🎯 Tổng quan
Nhiều sự cố sau nâng cấp FortiOS không đến từ “firmware lỗi”, mà xuất phát từ việc nâng cấp sai lộ trình (Upgrade Path). Fortinet có khuyến nghị rõ ràng về chuỗi phiên bản cần đi qua để đảm bảo cấu hình migrate đúng, hệ thống ổn định và giữ tính supportable.
🧩 Lộ trình nâng cấp FortiGate (Upgrade Path) là gì?
Upgrade Path là chuỗi phiên bản FortiOS theo thứ tự mà Fortinet đã kiểm thử nhằm đảm bảo:
- ✅ Thiết bị boot ổn định sau mỗi lần nâng cấp
- ✅ Giảm rủi ro boot loop/kẹt firmware
- ✅ Migrate config đúng schema theo từng nhánh
- ✅ Tránh mất setting hoặc lệch hành vi policy
- ✅ Thành phần mới được khởi tạo đúng thời điểm
- ✅ Giảm lỗi VPN/SD-WAN/routing sau upgrade
- ✅ Dễ được TAC hỗ trợ khi tuân thủ path
- ✅ Dễ truy vết thay đổi theo từng bước
🧭 Cách truy cập Fortinet Upgrade Path Tool
Để tra đúng lộ trình theo model và phiên bản hiện tại, Fortinet cung cấp Upgrade Path Tool với 2 cách truy cập chính thức.
- ✅ Đăng nhập support.fortinet.com
- ✅ Tìm mục liên quan Support / Firmware Download/ Upgrade Path trên menu
- ✅ Phù hợp khi bạn quản lý asset và quyền truy cập trong portal

- ✅ Mở trực tiếp: docs.fortinet.com/upgrade-tool/fortigate
- ✅ Không yêu cầu login
- ✅ Chọn model + current version + target version để lấy chuỗi upgrade


⚠️ Rủi ro khi bỏ qua lộ trình (skip version)
🧯 1) Mất cấu hình hoặc lỗi cấu hình (schema mismatch)
- ✅ Một số setting có thể mất, reset về mặc định hoặc lệch hành vi
- ✅ Hay gặp ở SSL VPN, IPsec, SD-WAN rule, policy-based routing, object mapping
🧩 2) Không tương thích tính năng (feature incompatibility)
- ✅ Tính năng mới/cũ chuyển đổi không đúng, UI/CLI thay đổi khiến cấu hình “lệch chuẩn”
- ✅ Một số feature bị thay thế theo nhánh (deprecate/replace) cần đi qua bản trung gian
💥 3) Boot failure / treo thiết bị
- ✅ Tăng rủi ro boot loop, lỗi image/partition
- ✅ Trường hợp xấu có thể gặp kernel panic
⏪ 4) Hạn chế khi cần downgrade
- ✅ Downgrade không đảm bảo khôi phục config “sạch”
- ✅ Config sau upgrade có thể không tương thích khi quay lại bản cũ
✅ Lợi ích khi tuân thủ Upgrade Path
Mỗi bước đã được kiểm thử tương thích theo nhánh.
Cấu hình được migrate an toàn qua từng thay đổi nhỏ.
Thành phần mới được khởi tạo đúng theo từng version.
Dễ được hỗ trợ và truy vết theo từng bước nâng cấp.
🧭 Checklist nâng cấp FortiGate an toàn
- ✅ Ghi nhận model (ví dụ 100F, 200E...)
- ✅ Ghi nhận FortiOS version hiện tại

Nhập model + phiên bản hiện tại + phiên bản mục tiêu (target). Tool sẽ trả về chuỗi phiên bản trung gian bắt buộc.

Khuyến nghị backup theo 2 lớp: file config và phương án truy cập khẩn cấp (console/OOB/on-site).
execute backup config flash <comment>
execute backup config ftp <backup_filename> <ftp_server>[<:ftp_port>] [<user_name>] [<password>] [<backup_password>]
execute backup config tftp <backup_filename> <tftp_server> [<backup_password>]
execute backup config sftp <backup_filename> <sftp_server>[<:sftp_port>] <user> <password> [<backup_password>]
execute backup config usb <backup_filename> [<backup_password>]
- ✅ Kiểm “Upgrade information”
- ✅ Kiểm feature thay đổi/deprecate
- ✅ Kiểm known issues liên quan VPN/SD-WAN/HA

Sau mỗi bước upgrade, nên kiểm nhanh các hạng mục sau để phát hiện lỗi sớm:
- ✅ Thiết bị boot OK, không boot loop
- ✅ Interface/link up đúng
- ✅ Routing/SD-WAN status
- ✅ VPN (SSL/IPsec) test kết nối
- ✅ Policy hit count/traffic thực tế
- ✅ Log cảnh báo bất thường
- ✅ Upgrade trong maintenance window
- ✅ Nếu có thể, test trước trên lab hoặc thiết bị cùng model
- ✅ Nếu remote bắt buộc: chuẩn bị console/OOB hoặc người onsite
Nếu hệ thống có các thành phần quản trị/giám sát/AP/switch, hãy kiểm tương thích trước khi nâng:
- ✅ FortiManager
- ✅ FortiAnalyzer
- ✅ FortiAuthenticator
- ✅ FortiAP
- ✅ FortiSwitch
🧪 Ví dụ lộ trình nâng cấp
Ví dụ từ v6.2.7 lên v7.4.2 có thể cần đi theo chuỗi:

🧰 Lỗi thường gặp & cách xử lý nhanh
❓ Tra tool ra chuỗi dài quá, có cách rút gọn không?
Không nên rút gọn. Hãy thực hiện đúng từng bước theo tool và kiểm tra sau mỗi bước để giảm rủi ro.
❓ Nâng xong VPN không lên, nên kiểm gì trước?
- ✅ Kiểm phase1/phase2 proposal, route/selector
- ✅ Kiểm policy, NAT, interface mapping
- ✅ Kiểm log VPN và event system sau upgrade
❓ Remote upgrade có được không?
Có thể, nhưng rủi ro cao hơn. Khuyến nghị chuẩn bị console/OOB hoặc người onsite để xử lý nếu thiết bị không lên lại.
Nếu doanh nghiệp đang chuẩn bị nâng cấp FortiOS (đặc biệt nâng qua nhiều nhánh lớn), NAMHI có thể hỗ trợ rà soát lộ trình, kiểm tương th/huong-dích hệ sinh thái và lập checklist kiểm tra sau mỗi bước để giảm downtime.
/file/media/uploads/article/ftg.jpg)
/file/media/uploads/article/cover.png)
/file/media/uploads/wan-fortigate.png)
/file/media/uploads/network-interface.jpg)
/file/media/uploads/firewall-policy.jpg)
/file/media/uploads/web-filter.jpg)
/file/media/uploads/app-control.png)
/file/media/uploads/antivirus.jpg)
/file/media/uploads/ssl-inspection.png)
/file/media/uploads/vpn-client-to-site.jpg)
/file/media/uploads/ipsec-vpn.jpg)
/file/media/uploads/ha.jpg)