Loading...

Backup/Restore cấu hình FortiGate, Firmware Upgrade Path & Configuration Revision

1. Liên hệ thực tế

Cuối tuần, anh Nam nhận lịch nâng cấp firmware cho một FortiGate 100F đang chạy FortiOS 6.4.11 lên bản mới nhất theo yêu cầu audit bảo mật của khách hàng. Anh tải thẳng file firmware 7.4.11 mới nhất từ trang hỗ trợ Fortinet, upload qua GUI, bấm nâng cấp.

Vài phút sau, thiết bị khởi động lại nhưng toàn bộ cấu hình SD-WAN và một số Firewall Policy biến mất, giao diện báo lỗi cấu hình không tương thích. Anh Nam hoảng, gọi chị Lan.

Chị Lan: "Anh nâng cấp nhảy cóc từ 6.4 thẳng lên 7.4 à? Fortinet không hỗ trợ kiểu đó đâu — phải đi từng bước theo đúng upgrade path, mỗi bước một bản, để hệ thống có thời gian migrate schema cấu hình. Và quan trọng hơn, anh có backup cấu hình trước khi nâng cấp không?"

Anh Nam im lặng — anh quên mất bước đó.

Đây chính là hai bài học đắt giá mà bài này sẽ giúp bạn tránh: luôn backup cấu hình trước mọi thay đổi lớn, và luôn tuân thủ đúng upgrade path khi nâng cấp firmware — cùng với cách tận dụng Configuration Revision để có đường lùi nhanh khi sự cố xảy ra.


2. Kiến thức cốt lõi

2.1 Vì sao backup cấu hình là việc bắt buộc, không phải tùy chọn

Theo khuyến nghị chính thức của Fortinet, cần backup cấu hình ngay sau khi hoàn tất thiết lập ban đầu, sau mỗi lần thay đổi quan trọng, và bắt buộc trước mọi lần nâng cấp firmware — vì nếu có sự cố xảy ra trong lúc nâng cấp làm thay đổi/hỏng cấu hình, file backup là cách khôi phục nhanh nhất mà không phải cấu hình lại từ đầu.

2.2 Backup cấu hình qua CLI — 4 đích lưu trữ chính

Lệnh execute backup config hỗ trợ nhiều đích lưu trữ khác nhau tùy nhu cầu triển khai:

execute backup config — các đích lưu trữ cấu hình FortiGate flash Lưu nội bộ thiết bị usb USB disk cắm trực tiếp ftp / sftp / scp Server file từ xa management-station FortiManager / FortiCloud super_admin: backup gồm global settings + toàn bộ VDOM admin thường: backup chỉ gồm global settings + VDOM của chính họ Luôn bật Encryption khi backup nếu cần giữ lại VPN certificate/private key

Một số lệnh backup phổ biến:

execute backup config flash
execute backup config usb <filename>
execute backup config ftp <filename> <ftp_server>[:port] <user> <password>
execute backup config management-station <comment>

⚠️ Lưu ý: File backup từ tài khoản super_admin chứa cả global settings lẫn cấu hình toàn bộ VDOM, và chỉ super_admin mới restore được file này. File backup từ tài khoản admin thường chỉ chứa global settings và VDOM riêng của tài khoản đó — restore cũng chỉ thực hiện được bởi cùng loại tài khoản tương ứng.

Phục hồi cấu hình dùng lệnh tương ứng execute restore config, ví dụ qua FTP:

execute restore config ftp <backup_filename> <ftp_server>[:port] [<user_name>] [<password>]

Sau khi restore, FortiGate sẽ nạp lại cấu hình và khởi động lại — cần kiểm tra lại toàn bộ hệ thống sau khi thiết bị lên lại để xác nhận cấu hình đã khôi phục đúng.

2.3 Configuration Revision — điểm khôi phục nhanh không cần file rời

Ngoài việc backup thủ công ra ngoài, FortiGate còn có cơ chế Configuration Revision — tự động lưu lại các phiên bản cấu hình đã backup ngay trên thiết bị (yêu cầu có ổ đĩa cục bộ hoặc kết nối tới management station), cho phép khôi phục nhanh mà không cần tải file từ ngoài vào.

