FortiOS-Upgrade-Leitfaden: Upgrade-Pfad, Prüfungen und Rollback
Kurz gesagt: Ein FortiOS-Upgrade sollte nie improvisiert werden: Erfassen Sie Version und Firmware-Lizenz jedes Geräts, wählen Sie das Ziel anhand der von Fortinet empfohlenen Releases und der Release Notes, folgen Sie jedem Zwischenschritt des Upgrade Path Tool, aktualisieren Sie im Wartungsfenster mit verschlüsseltem Backup und Konsolenzugang und halten Sie einen Rollback-Plan bereit.
Warum sollte ein FortiOS-Upgrade nicht aufgeschoben werden?
Eine Firewall-Schwachstelle liegt an der Tür zum Internet, und jedes aufgeschobene FortiGate-Firmware-Update verlängert den nächsten dringenden Patch. Die Version vom 4. Oktober 2026 des CISA-Katalogs Known Exploited Vulnerabilities (KEV) enthält 20 Einträge, die FortiOS nennen; 7 davon kamen nach dem 1. Januar 2025 hinzu. Überwachung und Priorisierung behandeln wir in unserem Leitfaden zu Firewall-Schwachstellen und Patch-Management.
NIST SP 800-40 Rev. 4 versteht Patchen als vorbeugende Wartung und hält fest, dass aufgeschobene Routine-Patches Notfall-Patches erschweren, weil zuerst die älteren Patches installiert werden müssen, auf denen neue aufbauen. Bei FortiOS ist das der mehrstufige Upgrade-Pfad: Je weiter ein Gerät zurückliegt, desto mehr Zwischenschritte verlangt eine kritische Warnung.
Wie ermitteln Sie die aktuelle Version und wählen das Ziel-Release?
Die Zeile Version von get system status zeigt Release, Build und Reifegrad (GA.M = Mature, GA.F = Feature). Erfassen Sie je Gerät Modell, Seriennummer, Version, HA-Rolle, Anbindung an FortiManager/FortiAnalyzer, VPN-Arten und Lizenzablauf. Den Lebenszyklus (GA, End of Engineering Support oder EOES, End of Support oder EOS) prüfen Sie in FortiCloud oder auf Fortinets Product-Life-Cycle-Seite.
Ausgangspunkt ist der Artikel „Recommended release for FortiOS“ in der Fortinet Community. In dieser Liste, Stand Juni 2026 und quartalsweise überprüft, sind empfohlene Releases in der Regel Mature, auf mindestens 40.000 FortiGates im Feld installiert und ohne schwerwiegende Schwachstelle ohne Workaround. Ältere Modelle bleiben auf dem letzten unterstützten Release; Modellfamilien vergleichen Sie auf unserer FortiGate-Lösungsseite. Die Release Notes zu FortiOS 8.0.0 erschienen am 21. April 2026, der 8.0-Zweig steht aber nicht in der Liste vom Juni 2026.
| Kriterium | Wo prüfen | Entscheidungsregel |
|---|---|---|
| Empfohlenes Release | Recommended release for FortiOS | Anvisieren, sofern kein besonderer Grund dagegen spricht. |
| Reifegrad | Firmware & Registration, Release Notes | Produktiv Mature; Feature nur bei Bedarf und nach Tests. |
| Modellunterstützung | Release Notes, „Supported models“ | Fehlt das Modell, Hardwaretausch planen. |
| Upgrade-Pfad | Upgrade Path Tool | Fenster nach Schritten und Neustarts bemessen. |
| Integrierte Produkte | FortiOS Compatibility Tool | FortiManager/FortiAnalyzer bei Bedarf zuerst aktualisieren. |
| Lebenszyklus | Product Life Cycle, FortiCloud | Einen Zweig mit Abstand zu EOES bevorzugen. |
Was ist der FortiGate-Upgrade-Pfad, und darf man Versionen überspringen?
