FortiAP, Fortinet'in kurumsal kablosuz erişim noktası ailesidir. Wi-Fi 6, Wi-Fi 6E ve Wi-Fi 7 nesillerini kapsayan iç mekân, dış mekân ve sağlamlaştırılmış modelleri vardır. Ayrı bir WLAN denetleyici donanımı satın almadan üç yönetim modelinden biriyle çalışırlar: FortiGate'in entegre WLAN denetleyicisi, FortiEdge Cloud sağlama portalı veya FortiSASE (Fortinet FortiAP Series Data Sheet, 2026). Sonuç olarak kablolu ve kablosuz güvenlik tek politika setinde birleşir.
Bu birleşmenin neden önemli olduğunu tehdit verisi gösteriyor. Verizon'un 2025 Data Breach Investigations Report'una göre uç (edge) cihazlar ve VPN'ler, zafiyet sömürüsü eylemlerinin hedefinde %22 paya ulaştı; bu, bir önceki yılın %3'ünün neredeyse sekiz katı (Verizon DBIR, 2025). Ağın kenarındaki her cihaz — erişim noktaları dahil — artık aktif olarak taranan bir saldırı yüzeyi. Erişim noktalarının güvenlik duvarıyla aynı politika motorundan yönetilmesi bu nedenle operasyonel bir kolaylıktan çok bir güvenlik gereksinimidir.
FortiAP nedir ve klasik denetleyici mimarisinden farkı nedir?
Kısa cevap: FortiAP, yönetim düzlemini erişim noktasının kendisinden veya ayrı bir denetleyici kutusundan alıp Fortinet Security Fabric'e taşıyan bir kurumsal Wi-Fi ailesidir. Geleneksel kurumsal kablosuz mimaride bir WLAN denetleyici donanımı (çoğu zaman yedekli bir çift) satın alınır, ayrı bir arayüzden yönetilir ve kablosuz güvenlik politikası kablolu taraftaki güvenlik duvarından bağımsız yazılır. FortiAP'te bu ara katman ortadan kalkar: erişim noktaları FortiGate güvenlik duvarının içindeki WLAN denetleyicisine kayıt olur ve kablosuz trafiğe FortiGate'in güvenlik profilleri uygulanır.
Fortinet'in FortiAP veri sayfası bu yaklaşımı açıkça tarif ediyor: erişim noktaları pazar lideri FortiGate cihazına entegre kablosuz denetleyici işleviyle merkezî olarak yönetilir; bütünleşik güvenlik duvarı, IPS, uygulama kontrolü ve web filtresi kablosuz LAN'ı güncel tehditlere karşı korur (Fortinet, 2026).
Bu mimarinin ağ ekibine üç somut getirisi var. Birincisi, kablosuz istemcinin gördüğü politika ile kablolu istemcinin gördüğü politika aynı kaynaktan gelir; SSID başına ayrı bir kural seti sürdürmek gerekmez. İkincisi, olay incelemesi tek log akışında yapılır — hangi kullanıcının hangi SSID üzerinden hangi uygulamaya eriştiği FortiAnalyzer tarafında kablolu olaylarla aynı korelasyon motoruna düşer. Üçüncüsü, satın alma tarafında denetleyici donanımı, denetleyici yazılım bakımı ve o donanımın yüksek erişilebilirlik çifti bütçeden çıkar.
Bu, Fortinet'in ürün stratejisiyle de tutarlı. Fortinet, Security Fabric'in kendi ürünlerinin yanı sıra 500'den fazla üçüncü taraf çözümü kapsayan bir ekosistemde birleşik görünürlük sağladığını belirtiyor ve şirketin resmî sayfasına göre 1.000.000'dan fazla müşteri Fortinet çözümlerini kullanıyor (Fortinet, 2026). Platformun güvenlik duvarı ayağı ise 2025 Gartner Magic Quadrant for Hybrid Mesh Firewall raporunda Lider olarak konumlandırıldı (Fortinet, 2025). FortiAP bu mimarinin kablosuz erişim ayağıdır; ayrı bir ürün adası değildir.
FortiAP kaç farklı şekilde yönetilir ve hangisi kime uygun?
