FortiClient SSL VPN: настройка, режимы работы и практические рекомендации

Подробное руководство по FortiClient SSL VPN: режимы tunnel, web и split, настройка подключения, требования, ограничения и ответы на частые вопросы.

Что такое FortiClient SSL VPN и зачем он нужен

FortiClient SSL VPN — это технология удалённого доступа, реализованная в клиенте FortiClient от компании Fortinet. Она позволяет сотрудникам подключаться к корпоративной сети через интернет с использованием защищённого туннеля, основанного на протоколе SSL/TLS. В отличие от традиционных IPsec VPN, SSL VPN работает поверх HTTPS, что упрощает прохождение через межсетевые экраны и прокси-серверы, так как используется стандартный порт 443.

Основное назначение FortiClient SSL VPN — обеспечить безопасный доступ к внутренним ресурсам компании: файловым серверам, базам данных, корпоративным порталам и приложениям. Это особенно актуально для удалённой работы, когда сотрудники находятся вне офиса и используют домашние сети или общественный Wi-Fi. Технология шифрует весь трафик между устройством пользователя и шлюзом FortiGate, защищая данные от перехвата.

FortiClient доступен в бесплатной версии, которая включает поддержку SSL VPN, а также в платной редакции с расширенными функциями, такими как антивирус, ZTNA и централизованное управление через EMS. Бесплатная версия подходит для базовых сценариев удалённого доступа, но не включает техническую поддержку и дополнительные модули безопасности.

Режимы работы SSL VPN: Tunnel, Web и Split

FortiGate поддерживает несколько режимов SSL VPN, которые определяют, как именно клиент взаимодействует с корпоративной сетью. Понимание этих режимов критически важно для выбора правильной конфигурации под конкретные задачи.

Tunnel mode — это полноценный туннельный режим, при котором весь трафик с устройства пользователя шифруется и отправляется через туннель SSL VPN на FortiGate. Для работы в этом режиме требуется установка FortiClient, который создаёт виртуальный сетевой адаптер fortissl. Этот адаптер получает IP-адрес от FortiGate при каждом подключении, что позволяет устройству работать как часть корпоративной сети. Tunnel mode поддерживает любые IP-приложения, включая доступ к файловым ресурсам, базам данных и внутренним веб-сервисам.

Web mode — это режим, который работает через веб-браузер без установки дополнительного ПО. Пользователь заходит на веб-портал SSL VPN, проходит аутентификацию и получает доступ к ресурсам через встроенные виджеты, такие как Bookmarks и Quick Connection. Web mode поддерживает ограниченный набор протоколов: HTTP/HTTPS, Telnet, FTP, SMB/CIFS, VNC, RDP и SSH. Основное преимущество — отсутствие необходимости устанавливать клиент, но есть существенные ограничения: внешние приложения не могут использовать VPN, а доступ возможен только через браузер.

Split mode — это подрежим tunnel mode, при котором через туннель маршрутизируется только трафик, предназначенный для определённых сетей (например, только для корпоративной подсети). Остальной трафик, включая интернет-запросы, идёт напрямую через обычное подключение. Это снижает нагрузку на VPN-шлюз и уменьшает задержки, но требует настройки списка маршрутизируемых адресов.

Full mode — противоположность split mode: весь трафик, включая интернет-трафик, направляется через туннель. Это обеспечивает максимальную безопасность, так как FortiGate может фильтровать и контролировать все запросы, но увеличивает задержку и потребление полосы пропускания. Full mode часто используется для enforcing политик безопасности на удалённых устройствах.

Требования к установке и системные ограничения

Для использования FortiClient SSL VPN необходимо выполнить ряд требований. Во-первых, требуется устройство под управлением Windows, macOS, Linux или мобильной ОС (Android, iOS). FortiClient поддерживает широкий спектр платформ, но для каждой версии есть свои ограничения по версиям ОС. Например, для Windows поддерживаются версии от Windows 7 до Windows 11, но для старых ОС может отсутствовать поддержка новых функций.

Во-вторых, для установки FortiClient требуются права администратора на устройстве. Это связано с тем, что клиент создаёт виртуальный сетевой адаптер и изменяет сетевые настройки. В корпоративной среде это может быть проблемой, если у пользователей нет прав администратора.

В-третьих, для работы SSL VPN необходимо, чтобы на стороне сервера был настроен FortiGate с включённым SSL VPN. Это включает создание пользователей, групп, порталов и политик безопасности. Без корректной настройки серверной части подключение будет невозможным.

Также стоит учитывать, что бесплатная версия FortiClient не включает техническую поддержку, а некоторые функции, такие как ZTNA и антивирус, доступны только в платной версии. Однако SSL VPN остаётся бесплатным и полнофункциональным.

