FortiGate Admin-Passwort zurücksetzen — Maintainer + bcpb Methode (FortiOS 6.x / 7.x)
Übersicht: Wenn das FortiGate-Admin-Passwort verloren ist, kann es via Konsolenkabel zurückgesetzt werden — mit dem Benutzer maintainer und Passwort im Format bcpb<seriennummer>. Wichtig: In FortiOS 7.0.2 und neuer ist die admin-maintainer-Funktion standardmäßig deaktiviert. Wenn deaktiviert: Factory Reset und Backup-Wiederherstellung erforderlich.
Welche Methode für welchen Fall?
| FortiOS-Version | Maintainer + bcpb Methode | Hinweis |
|---|---|---|
| 5.0 – 5.6.x | ✅ Funktioniert | 60 Sek. Login-Fenster |
| 6.0.x – 6.2.x | ✅ Funktioniert | 30 Sek. Login-Fenster |
| 6.4.x – 7.0.1 | ✅ Funktioniert | 14 Sek. Login-Fenster |
| 7.0.2 und neuer | ⚠️ Standardmäßig DEAKTIVIERT | set admin-maintainer enable muss vorher aktiv gewesen sein |
⚠️ Anforderungen
- Physischer Konsolenzugang zum Gerät (RJ-45 zu DB9 oder USB-Konsolen-Kabel)
- Terminal-Software (PuTTY, Tera Term, SecureCRT, screen, minicom)
- Konsolen-Einstellungen:
9600 baud, 8 Datenbits, no parity, 1 stop bit, no flow control - Die Seriennummer des Geräts (Etikett am Gerät oder GUI Dashboard)
- Berechtigung zum Neustart (Wartungsfenster bei Produktion)
Methode 1 — Reset via Maintainer + bcpb-Konto
Dies ist die klassische und zuverlässige Methode. FortiGate erlaubt einem speziellen Benutzer namens maintainer kurzzeitig nach jedem Boot, sich über die Konsole anzumelden. Passwort-Format ist fix: Präfix bcpb + Seriennummer des Geräts.
- Seriennummer ermitteln (z.B.
FGT60E4Q17012345) — auf Etikett unten oder hinten am Gerät - Konsolen-Kabel anschließen, Terminal mit korrekter Baudrate (
9600) verbinden - Gerät strom ein/aus (Hardware-Reboot)
- Nach Boot erscheint
FGTXXX login:Prompt — 14-60 Sekunden Fenster - Benutzer
maintainereingeben + Enter - Passwort:
bcpb+ Seriennummer. Groß-/Kleinschreibung beachten. Beispiel:bcpbFGT60E4Q17012345 - Wenn Login erfolgreich, fall in CLI mit Admin-Rechten. Admin-Passwort zurücksetzen:
config system admin
edit admin
set password <neues-passwort>
next
end
Methode 2 — Status-Check für FortiOS 7.0.2+
Ab FortiOS 7.0.2 ist admin-maintainer standardmäßig deaktiviert. Maintainer + bcpb-Versuche werden abgelehnt. In vorherigen Backup-Konfigurationen prüfen:
config system global
set admin-maintainer enable
end
Wenn diese Zeile fehlt oder auf disable steht, funktioniert Methode 1 nicht. Zu Methode 3 wechseln.
Methode 3 — Factory Reset (letzte Option)
- Per Konsole verbinden (wie Methode 1)
- Boot-Menü mit
Ctrl+CoderCtrl+Böffnen (modellabhängig) - “Format boot device” + “Reset to factory default” nacheinander ausführen
- Mit Default-Login: Benutzer
admin, Passwortleer(Enter drücken) - Beim ersten Login wird ein neues Passwort gefordert
- Backup-Konfiguration wiederherstellen:
execute restore config tftp <datei> <tftp-server>
Häufige Probleme
- “Login incorrect.” Seriennummer prüfen — Groß-/Kleinschreibung wichtig.
- “Kein Login-Prompt.” Falsche Baudrate.
9600oder bei neuen Modellen115200versuchen. - “Passwort wird nach maintainer nicht gefragt.” FortiOS 7.0.2+ mit
admin-maintainer disable. Zu Methode 3 wechseln. - “Fenster zu kurz.” Benutzername und Passwort in Zwischenablage bereit halten.
Präventive Empfehlungen
- In Produktion
admin-maintainerdeaktiviert lassen und regelmäßige Config-Backups - Admin-Passwörter im Team-Passwort-Tresor verwalten (1Password, Bitwarden, KeePass)
- Zweites Admin-Konto anlegen (z.B.
backup-admin) und einer anderen Person geben - FortiAuthenticator oder RADIUS-Integration für zentralisierte Identitätsverwaltung
FortiGate Technischer Support
Benötigen Sie Hilfe bei FortiGate-Einrichtung, Konfiguration, Passwort-Reset, Lizenzerneuerung oder FortiAuthenticator-Integration? Wir bieten seit 1998 Firewall- und Netzwerksicherheitsberatung in der gesamten Türkei.