Kısa cevap: üç model var — FortiGate'in entegre WLAN denetleyicisi, FortiEdge Cloud sağlama ve yönetim portalı, FortiSASE (Fortinet FortiAP Series Data Sheet, 2026). Seçim; sahada FortiGate olup olmadığına, konum sayısına ve yerel BT kaynağının varlığına göre yapılır. Üçü birbirinin alternatifi olduğu kadar, farklı konum tiplerinde bir arada da kullanılabilir.
| Yönetim modeli | Nasıl çalışır | Tipik senaryo | Tasarımda dikkat edilecek nokta |
|---|
| FortiGate (entegre denetleyici) | Erişim noktaları FortiGate'in dahili WLAN denetleyicisine kayıt olur; kablosuz trafik FortiGate güvenlik profillerinden geçer | Kampüs, şube ve zaten bir FortiGate bulunan her ofis | Yönetilebilen FortiAP sayısı FortiGate modeline göre değişir; kapasite ilgili modelin resmî veri sayfasından doğrulanmalıdır |
| FortiEdge Cloud | Erişim noktaları doğrudan bulut sağlama ve yönetim portalına kayıt olur | Yerinde BT ekibi olmayan, çok konumlu perakende ve zincir işletmeler | Bulut portalı şubedeki NGFW ihtiyacını ortadan kaldırmaz; güvenlik katmanı ayrıca planlanır |
| FortiSASE | Erişim noktası bir SASE uç noktası olarak konumlanır ve sıfır güven erişiminin (ZTNA) temelini oluşturur | Mikro şube, geçici saha ofisi ve evden çalışan kritik personel | SASE abonelik ve lisanslama modeli donanımdan ayrıdır |
Uygulamada en yaygın tercih birinci modeldir. Şubede zaten bir FortiGate 80F, kampüs dağıtım katmanında bir FortiGate 200F varsa kablosuz denetleyici için ek yatırım yapılmaz. Burada dürüst olmak gerekir: bir FortiGate'in kaç FortiAP yöneteceği modele bağlıdır ve internette dolaşan genel "her FortiGate yüzlerce AP yönetir" ifadesi doğru değildir. Bu sayıyı projelendirme aşamasında seçilen FortiGate modelinin resmî veri sayfasından doğrular, büyüme payı bırakarak boyutlandırırız.
Üçüncü model, dağıtık ve küçük konumlar için giderek daha çok soruluyor. FortiAP veri sayfası mikro şube senaryosunda erişim noktasının SASE uç noktası olarak çalışabildiğini ve sağlamanın FortiSASE arayüzünden yapıldığını belirtiyor; uzaktan çalışan senaryosunda ise bölünmüş tünelleme (split tunneling) yerel trafiği yerelde bırakırken denetlenmesi gereken trafiği merkeze gönderiyor (Fortinet, 2026).
Wi-Fi 6, Wi-Fi 6E ve Wi-Fi 7 arasındaki fark nedir; hangi nesli seçmeliyim?
Kısa cevap: fark, kullanılabilir spektrum ve kanal genişliğidir. Wi-Fi 6 (802.11ax) 2,4 ve 5 GHz bantlarında aynı spektrumu daha verimli kullanır; Wi-Fi 6E aynı 802.11ax radyosunu 6 GHz bandına taşır ve bu bant görece yeni olduğu için kalabalık değildir; Wi-Fi 7 (802.11be) 6 GHz desteğine ek olarak daha geniş kanallar ve çoklu bağlantı çalışmasıyla gecikme kararlılığını hedefler. Kurumsal ortamda belirleyici olan tepe hızı değil, yoğunluk altında kararlılıktır.
