Понятно. ViPNet Client насколько я помню не проводит аутентификацию по сертификату.
Посмотрите документацию, там описано как настроить двухфакторную аутентификацию для Client. Если коротко, то при генерации dst говорите, что будете использовать внешний носитель и при переносе dst из УКЦ в каталог нужно будет подключить токен. Тогда ключ защиты ключей из dst будет перенесён на токен