Sora Yazılım
Русский
Заказные программные решения из Турции
Fortinet · Сетевая безопасность

FortiSwitch

Семейство корпоративных коммутаторов доступа с PoE под управлением FortiGate по FortiLink.

Краткий ответ

FortiSwitch — семейство управляемых корпоративных коммутаторов, подключаемых к межсетевому экрану FortiGate по протоколу FortiLink. VLAN, порты, PoE и политики доступа настраиваются из интерфейса FortiGate без отдельной консоли коммутатора. Один FortiGate в зависимости от модели управляет от 8 до 300 коммутаторов FortiSwitch; интеграция через FortiLink добавляет базовые возможности NAC без дополнительной платы.

FortiSwitch — семейство управляемых корпоративных коммутаторов, которые подключаются к межсетевому экрану FortiGate по протоколу FortiLink и ведут себя как логическое расширение самого межсетевого экрана. Описание VLAN, конфигурация портов, питание PoE и политики доступа настраиваются из интерфейса FortiGate, без входа в отдельную консоль коммутатора. Один FortiGate в зависимости от модели управляет от 8 до 300 коммутаторов FortiSwitch из единой точки (Fortinet, техническое описание FortiSwitch Secure Access, 2026).

Уровень доступа — самое недооценённое звено корпоративной архитектуры безопасности. По данным отчёта Verizon о расследованиях утечек данных за 2025 год, программы-вымогатели присутствовали в 44% рассмотренных инцидентов; в малых и средних организациях эта доля выросла до 88% (Verizon DBIR, 2025). Распространение вредоносного ПО, попавшего на одно конечное устройство, по всей локальной сети ограничивает не периметровый межсетевой экран, а сегментация и контроль доступа, применяемые на коммутаторе, к которому подключён пользовательский порт. FortiSwitch предоставляет этот контроль как естественное продолжение политик FortiGate, без необходимости покупать отдельный продукт NAC.

Что такое FortiLink и что даёт управление FortiSwitch через FortiGate?

FortiLink — протокол, который подключает FortiSwitch к плоскости управления FortiGate. В этом режиме коммутатор перестаёт быть самостоятельным сетевым устройством и ведёт себя как удалённая группа портов межсетевого экрана: описание VLAN, назначение портов, включение и отключение порта PoE, настройка транков и обновление прошивки выполняются из интерфейса FortiGate. Отдельный IP-адрес управления, отдельная сессия CLI и отдельная процедура резервного копирования конфигурации больше не нужны. Fortinet указывает, что FortiLink превращает коммутатор в логическое расширение FortiGate и что в зависимости от модели FortiGate таким образом управляется от 8 до 300 коммутаторов (Fortinet, 2026).

Выигрыш состоит не только в сокращении числа консолей. Поскольку политика безопасности и сетевая конфигурация описываются в одном месте, изоляция группы пользователей или перенос класса устройств в отдельный сегмент не требуют согласования между двумя разными командами. Семейство межсетевых экранов FortiGate уже несёт в себе контекст личности, приложения и угрозы, поэтому порт коммутатора наследует этот контекст напрямую. На практике это означает, что на вопрос «кто, с какого устройства и к какому ресурсу обращается на уровне доступа» можно ответить из одного места. В классических инсталляциях эти сведения разбросаны между таблицей MAC-адресов коммутатора, журналами RADIUS и таблицей сессий межсетевого экрана.

Интеграция через FortiLink приносит и базовый уровень контроля сетевого доступа (NAC), не требующий дополнительной платы. В техническом описании FortiSwitch Secure Access этот уровень определяется по четырём направлениям (Fortinet, 2026):

  • Профилирование устройств: тип и поведение каждого подключаемого к сети устройства классифицируются автоматически; устройство, отсутствующее в инвентаризации, становится заметным при подключении к порту.
  • Автоматическая сегментация для IoT: принтеры, камеры, панели СКУД, IP-телефоны и подобные устройства сами попадают в заданные сегменты и не остаются в одном широковещательном домене с пользовательской сетью.
  • Карантин при нарушении: устройство, поведение которого выходит за рамки политики, изолируется на порту подключения, что предотвращает латеральное перемещение до завершения разбора инцидента.
  • Виртуальное исправление уязвимостей: для устаревших устройств, которые невозможно обновить, защита применяется на сетевом уровне; типичные объекты такого подхода — HMI на производственной линии или медицинский прибор с истёкшим сроком поддержки.

Все эти компоненты работают внутри архитектуры Fortinet Security Fabric. Fortinet сообщает, что Security Fabric обеспечивает единую наблюдаемость в экосистеме, охватывающей помимо собственных продуктов более 500 сторонних решений, и что по всему миру решения Fortinet используют более 1 000 000 клиентов (Fortinet, корпоративная информация, 2026). Оставить уровень коммутации за рамками этой архитектуры означает лишить наблюдаемости именно тот уровень, к которому подключено больше всего устройств.

