Настройка SSL VPN с двухфакторной аутентификацией FortiToken

Опубликовано: 30 Марта 2026 | Время чтения: 9 минут | Автор: Сетевой интегратор ООО «Альфаком»

VPN только с паролем — плохая идея. Пароль сотрудника рано или поздно утекает: фишинг, переиспользование на сторонних сайтах, слив с чужого ресурса. Дальше открыт прямой вход в корпоративную сеть. 2FA через FortiToken закрывает эту дыру: пароль без одноразового кода бесполезен.

Ниже — настройка SSL VPN на FortiGate с аутентификацией пароль + FortiToken Mobile (iOS / Android).

Схема аутентификации SSL VPN с FortiToken — двухфакторная защита
Двухфакторная аутентификация: пользователь вводит пароль и одноразовый OTP-код из приложения FortiToken Mobile.

Что понадобится

Бесплатные токены: Каждый FortiGate поставляется с 2 бесплатными лицензиями FortiToken Mobile. Для большего количества пользователей приобретаются дополнительные токены (FC1-10-TOKEN-...). ООО «Альфаком» поставляет токены в любом количестве.

1 Активация FortiToken и привязка к пользователю

Перейдите в User & Authentication → FortiTokens. Здесь отображаются все доступные токены. Выберите свободный токен и нажмите Activate.

Затем перейдите в User & Authentication → User Definition и создайте (или откройте) учётную запись пользователя. В разделе Two-factor Authentication выберите FortiToken Mobile и привяжите активированный токен. Сохраните.

Теперь выделите пользователя в списке и нажмите Send Activation Code. На email пользователя придёт письмо с QR-кодом для привязки FortiToken Mobile.

2 Настройка пользовательской группы

Создайте группу для VPN-пользователей: User & Authentication → User Groups → Create New.

Если используете Active Directory, добавьте LDAP-сервер в Remote Groups и выберите нужную группу AD.

3 Настройка SSL VPN Portal

Перейдите в VPN → SSL-VPN Portals → Create New. Создайте портал для удалённого доступа:

4 Настройка SSL VPN Settings

Перейдите в VPN → SSL-VPN Settings:

В разделе Authentication/Portal Mapping нажмите Create New: выберите группу VPN-Users и портал remote-access-portal. Сохраните настройки.

5 Политика безопасности для VPN-трафика

Перейдите в Policy & Objects → Firewall Policy → Create New:

6 Активация FortiToken Mobile на смартфоне

Пользователь получает письмо с QR-кодом. Далее:

  1. Установить приложение FortiToken Mobile (App Store / Google Play)
  2. Открыть приложение → нажать «+» → «Scan QR Code»
  3. Отсканировать QR-код из письма
  4. Токен появится в приложении и будет генерировать одноразовый 6-значный код каждые 30 секунд

7 Подключение через FortiClient

На компьютере пользователя установите FortiClient. Добавьте новое SSL VPN соединение:

При подключении FortiClient запросит логин, пароль и Token Code — одноразовый код из приложения FortiToken Mobile. После ввода всех трёх значений сессия устанавливается.

Срок действия кода: OTP действует 30 секунд. Если пользователь не успел, ждёт следующий. Важно: время на FortiGate и смартфоне должно быть синхронизировано с NTP — иначе коды не совпадают.

FortiGate с поддержкой FortiToken

ООО «Альфаком» — официальный поставщик Fortinet в России. Счёт для юрлиц в день обращения, доставка по РФ.

FortiGate 60F FortiGate 100F Весь каталог