Der Upgrade-Pfad ist die von Fortinet getestete Folge von Zwischen-Releases von Ihrer Version zum Ziel; überspringen Sie keine davon. Das Upgrade Path Tool liefert den kürzesten validierten Pfad; jeder Schritt ist eine vollständige Installation, und die Dienste sollten sich zwischen den Schritten stabilisieren. Beispiele für eine FortiGate-60F, am 7. Oktober 2026 aus dem Tool abgerufen:
| Start | Zwischenschritte → Ziel | Installationen |
|---|---|---|
| 7.0.12 | 7.0.14 → 7.2.10 → 7.4.8 → 7.6.6 | 4 |
| 7.2.8 | 7.2.10 → 7.4.8 → 7.6.6 | 3 |
| 7.4.3 | 7.4.5 → 7.4.7 → 7.6.4 (Feature) → 7.6.6 | 4 |
Ein neuerer Ausgangspunkt bedeutet nicht immer einen kürzeren Pfad, und selbst bei einem Mature-Ziel kann der Weg über einen Feature-Build führen. Laut dem Fortinet-Community-Artikel zum Upgrade-Pfad kann Überspringen Konfigurationsverlust, fehlerhafte Feature-Migration und Bootfehler verursachen; auch der GUI-Assistent warnt beim direkten Sprung vor Konfigurationsverlust.
Welche Prüfungen gehören vor das Upgrade?
Prüfen Sie Lizenz, Release Notes, Integrationen, Konsolenzugang, Administratorkennwörter und die Einstellung für automatische Upgrades.
- Firmware-Lizenz: Firmware-Downloads erfordern eine gültige Lizenz für Firmware & General Updates (FMWR); ab 7.4.2 muss sie für ein neues Major- oder Minor-Release zudem nach dessen erstem GA-Datum ablaufen.
diagnose test update info contract | grep FMWRzeigt das Datum; ist sie abgelaufen, steht die FortiGate-Lizenzverlängerung am Anfang. - Release Notes: Lesen Sie „Special notices“, „Upgrade information“ und „Known issues“ für jeden Schritt; sie ändern sich nach der Veröffentlichung. Die Known Issues der 7.6.7-Notes (2. Juni 2026) wurden bis zum 6. Oktober 2026 vielfach aktualisiert.
- Integrationen: Kompatibilität von FortiManager, FortiAnalyzer, FortiAP, FortiSwitch und FortiClient bestätigen.
- Konsolenzugang: Startet das Gerät nicht, hilft nur die Konsole; sorgen Sie für eine Person vor Ort.
- Kennwörter: Ab 7.6.5 muss ein Administratorkennwort ohne mindestens 12 Zeichen, Groß- und Kleinbuchstaben, Ziffer und Sonderzeichen vor der Anmeldung geändert werden.
- Automatische Upgrades: Patch-Upgrades sind standardmäßig aktiv; ein neuer Patch wird nach 3 Tagen im Fenster 02:00–04:00 innerhalb desselben Minor-Release installiert, nicht aber auf Fabric-Mitgliedern, FortiManager-verwalteten Geräten oder HA-Secondaries. Seit 7.4.9 und 7.6.4 lassen sich erzwungene Upgrades bei ungültiger FMWR-Lizenz oder EOES-Release nicht abbrechen;
execute auto-upgrade delay-installationverschiebt sie pro Aufruf um 7 Tage.
Wie sichern Sie die Konfiguration?
Sichern Sie vor dem Upgrade, verschlüsselt und außerhalb des Geräts. „Confirm and Backup Config“ im Assistenten lädt die Konfiguration auf Ihren Rechner; legen Sie zusätzlich ein eigenes, eindeutig benanntes Backup an.
- Die Verschlüsselung nutzt AES-GCM; ohne Kennwort ist keine Wiederherstellung möglich.
execute backup configerzeugt die Wiederherstellungsdatei,execute backup full-configeine vollständige Kopie inklusive Standardwerten.- Backups mit maskierten Kennwörtern sind für Dritte gedacht; Fortinet rät von der Wiederherstellung daraus ab.
- Bewahren Sie auch Lizenzdatei und Firmware-Image der aktuellen Version auf.
Wie läuft das Upgrade im Wartungsfenster Schritt für Schritt ab?
Aktualisieren Sie in einem genehmigten Fenster, in Security-Fabric-Reihenfolge und mit Prüfung jedes Schritts. Die Dauer hängt von der Zahl der Schritte ab, jeder davon ein Neustart; planen Sie Zeit für Fehlersuche ein.
- Reihenfolge festlegen. Verwaltende Geräte zuerst; laut 7.6.7-Notes: FortiAnalyzer, FortiManager, FortiGates, verwaltete FortiExtender, FortiSwitch und FortiAP, dann FortiClient EMS und FortiClient. In einer Security Fabric müssen alle FortiGates dasselbe Release haben.
- Mit einem Pilotgerät beginnen. Wie NIST SP 800-40 für gestaffelte Verteilung empfiehlt, zuerst ein weniger kritisches Filialgerät aktualisieren.