FortiAP portföyü bu üç nesli birlikte kapsar: iç ve dış mekân Wi-Fi 7 modelleri, sağlamlaştırılmış dış mekân Wi-Fi 6E modelleri (FAP-432G ve FAP-234G) ve Wi-Fi 6 modelleri aynı ailede bulunur; PoE ihtiyacı modele göre 802.3at veya 802.3bt'dir (Fortinet FortiAP Series Data Sheet, 2026). Ailenin Wi-Fi 7 amiral modelleri FAP-441K ve FAP-443K dört radyo ve dört uzamsal akış sunar, 6 GHz bandını destekler, 10 Gigabit Ethernet portlarına ve 802.3bt PoE'ye sahiptir; veri sayfasında bildirilen azami veri hızı 4x4 MU-MIMO ile 2,4 GHz bandında 1,148 Gbps, 5 GHz bandında 8,648 Gbps ve 6 GHz bandında 11,53 Gbps'dir (Fortinet, 2026).
Bu rakamların ne olmadığını da söylemek gerekir. Bunlar bant başına teorik PHY hızlarıdır; tek bir kullanıcının göreceği aktarım hızı değildir. Gerçek sonuç; istemci parkının nesli, kanal planı, komşu binaların girişimi, duvar malzemesi ve uplink kapasitesiyle belirlenir. Veri sayfası kapasite tarafında yalnızca iki tavan değer yayımlıyor: radyo başına azami istemci sayısı modele göre 128, 256 veya 512'dir ve çoğu modelde istemciye hizmet veren radyo başına en fazla 8 SSID yayınlanabilir — arka plan taraması açıksa bu sayı 7'ye iner (Fortinet, 2026). Bunlar donanımın tavanıdır, bir tasarım hedefi değildir; üretici "bu model şu kadar metrekare kapsar" türü bir kapsama alanı rakamı yayımlamaz. Bu nedenle bu sayfada kapsama alanı ve gerçek kullanıcı yoğunluğu için rakam vermiyoruz; ikisi de saha keşfi ve RF planıyla projeye özel belirlenir.
| Nesil | Bantlar | Nerede fark yaratır | FortiAP tarafındaki karşılığı |
|---|
| Wi-Fi 6 (802.11ax) | 2,4 + 5 GHz | İstemci parkı ağırlıkla eski olan ofis, mağaza ve sınıf; maliyet odaklı yenileme | Ailedeki Wi-Fi 6 iç mekân modelleri |
| Wi-Fi 6E (802.11ax + 6 GHz) | 2,4 + 5 + 6 GHz | 5 GHz'in dolduğu kalabalık ortamlar; dış saha, lojistik ve OT alanları | Sağlamlaştırılmış dış mekân modelleri FAP-432G ve FAP-234G |
| Wi-Fi 7 (802.11be) | 2,4 + 5 + 6 GHz | Yüksek yoğunluk ve gecikmeye duyarlı uygulamalar; uzun ömürlü kablosuz yatırımı | FAP-441K ve FAP-443K: dört radyo, dört uzamsal akış, 10 GbE port, 802.3bt |
Pratik tavsiyemiz şu: yeni bir bina veya kapsamlı yenileme yapılıyorsa Wi-Fi 7 modelleri kablolamayı da birlikte planlayarak seçilmelidir, çünkü kablolama erişim noktalarından çok daha uzun ömürlü bir yatırımdır. Mevcut bir Wi-Fi 6 dağıtımı sorunsuz çalışıyorsa yalnızca nesil atlamak için toptan değişim gerekmez; önce yoğunluk sorunu yaşanan bölgeler (toplantı katları, amfiler, kafeterya) hedefli olarak Wi-Fi 6E/7'ye taşınır. Eski istemciler yeni erişim noktalarına kendi destekledikleri nesille bağlanmaya devam eder.
FortiAP ve FortiSwitch ile kampüs ağı nasıl kurgulanır?
Kısa cevap: FortiGate merkezde politika ve WLAN denetleyicisi, FortiSwitch erişim katmanında PoE ve segmentasyon, FortiAP ise kablosuz kenar olur. Üçü aynı yönetim yüzeyini paylaştığı için kampüs ağı tek bir mantıksal cihaz gibi yönetilir. FortiLink protokolü FortiSwitch'i FortiGate'in mantıksal bir uzantısı hâline getirir; bir FortiGate modeline göre 8 ila 300 arası anahtar yönetilebilir (Fortinet FortiSwitch Secure Access Data Sheet, 2026).
