در محیطهای شبکهای با محدودیت دسترسی به اینترنت یا الزامات امنیتی بالا، بهروزرسانی تجهیزات امنیتی مانند فایروال FortiGate به صورت آفلاین، یک ضرورت انکارناپذیر است. این آموزش بهصورت گامبهگام و با استفاده از رابط گرافیکی در نسخههای قدیمی FortiOS، چگونگی انجام آپدیت آفلاین سیگنچرهای امنیتی (Security Signatures) را با پروتکل TFTP تشریح میکند. با به کارگیری این روش، دیگر نیازی به اتصال مستقیم دستگاه به اینترنت نخواهد بود و میتوان بهصورت امن و کنترلشده، بهروزرسانیهای لازم را از طریق یک سرور داخلی منتقل کرد. این فرآیند نهتنها امنیت شبکه را ارتقا میبخشد، بلکه امکان مدیریت متمرکز و مستقل از اینترنت را در اختیار مدیران شبکه قرار میدهد.
برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.
پیشنیازهای آپدیت آفلاین FortiGate
پیش از آغاز فرآیند آپدیت آفلاین، اطمینان از وجود پیشنیازهای ضروری، موفقیت عملیات را تضمین میکند. این پیشنیازها شامل موارد زیر است:
فایلهای آپدیت امنیتی (Security Signatures): این فایلها باید با فرمت PKG و مطابق با نسخه Firmware دستگاه FortiGate شما باشند. توجه داشته باشید که معمولاً سه دسته اصلی آپدیت شامل آنتیویروس (AV)، سیستم پیشگیری از نفوذ (IPS) و سایر آبجکتها (Other Objects) به صورت جداگانه ارائه میشوند.
سرور انتقال فایل: یک سرور TFTP یا FTP باید در شبکه داخلی شما راهاندازی شده و در دسترس باشد. پروتکل TFTP به دلیل سادگی و سازگاری گسترده با تجهیزات FortiGate، گزینه توصیهشده است.
تنظیمات شبکه: اطمینان حاصل کنید که دستگاه FortiGate و سرور TFTP/FTP در یک زیرشبکه قرار دارند و هیچ مسیریابی یا فایروالی مانع ارتباط بین آنها نشود. معمولاً نیاز است پورتهای مربوط به TFTP (پورت 69) یا FTP (پورت 21) باز باشند.
پشتیبانگیری از تنظیمات: حتماً از پیکربندی فعلی FortiGate خود Backup بگیرید تا در صورت بروز هرگونه مشکل در حین آپدیت، امکان بازیابی سریع فراهم باشد.
این پیشنیازها پایه و اساس یک بهروزرسانی ایمن و بدون اختلال هستند و عدم رعایت آنها ممکن است منجر به شکست عملیات یا حتی اختلال در عملکرد عادی دستگاه شود.
مرحله اول: دانلود فایلهای بهروزرسانی
پس از اطمینان از وجود پیشنیازهای لازم، نخستین گام، دریافت فایلهای بهروزرسانی معتبر است. با توجه به محدودیت دسترسی به اینترنت در محیطهای ایزوله، میتوانید آخرین نسخه فایلهای سیگنچر امنیتی (Security Signatures) را از طریق کانالهای مطمئن و بهصورت آفلاین دریافت کنید. به عنوان مثال، شرکت مهندسی پارتیان ابتکار پایدار، این فایلها را به صورت رایگان در کانال تلگرامی خود (https://t.me/fortinet_partian) در اختیار کاربران قرار داده است.
نکات کلیدی در این مرحله:
اطمینان از تطابق نسخه فایلهای دانلودی با نسخه Firmware نصبشده روی FortiGate
بررسی صحت فایلها از نظر سلامت و کامل بودن
تفکیک فایلها بر اساس نوع بهروزرسانی (AV، IPS و Other Objects)
توصیه فنی:
در محیطهای enterprise، بهتر است فایلهای دریافتی در یک repository متمرکز ذخیره شوند تا امکان مدیریت نسخهها و پیگیری تغییرات فراهم شود.
مرحله دوم: تنظیمات سرور TFTP
پس از دریافت فایلهای بهروزرسانی، نوبت به راهاندازی و پیکربندی سرور TFTP میرسد. سرور TFTP نقش حیاتی در انتقال فایلهای آپدیت به دستگاه FortiGate ایفا میکند. برای این منظور میتوان از نرمافزارهای رایگانی مانند tftpd32 یا SolarWinds TFTP Server استفاده کرد.
