Практика

Как проверить и обновить FortiOS: чек-лист безопасности FortiGate

Большинство успешных атак на межсетевые экраны используют давно закрытые уязвимости — устройства просто никто не обновил. Fortinet регулярно публикует бюллетени безопасности (PSIRT), и задача администратора — не пропускать критичные. Вот рабочий чек-лист.

1. Узнайте текущую версию FortiOS

В веб-интерфейсе: Dashboard → Status → System Information. В CLI: команда get system status. Зафиксируйте версию и билд — они понадобятся для сверки с бюллетенями.

2. Проверьте бюллетени PSIRT

Все уязвимости Fortinet публикует на fortiguard.com/psirt. Фильтруйте по продукту FortiOS и своей версии. Особое внимание — уязвимостям с оценкой CVSS 8.0+ и пометкой «exploited in the wild» (уже используется в атаках): такие обновления ставятся вне планового окна.

3. Планируйте путь обновления правильно

  • Обновляться нужно по поддерживаемому пути (upgrade path) — его показывает официальный инструмент Fortinet Upgrade Path Tool. Прыжок через несколько мажорных версий напрямую может привести к потере конфигурации.
  • Перед обновлением — резервная копия конфигурации (System → Configuration → Backup) и снапшот лицензий.
  • В HA-кластере обновление проходит поочерёдно и без простоя: сначала пассивный узел, затем переключение ролей.

4. После обновления

Проверьте состояние VPN-туннелей, политик и подписок FortiGuard, просмотрите логи на аномалии. Обновите пароли, если бюллетень этого требовал.

Нет времени следить самостоятельно?

Мы сопровождаем парки FortiGate наших клиентов: отслеживаем PSIRT, планируем обновления в согласованные окна и держим устройства в актуальном состоянии в режиме 24/7.

Нужна помощь с Fortinet?

Аудит, поставка, внедрение и поддержка 24/7 — официальный партнёр Fortinet в Казахстане.

Решения Fortinet