Сколько коммутаторов FortiSwitch может обслуживать один FortiGate?

В зависимости от модели FortiGate через один межсетевой экран управляется от 8 до 300 коммутаторов FortiSwitch (Fortinet, техническое описание FortiSwitch Secure Access, 2026). Нижняя граница относится к небольшим виртуальным экземплярам, верхняя — к высокопроизводительным виртуальным FortiGate. При планировании ёмкости часто упускают из виду, что тот же FortiGate одновременно управляет и точками доступа FortiAP; эти два показателя нужно оценивать вместе. В таблице ниже приведены верхние границы, подтверждённые по официальным техническим описаниям Fortinet для соответствующих моделей.

Модель FortiGateМакс. управляемых FortiSwitchМакс. FortiAP (всего / туннельный режим)Интерфейс FortiLink и примечание
FortiGate 60F2464 / 322x GE RJ45 FortiLink
FortiGate 70G2496 / 482x GE RJ45 FortiLink
FortiGate 80F2496 / 482x GE RJ45 FortiLink; в 80F-PoE порты FortiLink подают PoE/PoE+
FortiGate 90G24128 / 64
FortiGate 100F32128 / 642x 10GE SFP+ FortiLink
FortiGate 120G48128 / 644x 10GE SFP+ FortiLink; 48 коммутаторов — начиная с FortiOS 7.6.1, в предыдущих версиях 32
FortiGate 200F64256 / 1282x 10GE SFP+ FortiLink
FortiGate 400F96512 / 25696 коммутаторов — начиная с FortiOS 7.6.1
FortiGate 600F1281024 / 512FortiOS 7.6.1+
FortiGate 900G1962048 / 1024FortiOS 7.6.1+
FortiGate-VM (VM-08S и выше)3004096 / 1024Виртуальный экземпляр; производительность зависит от оборудования хоста

Значения в таблице — максимальные числа из официальных технических описаний, а не проектные ориентиры. На практике FortiGate одновременно выполняет инспекцию безопасности, терминирование VPN и маршрутизацию SD-WAN, поэтому вместо того чтобы упираться в верхнюю границу по числу управляемых коммутаторов, следует оставлять запас на рост. Для одноэтажного филиального офиса обычно достаточно FortiGate 100F, тогда как для кампусной ЛВС из нескольких зданий выбирают FortiGate 200F и модели выше. Версия FortiOS — отдельное ограничение, но это условие действует не для всех моделей: в технических описаниях 120G (48), 400F (96), 600F (128) и 900G (196) приведённые в таблице верхние границы указаны для FortiOS 7.6.1 и новее — например, 120G на более старых версиях управляет не 48, а 32 коммутаторами. В технических описаниях 60F, 70G, 80F, 90G, 100F, 200F и FortiGate-VM такого условия по версии не указано.

Ещё один входной параметр планирования — скорость интерфейса FortiLink. На младших моделях FortiGate порты FortiLink представляют собой интерфейсы RJ45 на 1 Гбит; на таких моделях, как 100F, 120G и 200F, есть порты FortiLink 10GE SFP+. В схемах, где весь трафик уровня доступа проходит через межсетевой экран, эта разница в кампусном масштабе может напрямую обернуться узким местом.

Как планировать бюджет PoE и обязателен ли PoE++ для точек доступа Wi-Fi 7?

Поддержка PoE+ распространяется на всё семейство FortiSwitch; отдельные модели по 802.3bt (PoE++) выдают до 90 Вт на порт. Fortinet использует формулировку «поддержка PoE+ во всех моделях» и в техническом описании Secure Access, и в описании Secure Campus (Fortinet, техническое описание FortiSwitch Secure Access, 2026); на практике в каждой серии есть отдельные артикулы без PoE, с частичным PoE и с полным PoE, поэтому ёмкость питания определяется не названием модели, а выбором артикула. Наглядный пример по части 802.3bt — FS-124G-FPOE: он сочетает 8 портов 802.3bt (90 Вт) и 16 портов 802.3af/at (30 Вт). Для флагманских точек доступа класса Wi-Fi 7 порта на 30 Вт в большинстве сценариев недостаточно.

Флагманские модели Wi-Fi 7 от Fortinet — FAP-441K и FAP-443K — предлагают четыре радиомодуля и четыре пространственных потока, поддерживают диапазон 6 ГГц, оснащены портами 10 Gigabit Ethernet и PoE 802.3bt (Fortinet, техническое описание FortiAP Series, 2026). Эти два требования возникают на стороне коммутатора одновременно: питание 802.3bt и порт доступа быстрее 1 Гбит. Проект, который смотрит только на бюджет PoE и игнорирует скорость портов, не окупит вложений, сделанных в беспроводной части. Когда беспроводные решения FortiAP и FortiSwitch проектируются вместе, обе эти статьи оцениваются в одном расчёте.

Стандарт PoEМощность порта по техническому описаниюТиповая нагрузка
802.3af / 802.3at (PoE / PoE+)30 ВтIP-телефоны, стационарные IP-камеры, точки доступа с питанием класса 802.3at, устройства СКУД
802.3bt (PoE++)90 ВтФлагманские точки доступа Wi-Fi 7 (FAP-441K, FAP-443K), поворотные (PTZ) камеры, мощные оконечные устройства

Суммарный бюджет PoE заметно меняется в зависимости от модели и артикула, поэтому назвать одну цифру и сказать «бюджет PoE у FortiSwitch такой-то» невозможно. В технических описаниях Fortinet для каждого артикула есть отдельная строка PoE Power Budget, а у варианта той же серии без PoE это значение равно нулю. В таблице ниже приведены примеры, подтверждённые по строкам PoE Power Budget в технических описаниях Secure Access (Fortinet, 2026) и Secure Campus (Fortinet, 2026).

Модель (артикул)Порты PoEСуммарный бюджет PoEКоммутационная способность (дуплекс)
FS-124F-FPOE24x 802.3af/at370 Вт128 Гбит/с
FS-148F-FPOE48x 802.3af/at740 Вт176 Гбит/с
FS-124G-FPOE8x 802.3bt (90 Вт) + 16x 802.3af/at (30 Вт)780 Вт240 Гбит/с
FS-548D-FPOE48x 802.3af/at750 Вт (один БП) / 1440 Вт (два БП)336 Гбит/с
FS-348G-FPOE48x 802.3bt type 4 (90 Вт)/at/af1540 Вт248 Гбит/с
FS-648F-FPOE48x 802.3af/at/bt type 41800 Вт720 Гбит/с
FS-T1024F-FPOE24x 802.3af/at/bt type 41440 Вт880 Гбит/с

Значения в таблице — максимальная отдача PoE из технического описания соответствующего артикула; это не означает, что все порты одновременно получат максимальную мощность. При проектировании бюджет следует выводить суммированием трёх статей: мгновенное потребление точек доступа, нагрузка IP-телефонов и камер, резерв на IoT-устройства, которые будут добавлены в будущем. Актуальное официальное техническое описание выбранного артикула необходимо перепроверять в каждом проекте: портфель Fortinet обновляется на уровне артикулов.

Практическое правило — рассчитывать бюджет PoE не по допущению, что все порты заняты, а по фактическому перечню устройств. Если в 24-портовом этажном шкафу питаются лишь несколько точек доступа и группа IP-телефонов, сбалансированным по стоимости и по мощности выбором будет смешанный артикул — например, FS-124G-FPOE, — где порты 802.3bt отводятся точкам доступа, а остальные порты остаются в классе 30 Вт. Устройство класса FS-348G-FPOE, у которого все порты 802.3bt, действительно окупается только при большом числе PTZ-камер или плотном развёртывании Wi-Fi 7; в противном случае оплачивается бюджет, который не будет использован.

Почему сегментацию сети нужно строить на уровне коммутации?

Потому что атака распространяется не по периметру, а внутри сети. Отчёт ENISA Threat Landscape 2025 рассмотрел 4875 инцидентов за период с 1 июля 2024 по 30 июня 2025 года; фишинг стал доминирующим вектором проникновения с долей 60%, а эксплуатация уязвимостей составила 21,3% случаев первичного доступа (ENISA Threat Landscape, 2025). В обоих векторах атакующий первым шагом попадает на пользовательское или оконечное устройство. Дальше масштаб ущерба определяется тем, насколько широк сегмент, к которому подключено это устройство.

Verizon DBIR 2025 сообщает, что доля утечек с участием третьих сторон за год выросла с 15% до 30% (Verizon DBIR, 2025). Ноутбук подрядчика по обслуживанию, панель автоматизации, установленная поставщиком, или временная учётная запись консультанта — всё это входит в корпоративную ЛВС через порт коммутатора. То, в какой VLAN попадает этот порт, к каким ресурсам он имеет доступ и изолируется ли он автоматически при отклонении в поведении, определяет, останется ли инцидент в пределах одного устройства или распространится на всю сеть.

Как FortiSwitch реализует этот контроль?

