Sora Yazılım
Сетевая безопасность, серверы и ПО из Турции

Обновление FortiOS: путь обновления, проверки и план отката

Кратко: Обновление FortiOS нельзя проводить без плана: зафиксируйте версию и лицензию на прошивку каждого устройства, выберите целевой релиз по списку рекомендованных версий Fortinet и release notes, пройдите все промежуточные шаги из Upgrade Path Tool, обновляйте в окне обслуживания с зашифрованной резервной копией и консольным доступом, затем проверьте работу и держите план отката наготове.

Почему обновление FortiOS нельзя откладывать?

Уязвимость межсетевого экрана находится на двери в интернет, а каждое отложенное обновление прошивки FortiGate добавляет шаги к следующему срочному патчу. В версии каталога CISA Known Exploited Vulnerabilities (KEV) от 4 октября 2026 г. есть 20 записей, где упоминается FortiOS; 7 из них добавлены после 1 января 2025 г. Отслеживание и приоритизацию уязвимостей мы разбираем в руководстве по уязвимостям межсетевых экранов и управлению патчами.

NIST SP 800-40 Rev. 4 рассматривает установку патчей как профилактическое обслуживание и отмечает, что откладывание плановых патчей усложняет экстренные, потому что сначала нужно установить более ранние патчи, от которых зависят новые. В FortiOS это многошаговый путь обновления: чем сильнее отстаёт устройство, тем больше промежуточных шагов потребует критический бюллетень.

Как определить текущую версию и выбрать целевую?

Строка Version в выводе get system status показывает релиз, сборку и метку зрелости (GA.M = Mature, GA.F = Feature). Для каждого устройства запишите модель, серийный номер, версию, роль в HA, связь с FortiManager/FortiAnalyzer, типы VPN и дату окончания лицензии. Жизненный цикл (GA, окончание инженерной поддержки EOES, окончание поддержки EOS) проверьте в FortiCloud или на странице Fortinet Product Life Cycle.

Отправная точка — статья «Recommended release for FortiOS» в Fortinet Community. В этом списке, актуальном на июнь 2026 г. и пересматриваемом ежеквартально, рекомендованные релизы обычно имеют метку Mature, установлены не менее чем на 40 000 FortiGate и не содержат уязвимостей высокой критичности без обходного решения. Старые модели остаются на последнем поддерживаемом релизе; семейства моделей можно сравнить на нашей странице решений FortiGate. Release notes FortiOS 8.0.0 вышли 21 апреля 2026 г., но ветки 8.0 в июньском списке нет.

КритерийГде проверитьПравило решения
Рекомендованный релизRecommended release for FortiOSВыбирайте его, если нет особой причины.
Метка зрелостиFirmware & Registration, release notesВ продуктиве Mature; Feature — только при необходимости и после тестов.
Поддержка моделиRelease notes, «Supported models»Если модели нет в списке, планируйте замену оборудования.
Путь обновленияUpgrade Path ToolРассчитайте окно по числу шагов и перезагрузок.
Интегрированные продуктыFortiOS Compatibility ToolПри необходимости сначала обновите FortiManager/FortiAnalyzer.
Жизненный циклProduct Life Cycle, FortiCloudПредпочитайте ветку, далёкую от EOES.

Что такое путь обновления FortiGate и можно ли пропускать версии?

Путь обновления (upgrade path) — проверенная Fortinet последовательность промежуточных релизов от вашей версии до целевой; пропускать их не следует. Upgrade Path Tool выдаёт кратчайший проверенный путь; каждый шаг — полная установка, и между шагами службы должны стабилизироваться. Примеры для FortiGate-60F, полученные из инструмента 7 октября 2026 г.:

СтартШаги → цельУстановок
7.0.127.0.14 → 7.2.10 → 7.4.8 → 7.6.64
7.2.87.2.10 → 7.4.8 → 7.6.63
7.4.37.4.5 → 7.4.7 → 7.6.4 (Feature) → 7.6.64

Более новая исходная версия не всегда означает более короткий путь, а при цели Mature путь может проходить через сборку Feature. По статье Fortinet Community о пути обновления, пропуск шагов может привести к потере конфигурации, некорректной миграции функций и ошибкам загрузки; мастер в GUI тоже предупреждает о потере конфигурации при прямом переходе.

Что проверить перед обновлением?

Проверьте лицензию, release notes, интеграции, консольный доступ, пароли администраторов и настройку автообновления.

