简介:FortiOS 7.0.0官方管理指南PDF,是面向FortiGate设备管理员、网络安全运维及企业IT人员的系统性参考手册,旨在解决设备初始化配置、日常管理、监控与故障排查等实际问题。内容从基础概念与不同型号差异讲起,完整介绍Web GUI和命令行CLI两种操作方式,并涵盖FortiExplorer移动端连接、注册与FortiCare支持、配置备份恢复,以及仪表盘、小工具和FortiView流量监控等核心模块;同时深入讲解Security Fabric安全架构、自动化编排和高级路由监控,帮助读者掌握从单台设备到安全组网的全链路管理技能。资源为单文件PDF,大小29.34MB,官方原版图文完整清晰。目前已有224人学习下载,适合需要深入理解FortiOS 7.0.0的初学者和有一定基础希望提升运维效率的网络工程师。
1. FortiOS-7 Administration Guide:从官方手册到日常运维的完整落地路径
FortiOS-7 Administration Guide 是 Fortinet 针对 FortiOS 7.0/7.2/7.4 等版本发布的官方管理手册 PDF,它解决的问题是:设备拿到手之后,从初始上线、策略规划、固件升级到故障排查,每一步该做什么、为什么这么做。这份文档不是给你背命令的,它是一套 FortiGate 防火墙的管理坐标系——把 CLI、GUI 和后台行为对应起来。适合三类人:刚接手 FortiGate 的初级运维、准备做版本升级或迁移的工程师、以及被策略不通或设备失联折磨过的排障人员。下面这篇文章,我按一线运维的视角把这本手册里的核心管理动作拆开讲。
2. FortiOS 7 的两种管理入口:GUI 与 CLI 的边界和配合方式
2.1 为什么 FortiOS 7 的管理不能只靠 GUI
FortiOS 7 的 GUI 做得已经非常完整,7.2 之后的版本更是把 SD-WAN、安全策略、用户认证都整合进了可视化管理面。但实际工作中,你很快会发现 GUI 有三个绕不过去的短板。
第一,批量操作效率低。FortiGate 要改 50 条策略的日志记录开关,GUI 里一条一条点,一小时就没了;CLI 里用edit+next循环,两分钟结束。第二,部分后台状态只有 CLI 暴露,比如diagnose sys ha status这类诊断命令的输出,GUI 只给你看结论,不给细节。第三,故障时 GUI 可能根本进不去——管理接口 IP 配错、管理 ACL 限制、系统负载过高,这些场景只能靠 console 或 SSH 进 CLI 救场。
所以正确做法是:GUI 做主配置和日常查看,CLI 做批量变更、深度诊断和紧急恢复。配置的最终落点都是同一个 running-config,两边随时可以切换,不存在冲突问题。
2.2 FortiOS 7 初始化的标准步骤与最小命令集
新设备或恢复出厂后的 FortiGate,开机后默认所有接口都是 DHCP 客户端,默认管理 IP 是 192.168.1.99(针对大部分入门和中端型号)。初始化第一步是用网线把电脑接到port1,手动配一个同网段的 IP(比如 192.168.1.100),然后浏览器访问https://192.168.1.99,证书告警忽略即可。
初始化流程在 CLI 里做更可控,尤其是需要批量设置接口 IP 的场景:
# 进入全局配置模式 config system global set hostname "DC-FW-01" set timezone 32 # 中国标准时间 UTC+8 set admintimeout 30 end # 配置管理接口地址 config system interface edit "port1" set mode static set ip 192.168.10.254/24 set allowaccess ping https ssh set description "To-Core-Switch" next end # 配置默认路由 config router static edit 1 set device "port1" set gateway 192.168.10.1 next end这段命令的逻辑:config system global是全局参数区,里面设置了设备名、时区和 Web 管理超时;admintimeout 30表示 30 分钟无操作自动登出,这是安全基线要求,生产环境不要改成 0。接口配置里set allowaccess ping https ssh只开放这三种管理协议,telnet 和 http 默认不开,也不建议开。最后静态路由指向核心交换机,设备就有了出网路径。
参数说明:timezone 32是 FortiOS 里的数字时区编码,不同版本可能略有差异,配置后用show system global | grep timezone验证一次,比什么都靠谱。allowaccess如果漏了ping,后面排查链路的时候第一个 ping 不通会误导你半小时。
初始化完成后,用show system interface和show router static检查配置是否生效。
3. 用 Administration Guide 落地策略与对象:从计划到验证的完整动作
