Danh mục sản phẩm
Cài đặt ban đầu FortiGate: đấu nối, truy cập GUI/CLI, đăng ký FortiCare & FortiGuard
1. Liên hệ thực tế
Anh Nam vừa nhận một FortiGate 90G mới từ nhà phân phối để lắp cho khách hàng. Sau khi cắm điện, bật máy và đấu cáp vào laptop, anh không biết địa chỉ IP quản trị mặc định là gì để truy cập lần đầu.
Sau khi vào được giao diện, anh Nam cố cấu hình OSPF để kết nối với router hiện có của khách hàng, nhưng CLI báo lỗi không cho thực hiện lệnh. Anh gọi hỏi chị Lan: "Sao FortiGate mới toanh mà không cho cấu hình OSPF vậy?"
Chị Lan: "Chắc anh chưa đăng ký FortiCare cho thiết bị. Từ một số phiên bản FortiOS gần đây, Fortinet bắt buộc phải đăng ký FortiCare trước khi được cấu hình đầy đủ tính năng — đây là điểm rất dễ bị bỏ sót khi triển khai thiết bị mới."
2. Kiến thức cốt lõi
2.1 Kết nối lần đầu — địa chỉ IP quản trị mặc định
Theo tài liệu Fortinet, khi xuất xưởng, hầu hết các model FortiGate đều có sẵn địa chỉ IP quản trị mặc định trên cổng LAN/port1 (tùy model, thường là 192.168.1.99/24) để admin kết nối lần đầu mà không cần cấu hình gì trước. Quy trình kết nối lần đầu cơ bản:
- Cắm cáp nguồn, bật FortiGate.
- Đấu cáp mạng từ cổng LAN (hoặc port1 đối với FortiGate-VM) vào máy tính quản trị.
- Đặt IP tĩnh cho máy tính cùng dải mạng (VD: 192.168.1.100/24).
- Mở trình duyệt, truy cập
https://192.168.1.99. - Đăng nhập lần đầu với username
admin, để trống password, hệ thống sẽ yêu cầu đặt password mới ngay.
⚠️ Lưu ý: Địa chỉ IP quản trị mặc định và cổng dùng để truy cập lần đầu có thể khác nhau tùy model (một số model cao cấp có cổng MGMT riêng biệt). Luôn kiểm tra QuickStart Guide đi kèm theo từng model cụ thể trước khi triển khai thực tế.
2.2 FortiGate Setup Wizard
Ngay sau lần đăng nhập đầu tiên, theo tài liệu Fortinet, FortiOS sẽ hiển thị hộp thoại "Register with FortiCare" với hai lựa chọn:
- Register Now — tiến hành đăng ký FortiCare ngay
- Later — bỏ qua, tiếp tục vào FortiGate Setup wizard để cấu hình cơ bản (hostname, đổi password, cấu hình interface WAN/LAN, múi giờ...)
Sau khi hoàn tất wizard, FortiGate đã có thể truy cập Internet — đây là điều kiện cần thiết để thực hiện bước đăng ký FortiCare và tải cập nhật từ FortiGuard.
2.3 Đăng ký FortiCare — vì sao bắt buộc
Theo tài liệu Fortinet, FortiGate (và service contract đi kèm) phải được đăng ký FortiCare thì mới có đầy đủ quyền truy cập Fortinet Customer Service & Support cũng như các dịch vụ FortiGuard. Việc đăng ký có thể thực hiện theo 2 cách:
- Trực tiếp trên GUI FortiGate (System > FortiGuard, chọn Enter Registration Code)
- Qua cổng FortiCloud Support Portal (support.fortinet.com)
Cần chuẩn bị: serial number của thiết bị, và mã đăng ký hợp đồng dịch vụ (contract registration code) — mã 12 chữ số gửi qua email xác nhận đăng ký dịch vụ từ Fortinet.
🔄 Khác biệt version FortiOS: Theo Fortinet Technical Tip, kể từ các bản FortiOS v7.2.11, v7.4.8, v7.6.5, v8.0.0 trở đi, việc đăng ký FortiCare được bắt buộc thực thi (enforced) ngay từ đầu — nhưng chỉ áp dụng cho dòng G-series (50G, 70G, 90G, 120G, 200G, 700G, 900G và các biến thể). Dòng F-series (60F, 80F...) và các model cũ hơn KHÔNG bị giới hạn này — vẫn cấu hình OSPF/BGP bình thường dù chưa đăng ký FortiCare. Trên các model G-series bị enforcement, khi chưa đăng ký, CLI ở chế độ read-only, chỉ còn
config router staticcùng một số lệnh cấu hình mạng cơ bản khác thực hiện được;config router ospf/config router bgpbị chặn — đây chính xác là tình huống anh Nam gặp phải ở đầu bài (với máy 90G).
⚠️ Lưu ý — "Seven-day setup period" là cơ chế RIÊNG, không phải cùng trạng thái với restricted CLI ở trên: Đây là tính năng bổ sung sau (từ FortiOS 7.4.10/7.6.7/8.0.0), ra đời để giải quyết đúng vấn đề "con gà quả trứng" mà cơ chế restricted CLI gây ra cho nhà phân phối/đại lý cần pre-config (staging) thiết bị G-series trước khi giao khách hàng cuối theo mô hình low-touch/zero-touch provisioning. Khi chọn "Postpone registration" tại màn hình đăng ký lần đầu, theo đúng tài liệu Fortinet: "administrators can also manually upgrade or downgrade the device using the GUI and CLI" trong suốt 7 ngày — nghĩa là CLI/GUI mở đầy đủ chức năng (bao gồm cả OSPF/BGP), khác hẳn trạng thái restricted mặc định. Thời gian tính theo device uptime (tạm dừng đếm nếu tắt máy). Hết 7 ngày mà vẫn chưa đăng ký FortiCare, Fortinet khóa toàn bộ quyền truy cập GUI và CLI — nguyên văn tài liệu: "you must register the FortiGate to FortiCare to continue accessing the GUI and CLI" — mức khóa này còn chặt hơn cả trạng thái restricted ban đầu (không còn cả static route).
