آپدیت دستی فایروال FortiGate با استفاده از Command Line — گام‌به‌گام

آپدیت دستی فایروال FortiGate با استفاده از Command Line

در محیط‌های شبکه‌ای پیچیده و بحرانی، نگهداری و به‌روزرسانی تجهیزات امنیتی از جمله فایروال‌های FortiGate، نقشی کلیدی در حفظ یکپارچگی و امنیت زیرساخت ایفا می‌کند. در موارد بسیاری، دسترسی به رابط گرافیکی کاربری (GUI) به دلایل مختلفی از جمله محدودیت‌های دسترسی، مسائل امنیتی یا مشکلات فنی ممکن است میسر نباشد. در چنین سناریوهایی، تسلط بر به‌روزرسانی از طریق خط فرمان یا Command Line Interface) CLI) نه تنها یک مهارت مفید، بلکه یک ضرورت اجتناب‌ناپذیر برای مدیران شبکه و متخصصان امنیت محسوب می‌شود. این روش، به ویژه در موقعیت‌های «آفلاین» که دستگاه به اینترنت یا سرورهای FortiGuard دسترسی ندارد، و همچنین برای کنترل دقیق‌تر فرآیند ارتقاء و عیب‌یابی مرحله‌به‌مرحله، راه‌حلی مطمئن و کارآمد ارائه می‌دهد. این مقاله به صورت گام‌به‌گام و با جزئیات کامل، فرآیند آپدیت دستی فایروال FortiGate را از طریق CLI، از مرحله آماده‌سازی تا اجرای نهایی و بررسی خطاهای متداول، آموزش خواهد داد.

برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.

 

پیش‌نیازهای ضروری قبل از آپدیت

قبل از آغاز هر گونه عملیات به‌روزرسانی، رعایت یکسری پیش‌نیازها برای جلوگیری از بروز اختلال در سرویس یا از دست دادن پیکربندی، حیاتی است:

بررسی مسیر ارتقاء (Upgrade Path): مطمئن شوید که ورژن فعلی firmware شما از نظر فنی قابلیت ارتقاء مستقیم به ورژن هدف را دارد. این اطلاعات در مستندات Fortinet تحت عنوان “Supported Upgrade Paths” قابل مشاهده است.

پشتیبان‌گیری از پیکربندی (Configuration Backup): حتماً از پیکربندی فعلی دستگاه یک Backup کامل تهیه کنید. این کار هم از طریق GUI (در صفحه آپدیت) و هم با دستور CLI زیر امکان‌پذیر است:

bash

execute backup config tftp <backup-file-name.conf> <TFTP-Server-IP>

بررسی سلامت سخت‌افزار (Hardware Health): از سلامت سخت‌افزار دستگاه (مانند وضعیت حافظه، فن‌ها و منبع تغذیه) اطمینان حاصل کنید. دستور get system performance status می‌تواند مفید باشد.

مطالعه Release Notes: حتماً یادداشت‌های انتشار (Release Notes) ورژن هدف را مطالعه کنید تا از وجود ویژگی‌های جدید، رفع باگ‌های مهم و همچنین مشکلات شناخته‌شده (Known Issues) که ممکن است بر محیط شما تأثیر بگذارند، مطلع شوید.

 

انتخاب روش آپدیت آفلاین (TFTP در مقابل USB)

برای آپدیت آفلاین، دو روش متداول وجود دارد که انتخاب آن بستگی به شرایط دسترسی فیزیکی و شبکه دارد:

روش TFTP/FTP: این روش برای زمانی مناسب است که دستگاه فایروال و یک کامپیوتر (به عنوان سرور) در یک شبکه محلی (LAN) قرار دارند. نیازمند نصب و پیکربندی یک نرم‌افزار سرور TFTP/FTP (مانند tftpd64) روی کامپیوتر و دانستن آدرس IP مربوطه است.

روش درایو USB: در شرایطی که دسترسی شبکه مستقیم میسر نیست یا امنیت انتقال فایل از اولویت بالایی برخوردار است، می‌توان firmware را روی یک حافظه USB کپی کرده و مستقیماً به دستگاه متصل نمود. این روش نیازمند دسترسی فیزیکی به فایروال است. دستورات مربوطه در CLI شامل execute restore image usb <filename> می‌شود.

