Обновление FortiOS: путь обновления, проверки и план отката
Кратко: Обновление FortiOS нельзя проводить без плана: зафиксируйте версию и лицензию на прошивку каждого устройства, выберите целевой релиз по списку рекомендованных версий Fortinet и release notes, пройдите все промежуточные шаги из Upgrade Path Tool, обновляйте в окне обслуживания с зашифрованной резервной копией и консольным доступом, затем проверьте работу и держите план отката наготове.
Почему обновление FortiOS нельзя откладывать?
Уязвимость межсетевого экрана находится на двери в интернет, а каждое отложенное обновление прошивки FortiGate добавляет шаги к следующему срочному патчу. В версии каталога CISA Known Exploited Vulnerabilities (KEV) от 4 октября 2026 г. есть 20 записей, где упоминается FortiOS; 7 из них добавлены после 1 января 2025 г. Отслеживание и приоритизацию уязвимостей мы разбираем в руководстве по уязвимостям межсетевых экранов и управлению патчами.
NIST SP 800-40 Rev. 4 рассматривает установку патчей как профилактическое обслуживание и отмечает, что откладывание плановых патчей усложняет экстренные, потому что сначала нужно установить более ранние патчи, от которых зависят новые. В FortiOS это многошаговый путь обновления: чем сильнее отстаёт устройство, тем больше промежуточных шагов потребует критический бюллетень.
Как определить текущую версию и выбрать целевую?
Строка Version в выводе get system status показывает релиз, сборку и метку зрелости (GA.M = Mature, GA.F = Feature). Для каждого устройства запишите модель, серийный номер, версию, роль в HA, связь с FortiManager/FortiAnalyzer, типы VPN и дату окончания лицензии. Жизненный цикл (GA, окончание инженерной поддержки EOES, окончание поддержки EOS) проверьте в FortiCloud или на странице Fortinet Product Life Cycle.
Отправная точка — статья «Recommended release for FortiOS» в Fortinet Community. В этом списке, актуальном на июнь 2026 г. и пересматриваемом ежеквартально, рекомендованные релизы обычно имеют метку Mature, установлены не менее чем на 40 000 FortiGate и не содержат уязвимостей высокой критичности без обходного решения. Старые модели остаются на последнем поддерживаемом релизе; семейства моделей можно сравнить на нашей странице решений FortiGate. Release notes FortiOS 8.0.0 вышли 21 апреля 2026 г., но ветки 8.0 в июньском списке нет.
| Критерий | Где проверить | Правило решения |
|---|---|---|
| Рекомендованный релиз | Recommended release for FortiOS | Выбирайте его, если нет особой причины. |
| Метка зрелости | Firmware & Registration, release notes | В продуктиве Mature; Feature — только при необходимости и после тестов. |
| Поддержка модели | Release notes, «Supported models» | Если модели нет в списке, планируйте замену оборудования. |
| Путь обновления | Upgrade Path Tool | Рассчитайте окно по числу шагов и перезагрузок. |
| Интегрированные продукты | FortiOS Compatibility Tool | При необходимости сначала обновите FortiManager/FortiAnalyzer. |
| Жизненный цикл | Product Life Cycle, FortiCloud | Предпочитайте ветку, далёкую от EOES. |
Что такое путь обновления FortiGate и можно ли пропускать версии?
Путь обновления (upgrade path) — проверенная Fortinet последовательность промежуточных релизов от вашей версии до целевой; пропускать их не следует. Upgrade Path Tool выдаёт кратчайший проверенный путь; каждый шаг — полная установка, и между шагами службы должны стабилизироваться. Примеры для FortiGate-60F, полученные из инструмента 7 октября 2026 г.:
| Старт | Шаги → цель | Установок |
|---|---|---|
| 7.0.12 | 7.0.14 → 7.2.10 → 7.4.8 → 7.6.6 | 4 |
| 7.2.8 | 7.2.10 → 7.4.8 → 7.6.6 | 3 |
| 7.4.3 | 7.4.5 → 7.4.7 → 7.6.4 (Feature) → 7.6.6 | 4 |
Более новая исходная версия не всегда означает более короткий путь, а при цели Mature путь может проходить через сборку Feature. По статье Fortinet Community о пути обновления, пропуск шагов может привести к потере конфигурации, некорректной миграции функций и ошибкам загрузки; мастер в GUI тоже предупреждает о потере конфигурации при прямом переходе.
Что проверить перед обновлением?
Проверьте лицензию, release notes, интеграции, консольный доступ, пароли администраторов и настройку автообновления.
