FortiGateコンフィグをCLIで取得!showとTFTP徹底解説
ネットワークインフラの現場において、ファイアウォールの設定情報を正確にバックアップすることは、システム保守・障害復旧の生命線です。Web GUIからのエクスポートが手軽である一方、大量の機器を一括管理する場合やGUIへのアクセスが遮断された緊急時には、CLI(コマンドラインインターフェース)を用いた確実な操作が求められます。
FortiOSの進化に伴い、CLIによる設定抽出の選択肢やセキュリティ仕様もアップデートされています。現場のネットワークエンジニアが迷いがちな「出力コマンドごとの差異」から、TFTPやFTPサーバーと連携した自動転送、Tera Termを活用した端末ログ取得まで、実務に直結する手順を網羅して解説します。
📌 【この記事の重要ポイントまとめ】
- 要点1:デフォルト値を含まない`show`と、全設定を出力する`show full-configuration`の使い分けがバックアップの成否を分ける。
- 要点2:`execute backup config`コマンドを活用すれば、TFTPやFTPサーバーへネットワーク経由で安全かつ即座にファイル転送が可能。
- 要点3:暗号化されたパスワードの仕様やリストア手順を正しく理解し、機器交換時にも慌てない運用体制を構築することが重要。
【CLI操作の基本】FortiGate SSH接続とコンフィグ取得の全体像
FortiGateの設定ファイル(コンフィグ)をCLI経由で取得するアプローチは、主に「ターミナルソフトの画面上にテキスト出力させて保存する方法」と、「FortiGate内部から外部サーバーへ直接転送する方法」の2系統に分かれます。
FortiGate SSH 接続 バックアップを実施する際は、まず管理インターフェースに対してSSHアクセスが許可されているか確認します。GUIの「ネットワーク > インターフェース」設定、もしくはCLIのconfig system interface内で、対象ポートのset allowaccess sshが有効化されている必要があります。接続後は管理者権限(admin等)でログインし、用途に応じたコマンドを実行します。
手動で素早く設定を確認したい場合は画面出力、スクリプトによる定期取得や完全なリストア用バックアップを目的とする場合はファイル転送コマンドを選択するのが実務上のスタンダードです。
【完全比較】show・show full-configuration・getコマンドの決定的な違い
CLIで設定を確認・取得する際、エンジニアが最も頻繁に使用するのがshow系のコマンドです。しかし、実行するコマンドによって出力される情報量に大きな差が存在します。
日常の変更確認であれば通常のshowで十分ですが、別筐体へのリプレイスや完全復旧を前提としたFortiOS コンフィグ エクスポートを行う場合は、show full-configuration コマンドの実行が推奨されます。デフォルト設定が省略されたファイルでは、ファームウェアバージョンが異なる機器へ流し込んだ際に意図しない挙動を引き起こすリスクがあるためです。
また、show と get コマンド 違いについても整理が必要です。showはコンフィグファイルとして再投入可能な構文を出力するのに対し、getコマンドはFortiGateが現在メモリ上で認識しているステータスや稼働状態(Runtime状態)を表示します。そのため、設定バックアップ用途には必ずshow系統のコマンドを用います。
【実践手順】execute backup configコマンドによるTFTP/FTP転送
コンフィグをファイルとして直接外部サーバーへ保存したい場合、execute backupコマンドが極めて有効です。クリップボードへのコピー&ペーストミスを防ぎ、正確なテキストファイルを即座に生成できます。
TFTPサーバーへコンフィグを転送する標準的な構文は以下の通りです。
execute backup config tftp [ファイル名] [TFTPサーバーIPアドレス]
例えば、TFTPサーバー(192.168.1.100)に対してバックアップを保存する場合は、execute backup config tftpを用いて次のように入力します。
execute backup config tftp fortigate_backup_2026.conf 192.168.1.100
同様に、認証を伴うFTPサーバーへ転送する場合は、以下の形式で実行します。
execute backup config ftp [ファイル名] [FTPサーバーIP] [ユーザー名] [パスワード]
このコマンドライン体系を利用すれば、監視サーバーや踏み台サーバーから定期的にSSH経由でスクリプトを発行し、FTP バックアップ 自動化を容易に実現できます。
【Tera Term活用術】ターミナルログ取得による確実なコンフィグ保存と設定
ネットワーク機器の保守現場で広く使われているターミナルエミュレータ「Tera Term」を使用する場合、コンソール画面に流れるテキストをログファイルとして直接保存するのが確実です。
大量の設定が出力される際、デフォルトの画面スクロール設定(Pagination)が有効になっていると、画面下部に「--More--」と表示されて出力が中断してしまいます。これを防ぐため、以下の手順でFortiGate CLI 設定保存を行います。
- Tera Termのメニューから「ファイル」>「ログ」を選択し、保存先ファイル名を指定してログ取得を開始する(バイナリモードのチェックは外す)。
- FortiGateのプロンプトで
config system consoleに入り、set output standardを実行して画面送り(モアプロンプト)を無効化する。 show full-configurationを実行し、設定内容を全量出力させる。- 出力完了後、
set output moreを実行してコンソール設定を元に戻す。 - Tera Termのログウィンドウを閉じて取得を終了する。
このTera Term ログ取得 設定の流れを徹底することで、途中で途切れることなく完全な設定ログをローカルPCへ保存できます。
【パスワード・暗号化】FortiOSコンフィグの秘匿情報保護とリストア時の注意点
CLIで取得したコンフィグファイル内の管理者パスワードやVPNの事前共有鍵(Pre-Shared Key)は、標準仕様により強固にハッシュ化または暗号化されています。コンフィグ 暗号化 パスワード解除を試みても、設定ファイル上のハッシュ値から元の平文パスワードを復元することはセキュリティ上できません。
設定を別機器へ流し込むFortiGate コンフィグ リストア 手順においては、以下のポイントを押さえておく必要があります。
- 同一機器への書き戻し:
execute restore configコマンドまたはCLIからの流し込みで、暗号化されたパスワードもそのまま復元可能です。 - 別機器(異なるシリアル番号)への投入:暗号化キーが筐体固有(Master Key)に依存している場合、パスワードやPSKのハッシュ値が正しくデコードされないことがあります。その場合は、リストア後にCLIから平文でパスワードを再設定する運用を想定してください。
セキュアな運用が求められるエンタープライズ環境では、バックアップ作成時にパスフレーズを設定してコンフィグ全体を暗号化するexecute backup config [プロトコル] [ファイル名] [サーバーIP] [暗号化パスワード]の構文も活用されています。
【2026年最新運用】コンフィグ自動バックアップと世代管理のベストプラクティス
2026年最新 FortiOS 仕様環境では、単一機器の手動バックアップにとどまらず、FortiManagerやクラウド連携、CI/CDパイプラインを意識したGit管理との親和性が重視されています。
FortiGate バックアップ CLIの運用を自動化する際は、Ansibleなどの構成管理ツールやPythonのNetmikoライブラリを用い、SSH経由でshow full-configurationを定期吸い上げするアーキテクチャが主流です。自動取得したテキスト設定をGitリポジトリへコミットすることで、「誰が・いつ・どのパラメータを変更したか」の差分(diff)を即座にトラッキングできるようになります。
ハードウェア障害時にも迅速に予備機へのコンフィグ流し込みが行えるよう、世代管理されたクリーンなコンフィグファイルを日常的に確保しておく体制が、インフラ運用の信頼性を担保します。
【fortigate コンフィグ 取得 cli】に関するよくある質問(FAQ)
Q1:showコマンドを実行すると設定が途中で止まってしまいます。どうすれば一括出力できますか?
A1:画面送りのPagination機能が働いているためです。CLIでconfig system consoleを入力し、set output standardを実行してendで抜けると、一時的に「--More--」が出なくなり一括出力されます。作業後はset output moreに戻すことを推奨します。
Q2:CLIからUSBメモリに直接コンフィグを保存することは可能ですか?
A2:USBポートを搭載しているFortiGateモデルであれば可能です。USBメモリを挿入後、execute backup config usb [ファイル名]コマンドを実行することで、外部ネットワークを介さずに物理ストレージへ直接バックアップできます。
Q3:GUIから取得した設定ファイルと、CLIのshow full-configurationで取得したファイルに違いはありますか?
A3:GUIの「バックアップ」機能から暗号化なしでダウンロードしたファイルは、CLIにおけるshow full-configurationの出力内容とほぼ同等です。ただし、ファームウェアのバージョン情報ヘッダーなどのメタデータ記述形式がわずかに異なる場合があります。
まとめ:CLIを使いこなしFortiGateの安定運用を実現する
FortiGateにおけるCLIでのコンフィグ取得は、単なる日常業務の一環にとどまらず、緊急障害時の迅速な現状把握や自動化基盤の構築において不可欠なスキルです。コマンドごとの特性や暗号化仕様を正しく把握し、現場の要件に適した取得手順を標準化しておくことが、強靭なネットワークインフラ運用の基盤となります。 (出典: fortigate コンフィグ 取得 cli(Yahoo!ニュース))