مراحل آپدیت از طریق TFTP و CLI

تهیه فایل Firmware: آخرین نسخه firmware سازگار با مدل دستگاه خود را از پورتال پشتیبانی Fortinet (support.fortinet.com) دانلود و از حالت فشرده خارج کنید.

راه‌اندازی سرور TFTP: یک نرم‌افزار سرور TFTP (مانند tftpd32/64) را روی کامپیوتر خود نصب و اجرا کنید. مسیر ریشه (Root Directory) این نرم‌افزار را به پوشه‌ای که فایل firmware در آن قرار دارد، تغییر دهید.

اتصال و احراز هویت: از طریق پروتکل SSH یا کنسول به CLI دستگاه FortiGate متصل شوید و با حساب مدیر (admin) وارد شوید.

بررسی اتصال شبکه: از برقراری ارتباط بین فایروال و سرور TFTP اطمینن حاصل کنید:

bash

execute ping <IP-Address-of-TFTP-Server>

اجرای دستور آپدیت: دستور زیر را برای دریافت فایل و آغاز فرآیند آپدیت اجرا کنید (مقادیر داخل <> را با اطلاعات واقعی جایگزین کنید):

bash

execute restore image tftp <firmware-filename.out> <TFTP-Server-IP>

bash

execute restore image tftp FGT60F-v7.4.1-build2573-FORTINET.out 192.168.1.100

تأیید و تکمیل فرآیند: پس از نمایش اخطار جایگزینی سیستم عامل، حرف y را برای ادامه فشار دهید. دستگاه فایل را دریافت کرده، آن را بررسی می‌کند و پس از تأیید نهایی، پروسه آپدیت را آغاز می‌نماید. در پایان، دستگاه به طور خودکار ریستارت خواهد شد. این فرآیند ممکن است چندین دقیقه طول بکشد.

پاراگراف بعدی (بررسی خطاهای متداول و راه‌کارهای رفع آنها):

در حین فرآیند آپدیت از طریق CLI، ممکن است با خطاهای مختلفی مواجه شوید. آگاهی از این خطاها و راه‌کارهای رفع آنها، زمان توقف سرویس (Downtime) را به حداقل می‌رساند. در ادامه، متداول‌ترین این خطاها و روش‌های عیب‌یابی آورده شده است:

 

خطای “Image file is invalid or damaged“:

علت: فایل firmware آسیب دیده، ناقص دانلود شده یا برای مدل سخت‌افزاری شما نامناسب است.

راه‌حل: hash فایل (معمولاً MD5 یا SHA256) را با مقدار درج شده در سایت Fortinet مطابقت دهید. از سازگاری مدل (مانند FGT60F, FGT100F) و نسخه سخت‌افزار (مانند v6, v7) در نام فایل اطمینان حاصل کنید.

خطای “Cannot connect to TFTP server” یا “Timeout“:

علت: مسدود بودن پورت 69 توسط فایروال، تنظیمات نادرست IP، یا فعال نبودن سرویس TFTP.

راه‌حل:

اتصال شبکه بین دستگاه و سرور را با دستور execute ping بررسی کنید.

از فعال بودن سرویس TFTP و درست بودن مسیر روت دایرکتوری اطمینان حاصل کنید.

فایل firmware را در پوشه روت TFTP قرار دهید و از کوتاه و ساده بودن نام فایل (بدون فاصله و کاراکترهای خاص) مطمئن شوید.

به طور موقت فایروال ویندوز روی سرور TFTP را غیرفعال کنید یا یک rule برای اجازه ترافیک UDP پورت 69 ایجاد نمایید.

خطای “Firmware version is not supported“:

علت: تلاش برای ارتقاء به یک ورژن که به طور مستقیم از ورژن فعلی پشتیبانی نمی‌کند (نقض Upgrade Path).

راه‌حل: مسیر ارتقاء مورد تایید Fortinet را بررسی کرده و در صورت لزوم، ابتدا به یک ورژن میانی (Intermediate Version) آپدیت کنید.

