
简介本资源是一份面向网络工程师与安全运维初学者的FortiGate飞塔防火墙快速上手配置指南聚焦基础网络连通与策略部署核心场景解决设备初次接入、Web/Console双模式管理、接口配置、静态路由及NAT策略等典型入门问题。文档为单页PDF文件304KB内容精炼实用覆盖从物理连线、IP初始化、语言与超时设置到接口启用、路由添加、出网策略编写等完整配置链路并附关键CLI命令示例与Web界面路径指引。已有312人学习下载适合零基础接触FortiGate设备的技术人员快速建立实操认知尤其利于实验室环境搭建、厂商认证备考或企业内网边界设备调试参考。1. FortiGate 飞塔防火墙简明配置指南不是说明书是老工程师压箱底的「开箱即通」实操路径你刚拆开一台 FortiGate 60F接上 Console 线连上管理口浏览器输入 https://192.168.1.99 —— 页面加载一半卡住提示“无法建立安全连接”或者你按文档启用了 HTTPS 管理却忘了默认禁用 HTTP结果 Web 界面彻底失联又或者你在 ENSP 里拖出 FortiGate 模块配完接口 IPget system interface显示 up但 PC 死活 ping 不通网关……这些不是玄学是 FortiGate 新手在前 30 分钟必踩的「静默断连三连击」。这份《FortiGate 飞塔防火墙简明配置指南》PDF 不是官方手册的缩略版而是我过去五年在金融、教育、制造类客户现场反复验证过的最小可行配置路径从物理上电到策略生效全程控制在 12 分钟内完成且每一步都预留了回滚开关、状态验证命令和故障快查锚点。它专为两类人设计一是刚拿到设备要快速上线的运维工程师没时间啃 800 页 PDF二是备考 NSE4 的考生需要把 GUI 操作和 CLI 命令双向映射。不讲协议原理不堆参数列表只告诉你——哪三个命令必须敲、哪四个界面按钮不能跳过、哪五处日志位置是排错第一现场。2. 初始化与基础网络连通从 Console 登录到 Web 管理界面可用FortiGate 的初始化不是“插电→登录→配IP”这么简单。它的启动逻辑分三层Bootloader 阶段硬件自检、FortiOS 内核加载阶段固件校验、系统服务初始化阶段webfilter、ips、sslvpnd 等模块按依赖顺序启动。任何一层失败都会导致后续管理通道不可用而现象高度相似——都是“打不开网页”。本章聚焦最短路径绕过所有可选配置直抵 Web 管理界面稳定可用。2.1 Console 线缆连接与初始密码重置FortiGate 出厂默认启用 Console 口管理波特率固定为 9600非 115200这是第一个坑数据位 8停止位 1无校验无流控。使用 USB-to-RS232 转接线时务必确认驱动已正确安装Windows 设备管理器中显示为Prolific USB-to-Serial Comm Port (COMx)而非黄色感叹号。连接后打开 PuTTY 或 SecureCRT新建 Serial 连接设置如下# PuTTY 配置关键项必须逐项核对 Connection type: Serial Serial line: COM3 # 根据实际端口号调整 Speed (baud): 9600 Data bits: 8 Stop bits: 1 Parity: None Flow control: None提示若终端无任何输出先检查线序FortiGate Console 口为 RJ45需用专用 Console 线线序为 1-8 直通非交叉线再确认设备是否真正上电电源指示灯常亮非闪烁。上电后约 15 秒终端出现Booting...字样待出现login:提示符时输入默认账号admin密码为空直接回车。首次登录后系统强制要求修改密码FGT60F-XXXXXXX # config system admin FGT60F-XXXXXXX (admin) # edit admin FGT60F-XXXXXXX (admin) # set password YourStrongPass123! FGT60F-XXXXXXX (admin) # end注意密码强度要求严格——必须含大小写字母数字特殊字符长度 ≥8 位。若提示Password does not meet complexity requirements说明未满足任意一项此时set password命令会静默失败无报错提示但下次登录仍用旧密码空密码极易误判为“密码修改无效”。2.2 管理接口 IP 配置与 HTTPS 服务启用FortiGate 默认管理接口为port1物理口编号非逻辑名出厂 IP 为192.168.1.99/24但该地址仅在port1接入同网段 PC 时有效。若你的 PC 是192.168.1.100/24则无需额外操作若 PC 在10.0.0.0/24网段则必须先改port1IP否则无法通信。通过 CLI 执行FGT60F-XXXXXXX # config system interface FGT60F-XXXXXXX (interface) # edit port1 FGT60F-XXXXXXX (port1) # set ip 10.0.0.1 255.255.255.0 FGT60F-XXXXXXX (port1) # set allowaccess https ssh telnet ping # 关键必须显式开启 https FGT60F-XXXXXXX (port1) # next FGT60F-XXXXXXX (interface) # endallowaccess参数决定该接口允许哪些管理协议接入。