راهنمای گامبهگام تنظیم سرور:
نرمافزار TFTP Server را اجرا و مسیر ذخیرهسازی فایلها (Root Directory) را به پوشهای که فایلهای آپدیت در آن قرار دارند، تنظیم کنید.
اطمینان حاصل کنید که سرویس TFTP بر روی پورت پیشفرض (UDP 69) در حال اجراست.
برای تأیید صحت تنظیمات، از قابلیت Show Dir در نرمافزار استفاده کنید تا لیست فایلهای قابل دسترس را مشاهده نمایید.
تصویر 1: نمایی از محیط نرمافزار tftpd32 با پیکربندی صحیح

تصویر 2: نمایش فایلهای موجود در مسیر TFTP با استفاده از Show Dir

نکات مهم فنی:
در محیطهای تحت شبکه، ممکن است نیاز به تنظیم استثنا در فایروال ویندوز برای سرویس TFTP باشد
بهتر است از آدرس IP ثابت برای سرور TFTP استفاده شود
فایلهای آپدیت باید با نامهای استاندارد (av.pkg, ips.pkg, ffdb.pkg) در مسیر TFTP قرار گیرند.
مرحله سوم: تنظیمات اولیه در FortiGate
پس از راهاندازی سرور TFTP، نوبت به انجام تنظیمات اولیه در دستگاه FortiGate میرسد. این مرحله جهت اطمینان از دسترسی صحیح بین دستگاه و سرور TFTP انجام میشود.
راهنمای گامبهگام تنظیمات:
ورود به رابط مدیریت:
ابتدا از طریق مرورگر وب به رابط گرافیکی FortiGate متصل شوید و با حساب مدیر سیستم وارد شوید.
بررسی اتصال شبکه:
از طریق بخش CLI دستورات زیر را برای تست ارتباط با سرور TFTP اجرا کنید:
bash
execute ping 192.168.1.138
execute telnet 192.168.1.138 21
مدیریت VDOM (در صورت فعال بودن):
در صورت پیکربندی VDOM روی دستگاه، باید از بخش VDOM Management دستورات مربوطه را اجرا کنید.
تصویر 3: نمایش نتیجه دستور ping و telnet در CLI:

عیبیابی و نکات مهم:
در صورت عدم برقراری ارتباط، موارد زیر را بررسی کنید:
صحت آدرس IP سرور TFTP
تنظیمات مسیریابی بین زیرشبکهها
وضعیت فایروال و مجوزهای دسترسی
فعال بودن سرویس TFTP روی سرور
برای دستگاههایی که از VDOM استفاده میکنند، حتماً دستورات در context مربوطه اجرا شوند.
توصیه امنیتی:
پس از اتمام فرآیند آپدیت، دسترسیهای موقت ایجاد شده را غیرفعال کنید.
مرحله چهارم: اجرای دستورات آپدیت
پس از اطمینان از ارتباط صحیح بین FortiGate و سرور TFTP، نوبت به اجرای دستورات بهروزرسانی میرسد. در این مرحله، فایلهای آپدیت که پیشتر در سرور TFTP قرار دادهاید، بر روی دستگاه بارگذاری و نصب خواهند شد.
دستورات ضروری برای بهروزرسانی:
بهروزرسانی تعاریف آنتیویروس و بدافزارهای موبایل:
bash
execute restore av ftp av.pkg 192.168.1.138
بهروزرسانی تعاریف حمله، برنامهها و امضاهای صنعتی (IPS):
bash
execute restore ips ftp ips.pkg 192.168.1.138
بهروزرسانی تعاریف سرویسهای اینترنتی:
bash
execute restore other-objects ftp ffdb.pkg 192.168.1.138
نکات کلیدی اجرا:
دستورات را به ترتیب و با دقت وارد کنید.
پس از اجرای هر دستور، منتظر دریافت پیام تأیید از سیستم باشید.
در صورت بروز خطا، از صحت نام فایل و آدرس IP سرور اطمینان حاصل کنید.
تصویر 4: نمایش محیط CLI و اجرای دستورات آپدیت

توصیههای فنی:
بهتر است این عملیات در ساعات کمترافیک شبکه انجام شود.
پس از اجرای هر دستور، وضعیت حافظه و پردازنده دستگاه را بررسی کنید.
در صورت بزرگ بودن حجم فایلها، زمان لازم برای انتقال را در نظر بگیرید.
این مرحله، هسته اصلی فرآیند بهروزرسانی آفلاین را تشکیل میدهد و اجرای صحیح آن، تضمین کننده بهروزرسانی موفق امضاهای امنیتی خواهد بود.