خطای “Insufficient space in flash memory“:

علت: فضای کافی در حافظه داخلی دستگاه برای ذخیره فایل firmware جدید وجود ندارد.

راه‌حل: با استفاده از دستور diagnose sys flash list فضای آزاد را بررسی کنید. در صورت نیاز، فایل‌های قدیمی مانند logها یا firmwareهای قبلی را پاک کنید (با احتیاط).

توقف فرآیند آپدیت و ریستارت نشدن دستگاه:

علت: ممکن است به دلیل بروز مشکل در حین نوشتن firmware روی حافظه یا تداخل سخت‌افزاری رخ دهد.

راه‌حل: در این شرایط بحرانی، دسترسی به کنسول فیزیکی یا Serial بسیار حیاتی است. اگر دستگاه پس از چند دقیقه پاسخ نمی‌دهد، می‌توانید به صورت فیزیکی دستگاه را خاموش و روشن کنید. در بسیاری از موارد، دستگاه به طور خودکار از پارتیشن قبلی (Secondary Partition) بوت شده و به حالت عملیاتی بازمی‌گردد. سپس می‌توانید وضعیت را با دستور get system status بررسی و مجدداً اقدام کنید.

نکات امنیتی حیاتی در حین آپدیت

پیکربندی موقت امنیتی: در صورتی که برای آپدیت مجبور به باز کردن موقتی دسترسی (مانند اجازه دسترسی از یک شبکه خاص به سرور TFTP) هستید، بلافاصله پس از اتمام کار، این دسترسی را مسدود کنید.

مدیریت Sessionهای فعال: از عدم وجود Sessionهای مدیریتی فعال دیگران روی دستگاه در حین آپدیت اطمینان حاصل کنید، زیرا ریستارت ناگهانی می‌تواند باعث از دست رفتن داده‌های ذخیره نشده شود.

مستندسازی تغییرات: تمامی مراحل و دستورات اجرا شده، نسخه‌های firmware و پیکربندی‌های پشتیبان را به دقت مستندسازی کنید. این کار برای عیب‌یابی مشکلات آینده و بازگردانی سرویس بسیار حیاتی است.

بررسی وضعیت سیستم پس از آپدیت موفق:

پس از ریستارت خودکار دستگاه و بازگشت سرویس، ضروری است که سلامت سیستم و صحت عملکرد آن را به طور کامل بررسی نمایید. این مرحله از اهمیت بالایی برخوردار است، چرا که از صحت فرآیند آپدیت و عدم بروز مشکل در سرویس‌های حیاتی اطمینان حاصل می‌کند.

مراحل بررسی وضعیت سیستم پس از آپدیت:

  1. تأیید ورژن Firmware:

    از طریق دستور زیر از نصب صحیح ورژن جدید اطمینان حاصل کنید:

bash

get system status

در خروجی این دستور، خط Version: FortiGate-XXX vX.X.X,buildXXXX,YYYY-MM-DD نشان‌دهنده ورژن فعلی سیستم است.

  1. بررسی سلامت سخت‌افزار:

    دستور زیر را برای بررسی وضعیت سخت‌افزاری دستگاه اجرا کنید:

bash

get hardware status

این دستور وضعیت CPU، حافظه، هارد دیسک، فن‌ها و منبع تغذیه را نمایش می‌دهد.

  1. بررسی وضعیت اینترفیس‌های شبکه:

    با استفاده از دستور زیر از فعال بودن و وضعیت اینترفیس‌های مهم شبکه اطمینان حاصل کنید:

bash

get system interface

  1. بررسی اتصال به اینترنت و سرویس‌های خارجی:

    با استفاده از دستورexecute ping، اتصال دستگاه به Gatewayهای اصلی، سرورهای DNS و اینترنت را آزمایش کنید.

