Rozwiązania Fortinet do zdalnego dostępu i ochrony połączeń są dziś bardziej platformą niż pojedynczym klientem. W praktyce forti vpn to skrót myślowy dla zestawu narzędzi, które trzeba dobrać do modelu pracy, urządzeń i poziomu kontroli, jaki chcesz utrzymać nad ruchem oraz tożsamością użytkownika. W tym tekście pokazuję, jak to działa, czym różnią się dostępne warianty i na co uważać, żeby nie wpaść w typowe pułapki przy wdrożeniu i migracji.
Najważniejsze rzeczy, które trzeba wiedzieć o Fortinetowym VPN
- Fortinet nie oferuje jednego „uniwersalnego” VPN-a, tylko kilka warstw: FortiGate, FortiClient, EMS i tryb dostępu przez przeglądarkę.
- Od FortiOS 7.6.3 tunnel mode SSL VPN został zastąpiony przez IPsec VPN, a web mode działa jako Agentless VPN.
- W nowych konfiguracjach lepiej planować IKEv2, bo FortiClient 7.4.4 i nowszy nie wspiera już IKEv1.
- Do prostego dostępu wystarczy VPN-only, ale do większej kontroli i polityk sensowniejszy bywa FortiClient z EMS.
- Bezpieczeństwo i prywatność zależą bardziej od MFA, split tunnelingu, logów i stanu urządzenia niż od samego szyfrowania.

Jak działa ekosystem Fortinet do zdalnego dostępu
Ja patrzę na ten ekosystem w trzech warstwach: brama, klient i zarządzanie. To ważne, bo sam „VPN” nie rozwiązuje jeszcze problemu bezpieczeństwa. Trzeba wiedzieć, kto ma się łączyć, z jakiego urządzenia, do jakich zasobów i na jakich zasadach.
FortiGate jako brama wejściowa
FortiGate odpowiada za punkt wejścia do sieci, uwierzytelnianie i reguły dostępu. To tutaj decydujesz, czy użytkownik dostaje pełen tunel, dostęp do wybranych aplikacji, czy tylko do konkretnych usług webowych. Z punktu widzenia bezpieczeństwa to właśnie brama kontroluje szyfrowanie, polityki i segmentację ruchu.
FortiClient na urządzeniu użytkownika
FortiClient jest klientem na laptopie albo smartfonie i to on zestawia połączenie. W praktyce nie służy tylko do samego tunelu, ale może też wspierać kontrolę stanu urządzenia, polityki zgodności i dodatkowe mechanizmy ochronne. Na telefonie ma to szczególne znaczenie, bo użytkownicy często łączą się z sieci LTE, Wi-Fi hotelowym albo domowym, czyli w warunkach mniej przewidywalnych niż firmowa sieć.
Przeczytaj również: Numer IMEI - Sprawdź, zanim kupisz! Jak go znaleźć i użyć?
EMS jako warstwa zarządzania
EMS daje centralne zarządzanie, monitorowanie, wdrażanie polityk i głębszą widoczność endpointów. Dla małego zespołu to może być nadmiarowe, ale w większej organizacji robi różnicę. Ja zwykle tłumaczę to tak: bez EMS masz po prostu klienta VPN, z EMS masz już kontrolowany element całej architektury bezpieczeństwa.
Skoro już wiadomo, z czego składa się ten zestaw, warto porównać konkretne warianty i zobaczyć, który z nich ma sens w różnych scenariuszach.
Który wariant ma sens w praktyce
Na stronie pobrań Fortinet widać dziś kilka ścieżek: VPN-only, Standalone i pełniejszy agent z zarządzaniem. Z perspektywy użytkownika brzmi to podobnie, ale w praktyce różnice są duże, zwłaszcza jeśli liczy się kontrola, MFA i łatwość utrzymania.
| Wariant | Do czego pasuje | Mocne strony | Ograniczenia |
|---|---|---|---|
| VPN-only | Prosty, podstawowy dostęp z laptopa lub telefonu | Najmniej złożone wdrożenie, podstawowy dostęp do IPsec i SSL tam, gdzie jest wspierany po stronie bramy | Brak pełnego zarządzania endpointami i ograniczona kontrola polityk |
| Standalone | Małe firmy i zespoły, które chcą wsparcia i MFA bez EMS | Formalnie wspierany wariant komercyjny, MFA, niższa bariera wejścia niż pełny pakiet | To nadal nie jest pełny ekosystem zarządzania urządzeniami |
| Unified Agent z EMS | Organizacje, które chcą VPN, ZTNA i kontroli stanu urządzeń | Najlepsza widoczność, polityki zgodności, większa spójność bezpieczeństwa | Więcej konfiguracji, więcej zależności i większy koszt organizacyjny |
| Agentless VPN | Dostęp do wybranych aplikacji przez przeglądarkę | Wygodne dla użytkowników okazjonalnych, bez instalowania klienta | Nie zastąpi pełnego tunelu, a wsparcie zależy od przeglądarki i scenariusza użycia |
Jeśli potrzebujesz pełnego dostępu do zasobów sieciowych, najczęściej wygrywa IPsec z klientem. Jeśli chodzi tylko o aplikacje webowe, Agentless VPN bywa prostszy. A jeśli zależy ci na spójnym bezpieczeństwie całego endpointu, warto spojrzeć szerzej niż na sam tunel.
Bezpieczeństwo i prywatność zależą bardziej od polityki niż od samego tunelu
To jest punkt, który w rozmowach o VPN-ach często ginie. Szyfrowanie jest konieczne, ale samo w sobie nie wystarcza. VPN chroni transport danych między urządzeniem a bramą, lecz nie robi z użytkownika anonimowego obserwatora internetu. W środowisku firmowym nadal obowiązują logi, polityki dostępu i często kontrola stanu urządzenia.
| Model ruchu | Kiedy ma sens | Plusy | Minusy |
|---|---|---|---|
| Full tunnel | Gdy pracujesz na publicznym Wi-Fi, w podróży albo chcesz objąć cały ruch jedną polityką | Lepsza kontrola, mniej wyjątków, prostszy model bezpieczeństwa | Większe obciążenie bramy i czasem wolniejsze połączenie |
| Split tunneling | Gdy chcesz przepuszczać tylko ruch do firmowych zasobów | Mniej ruchu przez bramę, lepsza wydajność, wygoda dla użytkownika | Więcej wyjątków, trudniej utrzymać pełną widoczność i jednolite zasady |
Jeśli myślisz o prywatności, zwróć uwagę na trzy rzeczy. Po pierwsze, MFA, bo samo hasło jest dziś za słabe. Po drugie, stan urządzenia, czyli czy laptop albo telefon spełnia wymagania bezpieczeństwa. Po trzecie, zakres logowania, bo zbyt szerokie logi są problemem nie tylko technicznym, ale też organizacyjnym.
Ja zwykle polecam też prostą zasadę: im bardziej wrażliwy ruch, tym mniej wyjątków. Przy pracy na danych firmowych albo na publicznej sieci full tunnel ma więcej sensu niż agresywny split tunneling. Gdy potrzebna jest tylko szybka, lekka łączność do kilku aplikacji, można pójść w drugą stronę, ale świadomie.
To prowadzi do kolejnej ważnej rzeczy: w Fortinet dużo zmieniło się nie tylko w samych ustawieniach, ale też w tym, które tryby w ogóle mają dziś sens jako docelowe.
Co zmieniło się w nowych wersjach i dlaczego to ma znaczenie
Fortinet w dokumentacji migracyjnej wyraźnie przesuwa klientów z klasycznego SSL VPN tunnel mode w stronę IPsec VPN, a web mode przemianowuje na Agentless VPN. Dla kogoś, kto od lat działał na starszej konfiguracji, to nie jest kosmetyka. To sygnał, że niektóre stare schematy trzeba traktować jako przejściowe, a nie docelowe.
- SSL VPN tunnel mode nie jest już bezpiecznym punktem odniesienia na przyszłość. W nowszych wydaniach FortiOS został wyparty przez IPsec VPN, więc planowanie nowych wdrożeń na starym modelu zwyczajnie zwiększa ryzyko późniejszej migracji.
- Agentless VPN to nie to samo co pełny klient. To wygodny dostęp przeglądarkowy do wybranych zasobów, ale nie rozwiązanie dla każdego scenariusza pracy zdalnej.
- IKEv1 jest dziś ślepą uliczką. W FortiClient 7.4.4 i nowszym nie ma już wsparcia po stronie klienta, więc jeśli budujesz nowe wdrożenie, planuj IKEv2.
- Sprzęt i wersja FortiOS mają znaczenie. Nie każdy model zachowuje pełną zgodność po aktualizacji, więc migrację trzeba testować na realnych użytkownikach, a nie tylko na labowym profilu.
Największy błąd, jaki widzę przy takich zmianach, to założenie, że „przecież działało wcześniej, więc zadziała i po aktualizacji”. Przy VPN-ie to zwykle kończy się frustracją użytkowników i niepotrzebnym cofnięciem zmian. Lepiej potraktować aktualizację jako osobny projekt i sprawdzić cały łańcuch: klient, brama, uwierzytelnianie, MFA i reguły dostępu.
Jeśli już wiesz, którą ścieżką chcesz iść, zostaje jeszcze kwestia samego wdrożenia. Tu najwięcej problemów robią nie wielkie decyzje architektoniczne, ale drobne zaniedbania konfiguracyjne.
Jak wdrożyć to bez typowych błędów
Ja przy wdrożeniach zawsze zaczynam od kilku prostych pytań: ile jest urządzeń, jakie systemy operacyjne mają użytkownicy, czy dostęp ma być pełny czy ograniczony, oraz czy organizacja naprawdę potrzebuje pełnego klienta. Dopiero potem wybieram szczegóły techniczne.
- Sprawdź wersję FortiOS i model urządzenia. To decyduje o tym, czy dany tryb VPN w ogóle jest wspierany po aktualizacji.
- Wybierz IKEv2, jeśli planujesz nowe IPsec. To rozsądniejszy wybór niż IKEv1 i lepiej pasuje do aktualnych wersji klienta.
- Dodaj MFA od początku. Nawet dobry tunel traci sens, jeśli dostęp opiera się wyłącznie na haśle.
- Rozstrzygnij split tunneling świadomie. Jeśli priorytetem jest kontrola i prywatność na nieufnej sieci, pełny tunel zwykle daje lepszy efekt.
- Przetestuj Windows, macOS, Android i iOS osobno. Na telefonie i na laptopie użytkownik ma inne ograniczenia i nie wszystko zachowuje się identycznie.
- Sprawdź zachowanie przy LTE, Wi-Fi hotelowym i za granicą. To są scenariusze, w których wychodzą problemy z DNS, politykami i przełączaniem tras.
Do tego dodałbym jedną praktyczną rzecz: przygotuj prostą ścieżkę awaryjną. Jeśli nowy profil VPN zawiedzie, użytkownik powinien wiedzieć, gdzie zgłosić problem i jak wrócić do bezpiecznego trybu pracy. To oszczędza godzin bezproduktywnego grzebania w ustawieniach.
Po tych krokach łatwiej ocenić, czy Fortinet jest faktycznie najlepszym wyborem w twoim scenariuszu, czy tylko jednym z kilku sensownych narzędzi.
Na co patrzeć, żeby wybrać rozwiązanie bez późniejszych niespodzianek
Gdybym miał skrócić cały temat do kilku decyzji, powiedziałbym tak: jeśli masz już FortiGate i potrzebujesz spójnego bezpieczeństwa, Fortinet ma bardzo logiczny ekosystem. Jeśli chcesz tylko prostego zdalnego dostępu do kilku zasobów, wystarczy lżejszy wariant. Jeśli natomiast liczysz na pełną kontrolę urządzeń, ZTNA i polityki zgodności, lepiej od razu iść w kierunku klienta zarządzanego centralnie.
- Wybierz VPN-only, gdy liczy się szybki start i podstawowy dostęp, bez rozbudowanego zarządzania.
- Wybierz Standalone, gdy potrzebujesz wsparcia i MFA, ale nie chcesz jeszcze wdrażać pełnego EMS.
- Wybierz Unified Agent z EMS, gdy ważniejsza jest kontrola niż minimalizm.
- Wybierz Agentless VPN, gdy użytkownik ma tylko wejść do webowej aplikacji i nie potrzebuje pełnego tunelu.
Jeśli mam wskazać jedno praktyczne podejście do forti vpn, to najpierw porządkuję wersję FortiOS, potem wybieram IKEv2 i model dostępu, a dopiero na końcu dokładam wyjątki, polityki i wygodę użytkownika. Taka kolejność zwykle daje mniej problemów niż próba „uratowania” starej konfiguracji kolejną aktualizacją.