Erişim katmanı tarafında FortiSwitch Secure Access serisi 1 RU gövdede 48 erişim portuna kadar ölçeklenir, 10GE uplink sunar ve standalone, FortiLink ya da FortiEdge Cloud modlarında yönetilebilir (Fortinet, 2026). FortiLink entegrasyonu ayrıca ek ücret olmadan temel ağ erişim kontrolü (NAC) sağlar: bağlanan cihazların profillenmesi, IoT için otomatik segmentasyon, ihlal hâlinde karantina ve sanal yamalama bu kapsamdadır (Fortinet, 2026).
FortiAP tarafında da NAC işlevleri dahilidir, ancak FortiAP veri sayfası bu işlevlerin yalnızca FortiGate yönetimli kurulumlarda geçerli olduğunu dipnotla belirtir (Fortinet, 2026). Bu ayrım mimari kararı doğrudan etkiler: cihaz profilleme ve otomatik segmentasyon bekleniyorsa erişim noktaları FortiGate'e kaydedilmelidir.
Tipik bir kampüs kurgusunda katman şöyle dizilir: çekirdekte veya dağıtım katmanında FortiGate; her katta FortiLink ile bağlı FortiSwitch'ler; tavanda RF planına göre konumlandırılmış FortiAP'ler. Kullanıcı, misafir, IoT ve yönetim trafiği ayrı VLAN'lara ayrılır; VLAN'lar arası geçiş FortiGate politikasından geçer. Kablosuz tarafta aynı ayrım SSID düzeyinde yapılır ve SSID'ler tünel modunda FortiGate'e taşınır. Böylece misafir bir telefonun kurumsal sunucu ağına ulaşması, bir yanlış anahtar yapılandırmasına değil, merkezî politikaya bağlı hâle gelir.
Erişim noktalarının kendisi de birden fazla SSID modunu destekler: FortiAP veri sayfasında desteklenen SSID tipleri Local-Bridge, Mesh ve Tunnel olarak listelenir (Fortinet, 2026). Local-Bridge modu trafiği yerelde bırakır ve düşük gecikme ister; Tunnel modu tüm trafiği denetleyiciye taşır ve merkezî denetim ister; Mesh modu ise kablo çekilemeyen noktalar için kablosuz uplink kurar.
PoE bütçesi ve kablolama nasıl planlanır?
Kısa cevap: erişim noktasının PoE sınıfı ile anahtar portunun sağlayabildiği sınıf eşleşmelidir. FortiAP modellerinin PoE ihtiyacı modele göre 802.3at veya 802.3bt'dir (Fortinet, 2026). Dört radyolu Wi-Fi 7 amiral modelleri FAP-441K ve FAP-443K 802.3bt sınıfındadır ve veri sayfası bu modellerde iki besleme modunu tabloya döküyor: Full modda (802.3bt, 2x802.3at veya DC adaptör) tüm radyolar azami verici gücünde 4x4 zincirle çalışır ve USB portu etkindir; besleme yalnızca 802.3at veya 2x802.3af ise cihaz High moda düşer — radyolar 17 dBm düşük verici gücüne iner, zincir sayısı 2x2'ye yarılanır ve USB devre dışı kalır (Fortinet, 2026). Aynı modellerin azami güç tüketimi 41,7 W olarak bildirilmiştir. Yani eski bir 802.3at anahtara takılan Wi-Fi 7 erişim noktası çalışır ama satın alınan kapasitenin bir bölümü kullanılamaz; kablosuz projelerinde en sık karşılaşılan sürpriz budur.
Besleme tarafında FortiSwitch Secure Access ailesinin tüm modelleri PoE+ destekler; seçili modeller 802.3bt ile port başına 90 W verir — örneğin 8 adet 802.3bt (90 W) ve 16 adet 802.3af/at (30 W) portlu bir konfigürasyon sipariş tablosunda yer alır (Fortinet, 2026). Bir kabindeki toplam PoE bütçesi ise model bazında değişir; bu değeri seçilen modelin resmî veri sayfasından doğrulamadan projeye yazmıyoruz.
