FORTIGATE · FORTIOS 8 / 7.6

Manual completo FortiGate: do zero ao troubleshooting avançado.

Aprenda FortiGate e FortiOS passo a passo: implantação, políticas, NAT, SD-WAN, VPN, segurança, HA, CLI e ferramentas profissionais de diagnóstico.

Use este manual como referência prática. Em produção, faça backup, registre a versão do FortiOS, preserve acesso por console e valide route lookup/policy/NAT antes de fazer mudanças agressivas.

COMECE AQUI

FortiGate do zero ao avançado — manual de treinamento e campo

Os primeiros laboratórios partem de um FortiGate recém-resetado. Depois o mesmo ambiente evolui para VLANs, VIP, VPN, SD-WAN, UTM, HA e diagnóstico por CLI. Assim, quem nunca viu FortiOS entende a lógica; quem já opera encontra comandos e fluxos de troubleshooting.

INICIANTEPrimeiro acesso e internet

Cabos, IP de gerenciamento, wizard, WAN/LAN, DHCP, rota e policy com NAT.

INTERMEDIÁRIOProdução

VLANs, objects, VIP/port forward, UTM, VPN, SD-WAN e autenticação.

AVANÇADODiagnóstico e escala

debug flow, sniffer, session table, local-in, HA, VDOM, FortiManager e performance.

Laboratório dos exemplos: WAN1 = link principal; WAN2 = link secundário; LAN = 192.168.10.0/24; VLAN20 CORP = 192.168.20.0/24; VLAN30 GUEST = 192.168.30.0/24; servidor DMZ = 192.168.40.10.

1. O que é FortiGate e como o FortiOS processa tráfego

FortiGate é o NGFW da Fortinet e executa o FortiOS. Em 2026, a Fortinet já publica documentação para FortiOS 8.0.0; a linha 7.6.x continua amplamente utilizada e possui manutenção ativa. O manual abaixo usa conceitos válidos nas duas famílias e destaca diferenças quando necessário.

A forma mais eficiente de entender um FortiGate é seguir o caminho do pacote: interface de entrada → decisão de roteamento → firewall policy → NAT → perfis de segurança/inspeção → interface de saída. Para tráfego destinado ao próprio FortiGate, entram em cena controles como Local-In Policy.

Método de troubleshooting

Antes de alterar políticas, use route lookup, logs, session table, diagnose debug flow e sniffer para descobrir exatamente onde o pacote está parando.

2. Appliances, FortiGate-VM e cloud

FortiOS roda em appliances físicos, máquinas virtuais e plataformas cloud. O dimensionamento precisa considerar throughput com IPS/SSL inspection, número de sessões, VPN, portas, VDOMs e licenciamento FortiGuard.

PlataformaUsoAtenção
Appliance físicoBorda, filial, hotel, datacenterModelo, SPU/NP/CP, portas e licenças
FortiGate-VMVirtualização e cloud privadavCPU/RAM, licenciamento e vNICs
Public CloudAWS/Azure/GCPRoute tables, IP público, HA cloud e custos

3. Planejamento da implantação

Mapeie interfaces, links, VLANs, endereçamento, rotas, VPNs, VIPs, políticas, serviços publicados, DNS, DHCP e dependências antes da migração. Em substituição de firewall, preserve uma forma rápida de retornar ao equipamento antigo.

  • Plano de IP e VLANs.
  • WANs e IPs públicos.
  • Rotas e protocolos dinâmicos.
  • VIPs/port forwards.
  • VPNs e chaves/certificados.
  • Objetos e grupos.
  • Perfis de segurança necessários.

4. Primeiro acesso e Setup Wizard

Conecte-se à interface de gerenciamento/LAN indicada pelo guia do modelo. A conta padrão é admin e, após factory reset/new image, o equipamento exige definição de senha. Em versões recentes, política de senha é aplicada por padrão.

  1. Defina senha do admin.
  2. Configure hostname e timezone/NTP.
  3. Planeje MGMT, WAN e LAN.
  4. Configure default route.
  5. Teste conectividade com FortiGuard.
  6. Registre o equipamento antes de upgrades quando exigido pelo modelo/BIOS.
INICIANTE

Laboratório 1 — primeiro login, exatamente do zero

  1. Ligue o FortiGate e aguarde o boot.
  2. Conecte o notebook na interface de gerenciamento. O nome varia por modelo: MGMT/MGMT1 ou, em muitos modelos sem porta dedicada, port1.
  3. Configure o notebook com um IP da rede 192.168.1.0/24, por exemplo 192.168.1.10/24.
  4. Abra https://192.168.1.99.
  5. Usuário: admin. Em factory default documentado para 7.6.4, a senha inicial fica em branco; versões recentes obrigam troca de senha conforme política.
  6. Defina uma senha forte e conclua o Setup Wizard/registro conforme o modelo.
Resultado esperadoVocê entra no FortiOS GUI e visualiza Dashboard/Status.
Se 192.168.1.99 não responderConfirme qual porta é a interface inicial do seu modelo, o IP do notebook e se existe outro equipamento usando 192.168.1.99.
Documentação oficial Fortinet para acesso inicial ao FortiGate
Procedimento oficial de cabos, interface de gerenciamento e acesso a 192.168.1.99.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

5. FortiCare, FortiGuard e licenciamento

Registro permite acesso a suporte, firmware e serviços de assinatura. Perfis como IPS, Antivirus, Web Filter, DNS Filter e Application Control dependem de serviços FortiGuard e do contrato correspondente.

Licença expirada não é detalhe

Antes de prometer recursos de segurança, confirme o contrato do equipamento e a conectividade com os servidores FortiGuard.

6. Backup e restauração da configuração

Faça backup antes de toda mudança importante. Salve uma cópia criptografada em local seguro e registre a versão do FortiOS. Backups podem conter informações sensíveis, incluindo objetos, PSKs e configuração de usuários.

Exemplos CLI — opções variam por versão/plataforma
execute backup config flash <arquivo.conf>
show full-configuration

7. Firmware, upgrade path e rollback

Nunca escolha uma versão apenas porque é a mais nova. Consulte release notes, matriz de upgrade e known issues. Em produção, prefira releases adequadas ao ciclo de maturidade da organização e teste recursos críticos após o reboot.

  • Backup antes do upgrade.
  • Confira upgrade path.
  • Verifique HA e FortiManager antes de mudar major version.
  • Teste VPN, SD-WAN, NAT, UTM e autenticação.
  • Não desligue o equipamento durante gravação da imagem.

8. Administradores, perfis, MFA e trusted hosts

Crie contas nominativas e perfis administrativos com menor privilégio. Use trusted hosts para restringir origens administrativas e MFA quando suportado. Desative protocolos inseguros e não publique a GUI de administração na internet sem necessidade forte.

Exemplo conceitual de trusted host
config system admin
 edit admin-seguro
  set accprofile super_admin
  set trusthost1 192.168.10.0 255.255.255.0
 next
end
INICIANTE

Antes de colocar em produção: proteja a administração

  1. Crie uma conta administrativa nominativa.
  2. Ative MFA quando sua arquitetura/licenciamento suportar.
  3. Use Trusted Hosts para permitir administração apenas da rede de gestão.
  4. Nas interfaces, habilite em allowaccess somente o que realmente precisa: por exemplo HTTPS/SSH na MGMT e apenas PING onde for necessário.
  5. Evite HTTPS/SSH de administração na WAN.
config system admin
    edit "pedro-admin"
        set accprofile "super_admin"
        set trusthost1 192.168.10.0 255.255.255.0
    next
end

9. Interfaces: WAN, LAN, MGMT e allowaccess

Em Network → Interfaces, configure IP, role, alias e serviços administrativos permitidos. O parâmetro allowaccess define serviços ao próprio FortiGate, como HTTPS, SSH, ping e SNMP.

Não habilite allowaccess indiscriminadamente

Ping pode ser útil; HTTPS/SSH devem ficar restritos à rede de gerenciamento.

INICIANTE

Laboratório 2 — configurar WAN1 e LAN

  1. Abra Network → Interfaces.
  2. Edite wan1. Use DHCP, PPPoE ou Manual conforme a operadora.
  3. Se IP estático, preencha IP/máscara e crie a rota default apontando para o gateway do ISP.
  4. Edite a interface LAN/internal para 192.168.10.1/24.
  5. Na LAN, permita PING e HTTPS apenas se ela também for rede de gerenciamento.
  6. Teste pelo próprio FortiGate com ping.
get system interface physical
get router info routing-table all
execute ping 1.1.1.1
Conceito-chaveallowaccess controla acesso ao próprio FortiGate. Ele não substitui firewall policy para tráfego que atravessa o equipamento.

10. Zones para simplificar políticas

Zones agrupam interfaces e reduzem número de policies. Use quando várias interfaces têm o mesmo papel de segurança. Em SD-WAN, as zonas também são fundamentais: policies referenciam a zona, não cada membro individual.

11. VLAN interfaces e trunks 802.1Q

Crie subinterfaces VLAN sobre uma porta física, aggregate ou interface adequada. Defina VLAN ID e gateway. No switch conectado, o trunk precisa transportar as mesmas tags.

Exemplo de VLAN
config system interface
 edit VLAN20-CORP
  set interface port2
  set vlanid 20
  set ip 192.168.20.1 255.255.255.0
  set allowaccess ping
 next
end
INTERMEDIÁRIO

Laboratório 3 — VLAN20 CORP

  1. Network → Interfaces → Create New → Interface.
  2. Tipo VLAN; interface física = trunk para o switch.
  3. VLAN ID = 20; IP = 192.168.20.1/24.
  4. Ative DHCP Server se o FortiGate for distribuir IPs.
  5. No switch, transporte VLAN20 tagged no uplink e configure portas de usuário na VLAN20.
  6. Crie a firewall policy VLAN20 → WAN/SD-WAN.
config system interface
 edit "VLAN20-CORP"
  set interface "port2"
  set vlanid 20
  set ip 192.168.20.1 255.255.255.0
  set allowaccess ping
 next
end
Cliente sem IP?Primeiro veja se a tag chega ao FortiGate. DHCP não atravessa VLAN errada por mágica.

12. Hardware switch, software switch e FortiLink

Alguns modelos possuem hardware/software switch interno. FortiLink integra FortiSwitch ao FortiGate. Antes de alterar membros de um switch virtual, confirme dependências de DHCP, policies e VLANs.

13. DHCP Server, relay e reservas

FortiGate pode servir DHCP por interface/VLAN ou atuar como relay. Defina pool sem sobreposição, gateway, DNS e reservas para dispositivos críticos.

14. DNS e DNS Filter

Separe duas funções: resolução DNS e DNS Filter de segurança. Em troubleshooting, teste primeiro conectividade IP e depois resolução. DNS Filter pode bloquear categorias/domínios mesmo quando web filter não está envolvido.

15. Rotas estáticas e route lookup

Sem rota, não existe policy que resolva o caminho. Configure default route e rotas internas conforme topologia. Use route lookup e routing table para confirmar interface de saída.

Diagnóstico básico de roteamento
get router info routing-table all
get router info routing-table details <IP>
execute ping <IP>
execute traceroute <IP>

16. OSPF e BGP

FortiOS suporta protocolos dinâmicos para redes maiores. Use OSPF em ambientes internos e BGP em bordas/SD-WAN quando apropriado. Controle redistribuição e filtros; anunciar rotas demais pode causar blackhole ou assimetria.

17. SD-WAN: membros, zonas e regras

SD-WAN agrupa links físicos, VLANs e até túneis IPsec em zonas. Policies apontam para a zona SD-WAN. Regras escolhem o melhor membro por estratégia e métricas.

  • Adicione membros.
  • Crie Performance SLA.
  • Defina regras de preferência.
  • Use a zona SD-WAN na policy LAN→WAN.
  • Verifique rota default para SD-WAN.
INTERMEDIÁRIO

Laboratório 6 — dois links com SD-WAN

  1. Configure WAN1 e WAN2 individualmente.
  2. Network → SD-WAN → adicione os dois links como members.
  3. Coloque-os na mesma zona SD-WAN.
  4. Crie Performance SLA para medir perda, latência e jitter contra destinos confiáveis.
  5. Crie regra de SD-WAN: por exemplo melhor qualidade para VoIP e balanceamento para navegação.
  6. Use a zona SD-WAN na firewall policy, nunca um member individual quando a policy depende da zona.
  7. Teste desligando fisicamente um link e observe SLA, rota e sessões novas.
ImportanteSD-WAN não “soma dois links” para uma sessão TCP única. Ele escolhe/distribui caminhos conforme regras e SLAs.
Configuração real da interface SD-WAN no FortiGate
Página oficial de configuração de members e zona SD-WAN.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

18. Performance SLA e failover de link

Performance SLA monitora perda, latência e jitter. Use mais de um target quando possível e escolha destinos que realmente representem disponibilidade externa. Um gateway respondendo não significa que a internet inteira está funcional.

19. Firewall Policy: coração do FortiGate

Todo tráfego encaminhado precisa corresponder a uma policy. A policy combina interface de entrada, interface de saída, origem, destino, horário, serviço, action, NAT e perfis de segurança. Sem match, o tráfego é negado.

Nomeie a policy pelo fluxo

Exemplo: CORP_to_INTERNET, VPN_to_PMS, WAN_to_WEB01. Isso facilita logs e auditoria.

20. Ordem das policies e implicit deny

Policies são avaliadas conforme a lógica de matching/ordem. Uma regra genérica pode capturar tráfego antes de uma regra específica. No final há negação implícita para o que não encontrar policy permitida.

21. Address, Service, Internet Service e grupos

Crie objetos com nomes previsíveis. Use address groups para conjuntos de redes/hosts e service groups para portas relacionadas. Internet Service Database pode simplificar regras para serviços conhecidos, respeitando licenciamento/atualização.

22. Source NAT na policy

No modo tradicional, o SNAT pode ser habilitado diretamente na firewall policy usando o endereço da interface de saída ou IP Pool. Em policy-based NGFW, Central NAT é obrigatório.

Para internet simples, usar outgoing interface address é comum. Para sistemas que exigem IP público específico, use IP Pool conforme desenho.

23. IP Pools e SNAT dedicado

IP Pool permite mapear saídas para IPs públicos específicos. Valide ARP/roteamento com a operadora e confirme se o bloco está realmente entregue ao FortiGate.

24. VIP e Destination NAT / Port Forward

Virtual IP (VIP) traduz destino público para servidor interno. Crie o VIP, depois use-o como destination de uma firewall policy WAN→rede interna/DMZ. Confirme extintf, IP externo, mapped IP e port forwarding.

  1. Teste o servidor pela LAN.
  2. Confirme IP público real.
  3. Crie VIP.
  4. Crie policy WAN→DMZ/LAN com destination = VIP.
  5. Desabilite NAT na policy de entrada salvo desenho específico.
  6. Teste externamente e confira Forward Traffic logs.
INTERMEDIÁRIO

Laboratório 5 — publicar HTTPS com VIP

Objetivo: receber TCP/443 no IP público e encaminhar para 192.168.40.10:443.

  1. Policy & Objects → Virtual IPs → Create New.
  2. Name = VIP-WEB-HTTPS.
  3. External IP = IP público.
  4. Mapped IP = 192.168.40.10.
  5. Ative Port Forwarding: TCP, external 443, mapped 443.
  6. Crie policy WAN→DMZ com Destination = o VIP.
  7. Teste de uma conexão externa real.
config firewall vip
 edit "VIP-WEB-HTTPS"
  set extintf "wan1"
  set extip 203.0.113.10
  set mappedip "192.168.40.10"
  set portforward enable
  set protocol tcp
  set extport 443
  set mappedport 443
 next
end
Não funciona?Cheque CGNAT, IP público, policy, rota de retorno do servidor e se o serviço está ouvindo em 443.
Exemplo oficial FortiGate de Virtual IP
Documentação oficial de VIP/DNAT. O VIP precisa ser usado em firewall policy para permitir o tráfego.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

25. Hairpin NAT / acesso interno ao VIP

Quando clientes internos usam o FQDN público de um serviço interno, configure hairpin conforme arquitetura ou use Split DNS. Split DNS costuma ser mais previsível e evita tráfego desnecessário pelo caminho de NAT.

26. Central SNAT e modos NGFW

FortiGate pode operar com NAT por policy ou Central NAT. Em policy-based NGFW mode, Central NAT fica habilitado e é necessário criar políticas SNAT correspondentes. Não misture modelos sem entender o modo atual do equipamento.

27. Local-In Policy: protegendo o próprio FortiGate

Firewall policies tratam tráfego atravessando o equipamento. Tráfego destinado ao próprio FortiGate, como HTTPS, SSH, IKE e alguns serviços, pode ser controlado por local-in policies e pelas configurações da interface.

28. Flow-based vs Proxy-based inspection

No modo profile-based, cada firewall policy pode usar inspeção flow-based ou proxy-based conforme recursos. Flow-based é o padrão em muitas versões e tende a menor latência; proxy-based habilita certos recursos com processamento proxy.

29. SSL/SSH Inspection

Certificate inspection vê metadados/certificados; deep inspection descriptografa HTTPS e exige distribuição da CA do FortiGate para endpoints. Aplicações com pinning podem falhar e precisar de exceção.

Deep inspection exige projeto

Não habilite em toda a empresa sem piloto, distribuição de certificado e política de privacidade/segurança aprovada.

30. Antivirus

Antivirus inspeciona arquivos e conteúdo conforme protocolo/política. A eficácia em HTTPS depende da inspeção SSL aplicada. Monitore eventos antes de criar exceções.

31. Web Filter

Web Filter controla categorias FortiGuard, URLs, quotas e overrides. Problemas de “site bloqueado sem motivo” devem ser analisados nos logs e na categoria FortiGuard vigente.

32. Application Control

Application Control identifica aplicações e permite monitorar, bloquear ou limitar categorias. Útil para acesso remoto, P2P, proxies/anonymizers e aplicações não autorizadas.

33. IPS

IPS detecta e bloqueia exploits e padrões maliciosos. Escolha sensores adequados ao tipo de tráfego. Sensores excessivamente amplos podem consumir recursos e gerar falso positivo em sistemas antigos.

34. DNS Filter

DNS Filter bloqueia domínios por categoria/reputação antes da conexão web. É especialmente útil para phishing e domínios maliciosos, mas depende de DNS passando pelo caminho controlado conforme política.

35. File Filter, FortiSandbox e análise avançada

File Filter controla tipos de arquivo; FortiSandbox pode adicionar análise dinâmica quando integrado/licenciado. Em links menores, considere impacto operacional de bloqueios e uploads para sandbox.

36. DoS Policy e proteção contra floods

DoS policies são separadas das firewall policies e podem limitar/monitorar anomalias como SYN flood e ICMP flood. Ajuste thresholds ao tráfego real para evitar bloquear picos legítimos.

37. IPsec Site-to-Site

Use VPN Wizard ou configuração manual para conectar redes. Valide Phase 1, Phase 2 selectors, proposals, PSK/certificados, DPD, rotas e policies. FortiOS 8.0 e 7.6 mantêm amplo suporte a IPsec route-based.

Comandos comuns de verificação
get vpn ipsec tunnel summary
diagnose vpn tunnel list

38. IPsec Remote Access

Acesso remoto IPsec com FortiClient é uma opção importante e vem ganhando espaço em modelos/versões onde recursos SSL VPN variam. Use MFA, grupos específicos e policy restritiva.

39. SSL VPN e disponibilidade por modelo/versão

SSL VPN existe em diversos FortiGate/FortiOS, mas sua disponibilidade e recomendações mudam conforme modelo e release. Antes de implantar, confirme suporte na versão/hardware instalado e considere a estratégia atual da Fortinet para remote access.

Não copie configuração antiga cegamente

Em upgrades e trocas de modelo, valide se SSL VPN continua disponível e suportada no destino.

40. FortiClient, EMS e MFA

FortiClient pode fornecer VPN e, com EMS/licenciamento, postura e gerenciamento de endpoint. Para VPN, combine grupos, MFA e políticas de acesso mínimo.

41. Troubleshooting de VPN

Se Phase 1 não sobe: verifique reachability, UDP 500/4500, IDs, PSK/certificado e proposals. Se Phase 1 sobe e Phase 2 não: compare selectors e criptografia. Se túnel está UP sem tráfego: verifique rota, policy, NAT e assimetria.

42. HA FGCP: Active-Passive e Active-Active

FortiGate Clustering Protocol (FGCP) forma clusters HA em modelos compatíveis. Planeje heartbeat, device priority, monitoramento de interfaces e session pickup. Teste failover real em janela controlada.

43. VDOMs: múltiplos firewalls lógicos

VDOMs separam interfaces, routing tables, policies e administração em contextos independentes. São úteis em provedores, grandes empresas e segregação forte, mas aumentam complexidade operacional.

44. Security Fabric

Security Fabric integra FortiGate com outros produtos Fortinet. Use quando houver benefícios claros de visibilidade e automação, mantendo desenho de rede compreensível mesmo sem a camada de orquestração.

45. FortiManager e FortiAnalyzer

FortiManager centraliza configuração/policies em vários FortiGates; FortiAnalyzer centraliza logs, relatórios e analytics. Em redes com muitas filiais, tornam governança e auditoria muito mais consistentes.

46. Logging, Forward Traffic e eventos

Ative logging nas policies importantes. Forward Traffic mostra source/destination, policy ID, action, NAT, bytes e perfis de segurança. Event logs ajudam a investigar interface flap, admin login, HA e VPN.

47. Automation Stitches e alertas

Automation Stitches podem reagir a eventos com ações como e-mail, webhook e scripts. Use automação para notificação e resposta controlada; evite ações destrutivas automáticas sem teste.

48. CLI: fundamentos e comandos de leitura

O CLI é indispensável no FortiGate. Use show para configuração explícita e show full-configuration quando precisar ver defaults. O get mostra estado operacional em várias árvores.

Primeiros comandos
get system status
get system performance status
get router info routing-table all
show system interface

49. diagnose debug flow

diagnose debug flow mostra decisões do FortiOS para um fluxo: route lookup, policy ID, NAT e motivo de drop. É uma das ferramentas mais poderosas para “policy parece certa, mas não passa”.

Exemplo — use com cuidado em produção
diagnose debug reset
diagnose debug flow filter addr 192.168.20.10
diagnose debug flow show function-name enable
diagnose debug flow trace start 100
diagnose debug enable

# parar
diagnose debug disable
diagnose debug reset
AVANÇADO

Debug Flow — a ferramenta que mostra por que o pacote foi aceito ou negado

No FortiOS atual, também existe interface gráfica em Network → Diagnostics → Debug Flow. Pela CLI, filtre antes de ativar o debug para não gerar saída excessiva.

diagnose debug reset
diagnose debug flow filter clear
diagnose debug flow filter saddr 192.168.10.50
diagnose debug flow filter daddr 1.1.1.1
diagnose debug flow show function-name enable
diagnose debug flow trace start 50
diagnose debug enable

# gerar o tráfego

# parar
diagnose debug disable
diagnose debug flow trace stop
diagnose debug flow filter clear

Leia procurando: interface de entrada, route lookup, policy ID escolhida, NAT e a mensagem de drop. Não altere a policy antes de descobrir o motivo.

Tela real do Debug Flow no FortiGate
FortiOS também oferece Debug Flow pela GUI, com filtros Basic e Advanced.
Captura automática da documentação oficial. A interface pode variar por versão, modelo e licenciamento. Abrir fonte oficial.

50. diagnose sniffer packet / Packet Capture

O sniffer interno permite observar pacotes por interface. Use filtros restritos para não gerar saída excessiva. Em hardware com offload, determinados fluxos podem exigir atenção ao comportamento de aceleração durante captura.

Exemplo de sniffer
diagnose sniffer packet any 'host 192.168.20.10 and port 443' 4 100 l
AVANÇADO

Sniffer — confirme se o pacote entra e se a resposta sai

diagnose sniffer packet any 'host 192.168.10.50 and host 1.1.1.1' 4 0 l

Nível 4 mostra cabeçalhos úteis. Se você vê request saindo e nenhuma resposta voltando, investigue upstream/ISP/rota. Se a resposta volta e o cliente não recebe, investigue policy, sessão, NAT e assimetria.

51. Session table e offload

Sessões existentes podem continuar usando decisões antigas após mudança de policy/NAT. Em troubleshooting, identifique a sessão e, se necessário em janela apropriada, limpe somente o fluxo afetado em vez de derrubar toda a tabela.

52. Troubleshooting: usuários sem internet

  1. IP/gateway/DNS corretos no cliente?
  2. FortiGate alcança gateway da operadora?
  3. Existe default route/SD-WAN route?
  4. Policy LAN→WAN recebe hit?
  5. NAT está habilitado/correto?
  6. DNS funciona?
  7. Security profile bloqueia?
  8. Performance SLA marcou o link como morto?
TROUBLESHOOTING

Fluxo definitivo: cliente sem internet

  1. Camada física: link da porta está up?
  2. Endereço: cliente recebeu IP/máscara/gateway/DNS?
  3. Gateway: cliente pinga o FortiGate?
  4. WAN: FortiGate tem IP e gateway?
  5. Rota: há rota 0.0.0.0/0 ou SD-WAN válida?
  6. Policy: qual policy deveria casar? Tem hit/log?
  7. NAT: está habilitado para internet?
  8. DNS: 1.1.1.1 funciona, mas nomes não?
  9. Debug flow: trace um fluxo exato.
  10. Sniffer: confirme entrada e saída.

53. Troubleshooting: policy não recebe hit

Confirme interfaces de entrada/saída calculadas pelo route lookup, source/destination objects, serviço e horário. Use diagnose debug flow para descobrir a policy realmente selecionada ou o implicit deny.

54. Troubleshooting: VIP/Port Forward não funciona

  1. Confirme IP público e CGNAT.
  2. Confirme serviço no servidor interno.
  3. Valide extintf/extip/mappedip e portas do VIP.
  4. Use VIP como destination da policy.
  5. Verifique rota de retorno do servidor.
  6. Teste externamente.
  7. Use sniffer e debug flow.

55. Troubleshooting: IPsec DOWN ou sem tráfego

Use logs de VPN e comandos de tunnel summary. Para negociação, compare proposals/PSK/selectors. Para tráfego, valide route table, policy, NAT e possíveis redes sobrepostas.

56. Troubleshooting: SD-WAN manda tráfego pelo link errado

Revise ordem das SD-WAN rules, source/destination/service, strategy, Performance SLA e health status dos membros. Verifique também sessões existentes, pois uma sessão já estabelecida não necessariamente muda de link no meio do fluxo.

57. FortiGuard não conecta / categorias falham

Confirme DNS, data/hora, rota de internet, reachability dos serviços FortiGuard e contrato/licença. Problemas de SSL inspection ou upstream firewall também podem afetar comunicação.

58. Conserve mode, CPU e memória alta

Conserve mode indica pressão de memória e pode afetar criação de sessões/UTM. Identifique top processes, volume de sessões, inspeção SSL, ataques, loops e dimensionamento. Não reinicie como única estratégia sem descobrir causa.

Estado de desempenho
get system performance status
diagnose sys top
diagnose sys session stat

59. Recuperação, console e falha de firmware

Mantenha cabo/console e procedimento de recuperação do modelo disponíveis. Em falha após upgrade, use os mecanismos suportados de boot/firmware conforme documentação do hardware. Evite formatar ou restaurar sem backup validado.

60. Exemplo de arquitetura FortiGate para hotel

Separe recepção/PMS, administrativo, servidores, CFTV/IoT, voz, infraestrutura e hóspedes. Use policies explícitas: Guest somente internet; CFTV acessível apenas por estações autorizadas; recepção alcança PMS e impressoras; administração possui acesso controlado a redes de gestão.

VLANUsoPolítica
10GerenciamentoSomente TI → equipamentos
20RecepçãoPMS/serviços + internet
30AdministrativoServiços corporativos
40CFTV/IoTIsolado, acesso restrito
50GuestInternet, sem RFC1918 internos

61. Baseline de produção FortiGate

  • Admin com MFA/trusted hosts.
  • HTTPS/SSH só em MGMT.
  • Backups externos.
  • NTP/DNS/FortiGuard OK.
  • Interfaces e VLANs nomeadas.
  • Policies com nome e logging.
  • Perfis UTM adequados ao risco.
  • SD-WAN/SLA documentados.
  • VPNs com criptografia atual e MFA quando aplicável.
  • Plano de upgrade definido.

62. Checklist antes do go-live

  1. Backup salvo e testado.
  2. Acesso local/console disponível.
  3. WAN e failover testados.
  4. VLANs/DHCP/DNS testados.
  5. Policies inter-VLAN validadas.
  6. VIPs testados externamente.
  7. VPNs testadas nos dois sentidos.
  8. Logs visíveis.
  9. Perfis de segurança testados em tráfego real.
  10. Documentação e diagrama atualizados.

63. Perguntas frequentes sobre FortiGate

Policy correta mas não passa tráfego. O que olhar?
Route lookup, policy ID no debug flow, NAT, security profiles e sessão existente.

FortiGate usa regra de firewall para acesso à própria GUI?
Não da mesma forma que tráfego encaminhado; use allowaccess, trusted hosts e Local-In Policy conforme o cenário.

VIP sozinho publica o servidor?
Não. Também é necessária uma firewall policy permitindo o fluxo, além de rota de retorno funcional.

SD-WAN soma dois links em um único download?
Normalmente não. Ela seleciona/distribui sessões; um fluxo individual tende a permanecer em um membro.

64. Fontes oficiais Fortinet e atualização deste manual

Este conteúdo foi estruturado com base na documentação Fortinet atual, com foco em FortiOS 8.0.0 e conceitos também presentes em 7.6.x. Recursos podem variar por modelo, licença e release.

AINDA COM DÚVIDA OU DIFICULDADE?

Precisa de ajuda com FortiGate?

A Infranexus atua com redes, firewall, VPN, Wi-Fi, servidores e infraestrutura corporativa.