Пошаговая настройка FortiClient для подключения к SSL VPN

Настройка FortiClient для подключения к SSL VPN включает несколько простых шагов. После установки клиента откройте его и перейдите в раздел REMOTE ACCESS. Здесь выберите тип подключения SSL-VPN.

Заполните следующие поля:

  • Connection Name — произвольное имя, например «Рабочий VPN».
  • Remote Gateway — IP-адрес или доменное имя FortiGate, к которому будете подключаться.
  • Port — порт, на котором настроен SSL VPN (по умолчанию 443).
  • Authentication — выберите метод аутентификации: запрашивать логин и пароль при каждом подключении или сохранить учётные данные.

После заполнения сохраните подключение. Для установки соединения нажмите на созданное подключение и введите учётные данные. Если на сервере настроена двухфакторная аутентификация, потребуется ввести дополнительный код.

Важно отметить, что FortiClient автоматически определяет режим работы (tunnel или web) на основе настроек портала, назначенного пользователю. Если портал настроен на tunnel mode, клиент создаст виртуальный адаптер и получит IP-адрес. Если web mode — откроется браузер с веб-порталом.

Настройка серверной части: создание пользователей и групп

Прежде чем пользователи смогут подключиться через SSL VPN, администратор должен настроить FortiGate. Первым шагом является создание локальных пользователей и групп. В интерфейсе FortiGate перейдите в раздел User & Authentication → User Definition и создайте нового пользователя, указав имя и пароль. Затем создайте группу пользователей в разделе User Groups, выбрав тип Firewall и добавив созданных пользователей.

Группы пользователей используются для назначения порталов SSL VPN и политик доступа. Например, можно создать группу «Удалённые сотрудники» и назначить ей портал с определёнными настройками.

Также можно настроить аутентификацию по сертификатам (PKI). Для этого необходимо импортировать сертификаты в FortiGate, создать пользователей PKI и связать их с группами. Это повышает безопасность, так как требует наличия клиентского сертификата на устройстве пользователя.

Создание SSL VPN портала и настройка туннеля

Портал SSL VPN определяет, какие режимы доступны пользователям и какие ресурсы они могут использовать. Для создания портала перейдите в VPN → SSL-VPN Portal и нажмите Create New. Укажите название портала и включите Tunnel Mode, если планируете использовать туннельный режим.

В настройках портала можно указать пул IP-адресов, которые будут выдаваться клиентам. По умолчанию используется пул SSLVPN_TUNNEL_ADDR1, но можно создать собственный. Также можно включить проверки клиентов, например, требовать определённую версию ОС или антивирусного ПО.

Для split tunneling активируйте опцию Enable Split Tunneling и укажите адреса сетей, которые должны маршрутизироваться через туннель. Если нужно использовать full mode, оставьте эту опцию отключённой.

Для web mode включите Enable Web Mode и настройте закладки (Bookmarks) для быстрого доступа к ресурсам. Можно создавать предопределённые закладки для всех пользователей или разрешить пользователям создавать свои.

Общие настройки SSL VPN и сертификаты

После создания портала необходимо настроить общие параметры SSL VPN в разделе VPN → SSL-VPN Settings. Здесь указывается интерфейс, на котором будет слушать VPN (обычно wan1), и порт (по умолчанию 443). Важно учитывать, что порт 443 может конфликтовать с HTTPS-доступом к веб-интерфейсу FortiGate, поэтому часто используют другой порт, например 10443.

Также настраивается параметр Restrict Access, который позволяет ограничить доступ к VPN только с определённых IP-адресов. Это полезно для повышения безопасности.

Параметр Idle Logout определяет время бездействия, после которого пользователь будет автоматически отключён. По умолчанию это 300 секунд, но можно изменить.

Критически важным является выбор сертификата сервера. По умолчанию используется встроенный сертификат Fortinet_Factory, но при его использовании пользователи увидят предупреждение о недоверии. Рекомендуется приобрести и установить собственный сертификат, подписанный доверенным центром сертификации. Для этого импортируйте сертификат и ключ в разделе System → Certificates.

Настройка политик безопасности для SSL VPN

Для того чтобы пользователи SSL VPN могли получить доступ к внутренним ресурсам, необходимо создать политику безопасности на FortiGate. Перейдите в Policy & Objects → Firewall Policy и создайте новую политику.

В качестве входящего интерфейса укажите SSL-VPN tunnel interface (ssl.root), а исходящего — внутренний интерфейс, например lan. В поле Source выберите созданную ранее группу пользователей, а в Destination — локальную сеть, к которой нужен доступ. Укажите разрешённые сервисы (например, HTTP, HTTPS, RDP) и сохраните политику.

Важно, чтобы политика была создана до того, как пользователи начнут подключаться, иначе доступ будет заблокирован. Также можно настроить несколько политик для разных групп пользователей с разными уровнями доступа.

Возможные проблемы и их решение

При использовании FortiClient SSL VPN могут возникать различные проблемы. Одна из распространённых — предупреждение о недоверенном сертификате. Это происходит, если используется встроенный сертификат Fortinet_Factory. Решение — установить собственный сертификат, как описано выше.

Другая проблема — невозможность подключения из-за блокировки порта 443 провайдером или межсетевым экраном. В этом случае можно изменить порт SSL VPN на нестандартный, например 10443, и указать его в настройках клиента.

Также пользователи могут столкнуться с тем, что VPN подключается, но нет доступа к ресурсам. Это обычно связано с неправильной настройкой политик безопасности или split tunneling. Проверьте, что политика разрешает доступ к нужным сетям и что маршруты настроены корректно.

Если FortiClient не устанавливается из-за отсутствия прав администратора, необходимо либо предоставить права, либо использовать web mode, который не требует установки.

Сравнение FortiClient с другими VPN-клиентами

FortiClient — не единственный VPN-клиент, поддерживающий SSL VPN. Существуют альтернативы, такие как Cisco AnyConnect, Pulse Secure, Azure VPN Client и другие. Однако FortiClient имеет ряд преимуществ, особенно если в организации используется оборудование Fortinet.

Во-первых, FortiClient интегрируется с FortiGate, FortiManager и FortiAnalyzer, что позволяет централизованно управлять политиками и мониторить подключения. Во-вторых, бесплатная версия включает SSL VPN без ограничений по времени, в то время как некоторые конкуренты требуют платную лицензию.

С другой стороны, FortiClient может быть сложен в настройке для новичков, особенно если используется EMS для управления. Также без FortiGate многие функции, такие как Security Fabric telemetry, недоступны. Если организация использует оборудование других вендоров, интеграция может быть менее эффективной.

В целом, выбор клиента зависит от инфраструктуры и требований безопасности. FortiClient — отличный выбор для экосистемы Fortinet, но для смешанных сред могут подойти универсальные решения.

Вопросы и ответы

Можно ли использовать FortiClient SSL VPN бесплатно?

Да, FortiClient доступен в бесплатной версии, которая включает полнофункциональный SSL VPN. Однако бесплатная версия не включает техническую поддержку и некоторые расширенные функции, такие как антивирус и ZTNA. Для использования SSL VPN достаточно бесплатной версии, если не требуется дополнительная защита.

В чём разница между tunnel mode и web mode в FortiClient SSL VPN?

Tunnel mode требует установки FortiClient и создаёт виртуальный сетевой адаптер, через который проходит весь трафик. Он поддерживает любые приложения и протоколы. Web mode работает через браузер и не требует установки ПО, но поддерживает только ограниченный набор протоколов (HTTP, FTP, RDP и др.) и доступ только через веб-портал.

Как изменить порт SSL VPN на FortiGate?

Порт SSL VPN настраивается в разделе VPN → SSL-VPN Settings. В поле Listen on Port укажите нужный порт, например 10443. После изменения порта необходимо обновить настройки подключения в FortiClient, указав новый порт в поле Port.

Что делать, если при подключении появляется предупреждение о недоверенном сертификате?

Это происходит, когда используется встроенный сертификат Fortinet_Factory. Рекомендуется установить собственный сертификат, подписанный доверенным центром сертификации. Для этого импортируйте сертификат и ключ в разделе System → Certificates на FortiGate и выберите его в настройках SSL VPN.

Можно ли ограничить доступ к SSL VPN по IP-адресам?

Да, в настройках SSL VPN (раздел VPN → SSL-VPN Settings) есть параметр Restrict Access. Вы можете выбрать Allow access from any hosts или Limit access to specific hosts и указать список разрешённых IP-адресов или подсетей.

Поддерживает ли FortiClient SSL VPN на мобильных устройствах?

Да, FortiClient доступен для Android и iOS. Мобильная версия поддерживает SSL VPN и позволяет подключаться к корпоративной сети с телефонов и планшетов. Настройка аналогична десктопной версии: необходимо указать адрес шлюза и учётные данные.

Что такое split tunneling и когда его использовать?

Split tunneling — это режим, при котором через VPN-туннель маршрутизируется только трафик, предназначенный для корпоративной сети, а остальной интернет-трафик идёт напрямую. Это снижает нагрузку на VPN-шлюз и уменьшает задержки. Используйте split tunneling, когда сотрудникам не нужен доступ к интернету через корпоративную сеть, но требуется доступ к внутренним ресурсам.