Как проверить и обновить FortiOS: чек-лист безопасности FortiGate
Большинство успешных атак на межсетевые экраны используют давно закрытые уязвимости — устройства просто никто не обновил. Fortinet регулярно публикует бюллетени безопасности (PSIRT), и задача администратора — не пропускать критичные. Вот рабочий чек-лист.
1. Узнайте текущую версию FortiOS
В веб-интерфейсе: Dashboard → Status → System Information. В CLI: команда get system status. Зафиксируйте версию и билд — они понадобятся для сверки с бюллетенями.
2. Проверьте бюллетени PSIRT
Все уязвимости Fortinet публикует на fortiguard.com/psirt. Фильтруйте по продукту FortiOS и своей версии. Особое внимание — уязвимостям с оценкой CVSS 8.0+ и пометкой «exploited in the wild» (уже используется в атаках): такие обновления ставятся вне планового окна.
3. Планируйте путь обновления правильно
- Обновляться нужно по поддерживаемому пути (upgrade path) — его показывает официальный инструмент Fortinet Upgrade Path Tool. Прыжок через несколько мажорных версий напрямую может привести к потере конфигурации.
- Перед обновлением — резервная копия конфигурации (System → Configuration → Backup) и снапшот лицензий.
- В HA-кластере обновление проходит поочерёдно и без простоя: сначала пассивный узел, затем переключение ролей.
4. После обновления
Проверьте состояние VPN-туннелей, политик и подписок FortiGuard, просмотрите логи на аномалии. Обновите пароли, если бюллетень этого требовал.
Нет времени следить самостоятельно?
Мы сопровождаем парки FortiGate наших клиентов: отслеживаем PSIRT, планируем обновления в согласованные окна и держим устройства в актуальном состоянии в режиме 24/7.