Theo mặc định, một bản revision mới được tạo mỗi khi nâng cấp firmware. Có thể cấu hình thêm để tự động tạo revision mỗi khi admin đăng xuất:

config system global
    set revision-backup-on-logout enable
end

Xem danh sách revision đã lưu và khôi phục lại một bản cụ thể:

execute revision list config
execute restore config management-station normal <revision_ID>

⚠️ Lưu ý: Tính năng Configuration Revision chỉ khả dụng trên model có ổ đĩa cục bộ (local disk) — các model entry-level không có ổ đĩa sẽ không thấy mục Configuration > Revisions trên GUI và không dùng được execute revision.

2.4 Firmware Upgrade Path — vì sao không được nhảy cóc phiên bản

Upgrade path là chuỗi các phiên bản firmware trung gian bắt buộc phải đi qua tuần tự khi nâng cấp từ phiên bản hiện tại lên phiên bản đích — do Fortinet kiểm thử và công bố riêng cho từng model. Bỏ qua bước trung gian trong chuỗi này có thể gây lỗi không tương thích schema cấu hình, mất tính năng, hoặc gián đoạn dịch vụ — đúng như tình huống anh Nam gặp phải ở đầu bài.

Upgrade Path: đi từng bước, không nhảy cóc phiên bản 6.4.11 hiện tại 7.0.12 hop 1 7.2.10 hop 2 7.4.11 target Mỗi hop = cài trọn vẹn 1 bản firmware, đợi hệ thống ổn định rồi mới sang hop kế Nhảy thẳng 6.4.11 → 7.4.11 có thể gây lỗi schema, mất cấu hình, sai lệch tính năng Tra cứu chuỗi hop chính xác tại Fortinet Upgrade Path Tool (support.fortinet.com)

Cách tra cứu chuỗi upgrade path chính xác cho model và phiên bản cụ thể:

  1. Truy cập support.fortinet.com, vào mục Download > Firmware Images.
  2. Chọn đúng Select Product = FortiGate, chọn model.
  3. Vào tab Upgrade Path, chọn phiên bản hiện tại và phiên bản đích, bấm Go.
  4. Hệ thống trả về danh sách các "hop" (bước trung gian) cần cài lần lượt.

Ngoài ra có thể dùng công cụ độc lập tại docs.fortinet.com/upgrade-tool để tra nhanh không cần đăng nhập tài khoản support.

⚠️ Lưu ý: Mỗi hop trong chuỗi upgrade path là một lần cài đặt trọn vẹn (không phải chỉ tải file rồi bỏ qua) — cần đợi thiết bị khởi động xong, hệ thống ổn định, rồi mới tiếp tục cài hop kế tiếp. Với cụm HA, phải theo đúng quy trình nâng cấp HA riêng (nâng cấp lần lượt từng node) thay vì áp dụng y hệt quy trình cho thiết bị đơn.

2.5 Quy trình nâng cấp firmware an toàn — tổng hợp các bước

BướcViệc cần làm
1 Backup cấu hình hiện tại (execute backup config) và lưu ngoài thiết bị
2 Tra cứu Upgrade Path Tool để lấy đúng chuỗi hop cho model + phiên bản hiện tại → đích
3 Đọc Release Notes của từng hop — một số phiên bản có yêu cầu tiên quyết (prerequisite) riêng
4 Cài đặt lần lượt từng hop, đợi ổn định trước khi sang hop tiếp theo
5 Sau khi lên đến bản đích, kiểm tra lại toàn bộ cấu hình, log, các dịch vụ đang chạy
6 Backup lại cấu hình mới sau khi nâng cấp thành công

3. Hỏi & Đáp

Backup cấu hình bằng GUI và CLI có khác nhau về nội dung không? 

Không khác về nội dung — cả hai đều tạo ra file cấu hình đầy đủ (định dạng .conf), chỉ khác cách thao tác. GUI thao tác qua menu Configuration > Backup, còn CLI dùng execute backup config với nhiều lựa chọn đích lưu trữ hơn (FTP, TFTP chỉ cấu hình được qua CLI).

Nếu chỉ nâng cấp 1 bản nhỏ, ví dụ từ 7.4.10 lên 7.4.11, có cần theo upgrade path không? 