3.1 地址对象、服务对象和策略的先后依赖关系
FortiOS 7 里策略(policy)是体,对象(object)是零件。很多新手上来就建策略,结果发现源地址、目的地址、服务全都要临时敲,一个策略写 20 分钟。正确流程是:先建地址对象和服务对象,再建策略,最后做策略命中验证。
对象分两大类:地址对象和服务对象。地址对象可以手工定义,也可以从 FortiManager 或动态路由学习同步过来。服务对象就是端口+协议的组合,FortiOS 7 内置了常用的 HTTP、HTTPS、DNS、PING 等,但很多场景需要自定义。
CLI 创建对象的命令:
config firewall address edit "SRV-WEB-01" set subnet 10.10.20.10 255.255.255.255 set comment "Production Web Server" next edit "NET-APP" set subnet 10.10.30.0/24 next end config firewall service custom edit "TCP-8443" set protocol TCP set tcp-portrange 8443 set comment "Custom HTTPS Port" next end这段代码的坑在于:set subnet 10.10.20.10 255.255.255.255是 FortiOS 的写法,子网掩码是点分十进制,不是 CIDR 前缀长度。写完地址对象后,用show firewall address检查,如果显示的是10.10.20.10/255.255.255.255,说明没问题。服务对象里tcp-portrange可以写多个端口,但必须是逗号分隔的字符串,例如set tcp-portrange 8443-8450 9000。
3.2 防火墙策略的创建逻辑与 NAT 策略的配合
FortiOS 7 的策略分两类:传统防火墙策略(firewall policy)和 NAT 策略。在一个接口对接口的二层/三层转发场景里,通常只需要防火墙策略;但如果是出口 NAT 场景,就需要独立配置 NAT 策略。
一个典型的上网场景:内网 PC 访问互联网,源地址是内网网段,目的是外网,需要做源 NAT 伪装(masquerade)。配置如下:
# 先建地址对象 config firewall address edit "LAN-SUBNET" set subnet 192.168.10.0/24 next end # 新建防火墙策略(允许内网访问外网) config firewall policy edit 10 set name "LAN-TO-WAN" set srcintf "port1" set dstintf "port3" set srcaddr "LAN-SUBNET" set dstaddr "all" set action accept set schedule "always" set service "ALL" set logtraffic all set nat enable next end重点看set nat enable:这个参数开启后,FortiOS 自动把源地址转换为出接口(port3)的 IP,等效于隐藏了内网地址。如果没有开 NAT,内网 PC 访问互联网时源地址是私网 IP,数据包到了运营商网关就被丢了,这是 90% 的“能 ping 通网关但上不了网”问题的根源。
策略顺序也值得注意:FortiOS 7 按编号升序匹配,从上到下。规则匹配到第一条就停止,后面的不再看。所以最具体的策略要放最上面,最宽泛的放底部。如果有一条set srcaddr "all"且set action deny的规则挂在前面,后面所有 allow 策略全部失效。排错时先show firewall policy看策略顺序,再用diag firewall policy list看命中次数,能快速定位是不是被前面的 deny 吃了。
4. FortiOS 7 固件升级与配置备份:版本迁移前必须做的四件事
4.1 备份与升级的正确顺序和文件格式选择
FortiOS 7 的固件升级和配置备份,几乎是所有生产事故的重灾区。手上的 Administration Guide 文档也会专门强调版本路径和备份优先级。我的建议很简单:升级前必须做完整备份,备份文件用加密格式,且备份文件不能存放在设备本地——因为 upgrade 本身会覆盖系统分区。
备份的 CLI 方式有两种:execute backup config tftp和execute backup config scp。生产环境推荐 scp 到跳板机,因为 tftp 是明文传输,配置里的密码(虽然 FortiOS 存的是哈希)和 IP 规划信息裸奔在网络上,安全审计过不去。
执行备份:
# 保存当前配置到 running-config(每次都先做) execute backup config scp admin@192.168.100.50:/backup/FGT7-$(date +%Y%m%d).conf这里$(date +%Y%m%d)是 Linux shell 的变量展开,如果你在 FortiOS CLI 里执行,FortiOS 不支持这个语法,会当成字面量上传。应该用带日期的静态文件名,或者先跳板机上生成文件名再执行命令。这个细节坑过不少人。
备份文件格式是文本 conf 文件,可以直接打开看内容,但里面没有明文密码,只有哈希。如果设备要求高合规,可以在备份时开启加密:
execute backup config scp admin@192.168.100.50:/backup/FGT7-encrypt.conf encrypt手动输入加密密码。恢复时对应execute restore config scp ... encrypt,密码不对直接恢复失败。加密密码本身要放到密码管理平台,否则设备损坏时你连备份都解不开,比丢配置更绝望。
4.2 固件升级时跳版本和配置文件兼容的潭注意
FortiOS 7 的版本路径是有讲究的。7.2.0 升到 7.4.0,如果直接上传 7.4.0 的固件,FortiOS 会拒绝安装——它要求先升到 7.2.x 的某个中间维护版,再升 7.4。具体路径在 Fortinet 的固件下载页面有注明,但手册里也有提醒:升级前先看 Release Notes 的 Upgrade Path 部分。
升级操作本身在 GUI 里做最简单:System > Firmware,上传固件文件,然后它会自动校验并重启。CLI 方式:
# 传输固件到设备 execute restore image tftp FGT_7.4.3.F.gz 192.168.100.50 # 或者先传到 /tmp 再安装 execute update-nowexecute restore image tftp这个命令会把固件写入备用分区,重启时自动切换。升级完成后建议立即验证:get system status看版本号,show full-configuration | grep -c "config "大概看配置有没有丢。配置兼容性方面,FortiOS 的配置格式向后兼容,但个别命令的参数会有变化,比如 7.2 里某个set选项在 7.4 被废弃。升级后发现某些策略显示为invalid,用show firewall policy检查,如果存在 invalid 策略,用config firewall policy+edit <id>+set status enable重新激活即可。
5. 避坑专区:FortiOS 7 管理员最容易踩的五个真实翻车现场
5.1 管理接口失联,ping 不通也进不去 GUI
现象:刚配好设备,远程管理 IP 设了 10.1.1.254/24,从电脑 ping 不通,SSH 也连不上,只能跑去机房接 console 口。
原因:大概率是set allowaccess ping https ssh没写全。FortiOS 7 新版本里,接口上的allowaccess默认只允许 https,ping 和 ssh 都没开。你以为接口 IP 通了就能管理,实际该接口只响应 443 端口。
解决:接 console 口,进入config system interface对应接口下,检查show system interface port1的输出里是否包含ping:disable和ssh:disable字段。把set allowaccess ping https ssh补上后保存,问题立刻消失。教训:新接口上线时先看一眼allowaccess,这是职业病,能省一次机房之旅。
5.2 策略顺序错误导致内网全部断网
现象:加了新策略之后,原来通的业务全部不通。查看会话表没有异常,策略命中数某些 deny 策略在疯涨。
原因:为了省事,新策略的edit编号用了比较小的数字(比如 1),排到了最上面。FortiOS 匹配逻辑就是从 1 开始往下找,你的新策略srcaddr "all"+dstaddr "all"+action deny把内网到内网、内网到外网的流量全拦了。
解决:config firewall policy里用move 1 after 5调整顺序,把宽泛 deny 移到具体 allow 策略之后。也可以 GUI 里拖动。规避方法是,新策略编号尽量用 100 以上的,间隙留大一些,避免和已有策略竞争位置。
5.3 磁盘空间被日志塞满,设备进入只读模式
现象:FortiGate 告警 disk full,设备操作卡顿,配置保存报错write error。
原因:set logtraffic all全量记录策略日志,加上本地硬盘容量小(入门级设备 128G 甚至更小),日志目录/var/log打满,系统自动切换为只读文件系统,连配置都存不进去。
解决:先删历史日志,execute log delete是删全部,execute log disk delete是删本地硬盘上的日志。更稳妥的做法是配置外部 syslog 服务器(FortiAnalyzer 或通用 syslog),本地只保留告警日志。同时在策略里把set logtraffic all改成set logtraffic utm,只记录 UTM 检测事件,访问日志量直接降到原来的十分之一。手动清理命令:
# 查看本地磁盘占用 diagnose sys disk usage # 清理系统日志 execute log disk delete清理之后马上检查get system status里的Disk:字段,确认从红色回落到正常。
5.4 时间漂移导致证书验证全部失败
现象:系统日志里大量 TLS 握手失败,FortiGate 内部 CA 签发的证书被客户端判定为过期。GUI 管理界面也有证书报错。
原因:FortiGate 没配 NTP 或者 NTP 服务器不可达。系统时间停在出厂时间,自动生成的证书有效期是按当前时间算的,差了几个月甚至几年,证书必然验证失败。
解决:配置 NTP 服务器:
config system ntp set ntpsync enable set server "ntp.aliyun.com" set ntpv3 enable next set syncinterval 60 endntp.aliyun.com是国内可用的 NTP 服务器,syncinterval 60表示 60 分钟同步一次,这个频率够了。配完后用diagnose sys ntp status看同步状态,如果显示sync: enable且status: normal,说明正常。
5.5 升级后发现部分配置变成 invalid,策略流量被静默丢弃
现象:升级到 FortiOS 7.4 后,某些策略显示 invalid,流量静默丢弃,防火墙日志里看不到对应 DENY 记录。
原因:FortiOS 对应版本里某个配置参数发生变更,例如 7.2 中 SD-WAN 的set load-balance-mode参数到了 7.4 改名了。升级脚本不会自动重写这些老配置,策略虽然存在但无法生效,直接变红。
解决:升级后必须做一次show full-configuration全量导出,和升级前的配置文件做 diff,找出所有 invalid 的段落。修复方式是用新参数替代旧参数,然后把策略状态先置为disable再enable强制重新加载。这个操作不要批量做,一条一条来,每改一条就用diagnose firewall policy check验证语法。
6. 高手技巧:用 CLI 诊断命令把 FortiOS 7 变成白盒
FortiOS 7 的价值不只在配置,更在排查。很多人遇到流量不通就去翻 GUI 日志,其实 90% 的问题用三条 CLI 命令就能定位。第一条是diagnose debug flow,它能实时追踪一个特定会话的完整路径,从入接口、策略匹配、NAT 转换到出接口,每一步都打印出来。第二条是diagnose firewall policy hit-count,它告诉你每条策略的命中次数和时间,用来判断策略是否真的被匹配到。第三条是diagnose sniffer packet,这是 FortiOS 里的抓包工具,能够抓取指定接口的流量,分析问题包是否到达设备、去了哪里。
实际排障时我会这么做:先diagnose firewall policy hit-count找到相关策略的命中数字,如果命中为 0,说明策略根本没被匹配,问题可能出在路由或者接口。然后再用diagnose debug flow跟踪一个测试包,命令格式是:
diagnose debug flow show function-name enable diagnose debug flow trace2 192.168.10.100 8.8.8.8 443第一行开启功能名输出,方便看到是哪个模块在处理。第二行的trace2后面的参数是源 IP、目的 IP、目的端口。执行后设备要求你刷一条测试流量(比如从内网 PC ping 一次外网),屏幕上会打印出每个处理阶段的调试信息。跑完记得关掉调试模式:
diagnose debug disable否则调试日志会持续输出到 console,影响设备性能和终端体验。我见过有人开着 debug 不关,第二天设备重启才知道 console 被日志刷爆。
抓包工具的使用场景更直接:内网 PC ping 不通网关,怀疑数据包没到 FortiGate。在 FortiGate 上执行:
diagnose sniffer packet any "host 192.168.10.100 and icmp" 4末尾的4表示打印包的摘要信息,包括源 IP、目的 IP、MAC 地址。如果这里能看到 ICMP 请求包,说明流量到了这里,问题在后面;如果看不到,说明前面链路有问题。这条命令是最快的黑匣子破解器——不用猜,直接看包。
这三种命令配合起来,FortiGate 就不再是一个黑盒了。它们像手术刀一样沿路径切开每个环节,每次定位都能精确到接口、策略或路由表。等你在生产环境里用diagnose debug flow抓到一次真实的策略丢弃原因之后,你会习惯性地在排查第一步先开 debug 而不是看 GUI 页面。这就是我要建议你养成的习惯:FortiOS 7 的所有答案都在 CLI 里,Administration Guide 已经写清楚了,只是大多数人没想到去那找。希望这篇笔记能帮你把官方文档里的知识转化成日常操作的习惯,用好 FortiOS 7,别让它变成事后补救的负担。
本文还有配套的精品资源,点击获取