В режиме FortiLink контроль доступа работает как расширение движка политик FortiGate. Профилирование классифицирует каждое подключённое устройство, устройства класса IoT автоматически размещаются в заданных сегментах, при нарушении политики соответствующий порт помещается в карантин, а для устройств, которые невозможно обновить, включается виртуальное исправление уязвимостей (Fortinet, 2026). В техническом описании эти четыре возможности определены как базовая функция NAC, не требующая дополнительных затрат, то есть они не порождают ни отдельного сервера NAC, ни отдельной консоли, ни отдельной эксплуатационной нагрузки.

В части аутентификации FortiSwitch, согласно перечню в техническом описании, поддерживает портовую и MAC-ориентированную разновидности 802.1X и метод MAC Access Bypass (MAB); среди поддерживаемых возможностей также динамическое назначение VLAN на основе атрибутов RADIUS (RFC 4675), гостевой/резервный VLAN и RADIUS CoA (Fortinet, 2026). Здесь важно следующее различие: автоматизация безопасности портов в FortiLink NAC не требует 802.1X. Организации, которые не могут развернуть инфраструктуру 802.1X или переходят на неё поэтапно, могут начать с автоматической сегментации на основе профилей и включить 802.1X позднее; эти два механизма не альтернативны, а дополняют друг друга.

В сочетании с возможностями обнаружения и реагирования на стороне конечных устройств цепочка замыкается: когда FortiEDR фиксирует подозрительное поведение на конечном устройстве, через Security Fabric может быть инициирована изоляция порта коммутатора. Тем самым реагирование происходит на сетевом уровне за секунды, а не ждёт, пока инженер дойдёт до этажного шкафа и выдернет кабель.

Частая ошибка при проектировании сегментации — считать сегментацией само увеличение числа VLAN. Сегменты разделяет не метка VLAN, а инспекция трафика между ними. Именно в этом ценность совместного позиционирования FortiSwitch с FortiGate: трафик между сегментами проходит через тот же набор политик и ту же инспекцию, что и трафик периметра.

В каких режимах управления работает FortiSwitch и какую модель выбрать?

FortiSwitch может позиционироваться в трёх режимах управления: FortiLink (через FortiGate), автономный (standalone) и FortiEdge Cloud. Серия Secure Access масштабируется до 48 портов доступа в корпусе 1 RU и предлагает аплинк до 10GE (Fortinet, техническое описание FortiSwitch Secure Access, 2026). Выбор режима во многом зависит от того, есть ли в среде FortiGate и где организация хочет сосредоточить управление.

Какой режим для какого сценария подходит?

Режим FortiLink — выбор по умолчанию, если в среде уже есть FortiGate: политики и сетевая конфигурация собираются в одном месте, и именно в этом режиме включаются бесплатные возможности NAC. Автономный режим обеспечивает классическое управление коммутатором в средах, где FortiGate отсутствует или коммутатор располагается за межсетевым экраном другого производителя. FortiEdge Cloud предназначен для сценариев, где невозможно локальное администрирование каждого устройства и требуется управлять множеством небольших площадок из единой облачной панели; в розничных и дилерских сетях с большим числом филиалов эта модель заметно снижает эксплуатационную нагрузку.

В распределённых организациях с большим числом FortiGate управление можно поднять на уровень выше. Fortinet указывает, что FortiManager поддерживает 100 000 устройств Fortinet, включая FortiGate, FortiSwitch, FortiAP, SD-WAN и FortiSASE (Fortinet, страница продукта FortiManager, 2026). В схемах, где безопасность филиалов перенесена в облако, локальный уровень ЛВС, выстроенный вместе с FortiSASE, объединяет удалённых и офисных пользователей в одном наборе политик.

Как определить плотность портов и аплинк?

При расчёте уровня доступа есть три входных параметра: число портов на пользователя, перечень устройств с питанием по PoE и ёмкость аплинка. 48 портов доступа в корпусе 1 RU обеспечивают достаточную плотность для типичного этажного шкафа; для небольших этажей или поэтажных подсетей модели с меньшим числом портов снижают стоимость кабельной части. Со стороны аплинка вариант 10GE, доступный в серии Secure Access, позволяет каналу от этажного шкафа к уровню распределения соответствовать суммарной ёмкости портов доступа; питать 48-портовый коммутатор одним аплинком 1GE в насыщенных офисных средах означает создавать узкое место. В кампусном масштабе планка выше: серия FortiSwitch Secure Campus предлагает аплинк до 100GE и стекирование до 300 коммутаторов на один FortiGate (Fortinet, техническое описание FortiSwitch Secure Campus, 2026). Например, FS-T1024F-FPOE сочетает 24 порта доступа 10GBASE-T с аплинком 2x 40GE/100GE QSFP28; FS-648F-FPOE предлагает аплинк 8x 25GE SFP28. Поэтому обобщение «аплинк FortiSwitch — это 10GE» неверно: ограничение 10GE относится к ориентированной на доступ серии Secure Access.