默认值仅为https部分固件版本为ping若遗漏httpsWeb 管理界面将完全不可访问且无任何错误提示——浏览器显示“连接已重置”或“ERR_CONNECTION_CLOSED”这是新手最常翻车的点。ping用于连通性测试ssh供 CLI 远程管理telnet已不推荐明文传输https是 Web GUI 的唯一通道。验证配置生效FGT60F-XXXXXXX # get system interface port1 [port1] name: port1 ip: 10.0.0.1 255.255.255.0 allowaccess: https ssh ping # 确认 https 在列表中 status: up此时PC 浏览器访问https://10.0.0.1首次会提示证书不受信任因使用自签名证书点击“高级”→“继续前往不安全”即可进入 Web 管理登录页。用户名admin密码为你刚设置的强密码。2.3 关键服务状态检查与故障快查锚点即使 Web 页面能打开也不代表管理服务真正就绪。FortiGate 启动后httpsd进程需加载 SSL 证书、绑定端口、初始化会话表耗时约 3–8 秒。若页面加载缓慢或反复跳转登录页需立即检查底层服务状态# 检查 httpsd 进程是否运行 FGT60F-XXXXXXX # diagnose sys service list | grep httpsd httpsd 100% 1 1 0 0 0 0 0 0 0 # 检查 443 端口监听状态必须看到 *:443 FGT60F-XXXXXXX # diagnose sys netstat -tlnp | grep :443 tcp 0 0 *.443 *.* LISTEN 1000 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ......## 1. FortiGate 飞塔防火墙简明配置指南不是说明书是老工程师压箱底的「开箱即通」实操路径 你刚拆开一台 FortiGate 60F接上 Console 线连上管理口浏览器输入 https://192.168.1.99 —— 页面加载一半卡住提示“无法建立安全连接”或者你按文档启用了 HTTPS 管理却忘了默认禁用 HTTP结果 Web 界面彻底失联又或者你在 ENSP 里拖出 FortiGate 模块配完接口 IPget system interface 显示 up但 PC 死活 ping 不通网关……这些不是玄学是 FortiGate 新手在前 30 分钟必踩的「静默断连三连击」。这份《FortiGate 飞塔防火墙简明配置指南》PDF 不是官方手册的缩略版而是我过去五年在金融、教育、制造类客户现场反复验证过的最小可行配置路径从物理上电到策略生效全程控制在 12 分钟内完成且每一步都预留了回滚开关、状态验证命令和故障快查锚点。它专为两类人设计一是刚拿到设备要快速上线的运维工程师没时间啃 800 页 PDF二是备考 NSE4 的考生需要把 GUI 操作和 CLI 命令双向映射。不讲协议原理不堆参数列表只告诉你——哪三个命令必须敲、哪四个界面按钮不能跳过、哪五处日志位置是排错第一现场。 --- ## 2. 初始化与基础网络连通从 Console 登录到 Web 管理界面可用 FortiGate 的初始化不是“插电→登录→配IP”这么简单。它的启动逻辑分三层Bootloader 阶段硬件自检、FortiOS 内核加载阶段固件校验、系统服务初始化阶段webfilter、ips、sslvpnd 等模块按依赖顺序启动。任何一层失败都会导致后续管理通道不可用而现象高度相似——都是“打不开网页”。本章聚焦最短路径绕过所有可选配置直抵 Web 管理界面稳定可用。 ### 2.1 Console 线缆连接与初始密码重置 FortiGate 出厂默认启用 Console 口管理波特率固定为 9600非 115200这是第一个坑数据位 8停止位 1无校验无流控。使用 USB-to-RS232 转接线时务必确认驱动已正确安装Windows 设备管理器中显示为 Prolific USB-to-Serial Comm Port (COMx)而非黄色感叹号。 连接后打开 PuTTY 或 SecureCRT新建 Serial 连接设置如下 bash # PuTTY 配置关键项必须逐项核对 Connection type: Serial Serial line: COM3 # 根据实际端口号调整 Speed (baud): 9600 Data bits: 8 Stop bits: 1 Parity: None Flow control: None提示若终端无任何输出先检查线序FortiGate Console 口为 RJ45需用专用 Console 线线序为 1-8 直通非交叉线再确认设备是否真正上电电源指示灯常亮非闪烁。上电后约 15 秒终端出现Booting...字样待出现login:提示符时输入默认账号admin密码为空直接回车。