Sora Yazılım
Русский
Заказные программные решения из Турции

SSL VPN удалён в FortiOS 7.6: план перехода на IPsec и ZTNA

Удаление SSL VPN в FortiGate прошло в два этапа: FortiOS 7.6.0 убрал веб-режим и туннельный режим на младших моделях с 2 ГБ ОЗУ и меньше, а FortiOS 7.6.3, выпущенный в апреле 2025 года, заменил туннельный режим SSL VPN на IPsec VPN на всех моделях FortiGate. Настройки при обновлении не переносятся, поэтому удалённый доступ нужно перевести на IPsec IKEv2 или ZTNA до обновления прошивки.

Что изменилось для SSL VPN в FortiOS 7.6?

Изменение SSL VPN в FortiOS 7.6 растянулось на три выпуска: 7.6.0 удалил веб-режим и туннельный режим на младших моделях, 7.6.1 уточнил список затронутых моделей, а 7.6.3 заменил туннельный режим на IPsec VPN на всех моделях и переименовал веб-режим в «Agentless VPN». Ни на одном этапе старые настройки не переносятся в новую прошивку.

Это удаление, а не предупреждение об устаревании. Специальное уведомление в примечаниях к выпуску FortiOS 7.6.3 сообщает, что туннельный режим SSL VPN больше недоступен в GUI и CLI, что настройки из предыдущих версий не будут обновлены и что это касается всех моделей FortiGate. То же уведомление прямо просит клиентов перенести конфигурацию туннельного режима SSL VPN на IPsec VPN до обновления на 7.6.3, чтобы удалённый доступ не прерывался.

По нашему опыту самый частый инцидент начинается со звонка после обновления: «VPN-портал исчез». Настройки туннельного режима, связанные политики межсетевого экрана и привязки порталов удаляются вместе с обновлением; единственный путь назад — откат на предыдущую прошивку и восстановление резервной копии конфигурации. Поэтому читать изменение выпуск за выпуском обязательно для правильного выбора момента.

ВерсияИзменениеЗатронутые моделиИсточник
FortiOS 7.6.0Веб-режим и туннельный режим SSL VPN удалены из GUI/CLI на моделях с 2 ГБ ОЗУ и меньше; настройки не переносятся. Рекомендация: dial-up IPsec VPN.FGT/FWF-40F и варианты, FGT/FWF-60F, FGT/FWF-61F, FGR-60F и варианты (версии с 2 ГБ и 4 ГБ)Примечания к выпуску 7.6.0, «Special notices»
FortiOS 7.6.1Удаление сохраняется; для FGR-60F охват сужен до «только версии с 2 ГБ»; на 90G/91G веб- и туннельный режим SSL VPN также недоступны.Список выше + FGT-90G и FGT-91GПримечания к выпуску 7.6.1
FortiOS 7.6.3 (апрель 2025)Туннельный режим SSL VPN заменён на IPsec VPN; удалён из GUI и CLI; настройки не переносятся.Все модели FortiGateПримечания к выпуску 7.6.3
FortiOS 7.6.3Веб-режим переименован в «Agentless VPN»; не поддерживается на младших моделях, на остальных доступен.FGT/FWF-40F и варианты, FGT/FWF-60F, FGT/FWF-61F, FGR-60F (2 ГБ), FGT-90G и FGT-91GПримечания к выпуску 7.6.3, «Agentless VPN»

Те же примечания добавляют, что модели с 2 ГБ ОЗУ в ветке 7.6 теряют также функции на основе прокси, Security Rating и топологию Security Fabric. На этих устройствах речь идёт не только о VPN, а о решении по жизненному циклу всей ветки 7.6. Начиная с 7.6.4 (включая FortiOS 8.0.0) заголовок уведомления обобщён до «некоторых моделей FortiGate», поэтому всегда сверяйте список моделей и даты с актуальным текстом в библиотеке документации Fortinet.

Какие модели FortiGate и какие организации затронуты?

Затронутые модели FortiGate делятся на две группы: на 40F, 60F/61F, FGR-60F с 2 ГБ ОЗУ и на 90G/91G не остаётся ни туннельного режима, ни Agentless VPN; на всех остальных моделях туннельный режим исчезает с 7.6.3, а Agentless VPN сохраняется. На практике затронут каждый владелец FortiGate, который предоставляет удалённый доступ через SSL VPN.