В этажных шкафах, где требуется резервирование, вывод двух аплинков к уровню распределения по независимым маршрутам не позволяет отказу одного кабеля или одного трансивера привести к простою всего этажа. Это проектное решение добавляет к первоначальным вложениям стоимость нескольких оптических модулей, но быстро окупается в сравнении со стоимостью эксплуатационного простоя. Похожий баланс есть и в части питания, и прямая связь резервирования с ёмкостью часто упускается из виду: суммарный бюджет PoE у FS-548D-FPOE составляет 750 Вт с одним блоком питания и 1440 Вт с двумя (Fortinet, 2026). То есть второй блок питания покупает не только отказоустойчивость, но и доступный бюджет PoE; на насыщенных PoE этажах проект, рассчитанный на один блок питания, может упереться в предел бюджета уже при вводе в эксплуатацию.

Какие обязательства по соответствию KVKK и PCI DSS закрывает уровень коммутации?

Сегментация сети и регистрация доступа — контроли, прямо названные и в технических мерах KVKK, и в пунктах PCI DSS v4.0. Опубликованное в январе 2018 года Руководство по безопасности персональных данных (технические и организационные меры) KVKK (турецкий закон о защите персональных данных) определяет межсетевой экран и сетевой шлюз как приоритетную меру и первую линию обороны при защите систем, содержащих персональные данные; в сводной таблице технических мер руководства сетевая безопасность, журналы доступа, журналы событий и системы обнаружения/предотвращения вторжений перечислены как отдельные пункты (Руководство KVKK по безопасности персональных данных, 2018).

В PCI DSS v4.0 терминология изменилась: стандарт теперь использует вместо «firewall» формулировку Network Security Control (NSC). Для организаций, обрабатывающих карточные данные, уровень коммутации напрямую затрагивают следующие пункты (PCI DSS v4.0 SAQ D for Merchants):

  • 1.4.1 — между доверенными и недоверенными сетями применяется NSC.
  • 1.3.3 — между беспроводной сетью и средой данных о держателях карт (CDE) устанавливается NSC; весь трафик из беспроводной сети в CDE по умолчанию запрещается.
  • 1.2.7 — конфигурации NSC пересматриваются не реже одного раза в шесть месяцев.
  • 11.4.5 — если для отделения CDE от других сетей используется сегментация, средства сегментации подвергаются тестированию на проникновение не реже одного раза в год и после каждого изменения в сегментации (PCI SSC Scoping and Segmentation Guidance).

На практике эти пункты требуют двух вещей: чтобы сегмент был действительно отделён и чтобы это можно было доказать. Доказательная часть опирается на уровень журналирования и отчётности. Аппаратное семейство FortiAnalyzer масштабируется по ёмкости журналов от 100 ГБ до 8300 ГБ в сутки, поддерживает от 180 до 10 000 устройств/VDOM и предлагает готовые отчёты соответствия, например по PCI-DSS и HIPAA (Fortinet, техническое описание FortiAnalyzer, 2026). Во время аудита недостаточно сказать «сегментация была»; нужно уметь показать по записям, какое устройство находилось в каком сегменте и как инспектировался трафик между сегментами.

В финансовых организациях, поднадзорных BDDK (регулятор банковского сектора Турции), и в государственных учреждениях дополнительными критериями оценки становятся локальная поддержка, документация и доступность запасных частей. Sora Yazılım как авторизованный канальный партнёр Fortinet фиксирует эти пункты в рамках договора; процедуры RMA и условия выезда на объект уточняются на этапе коммерческого предложения.

Как планировать миграцию с существующей коммутационной инфраструктуры на FortiSwitch?

Миграция — это не операция, при которой все коммутаторы меняются за одни выходные, а поэтапный проект, продвигающийся этаж за этажом. Порядок, которого мы придерживаемся, обычно таков: фиксация текущей топологии и плана VLAN, сбор инвентаризации устройств с питанием по PoE, описание целевой модели сегментации на FortiGate, ввод в эксплуатацию пилотного этажа по FortiLink и, после проверки, последовательный перенос остальных этажей.

Этап инвентаризации в большинстве проектов приносит больше всего сюрпризов. Неучтённые коммутаторы в этажных шкафах, недокументированные VLAN, всё ещё работающие подключения старой телефонной станции и IoT-устройства без известного владельца обычно обнаруживаются именно на этом шаге. Поэтому мы рассматриваем инвентаризацию не как подготовку к миграции, а как первый результат самой миграции: модель сегментации может строиться только на корректной инвентаризации.

При выборе пилотного этажа мы ставим во главу угла два критерия: репрезентативность плотности пользователей и отсутствие на этом этаже критичного бизнес-процесса. В контрольный список после пилота входят работоспособность аутентификации 802.1X, приоритизация голосового трафика, корректный запуск PoE-устройств после перезагрузки и проверка переключения нагрузки на резервный аплинк.

