Het einde van de ondersteuning voor FortiOS 7.2, gepland voor 30 september 2026, verplicht beheerders die nog gebruikmaken van deze tak zich voor te bereiden op hun volgende stap. Upgraden naar FortiOS 7.4 kan een redelijke overgang betekenen in bepaalde omgevingen, vooral wanneer er nog afhankelijkheid is van SSL VPN. Maar deze overstap biedt ook de gelegenheid om te heroverwegen of het beter is om door te gaan met FortiGate of alternatieven te bestuderen op basis van software en open technologieën zoals OPNsense, pfSense, OpenWrt, IPsec, OpenVPN of WireGuard.
De sleutel tot migratie vanuit FortiOS 7.2 in 20 seconden
- FortiOS 7.2 bereikt zijn EOS op 30/09/2026.
- FortiOS 7.4 kan dienen als overgang, afhankelijk van het model en de configuratie.
- FortiOS 7.6.3 verwijdert SSL VPN Tunnel Mode en Fortinet raadt aan te migreren naar IPsec.
- Voor het upgraden moet men Security Fabric, compatibiliteit en de officiële richtlijnen controleren.
- Het kan ook een goed moment zijn om softwaregebaseerde firewalls en open oplossingen te evalueren.
Het is een fout om deze migratie als een eenvoudige firmware-update te benaderen. Een FortiGate combineert vaak firewall, NAT, VPN, segmentatie, routing en authenticatie, afhankelijk van de licenties, en biedt soms extra beveiligingsfuncties.
Het is daarom verstandig voordat je een versie kiest, een volledige inventarisatie te maken van de functies die het apparaat gebruikt. Daarnaast is het belangrijk om twee beslissingen niet automatisch samen te voegen: wat te doen met FortiOS 7.2 en welke firewall- en remote access-architectuur de organisatie de komende jaren wil behouden.
Eerste beslissing: 7.4 als overgang of direct doorgaan naar 7.6
Voor een FortiGate dat nog SSL VPN Tunnel Mode gebruikt, kan een directe upgrade naar een recente versie van FortiOS 7.6 ingrijpende veranderingen met zich meebrengen.
Fortinet vermeldt dat SSL VPN Tunnel Mode niet meer wordt ondersteund vanaf FortiOS 7.6.3. Na een upgrade vanaf een eerdere versie wordt de tunnelconfiguratie niet bewaard en stopt de verbinding met deze modus vaak te werken.
De fabrikant advisesert te migreren naar andere vormen van remote access, zoals IPsec VPN, voordat je upgrade.
Zo kan, afhankelijk van de hardware en versie, een gefaseerde migratie worden gepland:
7.2 → 7.4 → stabiliseren → migreren SSL VPN → IPsec → 7.6.x
Het voordeel ligt in operationele flexibiliteit. Het apparaat kan de firewall- en remote access-upgrades scheiden en controleren wat precies wijzigt of stopt te werken na elke stap.
Maar 7.4 is niet automatisch geschikt voor alle modellen.
De beschikbaarheid van SSL VPN hangt ook af van het model. Bijvoorbeeld, Fortinet specifics: FortiGate 90G/91G en oudere G- modellen ondervinden restricties. Bij de 90G/91G kan SSL VPN nog bestaan met FortiOS 7.4.7 en verdwijnen in 7.4.8.
De 70G en varianten kunnen het gebruiken met FortiOS 7.2, maar worden vanaf FortiOS 7.4.8 niet meer ondersteund.
Ook nieuwe beperkingen kunnen voor bepaalde F-familie-apparaten ontstaan bij de overgang naar FortiOS 7.6.
De eerste regel van deze gids is daarom: niet eerst de versie kiezen en daarna het hardwaremodel controleren. Begin met het exacte model, de gebruikte functies en de compatibele versies.

Checklist voor het upgraden van FortiOS 7.2
| Control | Wat te controleren |
|---|---|
| FortiGate | Model en hardwarecheck |
| Firmware | Exact geïnstalleerde versie |
| Upgradepad | Officiële sequentie naar doelversie |
| SSL VPN | Tunnelmodus, webmodus en gebruikers |
| IPsec | Bestaan van tunnels en remote access |
| FortiClient | Gedeplyoade versies |
| Security Fabric | FortiAP, FortiSwitch en andere componenten |
| Beheer | FortiManager en FortiAnalyzer |
| NAT en routing | Hairpin NAT, loopback en speciale routes |
| Release Notes | Wijzigingen en bekende problemen |
| Backup | Configuratie en herstelprocedure |
| Tests | Te valideren services na herstart |
Daarnaast zijn er minder zichtbare veranderingen die voor problemen kunnen zorgen.
In FortiOS 7.4.10 bijvoorbeeld, worden allow-traffic-redirect en ipv6-allow-traffic-redirect tijdelijk uitgeschakeld tijdens bepaalde updates, wat invloed kan hebben op configuraties zoals Hairpin NAT, NAT Loopback en verkeer dat via dezelfde interface binnenkomt en uitgaat.
Ook kan het gebeuren dat SSL VPN schijnbaar verdwijnt na een upgrade naar 7.4, terwijl het gewoon verborgen is in de grafische interface. Vanaf FortiOS 7.4.1 wijzigde Fortinet de standaard zichtbaarheid.
Dit alles benadrukt het belang om de passende Release Notes te bekijken voor de exacte versie die je wilt installeren, niet alleen de algemene nieuwigheden van FortiOS 7.4 of 7.6.
Tweede beslissing: misschien ligt het probleem niet alleen bij welke FortiOS-versie je kiest
Een grote upgrade kan ook een goed moment zijn om de architectuur onder de loep te nemen.
FortiGate is een geïntegreerd beveiligings-apparaat. Hardware, FortiOS, beveiligingsdiensten, support en onderdelen van de Security Fabric vormen één platform dat bedoeld is om samen te werken.
Dat biedt voordelen, vooral voor organisaties die gebruikmaken van geavanceerde inspectie, gecentraliseerd beheer, SD-WAN, threat protection en andere Fortinet-services.
Maar niet alle bedrijven hebben dat hele ecosysteem nodig.
Een firewall die vooral NAT, VLAN, routing, L3/L4-regels, IPsec en remote access verzorgt, biedt meer flexibiliteit.
Alternatieven zijn softwaregebaseerde oplossingen die op standaard hardware, virtuele machines of bepaalde appliances kunnen draaien.
Bekende opties zijn OPNsense, pfSense en OpenWrt. Ze zijn niet automatisch uitwisselbaar en vervangen niet alle functies van een FortiGate.
OPNsense is bijzonder geschikt voor bedrijfsnetwerken en labs die een FreeBSD-gebaseerde firewall met webbeheer, routing, VPN en hoge beschikbaarheid zoeken.
pfSense biedt vergelijkbare functionaliteit, inclusief VLAN, NAT, Multi-WAN, high availability, en VPN via IPsec, OpenVPN en WireGuard. Het kan ook virtueel worden ingezet, bijvoorbeeld op Proxmox VE.
OpenWrt richt zich vooral op routers en netwerkapparatuur, maar kan in uitgebreidere architecturen worden geïntegreerd.
De keuze moet gebaseerd zijn op functies en eisen, niet enkel op licentiekosten.
| Behoefte | FortiGate | OPNsense/pfSense | OpenWrt |
|---|---|---|---|
| Firewall en NAT | Ja | Ja | Ja |
| VLAN | Ja | Ja | Ja |
| IPsec | Ja | Ja | Beschikbaar |
| OpenVPN | Afhankelijk van architectuur | Ja | Beschikbaar |
| WireGuard | Afhankelijk van platform/gebruikt | Ja | Beschikbaar |
| Dedicated hardware | Ja | Optioneel | Optioneel |
| Virtualisatie | FortiGate-VM | Ja | Ja |
| Geïntegreerd security ecosysteem | Uitgebreid | Meer modulair / anders | |
| Bedrijfsmanagement | Fortinet | Afhankelijk van oplossing/versie | |
| Hardwarevrijheid | Beperkt tot commercieel model | Hoog |
De vraag moet niet alleen gaan over ‘open source versus commercieel firewall’.
De praktische verschillen liggen in wie de integratie, testen, updates en ondersteuning verzorgt bij fouten.
Een firewall op basis van open source-software kan afhankelijkheid van een fabrikant verminderen en gebruik maken van eigen x86-hardware. Maar iemand moet de hardware selecteren, redundantie regelen, updates beheren, monitoren, back-ups maken en ondersteuning bieden bij incidenten.
Open source betekent niet gratis infrastructureel beheer zonder kosten.
IPsec, OpenVPN of WireGuard: de andere belangrijke verandering
Het einde van SSL VPN Tunnel Mode biedt ook de mogelijkheid om remote access los te koppelen van de firewall-fabrikant.
Fortinet beveelt IPsec aan als alternatief voor veel scenarios. Het voordeel is breed: het werkt op veel firewalls, routers en besturingssystemen.
PfSense beschouwt IPsec vaak als de beste keuze voor verbindingen tussen verschillende fabrikanten en relativeert afhankelijkheid van specifieke firewall- of VPN-oplossingen.
Er zijn ook andere open alternatieven die bekend zijn.
OpenVPN wordt al jaren toegepast voor remote access en netwerkkoppelingen. Het ondersteunt certificaten en gebruikersauthenticatie, en er zijn clients voor diverse systemen. PfSense kan dit bovendien combineren met RADIUS en certificaatbeheer.
WireGuard is ontworpen voor eenvoud en hoge prestaties. Het gebruikt sleutelparen voor configuratie en biedt goede snelheid, maar mist sommige management-functies voor gebruikersauthenticatie.
Netgate waarschuwt dat WireGuard zelf geen gebruikersauthenticatie bevat en dat beheercomplexiteit toeneemt bij veel peers.
Hier is een overzicht van de belangrijkste eigenschappen:
| Technologie | Sterke punt | Waarop te letten |
|---|---|---|
| IPsec/IKEv2 | Interoperabiliteit en zakelijke clients | Complexere configuratie |
| OpenVPN | Volwassenheid, certificaten en authenticatie | Client vereist |
| WireGuard | Eenvoud en snelheid | Externe beheeridentiteit |
| SSL VPN (eigendom) | Integratie met fabrikant | Afhankelijkheid van product en levenscyclus |
Er is geen universeel juiste keuze.
Voor grote organisaties met honderden of duizenden gebruikers, AD-integratie, MFA, per-gebruiker en apparaatbeleid, is het vervangen van FortiClient door handmatig geïnstalleerde WireGuard clients waarschijnlijk niet gelijkwaardig.
In kleinere bedrijven met twintig beheerders, Linux-servers en zeer gerichte toegangseisen, kan WireGuard juist veel aantrekkelijker zijn.
Voor site-to-site verbindingen tussen verschillende fabrikanten blijft IPsec een praktische optie.
De overstap kan ook een goed moment zijn om te overwegen of niet alle gebruikers echt een volledige VPN nodig hebben. Voor interne applicaties kan het wenselijk zijn om met toepassing van Zero Trust Network Access (ZTNA) na authenticatie slechts beperkte netwerken toegankelijk te maken.
Het doel is niet alleen te vervangen vanwege verouderde technologie, maar vooral te herzien wat elke gebruiker moet kunnen en vanaf welk apparaat.
Een mogelijke migratiestrategie
Voor een organisatie die momenteel FortiOS 7.2 en SSL VPN gebruikt, zijn er minimaal drie redelijke opties.
Volledig doorgaan met Fortinet betekent de juiste upgrade-route volgen, 7.4 gebruiken als overgang indien nodig, SSL VPN migreren naar IPsec of een aanbevolen alternatief, en daarna overstappen op een ondersteunde tak.
FortiGate behouden maar VPN loskoppelen mogelijk maakt dat de firewall blijft werken terwijl remote access overgaat op een andere technologie of platform. Hiermee wordt de afhankelijkheid van de firewall-architectuur verminderd voor toekomstige vervangingen.
Alternatief: vervang de firewall door software zoals OPNsense of pfSense, vooral als de primaire functies firewall, routing, VLAN, NAT en VPN betreffen.
Houd er rekening mee dat deze laatste optie een serieuze proof of concept vereist. Je moet de prestaties testen met het verkeer, interfaces, redundantie, VPN, authenticatie, backups, en herstelmachten.
De operationele kosten (support, licenties, onderhoud) moeten ook worden ingerekend. Een licentie die lijkt te verdwijnen, kan later veel inspanning kosten.
De EOS van FortiOS 7.2 is dus een technische datum, maar ook een gelegenheid voor een bredere revisie. Voor sommige bedrijven is upgraden de juiste keuze; anderen kunnen beter VPN en firewall scheiden; en voor nog anderen loont het om te onderzoeken tot welk punt open softwareoplossingen nu al kunnen voldoen voordat ze de volgende generatie apparaten aanschaffen.
Veelgestelde vragen
Is het verplicht om van FortiOS 7.2 naar 7.4 te upgraden?
Niet per se. De juiste route hangt af van het apparaat, de huidige versie, de gebruikte functies en het einddoel. Fortinet heeft een Upgrade Path Tool om de compatibele sequentie te bepalen.
Welke alternatieven bestaan voor Fortinet’s SSL VPN?
IPsec/IKEv2 wordt aanbevolen door Fortinet voor bepaalde remote access-scenario’s en is breed ondersteund door hardware en besturingssystemen. Daarnaast zijn open oplossingen zoals OpenVPN en WireGuard beschikbaar, met elk hun eigen kenmerken in authenticatie en beheer.
Kan OPNsense of pfSense een FortiGate vervangen?
In sommige omgevingen wel, maar er is geen automatische gelijkwaardigheid. Het vergelijken van firewall, VPN, routing, ondersteuning en prestaties is noodzakelijk om de juiste keuze te maken.
Is WireGuard beter dan IPsec voor vervanging van SSL VPN?
Dat hangt af van de situatie. WireGuard biedt eenvoud en hoge snelheid, terwijl IPsec een breed scala aan interoperabiliteit en geavanceerde functies biedt. WireGuard bevat zelf geen gebruikersauthenticatie, wat mogelijk extra beheerverplichtingen met zich meebrengt.
Bron: Open Security