- Assistenten ausführen. Unter System > Firmware & Registration das Gerät wählen, Upgrade klicken, Ziel wählen und mit „Follow upgrade path“ die Schritte nacheinander installieren lassen; mit „Confirm and Backup Config“ bestätigen.
- Zwischen Schritten pausieren. Wenn Sie jeden Schritt einzeln ansteuern, prüfen Sie nach jedem Neustart Version und Datenverkehr.
- Image prüfen. Bei hochgeladenen Dateien die Prüfsumme mit dem Wert im Support-Portal vergleichen.
- Signaturen aktualisieren. Nach dem letzten Schritt
execute update-nowausführen und zur Prüfung übergehen.
Wie funktioniert die Upgrade-Reihenfolge im HA-Cluster?
In einem FGCP-Cluster läuft das Upgrade standardmäßig unterbrechungsfrei: Zuerst werden die Subordinate-Einheiten aktualisiert, aus ihnen wird ein neuer Primary gewählt, zuletzt wird der frühere Primary aktualisiert. Reagieren alle Subordinates nicht mehr, läuft der Primary weiter und wartet, bis einer zurückkehrt.
- Unter System > HA > Status prüfen, dass die Konfiguration synchronisiert ist.
session-pickupfür TCP undsession-pickup-connectionlessfür UDP und ICMP aktivieren.- Keine neustartpflichtigen CLI-Änderungen im selben Fenster; sonst können alle Mitglieder gleichzeitig neu starten.
set upgrade-mode simultaneousist standardmäßig deaktiviert; es geht schneller, unterbricht aber den Verkehr.- Bei FGSP wird der Verkehr auf eine Einheit gelegt, die übrigen werden isoliert und nacheinander aktualisiert.
Was sollten Sie nach dem Upgrade prüfen?
Das Upgrade endet erst, wenn kritische Dienste getestet sind. Auf Basis von Fortinets Validierungsliste:
- Konfigurationsfehler mit
diagnose debug config-error-log readlesen, Version mitget system statusbestätigen. - CPU, Speicher und Sitzungszahl beobachten.
- Datenfluss, Sicherheitsprüfung, VPN-Verbindungen und Authentifizierung testen.
- Prüfen, ob Application Control und Webfilter weiterhin den erwarteten Verkehr erfassen, auch Regeln zur Kontrolle generativer KI.
- Bei Fehlverhalten Konfiguration vor und nach dem Upgrade vergleichen.
- Verbindung zu FortiManager, FortiAnalyzer, FortiAP und FortiSwitch prüfen, neues Backup ziehen, Teams informieren.
Wie sollte der Rollback-Plan aussehen?
Schreiben Sie den Rollback-Plan vor dem Upgrade. Fortinet rät von Downgrades ab, empfiehlt zuerst den Kontakt zum Support und ordnet die Methoden so:
- Start von der sekundären Partition über die Konsole: Ein physisches Gerät startet mit vorheriger Firmware und Konfiguration (nicht bei VMs), aber nur mit dem vorherigen Image: Nach 7.2.9 → 7.4.0 → 7.4.4 landen Sie bei 7.4.0.
- Saubere Installation per TFTP: Die Konfiguration wird auf Werkseinstellungen zurückgesetzt, danach spielen Sie das auf diesem Release erstellte Backup ein; laut Fortinet der sauberste Weg.
- Downgrade in der GUI: Laut Release Notes bleiben bei einem Downgrade nur Betriebsmodus, Schnittstellen- und Management-IPs, statische Routen, DNS, Admin-Konto, Session Helper und Zugriffsprofile erhalten.
Im HA-Cluster betrifft ein Downgrade alle Mitglieder gleichzeitig und unterbricht die Kommunikation. Ohne Laborgerät lässt sich ein neues Image per Konsole und TFTP aus dem Speicher testen, ohne es dauerhaft zu installieren; der nächste Neustart kehrt zum alten Image zurück.
Welche Änderungen zwischen Releases verursachen die meisten Probleme?
