MFA для FortiGate: двухфакторная аутентификация без затрат на FortiToken

FortiGate — самый распространённый next-generation файрвол на корпоративном рынке, и последние четыре года он также остаётся одной из наиболее часто атакуемых платформ. В интерфейсе SSL VPN, консоли управления и ядре FortiOS неоднократно обнаруживались критические уязвимости, которые злоумышленники начинали эксплуатировать уже в течение нескольких дней после их раскрытия, а иногда — ещё до появления патчей.

Одних паролей недостаточно для защиты VPN FortiGate. Задокументированные в 2024–2026 годах атаки на учётные данные устройств Fortinet не требовали эксплуатации уязвимостей — злоумышленники использовали действительные логины и пароли, полученные с помощью фишинга, credential stuffing или в результате утечек конфигурационных файлов с ранее скомпрометированных устройств.

Короткий ответ

Protectimus добавляет MFA к SSL VPN, IPsec VPN и административному доступу FortiGate через RADIUS-сервер Protectimus — TOTP-приложения и аппаратные токены, SMS, чат-боты и email OTP, без необходимости в пользовательских лицензиях FortiToken. Стандартное развёртывание для одного шлюза завершается за один день.

Ключевые факты

MFA блокирует более 99,2% автоматизированных атак на учётные данные

Microsoft

Отчет Microsoft Digital Defense Report 2025 показал, что MFA остаётся средством защиты с наибольшим влиянием на вторжения на основе учётных данных — тип атаки, наиболее непосредственно нацеленный на точки доступа VPN FortiGate.(Microsoft Digital Defense Report)

26 CVE Fortinet в каталоге CISA Known Exploited Vulnerabilities

CISA

По данным на июль 2026 года, CISA внесла в каталог уже 26 уязвимостей Fortinet, которые активно используют хакеры — это антирекорд среди всех вендоров сетевой безопасности. Свежая брешь CVE-2025-59718 (CVSS 9.1) позволяла посторонним полностью обходить FortiCloud SSO с помощью поддельных SAML-сообщений. После этого CISA отвела на устранение уязвимости всего 7 дней. (CISA Known Exploited Vulnerabilities Catalog, July 2026)

FortiGate SSL VPN: самое эксплуатируемое периметровое устройство 2024–2025 годов

Fortinet

CVE-2022-42475, CVE-2023-27997 и CVE-2024-21762 — все уязвимости FortiOS SSL VPN — были объединены в многолетнюю кампанию закрепления, во время которой злоумышленники сохраняли доступ на чтение к конфигурациям устройств даже после установки патчей. Злоумышленник Mora_001 (связанный с LockBit) эксплуатировал CVE-2024-55591 и CVE-2025-24472, чтобы получить привилегии супер-администратора на устройствах FortiGate, доступных из интернета, и развернуть ransomware. (Fortinet PSIRT advisory, апрель 2025; CISA Alert, апрель 2025; Forescout Vedere Labs, 2025)

Ключевые преимущества

On-Premise MFA Platform – Security feature: Access Filters

Один MFA-сервер для всего сетевого стека

То же развёртывание Protectimus RADIUS может защищать FortiGate наряду с Cisco, Palo Alto, SonicWall, Check Point, Juniper, F5, Citrix ADC и другими RADIUS-совместимыми системами.

RADOIS MFA icon

Интеграция через RADIUS, без лицензий FortiToken

Protectimus подключается к FortiGate как стандартный RADIUS-сервер; не требуются ни пользовательские лицензии FortiToken, ни устройство FortiAuthenticator.

VPN MFA icon

SSL VPN, IPsec VPN и админ-логин

Все три пути доступа FortiGate покрываются из единого развёртывания.

On-Prem MFA Platform icon

Поддержка аппаратных OTP-токенов

Включая программируемые NFC-токены как прямую альтернативу FortiToken 200.

On-premise MFA platform icon

On-premises или облако

Разверните сервер Protectimus в пределах периметра своей сети или воспользуйтесь облачным сервисом.

Customer Stories section icon – real-life client experiences

Работает с FortiClient

Стандартный поток аутентификации FortiClient, без изменений на стороне клиента.

