FW/UTMオプション操作マニュアル
FortiVMにおける緊急の脆弱性に関する注意喚起(2025/3/17)
FortiOSにおいて複数の深刻な脆弱性が報告されています。
FortiOS - Authentication bypass in Node.js websocket module and CSF requests (CVE-2024-55591)
対象バージョン
- FortiOS 7.0:7.0.0 から 7.0.16
FortiOS - Out-of-bound Write in sslvpnd (CVE-2024-21762)
対象バージョン
- FortiOS 7.4:7.4.0 から 7.4.2
- FortiOS 7.2:7.2.0 から 7.2.6
- FortiOS 7.0:7.0.0 から 7.0.13
- FortiOS 6.4:6.4.0 から 6.4.14
- FortiOS 6.2:6.2.0 から 6.2.15
- FortiOS 6.0:全バージョン
FortiOS - Format String Bug in fgfmd (CVE-2024-21762)
対象バージョン
- FortiOS 7.4:7.4.0 から 7.4.2
- FortiOS 7.2:7.2.0 から 7.2.6
- FortiOS 7.0:7.0.0 から 7.0.13
影響を受けるバージョンを利用中の場合、緊急でのアップデートの実施を強く推奨します。
また、FortiOS バージョン 6.4以下 については、2024/09/30にサポート終了となっている為、本事象の影響有無にかかわらず早急なアップデートの実施を推奨します。
SSL-VPN機能をご利用中のお客様への注意喚起(2025/3/31)
脆弱性概要
過去に報告されている以下4つのRCE悪用により想定外のリソースへの読み取り専用アクセス権限を得ている可能性があります。 SSL-VPN機能をご利用でない場合、本件は対象外となります。
- Heap-based buffer overflow in sslvpnd(CVE-2022-42475)
- Heap buffer underflow in administrative interface(CVE-2023-25610)
- Heap buffer overflow in sslvpn pre-authentication(CVE-2023-27997)
- Out-of-bound Write in sslvpnd(CVE-2024-21762)
予防措置
各脆弱性へのパッチ適用等と併せて予防措置として以下対応を推奨します。
- IPSエンジンを利用中かつ以下FortiOSバージョンに該当する場合、IPSエンジンの最新版を適用ください(SSL-VPN自体の脆弱性ではありません)。
FortiOS対象バージョン:6.4.x, 7.0.x, 7.2.x, 7.4.x - IPSエンジンを利用していない場合、または7.6.xをご利用の場合、以下パッチバージョン(もしくはそれ以降)を適用ください。
FortiOSパッチバージョン:6.4.16, 7.0.17, 7.2.11, 7.4.7, 7.6.2
1. 本資料について¶
本資料は、NTTスマートコネクトが提供する「スマートコネクト VPS」(以下、VPS)および「SmartConnect Cloud Platform」(以下、SCP)の各タイプにて提供するFortiVMの設定マニュアルです。
マニュアルではFortiVMを利用するための初期設定方法を紹介します。
こちらに記載されていない項目・内容については、Fortinet社が発行しているAdministration Guideを参照してください。
2. FortiVM(FW/UTM オプション)の制限事項¶
FortiVMをご利用いただくにあたっては、インターネット経由で米国Fortinet社が運用しているライセンス認証サーバと1時間に1
回、ライセンス認証を行っております。
ライセンス認証に30日間連続で失敗した場合、再度ライセンス認証が完了するまで、FortiVMは一時的にご利用できなくなります。
また、ご利用のサービスによっては利用できない機能が存在します。
利用できない機能については下記の通りです。
| 利用できない機能 | VPS | SCP Type-V | SCP Type-S | Transparent モード | ✕ | ✕ | -*1 |
|---|---|---|---|
| High Availability(HA) | ✕ | ✕ | -*1 |
| PPPoE 設定 | ✕ | - | - |
| VDOM(仮想ドメイン) | ✕ | ✕ | ✕ |
Warning
- VPSについては上記機能に加え、下記操作・変更についても禁止となります。
- インターネット側NIC のインターフェースの停止及び削除
- リゾルバDNSサーバの設定変更
- 当社の管理アカウントに対するSSH
- その他、仕様書に定める禁止事項
- オプション提供形態の性質上、当社では各種機能についての検証は実施しておりません。各種機能の利用検討についてはお客さまにて実施頂く必要があります。
- *1:2023年7月2日以前にお申し込みの方、且つ新基盤への移行が完了されていないお客さまは利用できない機能です。
3. FortiVMのデプロイ(SCP Type-S/Type-V<リソースプール型>)¶
本章ではFortiVMのデプロイ方法について説明します。
3.1 SCP Type-Sの 場合¶
1. サービスのマニュアルを参考にポータルサイトへログインしてください。
- SCP Type-S vCenter操作マニュアル
2. 画面上部の「メニュー」-「コンテンツライブラリ」をクリックします。

3. 「conlib-sub」をクリックします。

4. 「OVF & OVA テンプレート」をクリックします。

5. [FortiGate-VM…]から始まるテンプレートファイルを選択し、「このテンプレートから仮想マシンを新規作成」をクリックします。

6. 「アクション」-「このテンプレートから仮想マシンを新規作成」をクリックします。

7. 仮想マシン名を記入「例:FortiVM-727」、データセンターを選択「例:t001」し、次へをクリックします。

8. クラスターを選択「cl-t001-001」、次へをクリックします。

9. 次へをクリックします。

10. 「すべての使用承諾契約書に同意します」にチェックをつけ、次へをクリックします。

11. 仮想ディスクフォーマットの選択を「シン プロビジョニング」、仮想マシンストレージポリシーを「データストアのデフォルトポリシー」、デプロイ先データストアを「例:ds_t001_004」に選択の上、次へをクリックします。

12. 必要なポートグループを割り当て、次へをクリックします。
13. 内容を確認し、完了をクリックします。

14. 完了です。

3.2 SCP Type-V<リソースプール型> の場合¶
SCP Type-V <リソースプール型> ポータルサイト操作マニュアルの「テンプレートから仮想マシンを作成」の手順に従い、FortiVMをデプロイしてください。
4. FortiVMの初期設定(SCP Type-V/Type-S)¶
4.1 FortiVMのWebUIアクセス設定¶
1. 各サービスのマニュアルを参考にポータルサイトへログインしてください。
2. FortiVM を起動し、Web コンソールを起動します。
Warning
- 下記画面はサービスによって異なります。
3. ID/Password を入力してログインします。新たなパスワードを設定します。
Info
- 初回ログイン情報は以下の通りです。
- ID:
admin - Password: 無し
- ID:
4. 必要に応じて、ホスト名やタイムゾーン、言語設定を設定します。
5. Port1を利用してWebGUI へログインするために、Port1へIPアドレスとアクセス設定をします。
Info
- 複数のポートからWebUIに接続をする場合は、対象となる全てのポートに対して設定をしてください。
6. ポートに対してIPアドレスと許可するプロトコルの設定をします。
7. デフォルトゲートウェイの設定します。
4.2 FortiVMのライセンス認証¶
Warning
- グローバルとの接続が必要です。グローバルとの接続ができていない場合はライセンスの認証ができません。
- グローバルとの接続設定ができていない場合は、再度CLIコンソールからネットワークの設定をしてください。
- ライセンスを適用するまで暗号化通信(https)がご利用できませんので、ブラウザからアクセスする際はhttp通信をご利用ください。
1. 登録した IP アドレス(例:10.22.0.222)をブラウザで入力し、GUI のログイン画面を表示します。
2. ID:admin、Password:先ほどお客様にて設定したパスワードを入力してログインします。
3. ライセンスファイルを選択し、OKをクリックします。
Info
- ライセンスファイルは、開通時に契約者パネルに添付、もしくは開通通知書と合わせて当社より送付いたします。
4. ライセンスを適用するため再起動します。
Info
- 時間が経過しても再起動画面から更新されない場合はブラウザ画面を更新してください。
5. 自動的にログアウトするので、再度ログインします。
6 FortiGateの残りの基本設定を行います。
7. FortiGate のダッシュボードが表示されます。
8. 仮想マシン欄のライセンスにカーソルを合わせて、ステータスが有効でありライセンスが認証されていることを確認します。
5. FortiVMの初期設定(VPS)¶
5.1 WebUIへのログイン¶
1. Web管理画面へアクセスします。
Web管理画面への接続は、FW/UTMに接続する端末のブラウザを使用します。
FW/UTMに接続するブラウザのアドレス欄に、開通通知書の「FW_UTM」シートに記載されたWebUIアクセス用IPアドレスを入力します。
WebUIのアドレスは https://{WebUIアクセス用IPアドレス}/となります。
Warning
- WebUIへ接続できなくなるため、開通通知書の「外部NWインターフェースアドレス」に割り当てられたIPアドレスは、NAT設定用として使用しないでください。
- NAT設定用のIPアドレスは、開通通知書の「グローバルIPアドレス情報」をご参照ください。
2. ID/Password を入力してログインします。
Info
- 初回ログイン情報は開通通知書に記載されています。
Warning
- ユーザのパスワードが設定されていない場合、以下のような警告画面が表示されます。
- パスワードを設定する場合は「Change Password」、設定しない場合は「Later」をクリックします。
5.2 表示言語の変更¶
1. WebUIの表示言語を日本語に設定する場合、WebUIの「System」>「Settings」をクリックします。
**2. Administrators Settings欄のLanguageを「Japanese」に設定し、「Apply」をクリックします。 **
6. FortiVMサポート/お問い合わせ窓口¶
FortiVMの具体的な設定方法及び不具合等の問い合わせについては下記の窓口にお問い合わせください。
- 図研ネットウエイブ(株)サポートセンター
- 電話番号:045-473-5622 もしくは 050-5835-0799
- 受付時間:平日 9:00~17:30(土日祝祭日、年末年始及び当社休業日を除く)
- 問い合わせの際は以下の情報をご準備ください。
- コールID
- シリアル番号
- SID番号(保守サポートID)
- ファームウェアバージョン