FortiOS 8.0は、Fortinetが2026年3月10日の年次カンファレンス「Accelerate 2026」で発表したFortiGate向けメジャーリリースです。ただし「発表されたこと」と「自社の機器に適用できること」は別の話で、現場の管理者が実際に必要とするのは、リリースノートが出ているのはどの版か、既定値が何から何へ変わったか、7.6系のまま待つ判断が成り立つのか、という具体です。
この記事では、Fortinetの公式リリースノートとライフサイクル情報をもとに、FortiOS 8.0の現行バージョン・変更点・移行時の落とし穴・7.6系との比較を整理します。数値と日付はすべて2026年9月1日時点の公式ドキュメントに基づくもので、更新頻度が高い領域のため、実際の適用前には必ず公式のリリースノートを確認してください。
まとめ:FortiOS 8.0の要点
- FortiOSの最新版は8.0.0(リリースノート初版2026年4月21日、build 0167)。ただし実務で選ばれる安定版は7.6系の最新である7.6.7です。
- 8.0系のパッチは8.0.0のみで、8.0.1のリリースノートは未公開。7.6系も7.6.7が最新で、7.6.8はまだ出ていません。
- 7.6のEnd of Supportは2030年1月25日まで延長済み。期限に追われて8.0へ急ぐ必要はありません。
- 8.0.0はInline IPSやallow-traffic-redirectなど、通信と防御に直結する既定値を複数変更しています。移行前の差分確認が必須です。
- SSL VPNトンネルモードの廃止も、Webモードの「Agentless VPN」への改称も、8.0ではなく7.6.3の時点で済んでいます。8.0固有の制約は、一部機種でAgentless VPN自体が使えなくなる点です。
以下、リリース日と現行バージョン、確認・更新の手順、新機能、既定値の変更、SSL VPNの扱い、7.6系との判断基準の順に見ていきます。
FortiOS 8.0のリリース日と現在のバージョン
FortiOS 8.0には「発表日」と「ドキュメント公開日」の2つの日付があり、検索でよく混同されます。Fortinetのプレスリリースによる正式発表は2026年3月10日、Accelerate 2026の場です。一方でFortiGate向けFortiOS 8.0.0のリリースノートの変更履歴を見ると、初版の登録は2026年4月21日の「Initial release of 8.0.0.」で、対象はbuild 0167です。実機に適用できるドキュメントが揃ったのは4月下旬と考えるのが実態に近くなります。
その後もリリースノートの更新は続いており、2026年8月18日にも解決済み不具合と既知の不具合が改訂されています。初期リリース特有の修正が積み上がっている段階です。
8.0.1と7.6.8の公開状況
2026年9月1日時点で、Fortinet Document Libraryに8.0.1のリリースノートは公開されていません。8.0系で入手できるのは初版の8.0.0のみです。同様に7.6.8も未公開で、7.6系の最新は7.6.7です。検索で8.0.1や7.6.8にたどり着けないのは、まだ存在しないためです。
バージョン履歴とライフサイクル
| 系統 | 最新パッチ | 公開済みパッチ | End of Engineering Support | End of Support |
|---|---|---|---|---|
| 8.0 | 8.0.0 | 8.0.0 のみ | 公式ポータルで要確認 | 公式ポータルで要確認 |
| 7.6 | 7.6.7 | 7.6.0 〜 7.6.7 | 2028-07-25 | 2030-01-25 |
| 7.4 | 7.4.12 | 7.4.0 〜 7.4.12 | 2027-05-11 | 2028-11-11 |
7.4と7.6のサポート期限は、Fortinetが2026年に発行したCustomer Support Bulletin(CSB-260330-1)によっていずれも1年ずつ延長されました。7.4のEnd of Engineering Supportは2026年5月11日から2027年5月11日へ、End of Supportは2027年11月11日から2028年11月11日へ動いています。End of Engineering Supportを過ぎると、重大な問題(critical issues)とPSIRTが公表した脆弱性に対する修正のみが提供される段階に入ります。8.0のライフサイクル日付は執筆時点で公表されていないため、Fortinetのプロダクトライフサイクルポータルで確認してください。
FortiOSのバージョン確認とアップグレードパスの調べ方
現行バージョンとビルドの確認方法
稼働中のFortiGateがどの版で動いているかは、GUIのダッシュボードのSystem Informationウィジェット、またはCLIで確認します。CLIから見る場合は次のコマンドです。
get system status
このコマンドはバージョン番号とビルド番号を併せて返します。8.0系かどうかの判定にはビルド番号まで見る必要があり、8.0.0であればbuild 0167が対応します。FortiManager配下で複数台を運用している場合は、管理側から一覧で確認するほうが確実です。
アップグレードパスの確認手順
FortiOSのアップグレードは任意の版から直接上げられるとは限らず、機種と現行版の組み合わせによって中継すべき版が変わります。8.0.0のリリースノートも、対応するアップグレードパスは静的な表ではなくFortinet Document Libraryの「Tools & Resources」にあるUpgrade Path Toolで確認するよう案内しています。機種、現在のFortiOSバージョン、目標バージョンとして8.0.0を指定すると、経由すべき版が提示されます。
適用方法は、個別機器ではManual updateとFortiGuardのアップグレードパスに基づく自動更新の2通り、Security Fabricで複数台をまとめる場合は即時またはスケジュール指定の更新が用意されています。なお8.0.0では、導入から7日間のセットアップ期間中は登録前でもGUIとCLIから手動でアップグレードとダウングレードが行えます。ただし7日間を過ぎると、アップグレードとダウングレードのいずれも機器の登録が必須になる点に注意してください。
FortiOS 8.0の新機能:AI・SASE・ポスト量子暗号
AI利用の可視化と制御
Fortinetがプレスリリースで挙げた8.0の柱のひとつが、生成AI利用に対する可視化と制御です。AIの攻撃対象領域とシャドーAIを扱うFortiView for AI attack surface and shadow AI、AIアプリケーションを識別して制御するAI-aware application control、Model Context Protocol(MCP)とagent-to-agent(A2A)通信の可視化、OCRを備えたデータ損失防止(DLP)が並びます。エージェント同士がやり取りする通信は従来のアプリケーション制御では見えにくく、ここを可視化の対象に加えた点が8.0の性格をよく表しています。
SASEとSD-WANの構成自由度
SASE領域では、適用ポイントを利用者側の拠点へ広げるSASE Outpost、データ主権要件に対応するSovereign SASEの展開オプションが加わりました。オーバーレイとアンダーレイの接続を1つにまとめたUnified SD-WAN bundles、冗長性と性能を両立させるMultipath IPsec tunnelsも同時に発表されています。バンドル化は調達単位そのものが変わる話なので、既存契約の更新時期と合わせて検討する必要があります。
SD-WANの実装面では、WANヘルス情報を使うFortiView SD-WAN application performanceウィジェット、アンダーレイメンバーに対する月間トラフィック量のクォータ制限などが追加されました。ゾーンやSLA、ルールの設計そのものは7.6系と同じ考え方で組めるため、既存構成の作り方はFortiGate SD-WANの設定ガイドで整理した4階層の構造がそのまま通用します。SASEの前提となる構成要素やゼロトラストとの関係はSASEの構成要素とSSEとの違いを扱った記事で確認できます。
ポスト量子暗号への対応
8.0では、認証にML-DSAを用いる量子耐性のある暗号制御、hybrid key exchangeによるSSLディープインスペクションの強化、量子安全なSASE機能が導入されました。ML-DSAは格子ベースのデジタル署名アルゴリズムで、NISTがFIPS 204として標準化したものです。署名の枠組みであり、鍵交換そのものを置き換えるものではない点は押さえておいてください。
暗号化されたまま長期保存された通信を将来復号する、いわゆるHarvest Now, Decrypt Later型の脅威に備える機能であり、効果が問われるのは数年後です。したがって導入判断は「今すぐ必要か」ではなく、保持期間の長い通信を扱っているかどうかで決めるのが現実的です。
ネットワーク・運用まわりの実務的な追加
- VXLAN Anycast Gateway、EVPN IRB、Type-5 EVPNルートへの対応
- BBRによるTCP輻輳制御の統合と、RFC 8326のgraceful BGP shutdownへの対応
- BGPルートマップのAS path prependが79文字から255文字へ拡張
- ログアップロードでのSFTP対応とLZ4圧縮の追加
- FortiSwitchの管理名が16文字から35文字へ、管理可能台数も機種により拡張(50Gは8から16、200Gは64から96、2600Fは196から300)
いずれも派手さはありませんが、既存構成の制限に当たっていた環境では8.0を選ぶ直接の理由になります。VXLANを軸にした設計そのものの考え方はオーバーレイネットワークとVXLANの仕組みを整理した記事が参考になります。
8.0.0で変わった既定値とCLI:移行前に必ず差分を取る
8.0.0はメジャーリリースらしく、既定動作の変更が広範囲に及びます。とくに厄介なのは、アップグレード時に既存設定を上書きするものと、新規設定時にだけ効くものが混在している点です。
| 項目 | 変更内容 | アップグレード時の挙動 |
|---|---|---|
| Inline IPS | 既定が有効から無効へ | 明示的な有効化が必要 |
| allow-traffic-redirect | enable から disable へ | enableでもdisableに戻る |
| IPsecのDHグループ | CLI設定時の既定が 14と5 から 20と21 へ | 14, 20, 21 に更新 |
| NGFW policy-based mode | IPSソケット利用不可時にドロップ | 従来のバイパスは廃止 |
| FortiGuard自動更新 | automatic から daily へ | 更新頻度が変わる |
| revision-backup-on-logout | 既定で有効(ディスク搭載機のみ) | リビジョン保存が動く |
影響が読みにくいのはInline IPSとNGFW policy-based modeです。Inline IPSは既定で無効になったため、有効化しないまま運用すると防御が効いているつもりで無防備という状態を生みます。NGFW policy-based modeでは、従来はIPSエンジンが停止中の通信をバイパスしていたのに対し、8.0.0ではIPSソケットが使えないときに通信をドロップするよう変わりました。安全側に倒れた変更ですが、起動直後やIPSエンジンの更新中に通信断が起きる可能性があります。
config ips settings
set proxy-inline-ips enable
end
config system settings
set ike-proposal-visibility [recommended | all]
end
2つ目は、8.0.0でCLIが既定では推奨のIKEプロポーザルしか表示しなくなったための切り替えです。従来どおり全候補を見たい場合はallを指定します。あわせて、IKEv1でVPNを設定しようとするとIKEv2を推奨する警告が出るようになりました。
IPsecのDHグループについては注意が必要です。既定値が20と21へ変わるのはCLIから新規に設定した場合で、アップグレード時は既定のグループ14と5だったVPNがグループ14・20・21へ更新されます。14が残るため、既存の対向機器がグループ20と21に対応していなくてもトンネル自体は成立します。とはいえ提案されるグループの構成は変わるので、対向がFortiGate以外の場合は事前に許容グループを確認しておくのが安全です。
設定パスが移動・改称したコマンド
暗号化DNSで使うTLS証明書の指定は、config web-proxy globalからインターフェース単位のconfig system dns-server配下へ移りました。ファイアウォールアドレスの属性hw-modelはhw-versionへ改称されています。ただし後者はデバイス識別による動的アドレス(device identification dynamic addresses)に限った属性で、通常のアドレスオブジェクト全般の話ではありません。
config system dns-server
edit "port1"
set ssl-cert "certificate_name"
next
end
SFPの速度検出オプションもauto-moduleがdetect-by-moduleへ置き換わりました。リリースノートには適用先のコンフィグパスが明記されていないため、自環境のどの設定に該当するかは実機のCLIで確認してください。設定を自動化するスクリプトを持っている環境では、これら3点が変更対象になります。
8.0で追加されたNP7関連のオプション
config system npu
set session-acct-interval 60
end
NP7のセッションアカウンティング間隔は1秒から600秒の範囲で指定できるようになりました。間隔を延ばすと帯域消費を抑えられます。あわせて、NP7プロセッサと内部スイッチファブリック(ISF)の間を流れるトラフィックの帯域を制御するsw-np-rateとsw-np-rate-burstが追加されています。
SSL VPNの扱い:廃止も改称も8.0ではなく7.6.3
トンネルモード廃止と移行されない設定
FortiGateのSSL VPNをめぐる最大の誤解は、廃止のタイミングです。SSL VPNのトンネルモードは8.0で消えたのではなく、7.6.3の時点でIPsec VPNに置き換えられました。GUIからもCLIからも項目が消え、公式リリースノートは「Settings will not be upgraded from previous versions.」と明記しています。旧設定は自動移行されないため、7.6.3以降へ上げる前に手動でIPsecへ移行しておかないと、アップグレードした瞬間にリモートアクセスが止まります。
移行後のIPsecはTCPポート443を使う構成が可能なので、443番しか開いていない出先からの接続という従来の利点は維持できます。変換はGUI、CLI、またはFortiConverterサービスのいずれでも行えます。IPsecとそれ以外のVPN方式を比較して検討する場合は、WireGuardとOpenVPNの違いを整理した記事も判断材料になります。
Agentless VPNへの改称と8.0での非対応機種
ブラウザだけで接続するSSL VPN webモードは、公式ドキュメントの記述どおり7.6.3から「Agentless VPN」と呼ばれるようになりました。改称自体は8.0の変更ではありません。8.0固有なのは、この機能が一部機種でGUIからもCLIからも使えなくなった点です。対象はFGT-40FとFWF-40Fおよびその派生、FGT-50GとFWF-50Gおよびその派生、FGT-60FとFWF-60F、FGT-61FとFWF-61F、FGR-60Fおよびその派生(2GB版のみ)、FGT-70GとFWF-70Gおよびその派生、FGT-90GとFGT-91Gです。自機が該当するかは次のコマンドで搭載メモリを確認し、2000MB未満かどうかで判定できます。
diagnose hardware sysinfo conserve
該当機種でリモートアクセスを継続するには、IPsec Dialup VPNへの移行が代替として案内されています。またメモリ2GBのFortiGate(40F、60F、50Gの各シリーズと派生機種)では、プロキシ系機能の大半とSecurity Rating・Security Fabricトポロジがサポート対象外です。ただしメールプロトコル(SMTP、POP3、IMAP、NNTPの各種)のプロキシベース検査については、7.6.5で復活しています。
8.0へ上げるべきか:7.6系との判断基準
8.0を選ぶ理由になるもの
- 生成AIの業務利用が広がっており、シャドーAIやMCP・A2A通信の可視化が実際に必要になっている
- データ主権要件があり、Sovereign SASEやSASE Outpostによる配置の自由度が要件を満たす
- VXLAN Anycast GatewayやType-5 EVPN、AS path prependの文字数上限など、7.6系の制限に現に当たっている
- 長期保存される通信を扱っており、ポスト量子暗号への移行を前倒しする方針が決まっている
7.6系で待つ判断が成り立つ理由
- 7.6のEnd of Supportは2030年1月25日、End of Engineering Supportでも2028年7月25日で、期限に追われていない
- 8.0系は8.0.0のみでパッチが重なっておらず、既知の不具合は2026年8月時点でも更新が続いている
- 無線を収容している場合、8.0.0のWiFiコントローラーはFortiAP-C、FortiAP-U E-series、FortiAP-W2 E-seriesを非対応にしている(FAP-221E、223E、421E、423Eのみ例外)
- エントリークラスの機器でAgentless VPNやプロキシ系機能に依存している場合、8.0では機能自体が使えない
Security Fabric構成で先に踏む地雷
バージョンが混在するSecurity Fabric構成では、順序を誤ると障害になります。公式のSpecial noticesは、配下のFortiGateが7.6.6以前のまま(configuration-syncが既定の状態で)ルートのFortiGateを8.0.0へ上げると、設定同期の過程で配下の機器がローカルのファイアウォールポリシーを失う可能性があると告知しています。回避策も明示されており、配下のFortiGateを先に7.6.7または8.0.0へ上げてから、ルートを上げる順序にします。あわせて、ヘアピン通信ではポリシーチェックが必要になる点も確認しておいてください。
仮想環境では、Azureの新規デプロイに7.6.1以降Generation 2のVMイメージが必要で、F系・Fs系・Standard Dv2・Standard Dsv2のインスタンスタイプは新規デプロイの対象外です。ただしF系・Fs系で稼働中の既存FortiGate VMは、そのまま運用も7.6.1以降へのアップグレードも継続できます。
なお、バージョンを上げる動機が脆弱性対応である場合は、8.0への移行より先に現行系統の修正版を当てるほうが早い場合があります。代表的なCVEと影響確認の手順はFortiGateの脆弱性まとめで整理しています。
よくある質問
FortiOS 8.0のリリース日はいつですか?
正式発表は2026年3月10日、Accelerate 2026の場です。FortiGate向けFortiOS 8.0.0のリリースノートは2026年4月21日に「Initial release of 8.0.0.」として初版が登録されました。実機への適用を検討する基準日としては後者を見るのが適切です。
FortiOS 8.0.1や7.6.8はもう出ていますか?
2026年9月1日時点で、いずれもFortinet Document Libraryにリリースノートが公開されていません。8.0系で入手できるのは8.0.0(build 0167)のみ、7.6系の最新は7.6.7です。
FortiOS 8.0にSSL VPNは残っていますか?
トンネルモードは7.6.3の時点で廃止され、IPsec VPNに置き換えられています。ブラウザだけで接続するWebモードは7.6.3からAgentless VPNへ改称されて残っていますが、8.0.0では40F、50G、60F、61F、70G、90G、91Gなどのシリーズで機能自体が利用できません。搭載メモリが2000MB未満の機種が対象です。
7.6系と8.0のどちらを選ぶべきですか?
サポート期限だけを見るなら急ぐ必要はありません。7.6のEnd of Supportは2030年1月25日です。AI通信の可視化やデータ主権対応、7.6系では実現できないネットワーク機能が要件に入っている場合に8.0を選び、そうでなければ7.6.7で運用を続けてパッチの積み上がりを待つ判断が合理的です。
FortiOS 7.4のサポートはいつまでですか?
Customer Support Bulletin(CSB-260330-1)による延長後、End of Engineering Supportが2027年5月11日、End of Supportが2028年11月11日です。End of Engineering Support以降は、重大な問題とPSIRTが公表した脆弱性への修正のみが提供されます。7.4系の最新パッチは7.4.12です。
Security Fabric構成では何から上げればよいですか?
配下のFortiGateを先に7.6.7または8.0.0へ上げ、そのあとでルートのFortiGateを上げます。逆順にすると、配下が7.6.6以前のまま設定同期が走り、ローカルのファイアウォールポリシーを失う可能性があると公式に告知されています。
8.0.0へのアップグレードパスはどこで確認できますか?
Fortinet Document Libraryの「Tools & Resources」にあるUpgrade Path Toolで確認します。機種、現在のFortiOSバージョン、目標バージョンとして8.0.0を選ぶと、経由すべき中継バージョンが表示されます。リリースノート自体には静的なパス表は掲載されていません。