отсутствует или коммутатор располагается за межсетевым экраном другого производителя. FortiEdge Cloud предназначен для сценариев, где невозможно локальное администрирование каждого устройства и требуется управлять множеством небольших площадок из единой облачной панели; в розничных и дилерских сетях с большим числом филиалов эта модель заметно снижает эксплуатационную нагрузку.
В распределённых организациях с большим числом FortiGate управление можно поднять на уровень выше. Fortinet указывает, что FortiManager поддерживает 100 000 устройств Fortinet, включая FortiGate, FortiSwitch, FortiAP, SD-WAN и FortiSASE (Fortinet, страница продукта FortiManager, 2026). В схемах, где безопасность филиалов перенесена в облако, локальный уровень ЛВС, выстроенный вместе с FortiSASE, объединяет удалённых и офисных пользователей в одном наборе политик.
Как определить плотность портов и аплинк?
При расчёте уровня доступа есть три входных параметра: число портов на пользователя, перечень устройств с питанием по PoE и ёмкость аплинка. 48 портов доступа в корпусе 1 RU обеспечивают достаточную плотность для типичного этажного шкафа; для небольших этажей или поэтажных подсетей модели с меньшим числом портов снижают стоимость кабельной части. Со стороны аплинка вариант 10GE, доступный в серии Secure Access, позволяет каналу от этажного шкафа к уровню распределения соответствовать суммарной ёмкости портов доступа; питать 48-портовый коммутатор одним аплинком 1GE в насыщенных офисных средах означает создавать узкое место. В кампусном масштабе планка выше: серия FortiSwitch Secure Campus предлагает аплинк до 100GE и стекирование до 300 коммутаторов на один FortiGate (Fortinet, техническое описание FortiSwitch Secure Campus, 2026). Например, FS-T1024F-FPOE сочетает 24 порта доступа 10GBASE-T с аплинком 2x 40GE/100GE QSFP28; FS-648F-FPOE предлагает аплинк 8x 25GE SFP28. Поэтому обобщение «аплинк FortiSwitch — это 10GE» неверно: ограничение 10GE относится к ориентированной на доступ серии Secure Access.
В этажных шкафах, где требуется резервирование, вывод двух аплинков к уровню распределения по независимым маршрутам не позволяет отказу одного кабеля или одного трансивера привести к простою всего этажа. Это проектное решение добавляет к первоначальным вложениям стоимость нескольких оптических модулей, но быстро окупается в сравнении со стоимостью эксплуатационного простоя. Похожий баланс есть и в части питания, и прямая связь резервирования с ёмкостью часто упускается из виду: суммарный бюджет PoE у FS-548D-FPOE составляет 750 Вт с одним блоком питания и 1440 Вт с двумя (Fortinet, 2026). То есть второй блок питания покупает не только отказоустойчивость, но и доступный бюджет PoE; на насыщенных PoE этажах проект, рассчитанный на один блок питания, может упереться в предел бюджета уже при вводе в эксплуатацию.
Какие обязательства по соответствию KVKK и PCI DSS закрывает уровень коммутации?
Сегментация сети и регистрация доступа — контроли, прямо названные и в технических мерах KVKK, и в пунктах PCI DSS v4.0. Опубликованное в январе 2018 года Руководство по безопасности персональных данных (технические и организационные меры) KVKK (турецкий закон о защите персональных данных) определяет межсетевой экран и сетевой шлюз как приоритетную меру и первую линию обороны при защите систем, содержащих персональные данные; в сводной таблице технических мер руководства сетевая безопасность, журналы доступа, журналы событий и системы обнаружения/предотвращения вторжений перечислены как отдельные пункты (Руководство KVKK по безопасности персональных данных, 2018).
В PCI DSS v4.0 терминология изменилась: стандарт теперь использует вместо «firewall» формулировку Network Security Control (NSC). Для организаций, обрабатывающих карточные данные, уровень коммутации напрямую затрагивают следующие пункты (PCI DSS v4.0 SAQ D for Merchants):
- 1.4.1 — между доверенными и недоверенными сетями применяется NSC.
- 1.3.3 — между беспроводной сетью и средой данных о держателях карт (CDE) устанавливается NSC; весь трафик из беспроводной сети в CDE по умолчанию запрещается.