Цель «единый вендор ЛВС» подходит не для всех сред. В проектах, где определяющим является бюджетное ограничение или где важнее не интеграция с безопасностью, а сырая плотность портов, в качестве альтернативы рассматриваются сетевые решения Ruijie. Наш критерий выбора однозначен: если строится архитектура безопасности с центром в FortiGate и на уровне доступа требуется целостность политик, отдача от FortiSwitch высока; в противном случае может оказаться достаточно более экономичного семейства коммутаторов.

В проектах, где сетевой дизайн нужно рассматривать вместе с уровнем виртуализации, контейнеров и автоматизации, подключаются наши услуги DevOps и инфраструктуры; проектирование VLAN и сегментов, размещение приложений и политики доступа объединяются в единой архитектурной работе.

Давайте вместе определим, сколько коммутаторов и с какой портовой ёмкостью вам нужно на стороне FortiSwitch, каким получится ваш бюджет PoE по фактическому перечню устройств и сколько коммутаторов сможет обслуживать ваш нынешний FortiGate. Поделитесь текущей топологией и инвентаризацией устройств; мы подготовим проектный документ и коммерческое предложение с моделью сегментации, рекомендацией по моделям и планом миграции. Свяжитесь с нами через страницу контактов и оцените варианты лицензирования, внедрения, миграции и управляемого сервиса от авторизованного канального партнёра Fortinet.

Ключевые возможности

Что предлагает

  • Управление из единой панели интерфейса FortiGate по FortiLink; отдельная консоль коммутатора не нужна
  • Управление 8–300 коммутаторами из одной точки в зависимости от модели FortiGate
  • Базовый NAC без дополнительной платы: профилирование устройств, автоматическая сегментация IoT, карантин, виртуальное исправление уязвимостей
  • Плотность до 48 портов доступа в корпусе 1 RU (серии Secure Access и Secure Campus)
  • Аплинк: до 10GE в серии Secure Access, до 100GE в серии Secure Campus
  • Поддержка PoE+ во всём семействе; варианты артикулов без PoE, с частичным PoE и с полным PoE
  • До 90 Вт на порт по 802.3bt в отдельных моделях (FS-124G-FPOE: 8x 90 Вт + 16x 30 Вт, всего 780 Вт)
  • Суммарный бюджет PoE от 370 Вт до 1800 Вт в зависимости от артикула; в отдельных моделях второй блок питания увеличивает бюджет
  • Три режима управления: FortiLink, автономный (standalone) и FortiEdge Cloud
  • Контроль доступа на уровне портов по 802.1X (портовый / MAC-ориентированный / MAB); динамическое назначение VLAN через RADIUS
  • Интеграция с Security Fabric: автоматическая изоляция порта коммутатора при инциденте на конечном устройстве
  • Централизованное журналирование, отчётность о соответствии и доказательная база для аудита с FortiAnalyzer
  • Крупномасштабное многоплощадочное управление с FortiManager
  • Планирование питания 802.3bt и высокоскоростного порта доступа для точек доступа Wi-Fi 7
Тех. сводка

Важные технические данные

Режимы управления
FortiLink (через FortiGate), автономный (standalone), FortiEdge Cloud
Управляемых коммутаторов на один FortiGate
8 – 300 (в зависимости от модели FortiGate)
Плотность портов доступа
До 48 портов доступа в корпусе 1 RU в сериях Secure Access и Secure Campus
Аплинк
До 10GE в серии Secure Access; до 100GE в серии Secure Campus
Поддержка PoE
Поддержка PoE+ предлагается во всём семействе (в каждой серии есть артикулы без PoE, с частичным PoE и с полным PoE); в отдельных моделях до 90 Вт на порт по 802.3bt
Пример распределения портов PoE
FS-124G-FPOE: 8x 802.3bt (90 Вт) + 16x 802.3af/at (30 Вт), суммарный бюджет PoE 780 Вт
Примеры суммарных бюджетов PoE
FS-124F-FPOE 370 Вт · FS-148F-FPOE 740 Вт · FS-124G-FPOE 780 Вт · FS-548D-FPOE 750/1440 Вт (один/два БП) · FS-348G-FPOE 1540 Вт · FS-648F-FPOE 1800 Вт · FS-T1024F-FPOE 1440 Вт
Аутентификация портов
802.1X портовый и MAC-ориентированный, MAC Access Bypass (MAB), динамическое назначение VLAN (RFC 4675), RADIUS CoA
NAC
Базовый NAC без дополнительной платы по FortiLink: профилирование, сегментация IoT, карантин, виртуальное исправление уязвимостей
Требование к FortiOS
Верхние границы 120G (48), 400F (96), 600F (128) и 900G (196) действуют для FortiOS 7.6.1 и выше; в технических описаниях остальных моделей условие по версии не указано
Масштаб централизованного управления
FortiManager поддерживает 100 000 устройств Fortinet (FortiGate, FortiSwitch, FortiAP, SD-WAN, FortiSASE)
Поставка и поддержка в Турции
Sora Yazılım — авторизованный канальный партнёр Fortinet; лицензирование, внедрение, миграция, управляемый сервис
Сценарии

Когда выбирать этот продукт?

