El fin de soporte de FortiOS 7.2, previsto para el 30 de septiembre de 2026, obliga a los administradores que todavía mantienen esta rama a preparar su siguiente movimiento. Actualizar a FortiOS 7.4 puede ser una transición razonable en determinados entornos, especialmente cuando todavía existe dependencia de SSL VPN, pero el cambio también ofrece una oportunidad para revisar si conviene continuar con FortiGate o estudiar alternativas basadas en software y tecnologías abiertas como OPNsense, pfSense, OpenWrt, IPsec, OpenVPN o WireGuard.
Las claves para migrar desde FortiOS 7.2 en 20 segundos
- FortiOS 7.2 alcanza su EOS el 30/09/2026.
- FortiOS 7.4 puede utilizarse como transición, pero depende del modelo y configuración.
- FortiOS 7.6.3 elimina SSL VPN Tunnel Mode y Fortinet recomienda migrar a IPsec.
- Antes de actualizar hay que revisar Security Fabric, compatibilidad y la ruta oficial.
- También puede ser buen momento para evaluar firewalls basados en software y soluciones abiertas.
El error sería tratar esta migración como una simple actualización de firmware. Un FortiGate suele concentrar firewall, NAT, VPN, segmentación, routing, autenticación y, dependiendo de las licencias contratadas, funciones adicionales de seguridad.
Por eso antes de elegir versión conviene realizar un inventario real de lo que hace el dispositivo. También merece la pena separar dos decisiones que no necesariamente tienen que resolverse juntas: qué hacer con FortiOS 7.2 y qué arquitectura de firewall y acceso remoto quiere mantener la organización durante los próximos años.
Primera decisión: 7.4 como transición o avanzar hacia 7.6
Para un FortiGate que continúa utilizando SSL VPN Tunnel Mode, actualizar directamente hasta una versión reciente de FortiOS 7.6 puede introducir un cambio importante.
Fortinet documenta que SSL VPN Tunnel Mode deja de estar soportado a partir de FortiOS 7.6.3. Después de actualizar desde una versión anterior, la configuración del modo túnel no se conserva y este tipo de conexión deja de funcionar.
El fabricante recomienda migrar previamente hacia otro sistema de acceso remoto, como IPsec VPN.
Eso permite plantear, cuando el hardware y la versión concreta lo soporten, una migración escalonada:
7.2 → 7.4 → estabilizar → migrar SSL VPN → IPsec → 7.6.x
La ventaja es operativa. El equipo puede separar la actualización del firewall de la migración del acceso remoto y comprobar qué falla después de cada modificación.
Pero 7.4 no es una estación intermedia universal.
La disponibilidad de SSL VPN depende también del modelo. Fortinet documenta, por ejemplo, que los FortiGate 90G/91G y modelos inferiores de la serie G presentan restricciones adicionales. En un 90G/91G la función puede existir con FortiOS 7.4.7 y desaparecer en 7.4.8.
Los 70G y variantes pueden utilizarla en FortiOS 7.2, pero dejan de soportarla desde FortiOS 7.4.8.
También existen limitaciones para algunos dispositivos de la familia F al entrar en FortiOS 7.6.
Por eso la primera regla de esta guía sería sencilla: no elegir primero la versión y comprobar después el hardware. Hay que partir del modelo exacto, las funciones utilizadas y las versiones compatibles.

Checklist antes de actualizar FortiOS 7.2
| Comprobación | Qué revisar |
|---|---|
| FortiGate | Modelo y revisión de hardware |
| Firmware | Versión exacta instalada |
| Upgrade Path | Secuencia oficial hasta el destino |
| SSL VPN | Tunnel Mode, Web Mode y usuarios |
| IPsec | Túneles existentes y acceso remoto |
| FortiClient | Versiones desplegadas |
| Security Fabric | FortiAP, FortiSwitch y otros componentes |
| Gestión | FortiManager y FortiAnalyzer |
| NAT y routing | Hairpin NAT, loopback y rutas especiales |
| Release Notes | Cambios y Known Issues |
| Backup | Configuración y procedimiento de recuperación |
| Pruebas | Servicios que deben validarse tras reiniciar |
Hay además cambios menos visibles capaces de provocar problemas.
En FortiOS 7.4.10, por ejemplo, allow-traffic-redirect e ipv6-allow-traffic-redirect pasan a estar deshabilitados durante determinadas actualizaciones. Esto puede afectar a configuraciones de Hairpin NAT, NAT Loopback y tráfico que entra y sale a través de una misma interfaz.
También puede ocurrir que SSL VPN aparentemente desaparezca después de actualizar a 7.4 cuando realmente solo se encuentra oculto en la interfaz gráfica. Desde FortiOS 7.4.1 Fortinet modificó su visibilidad predeterminada.
Todo ello refuerza la necesidad de leer las Release Notes correspondientes a la versión exacta que se pretende instalar, no únicamente las novedades generales de FortiOS 7.4 o 7.6.
Segunda decisión: quizá el problema no sea solo qué FortiOS instalar
Una renovación importante también puede utilizarse para revisar la arquitectura.
FortiGate es un appliance de seguridad integrado. Hardware, FortiOS, servicios de seguridad, soporte y componentes del Security Fabric forman una plataforma diseñada para funcionar conjuntamente.
Eso aporta ventajas, especialmente en organizaciones que utilizan inspección avanzada, gestión centralizada, SD-WAN, protección frente a amenazas y otros servicios de Fortinet.
Pero no todas las empresas necesitan ese conjunto.
Un firewall que fundamentalmente realiza NAT, VLAN, routing, reglas L3/L4, IPsec y acceso remoto abre más posibilidades.
Ahí entran alternativas basadas en software que pueden ejecutarse sobre hardware estándar, máquinas virtuales o determinados appliances.
Entre las opciones conocidas se encuentran OPNsense, pfSense y OpenWrt, aunque no son productos intercambiables ni sustituyen automáticamente todas las funciones de FortiGate.
OPNsense resulta especialmente interesante para redes empresariales y laboratorios que quieren un firewall basado en FreeBSD con administración web y funciones de routing, VPN y alta disponibilidad.
pfSense cubre un terreno parecido. Su documentación contempla VLAN, NAT, Multi-WAN, alta disponibilidad y VPN mediante IPsec, OpenVPN y WireGuard, entre otras funciones. También puede desplegarse virtualizado, incluido sobre Proxmox VE.
OpenWrt tiene un enfoque diferente y resulta especialmente conocido por routers y dispositivos de red, aunque puede formar parte de arquitecturas mucho más amplias.
La comparación debería realizarse por funciones y requisitos, no únicamente por el coste de licencia.
| Necesidad | FortiGate | OPNsense/pfSense | OpenWrt |
|---|---|---|---|
| Firewall y NAT | Sí | Sí | Sí |
| VLAN | Sí | Sí | Sí |
| IPsec | Sí | Sí | Disponible |
| OpenVPN | Según arquitectura | Sí | Disponible |
| WireGuard | Según plataforma/uso | Sí | Disponible |
| Hardware dedicado | Sí | Opcional | Opcional |
| Virtualización | FortiGate-VM | Sí | Sí |
| Ecosistema integrado de seguridad | Amplio | Diferente/más modular | Más modular |
| Gestión empresarial centralizada | Fortinet | Depende de solución/edición | Requiere más integración |
| Libertad de hardware | Limitada al modelo comercial | Alta | Alta |
La cuestión tampoco debería formularse como «software libre frente a firewall comercial».
La diferencia práctica está en quién integra, prueba, actualiza y responde cuando algo falla.
Un firewall basado en software abierto puede reducir dependencia de un fabricante y permitir utilizar hardware x86 propio. Pero alguien tiene que asumir la selección del hardware, redundancia, actualizaciones, monitorización, copias, soporte y respuesta ante incidentes.
Open source no significa infraestructura sin costes.
IPsec, OpenVPN o WireGuard: el otro cambio que conviene estudiar
El final de SSL VPN Tunnel Mode ofrece además una oportunidad para separar el acceso remoto del fabricante del firewall.
Fortinet propone IPsec como alternativa para sus clientes, y tiene sentido en muchos entornos empresariales. Su principal ventaja es la interoperabilidad: está disponible en una enorme variedad de firewalls, routers y sistemas operativos.
La documentación de pfSense, por ejemplo, considera IPsec normalmente la mejor elección para conexiones entre fabricantes diferentes y señala precisamente que evita quedar ligado a una solución concreta de firewall o VPN.
Pero existen otras dos alternativas abiertas especialmente conocidas.
OpenVPN lleva años utilizándose para acceso remoto y conexiones entre redes. Admite certificados y autenticación de usuarios y cuenta con clientes para numerosos sistemas operativos. En pfSense puede combinarse además con reglas específicas, RADIUS y gestión de certificados.
WireGuard apuesta por un diseño considerablemente más pequeño y sencillo. Su configuración utiliza pares de claves y ofrece buen rendimiento, pero esa simplicidad implica también menos funciones de gestión de usuarios.
Netgate advierte, por ejemplo, de que WireGuard no incorpora por sí mismo autenticación de usuarios y que la gestión puede resultar más laboriosa cuando aumenta mucho el número de peers.
Una comparación básica quedaría así:
| Tecnología | Punto fuerte | Aspecto a estudiar |
|---|---|---|
| IPsec/IKEv2 | Interoperabilidad y clientes empresariales | Configuración más compleja |
| OpenVPN | Madurez, certificados y autenticación | Requiere cliente |
| WireGuard | Sencillez y rendimiento | Gestión de identidades externa |
| SSL VPN propietaria | Integración con fabricante | Dependencia del producto y su ciclo de vida |
No existe una opción correcta para todos los casos.
Para una organización con cientos o miles de empleados, directorio corporativo, autenticación multifactor, políticas por usuario y dispositivos gestionados, sustituir FortiClient por WireGuard instalado manualmente en cada portátil difícilmente constituye una migración equivalente.
En una empresa pequeña con veinte administradores, servidores Linux y necesidades de acceso técnico muy concretas, WireGuard puede resultar mucho más atractivo.
Y para conexiones site-to-site entre fabricantes diferentes, IPsec continúa siendo una opción especialmente razonable.
El cambio también puede aprovecharse para preguntarse si todos los usuarios necesitan realmente una VPN con acceso a una red completa. Para determinadas aplicaciones internas puede resultar más apropiado aplicar acceso por aplicación y principios Zero Trust Network Access (ZTNA), reduciendo las redes que quedan accesibles después de autenticar al usuario.
El objetivo no debería ser sustituir una VPN porque su tecnología haya envejecido, sino revisar qué necesita alcanzar cada usuario y desde qué dispositivo.
Una posible estrategia de migración
Para una empresa que hoy tiene FortiOS 7.2 y SSL VPN, existen al menos tres caminos razonables.
Continuar completamente con Fortinet supone seguir la ruta de actualización compatible, utilizar 7.4 como transición cuando proceda, migrar SSL VPN hacia IPsec o la alternativa recomendada para el caso concreto y avanzar posteriormente a una rama soportada.
Mantener FortiGate pero desacoplar la VPN permite conservar el firewall mientras el acceso remoto pasa a una tecnología o plataforma independiente. Es una forma de reducir el número de dependencias que deben migrarse la próxima vez que cambie el ciclo de vida del firewall.
La tercera posibilidad consiste en evaluar una sustitución del firewall por software como OPNsense o pfSense, especialmente si las funciones utilizadas son principalmente firewall, routing, VLAN, NAT y VPN.
Pero esta última opción necesita una prueba de concepto seria.
No basta con importar veinte reglas. Hay que comprobar rendimiento real con el tráfico esperado, interfaces de red, VLAN, alta disponibilidad, routing dinámico si existe, VPN, autenticación, registros, monitorización, IDS/IPS si se necesita, actualizaciones y procedimiento de recuperación.
También debe calcularse el coste de operación. Una licencia que desaparece puede reaparecer en forma de horas de ingeniería.
El EOS de FortiOS 7.2 es por tanto una fecha técnica, pero puede utilizarse para una revisión más amplia. Para algunas empresas la respuesta será simplemente actualizar sus FortiGate. Para otras será el momento de separar VPN y firewall. Y aquellas que utilizan una parte relativamente pequeña de las capacidades de Fortinet tienen motivos para comprobar hasta dónde pueden llegar hoy las alternativas basadas en software abierto antes de renovar la siguiente generación de appliances.
Preguntas frecuentes
¿Es obligatorio pasar de FortiOS 7.2 a FortiOS 7.4?
No necesariamente. La ruta adecuada depende del FortiGate, la versión de origen, las funciones utilizadas y el destino. Fortinet dispone de una Upgrade Path Tool para determinar la secuencia compatible.
¿Qué alternativas existen a SSL VPN de Fortinet?
IPsec/IKEv2 es la alternativa que Fortinet recomienda para determinados escenarios de acceso remoto. También existen tecnologías abiertas como OpenVPN y WireGuard, aunque sus características de autenticación, administración y despliegue son diferentes.
¿Puede OPNsense o pfSense sustituir a un FortiGate?
Puede hacerlo en determinados entornos, pero no existe una equivalencia automática. Hay que comparar firewall, VPN, routing, alta disponibilidad, inspección de tráfico, gestión, soporte, rendimiento y servicios de seguridad que realmente utiliza la organización.
¿WireGuard es mejor que IPsec para sustituir SSL VPN?
Depende del caso. WireGuard destaca por simplicidad y rendimiento, mientras IPsec ofrece una interoperabilidad muy amplia y mejores posibilidades para determinados despliegues empresariales; WireGuard no incorpora por sí mismo autenticación de usuarios.
Fuente: Open Security