Чтобы подтвердить класс памяти устройства, выполните в CLI команду diagnose hardware sysinfo conserve; если общий объём ОЗУ меньше 2000 МБ, устройство попадает под определение Fortinet «класс 2 ГБ». Это особенно важно для моделей вроде FGR-60F, которые поставлялись в нескольких конфигурациях памяти. Сравнение семейств по производительности смотрите в нашем сравнении FortiGate 40F, 60F, 70G и 90G; обратите внимание, что 90G/91G входят в список исключений Agentless VPN, а 70G в примечаниях к выпуску там не упомянута.

По профилю организаций затронуты три группы:

  • Малый и средний бизнес с туннельным режимом SSL VPN и FortiClient: удалённые сотрудники, доступ к бухгалтерии и ERP, выездные техники. Это самая большая группа, и в 7.6.3 она затронута без исключений.
  • Организации с веб-порталом (доступ по закладкам): те, кто предоставляет подрядчикам или неуправляемым устройствам закладки RDP/SSH/HTTP. Средние и старшие модели могут продолжать с Agentless VPN; младшие модели обязаны перейти на IPsec или ZTNA.
  • Провайдеры управляемых услуг: команды, которые стандартизируют прошивку сразу на десятках клиентских устройств. Массовое обновление без инвентаризации VPN по каждому клиенту — самый рискованный сценарий.

Ветка FortiOS 7.4 по-прежнему содержит SSL VPN, и Fortinet опубликовала отдельное руководство по миграции и для 7.4. Поддержка ветки 7.4 ограничена по времени; даты окончания поддержки проверяйте на странице жизненного цикла продуктов Fortinet. Оставаться на 7.4 — значит выиграть время, но не решить проблему: зависимость от ветки 7.4 ради каждого патча безопасности означает потерю новых функций и поддержки оборудования в среднесрочной перспективе. Определить, какое устройство вашего парка FortiGate подходит для какой ветки, должно стать первым результатом плана миграции.

Какие есть альтернативы SSL VPN?

Альтернативы SSL VPN сводятся к четырём вариантам: dial-up IPsec VPN на базе IKEv2 на существующем FortiGate, Agentless VPN для доступа через браузер на поддерживаемых моделях, ZTNA FortiGate с FortiClient EMS для доступа на уровне приложений и облачный FortiSASE. Большинство организаций сначала переходят на IPsec, а затем переносят критичные приложения на ZTNA.

Выбор определяется моделью доступа, а не тем, какой вариант новее. Приложения с толстым клиентом, которым нужен туннель на сетевом уровне (устаревшие ERP, файловые ресурсы, серверы печати), быстрее и безопаснее всего обслуживает IPsec. Если нужно открыть только веб-, RDP- или SSH-приложения при условии проверки состояния устройства, ZTNA даёт доступ на уровне приложения без открытия туннеля. Если трафик филиалов и удалённых сотрудников выгоднее проверять в облаке, чем заворачивать на единственный концентратор, в игру вступает FortiSASE.

КритерийSSL VPN (старый)IPsec IKEv2 (dial-up)ZTNA (FortiClient + EMS + FortiGate)FortiSASE
Статус после FortiOS 7.6.3Туннельный режим удалён; Agentless VPN только на средних/старших моделяхОсновной путь удалённого доступа, рекомендуемый FortinetПоддерживается (с FortiOS 7.0)Облачный сервис; не зависит от версии FortiOS
КлиентFortiClient или браузерFortiClient (7.4.1+ для TCP 443; в 7.4.4+ нет IKEv1)FortiClient и FortiClient EMS, обязательноFortiClient (агент FortiSASE) или безагентный веб-доступ
Порт и транспортTCP 443 (TLS-туннель)TCP 443 (IKEv2 поверх TCP) или UDP 500/4500HTTPS access proxy через FortiGateЗащищённое соединение с облачной точкой присутствия
Модель доступаТуннель на сетевом уровне, политика по группамТуннель на сетевом уровне, политика по группамПо приложениям; с условием состояния устройства и теговПо пользователям и приложениям, проверка в облаке (SWG, ZTNA, CASB, FWaaS)
АутентификацияLocal/LDAP/RADIUS/SAML + FortiTokenPSK или сертификат + Local/LDAP (EAP-TTLS)/RADIUS/SAML (только IKEv2) + FortiTokenТеги устройств EMS + SAML/LDAPЦентрализованная идентификация через SSO/SAML
Дополнительная инфраструктураНетНет; достаточно существующего FortiGateСервер FortiClient EMS (требования к ресурсам сверяйте с документацией EMS)Подписка; дополнительное оборудование в филиалах не требуется
Трудоёмкость миграции и рискКороткая; топология и порты не меняютсяСредняя; нужны инвентаризация приложений и развёртывание EMSСредняя-длинная; смена архитектуры
Подходящий сценарийУнаследованные инсталляцииБыстрая миграция с низким риском; приложения с толстым клиентомВеб-/RDP-/SSH-приложения, доступ подрядчиков и BYODРаспределённые филиалы, постоянная удалённая работа, узкое место на концентраторе