  2. بررسی وضعیت سرویس‌های امنیتی:

    از فعال بودن و به‌روز بودن سرویس‌های امنیتی مانند آنتی‌ویروس، IPS و فیلتر محتوا اطمینان حاصل کنید:

bash

get system fortiguard

  1. بررسی وضعیت پالیسی‌های فایروال:

    با استفاده از دستور زیر از فعال بودن و صحت پالیسی‌های امنیتی اطمینان حاصل کنید:

bash

show firewall policy

  1. بررسی لاگ‌های سیستم:

    لاگ‌های سیستم را برای یافتن هرگونه خطا یا اخطار غیرعادی بررسی کنید:

bash

execute log filter category 1

execute log display

  1. بررسی ارتباط با سرویس‌های جانبی:

    در صورت استفاده از سرویس‌هایی مانند FortiAnalyzer یا FortiManager، از برقراری ارتباط صحیح با این سرویس‌ها اطمینان حاصل کنید.

در صورت مشاهده هرگونه مشکل در بررسی‌های فوق:

  • به پشتیبان پیکربندی که قبل از آپدیت تهیه کرده‌اید مراجعه کنید
  • وضعیت پارتیشن‌های سیستم را با دستورdiagnose sys flash list بررسی نمایید
  • در صورت لزوم می‌توانید با استفاده از دستورexecute set-next-reboot secondary و سپس execute reboot به ورژن قبلی بازگردید

پس از اطمینان از صحت عملکرد سیستم، حتماً یک پشتیبان جدید از پیکربندی تهیه کنید. این پشتیبان شامل تمامی تغییرات و به‌روزرسانی‌های انجام شده خواهد بود.

 

گام‌به‌گام جامع آپدیت دستی فایروال FortiGate از طریق Command Line

مرحله ۱: آماده‌سازی اولیه و بررسی سلامت سیستم

۱. بررسی وضعیت فعلی سیستم:

bash

get system status

  • ثبت نسخه فعلی Firmware
  • بررسی وضعیت لایسنس
  • ثبت مدل دستگاه

۲. بررسی سلامت سخت‌افزار:

bash

get hardware status

get system performance status

  • اطمینان از سلامت CPU و Memory
  • بررسی وضعیت فن‌ها و دمای سیستم
  • اطمینان از وجود فضای کافی در حافظه

مرحله ۲: تهیه‌ی پشتیبان و مستندسازی

۳. پشتیبان‌گیری از Configuration:

bash

execute backup config scp FortiGate-backup-pre-upgrade.conf admin@192.168.1.100:/

یا

bash

execute backup config usb backup-pre-upgrade.conf

۴. پشتیبان‌گیری از تنظیمات مهم:

bash

show full-configuration | grep -f “policy|address|service”

show system interface

get router info routing-table all

مرحله ۳: دانلود و تأیید Firmware

۵. دانلود Firmware از پشتیبانی فورتی‌نت:

ورود به support.fortinet.com

  • انتخاب مدل دقیق دستگاه
  • دانلود Firmware متناسب با نسخه فعلی

۶. تأیید اصالت Firmware:

bash

# در سیستم محلی

shasum -a 256 FGT_XXX-v7.4.1-build2573-FORTINET.out

  • مطابقت Hash با مقدار اعلام شده در سایت

مرحله ۴: راه‌اندازی محیط انتقال

۷. تنظیم سرور TFTP:

  • نصب tftpd-hpa روی لینوکس:

bash

sudo apt-get install tftpd-hpa

sudo systemctl start tftpd-hpa

  • یا استفاده از tftpd64 در ویندوز

۸. کپی Firmware در مسیر TFTP:

bash

sudo cp FGT_XXX-v7.4.1-build2573-FORTINET.out /var/lib/tftpboot/

sudo chmod 644 /var/lib/tftpboot/FGT_XXX-v7.4.1-build2573-FORTINET.out

مرحله ۵: اجرای فرآیند آپدیت

۹. اتصال به CLI و بررسی دسترسی:

bash

ssh admin@fortigate-ip

execute ping 192.168.1.100  # آدرس TFTP Server

۱۰. آپلود Firmware:

bash

execute restore image tftp FGT_XXX-v7.4.1-build2573-FORTINET.out 192.168.1.100

۱۱. تأیید نهایی:

  • مشاهده پیام: “This operation will replace the current firmware version!”
  • وارد کردنy برای ادامه
  • مشاهده پیام‌های پیشرفت عملیات