⚠️ Lưu ý — các nguyên nhân KHÁC cũng có thể khiến không cấu hình được OSPF (độc lập với FortiCare, cần loại trừ trước khi kết luận do enforcement): (1) VDOM — nếu thiết bị đang bật chế độ Virtual Domain, phải vào đúng VDOM (hoặc
config globaltùy mục đích) mới thấy được lệnh định tuyến; (2) Feature Visibility — trên GUI, mục Advanced Routing/OSPF mặc định có thể đang ẩn, cần bật tại System > Feature Visibility (không ảnh hưởng CLI); (3) Quyền tài khoản — admin đăng nhập ở quyền Read-Only sẽ bị từ chối mọi lệnhconfig, kể cả static route.
2.4 FortiGuard Subscription — dịch vụ cập nhật mối đe dọa
Sau khi đăng ký FortiCare thành công, FortiGate được cấp quyền truy cập FortiGuard Distribution Network (FDN) — mạng lưới cập nhật của Fortinet cung cấp signature/định nghĩa mới nhất cho các dịch vụ bảo mật: Antivirus, IPS, Web Filter, Application Control, DNS Filter...
Có thể kiểm tra và cập nhật thủ công tại: System > FortiGuard, mục License Information hiển thị trạng thái từng dịch vụ (Registered/Expired), và nút Update Licenses and Definitions Now để yêu cầu FortiGate kiểm tra bản cập nhật mới nhất ngay lập tức thay vì chờ chu kỳ tự động.
⚠️ Lưu ý: Nếu FortiGuard subscription hết hạn, các tính năng phụ thuộc signature (Antivirus, IPS, Web Filter theo category...) vẫn hiển thị trên GUI nhưng không còn được cập nhật mối đe dọa mới — đây là rủi ro bảo mật cần lưu ý khi tư vấn gia hạn hợp đồng dịch vụ cho khách hàng VNExperts.
3. Hỏi & Đáp
Địa chỉ IP quản trị mặc định của FortiGate là gì?
Theo tài liệu Fortinet, phần lớn model dùng 192.168.1.99/24 trên cổng LAN/port1 mặc định. Tuy nhiên cần đối chiếu QuickStart Guide riêng của từng model, vì một số dòng có thể khác.
Vì sao FortiGate mới không cho cấu hình OSPF/BGP?
Vì thiết bị chưa được đăng ký FortiCare. Theo Fortinet Technical Tip, từ các bản FortiOS v7.2.11/7.4.8/7.6.5/8.0.0 trở lên (dòng G-series), việc đăng ký FortiCare được bắt buộc thực thi — chỉ cho phép cấu hình static route, chặn các giao thức định tuyến động cho đến khi đăng ký xong.
Không có Internet ngay khi triển khai thì xử lý sao?
Nếu là nhà phân phối/đại lý cần pre-config thiết bị G-series trước khi giao khách hàng, có thể chọn "Postpone registration" ở màn hình đăng ký lần đầu để kích hoạt "Seven-day setup period" (FortiOS 7.4.10 trở lên) — trong 7 ngày này GUI/CLI mở đầy đủ chức năng (khác với trạng thái restricted mặc định chỉ có static route), đúng mục đích để đại lý cấu hình xong trước khi giao thiết bị. Hết 7 ngày mà chưa đăng ký, GUI và CLI sẽ bị khóa hoàn toàn — nên vẫn cần đảm bảo có Internet để hoàn tất đăng ký FortiCare trước khi hết hạn.
4. Quiz
Câu 1: Theo tài liệu Fortinet, lệnh cấu hình định tuyến nào vẫn thực hiện được ngay cả khi FortiGate CHƯA đăng ký FortiCare (ở các phiên bản có enforcement)?
- A. config router ospf
- B. config router bgp
- C. config router static
- D. Không lệnh nào thực hiện được
Câu 2: FortiGuard Distribution Network (FDN) cung cấp dịch vụ gì cho FortiGate?
- A. Cấp địa chỉ IP quản trị mặc định
- B. Cập nhật signature/định nghĩa mối đe dọa mới nhất cho Antivirus, IPS, Web Filter...
- C. Cấp phát tài nguyên phần cứng NP/CP
- D. Sao lưu cấu hình tự động lên cloud
👉 Đáp án
Câu 1: C — config router static vẫn thực hiện được ngay cả khi chưa đăng ký FortiCare; các giao thức định tuyến động như OSPF, BGP sẽ bị chặn cho đến khi đăng ký thành công (áp dụng từ FortiOS v7.2.11/7.4.8/7.6.5/8.0.0 trở lên trên dòng G-series).
Câu 2: B — FDN là mạng lưới phân phối cập nhật của Fortinet, cung cấp signature/định nghĩa mới nhất cho các dịch vụ bảo mật phụ thuộc FortiGuard subscription.
📚 Bài viết thuộc khóa học FortiGate của VNExperts
🧭 Điều hướng
| ⬅️ Bài trước | 🏠 Mục lục khóa học | Bài kế tiếp ➡️ |
|---|---|---|
| Các dòng thiết bị FortiGate | Mục lục khóa học FortiGate | Giao diện quản trị: CLI & cấu trúc lệnh |
