در محیطهای شبکهای پیچیده و بحرانی، نگهداری و بهروزرسانی تجهیزات امنیتی از جمله فایروالهای FortiGate، نقشی کلیدی در حفظ یکپارچگی و امنیت زیرساخت ایفا میکند. در موارد بسیاری، دسترسی به رابط گرافیکی کاربری (GUI) به دلایل مختلفی از جمله محدودیتهای دسترسی، مسائل امنیتی یا مشکلات فنی ممکن است میسر نباشد. در چنین سناریوهایی، تسلط بر بهروزرسانی از طریق خط فرمان یا Command Line Interface) CLI) نه تنها یک مهارت مفید، بلکه یک ضرورت اجتنابناپذیر برای مدیران شبکه و متخصصان امنیت محسوب میشود. این روش، به ویژه در موقعیتهای «آفلاین» که دستگاه به اینترنت یا سرورهای FortiGuard دسترسی ندارد، و همچنین برای کنترل دقیقتر فرآیند ارتقاء و عیبیابی مرحلهبهمرحله، راهحلی مطمئن و کارآمد ارائه میدهد. این مقاله به صورت گامبهگام و با جزئیات کامل، فرآیند آپدیت دستی فایروال FortiGate را از طریق CLI، از مرحله آمادهسازی تا اجرای نهایی و بررسی خطاهای متداول، آموزش خواهد داد.
برای استعلام قیمت و خرید تجهیزات فورتی نت با کارشناسان وینو سرور تماس بگیرید.
پیشنیازهای ضروری قبل از آپدیت
قبل از آغاز هر گونه عملیات بهروزرسانی، رعایت یکسری پیشنیازها برای جلوگیری از بروز اختلال در سرویس یا از دست دادن پیکربندی، حیاتی است:
بررسی مسیر ارتقاء (Upgrade Path): مطمئن شوید که ورژن فعلی firmware شما از نظر فنی قابلیت ارتقاء مستقیم به ورژن هدف را دارد. این اطلاعات در مستندات Fortinet تحت عنوان “Supported Upgrade Paths” قابل مشاهده است.
پشتیبانگیری از پیکربندی (Configuration Backup): حتماً از پیکربندی فعلی دستگاه یک Backup کامل تهیه کنید. این کار هم از طریق GUI (در صفحه آپدیت) و هم با دستور CLI زیر امکانپذیر است:
bash
execute backup config tftp <backup-file-name.conf> <TFTP-Server-IP>
بررسی سلامت سختافزار (Hardware Health): از سلامت سختافزار دستگاه (مانند وضعیت حافظه، فنها و منبع تغذیه) اطمینان حاصل کنید. دستور get system performance status میتواند مفید باشد.
مطالعه Release Notes: حتماً یادداشتهای انتشار (Release Notes) ورژن هدف را مطالعه کنید تا از وجود ویژگیهای جدید، رفع باگهای مهم و همچنین مشکلات شناختهشده (Known Issues) که ممکن است بر محیط شما تأثیر بگذارند، مطلع شوید.
انتخاب روش آپدیت آفلاین (TFTP در مقابل USB)
برای آپدیت آفلاین، دو روش متداول وجود دارد که انتخاب آن بستگی به شرایط دسترسی فیزیکی و شبکه دارد:
روش TFTP/FTP: این روش برای زمانی مناسب است که دستگاه فایروال و یک کامپیوتر (به عنوان سرور) در یک شبکه محلی (LAN) قرار دارند. نیازمند نصب و پیکربندی یک نرمافزار سرور TFTP/FTP (مانند tftpd64) روی کامپیوتر و دانستن آدرس IP مربوطه است.
روش درایو USB: در شرایطی که دسترسی شبکه مستقیم میسر نیست یا امنیت انتقال فایل از اولویت بالایی برخوردار است، میتوان firmware را روی یک حافظه USB کپی کرده و مستقیماً به دستگاه متصل نمود. این روش نیازمند دسترسی فیزیکی به فایروال است. دستورات مربوطه در CLI شامل execute restore image usb <filename> میشود.
مراحل آپدیت از طریق TFTP و CLI
تهیه فایل Firmware: آخرین نسخه firmware سازگار با مدل دستگاه خود را از پورتال پشتیبانی Fortinet (support.fortinet.com) دانلود و از حالت فشرده خارج کنید.
راهاندازی سرور TFTP: یک نرمافزار سرور TFTP (مانند tftpd32/64) را روی کامپیوتر خود نصب و اجرا کنید. مسیر ریشه (Root Directory) این نرمافزار را به پوشهای که فایل firmware در آن قرار دارد، تغییر دهید.
اتصال و احراز هویت: از طریق پروتکل SSH یا کنسول به CLI دستگاه FortiGate متصل شوید و با حساب مدیر (admin) وارد شوید.