مرحله ۶: نظارت بر فرآیند آپدیت

۱۲. پیگیری مراحل آپدیت:

  • دریافت پیام: “Get image from tftp server OK”
  • دریافت پیام: “Check image OK”
  • دریافت پیام: “Image verified OK”
  • ریستارت خودکار دستگاه

۱۳. بررسی وضعیت پس از ریستارت:

  • انتظار ۵-۱۰ دقیقه برای بوت کامل
  • اتصال مجدد به CLI
  • تأیید نسخه جدید:

bash

get system status | grep Version

مرحله ۷: اعتبارسنجی نهایی

۱۴. بررسی سرویس‌های حیاتی:

bash

diagnose sys checkstatus

diagnose sys top 5 10

get system ha status

۱۵. تست عملکرد شبکه:

bash

execute ping 8.8.8.8

execute traceroute google.com

diagnose sys interface list

۱۶. بررسی سرویس‌های امنیتی:

bash

get system fortiguard

diagnose debug application update -1

diagnose autoupdate versions

مرحله ۸: مستندسازی نهایی

۱۷. ثبت تغییرات:

  • ثبت نسخه جدید Firmware
  • ثبت تاریخ و زمان آپدیت
  • ثبت هرگونه مشکل و راه حل آن

۱۸. پشتیبان‌گیری نهایی:

bash

execute backup config scp FortiGate-backup-post-upgrade.conf admin@192.168.1.100:/

نکات حیاتی:

  • در طول فرآیند آپدیت، دسترسی کنسول فیزیکی داشته باشید
  • زمان کافی برای تکمیل فرآیند در نظر بگیرید
  • در محیط‌های HA، ابتدا اعضای ثانویه را آپدیت کنید
  • هیچ‌گاه در حین آپدیت، دستگاه را خاموش نکنید

این راهنمای گام‌به‌گام، تمامی مراحل ضروری برای آپدیت امن و مطمئن فایروال FortiGate را پوشش می‌دهد.

آپدیت دستی فایروال FortiGate از طریق Command Line، اگرچه نیازمند دقت و توجه بیشتری نسبت به روش‌های گرافیکی است، اما امکانات کنترل و عیب‌یابی دقیق‌تری را در اختیار مدیران شبکه قرار می‌دهد. با پیروی از این راهنمای گام‌به‌گام، می‌توانید با اطمینان خاطر فرآیند آپدیت را در محیط‌های بدون دسترسی به اینترنت یا رابط گرافیکی به انجام رسانید.

نکات کلیدی موفقیت:

همیشه پیش از آپدیت، از پیکربندی دستگاه پشتیبان کامل تهیه کنید

از سازگاری ورژن جدید با سخت‌افزار و سایر تجهیزات شبکه اطمینان حاصل نمایید

در طول فرآیند آپدیت، دسترسی فیزیکی یا کنسول به دستگاه داشته باشید

زمان کافی برای تکمیل فرآیند و تست‌های پس از آپدیت در نظر بگیرید

با رعایت این اصول و دنبال کردن مراحل ارائه شده، می‌توانید سطح امنیت و کارایی فایروال FortiGate خود را با خیال آسان ارتقا دهید.

امتیاز
تصویر وینو سرور

وینو سرور

وینو سرور، اولین استارتاپ ارائه تجهیزات و سیستم های سخت افزاری، به صورت مستقیم از تولید کننده به مصرف کننده است. همواره تلاش مجموعه بر این اصل استوار بوده است تا مشتریان بتوانند بهترین سیستم را برای پروژه خود انتخاب کرده و با مناسب‌ترین قیمت، آن را تهیه کنند. تیم وینو سرور، همواره سعی می‌کند تا جامع‌ترین خدمات را به مشتریان ارائه دهد تا خرید را برای شما به کاری لذت‌بخش و آسان تبدیل کند.

پست ها

مطلع شدن از پست های جدید

می‌خواهم اولین نفری باشم که از مقاله‌هایی که در وینو سرور منتشر می‌شود، آگاه شوم.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

لوگو وینو سرور
×
نمودار قیمت
آخرین قیمت:
تومان
در حال آماده‌سازی...