- Лицензия на прошивку: для загрузки прошивки нужна действующая лицензия Firmware & General Updates (FMWR); начиная с 7.4.2 для перехода на новый мажорный или минорный релиз она должна истекать позже даты его первого GA. Дату показывает
diagnose test update info contract | grep FMWR; если срок истёк, первым шагом будет продление лицензии FortiGate. - Release notes: читайте «Special notices», «Upgrade information» и «Known issues» для каждого шага; они меняются после выпуска. Раздел известных проблем в notes 7.6.7 (2 июня 2026 г.) обновлялся многократно вплоть до 6 октября 2026 г.
- Интеграции: подтвердите совместимость FortiManager, FortiAnalyzer, FortiAP, FortiSwitch и FortiClient.
- Консоль: если устройство не загрузится, помочь сможет только консоль; обеспечьте человека на площадке.
- Пароли: с 7.6.5 пароль администратора короче 12 символов или без заглавной и строчной буквы, цифры и спецсимвола нужно сменить до входа.
- Автообновление: обновление патчей включено по умолчанию; новый патч ставится через 3 дня в окне 02:00–04:00 в пределах той же минорной версии, но не на участниках Fabric, устройствах под FortiManager и вторичных узлах HA. С 7.4.9 и 7.6.4 принудительное обновление при недействительной лицензии FMWR или версии в статусе EOES отменить нельзя;
execute auto-upgrade delay-installationпереносит его на 7 дней за каждый запуск.
Как сделать резервную копию конфигурации?
Делайте копию до обновления, в зашифрованном виде и вне устройства. Кнопка «Confirm and Backup Config» в мастере сохраняет конфигурацию на ваш компьютер; дополнительно создайте отдельную копию с понятным именем.
- Шифрование выполняется по AES-GCM; без пароля восстановить файл нельзя.
execute backup configсоздаёт файл для восстановления,execute backup full-config— полную копию со значениями по умолчанию.- Копия с замаскированными паролями предназначена для третьих лиц; Fortinet не рекомендует восстанавливаться из неё.
- Сохраните также файл лицензии и образ прошивки текущей версии.
Как пошагово провести обновление в окне обслуживания?
Обновляйте в согласованном окне, в порядке Security Fabric, проверяя каждый шаг. Время зависит от числа шагов, каждый из которых — перезагрузка; заложите время на диагностику.
- Определите порядок. Управляющие устройства идут первыми; по notes 7.6.7: FortiAnalyzer, FortiManager, FortiGate, управляемые FortiExtender, FortiSwitch и FortiAP, затем FortiClient EMS и FortiClient. В Security Fabric все FortiGate должны работать на одном релизе.
- Начните с пилота. Как советует NIST SP 800-40 для поэтапного развёртывания, сначала обновите менее критичное устройство филиала.
- Запустите мастер. В System > Firmware & Registration выберите устройство, нажмите Upgrade, укажите цель и включите «Follow upgrade path», чтобы шаги установились по порядку; подтвердите через «Confirm and Backup Config».
- Делайте паузы. Если вы выбираете каждый шаг отдельно, после каждой перезагрузки проверяйте версию и трафик.
- Проверьте образ. Для загружаемого файла сверьте контрольную сумму со значением на портале поддержки.
- Обновите сигнатуры. После последнего шага выполните
execute update-nowи переходите к проверке.
Как идёт обновление в HA-кластере?
В кластере FGCP обновление по умолчанию проходит без прерывания: сначала обновляются подчинённые узлы, из них выбирается новый primary, последним обновляется прежний primary. Если все подчинённые узлы перестают отвечать, primary продолжает работу и ждёт возвращения одного из них.
- Убедитесь в System > HA > Status, что конфигурация синхронизирована.
- Включите
session-pickupдля TCP иsession-pickup-connectionlessдля UDP и ICMP. - Не меняйте в том же окне настройки CLI, требующие перезагрузки: все узлы могут перезагрузиться одновременно.
set upgrade-mode simultaneousпо умолчанию выключен; он быстрее, но прерывает трафик.- В FGSP трафик переводится на один узел, остальные изолируются и обновляются по очереди.
Что проверить после обновления?
Обновление завершено, когда протестированы критичные сервисы. По списку проверок Fortinet:
- Прочитайте ошибки конфигурации через
diagnose debug config-error-log read, версию — черезget system status. - Следите за CPU, памятью и числом сессий.
- Проверьте прохождение трафика, инспекцию, VPN-подключения и аутентификацию.
- Убедитесь, что контроль приложений и веб-фильтр по-прежнему ловят нужный трафик, включая правила контроля генеративного ИИ.
- При сбое функции сравните конфигурацию до и после обновления.
- Проверьте связь с FortiManager, FortiAnalyzer, FortiAP и FortiSwitch, сделайте новую копию и уведомите команды.
