Fortinet está notificando a clientes que todavía utilizan FortiOS 7.2 ante su fin de soporte (EOS), previsto para el 30 de septiembre de 2026, una fecha que obliga a muchas empresas a decidir no solo cuándo actualizar sus FortiGate, sino también hacia qué versión hacerlo. La decisión tiene una dificultad añadida para quienes todavía dependen de SSL VPN: FortiOS 7.6.3 elimina el modo túnel, por lo que una actualización directa puede implicar cambiar simultáneamente el firmware y el sistema de acceso remoto.
Las claves del fin de soporte de FortiOS 7.2 en 30 segundos
- FortiOS 7.2 alcanza su EOS el 30/09/2026, según las notificaciones enviadas por Fortinet.
- FortiOS 7.4 puede servir como versión intermedia en determinados equipos que todavía utilizan SSL VPN.
- Desde FortiOS 7.6.3 desaparece SSL VPN Tunnel Mode y Fortinet recomienda migrar previamente a IPsec.
- El soporte depende también del modelo de FortiGate.
- Antes de actualizar deben comprobarse compatibilidad, cambios de comportamiento, problemas conocidos y la ruta oficial de actualización.
Actualizar un firewall de producción no debería reducirse a instalar «la versión más nueva». Un FortiGate puede formar parte de una infraestructura con FortiClient, FortiAP, FortiSwitch, FortiManager, FortiAnalyzer, túneles entre sedes y accesos remotos utilizados diariamente por empleados y proveedores.
Por eso el salto desde FortiOS 7.2 requiere revisar el entorno completo. Especialmente si SSL VPN sigue formando parte de la infraestructura.
FortiOS 7.4 puede servir como transición, pero depende del FortiGate
Para organizaciones que utilizan SSL VPN Tunnel Mode, FortiOS 7.4 puede ofrecer una etapa intermedia antes de adoptar una versión 7.6.x.
La razón está documentada por Fortinet: a partir de FortiOS 7.6.3 SSL VPN Tunnel Mode deja de estar soportado en todos los modelos FortiGate.
FortiClient utiliza precisamente ese modo para establecer conexiones SSL VPN. Fortinet recomienda que las organizaciones que todavía lo necesiten migren previamente hacia otro método de acceso remoto, como IPsec VPN.
Eso permite plantear una transición por fases:
FortiOS 7.2 → FortiOS 7.4 → estabilización → migración de SSL VPN a IPsec → FortiOS 7.6.x
No es una ruta universal ni sustituye a la Upgrade Path Tool de Fortinet. La versión exacta que debe instalarse en cada paso depende del firmware de origen, el modelo del dispositivo y la versión de destino.

La ventaja operativa consiste en evitar que dos modificaciones importantes coincidan en una misma ventana de mantenimiento.
Una empresa podría actualizar primero el sistema operativo, comprobar políticas, NAT, routing, Security Fabric y servicios de seguridad, y posteriormente preparar la sustitución de SSL VPN. Una vez estabilizado el nuevo acceso remoto, podría continuar hacia una versión posterior.
Pero hay una excepción especialmente importante: no todos los FortiGate conservan SSL VPN al actualizar a FortiOS 7.4.
Fortinet documenta que los FortiGate 90G/91G y modelos inferiores de la serie G no soportan SSL VPN en determinadas versiones recientes. Por ejemplo, un 90G/91G puede disponer de la función con FortiOS 7.4.7 y perderla al pasar a 7.4.8.
En FortiGate 70G y variantes ocurre algo parecido: SSL VPN puede funcionar con FortiOS 7.2, pero deja de estar soportado desde 7.4.8.
También existen diferencias en la familia F. FortiGate 40F y 60F, junto con determinadas variantes FortiWiFi y Rugged, dejan de disponer de SSL VPN en FortiOS 7.6.0 y posteriores.
Por tanto, «actualizar primero a 7.4 para conservar SSL VPN» no puede aplicarse como recomendación general a cualquier FortiGate.
| Situación | Qué comprobar antes de actualizar |
|---|---|
| FortiOS 7.2 en producción | Ruta oficial hacia la versión de destino |
| SSL VPN Tunnel Mode | Compatibilidad exacta del modelo y firmware |
| Destino FortiOS 7.6.3+ | Migración previa a IPsec |
| FortiGate G de gama de entrada | Posible eliminación de SSL VPN antes de 7.6 |
| FortiGate 40F/60F y variantes afectadas | SSL VPN desaparece en 7.6 |
| Security Fabric | Compatibilidad de FortiAP, FortiSwitch, FortiManager y FortiAnalyzer |
Que desaparezca SSL VPN de la interfaz no significa siempre que se haya eliminado
Existe además una situación que puede generar confusión después de pasar a FortiOS 7.4.
Desde FortiOS 7.4.1, Fortinet modificó el comportamiento predeterminado de SSL VPN y su visibilidad en la interfaz gráfica. La opción puede quedar oculta aunque siga estando disponible en el dispositivo y versión utilizados.
Fortinet permite volver a mostrarla desde las opciones de visibilidad de funciones o mediante la interfaz de línea de comandos (CLI):
config system settings
set gui-sslvpn enable
end
Para habilitar SSL VPN Web Mode cuando esté soportado, la configuración correspondiente es:
config system global
set sslvpn-web-mode enable
end
Sin embargo, activar la visibilidad no recupera una funcionalidad que el firmware haya eliminado para ese hardware.
Fortinet recomienda comprobar si existe la sección config vpn ssl settings en la configuración. Si el comando correspondiente devuelve un error porque esa sección ya no existe, el problema no es simplemente que el menú esté oculto.
También cambia la terminología en las versiones recientes. Desde FortiOS 7.6.3, el antiguo SSL VPN Web Mode pasa a denominarse Agentless VPN en los modelos compatibles.
El Tunnel Mode, en cambio, deja de estar disponible.
Cinco comprobaciones antes de tocar un FortiGate en producción
La primera revisión debería ser el modelo exacto del dispositivo. Las diferencias introducidas entre familias F y G hacen peligroso establecer una política de actualización únicamente a partir de la versión de FortiOS.
Después debe comprobarse todo el Security Fabric.
FortiAP, FortiSwitch, FortiManager, FortiAnalyzer, FortiClient y FortiAuthenticator pueden tener requisitos específicos de interoperabilidad. Actualizar el firewall sin revisar las matrices de compatibilidad puede dejar otros componentes fuera de las combinaciones soportadas.
También hay que estudiar los cambios de comportamiento entre versiones.
Un ejemplo aparece en FortiOS 7.4.10, donde allow-traffic-redirect e ipv6-allow-traffic-redirect pasan a disable durante determinadas actualizaciones. Fortinet advierte de que el cambio puede afectar al tráfico que entra y sale por una misma interfaz.
Eso puede aparecer en configuraciones con Hairpin NAT o NAT Loopback, determinadas subredes compartiendo interfaz, redirecciones ICMP y algunos escenarios VPN.
El tercer bloque son las Release Notes y Known Issues de la versión exacta.
No basta con comprobar que «FortiOS 7.4 está soportado». Una organización que vaya a instalar 7.4.12 debe estudiar los problemas conocidos de esa versión, su hardware y las funciones que realmente utiliza.
La cuarta comprobación es la ruta de actualización.
Fortinet dispone de una Upgrade Path Tool precisamente porque el camino entre dos versiones no siempre consiste en instalar directamente el firmware final. Pueden existir versiones intermedias necesarias para conservar correctamente configuraciones y realizar las conversiones previstas por el fabricante.
Finalmente está el plan de recuperación.
Antes de una actualización debería existir una copia de la configuración, comprobarse que puede recuperarse y definirse qué ocurrirá si aparecen problemas. En instalaciones críticas también resulta razonable documentar qué servicios se probarán después del reinicio antes de considerar finalizada la ventana de mantenimiento.
El fin de soporte de FortiOS 7.2 convierte estas comprobaciones en una tarea con fecha límite, pero no convierte FortiOS 7.4 en el destino correcto para todas las empresas.
Para algunas instalaciones puede ser una transición útil. Otras, especialmente aquellas con hardware afectado por los cambios de SSL VPN, tendrán que planificar primero la sustitución de su acceso remoto.
Y quienes tengan como destino FortiOS 7.6.3 o posterior deberán asumir un cambio ya documentado por Fortinet: SSL VPN Tunnel Mode no continuará acompañando al firewall.
Preguntas frecuentes
¿Cuándo termina el soporte de FortiOS 7.2?
Fortinet está notificando el 30 de septiembre de 2026 como fecha de EOS de FortiOS 7.2. Las organizaciones afectadas deberían revisar su estrategia de actualización antes de esa fecha.
¿Se puede pasar de FortiOS 7.2 directamente a 7.6?
La ruta depende de la versión exacta de origen, el modelo y el firmware de destino. Fortinet recomienda consultar su Upgrade Path Tool en lugar de asumir que puede realizarse un salto directo.
¿FortiOS 7.4 sigue soportando SSL VPN?
Puede hacerlo, pero depende del modelo y de la versión concreta de FortiOS 7.4. Algunos FortiGate de la serie G pierden SSL VPN en determinadas actualizaciones de 7.4, por lo que debe comprobarse la compatibilidad antes de actualizar.
¿Qué ocurre con SSL VPN en FortiOS 7.6.3?
Fortinet ha eliminado SSL VPN Tunnel Mode en FortiOS 7.6.3 y posteriores. Para clientes que utilizan FortiClient con este sistema, el fabricante recomienda migrar previamente a otra modalidad de acceso remoto, como IPsec VPN.
Fuente de infografía Linkedin