Probleme entstehen meist durch entfernte Funktionen und geänderte Standardwerte. Beispiele aus den 7.6.7-Notes:
| Änderung | Betroffen | Vorkehrung |
|---|---|---|
| SSL-VPN-Tunnelmodus ab 7.6.3 entfernt; Einstellungen werden nicht übernommen. | Alle Modelle | Vorher auf IPsec-VPN umstellen: Migrationsplan für SSL-VPN unter FortiOS 7.6. |
| Local-in-, DoS-, Interface-, Multicast- und TTL-Policies sowie zentrale SNAT-Maps auf einem SD-WAN-Zonenmitglied können beim Wechsel auf 7.4.6 oder 7.6.1+ gelöscht werden (in 7.6.3 behoben). | Dieses Setup auf 7.4.5, 7.6.0 GA oder älter | Vorher exportieren, danach manuell neu anlegen. |
cp-accel-mode wird auf Modellen mit 2 GB Speicher standardmäßig none. | Familien 4xF/6xF | CPU-Last beobachten. |
Geschwindigkeit 1000auto auf 1000F/1001F in 7.6.1 entfernt. | SFP+-Schnittstellen | Bei Linkausfall 1000full setzen. |
| Kennwortrichtlinie ab 7.6.5 erzwungen. | Schwache Admin-Kennwörter | Kennwörter vorab ändern. |
FortiOS-Upgrade-Checkliste: Welche Nachweise sollten Sie aufbewahren?
Unsere Vorlage, um Fortinets Schritte in einen Änderungsnachweis zu überführen:
| Phase | Prüfung | Nachweis |
|---|---|---|
| Planung | Modell, Version, Reifegrad, FMWR-Datum | Befehlsausgaben |
| Planung | Ziel-Release und Begründung | Links zu Liste und Notes |
| Planung | Upgrade-Pfad | Export aus dem Upgrade Path Tool (CSV/JSON) |
| Vorbereitung | Kompatibilität integrierter Produkte | Ergebnis des Compatibility Tool |
| Vorbereitung | Verschlüsseltes Backup, Lizenzdatei, aktuelles Image | Dateinamen, Ablageort |
| Durchführung | Konsolenzugang, HA-Synchronisation, Session Pickup | Freigabe des Fensters, HA-Status |
| Prüfung | Fehlerlog, Ressourcen, VPN, Integrationen | Testergebnisse |
| Abschluss | Neues Backup, Auto-Upgrade-Einstellung, Information | Abschlussnotiz |
Ein einzelnes Gerät ohne SSL-VPN kann das eigene Team betreuen. HA-Cluster, mehrere Standorte, Releases mehrere Schritte im Rückstand oder eine offene VPN-Migration machen daraus ein Änderungsprojekt. Der Service für Firewall-Wartung und -Management von Sora Yazılım führt Firmware-Plan, Backups vor dem Upgrade und HA-Prüfungen nach festem Zeitplan durch; der Umfang wird vertraglich festgelegt. Mehr über Sora Yazılım.
Um Versionen und Upgrade-Pfade Ihrer Geräte gemeinsam zu erfassen, senden Sie uns Modelle und aktuelle Releases. Angebot anfordern
Häufige Fragen
Darf ich bei einem FortiOS-Upgrade Zwischen-Releases überspringen?
Das wird nicht empfohlen. Fortinet gibt an, dass jeder Schritt des Upgrade Path Tool getestet ist und Überspringen zu Konfigurationsverlust, fehlerhafter Feature-Migration und Bootproblemen führen kann. Selbst wenn eine Release Note sagt, dass Überspringen einen bestimmten Fehler vermeidet, rät Fortinet davon ab; folgen Sie dem Pfad und wenden Sie die manuellen Korrekturen aus den Notes an.
Sollte ich das neueste FortiOS-Release wählen oder das empfohlene?
Im Produktivbetrieb meist das empfohlene. Fortinets quartalsweise überprüfte Liste nennt in der Regel breit eingesetzte Mature-Builds; Stand Juni 2026 ist das für die meisten aktuellen Modelle 7.6.6. Das neueste Release lohnt sich nur, wenn es eine benötigte Funktion oder die Korrektur eines Sie betreffenden Fehlers bringt, und erst nach Lektüre der Notes und Tests.
Lässt sich eine FortiGate mit abgelaufenem Supportvertrag aktualisieren?
Meist nicht auf ein neues Major- oder Minor-Release: Ab FortiOS 7.4.2 muss die FMWR-Lizenz dafür nach dem ersten GA-Datum des Ziels ablaufen, und eine ungültige Lizenz sperrt FortiGuard-Upgrades. Seit 7.4.9 und 7.6.4 werden solche Geräte auf den letzten Patch ihres Minor-Release gezwungen. Verlängern Sie zuerst die Lizenz, dann planen Sie.
Verursacht ein Upgrade im HA-Cluster Ausfallzeit?
Im standardmäßigen unterbrechungsfreien Modus fließt der Verkehr weiter: Subordinates werden zuerst aktualisiert, ein neuer Primary wird gewählt, danach folgt der frühere Primary. Aktivieren Sie Session Pickup für TCP und verbindungsloses Session Pickup für UDP und ICMP. Fortinet verlangt dennoch Backup, Wartungsfenster und einen unterstützten Pfad vor jedem Cluster-Upgrade.