Корпоративный офис

Развёртывание ЛВС и WLAN в новом офисе

Совместное размещение FortiGate + FortiSwitch + FortiAP объединяет проводной и беспроводной доступ в едином наборе политик; VLAN, PoE и правила доступа настраиваются из интерфейса FortiGate, и после внедрения отдельный процесс администрирования коммутаторов не возникает.

Производство / OT

Отделение производственной сети от корпоративной

ПЛК, HMI и полевые датчики распознаются профилированием устройств и размещаются в отдельных сегментах; для устаревших управляющих устройств, которые невозможно обновить, включается виртуальное исправление уязвимостей, а трафик между сегментами инспектируется политиками FortiGate.

Розничная торговля / филиальная сеть

Многоплощадочная сеть магазинов

В филиалах без технического персонала на месте коммутаторы управляются централизованно через FortiLink или FortiEdge Cloud; кассы и платёжные терминалы удерживаются в сегменте, отделённом от гостевого Wi-Fi, что соответствует требованиям PCI DSS к сегментации.

Образование

Уровень доступа кампуса

Студенты, преподаватели, административные подразделения и лабораторное оборудование разносятся по отдельным сегментам; на уровне портов применяется аутентификация 802.1X, а точки доступа в этажных шкафах питаются от портов с поддержкой 802.3bt.

Здравоохранение

Разделение медицинских устройств и клинической сети

Медицинские приборы с истёкшим сроком поддержки, но остающиеся в эксплуатации, удерживаются в изолированных сегментах, а при нарушении поведения порт автоматически помещается в карантин; журналы трафика, содержащего персональные медицинские данные, хранятся в FortiAnalyzer, что документирует выполнение технических мер KVKK.

Для кого подходит?

ИТ- и сетевые команды филиальных, кампусных и многоплощадочных организаций, которые хотят управлять уровнем доступа в том же наборе политик, что и FortiGate; организации с беспроводной, IP-телефонной и IoT-инфраструктурой на питании PoE; компании, обязанные обеспечивать сегментацию и ведение записей в рамках KVKK, PCI DSS или требований BDDK.

