MFA для FortiGate: двофакторна автентифікація без вартості FortiToken

FortiGate — найпоширеніший next-generation файрвол на корпоративному ринку, і водночас останні чотири роки він є однією з найпослідовніше атакованих платформ. Інтерфейс SSL VPN, консоль управління та ядро FortiOS — кожен із цих компонентів породжував критичні вразливості, які зловмисники експлуатували протягом кількох днів після розкриття, іноді ще до появи патчів.

Самих лише паролів недостатньо для захисту VPN FortiGate. Атаки на облікові дані, задокументовані проти пристроїв Fortinet у 2024–2026 роках, не вимагали експлуатації вразливостей — вони використовували дійсні логіни й паролі, отримані через фішинг, credential stuffing чи витоки конфігураційних файлів із раніше скомпрометованих пристроїв.

Коротка відповідь

Protectimus додає MFA до SSL VPN, IPsec VPN та адміністративного доступу FortiGate через RADIUS-сервер Protectimus — TOTP-застосунки й апаратні токени, SMS, чат-боти та email OTP, без потреби в поюзерських ліцензіях FortiToken. Стандартне розгортання для одного шлюзу завершується за один день.

Ключові факти

MFA блокує понад 99,2% автоматизованих атак на облікові дані

Microsoft

Microsoft Digital Defense Report 2025 показав, що MFA залишається засобом захисту з найбільшим впливом на вторгнення на основі облікових даних — тип атаки, що найбезпосередніше цілить у точки доступу VPN FortiGate. (Microsoft Digital Defense Report)

26 CVE Fortinet у каталозі CISA Known Exploited Vulnerabilities

CISA

Станом на липень 2026 року CISA підтвердила 26 вразливостей Fortinet, що активно експлуатуються в реальних умовах, — більше, ніж у будь-якого іншого вендора мережевої безпеки в каталозі. Найновіша, CVE-2025-59718 (CVSS 9.1), дозволяла неавтентифікованим зловмисникам повністю обійти FortiCloud SSO через сфабриковані SAML-повідомлення. CISA встановила 7-денний термін патчингу після додавання її до KEV. (CISA Known Exploited Vulnerabilities Catalog, July 2026)

FortiGate SSL VPN: найбільш експлуатований периметровий пристрій 2024–2025 років

Fortinet

CVE-2022-42475, CVE-2023-27997 та CVE-2024-21762 — усі вразливості FortiOS SSL VPN — були об’єднані в багаторічну кампанію закріплення, під час якої зловмисники зберігали доступ на читання до конфігурацій пристроїв навіть після встановлення патчів. Зловмисник Mora_001 (пов’язаний з LockBit) експлуатував CVE-2024-55591 та CVE-2025-24472, щоб отримати привілеї супер-адміністратора на пристроях FortiGate, доступних з інтернету, і розгорнути ransomware. (Fortinet PSIRT advisory, квітень 2025; CISA Alert, квітень 2025; Forescout Vedere Labs, 2025)

Ключові переваги

On-Premise MFA Platform – Security feature: Access Filters

Один MFA-сервер для всього мережевого стеку

Те саме розгортання Protectimus RADIUS може захищати FortiGate поряд із Cisco, Palo Alto, SonicWall, Check Point, Juniper, F5, Citrix ADC та іншими RADIUS-сумісними системами.

RADOIS MFA icon

Інтеграція через RADIUS, без ліцензій FortiToken

Protectimus підключається до FortiGate як стандартний RADIUS-сервер; не потрібні ані поюзерські ліцензії FortiToken, ані пристрій FortiAuthenticator.

VPN MFA icon

SSL VPN, IPsec VPN та адмін-логін

Усі три шляхи доступу FortiGate покриваються з єдиного розгортання.

On-Prem MFA Platform icon

Підтримка апаратних OTP-токенів

Включно з програмованими NFC-токенами як прямою альтернативою FortiToken 200.

On-premise MFA platform icon

On-premises чи хмара

Розгорніть сервер Protectimus у межах периметра своєї мережі або скористайтеся хмарним сервісом.

Customer Stories section icon – real-life client experiences

Працює з FortiClient

Стандартний потік автентифікації FortiClient, без змін на боці клієнта.

Чому VPN FortiGate потребує MFA окрім паролів

Інтерфейс SSL VPN у FortiGate породив більше критичних, активно експлуатованих вразливостей, ніж майже будь-який інший продукт корпоративної безпеки за останні роки. CVE-2018-13379 призвела до витоку облікових даних VPN приблизно для 50 000 пристроїв. CVE-2022-42475, CVE-2023-27997 та CVE-2024-21762 уможливлювали віддалене виконання коду через демон SSL VPN без потреби в автентифікації. CVE-2024-55591 та CVE-2025-24472 надавали привілеї супер-адміністратора через WebSocket-інтерфейс управління.

Квітневий 2025 року бюлетень Fortinet прямо описав наслідок цього ланцюга вразливостей: зловмисники створювали символічне посилання між файловою системою користувача SSL VPN і кореневою файловою системою, зберігаючи доступ на читання до конфігурацій пристроїв — включно з обліковими даними — навіть після встановлення патчів для вихідних вразливостей. Організації, що оперативно встановили патчі, все одно залишалися вразливими до постійного збору облікових даних з власних пристроїв.

Amazon Threat Intelligence задокументувала окрему кампанію на початку 2026 року: фінансово мотивований зловмисник використовував комерційні AI-інструменти для систематичної компрометації понад 600 пристроїв FortiGate у 55 країнах. Вектор первинного доступу базувався на облікових даних, а не на експлуатації, — атаки цілили в інтерфейси управління, доступні з інтернету.

Патчинг вразливостей і гігієна облікових даних необхідні, але недостатні. Зловмисник із дійсним логіном і паролем — отриманими через фішингову кампанію, список облікових даних чи витік конфігураційного файлу — обходить будь-який захист, що покладається на встановлені патчі. MFA, примусово застосована на рівні автентифікації, означає, що самого викраденого пароля недостатньо для відкриття VPN-сесії.

FortiToken проти MFA сторонніх розробників: реальна вартість

Нативні MFA-продукти Fortinet — FortiToken Mobile, апаратний FortiToken 200 та FortiAuthenticator — розроблені спеціально для екосистеми FortiGate й працюють без окремого RADIUS-сервера. Але їхня модель ліцензування створює реальні операційні обмеження.

FortiToken Mobileвимагає безстрокову поюзерську ліцензію, прив’язану до конкретного пристрою FortiGate. Ліцензії не передаються між пристроями (для ліцензій, виданих після серпня 2025 року). Якщо у вас кілька пристроїв FortiGate в різних локаціях, вам потрібні окремі пули ліцензій на кожен пристрій, якщо тільки ви не централізуєте це через FortiAuthenticator.

FortiToken 200(апаратний токен) — це фізичний OATH TOTP-пристрій, також ліцензований поодиноко та прив’язаний до конкретного пристрою. Заміна втрачених токенів означає купівлю нових ліцензій. Seed-файли зашифровані й доступні лише через службу підтримки клієнтів Fortinet.

FortiAuthenticator— окремий пристрій (фізичний чи віртуальний), що централізує управління токенами на кількох пристроях FortiGate. Він вирішує проблему поприладних ліцензій, але додає складність розгортання, вартість ліцензування та ще один компонент інфраструктури, який потрібно підтримувати й патчити.

Структурна відмінність із підходом на основі стороннього RADIUS-проксі:

Фактор

FortiToken Mobile

FortiToken 200

Protectimus (RADIUS-проксі)

Модель ліцензування

Безстрокова поюзерська, поприладна

Безстрокова поодинична, поприладна

Підписка за користувача, незалежна від пристрою

Передача ліцензії

Не дозволена (після серпня 2025)

Не дозволена

Не застосовується

Підтримка кількох пристроїв

Потрібен FortiAuthenticator

Потрібен FortiAuthenticator

Нативна — один сервер, кілька шлюзів

Підтримувані методи автентифікації

FortiToken Mobile (TOTP), FortiToken 200

FortiToken 200

TOTP-застосунки, SMS, email, чат-боти та OATH-сумісні апаратні токени (TOTP, HOTP та OCRA)

Програмовані токени

No

No

Так (Slim NFC та Flex)

Покриває пристрої не від Fortinet

No

No

Так — Cisco, Palo Alto тощо

Потрібен додатковий MFA-сервер

Ні (для одного пристрою)

Ні (для одного пристрою)

Так (сервер Protectimus)

Компроміс простий: FortiToken простіший для розгортання на одному пристрої FortiGate зі стабільною базою користувачів. Protectimus стає економічно вигіднішим, коли у вас кілька шлюзів FortiGate, гетерогенна мережева інфраструктура, ширші вимоги до автентифікації (SMS, email, чат-боти чи апаратні OATH-токени) або потреба захистити системи не від Fortinet тим самим MFA-розгортанням.

Як MFA Protectimus працює з FortiGate

Protectimus інтегрується з FortiGate як стандартний RADIUS-сервер автентифікації. FortiGate взаємодіє з Protectimus так само, як із будь-яким стандартним RADIUS-сервером. Він надсилає запити автентифікації точно так само, як надсилав би будь-якому іншому RADIUS-серверу.

Потік автентифікації

Користувач
FortiClient / браузер
Вводить логін і пароль
FortiGate
SSL VPN / IPsec VPN / адмін-логін
RADIUS Access-Request (username + password)
RADIUS-сервер Protectimus
Хмарний сервіс Protectimus або Protectimus On-Premise Platform Перевіряє облікові дані через AD, LDAP чи іншого налаштованого провайдера автентифікації
Пароль дійсний — повернуто RADIUS Access-Challenge
FortiGate Запитує у користувача OTP
Показується запит OTP
Користувач Вводить одноразовий пароль
RADIUS Access-Request (OTP)
Protectimus RADIUS Server
RADIUS-сервер Protectimus
або локальна платформа Protectimus

Перевіряє OTP

Повертає RADIUS Access-Accept
RADIUS Access-Accept повернуто FortiGate
FortiGate Встановлює VPN- чи адміністративну сесію

Огляд конфігурації на боці FortiGate

На боці FortiGate конфігурація складається з трьох компонентів:

Визначення RADIUS-сервера. Додайте Protectimus як RADIUS-сервер у розділі User & Authentication → RADIUS Servers. Встановіть IP-адресу сервера, спільний секрет і метод автентифікації (PAP). Збільште таймаут сервера щонайменше до 30 секунд — типовий 5-секундний таймаут спричиняє збої автентифікації, коли користувачам потрібно більше часу на отримання OTP.

Група користувачів. Створіть чи змініть групу користувачів, що посилається на RADIUS-сервер Protectimus як на зовнішнє джерело автентифікації. Політики SSL VPN та адмін-профілі посилатимуться на цю групу.

Призначення політики SSL VPN / файрвола. Призначте групу користувачів, автентифіковану через RADIUS, відповідному порталу SSL VPN та політикам файрвола.

Повну конфігурацію з CLI-командами та скриншотами дивіться в повному гіді з налаштування FortiGate 2FA.


Access-Challenge та Inline-режим

FortiGate підтримує RADIUS Access-Challenge у своєму вебпорталі SSL VPN та клієнтах у tunnel-режимі. Коли видається Access-Challenge, FortiClient показує користувачу друге поле вводу OTP після прийняття пароля.

Для конфігурацій, де challenge/response створює проблеми — певні версії FortiClient чи шляхи IPsec-автентифікації — Protectimus підтримує Inline-режим: користувач вводить пароль та OTP в одному полі з налаштованим розділювачем (наприклад, MyPassword,123456). Сервер Protectimus розбирає комбінований ввід і окремо перевіряє кожну частину.

Що можна захистити

Одне розгортання Protectimus RADIUS покриває всі поверхні автентифікації FortiGate:

SSL VPN— основний шлях віддаленого доступу. Автентифікація як через вебпортал (у браузері), так і в tunnel-режимі (FortiClient) проходить через RADIUS-сервер. Це найризикованіша поверхня з огляду на історію вразливостей SSL VPN.

IPsec VPN — конфігурації site-to-site та client-to-site IPsec, що використовують XAUTH чи IKEv1/IKEv2 з RADIUS-автентифікацією. Розгортання IPsec, що покладаються лише на попередньо узгоджений ключ, не потребують автентифікації користувача, але конфігурації з використанням XAuth чи EAP з RADIUS можуть автентифікувати користувачів через Protectimus. Це покриває віддалених працівників, що використовують FortiClient з IPsec у tunnel-режимі як альтернативу SSL VPN.

Адмін-логін FortiGate — веб-інтерфейс управління (HTTPS) та адміністративний доступ через SSH. FortiOS підтримує RADIUS-автентифікацію для адміністративних облікових записів, дозволяючи те саме примусове застосування MFA для адміністративних сесій, що й для користувачів VPN. Адміністративні облікові записи становлять найцінніший об’єкт атаки — доступ супер-адміністратора дає повний контроль над правилами файрвола, конфігурацією VPN та журналюванням.

Розгортання через FortiClient EMS — VPN-розгортання, керовані через FortiClient EMS, можуть використовувати той самий RADIUS-сервер Protectimus для автентифікації.

Підтримувані методи автентифікації

Апаратні токениTWO / SHARK

Метод

Доставка

Найкраще підходить для

TOTP через застосунок Protectimus SMART

Застосунок-автентифікатор, 30-секундні коди

Більшості корпоративних користувачів зі смартфонами

Апаратний токен Slim NFC

Програмований NFC-токен у форматі картки (TOTP)

Організацій, яким потрібні багаторазові апаратні токени; пряма альтернатива FortiToken 200

Апаратний токен FLEX

Програмований апаратний NFC-токен у форм-факторі брелока (TOTP)

Організацій, яким потрібні багаторазові апаратні токени; пряма альтернатива FortiToken 200

Класичні TOTP-токени у форм-факторі брелока

Користувачів без смартфонів; ролей із високими вимогами до безпеки

SMS OTP

6-значний код через SMS

Користувачів без смартфонів або надійного доступу до інтернету

Email OTP

6-значний код через email

Організацій, що надають перевагу доставці OTP електронною поштою

Chatbot OTP

OTP через Telegram, Viber чи Facebook Messenger

Організацій, що шукають зручну недорогу альтернативу SMS OTP

Примітка щодо апаратних токенів: Protectimus Slim NFC та Protectimus FLEX — програмовані OATH TOTP-токени, найближчі функціональні еквіваленти FortiToken 200, але з ключовою відмінністю: seed можна перепрограмувати. Коли користувач залишає організацію, токен можна перепризначити й повторно зареєструвати замість заміни. Будь-який OATH-сумісний TOTP-, HOTP- чи OCRA-токен також працює.

Повний гайд апаратних TOTP-токенів — на сторінці токенів.

Покроково: MFA для FortiGate за 4 кроки

Крок 1 — Розгорніть Protectimus. Оберіть хмарний сервіс Protectimus чи On-Premise Platform. Встановіть і налаштуйте RADIUS-сервер Protectimus у своїй мережі. Для on-premises розгортання встановіть і Protectimus On-Premise Platform, і RADIUS-сервер Protectimus, а потім за потреби налаштуйте синхронізацію з Active Directory чи LDAP. Системні вимоги — на сторінці on-premises MFA-платформи.

Крок 2 — Додайте Protectimus як RADIUS-сервер на FortiGate. У веб-інтерфейсі FortiGate: User & Authentication → RADIUS Servers → Create New. Введіть IP-адресу сервера Protectimus, встановіть надійний спільний секрет, оберіть PAP як метод автентифікації та встановіть таймаут на 30 секунд. Протестуйте з’єднання, щоб підтвердити роботу RADIUS-комунікації.

Крок 3 — Налаштуйте групу користувачів і політику автентифікації.Створіть групу користувачів, що посилається на RADIUS-сервер Protectimus. Призначте цю групу порталу SSL VPN, політиці tunnel-режиму чи адмін-профілю за потреби. Для MFA адмін-логіну відредагуйте обліковий запис адміністратора в розділі System → Administrators встановіть автентифікацію через групу, автентифіковану RADIUS.

Крок 4 — Зареєструйте користувачів і протестуйте. Надішліть посилання для самостійної реєстрації пілотній групі. Користувачі реєструють свій застосунок-автентифікатор, скануючи QR-код, або отримують призначений апаратний токен. Протестуйте повний потік: підключіться через SSL VPN, введіть облікові дані, підтвердьте появу запиту OTP, перевірте успішне встановлення сесії. Потім розширте реєстрацію на всіх користувачів.

CLI-команди, примітки щодо конкретних версій FortiOS та конфігурацію IPsec дивіться в повному гіді з налаштування FortiGate 2FA.

Комплаєнс

PCI DSS v4.0 (вимоги 8.4.2 та 8.4.3)

Вимога 8.4.3 передбачає MFA для будь-якого віддаленого доступу до середовища обробки даних власників карток ззовні мережі організації. З’єднання SSL VPN та IPsec VPN FortiGate до середовищ, що торкаються платіжних систем, прямо підпадають під цю вимогу. Вимога 8.4.2 поширює вимоги MFA на доступ до середовища обробки даних власників карток, включно з адмін-логіном на пристроях FortiGate, що керують мережевими сегментами у сфері застосування.

NIST SP 800-63B (AAL2)

Рівень впевненості автентифікатора 2 вимагає два окремі фактори автентифікації для доступу до чутливих систем. TOTP через застосунок-автентифікатор чи апаратний токен задовольняє AAL2 — пароль є запам’ятованим секретом, токен — прив’язаним автентифікатором.

Директива NIS2 (стаття 21)

Основні та важливі суб’єкти в державах-членах ЄС повинні впроваджувати MFA чи безперервну автентифікацію для доступу до мережевих та інформаційних систем. VPN-доступ FortiGate до внутрішньої інфраструктури явно підпадає під сферу застосування.

ISO/IEC 27001:2022 (Annex A 8.5)

Засоби контролю безпечної автентифікації прямо рекомендовані для сценаріїв віддаленого й адміністративного доступу.

Вимоги страховиків кіберризиків

MFA для віддаленого доступу — зокрема VPN і RDP — стала стандартною вимогою андеррайтингу для полісів кіберстрахування. SSL VPN FortiGate без MFA часто позначається як проблема під час оцінок безпеки перед укладенням полісу й може призвести до відмови в покритті чи суттєво вищих премій. Демонстрація примусового застосування MFA через RADIUS безпосередньо задовольняє цю вимогу в більшості заявок на страхування. Після широко висвітлених кампаній експлуатації FortiGate у 2024–2025 роках деякі страховики почали вимагати документального підтвердження MFA на периметрових пристроях як умови продовження полісу, а не лише початкового укладення.

Поширені запитання

Так, він замінює FortiToken як механізм MFA для автентифікації FortiGate. Користувачі реєструються в Protectimus замість FortiToken і використовують сумісний із Protectimus застосунок-автентифікатор чи апаратний токен. Ліцензії FortiToken не потрібні.

Ні. FortiAuthenticator — це централізований сервер управління MFA від Fortinet; він зазвичай використовується для централізованого управління автентифікацією FortiToken на кількох пристроях FortiGate. Protectimus функціонує як RADIUS-сервер, з яким FortiGate спілкується безпосередньо, без FortiAuthenticator у цьому ланцюжку.

Так. FortiClient використовує стандартний потік автентифікації SSL VPN FortiGate, який проходить через RADIUS. FortiGate надсилає запит RADIUS-автентифікації до Protectimus, який примусово застосовує MFA точно так само, як і для з’єднань через вебпортал. Жодних змін конфігурації FortiClient не потрібно.

Так. Конфігурації SSL VPN (як вебпортал, так і tunnel-режим) та IPsec VPN з автентифікацією користувача підтримують RADIUS-автентифікацію на FortiGate. Один RADIUS-сервер Protectimus обробляє обидва варіанти.

Так. Protectimus Slim NFC та Protectimus FLEX — програмовані OATH TOTP-токени у форматі картки та брелока — функціонально еквівалентні FortiToken 200, але перепрограмовувані, що означає, що ці моделі OTP-токенів можна перепризначити новому користувачеві замість заміни, коли співробітник залишає компанію. Будь-який апаратний токен, сумісний з OATH TOTP, HOTP чи OCRA, також працює.

Налаштуйте основний і резервний RADIUS-сервери Protectimus. Механізм failover RADIUS у FortiGate автоматично перемикається на резервний сервер, якщо основний не відповідає протягом таймауту. Для on-premises розгортань обидва сервери мають розташовуватися на різних хостах в окремих зонах доступності чи фізичних локаціях.

Так. Protectimus працює зі стандартними RADIUS-клієнтами, сумісними з RFC 2865. Одне розгортання може одночасно обслуговувати FortiGate, Cisco ASA/FTD, Palo Alto GlobalProtect, SonicWall та інші сервіси, автентифіковані через RADIUS. Користувачі реєструються один раз, і їхній токен працює на всіх шлюзах. Ширшу архітектуру дивіться в RADIUS-автентифікації з MFA та MFA для VPN.

Почніть захищати FortiGate вже сьогодні

FortiGate — цінна ціль. Історія вразливостей SSL VPN та задокументовані кампанії на основі облікових даних у 2024–2026 роках роблять автентифікацію VPN лише за паролем прийнятим ризиком, який складно виправдати перед аудиторами, страховиками чи командами реагування на інциденти постфактум.

Protectimus додає MFA до FortiGate за один день без заміни шлюзу, без поюзерських ліцензій FortiToken і без FortiAuthenticator.

Почніть безкоштовно — до 10 користувачів плюс тестовий кредит $25. Кредитна картка не потрібна.

Send Us A Message icon

Надішліть нам повідомлення

    This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.