Введение: зачем нужен VPN-сервер на Windows Server 2019
VPN-сервер на базе Windows Server 2019 позволяет организовать безопасный удалённый доступ к корпоративной сети, объединить офисы через защищённые туннели и обеспечить шифрование трафика для сотрудников, работающих из дома или в командировках. Использование встроенных ролей и служб Windows избавляет от необходимости закупать дорогостоящее специализированное оборудование и упрощает администрирование в среде Active Directory.
В этой статье мы рассмотрим полный цикл настройки: от установки роли Remote Access (RAS) и настройки RRAS до выбора протокола VPN, создания пула IP-адресов, настройки брандмауэра и интеграции с RADIUS-сервером (NPS) для централизованной аутентификации. Материал будет полезен как системным администраторам, которые впервые сталкиваются с VPN, так и опытным специалистам, желающим систематизировать знания.
Важно понимать, что Windows Server 2019 поддерживает несколько протоколов VPN: PPTP, L2TP/IPsec, SSTP и IKEv2. Каждый из них имеет свои особенности безопасности, совместимости и производительности. Мы подробно разберём их различия и поможем выбрать оптимальный вариант для вашей инфраструктуры.
Выбор протокола VPN: PPTP, L2TP/IPsec, SSTP или IKEv2
Правильный выбор протокола VPN — ключевое решение, влияющее на безопасность и совместимость. Рассмотрим каждый вариант.
PPTP — самый старый протокол, использующий шифрование MPPE. Он прост в настройке, но имеет серьёзные уязвимости, поэтому Microsoft не рекомендует его использовать. В Windows Server 2025 новые конфигурации RRAS вообще не принимают PPTP-подключения, но в Server 2019 он всё ещё доступен. Если вы заботитесь о безопасности, откажитесь от PPTP.
L2TP/IPsec — комбинация туннельного протокола L2TP и шифрования IPsec. Обеспечивает высокий уровень безопасности, но требует настройки сертификатов или предварительного общего ключа. L2TP/IPsec хорошо поддерживается большинством операционных систем, включая Windows, macOS, iOS и Android. Однако он может блокироваться в некоторых сетях из-за использования UDP-портов 500 и 4500.
SSTP — проприетарный протокол Microsoft, работающий поверх HTTPS (порт 443). Это позволяет обходить большинство брандмауэров, так как трафик выглядит как обычный HTTPS. SSTP отлично подходит для подключений из сетей со строгими правилами фильтрации. Недостаток — ограниченная поддержка на не-Windows устройствах.
IKEv2 — современный протокол, также использующий IPsec. Он отличается высокой стабильностью, поддерживает быстрое переподключение при смене сети (например, с Wi-Fi на мобильный интернет) и работает на многих платформах. IKEv2 рекомендуется Microsoft для новых развёртываний.
Для Windows Server 2019 оптимальным выбором является IKEv2 или SSTP, если нужна максимальная совместимость с брандмауэрами. L2TP/IPsec остаётся хорошим вариантом для смешанных сред, где есть клиенты не от Microsoft.
Установка роли Remote Access (RAS) и службы RRAS
Первый шаг — установка роли Remote Access, которая включает службу маршрутизации и удалённого доступа (RRAS). Это можно сделать через графический интерфейс Server Manager или с помощью PowerShell.
Установка через Server Manager:
- Откройте Server Manager, выберите "Управление" → "Добавить роли и компоненты".
- В мастере выберите тип установки "Установка ролей или компонентов".
- Выберите целевой сервер из пула.
- На странице "Роли сервера" отметьте "Удаленный доступ".
- На странице "Службы ролей" выберите "DirectAccess и VPN (RAS)".
- Подтвердите установку и дождитесь завершения.
Установка через PowerShell:
Install-WindowsFeature DirectAccess-VPN -IncludeManagementToolsПосле установки роль появится в Server Manager. Обратите внимание, что для выполнения этих действий требуются права администратора, а если сервер входит в домен — права администратора домена.
После установки роли необходимо настроить RRAS. Для этого откройте оснастку "Маршрутизация и удаленный доступ" (rras.msc). Щёлкните правой кнопкой мыши по имени сервера и выберите "Настроить и включить маршрутизацию и удаленный доступ". В мастере выберите "Настраиваемая конфигурация" и отметьте "VPN-доступ". Завершите мастер — служба RRAS будет запущена.
