Настройка SSL VPN с двухфакторной аутентификацией FortiToken

Опубликовано: 30 Марта 2026 | Время чтения: 9 минут | Автор: Сетевой интегратор ООО «Альфаком»

Удалённый доступ по VPN только с логином и паролем — это риск, который большинство компаний недооценивают. Утечка учётных данных одного сотрудника даёт злоумышленнику прямой доступ в корпоративную сеть. Двухфакторная аутентификация (2FA) через FortiToken устраняет этот риск: даже зная пароль, войти без одноразового кода с телефона невозможно.

В этой статье настроим SSL VPN на FortiGate с аутентификацией по паролю + FortiToken Mobile (бесплатное приложение для iOS и Android).

Схема аутентификации SSL VPN с FortiToken — двухфакторная защита
Двухфакторная аутентификация: пользователь вводит пароль и одноразовый OTP-код из приложения FortiToken Mobile.

Что понадобится

Бесплатные токены: Каждый FortiGate поставляется с 2 бесплатными лицензиями FortiToken Mobile. Для большего количества пользователей приобретаются дополнительные токены (FC1-10-TOKEN-...). ООО «Альфаком» поставляет токены в любом количестве.

1 Активация FortiToken и привязка к пользователю

Перейдите в User & Authentication → FortiTokens. Здесь отображаются все доступные токены. Выберите свободный токен и нажмите Activate.

Затем перейдите в User & Authentication → User Definition и создайте (или откройте) учётную запись пользователя. В разделе Two-factor Authentication выберите FortiToken Mobile и привяжите активированный токен. Сохраните.

Теперь выделите пользователя в списке и нажмите Send Activation Code — на email пользователя придёт письмо с QR-кодом для привязки FortiToken Mobile.

2 Настройка пользовательской группы

Создайте группу для VPN-пользователей: User & Authentication → User Groups → Create New.

Если используете Active Directory — добавьте LDAP-сервер в Remote Groups и выберите нужную группу AD.

3 Настройка SSL VPN Portal

Перейдите в VPN → SSL-VPN Portals → Create New. Создайте портал для удалённого доступа:

4 Настройка SSL VPN Settings

Перейдите в VPN → SSL-VPN Settings:

В разделе Authentication/Portal Mapping нажмите Create New: выберите группу VPN-Users и портал remote-access-portal. Сохраните настройки.

5 Политика безопасности для VPN-трафика

Перейдите в Policy & Objects → Firewall Policy → Create New:

6 Активация FortiToken Mobile на смартфоне

Пользователь получает письмо с QR-кодом. Далее:

  1. Установить приложение FortiToken Mobile (App Store / Google Play)
  2. Открыть приложение → нажать «+» → «Scan QR Code»
  3. Отсканировать QR-код из письма
  4. Токен появится в приложении и будет генерировать одноразовый 6-значный код каждые 30 секунд

7 Подключение через FortiClient

На компьютере пользователя установите FortiClient. Добавьте новое SSL VPN соединение:

При подключении FortiClient запросит логин, пароль и Token Code — одноразовый код из приложения FortiToken Mobile. После ввода всех трёх значений сессия устанавливается.

Срок действия кода: Одноразовый код действует 30 секунд. Если пользователь не успел ввести код — нужно дождаться следующего. Убедитесь, что время на FortiGate и смартфоне синхронизировано с NTP-сервером.
Хотите настроить безопасный удалённый доступ для сотрудников? ООО «Альфаком» настроит SSL VPN с двухфакторной аутентификацией, интеграцией с Active Directory и нужным количеством FortiToken.

Свяжитесь с нами:
+7 (495) 968-88-69