Настройка IPsec VPN на FortiGate пошагово (Remote Access)

Опубликовано: 3 Февраля 2026 | Время чтения: 8 минут | Автор: Технический отдел ООО «Альфаком»

Организация безопасного удаленного доступа для сотрудников — одна из ключевых задач любого системного администратора. Межсетевые экраны FortiGate предлагают мощный и надежный функционал IPsec VPN, который поддерживается встроенным клиентом FortiClient.

Схема IPsec VPN туннеля
Рис 1. Классическая схема удаленного доступа через защищенный IPsec туннель

Благодаря графическому интерфейсу FortiOS (начиная с версии 6.4 и выше), рутинная настройка политик, маршрутизации и фаз шифрования сводится к использованию удобного инструмента — IPsec VPN Wizard.

В этой инструкции мы пошагово разберем, как поднять IPsec VPN туннель типа «Dial-up» (Remote Access) для удаленных сотрудников с использованием Pre-Shared Key (PSK).

Шаг 1: Подготовка групп и пользователей

Перед созданием туннеля необходимо завести пользователей, которым будет разрешен доступ, и объединить их в группу. Это базовая практика безопасности.

Шаг 2: Запуск IPsec VPN Wizard

FortiOS предоставляет мастера настройки, который автоматически создаст необходимые интерфейсы, маршруты и фаервольные политики.

Интерфейс IPsec Wizard в FortiOS
Рис 2. Настройка параметров аутентификации в мастере IPsec VPN Configuration Wizard

Шаг 3: Настройка параметров аутентификации (Authentication)

На этом этапе мы укажем интерфейс, который «смотрит» в интернет, и зададим общий ключ.

Шаг 4: Настройка параметров сети (Policy & Routing)

Здесь мы определяем, к каким внутренним ресурсам получат доступ удаленные пользователи и какие IP-адреса им будут выдаваться внутри туннеля.

Магия Wizard: После нажатия кнопки Create, FortiGate автоматически создаст виртуальный интерфейс (IPsec Tunnel), пропишет статический маршрут на выданный пул адресов и создаст разрешающую IPv4 политику от туннеля к внутреннему интерфейсу.

Шаг 5: Настройка на стороне клиента (FortiClient)

На компьютере сотрудника установите бесплатную версию FortiClient VPN.

Частые проблемы (Troubleshooting)

Если туннель не поднимается, обратите внимание на следующие моменты:

  1. Убедитесь, что провайдер не блокирует порты UDP 500 и UDP 4500, необходимые для протокола IPsec (IKE).
  2. Проверьте, что в Network > Interfaces на вашем WAN-интерфейсе не выключен административный доступ (Ping часто полезно оставить включенным при диагностике).
  3. Сверьте логи в разделе Log & Report > VPN Events. Частая ошибка — опечатка в Pre-Shared Key (Phase 1 error) или несоответствие подсетей (Phase 2 error).
Требуется профессиональная помощь в настройке? Купили оборудование, но столкнулись с трудностями конфигурации сложных сценариев (Site-to-Site, SD-WAN, SSL VPN)? Инженеры ООО «Альфаком» готовы оказать квалифицированную техническую поддержку и выполнить пусконаладочные работы.

Свяжитесь с нами для консультации:
+7 (495) 968-88-69