Nâng cấp trong cùng nhánh minor version (chỉ đổi số cuối) thường không có bước trung gian, có thể cài trực tiếp. Nhưng vẫn nên tra cứu Upgrade Path Tool để xác nhận chắc chắn, vì một số bản patch cũng có thể có yêu cầu tiên quyết riêng ghi trong Release Notes.

Configuration Revision có thay thế được việc backup file ra ngoài không? 

Không nên xem là thay thế hoàn toàn. Configuration Revision tiện cho khôi phục nhanh ngay trên thiết bị, nhưng nếu thiết bị gặp sự cố phần cứng hoặc bị factory reset, toàn bộ revision lưu cục bộ cũng mất theo. Luôn cần thêm ít nhất một bản backup lưu off-site (máy tính quản trị, FTP server, hoặc FortiManager) để đảm bảo có đường khôi phục độc lập với chính thiết bị.

Restore nhầm file backup từ VDOM khác hoặc thiết bị khác có nguy hiểm không? 

Có rủi ro cao — nếu cấu hình VDOM/model không khớp, có thể phát sinh lỗi hoặc hành vi không mong muốn sau khi restore. Nên đặt tên file backup rõ ràng kèm ngày tháng, model, và hostname để tránh nhầm lẫn khi cần khôi phục.


4. Quiz

Câu 1: Lệnh CLI nào dùng để backup cấu hình FortiGate vào bộ nhớ flash nội bộ?

  • A. execute backup config flash
  • B. execute save config flash
  • C. config backup flash
  • D. execute revision save flash

Câu 2: File backup cấu hình được tạo bởi tài khoản super_admin có gì khác so với tài khoản admin thường?

  • A. Không có khác biệt gì
  • B. Chỉ chứa cấu hình VDOM riêng của tài khoản đó
  • C. Chứa global settings và cấu hình toàn bộ VDOM
  • D. Không thể backup được bằng CLI

Câu 3: Vì sao không nên nhảy cóc bỏ qua các bước trung gian (hop) trong upgrade path khi nâng cấp firmware?

  • A. Vì Fortinet tính phí theo số lần nâng cấp
  • B. Vì có thể gây lỗi tương thích schema cấu hình, mất cấu hình hoặc sai lệch tính năng
  • C. Vì firmware mới luôn nhỏ hơn firmware cũ về dung lượng
  • D. Không có rủi ro gì, chỉ là khuyến nghị cho vui

Câu 4: Tính năng Configuration Revision yêu cầu điều kiện gì để hoạt động?

  • A. Phải bật VDOM
  • B. Phải có ổ đĩa cục bộ (local disk) trên thiết bị
  • C. Phải đăng ký FortiCare
  • D. Không yêu cầu điều kiện gì

Câu 5: Tham số nào bật tính năng tự động tạo Configuration Revision mỗi khi admin đăng xuất?

  • A. set auto-backup enable
  • B. set revision-backup-on-logout enable
  • C. set config-revision auto
  • D. set backup-on-exit enable

👉 Đáp án

Câu 1: A — execute backup config flash lưu cấu hình vào bộ nhớ flash nội bộ của thiết bị. 

Câu 2: C — Backup từ super_admin chứa global settings và cấu hình toàn bộ VDOM; backup từ admin thường chỉ chứa global settings và VDOM riêng của họ. 

Câu 3: B — Bỏ qua hop trung gian có thể gây lỗi tương thích schema, mất cấu hình hoặc sai lệch tính năng, đúng như rủi ro Fortinet cảnh báo khi nhảy cóc phiên bản. 

Câu 4: B — Configuration Revision yêu cầu thiết bị có ổ đĩa cục bộ (hoặc kết nối management station); model không có ổ đĩa sẽ không dùng được tính năng này. 

Câu 5: B— config system global → set revision-backup-on-logout enable bật tự động tạo revision mỗi khi admin đăng xuất.


📚 Bài viết thuộc khóa học FortiGate của VNExperts

🧭 Điều hướng

⬅️ Bài trước🏠 Mục lục khóa họcBài kế tiếp ➡️
Quản lý Admin: profile, quyền hạn, Trusted Hosts, 2FA Mục lục khóa học FortiGate VDOM (Virtual Domain): khi nào cần, multi-vdom vs no-vdom