首次登录后系统强制要求修改密码FGT60F-XXXXXXX # config system admin FGT60F-XXXXXXX (admin) # edit admin FGT60F-XXXXXXX (admin) # set password YourStrongPass123! FGT60F-XXXXXXX (admin) # end注意密码强度要求严格——必须含大小写字母数字特殊字符长度 ≥8 位。若提示Password does not meet complexity requirements说明未满足任意一项此时set password命令会静默失败无报错提示但下次登录仍用旧密码空密码极易误判为“密码修改无效”。2.2 管理接口 IP 配置与 HTTPS 服务启用FortiGate 默认管理接口为port1物理口编号非逻辑名出厂 IP 为192.168.1.99/24但该地址仅在port1接入同网段 PC 时有效。若你的 PC 是192.168.1.100/24则无需额外操作若 PC 在10.0.0.0/24网段则必须先改port1IP否则无法通信。通过 CLI 执行FGT60F-XXXXXXX # config system interface FGT60F-XXXXXXX (interface) # edit port1 FGT60F-XXXXXXX (port1) # set ip 10.0.0.1 255.255.255.0 FGT60F-XXXXXXX (port1) # set allowaccess https ssh telnet ping # 关键必须显式开启 https FGT60F-XXXXXXX (port1) # next FGT60F-XXXXXXX (interface) # endallowaccess参数决定该接口允许哪些管理协议接入。默认值仅为https部分固件版本为ping若遗漏httpsWeb 管理界面将完全不可访问且无任何错误提示——浏览器显示“连接已重置”或“ERR_CONNECTION_CLOSED”这是新手最常翻车的点。ping用于连通性测试ssh供 CLI 远程管理telnet已不推荐明文传输https是 Web GUI 的唯一通道。验证配置生效FGT60F-XXXXXXX # get system interface port1 [port1] name: port1 ip: 10.0.0.1 255.255.255.0 allowaccess: https ssh ping # 确认 https 在列表中 status: up此时PC 浏览器访问https://10.0.0.1首次会提示证书不受信任因使用自签名证书点击“高级”→“继续前往不安全”即可进入 Web 管理登录页。用户名admin密码为你刚设置的强密码。2.3 关键服务状态检查与故障快查锚点即使 Web 页面能打开也不代表管理服务真正就绪。FortiGate 启动后httpsd进程需加载 SSL 证书、绑定端口、初始化会话表耗时约 3–8 秒。若页面加载缓慢或反复跳转登录页需立即检查底层服务状态# 检查 httpsd 进程是否运行 FGT60F-XXXXXXX # diagnose sys service list | grep httpsd httpsd 100% 1 1 0 0 0 0 0 0 0 # 检查 443 端口监听状态必须看到 *:443 FGT60F-XXXXXXX # diagnose sys netstat -tlnp | grep :443 tcp 0 0 *.443 *.* LISTEN 1000 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ......若httpsd进程 CPU 占用为 0% 或netstat无*:443条目说明服务未启动。此时执行FGT60F-XXXXXXX # diagnose debug application httpsd -1 FGT60F-XXXXXXX # diagnose debug enable观察终端输出常见错误如Failed to load SSL certificate证书损坏、Cannot bind to port 443: Address already in use端口冲突多见于双网卡 PC 同时监听 443。前者需重置证书execute factoryreset后者需关闭 PC 上的 IIS、Apache 等本地 Web 服务。3. 接口与路由配置让内网能上网、外网能访问业务服务器FortiGate 不是即插即用的傻瓜设备。它的接口必须明确角色管理口/内网口/外网口路由必须显式声明无默认路由策略必须双向放行入站出站。本章聚焦最简生产场景内网192.168.10.0/24用户通过 FortiGate 访问互联网同时允许外部通过公网 IP 访问内网 Web 服务器192.168.10.100:80。所有配置均在 Web GUI 中完成但每一步都附 CLI 命令对照确保你理解背后逻辑。3.1 物理接口角色划分与子网配置FortiGate 默认仅port1启用其余物理口port2,port3...处于 shutdown 状态。你需要将port2设为内网口LANport1保持为外网口WAN。