مرحله پنجم: بررسی وضعیت بهروزرسانی
پس از اجرای دستورات آپدیت، ضروری است که از صحت و موفقیتآمیز بودن فرآیند بهروزرسانی اطمینان حاصل کنید. این مرحله نه تنها سلامت عملیات را تأیید میکند، بلکه امکان شناسایی به موقع مشکلات احتمالی را فراهم میسازد.
راهنمای بررسی وضعیت بهروزرسانی:
مراجعه به بخش نظارت:
از مسیر زیر در رابط گرافیکی FortiGate اقدام کنید:
text
System → FortiGuard
بررسی تاریخ و نسخه:
ماوس را روی شماره نسخه (Version Number) نگه دارید تا تاریخ و زمان آخرین بهروزرسانی نمایش داده شود.
اعتبارسنجی جزئیات:
اطمینان حاصل کنید که تاریخ نمایش داده شده با زمان اجرای دستورات آپدیت مطابقت دارد.
تصویر 5: نمایش تاریخ آخرین بهروزرسانی در بخش FortiGuard

نکات پیشرفته بررسی:
از طریق CLI میتوانید از دستور get system fortiguard برای دریافت جزئیات دقیقتر استفاده کنید.
در صورت مشاهده تاریخ قدیمی، ممکن است فرآیند آپدیت با خطا مواجه شده باشد.
برای بررسی جزئیتر، میتوانید از بخش Log & Report → System Events لاگهای مربوط به آپدیت را بررسی نمایید.
توصیههای مدیریتی:
نتیجه هر بهروزرسانی را در گزارشهای امنیتی خود ثبت کنید.
یک چکلیست برای پیگیری دورهای وضعیت آپدیتها ایجاد نمایید.
در محیطهای حساس، پس از آپدیت یک تست امنیتی انجام دهید.
این مرحله نهایی، حلقه کنترل کیفیت فرآیند بهروزرسانی را تکمیل میکند و تضمین مینماید که دستگاه FortiGate شما با آخرین امضاهای امنیتی تجهیز شده است.
فرآیند آپدیت آفلاین FortiGate اگرچه در نگاه اول پیچیده به نظر میرسد، اما با دنبال کردن مراحل پنجگانه فوق بهصورت روشمند و ساختاریافته، میتوان آن را با موفقیت و اطمینان کامل به انجام رساند. این آموزش نشان داد که چگونه میتوان با استفاده از پروتکل ساده TFTP و بدون نیاز به دسترسی اینترنت، آخرین بهروزرسانیهای امنیتی را در محیطهای ایزوله یا با محدودیت دسترسی به شبکه جهانی پیادهسازی کرد.
مزایای کلیدی این روش:
-استقلال از اتصال اینترنت و کاهش مخاطرات امنیتی
-امکان مدیریت متمرکز بهروزرسانیها در شبکههای بزرگ
-کنترل کامل بر زمان و چگونگی اجرای عملیات
-مناسب برای محیطهای با حساسیت امنیتی بالا
روشهای جایگزین آپدیت آفلاین FortiGate
در کنار روش TFTP که در این آموزش بررسی شد، روشهای متعددی برای آپدیت آفلاین FortiGate وجود دارد که هر کدام مزایا و معایب خاص خود را دارند:
۱. آپدیت دستی (Manual Update)
مراحل: دانلود فایل از سایت فورتینت، آپلود از طریق GUI یا CLI
مزایا: سادگی فرآیند، کنترل کامل روی فایلهای نصب شده
معایب: زمانبر بودن، عدم امکان اتوماسیون، نیاز به لایسنس آنلاین برای دانلود
۲. آپدیت با اسکریپت (Script-Based Update)
مراحل: نوشتن اسکریپتهای سفارشی برای اتوماسیون فرآیند
مزایا: قابلیت سفارشیسازی، کاهش مداخله دستی
معایب: پیچیدگی فنی، نیاز به نگهداری مستمر، خطر نصب فایلهای تکراری
۳. استفاده از نرمافزارهای مدیریت متمرکز (مانند سیبتا)
مراحل: پیادهسازی سامانه مدیریت یکپارچه
مزایا: اتوماسیون کامل، مدیریت متمرکز چندین دستگاه، پشتیبانگیری خودکار
معایب: هزینه اولیه بالاتر
مقایسه روشهای مختلف آپدیت آفلاین
برای انتخاب بهترین روش، مقایسه سیستماتیک امکانات هر روش ضروری است:
| امکانات | آپدیت دستی | آپدیت با اسکریپت | نرمافزار سیبتا |
|---|---|---|---|
| اتوماسیون | ندارد | محدود | کامل |
