NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ Perdiste la contraseña del admin del FortiGate: ¿y ahora?
Ciberseguridad

Perdiste la contraseña del admin del FortiGate: ¿y ahora?

RERubén Espinoza calendar_today02/09/2026 schedule7 min de lectura

La llamada llega siempre igual: "necesitamos hacerle un cambio al firewall y nadie tiene la contraseña del admin. El que lo configuró ya no está." A veces el equipo lleva años funcionando sin que nadie lo tocara — precisamente por eso se perdió la contraseña. Y ahora hay que entrar.

La buena noticia: casi siempre se puede recuperar el acceso. La mala: cuál de los dos caminos te toca no lo decides tú hoy — lo decidió alguien hace meses, cuando configuró (o no) dos cosas: la cuenta maintainer y los respaldos. Vamos a los dos caminos, y al final, a la decisión que determina en cuál caes.

Camino A: la cuenta maintainer (recuperas sin perder nada)

Los FortiGate traían históricamente una cuenta de recuperación llamada maintainer. Llamemos las cosas por su nombre: era, en la práctica, un backdoor. La contraseña no era un secreto por equipo, sino una fórmula fija —bcpb más el número de serie— idéntica en toda la línea y derivable por cualquiera que conociera el algoritmo y el serial. Que estuviera documentado por el fabricante no lo hacía menos backdoor. Su único candado real era físico: solo funciona desde el puerto de consola, con cable, parado frente al equipo. Por eso —por ser una llave maestra universal— Fortinet lo fue restringiendo y, en versiones recientes, eliminándolo. Lo que sigue aplica a los equipos donde todavía existe y está activo.

Los requisitos son tres, y los tres importan:

  • Acceso físico al puerto de consola (el clásico cable de consola, RJ45 o mini-USB según modelo).
  • El número de serie del equipo — está en la etiqueta física y también lo ves en el arranque por consola.
  • Una ventana de tiempo corta: tienes que loguearte como maintainer en los primeros segundos después de un power-cycle (apagar y prender físicamente, no un reboot por software).

La credencial se arma así: usuario maintainer, contraseña bcpb seguida del número de serie en mayúsculas, sin espacios. Si el serial es FGT60FTK20001234, la contraseña es bcpbFGT60FTK20001234. Es sensible a mayúsculas — un serial en minúsculas no entra.

[LAB] Secuencia por consola: login maintainer y reset de la contraseña de admin
FortiGate-60F login: maintainer
Password: bcpbFGT60FTK20001234

Welcome !

FortiGate-60F # config system admin
FortiGate-60F (admin) # edit admin
FortiGate-60F (admin) # set password ********
FortiGate-60F (admin) # end

La gran ventaja de este camino: no pierdes la configuración. Entras, reseteas la contraseña del administrador, y el equipo sigue con todas sus políticas, VPNs y objetos intactos. Es recuperación quirúrgica. Por eso, cuando el maintainer está disponible, es siempre el camino a intentar primero.

Dos advertencias de campo. Primera: la ventana es corta y hay que teclear rápido tras el arranque; ten la contraseña ya escrita y lista para pegar. Segunda —y aquí viene el giro— el maintainer se puede deshabilitar, y cada vez más gente lo hace:

[LAB] Comprobar y (des)habilitar la cuenta maintainer
config system global
    set admin-maintainer disable
end

Las guías de endurecimiento —y con razón, desde el punto de vista de seguridad física— recomiendan deshabilitarlo: si alguien tiene acceso físico a tu appliance, el maintainer le da la llave. Pero apagarlo tiene un costo que casi nadie sopesa en el momento: te acabas de quitar a ti mismo la red de seguridad. Si deshabilitaste el maintainer y perdiste la contraseña, no hay camino A. Pasas directo al camino B. Y el camino B duele bastante más.

Camino B: reflashear por TFTP y restaurar respaldo

Cuando el maintainer no está disponible —porque lo deshabilitaron, o porque tu versión ya lo eliminó por ser justamente esa llave maestra universal— solo queda una salida: reinstalar el firmware desde el bootloader y arrancar de fábrica. No es un retroceso de Fortinet; es la consecuencia lógica de cerrar el backdoor. Y aquí está la línea que separa una tarde tranquila de un fin de semana perdido: este proceso borra la configuración.

El procedimiento, a grandes rasgos, es este:

  1. Conectas la consola y un cable de red del FortiGate a una máquina corriendo un servidor TFTP con la imagen de firmware.
  2. Reinicias el equipo e interrumpes el arranque (una tecla durante el boot) para entrar al menú del bootloader.
  3. Desde el menú, das al equipo una IP local, la IP del TFTP y el nombre del archivo de firmware, y cargas la imagen.
  4. Eliges guardarla como imagen de arranque por defecto. El equipo se reinicia con firmware limpio y configuración de fábrica.
[LAB] Menú del bootloader (la redacción exacta varía por modelo) — capturar del equipo real
Please connect TFTP server to Ethernet port "1".

[G]: Get firmware image from TFTP server.
[F]: Format boot device.
[B]: Boot with backup firmware and set as default.
[C]: Configuration and information.
[Q]: Quit menu and continue to boot.
[H]: Display this list of options.

Enter G,F,B,C,Q,or H: 

Ahora la pregunta que lo decide todo: cuando el equipo arranque de fábrica, vacío, ¿tienes el respaldo de la configuración?

  • Si tienes respaldo: lo restauras, el equipo vuelve a como estaba, y todo el episodio te costó tal vez 20 minutos. Un susto, nada más.
  • Si NO tienes respaldo: reconstruyes la configuración completa desde cero — cada política, cada VPN, cada objeto, cada perfil de seguridad. En un firewall de una empresa mediana eso son días de trabajo, y peor: días de exponerse a olvidar una regla que tomó años afinar.

La lección no es el comando: es la decisión que tomas hoy

Fíjate en el patrón. Los dos caminos convergen en lo que decidiste antes de la emergencia. La cuenta maintainer es un dilema de seguridad física: dejarla activa es una puerta de recuperación pero también de acceso para quien llegue al equipo. Deshabilitarla es más seguro, pero entonces los respaldos dejan de ser una buena práctica y se vuelven tu única red de seguridad.

Nuestra postura en campo, para equipos bajo administración: maintainer deshabilitado (el appliance debe estar en un sitio con control de acceso físico de todas formas) + respaldo automático de la configuración versionado fuera del equipo. Uno sin el otro es una trampa. Deshabilitar el maintainer sin respaldos es quedarte sin ninguna salida; dejar el maintainer activo como excusa para no respaldar es dejar una llave debajo del tapete.

Y esto no es exclusivo de los firewalls. Es la misma disciplina de respaldo que aplica a todo lo que no te puedes dar el lujo de perder — la misma que desarrollamos en el respaldo que no puede llamar a casa. La diferencia entre "un susto de 20 minutos" y "una semana reconstruyendo" casi nunca es técnica. Es si alguien, meses atrás, se tomó en serio el respaldo — y no solo el de los datos, también el de la configuración del propio firewall, que casi nadie automatiza.

Ese es precisamente el respaldo que administramos: la configuración de cada equipo empujada de forma automática, cifrada y versionada, a un repositorio SFTP seguro fuera del sitio — para que el día que llegue esta llamada, la respuesta sea restaurar y seguir, no reconstruir desde cero. Así integramos el respaldo alrededor de la seguridad perimetral con Fortinet que operamos. Cuando ya tengas acceso de vuelta, el resto del CLI de FortiGate lo cubrimos en la serie de consola.

#fortinet #fortigate #cli #maintainer #recuperacion #respaldo #consola

Preguntas frecuentes

help ¿Cuál es la contraseña de la cuenta maintainer de un FortiGate?

Es bcpb seguida del número de serie del equipo en mayúsculas, sin espacios (por ejemplo, para el serial FGT60FTK20001234 la contraseña es bcpbFGT60FTK20001234). El usuario es maintainer. Solo funciona desde el puerto de consola físico, dentro de una ventana corta después de un reinicio por corte de energía, y únicamente si la cuenta no fue deshabilitada. Por ser una llave maestra universal, Fortinet la fue eliminando en versiones recientes.

help ¿Se pierde la configuración al recuperar la contraseña?

Con la cuenta maintainer, no: entras, reseteas la contraseña del admin y la configuración queda intacta. Con el camino de reflasheo por TFTP, sí: el equipo vuelve a configuración de fábrica y necesitas restaurar un respaldo para recuperar tu configuración. Por eso el maintainer, cuando está disponible, es siempre el primer intento.

help ¿Es seguro dejar la cuenta maintainer habilitada?

Es un compromiso. Habilitada, cualquiera con acceso físico al puerto de consola puede recuperar el equipo. Deshabilitarla cierra esa puerta, pero te deja los respaldos como única vía de recuperación. La postura recomendada: deshabilitarla solo si tienes control de acceso físico real al equipo y respaldos automáticos versionados fuera de él.

help ¿Puedo recuperar la contraseña por la red, sin estar frente al equipo?

No. Ambos caminos, maintainer y reflasheo por TFTP, requieren acceso físico al puerto de consola. Es una medida de seguridad deliberada: si se pudiera resetear la contraseña de un firewall de forma remota, dejaría de ser un firewall. Prevé el traslado al sitio como parte del procedimiento.

RE
Sobre el autor

Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.

Ver perfil y todos sus artículos →
Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.