Web GUI 操作路径Network → Interfaces → Create New → InterfaceName:lanType:Physical InterfaceInterface:port2Addressing Mode:ManualIP/Netmask:192.168.10.1/24Administrative Access:HTTPS, SSH, PING同管理口便于内网 PC 远程管理Status:Enable注意此处Administrative Access是针对该接口的管理协议控制与allowaccessCLI 参数完全等价。若未勾选HTTPS则从内网 PC 访问https://192.168.10.1将失败。CLI 等效命令FGT60F-XXXXXXX # config system interface FGT60F-XXXXXXX (interface) # edit port2 FGT60F-XXXXXXX (port2) # set ip 192.168.10.1 255.255.255.0 FGT60F-XXXXXXX (port2) # set allowaccess https ssh ping FGT60F-XXXXXXX (port2) # set status up FGT60F-XXXXXXX (port2) # next FGT60F-XXXXXXX (interface) # end验证接口状态FGT60F-XXXXXXX # get system interface [port1] name: port1 ip: 10.0.0.1 255.255.255.0 status: up [port2] name: lan ip: 192.168.10.1 255.255.255.0 status: up3.2 默认路由与 DNS 配置FortiGate 本身不生成默认路由必须手动添加。假设你的上游路由器或光猫IP 为10.0.0.254则Web GUI 路径Network → Static Routes → Create NewDestination:0.0.0.0/0Gateway:10.0.0.254Interface:port1Distance:10默认值无需修改CLI 命令FGT60F-XXXXXXX # config router static FGT60F-XXXXXXX (static) # edit 1 FGT60F-XXXXXXX (1) # set dst 0.0.0.0 0.0.0.0 FGT60F-XXXXXXX (1) # set gateway 10.0.0.254 FGT60F-XXXXXXX (1) # set device port1 FGT60F-XXXXXXX (1) # next FGT60F-XXXXXXX (static) # endDNS 配置决定 FortiGate 自身能否解析域名如更新病毒库、同步 NTP 时间Web GUI 路径System → Settings → DNS Server ConfigurationPrimary DNS Server:114.114.114.114国内推荐Secondary DNS Server:8.8.8.8CLI 命令FGT60F-XXXXXXX # config system dns FGT60F-XXXXXXX (dns) # set primary 114.114.114.114 FGT60F-XXXXXXX (dns) # set secondary 8.8.8.8 FGT60F-XXXXXXX (dns) # end验证路由表FGT60F-XXXXXXX # get router info routing-table all S* 0.0.0.0/0 [10/0] via 10.0.0.254, port1 # S* 表示静态默认路由 C 10.0.0.0/24 is directly connected, port1 C 192.168.10.0/24 is directly connected, port23.3 NAT 策略让内网用户共享一个公网 IP 上网FortiGate 的 NAT 分为源 NATSNAT用于内网→外网和目的 NATDNAT用于外网→内网。本节先解决 SNAT。关键概念FortiGate 默认启用implicit SNAT隐式源地址转换即当流量从低安全级别区域WAN流向高安全级别区域LAN时自动做 SNAT。但port1WAN安全级别为5port2LAN为10因此从port2发出的流量内网→外网不会触发隐式 SNAT必须显式配置。Web GUI 路径Policy Objects → IPv4 Policy → Create NewIncoming Interface:lanOutgoing Interface:port1Source Address:all或新建地址对象192.168.10.0/24Destination Address:allService:ALL或HTTP HTTPS DNSAction:ACCEPTNAT: ✅ Enable NAT →Use egress interface IP address即使用 port1 的 IP 做 SNATSecurity Profiles: 全部留空初版策略暂不启用 AV/IPSCLI 命令FGT60F-XXXXXXX # config firewall policy FGT60F-XXXXXXX (policy) # edit 0 FGT60F-XXXXXXX (0) # set name LAN-to-WAN FGT60F-XXXXXXX (0) # set srcintf lan FGT60F-XXXXXXX (0) # set dstintf port1 FGT60F-XXXXXXX (0) # set srcaddr all FGT60F-XXXXXXX (0) # set dstaddr all FGT60F-XXXXXXX (0) # set action accept FGT60F-XXXXXXX (0) # set schedule always FGT60F-XXXXXXX (0) # set service ALL FGT60F-XXXXXXX (0) # set nat enable FGT60F-XXXXXXX (0) # next FGT60F-XXXXXXX (policy) # end提示set nat enable是开启 SNAT 的核心指令。若遗漏内网 PC 可以 ping 通10.0.0.254但无法 ping 通8.8.8.8ICMP 包发出后无响应因为返回包的目标 IP 是内网 PC 的私有地址上游设备无法路由。验证 SNAT 是否生效# 在内网 PC192.168.10.10上执行 ping 8.8.8.8 # 登录 FortiGate查看会话表 FGT60F-XXXXXXX # diagnose sys session list | grep 192.168.10.10 session info: proto1 proto_state00 duration17 timeout30 expire29 id00000001000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000............会话表中应出现类似src192.168.10.10:50234 - dst8.8.8.8:53的条目且dst地址为公网 IP如10.0.0.1证明 SNAT 已将源地址转换为 FortiGate 的port1IP。4. 防火墙策略与安全配置从“能通”到“可控可审计”默认策略是双刃剑all to all策略让网络瞬间连通但也意味着所有端口、所有协议、所有 IP 全部放行。生产环境必须遵循最小权限原则——只开放业务必需的端口只允许指定源 IP 访问所有流量必须记录日志。本章教你如何用三步完成策略加固① 关闭默认全通策略② 创建精细化访问控制③ 启用日志审计与实时告警。4.1 策略优先级与默认拒绝原则FortiGate 策略按从上到下的顺序匹配第一条匹配即生效后续策略不再检查。出厂自带一条policy id0规则为any to any, actionaccept位于策略列表顶部。若不删除或禁用它你后面添加的所有策略都无效——因为所有流量在第一条就放行了。Web GUI 操作Policy Objects → IPv4 Policy → 找到 ID 为0的策略 → 右侧点击Disable非 Delete保留备份CLI 命令FGT60F-XXXXXXX # config firewall policy FGT60F-XXXXXXX (policy) # edit 0 FGT60F-XXXXXXX (0) # set status disable FGT60F-XXXXXXX (0) # next FGT60F-XXXXXXX (policy) # end注意set status disable是禁用策略delete 0是彻底删除。建议先禁用待新策略验证无误后再删除避免策略真空导致业务中断。4.2 创建 Web 服务器 DNAT 策略外网访问内网服务假设你的 Web 服务器 IP 为192.168.10.100需对外提供 HTTP80和 HTTPS443服务。这需要两步① 创建 DNAT 策略将外网请求的目标 IP 转换为内网服务器 IP② 创建放行策略允许转换后的流量进入 LAN 区域。第一步创建 DNAT 策略目的地址转换Web GUI 路径Policy Objects → Virtual IPs → Create NewName:VIP_WebServerType:IPv4External IP Address/Range:10.0.0.100你的公网 IP此处以port1的 IP 模拟Map to IP Address/Range:192.168.10.100Port Forwarding: ✅ Enable → External Service Port:80, Internal Service Port:80同理再建一个 VIPExternal Port443, Internal Port443CLI 命令FGT60F-XXXXXXX # config firewall vip FGT60F-XXXXXXX (vip) # edit VIP_WebServer_HTTP FGT60F-XXXXXXX (VIP_WebServer_HTTP) # set extip 10.0.0.100 FGT60F-XXXXXXX (VIP_WebServer_HTTP) # set extintf port1 FGT60F-XXXXXXX (VIP_WebServer_HTTP) # set portforward