| زمان مورد نیاز | زیاد | متوسط | کم |
| سهولت استفاده | متوسط | پیچیده | آسان |
| مدیریت متمرکز | ندارد | ندارد | کامل |
| گزارشگیری | ندارد | محدود | کامل |
| نیاز به اینترنت | ندارد | دارد | ندارد |
| هشدار خطا | ندارد | محدود | کامل |
| هزینه | کم | کم | متوسط |
تحلیل مقایسه:
برای سازمانهای کوچک با ۱-۲ دستگاه: روش دستی میتواند کافی باشد
برای محیطهای با تعداد دستگاه متوسط: اسکریپتنویسی راهحل مناسبتری است
برای سازمانهای بزرگ و حساس: نرمافزارهای مدیریت متمرکز مانند سیبتا گزینه بهینه است
عیبیابی و رفع مشکلات متداول در آپدیت آفلاین FortiGate
در طول فرآیند آپدیت آفلاین FortiGate، ممکن است با چالشهای متعددی روبرو شوید که آگاهی از راهحلهای آنها میتواند زمان توقف سرویس را به حداقل برساند. یکی از رایجترین مشکلات، عدم برقراری ارتباط صحیح با سرور TFTP است که معمولاً ناشی از تنظیمات نادرست شبکه یا مسدود بودن پورت ۶۹ میباشد. برای تشخیص این مشکل، میتوان از دستور execute ping [TFTP_Server_IP] برای بررسی اتصال پایه استفاده کرد. اگر مشکل همچنان پابرجا بود، باید از فعال بودن سرویس TFTP روی سرور و همچنین تنظیمات صحیح فایروال اطمینان حاصل نمود. در برخی موارد، ممکن است نیاز به بررسی VLAN tagging و مسیریابی بین زیرشبکهها نیز باشد.
مشکل دیگر که اغلب در مراحل پیشرفتهتر رخ میدهد، خطا در بارگذاری فایلهای آپدیت است. این مشکل معمولاً به دلیل نامگذاری نادرست فایلها، فرمت نامعتبر یا آسیب دیدن فایلهای دانلود شده ایجاد میشود. برای رفع این مشکل، باید از تطابق نام فایلها با اسامی استاندارد (av.pkg, ips.pkg, ffdb.pkg) اطمینان حاصل کرد. همچنین بررسی checksum فایلها قبل از انتقال به سرور TFTP میتواند از بروز خطاهای مربوط به یکپارچگی فایل جلوگیری کند. علاوه بر این، باید از سازگاری نسخه فایلهای آپدیت با نسخه firmware نصب شده روی دستگاه اطمینان حاصل نمود.
در برخی موارد، کاربران گزارش میدهند که پس از اجرای موفقیتآمیز دستورات آپدیت، تغییرات در بخش FortiGuard نمایش داده نمیشود. این مشکل میتواند ناشی از اجرای ناقص دستورات، خطا در پردازش فایل یا کمبود فضای ذخیرهسازی باشد. برای عیبیابی این مشکل، میتوان از بخش Log & Report → System Events برای بررسی دقیقتر لاگهای سیستم استفاده کرد. همچنین اجرای دستور diagnose debug application update -1 میتواند اطلاعات مفیدی در مورد فرآیند بهروزرسانی ارائه دهد. در صورتی که مشکل همچنان پابرجا بود، ممکن است نیاز به راهاندازی مجدد سرویسهای مربوطه یا حتی راهاندازی مجدد دستگاه باشد.
بهترین روشهای مدیریت و بهینهسازی آپدیت آفلاین
اجرای موفقیتآمیز آپدیت آفلاین نیازمند رعایت یکسری اصول و بهترین روشها است که میتواند کارایی و قابلیت اطمینان فرآیند را به طور قابل توجهی افزایش دهد. در بخش برنامهریزی و زمانبندی، تعیین پنجرههای زمانی منظم برای بهروزرسانی از اهمیت ویژهای برخوردار است. این برنامهریزی باید شامل زمانبندی برای دریافت فایلهای آپدیت از منابع معتبر، تست اولیه در محیط آزمایشی و نهایتاً اجرا در محیط عملیاتی باشد. انتخاب ساعات کمترافیک برای اجرای عملیات آپدیت میتواند تاثیر منفی بر روی عملکرد شبکه را به حداقل برساند. همچنین درنظرگیری زمان کافی برای تست و اعتبارسنجی پس از آپدیت، از بروز مشکلات غیرمنتظره در محیط عملیاتی جلوگیری میکند.