Как работает ZTNA и чем он отличается от VPN, мы подробно разобрали в статье Что такое ZTNA? Доступ с нулевым доверием вместо VPN; для сценария филиалов и удалённых сотрудников её дополняет материал Что такое SASE? Подход FortiSASE для филиалов. Со стороны продуктов FortiClient объединяет VPN, ZTNA и защиту конечных точек в одном агенте, а FortiSASE применяет те же политики доступа из облака.

Как перейти на IPsec IKEv2 шаг за шагом?

Миграция с SSL VPN на IPsec IKEv2 выполняется по двухэтапному подходу из руководства Fortinet: сначала документируются используемые методы аутентификации и группы пользователей, затем dial-up туннель IPsec строится параллельно с SSL VPN, добавляется в профиль FortiClient EMS, проверяется на пилотной группе, после чего остальные пользователи переводятся волнами.

Руководство Fortinet по миграции с SSL VPN на IPsec VPN подчёркивает, что менять топологию и номер порта не нужно: пользователи по-прежнему подключаются к TCP 443 на WAN-интерфейсе FortiGate; разница в том, что вместо TLS-туннеля используется IKEv2/ESP, инкапсулированный в TCP. Основы IPsec из нашего существующего руководства по настройке VPN на FortiGate лежат в основе этих шагов.

  1. Проведите инвентаризацию. Перечислите порталы SSL VPN, группы пользователей и привязки порталов, источник аутентификации (Local, LDAP, RADIUS, SAML), использование второго фактора, настройки split tunnel и DNS-суффикса, пулы адресов и все политики межсетевого экрана, привязанные к интерфейсу SSL VPN.
  2. Определитесь с версией IKE. Рекомендуется IKEv2: транспорт TCP 443 работает только с IKEv2, аутентификация SAML поддерживается только на IKEv2, а FortiClient начиная с 7.4.4 больше не содержит IKEv1.
  3. Сопоставьте аутентификацию. Таблица ниже показывает эквивалент каждого текущего метода в IPsec. В IPsec предварительный общий ключ (PSK) или сертификат — обязательное поле; аутентификация пользователя накладывается поверх через EAP.
  4. Постройте туннель на FortiGate. Шаблон удалённого доступа в мастере VPN создаёт dial-up туннель, назначение адресов (mode-cfg), привязку групп пользователей и политики. Затем переключите транспорт на TCP.
  5. Устраните конфликт с портом администрирования. Если TCP 443 используется для IKE, административный доступ по 443 на том же интерфейсе может пострадать; измените либо порт IKE, либо порт администрирования.
  6. Обновите профиль FortiClient EMS. Добавьте туннель IPsec в профиль Remote Access; версия IKE, режим и транспорт TCP должны точно совпадать с FortiGate. Клиентам нужна версия 7.4.1 или новее для инкапсуляции в TCP и 7.4.6 или новее, если требуется IPv6.
  7. Пилот и параллельная работа. Откройте IPsec небольшой группе, не отключая SSL VPN; проверьте MFA, split tunneling, разрешение DNS и доступ к приложениям. Затем переведите группы, отключите политики SSL VPN и выполните обновление прошивки последним.
Метод в SSL VPNЭквивалент в IPsec IKEv2Примечание
Локальные пользователиЛокальные пользователи через EAPВ сочетании с PSK или сертификатом
LDAP / Active DirectoryLDAP поверх EAP-TTLSТребуются FortiClient EMS и FortiClient 7.4.3 или новее
RADIUSRADIUS через EAPПоддерживается на IKEv1 и IKEv2
SAML (SSO)SAMLТолько IKEv2; FortiClient 7.2.4 или новее
Второй фактор FortiTokenВторой фактор FortiTokenСочетается с Local, LDAP, RADIUS и SAML
Клиентский сертификатPKI (подпись)Может служить обязательным первым фактором в IPsec

Изменение в CLI для транспорта TCP короткое; адаптируйте имя туннеля, созданное мастером, под свою среду:

config vpn ipsec phase1-interface
    edit "RemoteAccess-IKEv2"
        set ike-version 2
        set transport tcp
    next
end

config system settings
    set ike-tcp-port 443
end

Сопоставление аутентификации и очистка политик всегда требуют взгляда инженера. В наших проектах удаление привязанных к SSL VPN политик, которые годами не использовались, часто даёт больше выигрыша в безопасности, чем сама миграция.

Когда имеет смысл сразу перейти на ZTNA?

Переход на ZTNA имеет смысл для организаций, которые хотят предоставлять удалённый доступ по приложениям и с учётом состояния устройства, а не через сетевой туннель. FortiGate работает как шлюз приложений ZTNA начиная с FortiOS 7.0, но FortiClient EMS, хранящий идентификацию и состояние устройств, обязателен. Для большинства компаний малого и среднего бизнеса IPsec в краткосрочной перспективе и ZTNA в среднесрочной — самая сбалансированная последовательность.

Архитектура ZTNA от Fortinet состоит из трёх частей: агент ZTNA FortiClient на конечной точке, FortiClient EMS с идентификацией и состоянием устройства (теги вроде уровня патчей ОС, статуса антивируса или шифрования диска) и FortiGate, применяющий решение о доступе. Когда пользователь запрашивает приложение, FortiGate сначала проверяет теги устройства в EMS и при выполнении условий открывает доступ только к этому приложению. Поскольку сетевой туннель не создаётся, пространство для горизонтального перемещения сужается — разница, которая становится критической в сценариях с программами-вымогателями.

ZTNA выходит вперёд в таких ситуациях:

  • Большинство используемых приложений — веб, RDP или SSH: туннель не нужен; достаточно access proxy ZTNA.
  • Задействованы подрядчики, поставщики или устройства BYOD: открывать сетевой туннель без условия по состоянию устройства — риск, который мы регулярно видим в результатах аудитов.
  • FortiClient EMS уже развёрнут: если EMS есть для управления конечными точками, теги и политики ZTNA включаются с небольшой дополнительной работой.

Напротив, устаревшие приложения с толстым клиентом, доступ к серверам печати и файловым серверам или потребности, похожие на site-to-site, оставляют IPsec на месте. Поэтому чаще всего мы рекомендуем гибридную модель: группы пользователей, которым нужен туннель, переходят на IPsec IKEv2, а веб-приложения — на ZTNA. Если трафик филиалов и удалённых сотрудников удобнее проверять в облаке, чем направлять на центральный FortiGate, FortiSASE применяет те же политики ZTNA из облачных точек присутствия; этот сценарий разобран в нашей статье о FortiSASE. За концептуальной рамкой ZTNA обращайтесь к нашему руководству по ZTNA.

План миграции и чек-лист перед обновлением

Чек-лист перед обновлением на FortiOS 7.6.3 опирается на один принцип: ни один FortiGate с туннельным режимом SSL VPN не обновляется до 7.6.3 и новее, пока доступ по IPsec или ZTNA не проверен в продуктиве. Примечания к выпуску Fortinet прямо требуют завершить миграцию до обновления.

Руководство Fortinet оставляет решение, мигрировать до или после обновления, на усмотрение корпоративных политик и допустимого простоя; если ожидается критический патч безопасности, можно предпочесть сначала обновление. Но поскольку на 7.6.3 и новее туннельного режима нет вовсе, вариант «сначала обновить, потом мигрировать» на этом рубеже фактически исчезает. Список ниже обобщает порядок, которого мы придерживаемся в проектах.

ШагПроверкаРезультат
1. ИнвентаризацияНа каких FortiGate активен туннельный/веб-режим SSL VPN? Модель, класс ОЗУ, текущая версия FortiOSТаблица влияния по устройствам
2. Анализ пользователейГруппы пользователей, источник идентификации, MFA, split tunneling, используемые приложенияРазделение IPsec / ZTNA / Agentless
3. Версии клиентовВерсии FortiClient и EMS; 7.4.1+ (TCP), 7.4.4+ (нет IKEv1), 7.4.6+ (IPv6)План обновления клиентов
4. Параллельное построениеDial-up туннель IPsec IKEv2 на TCP 443; конфликт порта администрирования устранёнПротестированный туннель
5. ПилотНе менее одной проверки на каждый метод аутентификации и каждую группу пользователейУтверждённый отчёт о пилоте
6. Поэтапный переводГруппы переведены; политики SSL VPN отключены, затем удаленыЧистый набор политик
7. Резервная копия и обновлениеПолная резервная копия конфигурации; путь обновления Fortinet; окно обслуживанияДоступ проверен на 7.6.3+
8. Следующий шагПилот ZTNA для веб-приложений; оценка FortiSASE для филиаловДорожная карта

Эти шаги одновременно являются частью более широкой миграции межсетевого экрана; для организаций, переходящих на FortiGate с другого вендора, наш пошаговый план миграции применяет ту же дисциплину. Если вы не хотите нести окна обслуживания, мониторинг и отслеживание патчей силами собственной команды, миграцию VPN и управление прошивками можно вести совместно в рамках услуги управляемого межсетевого экрана.

Часто задаваемые вопросы

Я обновился на FortiOS 7.6.3, и мои пользователи SSL VPN не могут подключиться; настройки вернутся?

Нет. Согласно примечаниям к выпуску, настройки туннельного режима из предыдущих версий не переносятся и не могут быть воссозданы в GUI или CLI. Варианты — восстановить предыдущую прошивку из резервной копии либо построить dial-up туннель IPsec IKEv2 и обновить профили FortiClient. Подготовьте резервную копию и план отката до обновления, чтобы сократить простой.

Agentless VPN и веб-режим SSL VPN — это одно и то же?

Да; примечания к выпуску FortiOS 7.6.3 называют веб-режим SSL VPN «Agentless VPN». Доступ по закладкам через браузер сохраняется, но на 40F, 60F/61F, FGR-60F (2 ГБ) и 90G/91G функция удалена из GUI и CLI. На других моделях она остаётся доступной; актуальный список сверяйте с примечаниями к выпуску Fortinet.

Какая версия FortiClient нужна для миграции на IPsec?

Согласно руководству Fortinet по миграции, для IPsec через TCP 443 нужен FortiClient 7.4.1 или новее; начиная с FortiClient 7.4.4 IKEv1 не поддерживается, поэтому нужно использовать IKEv2. FortiClient 7.4.4 не поддерживает IPv6; если IPv6 необходим, используйте 7.4.6 или новее. Для аутентификации SAML достаточно 7.2.4 или новее.

Можно ли запустить IPsec VPN тоже на TCP-порту 443?

Да. Транспорт туннеля IKEv2 переключается на TCP; FortiGate по умолчанию инкапсулирует трафик IKE и ESP через TCP 443, и порт при необходимости можно изменить. Так соединение сохраняется в сетях отелей и операторов, где UDP 500/4500 заблокированы. Если административный доступ на том же интерфейсе тоже использует 443, измените один из двух портов.

Работают ли SAML и MFA поверх IPsec?

Работают. Руководство Fortinet указывает, что все методы аутентификации SSL VPN можно перенести на IPsec: SAML поддерживается только на IKEv2, LDAP на IKEv2 использует EAP-TTLS, а второй фактор FortiToken сочетается с Local, LDAP, RADIUS и SAML. Существующих пользователей и группы можно повторно использовать в новой конфигурации IPsec.

Могу ли я остаться на FortiOS 7.4 и продолжать использовать SSL VPN?

Пока да; ветка 7.4 содержит SSL VPN, и Fortinet опубликовала руководство по миграции и для 7.4. Однако, согласно бюллетеню Fortinet о жизненном цикле, поддержка 7.4 продлится лишь ограниченное время; актуальные даты проверяйте на портале поддержки. Оставаясь на 7.4, вы выигрываете время на планирование, но не устраняете необходимость миграции.

Нужно ли для ZTNA новое оборудование?

Со стороны FortiGate обычно нет; FortiOS 7.0 и новее содержат функцию шлюза приложений ZTNA. Однако сервер FortiClient EMS обязателен для тегов состояния устройств; требования к ресурсам сверяйте с актуальной документацией EMS. Для организаций, которым не нужно оборудование в филиалах, FortiSASE применяет те же политики из облака.

Заключение

FortiOS 7.6.3 удалил туннельный режим SSL VPN на всех моделях FortiGate, а младшие модели с 2 ГБ лишились и Agentless VPN. Поскольку настройки при обновлении не переносятся, правильный порядок очевиден: инвентаризация, параллельное построение dial-up туннеля IPsec на базе IKEv2 через TCP 443, обновление профилей FortiClient EMS, пилот и поэтапный перевод, обновление прошивки в самом конце. ZTNA для веб-приложений и доступа подрядчиков, а FortiSASE для распределённых филиалов — следующий шаг.

Команда Sora Yazılım готова вместе с вами провести анализ влияния на парк FortiGate, составить план миграции на IPsec или ZTNA и календарь обновлений. Чтобы совместно разобрать текущую инсталляцию, запросите бесплатную ознакомительную встречу или коммерческое предложение по проекту миграции.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp