FortinetのUTM(統合脅威管理)機器であるFortiGateには、「完全停止」から「一部機能の無効化」まで、さまざまな制御レベルがあります。
以下では、システム管理者視点での安全な無効化手順を、目的別に詳しく解説します。
FortiGateには「停止ボタン」がなく、電源を抜く行為は推奨されません。
正しい手順で電源を落とす必要があります。
ssh admin@<FortiGateの管理IP>execute shutdown注意
電源を強制的に切ると設定破損の恐れがあります。必ずexecute shutdownを使用してください。
FortiGateのセキュリティ機能(UTM機能)は「プロファイル」としてFirewallポリシーに適用されています。
したがって、プロファイルそのものをdisableにするのではなく、ポリシーから外す/ポリシー側でstatusをdisableにするのが正しい方法です。
GUI操作
CLI例(ポリシー側での操作)
config firewall policy
edit <policy-id>
unset webfilter-profile
# または(OSバージョンによっては)
set webfilter-profile-status disable
next
end
IPSセンサー自体には“status disable”フラグはありません。
停止したい場合は、FirewallポリシーからIPSプロファイルを外すのが正しい方法です。
config firewall policy
edit <policy-id>
unset ips-sensor
next
end
アプリケーション制御も同様に、ポリシーからプロファイルを外すことで動作を止めます。
config firewall policy
edit <policy-id>
unset application-list
next
end
※ config application list 配下には “app-ctrl-status” のような直接的な無効化項目は存在しません。
set scan-mode disable というコマンドは存在しません。
無効化したい場合は、プロファイルを外すか、各プロトコルごとにスキャンを停止します。
推奨CLI例
config firewall policy
edit <policy-id>
unset av-profile
next
end
プロファイル単位での停止(例:HTTPスキャンを止める)
config antivirus profile
edit "default"
config http
set av-scan disable
end
end
特定ポートやVLANの通信を止めたい場合に有効です。
config system interface
edit "port1"
set status down
end
※ 一部の仮想インターフェースやVLANでは、このコマンドが無効な場合があります。
外部からの管理アクセスを制限する場合は、許可プロトコルを指定します。
config system interface
edit "port1"
set allowaccess ping
end
これにより、HTTP・HTTPS・SSHアクセスが無効化され、pingのみ許可されます。
FortiGateではなく、端末側のFortinet製品を停止したい場合の手順です。
services.msc を開き、「FortiClient Service Scheduler」を停止。管理者制御下(EMS接続時)の場合、ローカル操作での停止はできません。
execute backup config tftp <ファイル名> <TFTPサーバIP>| 目的 | 対応方法 | 備考 |
|---|---|---|
| 本体を完全停止 | execute shutdown |
安全に電源断 |
| Webフィルタ解除 | ポリシーからプロファイルを外す | unset webfilter-profile |
| IPSを停止 | ポリシーからプロファイルを外す | unset ips-sensor |
| アプリ制御停止 | ポリシーからプロファイルを外す | unset application-list |
| ウイルススキャン停止 | プロファイル外しまたは各プロトコル無効化 | set av-scan disable |
| 管理アクセス制限 | set allowaccess ping |
SSH/HTTP無効化 |
| インターフェース停止 | set status down |
GUI操作推奨 |
| FortiClient停止 | Windowsサービス停止 | 管理権限が必要 |
以上、Fortinetを無効化する方法についてでした。
最後までお読みいただき、ありがとうございました。