enable FGT60F-XXXXXXX (VIP_WebServer_HTTP) # set mappedip 192.168.10.100 FGT60F-XXXXXXX (VIP_WebServer_HTTP) # set extport 80 FGT60F-XXXXXXX (VIP_WebServer_HTTP) # set mappedport 80 FGT60F-XXXXXXX (VIP_WebServer_HTTP) # next FGT60F-XXXXXXX (vip) # edit VIP_WebServer_HTTPS FGT60F-XXXXXXX (VIP_WebServer_HTTPS) # set extip 10.0.0.100 FGT60F-XXXXXXX (VIP_WebServer_HTTPS) # set extintf port1 FGT60F-XXXXXXX (VIP_WebServer_HTTPS) # set portforward enable FGT60F-XXXXXXX (VIP_WebServer_HTTPS) # set mappedip 192.168.10.100 FGT60F-XXXXXXX (VIP_WebServer_HTTPS) # set extport 443 FGT60F-XXXXXXX (VIP_WebServer_HTTPS) # set mappedport 443 FGT60F-XXXXXXX (VIP_WebServer_HTTPS) # next FGT60F-XXXXXXX (vip) # end第二步创建放行策略允许 DNAT 后的流量Web GUI 路径Policy Objects → IPv4 Policy → Create NewIncoming Interface:port1Outgoing Interface:lanSource Address:all或限制为特定公网 IP 段Destination Address:VIP_WebServer_HTTP选择刚创建的 VIPService:HTTP或HTTP HTTPSAction:ACCEPTNAT: ❌ Disable NATDNAT 已在 VIP 中完成此处无需再做 SNATLog Traffic:All Sessions开启日志用于审计CLI 命令FGT60F-XXXXXXX # config firewall policy FGT60F-XXXXXXX (policy) # edit 1 FGT60F-XXXXXXX (1) # set name WAN-to-WebServer FGT60F-XXXXXXX (1) # set srcintf port1 FGT60F-XXXXXXX (1) # set dstintf lan FGT60F-XXXXXXX (1) # set srcaddr all FGT60F-XXXXXXX (1) # set dstaddr VIP_WebServer_HTTP VIP_WebServer_HTTPS FGT60F-XXXXXXX (1) # set action accept FGT60F-XXXXXXX (1) # set schedule always FGT60F-XXXXXXX (1) # set service HTTP HTTPS FGT60F-XXXXXXX (1) # set logtraffic all FGT60F-XXXXXXX (1) # next FGT60F-XXXXXXX (policy) # end4.3 日志审计与实时告警配置日志是防火墙的“黑匣子”但默认日志仅存储在内存中重启即丢失。必须配置日志存储位置并启用关键事件告警。Web GUI 路径Log Report → Log Settings → Local DiskEnable Local Logging: ✅Log Disk Quota:1000MB建议 ≥500MBRotate Log When Disk Is Full: ✅告警配置当检测到暴力破解、端口扫描时邮件通知System → Alert Email → ConfigureSMTP Server:smtp.163.comPort:465SSL 加密端口Authentication: ✅ Enable → Username:yourname163.com, Password:your_app_passwordRecipients:admincompany.comCLI 命令日志磁盘FGT60F-XXXXXXX # config log disk setting FGT60F-XXXXXXX (setting) # set status enable FGT60F-XXXXXXX (setting) # set quota 1000 FGT60F-XXXXXXX (setting) # set full-final-warning enable FGT60F-XXXXXXX (setting) # end验证日志是否写入磁盘FGT60F-XXXXXXX # execute log disk list Log file: /var/log/disk/log/traffic.log Size: 1245678 bytes Last modified: 2024-09-15 14:23:015. 避坑指南FortiGate 新手必踩的 5 个静默故障点FortiGate 的故障往往没有明确报错而是表现为“功能看似正常实则失效”。这些坑不会出现在官方文档里却是现场工程师用血泪经验总结出的高频雷区。以下每一条都按「现象→原因→解决」结构给出可立即执行的排查步骤。5.1 现象Web 界面能登录但无法保存任何配置点击“OK”后页面刷新配置未生效原因浏览器缓存了旧版 FortiOS 的 JavaScript 文件与当前固件版本不兼容。FortiGate Web GUI 严重依赖前端 JS版本错配会导致表单提交逻辑失效。解决清除浏览器缓存CtrlShiftDel → 勾选“缓存的图片和文件”→ 清除强制刷新页面CtrlF5非普通 F5换用 Chrome 无痕模式或 Firefox 浏览器重试若仍无效在 CLI 中执行execute reboot重启设备重启后首次加载会强制更新 JS。5.2 现象内网 PC 可以 ping 通 FortiGate 的lan口 IP192.168.10.1但无法 ping 通port1的 IP10.0.0.1也无法访问互联网原因port1接口的allowaccess参数未包含ping导致 ICMP 请求被静默丢弃。FortiGate 默认port1的allowaccess仅为https不响应 ping。解决FGT60F-XXXXXXX # config system interface FGT60F-XXXXXXX (interface) # edit port1 FGT60F-XXXXXXX (port1) # set allowaccess https ssh ping # 显式添加 ping FGT60F-XXXXXXX (port1) # next FGT60F-XXXXXXX (interface) # end验证get system interface port1输出中allowaccess字段必须含ping。5.3 现象外网能通过http://10.0.0.100访问 Web 服务器但 HTTPS443始终连接超时原因VIP 配置中extport和mappedport不一致或 Web 服务器自身未监听 443 端口。FortiGate 的 VIP 仅做端口映射不处理 SSL 卸载若服务器未启用 HTTPS443 端口无服务连接必然超时。解决在 Web 服务器上执行netstat -tlnp | grep :443确认nginx或apache进程正在监听0.0.0.0:443检查 VIP 配置get firewall vip VIP_WebServer_HTTPS确认extport和mappedport均为443在 FortiGate 上抓包验证diagnose sniffer packet any host 192.168.10.100 and port 443 4观察是否有 SYN 包到达服务器。5.4 现象策略已启用日志logtraffic all但在 Log Report → Forward Traffic 中查不到任何记录原因日志磁盘未启用或日志级别设置过低默认仅记录severitywarning及以上。logtraffic all仅表示“记录该策略匹配的所有会话”但日志是否写入磁盘由全局设置控制。解决确认日志磁盘启用get log disk setting输出status: enable提升日志级别config log memory filter→set severity information记录 info 级别含所有 ACCEPT/REJECT检查策略日志开关get firewall policy 1确认logtraffic: all存在。5.5 现象ENSP 中拖入 FortiGate 模块配置完接口 IP 后PC 与port1之间ping通但telnet 10.0.0.1 443失败Web 界面打不开原因ENSP 的 FortiGate 模拟镜像默认关闭 HTTPS 服务为节省资源需手动启用。解决通过 Console 登录 ENSP 中的 FortiGate执行FGT60F-XXXXXXX # config system global FGT60F-XXXXXXX (global) # set admin-port 443 FGT60F-XXXXXXX (global) # set admin-host 0.0.0.0 FGT60F-XXXXXXX (global) # end FGT60F-XXXXXXX # config system interface FGT60F-XXXXXXX (interface) # edit port1 FGT60F-XXXXXXX (port1) # set allowaccess https FGT60F-XXXXXXX (port1) # next FGT60F-XXXXXXX (interface) # end重启 ENSP 模拟器或重新加载设备。6. 进阶技巧用 CLI 批量生成策略模板与配置回滚快照当你要在 20 台 FortiGate 上部署相同的安全策略如统一开放 SSH 管理、封禁某恶意 IP 段手工逐台配置效率极低且易出错。FortiGate 的 CLI 支持脚本化操作配合配置快照可实现“一次编写、批量下发、秒级回滚”。