Настройка VPN-сервера: протоколы, порты и пул IP-адресов
После включения RRAS необходимо настроить параметры VPN-сервера. Откройте свойства сервера в оснастке "Маршрутизация и удаленный доступ" и перейдите на вкладку "IPv4". Здесь нужно указать пул статических IP-адресов, которые будут выдаваться VPN-клиентам.
Настройка пула IP-адресов:
- Выберите "Пул статических адресов".
- Нажмите "Добавить" и укажите начальный и конечный IP-адреса диапазона, например 192.168.10.100–192.168.10.200.
- Убедитесь, что выбранный диапазон не пересекается с адресами, используемыми в вашей локальной сети.
Настройка портов: По умолчанию RRAS создаёт порты для каждого протокола (PPTP, L2TP, SSTP, IKEv2). Чтобы ограничить использование только нужных протоколов, откройте "Порты" в оснастке, выберите соответствующий минипорт (например, WAN Miniport (IKEv2)) и настройте его свойства. Для IKEv2 и SSTP оставьте флажки "Подключения удаленного доступа (только входящие)" и "Подключения маршрутизации по запросу (входящие и исходящие)" включёнными. Для PPTP и L2TP, если вы решили их отключить, снимите эти флажки.
Также укажите максимальное количество портов для каждого протокола — это ограничивает число одновременных подключений. Например, для IKEv2 можно задать 10 портов, если планируется не более 10 одновременных VPN-клиентов.
Не забудьте настроить брандмауэр Windows: разрешите входящие подключения на порты UDP 500 и 4500 (для IKEv2 и L2TP/IPsec), TCP 443 (для SSTP) и, если используется PPTP, TCP 1723. Это можно сделать через оснастку "Брандмауэр Windows в режиме повышенной безопасности".
Настройка аутентификации и авторизации пользователей
Для доступа к VPN-серверу необходимо создать учётные записи пользователей и настроить права на подключение. В Windows Server 2019 можно использовать локальные учётные записи или доменные учётные записи Active Directory.
Создание локального пользователя:
New-LocalUser -Name "vpnuser" -Password (ConvertTo-SecureString -AsPlainText "P@ssw0rd" -Force) -Description "VPN-пользователь"Предоставление права на VPN-подключение: В оснастке "Маршрутизация и удаленный доступ" щёлкните правой кнопкой мыши по серверу, выберите "Свойства", перейдите на вкладку "Безопасность" и убедитесь, что выбран метод проверки подлинности Windows. Затем в разделе "Политика удаленного доступа" (или "Сетевые политики" в NPS) настройте условия, разрешающие доступ.
Если используется Active Directory, проще всего создать группу безопасности, например "VPN-Users", добавить в неё нужных пользователей, а затем в политике доступа указать эту группу как условие. Это позволяет централизованно управлять доступом: добавил пользователя в группу — он получил доступ, удалил — потерял.
Для более гибкого управления аутентификацией и авторизацией рекомендуется использовать RADIUS-сервер (NPS). Это особенно актуально, если у вас несколько VPN-серверов или других сетевых устройств (коммутаторы, точки доступа Wi-Fi), которые должны использовать единую базу учётных записей.
Интеграция с RADIUS (NPS) для централизованной аутентификации
Network Policy Server (NPS) — это реализация RADIUS-сервера в Windows Server. Использование NPS позволяет централизованно управлять политиками доступа для VPN-подключений, Wi-Fi (802.1X) и сетевого оборудования. Это особенно полезно в крупных инфраструктурах, где требуется единая точка аутентификации.
Установка NPS:
- В Server Manager выберите "Добавить роли и компоненты".
- На странице "Роли сервера" отметьте "Службы политики сети и доступа" (NPAS).
- Завершите установку.
Регистрация NPS в Active Directory: Если NPS будет использоваться для аутентификации доменных пользователей, его необходимо зарегистрировать в AD. В консоли NPS (nps.msc) щёлкните правой кнопкой мыши по корневому узлу и выберите "Зарегистрировать сервер в Active Directory". Это добавит учётную запись компьютера в группу "RAS and IAS Servers", что даст NPS права на чтение свойств пользователей.
Настройка RADIUS-клиентов: В консоли NPS добавьте VPN-сервер как RADIUS-клиента. Для этого перейдите в раздел "RADIUS Clients and Servers" → "RADIUS Clients" и создайте новый клиент. Укажите IP-адрес VPN-сервера и общий секретный ключ (Shared Secret), который будет использоваться для шифрования обмена между VPN-сервером и NPS.