Kablolama tarafında iki karar önemlidir. Birincisi, Wi-Fi 7 amiral modellerinin 10 Gigabit Ethernet portu vardır (Fortinet, 2026); erişim anahtarında multi-gig veya 10GE port yoksa erişim noktası kendi kapasitesini kullanamaz ve darboğaz kablosuzda değil kabloda oluşur. İkincisi, yedeklilik: FAP-441K ve FAP-443K'de iki adet çok hızlı RJ45 portu (100M/1G/2,5G/5G/10G) bulunur, her iki port da 802.3bt besleme alabilir ve veri sayfası bu modellerde kesintisiz PoE yedeklemesini (hit-less PoE failover) destekli olarak işaretler (Fortinet, 2026). İkinci portu farklı bir anahtara ya da ayrı bir PoE kaynağına bağlamak, tek bir anahtar veya port arızasının erişim noktasını düşürmesini engeller. Yeni bina projelerinde kablolamayı erişim noktası nesli değiştiğinde yeniden çekmek zorunda kalmamak için bir üst kategoriden planlamak, ilk yatırımı sınırlı ölçüde artırıp uzun vadede tasarruf sağlar.
Kablosuz ağ hangi tehditlere maruz kalıyor ve FortiAP nasıl karşılık veriyor?
Kısa cevap: kablosuz katmanın kendine özgü riskleri (sahte/rogue erişim noktası, zayıf kimlik doğrulama, denetimsiz misafir trafiği) ile ağ kenarına yönelen genel saldırı eğilimi üst üste biniyor. Verizon'un 2025 raporunda zafiyet sömürüsü ilk erişim vektörü olarak %20'ye ulaştı; bu bir önceki rapora göre %34 artış anlamına geliyor (Verizon DBIR, 2025). ENISA'nın 2025 Threat Landscape raporu ise 4.875 olayı inceleyerek kimlik avını %60 ile baskın sızma vektörü olarak işaretliyor (ENISA, 2025) — yani kullanıcı ağa girdikten sonraki denetim de en az bağlantı güvenliği kadar önemli.
FortiAP tarafındaki karşılıklar veri sayfasında tanımlı. Kimlik doğrulamada WPA, WPA2 ve WPA3 ile 802.1X veya ön paylaşımlı anahtar, web captive portal ve MAC listeleri desteklenir; radyo düzeyinde rogue tarama ve WIPS/WIDS arka plan ya da adanmış modda çalıştırılabilir (Fortinet, 2026). Adanmış tarama radyosu bulunan modellerde tarama, erişim hizmetini kesintiye uğratmadan sürekli sürer — dört radyolu FAP-441K ve FAP-443K bu grubun örnekleridir.
Asıl fark politika tarafında ortaya çıkıyor. Kablosuz trafik FortiGate profillerinden geçtiğinde IPS, uygulama kontrolü ve web filtresi kablosuz istemciye de uygulanır. FortiGuard Labs'in her gün 100 milyardan fazla olayı yapay zekâ ve makine öğrenmesi sistemleriyle işleyip analiz ettiği belirtiliyor (Fortinet, 2026); misafir SSID'sinden çıkan bir DNS isteği de bu istihbarat setine karşı değerlendirilir. Uç nokta tarafını da kapatmak isteyen kurumlar FortiClient ile cihaz duruşunu (posture) kablosuz erişim kararına dahil edebilir.
KVKK ve PCI DSS kablosuz ağdan ne istiyor?
Kısa cevap: kablosuz ağı ayrı bir güven bölgesi saymanızı ve aradaki kontrolü belgelemenizi. PCI DSS v4.0'ın 1.3.3 maddesi, kablosuz ağ ile kart veri ortamı (CDE) arasına bir ağ güvenlik kontrolü (NSC) konulmasını ve kablosuz ağdan CDE'ye giden tüm trafiğin varsayılan olarak reddedilmesini şart koşar (PCI Security Standards Council, PCI DSS v4.0). Segmentasyon bir kapsam daraltma yöntemi olarak kullanılıyorsa 11.4.5 maddesi segmentasyon kontrollerinin en az 12 ayda bir ve segmentasyonda yapılan her değişiklikten sonra sızma testine tabi tutulmasını ister (PCI Security Standards Council, PCI DSS v4.0).