Почему VPN FortiGate нуждается в MFA кроме паролей

Интерфейс SSL VPN в FortiGate породил больше критических, активно эксплуатируемых уязвимостей, чем почти любой другой продукт корпоративной безопасности за последние годы. CVE-2018-13379 привела к утечке учётных данных VPN примерно для 50 000 устройств. CVE-2022-42475, CVE-2023-27997 и CVE-2024-21762 позволяли удалённое выполнение кода через демон SSL VPN без необходимости в аутентификации. CVE-2024-55591 и CVE-2025-24472 предоставляли привилегии супер-администратора через WebSocket-интерфейс управления.

Апрельский 2025 года бюллетень Fortinet прямо описал последствие этой цепочки уязвимостей: злоумышленники создавали символическую ссылку между файловой системой пользователя SSL VPN и корневой файловой системой, сохраняя доступ на чтение к конфигурациям устройств — включая учётные данные — даже после установки патчей для исходных уязвимостей. Организации, оперативно установившие патчи, всё равно оставались уязвимы к постоянному сбору учётных данных с собственных устройств.

Amazon Threat Intelligence задокументировала отдельную кампанию в начале 2026 года: финансово мотивированный злоумышленник использовал коммерческие AI-инструменты для систематической компрометации более 600 устройств FortiGate в 55 странах. Вектор первичного доступа базировался на учётных данных, а не на эксплуатации, — атаки нацеливались на интерфейсы управления, доступные из интернета.

Патчинг уязвимостей и гигиена учётных данных необходимы, но недостаточны. Злоумышленник с действительным логином и паролем — полученными через фишинговую кампанию, список учётных данных или утечку конфигурационного файла — обходит любую защиту, полагающуюся на установленные патчи. MFA, принудительно применённая на уровне аутентификации, означает, что одного украденного пароля недостаточно для открытия VPN-сессии.

FortiToken против MFA сторонних разработчиков: реальная стоимость

Нативные MFA-продукты Fortinet — FortiToken Mobile, аппаратный FortiToken 200 и FortiAuthenticator — разработаны специально для экосистемы FortiGate и работают без отдельного RADIUS-сервера. Но их модель лицензирования создаёт реальные операционные ограничения.

FortiToken Mobile требует бессрочную пользовательскую лицензию, привязанную к конкретному устройству FortiGate. Лицензии не передаются между устройствами (для лицензий, выданных после августа 2025 года). Если у вас несколько устройств FortiGate в разных локациях, вам нужны отдельные пулы лицензий на каждое устройство, если только вы не централизуете это через FortiAuthenticator.

FortiToken 200 (аппаратный токен) — это физическое OATH TOTP-устройство, также лицензируемое поштучно и привязанное к конкретному устройству. Замена утерянных токенов означает покупку новых лицензий. Seed-файлы зашифрованы и доступны только через службу поддержки клиентов Fortinet.

FortiAuthenticator — отдельное устройство (физическое или виртуальное), централизующее управление токенами на нескольких устройствах FortiGate. Оно решает проблему полицензионных ограничений на устройство, но добавляет сложность развёртывания, стоимость лицензирования и ещё один компонент инфраструктуры, который нужно поддерживать и патчить.

Структурное отличие от подхода на основе стороннего RADIUS-прокси:

Фактор

FortiToken Mobile

FortiToken 200

Protectimus (RADIUS-прокси)

Модель лицензирования

Бессрочная пользовательская, поустройственная

Бессрочная поштучная, поустройственная

Подписка за пользователя, независимая от устройства

Передача лицензии

Не разрешена (после августа 2025)

Не разрешена

Не применимо

Поддержка нескольких устройств

Требует FortiAuthenticator

Требует FortiAuthenticator

Нативная — один сервер, несколько шлюзов

Поддерживаемые методы аутентификации

FortiToken Mobile (TOTP), FortiToken 200

FortiToken 200

TOTP-приложения, SMS, email, чат-боты и OATH-совместимые аппаратные токены (TOTP, HOTP и OCRA)

Программируемые токены

Нет

Нет

Да (Slim NFC и Flex)

Покрывает устройства не от Fortinet

Нет

Нет

Да — Cisco, Palo Alto и др.

Нужен дополнительный MFA-сервер

Нет (для одного устройства)

Нет (для одного устройства)

Да (сервер Protectimus)

Компромисс прост: FortiToken проще для развёртывания на одном устройстве FortiGate со стабильной базой пользователей. Protectimus становится экономически выгоднее, когда у вас несколько шлюзов FortiGate, гетерогенная сетевая инфраструктура, более широкие требования к аутентификации (SMS, email, чат-боты или аппаратные OATH-токены) или потребность защитить системы не от Fortinet тем же MFA-развёртыванием.

Как MFA Protectimus работает с FortiGate

Protectimus интегрируется с FortiGate как стандартный RADIUS-сервер аутентификации. FortiGate взаимодействует с Protectimus так же, как с любым стандартным RADIUS-сервером. Он отправляет запросы аутентификации точно так же, как отправлял бы любому другому RADIUS-серверу.

Поток аутентификации

Пользователь
FortiClient / браузер
Вводит логин и пароль
FortiGate
SSL VPN / IPsec VPN / админ-логин
RADIUS Access-Request (логин + пароль)
RADIUS-сервер Protectimus
Облачный сервис Protectimus или Protectimus On-Premise Platform Проверяет учётные данные через AD, LDAP или другого настроенного провайдера аутентификации
Пароль действителен — возвращён RADIUS Access-Challenge
FortiGate Запрашивает у пользователя OTP
Показывается запрос OTP
Пользователь Вводит одноразовый пароль
RADIUS Access-Request (OTP)
RADIUS-сервер Protectimus
Облачный сервис Protectimus
или Protectimus On-Premise Platform

Проверяет OTP

Возвращает RADIUS Access-Accept
RADIUS Access-Accept возвращён FortiGate
FortiGate Устанавливает VPN- или административную сессию

Обзор конфигурации на стороне FortiGate

На стороне FortiGate конфигурация состоит из трёх компонентов:

Определение RADIUS-сервера. AДобавьте Protectimus как RADIUS-сервер в разделе User & Authentication → RADIUS Servers. Установите IP-адрес сервера, общий секрет и метод аутентификации (PAP). Увеличьте таймаут сервера минимум до 30 секунд — типовой 5-секундный таймаут вызывает сбои аутентификации, когда пользователям требуется больше времени на получение OTP.

Группа пользователей. Создайте или измените группу пользователей, ссылающуюся на RADIUS-сервер Protectimus как на внешний источник аутентификации. Политики SSL VPN и админ-профили будут ссылаться на эту группу.

Назначение политики SSL VPN / файрвола. Назначьте группу пользователей, аутентифицированную через RADIUS, соответствующему порталу SSL VPN и политикам файрвола.

Полную конфигурацию с CLI-командами и скриншотами смотрите в полном гайде по настройке FortiGate 2FA.


Access-Challenge и Inline-режим

FortiGate поддерживает RADIUS Access-Challenge в своём веб-портале SSL VPN и клиентах в tunnel-режиме. Когда выдаётся Access-Challenge, FortiClient показывает пользователю второе поле ввода OTP после принятия пароля.

Для конфигураций, где challenge/response создаёт проблемы — определённые версии FortiClient или пути IPsec-аутентификации — Protectimus поддерживает Inline-режим: пользователь вводит пароль и OTP в одном поле с настроенным разделителем (например, MyPassword,123456). Сервер Protectimus разбирает комбинированный ввод и отдельно проверяет каждую часть.

Что можно защитить

Одно развёртывание Protectimus RADIUS покрывает все поверхности аутентификации FortiGate:

SSL VPN— конфигурации site-to-site и client-to-site IPsec, использующие XAUTH или IKEv1/IKEv2 с RADIUS-аутентификацией. Развёртывания IPsec, полагающиеся только на предварительно согласованный ключ, не требуют аутентификации пользователя, но конфигурации с использованием XAuth или EAP с RADIUS могут аутентифицировать пользователей через Protectimus. Это покрывает удалённых сотрудников, использующих FortiClient с IPsec в tunnel-режиме как альтернативу SSL VPN.

IPsec VPN— веб-интерфейс управления (HTTPS) и административный доступ через SSH. FortiOS поддерживает RADIUS-аутентификацию для административных учётных записей, позволяя то же принудительное применение MFA для административных сессий, что и для пользователей VPN. Административные учётные записи представляют собой наиболее ценную цель — доступ супер-администратора даёт полный контроль над правилами файрвола, конфигурацией VPN и журналированием.

FortiGate admin login— the management GUI (HTTPS) and SSH administrative access. FortiOS supports RADIUS authentication for admin accounts, allowing the same MFA enforcement on administrative sessions that applies to VPN users. Admin accounts represent the highest-value target — super-admin access gives complete control over firewall rules, VPN configuration, and logging.

FortiClient EMS deployments— VPN-развёртывания, управляемые через FortiClient EMS, могут использовать тот же RADIUS-сервер Protectimus для аутентификации.

Поддерживаемые методы аутентификации

Метод

Доставка

Лучше всего подходит для

TOTP через приложение Protectimus SMART

Приложение-аутентификатор, 30-секундные коды

Большинства корпоративных пользователей со смартфонами

Аппаратный токен Slim NFC

Программируемый NFC-токен в формате карты (TOTP)

Организаций, которым нужны многоразовые аппаратные токены; прямая альтернатива FortiToken 200

Аппаратный токен FLEX

Программируемый аппаратный NFC-токен в форм-факторе брелока (TOTP)

Организаций, которым нужны многоразовые аппаратные токены; прямая альтернатива FortiToken 200

TWO / SHARK аппаратные токены

Классические TOTP-токены в форм-факторе брелока

Пользователей без смартфонов; ролей с высокими требованиями к безопасности

SMS OTP

6-значный код через SMS

Пользователей без смартфонов или надёжного доступа к интернету

Email OTP

6-значный код через email

Организаций, предпочитающих доставку OTP по электронной почте

Chatbot OTP

OTP через Telegram, Viber или Facebook Messenger

Организаций, ищущих удобную недорогую альтернативу SMS OTP

Примечание об аппаратных токенах:Protectimus Slim NFC и Protectimus FLEX — программируемые OATH TOTP-токены, ближайшие функциональные эквиваленты FortiToken 200, но с ключевым отличием: seed можно перепрограммировать. Когда пользователь покидает организацию, токен можно переназначить и повторно зарегистрировать вместо замены. Любой OATH-совместимый TOTP-, HOTP- или OCRA-токен также работает.

Полный портфель аппаратных TOTP-токенов — на странице токенов.

Пошаговая настройка: MFA для FortiGate за 4 шага

Шаг 1 — Разверните Protectimus.Выберите облачный сервис Protectimus или On-Premise Platform. Установите и настройте RADIUS-сервер Protectimus в своей сети. Для on-premises развёртывания установите и Protectimus On-Premise Platform, и RADIUS-сервер Protectimus, а затем при необходимости настройте синхронизацию с Active Directory или LDAP. Системные требования — на странице on-premises MFA-платформы.

Шаг 2 — Добавьте Protectimus как RADIUS-сервер на FortiGate.В веб-интерфейсе FortiGate: User & Authentication → RADIUS Servers → Create New. Введите IP-адрес сервера Protectimus, установите надёжный общий секрет, выберите PAP как метод аутентификации и установите таймаут на 30 секунд. Протестируйте соединение, чтобы подтвердить работу RADIUS-коммуникации.

Шаг 3 — Настройте группу пользователей и политику аутентификации.Создайте группу пользователей, ссылающуюся на RADIUS-сервер Protectimus. Назначьте эту группу порталу SSL VPN, политике tunnel-режима или админ-профилю по необходимости. Для MFA админ-логина отредактируйте учётную запись администратора в разделе System → Administratorsи установите аутентификацию через группу, аутентифицированную RADIUS.

Шаг 4 — Зарегистрируйте пользователей и протестируйте. Отправьте ссылки для самостоятельной регистрации пилотной группе. Пользователи регистрируют своё приложение-аутентификатор, сканируя QR-код, или получают назначенный аппаратный токен. Протестируйте полный поток: подключитесь через SSL VPN, введите учётные данные, подтвердите появление запроса OTP, проверьте успешное установление сессии. Затем расширьте регистрацию на всех пользователей.

CLI-команды, примечания по конкретным версиям FortiOS и конфигурацию IPsec смотрите в полном гайде по настройке FortiGate 2FA.

Соответствие требованиям безопасности (комплаенс)

PCI DSS v4.0 (требования 8.4.2 и 8.4.3)

Требование 8.4.3 предусматривает MFA для любого удалённого доступа к среде обработки данных держателей карт извне сети организации. Соединения SSL VPN и IPsec VPN FortiGate к средам, затрагивающим платёжные системы, прямо подпадают под это требование. Требование 8.4.2 распространяет требования MFA на доступ к среде обработки данных держателей карт, включая админ-логин на устройствах FortiGate, управляющих сетевыми сегментами в сфере применения.

NIST SP 800-63B (AAL2)

Уровень уверенности аутентификатора 2 требует два отдельных фактора аутентификации для доступа к чувствительным системам. TOTP через приложение-аутентификатор или аппаратный токен удовлетворяет AAL2 — пароль является запоминаемым секретом, токен — привязанным аутентификатором.

Директива NIS2 (статья 21)

Основные и важные субъекты в государствах-членах ЕС должны внедрять MFA или непрерывную аутентификацию для доступа к сетевым и информационным системам. VPN-доступ FortiGate к внутренней инфраструктуре явно подпадает под сферу применения.

ISO/IEC 27001:2022 (Annex A 8.5)

Средства контроля безопасной аутентификации прямо рекомендованы для сценариев удалённого и административного доступа.

Требования страховщиков киберрисков

MFA для удалённого доступа — в частности VPN и RDP — стала стандартным требованием андеррайтинга для полисов киберстрахования. SSL VPN FortiGate без MFA часто отмечается как проблема во время оценок безопасности перед заключением полиса и может привести к отказу в покрытии или существенно более высоким премиям. Демонстрация принудительного применения MFA через RADIUS напрямую удовлетворяет этому требованию в большинстве заявок на страхование. После широко освещённых кампаний эксплуатации FortiGate в 2024–2025 годах некоторые страховщики начали требовать документального подтверждения MFA на периметровых устройствах как условия продления полиса, а не только первоначального заключения.

FAQ

Да, он заменяет FortiToken как механизм MFA для аутентификации FortiGate. Пользователи регистрируются в Protectimus вместо FortiToken и используют совместимое с Protectimus приложение-аутентификатор или аппаратный токен. Лицензии FortiToken не требуются.

Нет. FortiAuthenticator — это централизованный сервер управления MFA от Fortinet; он обычно используется для централизованного управления аутентификацией FortiToken на нескольких устройствах FortiGate. Protectimus функционирует как RADIUS-сервер, с которым FortiGate общается напрямую, без FortiAuthenticator в этой цепочке.

Да. FortiClient использует стандартный поток аутентификации SSL VPN FortiGate, который проходит через RADIUS. FortiGate отправляет запрос RADIUS-аутентификации в Protectimus, который принудительно применяет MFA точно так же, как и для соединений через веб-портал. Никаких изменений конфигурации FortiClient не требуется.

Да. Конфигурации SSL VPN (как веб-портал, так и tunnel-режим) и IPsec VPN с аутентификацией пользователя поддерживают RADIUS-аутентификацию на FortiGate. Один RADIUS-сервер Protectimus обрабатывает оба варианта.

Да. Protectimus Slim NFC и Protectimus FLEX — программируемые OATH TOTP-токены в формате карты и брелока — функционально эквивалентны FortiToken 200, но перепрограммируемы, что означает, что эти модели OTP-токенов можно переназначить новому пользователю вместо замены, когда сотрудник покидает компанию. Любой аппаратный токен, совместимый с OATH TOTP, HOTP или OCRA, также работает.

Настройте основной и резервный RADIUS-серверы Protectimus. Механизм failover RADIUS в FortiGate автоматически переключается на резервный сервер, если основной не отвечает в течение таймаута. Для on-premises развёртываний оба сервера должны располагаться на разных хостах в отдельных зонах доступности или физических локациях.

Да. Protectimus работает со стандартными RADIUS-клиентами, совместимыми с RFC 2865. Одно развёртывание может одновременно обслуживать FortiGate, Cisco ASA/FTD, Palo Alto GlobalProtect, SonicWall и другие сервисы, аутентифицированные через RADIUS. Пользователи регистрируются один раз, и их токен работает на всех шлюзах. Более широкую архитектуру смотрите в RADIUS authentication with MFA и MFA for VPN.

Начните защищать FortiGate уже сегодня

FortiGate — ценная цель. История уязвимостей SSL VPN и задокументированные кампании на основе учётных данных в 2024–2026 годах делают аутентификацию VPN только по паролю принятым риском, который сложно оправдать перед аудиторами, страховщиками или командами реагирования на инциденты постфактум.

Protectimus добавляет MFA к FortiGate за один день без замены шлюза, без пользовательских лицензий FortiToken и без FortiAuthenticator.

Начните бесплатно — до 10 пользователей плюс тестовый кредит $25. Кредитная карта не требуется.

Send Us A Message icon

Отправьте нам сообщение

    Этот сайт зарегистрирован на wpml.org как сайт разработки. Переключитесь на рабочий сайт по ключу remove this banner.