Создание сетевой политики: В NPS создайте сетевую политику (Network Policy), которая определяет условия доступа. Например, можно разрешить доступ только членам группы "VPN-Users" и только через протокол IKEv2. В политике настройте методы аутентификации (например, MS-CHAPv2 или EAP) и атрибуты, такие как статический IP-адрес или фильтры.
После настройки NPS укажите VPN-серверу использовать RADIUS для аутентификации. В свойствах RRAS на вкладке "Безопасность" выберите "RADIUS-аутентификация" и укажите адрес NPS-сервера и общий секрет.
Настройка брандмауэра и NAT для VPN-трафика
Чтобы VPN-клиенты могли подключаться к серверу из интернета, необходимо настроить брандмауэр и, при необходимости, NAT. Если VPN-сервер находится за NAT-устройством (например, домашним роутером), нужно пробросить соответствующие порты на внутренний IP-адрес сервера.
Порты для VPN-протоколов:
- PPTP: TCP 1723, GRE (протокол 47)
- L2TP/IPsec: UDP 500 (IKE), UDP 4500 (IPsec NAT-T)
- SSTP: TCP 443
- IKEv2: UDP 500, UDP 4500
Настройка брандмауэра Windows: Откройте "Брандмауэр Windows в режиме повышенной безопасности" и создайте правила для входящих подключений на указанные порты. Убедитесь, что они разрешены для профиля "Общественные" и "Частные".
Настройка NAT на VPN-сервере: Если VPN-сервер также выполняет функции шлюза для доступа VPN-клиентов в интернет, необходимо настроить NAT. В оснастке "Маршрутизация и удаленный доступ" щёлкните правой кнопкой мыши по серверу, выберите "Свойства", перейдите на вкладку "IPv4" и включите "Преобразование сетевых адресов (NAT)". Затем добавьте интерфейс, подключённый к интернету, и выберите "Подключение к интернету".
Также убедитесь, что на VPN-сервере включена маршрутизация между интерфейсами. Это можно сделать в свойствах IPv4, установив флажок "Включить маршрутизацию".
Проверка подключения и устранение неполадок
После настройки VPN-сервера необходимо проверить его работоспособность. Создайте VPN-подключение на клиентском компьютере (Windows 10/11) и попробуйте подключиться. Если возникают проблемы, используйте следующие методы диагностики.
Проверка служб: Убедитесь, что служба "Маршрутизация и удаленный доступ" (RemoteAccess) запущена. В PowerShell можно выполнить:
Get-Service RemoteAccessПросмотр журналов событий: В оснастке "Просмотр событий" перейдите в раздел "Журналы Windows" → "Система" и найдите события, связанные с RRAS или VPN. Коды ошибок, такие как 20134 или 20150, помогут определить причину.
Проверка брандмауэра: Убедитесь, что порты открыты. Можно использовать PowerShell:
Test-NetConnection -ComputerName <IP-адрес> -Port 443Проверка RADIUS-аутентификации: Если используется NPS, проверьте журналы NPS в оснастке "Сервер политики сети" → "Радиус-клиенты и серверы" → "Учет RADIUS". Там отображаются все запросы аутентификации и их результаты.
Частые проблемы:
- Неверно указан общий секрет (Shared Secret) между VPN-сервером и NPS.
- Недостаточно прав у пользователя (не входит в разрешённую группу).
- Несовпадение времени между сервером и клиентом (особенно для IKEv2 и L2TP/IPsec).
- Блокировка портов провайдером или брандмауэром.
Если проблема не решается, проверьте конфигурацию с помощью встроенных средств диагностики, таких как netsh ras diagnostics.
Рекомендации по безопасности VPN-сервера
Безопасность VPN-сервера критически важна, так как он является точкой входа в корпоративную сеть. Следуйте следующим рекомендациям.
Используйте современные протоколы: Отключите PPTP и L2TP без IPsec. Предпочтительны IKEv2 или SSTP, так как они обеспечивают надёжное шифрование и устойчивы к атакам.
Настройте сложные пароли и многофакторную аутентификацию: Используйте длинные пароли, а для административных учётных записей — многофакторную аутентификацию (MFA). Windows Server 2019 поддерживает MFA через NPS и расширение для Azure AD.
Ограничьте доступ по IP-адресам: В сетевой политике NPS можно указать список разрешённых IP-адресов или подсетей, с которых разрешено подключение. Это снижает риск атак из недоверенных сетей.
Регулярно обновляйте сервер: Устанавливайте обновления безопасности для Windows Server и используемых компонентов.
