Caricamento in corso

[Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

In questa guida vediamo come ripristinare completamente un firewall Fortinet FortiGate 200F quando:

  • l’unico utente admin ha il token 2FA perso o non più recuperabile
  • non è possibile accedere né via GUI né via CLI
  • è necessario azzerare il dispositivo e reinstallare il firmware da zero

La procedura utilizza la console seriale e il bootloader FortiGate, con reinstallazione firmware tramite TFTP sulla porta MGMT.

⚠️ ATTENZIONE: questa procedura cancella completamente il firewall (configurazione, utenti, certificati, VPN, licenze locali). Usarla solo quando non esistono alternative.


Scenario tipico

  • FortiGate 200F
  • Token FortiToken Mobile perso
  • Nessun altro admin disponibile
  • Reset standard non possibile
  • Necessità di ripartire da firmware pulito

Cosa serve

Hardware

  • FortiGate 200F
  • PC Windows / Linux
  • Cavo console RJ45–Seriale
  • Cavo Ethernet collegato esclusivamente alla porta MGMT del FortiGate

Software

  • PuTTY (o equivalente)
  • TFTP Server (es. Tftpd64 / Tftpd32)
  • Firmware FortiGate 200F (.out)

1. Preparazione firmware

  1. Scaricare il firmware corretto dal Fortinet Support Portal
  2. Esempio file:

FGT_200F-v7.6.6.M-build3652-FORTINET.out

  1. Copiare il file nella directory root del TFTP server
  2. Rinominare solo se necessario (meglio usare il nome completo)

2. Configurazione rete del PC

Impostare manualmente la scheda di rete del PC:

  • IP: 192.168.1.100
  • Subnet: 255.255.255.0
  • Gateway: vuoto
  • DNS: irrilevante
9 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Il PC deve essere direttamente collegato alla porta MGMT del FortiGate.


3. Connessione seriale

Aprire PuTTY:

  • Connection type: Serial
  • COM: quello corretto (es. COM3)
  • Speed: 9600
  • Data bits: 8
  • Stop bits: 1
  • Parity: None
  • Flow control: None

Accendere il FortiGate.


4. Accesso al bootloader

Durante il boot:

Press any key to display configuration menu…

1 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Premere un tasto qualsiasi per entrare nel menu di boot.


5. Formattazione del boot device (wipe totale)

Dal menu:

[F] Format boot device

Confermare:

All data will be erased, continue: [Y/N] Y

2 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Questa operazione elimina completamente il sistema e la configurazione.


6. Configurazione parametri TFTP

Entrare nella configurazione TFTP:

[C] Configure TFTP parameters

Impostare con [I]:

  • Local IP address: 192.168.1.1
3 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Proseguire con [S] – [G] – [T] – [F]

  • Local subnet mask: 255.255.255.0
  • Local gateway: 192.168.1.254 (valore fittizio, non critico)
  • DHCP: disabled
  • VLAN ID: none
  • TFTP server IP: 192.168.1.100
  • Firmware file name:

FGT_200F-v7.6.6.M-build3652-FORTINET.out

Verificare con:

[R] Review TFTP parameters

8 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

7. Avvio trasferimento firmware

Selezionare:

[T] Initiate TFTP firmware transfer

10 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Collegare il TFTP server alla porta MGMT (se non già fatto).

Durante il download vedrete una barra di #.

11 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Output tipico:

  • Download completato
  • Verifica integrità firmware
  • Firmware certificato

8. Scrittura firmware

Alla richiesta:

Save as Default firmware/Backup firmware/Run image without saving: [D/B/R]

Digitare:

D

12-1 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Il sistema inizierà:

  • Programmazione boot device
  • Inizializzazione firewall
  • Formattazione partizioni

Attendere senza interrompere.


9. Primo avvio e reset automatico

Il FortiGate completerà:

  • Reset shared data partition
  • System maintenance
  • Check filesystem

Infine apparirà:

FortiGate-200F login: admin


10. Primo accesso admin

  • Username: admin
  • Password: vuota (premere Invio)

Il sistema forza immediatamente il cambio password.

13 [Fortinet] Ripristino completo FortiGate senza accesso admin (token 2FA perso)

Policy tipica:

  • ≥ 12 caratteri
  • 1 maiuscola
  • 1 minuscola
  • 1 numero
  • 1 carattere speciale

Impostare una password sicura.


11. Stato finale

A questo punto:

  • Il FortiGate è completamente ripristinato
  • Nessun 2FA configurato
  • Configurazione vuota
  • Accesso completo via CLI e GUI

Conclusione

Questa è l’unica procedura ufficialmente efficace quando si perde l’accesso admin a causa del 2FA su FortiGate.

È una procedura drastica ma sicura, utilizzata anche in ambito enterprise e support.

Se gestisci spesso firewall Fortinet, avere una guida pronta come questa può salvarti ore (o giorni) di fermo.


Considerazioni operative (dal campo)

Questa procedura non nasce dalla teoria o dal manuale, ma da un caso reale capitato su un FortiGate 200F in produzione, dove l’unico account admin aveva il 2FA attivo tramite FortiToken Mobile e il dispositivo su cui era installato il token era andato perso.

In questi scenari è bene chiarirlo subito: non esiste alcun bypass, né da GUI né da CLI. Fortinet, correttamente, non prevede scorciatoie per aggirare l’autenticazione a due fattori. Nelle precedenti release si. Ora l’unica strada realmente percorribile è ripartire da zero.

È importante dirlo perché spesso si perde tempo (e nervi) cercando:

  • procedure “segrete”
  • reset parziali
  • recovery account
  • accessi via support

Tutto inutile. Se non esiste un secondo admin o un backup valido, il wipe completo è l’unica soluzione.


Nota importante sulla porta MGMT

Un errore molto comune è tentare la procedura TFTP su una porta qualsiasi.

Sul FortiGate 200F il bootloader accetta il TFTP esclusivamente dalla porta MGMT o da quella HA. Per usare la HA va modificata nei parametri.

Questo significa:

  • nessuna VLAN
  • nessuno switch in mezzo
  • collegamento diretto PC ↔ MGMT

Anche un piccolo dettaglio sbagliato (VLAN taggata, IP non coerente, firewall software attivo sul PC) può far fallire il trasferimento.

Altri modelli ad esempio utilizzano la porta WAN1


Cosa succede realmente durante il primo boot

Dopo la scrittura del firmware, il FortiGate non si limita ad avviarsi.

In sequenza:

  • ricrea le partizioni
  • inizializza il filesystem
  • formatta la shared data partition
  • esegue controlli di integrità

È una fase che richiede tempo e che non va interrotta per nessun motivo.

Spegnere il dispositivo in questa fase significa rischiare un brick evitabile.


Accesso admin e sicurezza iniziale

Al primo login il comportamento è volutamente rigido:

  • login admin
  • password vuota
  • cambio password obbligatorio

La policy password applicata subito è un buon promemoria: Fortinet non lascia nulla al caso quando si parla di sicurezza.

Il consiglio qui è semplice: impostare subito una password robusta e, prima ancora di configurare policy o interfacce, creare un secondo account admin.


Best practice post-ripristino

Prima di rimettere il firewall in produzione:

  • configurare almeno due account amministrativi
  • documentare chi ha il 2FA
  • esportare subito un backup cifrato della configurazione
  • verificare licenze e FortiGuard

Sono operazioni che richiedono pochi minuti ma che evitano di dover ripetere questa procedura in futuro.


Conclusione personale

Ripristinare un FortiGate in questo modo non è complicato, ma richiede metodo, calma e precisione.

È una di quelle procedure che si fanno poche volte, ma quando servono, servono davvero.

Averla documentata passo passo significa trasformare un incidente critico in una semplice operazione tecnica controllata.

Se lavori spesso con Fortinet, questa guida non è solo un articolo: è una polizza assicurativa operativa.