Привет! Это снова Саша Басун. Я работаю в «Петрович-Тех» инженером направления пользовательских ИТ-сервисов. Моя предыдущая статья про FortiClient VPN нашла отклик, потому я решил рассказать о самых распространённых ошибках при установке или запуске FortiClient VPN.

Итак, обычный будний день. Админу приходит заявка от пользователя, который жалуется, что FortiClient не подключается к серверу. При этом шквала подобных заявок не наблюдается, из-за чего админ делает вывод, что проблема у пользователя локальная.
Он подключается на удалённый компьютер, чтобы провести диагностику. Открыв логи программы, админ понимает, что помимо бутылки тут может потребоваться ещё и тонометр. Всплывающие окна с предупреждениями выглядят хотя бы немного понятнее. О них я вам и расскажу.
Прогресс подключения в FortiClient VPN выводится в процентах. Именно они будут указаны в подзаголовках, чтобы отобразить ошибки на определённых этапах.
Доступность сервера – 10%
При нажатии на кнопку подключения клиент проверяет, а доступен ли сервер, указанный в конфигурации. Если сервер доступен, клиент переходит на следующий шаг, нет — получаем соответствующее сообщение.

Пожалуй, это самая нелюбимая ошибка у многих, потому что причиной может быть как сетевая ошибка, так и банальная невнимательность. Потому первым делом стоит проверить, верный ли адрес и порт указан в настройках подключения. Если адрес корректный, то открываем powershell и пингуем адрес сервера, а затем проверяем, доступен ли порт.
После первичной диагностики круг возможных проблем сужается до минимума: либо что-то на рабочей станции блокирует соединение, либо проблема на стороне провайдера пользователя. Например, авария на каком-нибудь промежуточном узле.
Десять лет назад я бы этот случай вообще не указал, но мы с вами живём в удивительное время. В моей практике на пользовательских устройствах соединение блокировало приложение GoodbyeDPI. А ещё FortiClient VPN достаточно капризный и может конфликтовать с другими клиентами.
Тут ещё стоит упомянуть, что у FortiGate есть возможность создания «белых списков». Поэтому, если ничего подозрительного найти не удалось, стоит посмотреть в эту сторону.
Установка соединения – 31%
Окей, сервер доступен. Клиент пробует установить соединение и на этом этапе сверяет разрешенные на компьютере и VPN-шлюзе версии TLS. Если они не совпадают, пользователю выводится ошибка.

Решение: пофиксить ошибку в свойствах браузера на вкладке «Дополнительно», установив галочку напротив недостающего протокола.
Согласование – 48%
Чаще всего ошибки у пользователей встречаются на этапе аутентификации. Если бы Марк Твен жил в наше время, то ему бы приписали цитату: «Нет ничего проще, чем ввести неверный логин или пароль! Я делал это сотни раз».
При неверном вводе логина и/или пароля FortiClient VPN обязательно напишет об этом — «Сredential or SSLVPN configuration is wrong. (-7200)».
Стоит отметить, что иногда ошибка может казаться совершенно незаметной. Разработчики приложения не учли момент, что в поле, куда вводится логин, стоит запретить лишние символы. Иногда и не сразу обратишь на это внимание.

Классический случай. Я в таких случаях рекомендую копировать логин, а не вводить вручную.
Есть на этом этапе и другой момент, с которым я сталкивался чаще всего. Это когда пользователь не входит в группу безопасности, позволяющую ей подсоединяться к шлюзу. Тут «фортик» выдаст другую ошибку, намекая, что у пользователя не хватает прав для подключения.

Но тут обольщаться не стоит: эта же ошибка тоже может выскочить, если пользователь ввёл неверно логин или пароль.
Подключение – 98%
А вот на этом этапе случаются приключения. Здесь прогресс подключения может остановиться и прерваться без каких-либо ошибок.
На форуме Fortinet в подобных случаях предлагают применять правило: «В любой непонятной ситуации переустанови FortiClient». Или же советуют для начала отключить ipv6 в сетевом интерфейсе. На моей памяти такая проблема была только при подключении через «Мегафон», и отключение протокола шестой версии исправляло ситуацию.
Нестандартные случаи
За время установки и настройки FortiClient VPN у меня накопилось несколько интересных случаев.
Первый
После успешной установки приложение не хотелось подключаться. Процесс в процентах быстро пробегал, но дальше ничего не происходило. Проблема оказалась в имени папки, где хранился профиль пользователя. Там были и кириллица, и пробел.
Самое простое решение: создать нового пользователя на латинице без пробелов. И работать под ним. Но если делать бесшовно, то нужно выйти из проблемной учётной записи и зайти под встроенной учётной записью администратора. Если она отключена, то предварительно её включить.После этого:
Нужно переименовать папку проблемного пользователя в папке Users;
Найти в редакторе реестра раздел пользователя в ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList и исправить путь в ключе ProfileImagePath
После этого можно будет зайти под пользователем обратно. Скорее всего, там посыпятся ошибки, потому что пути к стандартным папкам всё ещё будут старыми. В этом случае открываем редактор реестра уже под пользователем и находим ветку HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders.
Её я рекомендую экспортировать из реестра в файл, открыть редактором (например, тем же блокнотом) и заменить во всех строках старое имя пользователя на новое при помощи автозамены. После чего импортировать исправленные данные обратно в реестр.
Второй
В старых версиях установщика FortiClient VPN есть небольшое упущение. Программа не проверяет наличие распространяемого пакета Microsoft Visual C++ Redistributable, из-за чего потом могут возникать проблемы с соединением.
Третий
В FortiClient VPN интегрирован встроенный браузер, но при этом приложение может обращаться и к браузеру, которым вы пользуетесь по умолчанию. И был случай, когда «фортик» не хотел подключаться, потому назначенный по умолчанию браузер был удалён.
Четвёртый
Я уже упоминал, что FortiClient VPN достаточно капризный. И это тот самый случай. После установки приложения драйверы на виртуальную сетевую карту устанавливались с ошибкой. Полное удаление ПО и даже утилита от FortiGate по полной очистке не давала результата. Код ошибки 56, и всё тут.

На рабочей станции меня смутило то, что на ней остались виртуальные сетевые карты от VMware. Но их удаление проблему не решило. В итоге нужно было проделать два действия:
Удалить в реестре ветку HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3d09c1ca-2bcc-40b7-b9bb-3f3ec143a87b}
В свойствах сетевых адаптеров удалить VMware Bridge Protocol
После этого FortiClient VPN запустился как ни в чём не бывало.
И напоследок немного базы
Как бы сказали люди моего возраста и постарше — RTFM! Читайте документацию к релизам. К каждой версии Fortinet выпускает краткую документацию, в которой они пишут, какие баги были обнаружены, а какие исправлены. Это поможет вам выбрать более стабильную версию.
А с какими ошибками при работе с FortiClient VPN сталкивались вы? Напишите в комментариях.
Lightxaoc
В стародавние времена на первом курсе любой IT специальности учили использовать в названиях папок и файлов только латинские символы / цифры и разделять слова только символом нижнего подчеркивания)). В наше время многое поменялось, но иногда это правило дает о себе знать) и всё ещё кое где создает проблемки
novburn Автор
Да, это на самом деле привычка целого поколения. Я до сих пор везде пишу латиницей и без пробелов. Максим точки, подчёркивания и дефисы используются. Хотя уже давно во многих продуктах это просто поля со значением string, которые прекрасно поддерживают кириллицу.
А вообще «фортик» довольной чудной. В документации одной из версий я у них читал, что у них был баг с подключением из-за определённых польских или чешских букв в логине. Так что не мы одни такие :)
navion
AnyConnect в одной из версий перестал принимать пароли на кириллице, угадаете из какого отдела был пользователь?
Ещё был брутфорс VPN с символом переноса строки в паролях, который разбивает сообщение в syslog на два отдельных и это даже соответствует RFC.