بررسی اتصال شبکه: از برقراری ارتباط بین فایروال و سرور TFTP اطمینن حاصل کنید:
bash
execute ping <IP-Address-of-TFTP-Server>
اجرای دستور آپدیت: دستور زیر را برای دریافت فایل و آغاز فرآیند آپدیت اجرا کنید (مقادیر داخل <> را با اطلاعات واقعی جایگزین کنید):
bash
execute restore image tftp <firmware-filename.out> <TFTP-Server-IP>
bash
execute restore image tftp FGT60F-v7.4.1-build2573-FORTINET.out 192.168.1.100
تأیید و تکمیل فرآیند: پس از نمایش اخطار جایگزینی سیستم عامل، حرف y را برای ادامه فشار دهید. دستگاه فایل را دریافت کرده، آن را بررسی میکند و پس از تأیید نهایی، پروسه آپدیت را آغاز مینماید. در پایان، دستگاه به طور خودکار ریستارت خواهد شد. این فرآیند ممکن است چندین دقیقه طول بکشد.
پاراگراف بعدی (بررسی خطاهای متداول و راهکارهای رفع آنها):
در حین فرآیند آپدیت از طریق CLI، ممکن است با خطاهای مختلفی مواجه شوید. آگاهی از این خطاها و راهکارهای رفع آنها، زمان توقف سرویس (Downtime) را به حداقل میرساند. در ادامه، متداولترین این خطاها و روشهای عیبیابی آورده شده است:
خطای “Image file is invalid or damaged“:
علت: فایل firmware آسیب دیده، ناقص دانلود شده یا برای مدل سختافزاری شما نامناسب است.
راهحل: hash فایل (معمولاً MD5 یا SHA256) را با مقدار درج شده در سایت Fortinet مطابقت دهید. از سازگاری مدل (مانند FGT60F, FGT100F) و نسخه سختافزار (مانند v6, v7) در نام فایل اطمینان حاصل کنید.
خطای “Cannot connect to TFTP server” یا “Timeout“:
علت: مسدود بودن پورت 69 توسط فایروال، تنظیمات نادرست IP، یا فعال نبودن سرویس TFTP.
راهحل:
اتصال شبکه بین دستگاه و سرور را با دستور execute ping بررسی کنید.
از فعال بودن سرویس TFTP و درست بودن مسیر روت دایرکتوری اطمینان حاصل کنید.
فایل firmware را در پوشه روت TFTP قرار دهید و از کوتاه و ساده بودن نام فایل (بدون فاصله و کاراکترهای خاص) مطمئن شوید.
به طور موقت فایروال ویندوز روی سرور TFTP را غیرفعال کنید یا یک rule برای اجازه ترافیک UDP پورت 69 ایجاد نمایید.
خطای “Firmware version is not supported“:
علت: تلاش برای ارتقاء به یک ورژن که به طور مستقیم از ورژن فعلی پشتیبانی نمیکند (نقض Upgrade Path).
راهحل: مسیر ارتقاء مورد تایید Fortinet را بررسی کرده و در صورت لزوم، ابتدا به یک ورژن میانی (Intermediate Version) آپدیت کنید.
خطای “Insufficient space in flash memory“:
علت: فضای کافی در حافظه داخلی دستگاه برای ذخیره فایل firmware جدید وجود ندارد.
راهحل: با استفاده از دستور diagnose sys flash list فضای آزاد را بررسی کنید. در صورت نیاز، فایلهای قدیمی مانند logها یا firmwareهای قبلی را پاک کنید (با احتیاط).
توقف فرآیند آپدیت و ریستارت نشدن دستگاه:
علت: ممکن است به دلیل بروز مشکل در حین نوشتن firmware روی حافظه یا تداخل سختافزاری رخ دهد.
راهحل: در این شرایط بحرانی، دسترسی به کنسول فیزیکی یا Serial بسیار حیاتی است. اگر دستگاه پس از چند دقیقه پاسخ نمیدهد، میتوانید به صورت فیزیکی دستگاه را خاموش و روشن کنید. در بسیاری از موارد، دستگاه به طور خودکار از پارتیشن قبلی (Secondary Partition) بوت شده و به حالت عملیاتی بازمیگردد. سپس میتوانید وضعیت را با دستور get system status بررسی و مجدداً اقدام کنید.
نکات امنیتی حیاتی در حین آپدیت
پیکربندی موقت امنیتی: در صورتی که برای آپدیت مجبور به باز کردن موقتی دسترسی (مانند اجازه دسترسی از یک شبکه خاص به سرور TFTP) هستید، بلافاصله پس از اتمام کار، این دسترسی را مسدود کنید.
مدیریت Sessionهای فعال: از عدم وجود Sessionهای مدیریتی فعال دیگران روی دستگاه در حین آپدیت اطمینان حاصل کنید، زیرا ریستارت ناگهانی میتواند باعث از دست رفتن دادههای ذخیره نشده شود.
مستندسازی تغییرات: تمامی مراحل و دستورات اجرا شده، نسخههای firmware و پیکربندیهای پشتیبان را به دقت مستندسازی کنید. این کار برای عیبیابی مشکلات آینده و بازگردانی سرویس بسیار حیاتی است.
بررسی وضعیت سیستم پس از آپدیت موفق:
پس از ریستارت خودکار دستگاه و بازگشت سرویس، ضروری است که سلامت سیستم و صحت عملکرد آن را به طور کامل بررسی نمایید. این مرحله از اهمیت بالایی برخوردار است، چرا که از صحت فرآیند آپدیت و عدم بروز مشکل در سرویسهای حیاتی اطمینان حاصل میکند.
مراحل بررسی وضعیت سیستم پس از آپدیت:
-
تأیید ورژن Firmware:
از طریق دستور زیر از نصب صحیح ورژن جدید اطمینان حاصل کنید:
bash
get system status
در خروجی این دستور، خط Version: FortiGate-XXX vX.X.X,buildXXXX,YYYY-MM-DD نشاندهنده ورژن فعلی سیستم است.
-
بررسی سلامت سختافزار:
دستور زیر را برای بررسی وضعیت سختافزاری دستگاه اجرا کنید:
bash
get hardware status
این دستور وضعیت CPU، حافظه، هارد دیسک، فنها و منبع تغذیه را نمایش میدهد.
-
بررسی وضعیت اینترفیسهای شبکه:
با استفاده از دستور زیر از فعال بودن و وضعیت اینترفیسهای مهم شبکه اطمینان حاصل کنید:
bash
get system interface
-
بررسی اتصال به اینترنت و سرویسهای خارجی:
با استفاده از دستورexecute ping، اتصال دستگاه به Gatewayهای اصلی، سرورهای DNS و اینترنت را آزمایش کنید.
-
بررسی وضعیت سرویسهای امنیتی:
از فعال بودن و بهروز بودن سرویسهای امنیتی مانند آنتیویروس، IPS و فیلتر محتوا اطمینان حاصل کنید:
bash
get system fortiguard
-
بررسی وضعیت پالیسیهای فایروال:
با استفاده از دستور زیر از فعال بودن و صحت پالیسیهای امنیتی اطمینان حاصل کنید:
bash
show firewall policy
-
بررسی لاگهای سیستم:
لاگهای سیستم را برای یافتن هرگونه خطا یا اخطار غیرعادی بررسی کنید:
bash
execute log filter category 1
execute log display
-
بررسی ارتباط با سرویسهای جانبی:
در صورت استفاده از سرویسهایی مانند FortiAnalyzer یا FortiManager، از برقراری ارتباط صحیح با این سرویسها اطمینان حاصل کنید.
در صورت مشاهده هرگونه مشکل در بررسیهای فوق:
- به پشتیبان پیکربندی که قبل از آپدیت تهیه کردهاید مراجعه کنید
- وضعیت پارتیشنهای سیستم را با دستورdiagnose sys flash list بررسی نمایید
- در صورت لزوم میتوانید با استفاده از دستورexecute set-next-reboot secondary و سپس execute reboot به ورژن قبلی بازگردید
پس از اطمینان از صحت عملکرد سیستم، حتماً یک پشتیبان جدید از پیکربندی تهیه کنید. این پشتیبان شامل تمامی تغییرات و بهروزرسانیهای انجام شده خواهد بود.
گامبهگام جامع آپدیت دستی فایروال FortiGate از طریق Command Line
مرحله ۱: آمادهسازی اولیه و بررسی سلامت سیستم
۱. بررسی وضعیت فعلی سیستم:
bash
get system status
- ثبت نسخه فعلی Firmware
- بررسی وضعیت لایسنس
- ثبت مدل دستگاه
۲. بررسی سلامت سختافزار:
bash
get hardware status
get system performance status
- اطمینان از سلامت CPU و Memory
- بررسی وضعیت فنها و دمای سیستم
- اطمینان از وجود فضای کافی در حافظه
مرحله ۲: تهیهی پشتیبان و مستندسازی
۳. پشتیبانگیری از Configuration:
bash
execute backup config scp FortiGate-backup-pre-upgrade.conf admin@192.168.1.100:/
یا
bash
execute backup config usb backup-pre-upgrade.conf
۴. پشتیبانگیری از تنظیمات مهم:
bash
show full-configuration | grep -f “policy|address|service”
show system interface
get router info routing-table all
مرحله ۳: دانلود و تأیید Firmware
۵. دانلود Firmware از پشتیبانی فورتینت:
ورود به support.fortinet.com
- انتخاب مدل دقیق دستگاه
- دانلود Firmware متناسب با نسخه فعلی
۶. تأیید اصالت Firmware:
bash
# در سیستم محلی
shasum -a 256 FGT_XXX-v7.4.1-build2573-FORTINET.out
- مطابقت Hash با مقدار اعلام شده در سایت
مرحله ۴: راهاندازی محیط انتقال
۷. تنظیم سرور TFTP:
- نصب tftpd-hpa روی لینوکس:
bash
sudo apt-get install tftpd-hpa
sudo systemctl start tftpd-hpa
- یا استفاده از tftpd64 در ویندوز
۸. کپی Firmware در مسیر TFTP:
bash
sudo cp FGT_XXX-v7.4.1-build2573-FORTINET.out /var/lib/tftpboot/
sudo chmod 644 /var/lib/tftpboot/FGT_XXX-v7.4.1-build2573-FORTINET.out
مرحله ۵: اجرای فرآیند آپدیت
۹. اتصال به CLI و بررسی دسترسی:
bash
ssh admin@fortigate-ip
execute ping 192.168.1.100 # آدرس TFTP Server
۱۰. آپلود Firmware:
bash
execute restore image tftp FGT_XXX-v7.4.1-build2573-FORTINET.out 192.168.1.100
۱۱. تأیید نهایی:
- مشاهده پیام: “This operation will replace the current firmware version!”
- وارد کردنy برای ادامه
- مشاهده پیامهای پیشرفت عملیات
مرحله ۶: نظارت بر فرآیند آپدیت
۱۲. پیگیری مراحل آپدیت:
- دریافت پیام: “Get image from tftp server OK”
- دریافت پیام: “Check image OK”
- دریافت پیام: “Image verified OK”
- ریستارت خودکار دستگاه
۱۳. بررسی وضعیت پس از ریستارت:
- انتظار ۵-۱۰ دقیقه برای بوت کامل
- اتصال مجدد به CLI
- تأیید نسخه جدید:
bash
get system status | grep Version
مرحله ۷: اعتبارسنجی نهایی
۱۴. بررسی سرویسهای حیاتی:
bash
diagnose sys checkstatus
diagnose sys top 5 10
get system ha status
۱۵. تست عملکرد شبکه:
bash
execute ping 8.8.8.8
execute traceroute google.com
diagnose sys interface list
۱۶. بررسی سرویسهای امنیتی:
bash
get system fortiguard
diagnose debug application update -1
diagnose autoupdate versions
مرحله ۸: مستندسازی نهایی
۱۷. ثبت تغییرات:
- ثبت نسخه جدید Firmware
- ثبت تاریخ و زمان آپدیت
- ثبت هرگونه مشکل و راه حل آن
۱۸. پشتیبانگیری نهایی:
bash
execute backup config scp FortiGate-backup-post-upgrade.conf admin@192.168.1.100:/
نکات حیاتی:
- در طول فرآیند آپدیت، دسترسی کنسول فیزیکی داشته باشید
- زمان کافی برای تکمیل فرآیند در نظر بگیرید
- در محیطهای HA، ابتدا اعضای ثانویه را آپدیت کنید
- هیچگاه در حین آپدیت، دستگاه را خاموش نکنید
این راهنمای گامبهگام، تمامی مراحل ضروری برای آپدیت امن و مطمئن فایروال FortiGate را پوشش میدهد.
آپدیت دستی فایروال FortiGate از طریق Command Line، اگرچه نیازمند دقت و توجه بیشتری نسبت به روشهای گرافیکی است، اما امکانات کنترل و عیبیابی دقیقتری را در اختیار مدیران شبکه قرار میدهد. با پیروی از این راهنمای گامبهگام، میتوانید با اطمینان خاطر فرآیند آپدیت را در محیطهای بدون دسترسی به اینترنت یا رابط گرافیکی به انجام رسانید.
نکات کلیدی موفقیت:
همیشه پیش از آپدیت، از پیکربندی دستگاه پشتیبان کامل تهیه کنید
از سازگاری ورژن جدید با سختافزار و سایر تجهیزات شبکه اطمینان حاصل نمایید
در طول فرآیند آپدیت، دسترسی فیزیکی یا کنسول به دستگاه داشته باشید
زمان کافی برای تکمیل فرآیند و تستهای پس از آپدیت در نظر بگیرید
با رعایت این اصول و دنبال کردن مراحل ارائه شده، میتوانید سطح امنیت و کارایی فایروال FortiGate خود را با خیال آسان ارتقا دهید.