Bir not: PCI DSS v4.0'da "firewall" terimi yerini "Network Security Controls (NSC)" ifadesine bıraktı; eski v3.2.1 dilini güncel madde metni gibi sunan dokümanlara dikkat edilmelidir. FortiAP veri sayfası da ürünün gelişmiş kablosuz tehditlere karşı koruma sağladığını ve PCI DSS gibi sektör uyum gereksinimlerini karşılamayı hedeflediğini belirtiyor (Fortinet, 2026).
KVKK tarafında referans metin, Kişisel Verileri Koruma Kurumu'nun yayımladığı Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) belgesidir (Ocak 2018). Rehber, güvenlik duvarı ve ağ geçidini internetten gelen izinsiz erişim tehditlerine karşı ilk savunma hattı olarak tanımlar; teknik tedbirler özet tablosunda ağ güvenliği, saldırı tespit ve önleme sistemleri ile log kayıtlarının düzenli tutulması ayrı kalemler olarak sayılır (KVKK, 2018).
Uygulamada kurduğumuz düzen şöyle özetlenebilir: misafir SSID'si ayrı VLAN ve ayrı politika seti; misafirden kurumsal sunucu ağına varsayılan reddetme kuralı; kimlik doğrulama ve oturum kayıtlarının merkezî toplanması; kablosuz kimlik doğrulama olaylarının kablolu olaylarla aynı arşivde saklanması. Log tarafı için FortiAnalyzer donanım ailesi 180 ile 10.000 arası cihaz/VDOM'u destekler ve dört düğüme kadar yüksek erişilebilirlik kümesi kurulabilir (Fortinet FortiAnalyzer Data Sheet, 2026); denetim sorularının cevabı bu arşivden üretilir.
FortiAP projesinde Sora Yazılım ne yapıyor?
Kısa cevap: kablosuz ağı bir donanım listesi olarak değil, bir tasarım işi olarak ele alıyoruz. Fortinet yetkili kanal partneri olarak lisanslama, kurulum, migrasyon ve yönetilen hizmet sağlıyoruz. Bir FortiAP projesinde kapsam genellikle şu adımlardan oluşur: mevcut durumun ve istemci parkının çıkarılması, saha keşfi ve RF planı, model ve nesil seçimi, PoE ve kablolama doğrulaması, FortiGate üzerinde denetleyici yapılandırması, SSID/VLAN/politika tasarımı, misafir portalı ve kayıt yöntemi, kurulum sonrası doğrulama ölçümleri ve devreye alma.
Model seçimini istemci parkı belirler. Ağırlıkla Wi-Fi 5 ve Wi-Fi 6 cihaz barındıran bir ofiste amiral Wi-Fi 7 modeline geçmek bütçeyi verimsiz kullanır; buna karşılık yeni bir kampüs binasında Wi-Fi 7 seçmemek, kablolamayı birkaç yıl içinde yeniden ele almak demektir. Sağlamlaştırılmış dış mekân modelleri ise depo sahası, liman, fabrika avlusu ve açık otopark gibi ortamlar için ayrı bir başlıktır.
Kampüs ağının tamamını tek elden kurmak isteyen kurumlarda FortiAP'i FortiSwitch ve FortiGate ile birlikte konumlandırıyor, tüm Fortinet ürün ailesini tek mimaride topluyoruz. Ağ ve sistem tarafındaki otomasyon, izleme ve süreklilik ihtiyaçları için DevOps ve altyapı hizmetlerimiz devreye giriyor. Bütçe ya da tedarik nedeniyle alternatif bir kablosuz platform değerlendiren kurumlara Ruijie kurumsal ağ çözümlerini de sunuyoruz; seçim, kurumun mevcut güvenlik mimarisine göre yapılır.
Kablosuz ağ yenileme, yeni bina kablosuz tasarımı, Wi-Fi 6E/7 geçişi veya mevcut FortiAP kurulumunuzun sağlık kontrolü için ekibimizle görüşebilirsiniz. İhtiyacınıza uygun model ve lisans kombinasyonunu belirleyip proje bazlı teklif hazırlıyoruz — başlamak için iletişim sayfamızdan bize ulaşın, saha keşfi planlayalım.