Используйте сертификаты для IPsec: Для L2TP/IPsec и IKEv2 рекомендуется использовать сертификаты машин вместо предварительного общего ключа. Это повышает безопасность и упрощает управление.
Мониторинг и аудит: Включите ведение журнала для RRAS и NPS, чтобы отслеживать попытки подключения и выявлять подозрительную активность. Регулярно просматривайте журналы.
Изоляция VPN-сервера: Размещайте VPN-сервер в демилитаризованной зоне (DMZ) и ограничьте его доступ к внутренним ресурсам с помощью брандмауэра.
Заключение: что дальше?
Настройка VPN-сервера на Windows Server 2019 — это многоэтапный процесс, включающий установку ролей, настройку протоколов, управление доступом и обеспечение безопасности. Следуя этому руководству, вы сможете развернуть надёжный VPN-сервер, который обеспечит безопасный удалённый доступ для сотрудников.
После базовой настройки вы можете расширить функциональность, интегрировав VPN с Always On VPN, настроив профили подключения для клиентов или добавив многофакторную аутентификацию. Также стоит рассмотреть использование NPS для централизованного управления политиками доступа, что особенно полезно в крупных организациях.
Помните, что безопасность — это непрерывный процесс. Регулярно обновляйте сервер, анализируйте журналы и адаптируйте конфигурацию под изменяющиеся требования вашей организации.
Вопросы и ответы
Какой протокол VPN лучше выбрать на Windows Server 2019?
Для Windows Server 2019 рекомендуется использовать IKEv2 или SSTP. IKEv2 обеспечивает высокую производительность и стабильность, поддерживает быстрое переподключение при смене сети. SSTP работает через HTTPS (порт 443), что позволяет обходить большинство брандмауэров. L2TP/IPsec также приемлем, но требует настройки сертификатов или общего ключа. PPTP использовать не рекомендуется из-за уязвимостей.
Как ограничить количество одновременных VPN-подключений?
Количество одновременных подключений ограничивается количеством портов, настроенных для каждого протокола в оснастке "Маршрутизация и удаленный доступ". В разделе "Порты" выберите соответствующий минипорт (например, WAN Miniport (IKEv2)), нажмите "Настроить" и укажите максимальное число портов. Это число и будет максимальным количеством одновременных подключений для данного протокола.
Нужно ли настраивать RADIUS-сервер для VPN на Windows Server 2019?
RADIUS-сервер (NPS) не обязателен, но рекомендуется для централизованного управления доступом, особенно если у вас несколько VPN-серверов или других сетевых устройств (Wi-Fi, коммутаторы). NPS позволяет использовать единые политики доступа, интегрироваться с Active Directory и вести централизованный учёт подключений. Для небольших сред можно обойтись локальной аутентификацией RRAS.
Какие порты нужно открыть в брандмауэре для VPN на Windows Server 2019?
Для IKEv2 и L2TP/IPsec откройте UDP 500 и UDP 4500. Для SSTP откройте TCP 443. Если используется PPTP, откройте TCP 1723 и разрешите протокол GRE (IP-протокол 47). Также убедитесь, что на внешнем брандмауэре или NAT-устройстве проброшены эти порты на внутренний IP-адрес VPN-сервера.
Как настроить VPN-подключение на клиенте Windows 10/11?
В Windows 10/11 откройте "Параметры" → "Сеть и Интернет" → "VPN" → "Добавление VPN-подключения". Укажите имя подключения, адрес сервера (IP или DNS-имя), тип VPN (например, IKEv2 или SSTP) и учётные данные. После сохранения выберите подключение и нажмите "Подключить". Для IKEv2 может потребоваться установить сертификат сервера, если используется самоподписанный сертификат.
Что делать, если VPN-подключение устанавливается, но нет доступа к интернету?
Проверьте настройки NAT на VPN-сервере. Убедитесь, что включена маршрутизация и NAT для интерфейса, подключённого к интернету. Также проверьте, что VPN-клиентам выданы корректные IP-адреса из пула и что на сервере настроены DNS-серверы. Если проблема сохраняется, проверьте правила брандмауэра, разрешающие исходящий трафик от VPN-клиентов.
Можно ли использовать самоподписанные сертификаты для SSTP или IKEv2?
Да, можно, но клиенты будут выдавать предупреждение о недоверенном сертификате. Чтобы избежать этого, необходимо установить самоподписанный сертификат в доверенные корневые центры сертификации на клиентских компьютерах. Для корпоративной среды рекомендуется использовать сертификаты от внутреннего или публичного центра сертификации.