Сертификат клиента подтверждает, что подключается устройство, которому вы когда-то выдали ключ — но не то, что за этим устройством по-прежнему сидите вы. Ноутбук украли, флешку с ключом скопировали, конфиг переслали «на всякий случай» коллеге — и сертификат продолжает исправно пускать в туннель кого угодно. Второй фактор поверх самого VPN-подключения (а не только поверх панели, где вы им управляете) закрывает именно этот сценарий: даже с валидным сертификатом или паролем в руках атакующий не пройдёт дальше без кода из приложения на вашем телефоне.
Подробнее →