Каким должен быть план отката?
План отката пишется до обновления. Fortinet не рекомендует понижать версию, советует сначала обратиться в поддержку и ранжирует методы так:
- Загрузка со вторичного раздела через консоль: физическое устройство стартует с прежней прошивкой и конфигурацией (не для VM), но только с предыдущим образом: после 7.2.9 → 7.4.0 → 7.4.4 вы вернётесь на 7.4.0.
- Чистая установка через TFTP: конфигурация сбрасывается к заводской, затем восстанавливается копия, снятая на этом релизе; по Fortinet, это самый чистый путь.
- Понижение версии в GUI: по release notes при понижении сохраняются только режим работы, IP интерфейсов и управления, статические маршруты, DNS, учётная запись администратора, session helpers и профили доступа.
В HA-кластере понижение затрагивает все узлы сразу и прерывает связь. Без лабораторного устройства новый образ можно запустить из памяти через консоль и TFTP без постоянной установки; следующая перезагрузка вернёт старый образ.
Какие изменения между релизами чаще всего создают проблемы?
Чаще всего проблемы вызывают удалённые функции и изменённые значения по умолчанию. Примеры из release notes FortiOS 7.6.7:
| Изменение | Кого касается | Мера |
|---|---|---|
| Туннельный режим SSL VPN удалён начиная с 7.6.3; настройки не переносятся. | Все модели | Сначала перейдите на IPsec VPN: план миграции SSL VPN в FortiOS 7.6. |
| Политики local-in, DoS, интерфейсные, multicast и TTL, а также central SNAT map на участнике зоны SD-WAN могут удаляться при переходе на 7.4.6 или 7.6.1+ (исправлено в 7.6.3). | Такая схема на 7.4.5, 7.6.0 GA или раньше | Заранее экспортируйте и затем создайте вручную. |
cp-accel-mode по умолчанию становится none на моделях с 2 ГБ памяти. | Семейства 4xF/6xF | Следите за загрузкой CPU. |
Скорость 1000auto на 1000F/1001F удалена в 7.6.1. | Интерфейсы SFP+ | При падении линка задайте 1000full. |
| Политика паролей обязательна с 7.6.5. | Слабые пароли администраторов | Смените пароли заранее. |
Чек-лист обновления FortiOS: какие доказательства хранить?
Наш шаблон, превращающий шаги из документации Fortinet в запись об изменении:
| Этап | Проверка | Доказательство |
|---|---|---|
| Планирование | Модель, версия, метка зрелости, дата FMWR | Вывод команд |
| Планирование | Целевой релиз и обоснование | Ссылки на список и notes |
| Планирование | Путь обновления | Экспорт из Upgrade Path Tool (CSV/JSON) |
| Подготовка | Совместимость интегрированных продуктов | Результат Compatibility Tool |
| Подготовка | Зашифрованная копия, файл лицензии, текущий образ | Имена файлов, место хранения |
| Выполнение | Консоль, синхронизация HA, session pickup | Согласование окна, статус HA |
| Проверка | Журнал ошибок, ресурсы, VPN, интеграции | Результаты тестов |
| Закрытие | Новая копия, настройка автообновления, уведомление | Итоговая запись |
Одно устройство без SSL VPN может обслуживать собственная команда. HA-кластеры, несколько филиалов, версии, отстающие на несколько шагов, или незавершённая миграция VPN превращают задачу в проект изменений. Сервис обслуживания и управления межсетевыми экранами Sora Yazılım ведёт план прошивок, резервные копии перед обновлением и проверки HA по регулярному графику; объём определяется договором. Подробнее о компании Sora Yazılım.
Чтобы вместе составить карту версий и путей обновления ваших устройств, пришлите модели и текущие релизы. Получить расчёт
Частые вопросы
Можно ли пропускать промежуточные релизы при обновлении FortiOS?
Не рекомендуется. Fortinet указывает, что каждый шаг Upgrade Path Tool протестирован, а пропуск может привести к потере конфигурации, некорректной миграции функций и проблемам загрузки. Даже если в release notes сказано, что пропуск позволяет избежать конкретной ошибки, Fortinet всё равно не советует так делать; следуйте пути и выполняйте ручные исправления из notes.
Что выбрать: самый новый релиз FortiOS или рекомендованный?
В продуктиве обычно рекомендованный. Ежеквартально пересматриваемый список Fortinet, как правило, содержит широко развёрнутые сборки Mature; на июнь 2026 г. для большинства актуальных моделей это 7.6.6. Самый новый релиз оправдан, только если в нём есть нужная функция или исправление затрагивающей вас ошибки, и только после изучения notes и тестов.
