Настройка IPsec VPN на FortiGate пошагово (Remote Access)

Опубликовано: 3 Февраля 2026 | Время чтения: 8 минут | Автор: Технический отдел ООО «Альфаком»

Удалённый доступ для сотрудников — частая задача. На FortiGate IPsec VPN поднимается без ручного вписывания фаз шифрования: есть IPsec VPN Wizard, который делает за тебя интерфейсы, маршруты и политики.

Схема IPsec VPN туннеля
Рис 1. Схема удалённого доступа через IPsec-туннель

Начиная с FortiOS 6.4, вся настройка политик, маршрутизации и фаз шифрования — это пара экранов в Wizard'е.

Ниже — пошаговый подъём IPsec VPN «Dial-up» (Remote Access) с аутентификацией по Pre-Shared Key для удалённых клиентов FortiClient.

Шаг 1: Подготовка групп и пользователей

Перед созданием туннеля необходимо завести пользователей, которым будет разрешен доступ, и объединить их в группу. Это базовая практика безопасности.

Шаг 2: Запуск IPsec VPN Wizard

FortiOS предоставляет мастера настройки, который автоматически создаст необходимые интерфейсы, маршруты и фаервольные политики.

Интерфейс IPsec Wizard в FortiOS
Рис 2. Настройка параметров аутентификации в мастере IPsec VPN Configuration Wizard

Шаг 3: Настройка параметров аутентификации (Authentication)

На этом этапе мы укажем интерфейс, который «смотрит» в интернет, и зададим общий ключ.

Шаг 4: Настройка параметров сети (Policy & Routing)

Здесь мы определяем, к каким внутренним ресурсам получат доступ удаленные пользователи и какие IP-адреса им будут выдаваться внутри туннеля.

Что делает Wizard за вас: после нажатия Create FortiGate создаёт виртуальный IPsec-интерфейс, прописывает статический маршрут на пул VPN-адресов и добавляет разрешающую IPv4-политику туннель → внутренний интерфейс. Руками всё это не трогаете.

Шаг 5: Настройка на стороне клиента (FortiClient)

На компьютере сотрудника установите бесплатную версию FortiClient VPN.

Частые проблемы (Troubleshooting)

Если туннель не поднимается, обратите внимание на следующие моменты:

  1. Убедитесь, что провайдер не блокирует порты UDP 500 и UDP 4500, необходимые для протокола IPsec (IKE).
  2. Проверьте, что в Network > Interfaces на вашем WAN-интерфейсе не выключен административный доступ (Ping часто полезно оставить включенным при диагностике).
  3. Сверьте логи в разделе Log & Report > VPN Events. Частая ошибка — опечатка в Pre-Shared Key (Phase 1 error) или несоответствие подсетей (Phase 2 error).

FortiGate с поддержкой IPSec VPN

ООО «Альфаком» — официальный поставщик Fortinet в России. Счёт для юрлиц в день обращения, доставка по РФ.

FortiGate 60F FortiGate 100F Весь каталог