Часто задаваемые вопросы

Часто задаваемые вопросы

В чём разница между режимом FortiLink и автономным (standalone) режимом?
В режиме FortiLink коммутатор находится под управлением FortiGate; VLAN, конфигурация портов, PoE и политики доступа настраиваются из интерфейса FortiGate, и включаются базовые возможности NAC без дополнительной платы. В автономном режиме коммутатор настраивается через собственный интерфейс, как обычный управляемый коммутатор. Если в среде нет FortiGate или коммутатор стоит за межсетевым экраном другого производителя, выбирают автономный режим. Третий вариант, FortiEdge Cloud, предназначен для сценариев, где множество небольших площадок управляется через облако.
Сколько коммутаторов FortiSwitch может обслуживать один FortiGate?
В зависимости от модели FortiGate — от 8 до 300 (Fortinet, техническое описание FortiSwitch Secure Access, 2026). Подтверждённые примеры: FortiGate 60F, 70G, 80F и 90G — 24; 100F — 32; 120G — 48; 200F — 64; 400F — 96; 600F — 128; 900G — 196; FortiGate-VM (VM-08S и выше) — 300. Из этих значений те, что относятся к 120G, 400F, 600F и 900G, в технических описаниях приведены для FortiOS 7.6.1 и новее — на более старых версиях 120G управляет 32 коммутаторами. В технических описаниях остальных моделей условия по версии нет. Эти числа являются верхней границей; при проектировании следует оставлять запас на рост.
Обязателен ли PoE++ для точек доступа Wi-Fi 7?
Флагманские модели Wi-Fi 7 от Fortinet FAP-441K и FAP-443K оснащены портами 10 Gigabit Ethernet и PoE 802.3bt (Fortinet, техническое описание FortiAP Series, 2026); для этих моделей порта на 30 Вт недостаточно. На стороне FortiSwitch поддержка PoE+ есть во всём семействе, а до 90 Вт на порт по 802.3bt предлагается в отдельных моделях. По портфелю FortiAP в целом требование к PoE в зависимости от модели составляет 802.3at или 802.3bt, поэтому класс PoE каждой модели точки доступа нужно дополнительно проверять по её техническому описанию.
Нужно ли при FortiSwitch покупать отдельный продукт NAC?
Интеграция через FortiLink приносит четыре возможности, определённые в техническом описании как базовая функция NAC без дополнительных затрат: профилирование устройств, автоматическая сегментация для IoT, карантин при нарушении и виртуальное исправление уязвимостей (Fortinet, 2026). Для большинства средних организаций этого набора достаточно. В сценариях, требующих сложного гостевого портала, регистрации на основе сертификатов или оценки состояния устройства из нескольких источников, встаёт вопрос о дополнительном компоненте идентификации/NAC; потребность мы определяем совместно при анализе проекта.
Каким должен быть суммарный бюджет PoE?
Единой цифры нет: суммарный бюджет PoE зависит от артикула и в технических описаниях Fortinet указывается отдельно для каждого артикула. Подтверждённые примеры: FS-124F-FPOE 370 Вт, FS-148F-FPOE 740 Вт, FS-124G-FPOE 780 Вт, FS-348G-FPOE 1540 Вт, FS-648F-FPOE 1800 Вт, FS-T1024F-FPOE 1440 Вт; у FS-548D-FPOE бюджет составляет 750 Вт с одним блоком питания и 1440 Вт с двумя. Правильный подход — подтвердить бюджет по актуальному техническому описанию выбранного артикула и просуммировать потребление точек доступа, IP-телефонов, камер и IoT-устройств, которые будут добавлены позже, по фактическому перечню устройств.
Как выстраивается аутентификация 802.1X?
В техническом описании FortiSwitch как поддерживаемые возможности перечислены портовая и MAC-ориентированная разновидности 802.1X, MAC Access Bypass (MAB), динамическое назначение VLAN (RFC 4675), гостевой/резервный VLAN и RADIUS CoA. В качестве источника идентификации может использоваться FortiAuthenticator либо существующая в организации инфраструктура RADIUS/NPS. Автоматизация безопасности портов в FortiLink NAC не требует 802.1X, поэтому мы рекомендуем поэтапный переход: сначала запустить режим мониторинга и выявить устройства вне инвентаризации, затем перейти в принудительный режим — это заметно снижает риск простоя.
Сколько занимает миграция с существующей инфраструктуры Cisco или HPE?
Срок зависит от числа этажных шкафов и от того, насколько задокументирована инвентаризация. По нашему проектному опыту определяющей статьёй является не замена коммутаторов, а инвентаризация и проектирование сегментации, поэтому проект мы планируем в четыре этапа: инвентаризация, проектирование целевой модели, пилотный этаж и поэтапный перенос. Результат каждого этапа передаётся в письменном виде, план отката определяется заранее.
Какой вклад вносит FortiSwitch в соответствие PCI DSS и KVKK?
PCI DSS v4.0 требует применения NSC между доверенными и недоверенными сетями (1.4.1), запрета по умолчанию трафика из беспроводной сети в среду данных о держателях карт (1.3.3), пересмотра конфигураций NSC не реже одного раза в шесть месяцев (1.2.7) и тестирования на проникновение для средств сегментации не реже одного раза в год (11.4.5). Руководство KVKK по безопасности персональных данных от января 2018 года, в свою очередь, относит сетевую безопасность, журналы доступа и журналы событий к техническим мерам. FortiSwitch обеспечивает сегментацию и контроль доступа, а FortiAnalyzer — записи и отчётность, имеющие доказательное значение.
Что правильнее: один коммутатор на 48 портов или два по 24 порта?
Серии Secure Access и Secure Campus масштабируются до 48 портов доступа в корпусе 1 RU. Одно 48-портовое устройство эффективнее по месту в шкафу и по администрированию; однако отказ единственного устройства означает простой всего этажа. В решение входит и бюджет PoE: FS-124F-FPOE предлагает 370 Вт, а FS-148F-FPOE — 740 Вт, то есть при удвоении числа портов удваивается и бюджет. На этажах с низкой терпимостью к простою безопаснее разделить нагрузку на два устройства и вывести аплинки по независимым маршрутам; решение определяется числом пользователей на этаж и требованиями к непрерывности бизнеса.
Можно ли получить информацию о цене?
Поскольку модель, плотность портов, класс PoE, тип аплинка и уровень поддержки меняются от проекта к проекту, цены на этой странице мы не публикуем. Если вы поделитесь инвентаризацией устройств и поэтажным планом, мы подготовим предложение с рекомендацией по моделям, расчётом PoE и объёмом поддержки; связаться с нами можно через страницу контактов.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

FortinetFortiSwitch
Связанные услуги

Услуги, сопровождающие этот продукт

FortiSwitch — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp