How to transfer a FortiGate configuration file to a new FortiGate unit of a different model

This article explains how to transfer a FortiGate configuration file to a new FortiGate unit of a different model.
Source: Fortinet KB
1.  Open the backup configuration file from the previous and different FortiGate Unit.
2.  Download a backup of a new configuration file from the new unit. This procedure is different depending on which FortiOS version is running on the FortiGate:
In FortiOS 3.0, 4.0, 4.1.x, download a factory default configuration file from  System>Maintenance>Backup&Restore
In FortiOS 4.2 download a factory default configuration file from System>Dashboard>System Information>System Configuration
3.  From the factory default configuration file copy the “config-version”, and paste this value and replace in the backup of the previous configuration file.
Make sure that all interface names correspond to the new device.  For example, the previous unit may have had a “wan1″ interface however the new device has a “port1″ interface, it is critical to make sure these correspond.
Save the new configuration file under a new .conf file. This step is mandatory otherwise when reloading the new configuration file the error message “configuration file error” will be displayed on the web based interface.
Only copy the “config-version” section of the first line of the config file from the device being copied. In this way, upon conversion to the new device, the correct “vdom” and “opmode” settings will be applied.
4.  Verify which user admin account was used when saving the configuration file. Reloading a configuration that was saved under a super_admin account to a simple admin account will display the error message “invalid username or password on the web based interface.
5.  On the new FortiGate unit, go to System > Status, select Restore, and upload the edited config file to the new unit.  The unit restarts automatically.
6.  Test the configuration.
It must be noted that modifying .conf files in this manner will not ensure that all profiles will be saved. This is particularly true if this procedure is used for .conf files being used on a different versions of FortiOS. For example, reloading a .conf file to a FortiGate running FortiOS 4.1 from a .conf file using FortiOS 4.2, any new profiles related to new FortiOS features will be lost.

FortiGate 100D Management Port / VDOM

Die FortiGate 100D Hardware besitzt einen eigenen hardwaremässigen Management Port (Port MGMT). Die Default IP 192.168.1.99 sitzt standardmässig auch auf diesem Port.

Softwaremässig sitzt dieser Management Port in einer eigenen VDOM “dmgmt-vdom” und nicht in der “root” VDOM wie alle anderen Interfaces. Damit wird bereits per Default eine Trennung zwischen Traffic für das Firewall-Management und dem produktiven Traffic geschaffen. Im WebGUI sind diese beiden VDOMs allerdings nicht sichtbar.

Nun ist es so, dass der Management Traffic wie Signaturupdates, DNS- und FortiGuard Abfragen etc. immer über die Management VDOM gehen. Bei der 100D ist dies die “dmgmt-vdom”. Da diese VDOM aber vielfach keinen Internetzugang hat, funktionieren diese Dienste nicht. Eine mögliche Lösung ist, der “root” VDOM den Management Status zuzuordnen. Die Updates gehen dann über das WAN Interface der “root” VDOM.

Die Konfiguration kann über das CLI vorgenommen werden.

FG100D # config sys global
FG100D (global) # set management-vdom root
FG100D (global) # end

Unboxing Fortigate100D

Wir haben lange darauf gewartet und heute ist sie endlich eingetroffen. Das neueste Modell in der Fortigate Familie: die FG100D.

Im 19 Zoll Format und mit beeindruckenden 22 Gbit Ports füllt das Gerät die Lücke zwischen der FG80C und FG200B. Das Datenblatt mit den genauen Specs werden wir alsbald hier zur Verfügung stellen.

Continue reading ‘Unboxing Fortigate100D’

Swyx-Telefonie über eine Fortigate bringen….

In letzter Zeit bemerken wir im Support verstärkt Anfragen, weil es sich schwierig gestaltet, Swyx-Telefonie über eine Fortigate hinweg zu bekommen.

Leider können wir es nicht genau sagen, aber der Grund ist wohl, dass Swyx mehr als den “normalen” SIP-Befehlsumfang nutzt und der Fortigate SIP-ALG diesen Traffic nicht korrekt handhaben kann.

Dieser Artikel soll keine komplette Abhandlung über die Swyx-Telefonie darstellen, sondern wir wollen vielmehr unserer Erfahrungen, die wir hiermit gemacht haben, mit Euch teilen. Continue reading ‘Swyx-Telefonie über eine Fortigate bringen….’

FortiToken goes mobile

Mit einer neuen App, welches seit ein paar Tagen auf dem Apple AppStore zu finden ist, können wir einen kleinen Blick auf die Roadmap vom FortiOS werfen:

Hier kann man sich eine FortiToken App herunterladen, mit welcher OTPs generiert werden können.

Mit FortiOS4.3 ist dieses ja schon über ein (HW-)FortiToken , per SMS und per Email möglich. Neu wird man sich also auch auf seinem iPhone ein OTP generieren lassen können. Unterstützt wird die App voraussichtlich mit FortiOS v5. Evtl. aber auch schon mit einem früheren v4.3er-Patch.

Juhuuu – das sind schöne Aussichten. Wir freuen uns jetzt schon auf FortiOS v5!

Fortinet Visio Schablonen

Fortinet hat die Visio Schablone für die Erstellung von Netzwerkplänen und Präsentation überarbeitet und mit den neusten Modellen ergänzt.

Sie können die Schablone im Partner Account von Fortinet (Login nötig) oder bei uns auf unserem doc Server herunterladen:

http://doc.boll.ch/virtual/1017/Fortinet_Stencils_20120209.vss

https://partners.fortinet.com/FortiPartnerPortal/CMS/Download.do?oid=5492

MS-SecurityUpdate verursacht SSLVPN-Probleme….

Am 10. Januar 2012 hat MS ein SecurityUpdate veröffentlicht (http://technet.microsoft.com/en-us/security/bulletin/ms12-006 – KB2585542 ), welches ein Problem beim SSL 3.0 und TLS 1.0 beheben soll. Continue reading ‘MS-SecurityUpdate verursacht SSLVPN-Probleme….’

FortiAP “Smoke Detector”

Bei Forinet dreht sich das Produkte-Karussell mal wieder unaufhörlich. Nach dem die FG300C und 600C für das mittlere Segment angekündigt wurden, wurden kurz darauf der Verkaufsstart der FG40C und FG20C bekannt gegeben. Infos zu den Modellen findet Ihr natürlich auf der Fortinet Webseite.

Was wir Euch hier vorstellen wollen, ist ein Produkt von Fortinet, welches noch nicht auf deren Webseite zu finden ist: der neue FortiAP221B “Smoke Detector”.

Continue reading ‘FortiAP “Smoke Detector”’

“Reset Buttons” auf der FG60C, FG40C und FG20C

Das kleine unscheinbare Löchlein auf der Rückseite der FG60C (bzw. auf der FG40C und FG20C) hat beim Gebrauch eine Riesen-Wirkung: einmal kurz mit einer Büroklammer im laufenden Betrieb reingedrückt und schwuppdiwupp ist die ganze, schöne Konfiguration weg (und wieder ein Grund mehr, immer ein aktuelles Backup parat zu haben).

 

 

 

 

 

 

 

Das Gerät bootet dabei einfach durch und ist danach wieder in den Default Settings. So, als wenn man “execute factoryreset” im CLI eingegeben hätte.

Aber Achtung: die Config ist zwar weg, die Inhalte auf der Festplatte bleiben aber bestehen.

Neuer KB-Artikel für die Fortigates:“TFTP Firmware Upload Prozess”

Auf doc.boll.ch wurde folgender Artikel publiziert:

doc.boll.ch –> Fortinet TFTP Prozess

Dieser Artikel beschreibt wie man Firmware für FortiGate Geräte herunterlädt und von einem lokalen TFTP Server mit dem CLI installiert. Ein TFTP Reset braucht man in der Regel bei vergessenem Passwort, zum Überspielen der Firmware im Flash Image oder auch zum kompletten Reset und Neuafsetzen einer FortiGate.