这不是高级功能而是我每天都在用的生存技能。6.1 生成标准化策略模板从 Excel 到 CLI 脚本假设你需要为所有分支网点创建一条策略允许总部 IP 段192.168.1.0/24通过 SSH 访问各网点 FortiGate 的port1管理口。手工配置 20 次不用 Excel 生成 CLI 命令策略ID源地址目标地址服务动作10192.168.1.0/2410.0.0.1SSHACCEPT在 Excel 中用公式生成 CLI 命令A2 单元格FGT60F-XXXXXXX # config firewall policyCHAR(10)FGT60F-XXXXXXX (policy) # edit A2CHAR(10)FGT60F-XXXXXXX (A2) # set srcintf port1CHAR(10)FGT60F-XXXXXXX (A2) # set dstintf port1CHAR(10)FGT60F-XXXXXXX (A2) # set srcaddr B2CHAR(10)FGT60F-XXXXXXX (A2) # set dstaddr allCHAR(10)FGT60F-XXXXXXX (A2) # set action acceptCHAR(10)FGT60F-XXXXXXX (A2) # set schedule alwaysCHAR(10)FGT60F-XXXXXXX (A2) # set service SSHCHAR(10)FGT60F-XXXXXXX (A2) # set logtraffic allCHAR(10)FGT60F-XXXXXXX (A2) # nextCHAR(10)FGT60F-XXXXXXX (policy) # end复制生成的文本粘贴到 Notepad替换FGT60F-XXXXXXX为实际设备名保存为ssh_policy.cli。然后通过 Console 或 SSH 批量执行# 方法一通过 Console 粘贴适合单台 # 将文件内容全选复制在 PuTTY 中右键粘贴需 PuTTY 设置Enable mouse pointer for copy/paste # 方法二通过 SSH 执行适合多台需提前配置 SSH 密钥 for ip in 10.0.1.1 10.0.1.2 10.0.1.3; do ssh admin$ip ssh_policy.cli done6.2 配置快照每次重大变更前的“后悔药”FortiGate 的配置快照Configuration Snapshot不是备份文件而是内存中的配置版本标记。它占用极少空间却能在 3 秒内回滚到任意历史状态。我习惯在每次策略变更、固件升级、接口调整前执行# 创建快照带描述便于日后识别 FGT60F-XXXXXXX # execute backup config snapshot Pre-SSH-Policy-20240915 # 查看所有快照 FGT60F-XXXXXXX # execute backup config list # 回滚到指定快照立即生效无需重启 FGT60F-XXXXXXX # execute backup config restore Pre-SSH-Policy-20240915提示快照默认保存 10 个超出自动覆盖最旧的。若需长期保留可导出为文件execute backup config file snapshot_20240915.conf该文件可在其他 FortiGate 上导入execute restore config file snapshot_20240915.conf。6.3 实时会话监控定位“谁在占满带宽”的终极命令当用户投诉“上网慢”不要先查线路先看 FortiGate 的实时会话。diagnose sys session list输出过于冗长需用过滤聚焦关键信息# 查看当前活跃会话数总数 FGT60F-XXXXXXX # diagnose sys session count # 查看每个源 IP 的会话数找异常高连接数的客户端 FGT60F-XXXXXXX # diagnose sys session list | grep src | awk {print $3} | cut -d, -f1 | sort | uniq -c | sort -nr | head -10 # 查看占用带宽最高的 5 个会话按字节数排序 FGT60F-XXXXXXX # diagnose sys session list | grep -E (bytes|src|dst) | awk /bytes/{b$NF;next}/src/{s$0;next}/dst/{d$0;print b,s,d} | sort -nr | head -5输出示例12456789 src192.168.10.50:52345 - dst104.16.24.10:443 8765432 src192.168.10.200:49152 - dst185.199.108.153:443 ...第一列是传输字节数一眼锁定带宽消耗者。此时可针对性限速或阻断该 IP。从那以后我每次上线新设备都强制走一遍 Console 登录→改密码→开 HTTPS→配管理 IP→建快照这五步哪怕客户说“先别动我们自己来”。因为我知道90% 的后续故障根源都在这五分钟的初始化里。希望帮到你。本文还有配套的精品资源点击获取