- 1.2.7 — конфигурации NSC пересматриваются не реже одного раза в шесть месяцев.
- 11.4.5 — если для отделения CDE от других сетей используется сегментация, средства сегментации подвергаются тестированию на проникновение не реже одного раза в год и после каждого изменения в сегментации (PCI SSC Scoping and Segmentation Guidance).
На практике эти пункты требуют двух вещей: чтобы сегмент был действительно отделён и чтобы это можно было доказать. Доказательная часть опирается на уровень журналирования и отчётности. Аппаратное семейство FortiAnalyzer масштабируется по ёмкости журналов от 100 ГБ до 8300 ГБ в сутки, поддерживает от 180 до 10 000 устройств/VDOM и предлагает готовые отчёты соответствия, например по PCI-DSS и HIPAA (Fortinet, техническое описание FortiAnalyzer, 2026). Во время аудита недостаточно сказать «сегментация была»; нужно уметь показать по записям, какое устройство находилось в каком сегменте и как инспектировался трафик между сегментами.
В финансовых организациях, поднадзорных BDDK (регулятор банковского сектора Турции), и в государственных учреждениях дополнительными критериями оценки становятся локальная поддержка, документация и доступность запасных частей. Sora Yazılım как авторизованный канальный партнёр Fortinet фиксирует эти пункты в рамках договора; процедуры RMA и условия выезда на объект уточняются на этапе коммерческого предложения.
Как планировать миграцию с существующей коммутационной инфраструктуры на FortiSwitch?
Миграция — это не операция, при которой все коммутаторы меняются за одни выходные, а поэтапный проект, продвигающийся этаж за этажом. Порядок, которого мы придерживаемся, обычно таков: фиксация текущей топологии и плана VLAN, сбор инвентаризации устройств с питанием по PoE, описание целевой модели сегментации на FortiGate, ввод в эксплуатацию пилотного этажа по FortiLink и, после проверки, последовательный перенос остальных этажей.
Этап инвентаризации в большинстве проектов приносит больше всего сюрпризов. Неучтённые коммутаторы в этажных шкафах, недокументированные VLAN, всё ещё работающие подключения старой телефонной станции и IoT-устройства без известного владельца обычно обнаруживаются именно на этом шаге. Поэтому мы рассматриваем инвентаризацию не как подготовку к миграции, а как первый результат самой миграции: модель сегментации может строиться только на корректной инвентаризации.
При выборе пилотного этажа мы ставим во главу угла два критерия: репрезентативность плотности пользователей и отсутствие на этом этаже критичного бизнес-процесса. В контрольный список после пилота входят работоспособность аутентификации 802.1X, приоритизация голосового трафика, корректный запуск PoE-устройств после перезагрузки и проверка переключения нагрузки на резервный аплинк.
Цель «единый вендор ЛВС» подходит не для всех сред. В проектах, где определяющим является бюджетное ограничение или где важнее не интеграция с безопасностью, а сырая плотность портов, в качестве альтернативы рассматриваются сетевые решения Ruijie. Наш критерий выбора однозначен: если строится архитектура безопасности с центром в FortiGate и на уровне доступа требуется целостность политик, отдача от FortiSwitch высока; в противном случае может оказаться достаточно более экономичного семейства коммутаторов.
В проектах, где сетевой дизайн нужно рассматривать вместе с уровнем виртуализации, контейнеров и автоматизации, подключаются наши услуги DevOps и инфраструктуры; проектирование VLAN и сегментов, размещение приложений и политики доступа объединяются в единой архитектурной работе.
Давайте вместе определим, сколько коммутаторов и с какой портовой ёмкостью вам нужно на стороне FortiSwitch, каким получится ваш бюджет PoE по фактическому перечню устройств и сколько коммутаторов сможет обслуживать ваш нынешний FortiGate. Поделитесь текущей топологией и инвентаризацией устройств; мы подготовим проектный документ и коммерческое предложение с моделью сегментации, рекомендацией по моделям и планом миграции. Свяжитесь с нами через страницу контактов и оцените варианты лицензирования, внедрения, миграции и управляемого сервиса от авторизованного канального партнёра Fortinet.