Sollten automatische Firmware-Upgrades aktiviert bleiben?
Das hängt von Ihrem Änderungsmanagement ab. Automatische Upgrades installieren nur Patches innerhalb desselben Minor-Release, warten standardmäßig 3 Tage und laufen im Fenster 02:00–04:00; das hilft kleinen Standorten, aktuell zu bleiben. Wo Änderungen freigegeben werden müssen, deaktivieren Sie sie und patchen geplant. Erzwungene Upgrades bei unlizenzierten oder EOES-Geräten lassen sich nicht abbrechen.
Wann lohnt es sich, FortiOS-Upgrades einem Dienstleister zu übertragen?
HA-Cluster, mehrere Standorte, Releases mehrere Schritte im Rückstand, eine offene SSL-VPN-Migration oder entfernte Geräte ohne Konsolenzugang machen externe Unterstützung bei Planung und Rollback-Bereitschaft sinnvoll. Unser Service für Firewall-Wartung und -Management legt Firmware-Pläne und Backups in einen festen Zeitplan. Kontaktieren Sie uns mit Ihrer Geräteliste.
Fazit
- Wählen Sie das Ziel anhand der Empfehlungsliste, des Reifegrads, der Modellunterstützung und der Notes.
- Überspringen Sie keine Schritte des Upgrade Path Tool; bemessen Sie das Fenster danach.
- Bewahren Sie verschlüsseltes Backup, Lizenzdatei und Ausgangs-Image außerhalb des Geräts auf.
- Prüfen Sie die HA-Synchronisation; aktualisieren Sie verwaltende Geräte zuerst.
- Legen Sie Prüf- und Rollback-Schritte vorab fest.
Wenn Sie FortiOS-Upgrades als geplante Wartung statt als Einzelaktion führen möchten, erstellen wir den Firmware-Plan gemeinsam auf Basis Ihres Geräteinventars.
Angebot anfordern · WhatsApp: WhatsApp-Support · Telefon: +90 544 785 21 87 · E-Mail: talep@sorayazilim.com
Quellen
- Firmware Upgrade Guide — Fortinet Document Library, aktualisiert am 16. Dezember 2025. How to upgrade, Why upgrade (abgerufen am 7. Oktober 2026)
- Upgrade Path Tool, FortiGate-60F — Fortinet. docs.fortinet.com (abgerufen am 7. Oktober 2026)
- Recommended release for FortiOS — Fortinet Community, Juni 2026. community.fortinet.com (abgerufen am 7. Oktober 2026)
- Artikel zu Upgrade-Pfad und Firmware-Upgrades — Fortinet Community. Upgrade path, Upgrades and downgrades (abgerufen am 7. Oktober 2026)
- FortiOS 7.6.7 Release Notes — Fortinet, 2026. Upgrade, Fabric, Downgrade, SSL-VPN, SD-WAN, cp-accel, SFP+, Kennwort, Change Log (abgerufen am 7. Oktober 2026)
- FortiOS 7.6.7 Administration Guide — Fortinet. HA, Automatisch, Erzwungen, Lizenz, Reifegrad, Upgrade, Backups, Test (abgerufen am 7. Oktober 2026)
- FortiOS 8.0.0 Release Notes, Change Log — Fortinet, 2026. docs.fortinet.com (abgerufen am 7. Oktober 2026)
- SP 800-40 Rev. 4 — NIST, April 2022. csrc.nist.gov (abgerufen am 7. Oktober 2026)
- Known Exploited Vulnerabilities Catalog, Version 2026.10.04 — CISA. raw.githubusercontent.com (abgerufen am 7. Oktober 2026)
Wie dieser Beitrag entstand
Verfasst von: Sora Yazılım Team. Dieser Beitrag wurde mit KI-Unterstützung erstellt; technische Angaben wurden mit den im Text verlinkten Hersteller- und offiziellen Quellen mit Stand 7. Oktober 2026 abgeglichen.
Verwandte Artikel
- Firewall-Schwachstellen und Patch-Management — Schwachstellen an Edge-Geräten verfolgen.
- Nutzung generativer KI per Firewall kontrollieren — Sperren und erlaubte Nutzung.
- Migrationsplan für SSL-VPN unter FortiOS 7.6 — Fernzugriff vor dem Upgrade umstellen.
- Was ist ein Managed-Firewall-Service? — Servicemodelle im Vergleich.
