Настройка FortiGate (61F / 60F / 80F / 91G / 101F и похожие модели)
Полный практический гайд: первичная настройка, интерфейсы, политики, NAT, VPN, HA, бэкап и рекомендации. Примеры CLI и GUI шагов — можно применять к моделям FortiGate серии 60F/61F/80F/90/101F; уточняй мелкие отличия для конкретной ревизии и версии FortiOS.
Коротко о моделях
FortiGate 60/61F, 80F, 90/91G, 101F — компактные NGFW с аппаратным ускорением (SPU/SoC), подходят для филиалов, офисов и SMB. Есть настольные и рейковые варианты. Для каждой модели используйте QuickStart/Hardware guide и проверяйте совместимость FortiOS.
Пример: Front / портовая панель

Типичная топология

Схема: Fortinet — типичная сеть с DMZ, LAN, WAN и VPN-подключениями.
Подготовка и первые шаги
- Подключи: физически подключи Ethernet: LAN (порт internal) к твоему управленческому ПК, WAN к интернет-модему. На 60/61F обычно можно зайти через порт
mgmtили port1 (проверь QuickStart). - По умолчанию: IP на устройстве часто
192.168.1.99(или 192.168.1.1 в QuickStart) — проверь конкретную модель/гайд. Открой браузер:https://192.168.1.99. - Вход: логин
adminбез пароля (первый вход) — обязательно сменить пароль и зарегистрировать устройство (FortiCloud / FortiCare). - Проверь версию FortiOS и при необходимости обнови (работай осторожно — делай бэкап перед апгрейдом).
Быстрая базовая настройка (GUI)
В GUI (Web) обычно последовательность следующая:
- System → Settings: задать hostname, административный интерфейс, дата/время, NTP. :contentReference[oaicite:9]{index=9}
- Network → Interfaces: настроить WAN (static или DHCP), LAN (IP подсеть), по необходимости FortiLink для управляемых коммутаторов.
- Policy & Objects → IPv4 Policy: создать политику из LAN → WAN (Action: ACCEPT), включив NAT если нужно.
- VPN → IPsec Wizard: быстро настроить VPN-шаблон (Site-to-Site) — FortiGate умеет генерировать шаблонные политики.
Базовые CLI-команды (быстро)
Для работы по SSH/консоли — полезный набор команд:
# показать статус
get system status
# задать hostname и часовой пояс
config system global
set hostname FG-61F-Office
end
config system interface
edit "wan1"
set mode dhcp
next
edit "port1"
set ip 192.168.10.1/24
next
end
# включить NAT на политике LAN->WAN (пример)
config firewall policy
edit 1
set name "LAN-to-WAN"
set srcintf "port1"
set dstintf "wan1"
set srcaddr "all"
set dstaddr "all"
set action accept
set nat enable
set schedule "always"
set service "ALL"
next
end
# проверить таблицу маршрутизации
get router info routing-table all
Команды образованы по справочнику CLI FortiOS. Перед применением проверь синтаксис под твою версию FortiOS.
DHCP, DNS, и политики доступа
Пример включения DHCP на интерфейсе LAN (CLI):
config system dhcp server
edit 1
set interface "port1"
set lease-time 86400
set netmask 255.255.255.0
set ip-range 192.168.10.100 192.168.10.200
set default-router 192.168.10.1
set dns-server1 8.8.8.8
next
end
Настройка NAT (Source NAT) и VIP (DNAT)
Если у тебя статический WAN IP и есть сервер в DMZ — пример конфигурации DNAT:
# создаём VIP для внешнего доступа к внутреннему веб-серверу
config firewall vip
edit "web-server-vip"
set extip 203.0.113.10
set mappedip 192.168.10.50
set portforward enable
set extport 80
set mappedport 80
next
end
# разрешаем доступ
config firewall policy
edit 10
set name "WAN-to-Web"
set srcintf "wan1"
set dstintf "dmz"
set srcaddr "all"
set dstaddr "web-server-vip"
set action accept
set schedule "always"
set service "HTTP"
next
end
IPSec Site-to-Site VPN — краткий пример
Для стабильного VPN используй шаблон в GUI или следующие CLI-блоки (упрощённо):
# Phase1
config vpn ipsec phase1-interface
edit "to-branch"
set interface "wan1"
set ike-version 2
set remote-gw 198.51.100.2
set psksecret ENC secretpsk
next
end
# Phase2
config vpn ipsec phase2-interface
edit "to-branch-p2"
set phase1name "to-branch"
set proposal aes256-sha256
next
end
# создаём маршруты/политику в зависимости от архитектуры (route или firewall-policy + IPSEC interface)
Для продуктивных VPN используй IKEv2, корректные алгоритмы (AES-GCM/SHA2) и проверь MTU/DPD/keepalive.
High Availability (HA) — Active-Passive кратко
Если нужна отказоустойчивость — используем HA. Общая последовательность:
- Одинаковая версия FortiOS на обоих устройствах.
- Подключение HA-портов (heartbeat). Закрыв всё в отдельную сеть для HA.
- На главном устройстве включаем System → HA (GUI) или CLI:
config system haи настраиваем mode a-p, set group-name, password, priority. - После успешной синхронизации конфигурация реплицируется на вторичное устройство.
# пример CLI (простая форма)
config system ha
set mode a-p
set group-name "HA-GROUP1"
set password strongpass
set hbdev "ha-port" 100
set session-pickup enable
end
FortiGuard, лицензии, обновления
Для полного NGFW функционала (IPS, AV, WebFilter, FortiSandbox интеграции) нужны FortiGuard-бандлы / FortiCare. Регистрация устройства позволяет получать обновления сигнатур и прошивки. Проверь лицензию и соответствие функционалу, который собираешься включить.
Резервное копирование и восстановление
- В GUI: System → Dashboard → Backup & Restore — создай резерв и скачай конфиг.
- CLI:
execute backup config flash(или tftp/ftp/sftp) — перед апгрейдом и перед изменениями. - Проверяй конфиг в текстовом редакторе, избегай вставки паролей/ключей в открытых местах.
Диагностика и полезные команды
# посмотреть логи трафика (debug flow)
diag debug enable
diag debug flow filter add 192.168.10.50
diag debug flow show console enable
diag debug flow trace start 100
# проверить состояние VPN
get vpn ipsec tunnel summary
# проверить системную нагрузку
get system performance top
Диагностические команды — из CLI reference FortiOS. Используй с осторожностью на продакшене.
Рекомендации по безопасности и best-practices
- Меняй пароль admin и создай аккаунты с ролями (Admin, Read-Only).
- Включи двухфакторную аутентификацию для админов (если есть интеграция с FortiToken/OTP).
- Минимизируй административный доступ (ограничь IP, включи HTTPS только на management-vlan).
- Планируй регулярные обновления и тестируй прошивки на стенде перед production.
Чек-лист перед сдачей в эксплуатацию
- Сделан бэкап конфигурации и загружен на безопасное хранилище.
- Обновлена прошивка и подписки FortiGuard (по плану обновлений).
- Проверены политики NAT и правила безопасности (проверить NAT/port-forward).
- Проверены логирование и интеграция с SIEM / FortiAnalyzer (если есть).
- Документирована схема сети, пароли/ключи хранятся в менеджере паролей.
Частые ошибки и как их избежать
- После редиректа/удаления параметров сайт падает на главную — часто связано с тем, что OpenCart/другая CMS ожидает параметры
route/product_id. Удаляй только «мусорные» GET-параметры (utm*, srsltid, fbclid). (примеры управления параметрами делаются вне FortiGate — на веб-сервере / .htaccess у тебя). - Политики не работают — проверь порядок правил, source/destination interfaces и, если используется SD-WAN, — правило может "уходить" по другому интерфейсу.
- VPN не соединяется — проверь mismatched proposals, неправильный pre-shared key или NAT/MTU. Используй debug для выяснения причин.
Полезные источники
FortiGate Administration & Getting Started
— Руководство по начальной настройке FortiGate / FortiOS 7.6.3
FortiOS CLI Reference
— Справочник CLI команд для FortiOS 7.4.2
QuickStart Guides (например, 80F / 60F Series)
— FortiGate 80F Series QuickStart Guide
— FortiGate/FortiWiFi 60F Series QuickStart Guide
HA и Best Practices