  • Лицензия на прошивку: для загрузки прошивки нужна действующая лицензия Firmware & General Updates (FMWR); начиная с 7.4.2 для перехода на новый мажорный или минорный релиз она должна истекать позже даты его первого GA. Дату показывает diagnose test update info contract | grep FMWR; если срок истёк, первым шагом будет продление лицензии FortiGate.
  • Release notes: читайте «Special notices», «Upgrade information» и «Known issues» для каждого шага; они меняются после выпуска. Раздел известных проблем в notes 7.6.7 (2 июня 2026 г.) обновлялся многократно вплоть до 6 октября 2026 г.
  • Интеграции: подтвердите совместимость FortiManager, FortiAnalyzer, FortiAP, FortiSwitch и FortiClient.
  • Консоль: если устройство не загрузится, помочь сможет только консоль; обеспечьте человека на площадке.
  • Пароли: с 7.6.5 пароль администратора короче 12 символов или без заглавной и строчной буквы, цифры и спецсимвола нужно сменить до входа.
  • Автообновление: обновление патчей включено по умолчанию; новый патч ставится через 3 дня в окне 02:00–04:00 в пределах той же минорной версии, но не на участниках Fabric, устройствах под FortiManager и вторичных узлах HA. С 7.4.9 и 7.6.4 принудительное обновление при недействительной лицензии FMWR или версии в статусе EOES отменить нельзя; execute auto-upgrade delay-installation переносит его на 7 дней за каждый запуск.

Как сделать резервную копию конфигурации?

Делайте копию до обновления, в зашифрованном виде и вне устройства. Кнопка «Confirm and Backup Config» в мастере сохраняет конфигурацию на ваш компьютер; дополнительно создайте отдельную копию с понятным именем.

  • Шифрование выполняется по AES-GCM; без пароля восстановить файл нельзя.
  • execute backup config создаёт файл для восстановления, execute backup full-config — полную копию со значениями по умолчанию.
  • Копия с замаскированными паролями предназначена для третьих лиц; Fortinet не рекомендует восстанавливаться из неё.
  • Сохраните также файл лицензии и образ прошивки текущей версии.

Как пошагово провести обновление в окне обслуживания?

Обновляйте в согласованном окне, в порядке Security Fabric, проверяя каждый шаг. Время зависит от числа шагов, каждый из которых — перезагрузка; заложите время на диагностику.

  1. Определите порядок. Управляющие устройства идут первыми; по notes 7.6.7: FortiAnalyzer, FortiManager, FortiGate, управляемые FortiExtender, FortiSwitch и FortiAP, затем FortiClient EMS и FortiClient. В Security Fabric все FortiGate должны работать на одном релизе.
  2. Начните с пилота. Как советует NIST SP 800-40 для поэтапного развёртывания, сначала обновите менее критичное устройство филиала.
  3. Запустите мастер. В System > Firmware & Registration выберите устройство, нажмите Upgrade, укажите цель и включите «Follow upgrade path», чтобы шаги установились по порядку; подтвердите через «Confirm and Backup Config».
  4. Делайте паузы. Если вы выбираете каждый шаг отдельно, после каждой перезагрузки проверяйте версию и трафик.
  5. Проверьте образ. Для загружаемого файла сверьте контрольную сумму со значением на портале поддержки.
  6. Обновите сигнатуры. После последнего шага выполните execute update-now и переходите к проверке.

Как идёт обновление в HA-кластере?

В кластере FGCP обновление по умолчанию проходит без прерывания: сначала обновляются подчинённые узлы, из них выбирается новый primary, последним обновляется прежний primary. Если все подчинённые узлы перестают отвечать, primary продолжает работу и ждёт возвращения одного из них.

  • Убедитесь в System > HA > Status, что конфигурация синхронизирована.
  • Включите session-pickup для TCP и session-pickup-connectionless для UDP и ICMP.
  • Не меняйте в том же окне настройки CLI, требующие перезагрузки: все узлы могут перезагрузиться одновременно.
  • set upgrade-mode simultaneous по умолчанию выключен; он быстрее, но прерывает трафик.
  • В FGSP трафик переводится на один узел, остальные изолируются и обновляются по очереди.

Что проверить после обновления?

Обновление завершено, когда протестированы критичные сервисы. По списку проверок Fortinet:

  • Прочитайте ошибки конфигурации через diagnose debug config-error-log read, версию — через get system status.
  • Следите за CPU, памятью и числом сессий.
  • Проверьте прохождение трафика, инспекцию, VPN-подключения и аутентификацию.
  • Убедитесь, что контроль приложений и веб-фильтр по-прежнему ловят нужный трафик, включая правила контроля генеративного ИИ.
  • При сбое функции сравните конфигурацию до и после обновления.
  • Проверьте связь с FortiManager, FortiAnalyzer, FortiAP и FortiSwitch, сделайте новую копию и уведомите команды.

Каким должен быть план отката?

План отката пишется до обновления. Fortinet не рекомендует понижать версию, советует сначала обратиться в поддержку и ранжирует методы так:

  1. Загрузка со вторичного раздела через консоль: физическое устройство стартует с прежней прошивкой и конфигурацией (не для VM), но только с предыдущим образом: после 7.2.9 → 7.4.0 → 7.4.4 вы вернётесь на 7.4.0.
  2. Чистая установка через TFTP: конфигурация сбрасывается к заводской, затем восстанавливается копия, снятая на этом релизе; по Fortinet, это самый чистый путь.
  3. Понижение версии в GUI: по release notes при понижении сохраняются только режим работы, IP интерфейсов и управления, статические маршруты, DNS, учётная запись администратора, session helpers и профили доступа.

В HA-кластере понижение затрагивает все узлы сразу и прерывает связь. Без лабораторного устройства новый образ можно запустить из памяти через консоль и TFTP без постоянной установки; следующая перезагрузка вернёт старый образ.

Какие изменения между релизами чаще всего создают проблемы?

Чаще всего проблемы вызывают удалённые функции и изменённые значения по умолчанию. Примеры из release notes FortiOS 7.6.7:

ИзменениеКого касаетсяМера
Туннельный режим SSL VPN удалён начиная с 7.6.3; настройки не переносятся.Все моделиСначала перейдите на IPsec VPN: план миграции SSL VPN в FortiOS 7.6.
Политики local-in, DoS, интерфейсные, multicast и TTL, а также central SNAT map на участнике зоны SD-WAN могут удаляться при переходе на 7.4.6 или 7.6.1+ (исправлено в 7.6.3).Такая схема на 7.4.5, 7.6.0 GA или раньшеЗаранее экспортируйте и затем создайте вручную.
cp-accel-mode по умолчанию становится none на моделях с 2 ГБ памяти.Семейства 4xF/6xFСледите за загрузкой CPU.
Скорость 1000auto на 1000F/1001F удалена в 7.6.1.Интерфейсы SFP+При падении линка задайте 1000full.
Политика паролей обязательна с 7.6.5.Слабые пароли администраторовСмените пароли заранее.

Чек-лист обновления FortiOS: какие доказательства хранить?

Наш шаблон, превращающий шаги из документации Fortinet в запись об изменении:

ЭтапПроверкаДоказательство
ПланированиеМодель, версия, метка зрелости, дата FMWRВывод команд
ПланированиеЦелевой релиз и обоснованиеСсылки на список и notes
ПланированиеПуть обновленияЭкспорт из Upgrade Path Tool (CSV/JSON)
ПодготовкаСовместимость интегрированных продуктовРезультат Compatibility Tool
ПодготовкаЗашифрованная копия, файл лицензии, текущий образИмена файлов, место хранения
ВыполнениеКонсоль, синхронизация HA, session pickupСогласование окна, статус HA
ПроверкаЖурнал ошибок, ресурсы, VPN, интеграцииРезультаты тестов
ЗакрытиеНовая копия, настройка автообновления, уведомлениеИтоговая запись

Одно устройство без SSL VPN может обслуживать собственная команда. HA-кластеры, несколько филиалов, версии, отстающие на несколько шагов, или незавершённая миграция VPN превращают задачу в проект изменений. Сервис обслуживания и управления межсетевыми экранами Sora Yazılım ведёт план прошивок, резервные копии перед обновлением и проверки HA по регулярному графику; объём определяется договором. Подробнее о компании Sora Yazılım.

Чтобы вместе составить карту версий и путей обновления ваших устройств, пришлите модели и текущие релизы. Получить расчёт

Частые вопросы

Можно ли пропускать промежуточные релизы при обновлении FortiOS?

Не рекомендуется. Fortinet указывает, что каждый шаг Upgrade Path Tool протестирован, а пропуск может привести к потере конфигурации, некорректной миграции функций и проблемам загрузки. Даже если в release notes сказано, что пропуск позволяет избежать конкретной ошибки, Fortinet всё равно не советует так делать; следуйте пути и выполняйте ручные исправления из notes.

Что выбрать: самый новый релиз FortiOS или рекомендованный?

В продуктиве обычно рекомендованный. Ежеквартально пересматриваемый список Fortinet, как правило, содержит широко развёрнутые сборки Mature; на июнь 2026 г. для большинства актуальных моделей это 7.6.6. Самый новый релиз оправдан, только если в нём есть нужная функция или исправление затрагивающей вас ошибки, и только после изучения notes и тестов.

Можно ли обновить FortiGate с истёкшим контрактом поддержки?

Как правило, не до нового мажорного или минорного релиза: начиная с FortiOS 7.4.2 лицензия FMWR должна истекать позже первой даты GA целевой версии, а недействительная лицензия отключает обновления через FortiGuard. С 7.4.9 и 7.6.4 такие устройства принудительно переводятся на последний патч своей минорной версии. Сначала продлите лицензию, затем планируйте.

Приводит ли обновление HA-кластера к простою?

В режиме без прерывания, который используется по умолчанию, трафик продолжает идти: сначала обновляются подчинённые узлы, выбирается новый primary, затем обновляется прежний. Включите session pickup для TCP и connectionless session pickup для UDP и ICMP. Fortinet всё равно требует резервную копию, окно обслуживания и поддерживаемый путь перед обновлением кластера.

Оставлять ли автоматическое обновление прошивки включённым?

Это зависит от вашего процесса управления изменениями. Автообновление ставит только патчи в пределах той же минорной версии, по умолчанию ждёт 3 дня и работает в окне 02:00–04:00; это помогает небольшим площадкам оставаться актуальными. Там, где изменения согласуются, его можно выключить и ставить патчи в плановые окна. Принудительные обновления на устройствах без лицензии или в статусе EOES отменить нельзя.

Когда стоит поручить обновление FortiOS сервисной компании?

HA-кластеры, несколько площадок, версии, отстающие на несколько шагов, незавершённая миграция SSL VPN или удалённые устройства без консольного доступа делают внешнюю поддержку полезной для планирования и готовности к откату. Наш сервис обслуживания и управления межсетевыми экранами ставит планы прошивок и резервные копии в график. Связаться и прислать список устройств.

Итоги

  • Выбирайте цель по списку рекомендаций, метке зрелости, поддержке модели и notes.
  • Не пропускайте шаги Upgrade Path Tool; рассчитывайте окно с их учётом.
  • Храните зашифрованную копию, файл лицензии и исходный образ вне устройства.
  • Проверяйте синхронизацию HA; управляющие устройства обновляйте первыми.
  • Заранее опишите шаги проверки и отката.

Если вы хотите вести обновления FortiOS как плановое обслуживание, а не разовые работы, мы поможем составить план прошивок на основе вашего парка устройств.

Получить расчёт · WhatsApp: Поддержка в WhatsApp · Телефон: +90 544 785 21 87 · E-mail: talep@sorayazilim.com

Источники

  1. Firmware Upgrade Guide — Fortinet Document Library, обновлено 16 декабря 2025 г. How to upgrade, Why upgrade (дата обращения: 7 октября 2026 г.)
  2. Upgrade Path Tool, FortiGate-60F — Fortinet. docs.fortinet.com (дата обращения: 7 октября 2026 г.)
  3. Recommended release for FortiOS — Fortinet Community, июнь 2026 г. community.fortinet.com (дата обращения: 7 октября 2026 г.)
  4. Статьи о пути обновления и обновлении прошивки — Fortinet Community. Upgrade path, Upgrades and downgrades (дата обращения: 7 октября 2026 г.)
  5. FortiOS 7.6.7 Release Notes — Fortinet, 2026. Upgrade, Fabric, Downgrade, SSL VPN, SD-WAN, cp-accel, SFP+, Пароли, Change Log (дата обращения: 7 октября 2026 г.)
  6. FortiOS 7.6.7 Administration Guide — Fortinet. HA, Автообновление, Принудительное, Лицензия, Зрелость, Обновление, Копии, Тест (дата обращения: 7 октября 2026 г.)
  7. FortiOS 8.0.0 Release Notes, Change Log — Fortinet, 2026. docs.fortinet.com (дата обращения: 7 октября 2026 г.)
  8. SP 800-40 Rev. 4 — NIST, апрель 2022 г. csrc.nist.gov (дата обращения: 7 октября 2026 г.)
  9. Known Exploited Vulnerabilities Catalog, версия 2026.10.04 — CISA. raw.githubusercontent.com (дата обращения: 7 октября 2026 г.)

Как подготовлена статья

Подготовлено: команда Sora Yazılım. Статья подготовлена с помощью ИИ; технические сведения сверены с указанными в тексте источниками производителя и официальными источниками по состоянию на 7 октября 2026 г.

Похожие статьи

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp