FortiGate con CPU al 100%: cómo identificar y detener el proceso que satura tu Firewall
Entras a la interfaz web de tu FortiGate, el dashboard tarda más de lo normal en cargar y, cuando finalmente lo hace, el indicador es implacable: CPU al 100%. Un procesador saturado no solo degrada el rendimiento del tráfico; puede empujar al equipo al Conserve Mode, estado en el que el firewall descarta paquetes o suspende la inspección de tráfico para protegerse a sí mismo.
La buena noticia es que la CLI de FortiOS te permite llegar al fondo del problema en minutos. Puedes ver el ID de cada proceso (PID), su estado y cómo se distribuye la carga entre los núcleos, lo que te ayuda a distinguir entre un pico de tráfico legítimo y un ataque externo antes de siquiera pensar en un reinicio físico, que siempre debe ser el último recurso.

¿Qué necesitas para empezar?
Solo necesitas una terminal en tu PC (CMD en Windows o cualquier cliente SSH) y acceso administrativo al FortiGate. No se requieren herramientas adicionales.
Paso 1: Conectarse al FortiGate por SSH
Abre CMD en tu PC y ejecuta el siguiente comando, reemplazando los valores con los de tu equipo:
ssh usuario@ip_del_fortigate

Un FortiGate con CPU al 100% no es normal, es una señal de alerta.
Tikendo
Paso 2: Iniciar sesión en la CLI
Una vez establecida la conexión, el sistema te pedirá las credenciales de administrador. Ingresa tu usuario y contraseña para acceder a la CLI de FortiOS.

Paso 3: Verificar el uso de CPU por núcleo
Ejecuta el siguiente comando para obtener un desglose del rendimiento del sistema, núcleo por núcleo:
get system performance status
Con los datos en pantalla, identifica cuál de los dos escenarios aplica en tu caso:
• Todos los núcleos al 100%: apunta a una saturación por tráfico masivo o un ataque distribuido.
• Solo un núcleo saturado: indica un flujo de datos gigante ("Elephant Flow") o un proceso que no distribuye bien su carga.

Paso 4: Descartar Conserve Mode por falta de memoria
Antes de apuntar al CPU como único culpable, descarta que el problema sea escasez de RAM. Cuando la memoria está al límite, el CPU trabaja horas extra liberándola. Para verificarlo, ejecuta:
get system status

La línea que indica Conserve Mode aparece generalmente al final de la salida. Si no está presente, la memoria opera con normalidad y puedes descartarla como causa.
Paso 5: Identificar el proceso que consume más CPU
Con la memoria descartada, es hora de aislar el proceso responsable. El siguiente comando muestra en tiempo real los procesos ordenados por consumo de CPU:
diag sys top 5 20
Los parámetros significan:
• 5: intervalo de actualización en segundos.
• 20: número máximo de procesos mostrados (los 20 más pesados).

Cómo leer la salida:
• 99U: el 99% del CPU está siendo usado por procesos en User space.
• httpsd: proceso que gestiona la GUI y la administración web. Si ves 8 o más instancias consumiendo entre 46% y 49% cada una, este es tu culpable.
• PID: número de identificación del proceso (3589, 3561, etc.).
• Estado: R (Running) = activo, S (Sleeping) = en espera.
• CPU / Mem: porcentaje de procesador y RAM que consume cada hilo.
• Núcleo (0,1,2,3): procesador físico donde está corriendo.
Reiniciar el proceso problemático
Con el PID identificado, reinicia el proceso de forma controlada con el siguiente comando:
diag sys kill 11 <PID>
FortiOS detectará que un proceso crítico terminó y lo reiniciará automáticamente en segundos, eliminando cualquier bloqueo o bug temporal sin necesidad de reiniciar todo el firewall.
Nota importante: el uso de kill 11 puede causar una interrupción mínima en las sesiones activas procesadas por ese motor en ese instante. Úsalo únicamente en situaciones de emergencia donde el rendimiento del equipo esté comprometido y hayas agotado otras opciones de diagnóstico.
Conclusión: diagnostica primero, reinicia después
Cuando el CPU de tu FortiGate llega al 100%, la CLI es tu herramienta de diagnóstico más confiable y rápida. El secreto no está en reiniciar el equipo a ciegas, sino en identificar el proceso exacto que está generando la saturación y actuar quirúrgicamente sobre él.
Mantener el firmware actualizado, optimizar tus políticas de firewall y dimensionar correctamente los perfiles de seguridad son las bases para una red rápida, segura y preparada para crecer. Si los problemas de rendimiento persisten, puede ser señal de que es momento de un análisis profundo o una actualización de hardware.
¿Tienes problemas recurrentes de rendimiento en tu infraestructura?
Si el CPU alto sigue apareciendo después de aislar el proceso, o si la lentitud afecta la productividad de tu organización, el equipo certificado de Tikendo puede ayudarte a evaluar, diseñar y optimizar toda tu red.
¿Te fue útil este artículo? Compártelo con otros administradores e ingenieros de red para que aprendan a diagnosticar un CPU saturado en FortiOS como verdaderos expertos. Visítanos en tikendo.com.mx.
Este video complementa la guía escrita con una demostración en tiempo real. Verás cómo aislar el proceso exacto que satura el CPU de tu FortiGate y cómo estabilizar el equipo sin necesidad de reiniciarlo. Aprenderás los comandos clave para diagnosticar el rendimiento y las buenas prácticas para evitar que el problema se repita.
También cubrimos cómo optimizar tus políticas de firewall y dimensionar los perfiles de seguridad para mantener una red ágil y lista para escalar.