Можно ли обновить FortiGate с истёкшим контрактом поддержки?
Как правило, не до нового мажорного или минорного релиза: начиная с FortiOS 7.4.2 лицензия FMWR должна истекать позже первой даты GA целевой версии, а недействительная лицензия отключает обновления через FortiGuard. С 7.4.9 и 7.6.4 такие устройства принудительно переводятся на последний патч своей минорной версии. Сначала продлите лицензию, затем планируйте.
Приводит ли обновление HA-кластера к простою?
В режиме без прерывания, который используется по умолчанию, трафик продолжает идти: сначала обновляются подчинённые узлы, выбирается новый primary, затем обновляется прежний. Включите session pickup для TCP и connectionless session pickup для UDP и ICMP. Fortinet всё равно требует резервную копию, окно обслуживания и поддерживаемый путь перед обновлением кластера.
Оставлять ли автоматическое обновление прошивки включённым?
Это зависит от вашего процесса управления изменениями. Автообновление ставит только патчи в пределах той же минорной версии, по умолчанию ждёт 3 дня и работает в окне 02:00–04:00; это помогает небольшим площадкам оставаться актуальными. Там, где изменения согласуются, его можно выключить и ставить патчи в плановые окна. Принудительные обновления на устройствах без лицензии или в статусе EOES отменить нельзя.
Когда стоит поручить обновление FortiOS сервисной компании?
HA-кластеры, несколько площадок, версии, отстающие на несколько шагов, незавершённая миграция SSL VPN или удалённые устройства без консольного доступа делают внешнюю поддержку полезной для планирования и готовности к откату. Наш сервис обслуживания и управления межсетевыми экранами ставит планы прошивок и резервные копии в график. Связаться и прислать список устройств.
Итоги
- Выбирайте цель по списку рекомендаций, метке зрелости, поддержке модели и notes.
- Не пропускайте шаги Upgrade Path Tool; рассчитывайте окно с их учётом.
- Храните зашифрованную копию, файл лицензии и исходный образ вне устройства.
- Проверяйте синхронизацию HA; управляющие устройства обновляйте первыми.
- Заранее опишите шаги проверки и отката.
Если вы хотите вести обновления FortiOS как плановое обслуживание, а не разовые работы, мы поможем составить план прошивок на основе вашего парка устройств.
Получить расчёт · WhatsApp: Поддержка в WhatsApp · Телефон: +90 544 785 21 87 · E-mail: talep@sorayazilim.com
Источники
- Firmware Upgrade Guide — Fortinet Document Library, обновлено 16 декабря 2025 г. How to upgrade, Why upgrade (дата обращения: 7 октября 2026 г.)
- Upgrade Path Tool, FortiGate-60F — Fortinet. docs.fortinet.com (дата обращения: 7 октября 2026 г.)
- Recommended release for FortiOS — Fortinet Community, июнь 2026 г. community.fortinet.com (дата обращения: 7 октября 2026 г.)
- Статьи о пути обновления и обновлении прошивки — Fortinet Community. Upgrade path, Upgrades and downgrades (дата обращения: 7 октября 2026 г.)
- FortiOS 7.6.7 Release Notes — Fortinet, 2026. Upgrade, Fabric, Downgrade, SSL VPN, SD-WAN, cp-accel, SFP+, Пароли, Change Log (дата обращения: 7 октября 2026 г.)
- FortiOS 7.6.7 Administration Guide — Fortinet. HA, Автообновление, Принудительное, Лицензия, Зрелость, Обновление, Копии, Тест (дата обращения: 7 октября 2026 г.)
- FortiOS 8.0.0 Release Notes, Change Log — Fortinet, 2026. docs.fortinet.com (дата обращения: 7 октября 2026 г.)
- SP 800-40 Rev. 4 — NIST, апрель 2022 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
- Known Exploited Vulnerabilities Catalog, версия 2026.10.04 — CISA. raw.githubusercontent.com (дата обращения: 7 октября 2026 г.)
Как подготовлена статья
Подготовлено: команда Sora Yazılım. Статья подготовлена с помощью ИИ; технические сведения сверены с указанными в тексте источниками производителя и официальными источниками по состоянию на 7 октября 2026 г.
Похожие статьи
- Уязвимости межсетевых экранов и управление патчами — отслеживание уязвимостей пограничных устройств.
- Контроль использования генеративного ИИ с помощью межсетевого экрана — блокировка и разрешённое использование.
- План миграции SSL VPN в FortiOS 7.6 — перенос удалённого доступа до обновления.
- Что такое управляемый межсетевой экран как услуга? — сравнение моделей обслуживания.