مدیریت نسخهها و پشتیبانگیری یکی دیگر از جنبههای حیاتی فرآیند آپدیت آفلاین است. نگهداری یک آرشیو منظم از نسخههای مختلف فایلهای آپدیت این امکان را فراهم میکند که در صورت بروز مشکل در نسخه جدید، بتوان به نسخههای قبلی بازگشت. پشتیبانگیری کامل از تنظیمات دستگاه قبل از هر بار آپدیت، یک اقدام احتیاطی ضروری است که میتواند از بروز فجایع بزرگ جلوگیری کند. این پشتیبانگیری باید شامل تمامی تنظیمات پیکربندی، policyها، objectها و سایر تنظیمات مهم باشد. مستندسازی دقیق فرآیند آپدیت و تغییرات اعمال شده نیز به عیبیابی آسانتر و مدیریت بهتر چرخه حیات دستگاه کمک میکند.
مانیتورینگ و گزارشگیری مستمر از وضعیت آپدیتها، امکان شناسایی به موقع مشکلات و اقدام پیشگیرانه را فراهم میکند. پیگیری مداوم وضعیت امضاهای امنیتی و تاریخ انقضای آنها از اهمیت ویژهای برخوردار است. ثبت گزارشهای دقیق از هر عملیات آپدیت، شامل تاریخ و زمان اجرا، نسخه نصب شده، مشکلات encountered و اقدامات انجام شده، یک منبع اطلاعاتی ارزشمند برای بهبود مستمر فرآیند فراهم میکند. تنظیم هشدارهای خودکار برای نزدیک شدن به تاریخ انقضای امضاها یا بروز خطا در فرآیند آپدیت، میتواند به مدیران شبکه این امکان را بدهد که به موقع واکنش نشان دهند.
راهکارهای پیشرفته برای محیطهای Enterprise و سازمانهای بزرگ
در محیطهای Enterprise با زیرساختهای پیچیده و چندین دستگاه FortiGate، استفاده از راهکارهای پیشرفتهتر مدیریت آپدیت آفلاین نه تنها توصیه میشود، بلکه یک ضرورت محسوب میگردد. پیادهسازی سامانه مدیریت متمرکز یکی از کلیدیترین راهکارها در این زمینه است. استفاده از راهحلهایی مانند FortiManager یا نرمافزارهای اختصاصی مانند سیبتا، امکان مدیریت یکپارچه تمامی دستگاهها را از طریق یک کنسول مرکزی فراهم میکند. این سامانهها نه تنها فرآیند آپدیت را سادهتر میکنند، بلکه امکان نظارت جامع بر وضعیت امنیتی کل شبکه را نیز ارائه میدهند. یکپارچهسازی این سامانهها با سیستمهای مانیتورینگ موجود مانند SIEM، میتواند دید کاملی از وضعیت امنیتی شبکه را در اختیار مدیران قرار دهد.
اتوماسیون کامل فرآیند آپدیت، یکی دیگر از راهکارهای پیشرفته برای محیطهای Enterprise است. با نوشتن اسکریپتهای سفارشی، میتوان فرآیند آپدیت را به طور کامل خودکار کرد. این اسکریپتها میتوانند شامل مراحل دریافت خودکار فایلهای آپدیت از منابع معتبر، انتقال به سرورهای داخلی، اجرای آپدیت روی دستگاهها و نهایتاً اعتبارسنجی نتایج باشند. یکپارچهسازی این فرآیند با سرویسهای ITSM سازمان، امکان tracking و مدیریت بهتر درخواستهای تغییر را فراهم میکند. همچنین تنظیم هشدارهای خودکار برای خطاهای آپدیت، این اطمینان را ایجاد میکند که مشکلات به سرعت شناسایی و رسیدگی میشوند.
توصیه نهایی:
برای سازمانهایی که نیاز به مدیریت چندین دستگاه FortiGate دارند یا فرآیند بهروزرسانی منظم و خودکار را ترجیح میدهند، راهحلهای پیشرفتهتری مانند سامانه سیبتا میتواند گزینه مناسبتری باشد. این سامانه امکان مدیریت متمرکز، زمانبندی خودکار و پایش کامل فرآیند بهروزرسانی را فراهم میسازد.
در نهایت، بهروزرسانی منظم امضاهای امنیتی نهتنها یک الزام فنی، بلکه یک ضرورت استراتژیک در حفظ امنیت سایبری سازمان محسوب میشود.



