Зачем нужен VPN-сервер на Windows Server 2019
VPN (Virtual Private Network) позволяет организовать защищенный туннель между удаленным устройством и корпоративной сетью через интернет. Это особенно актуально для компаний, сотрудники которых работают из дома или находятся в командировках: через VPN они получают доступ к файловым серверам, внутренним веб-приложениям, базам данных и другим ресурсам так, как если бы находились в офисе.
Windows Server 2019 предоставляет встроенный механизм для развертывания VPN-сервера на основе роли Routing and Remote Access (RRAS). Этот компонент поддерживает несколько протоколов туннелирования, включая PPTP, L2TP/IPSec и SSTP. Выбор протокола зависит от требуемого уровня безопасности, совместимости с клиентскими устройствами и условий сети.
Важно понимать, что VPN-сервер — это не только способ предоставить доступ к внутренним ресурсам, но и инструмент для защиты данных при передаче через публичные сети. Шифрование трафика предотвращает перехват информации злоумышленниками, особенно при использовании незащищенных Wi-Fi сетей в кафе, аэропортах или гостиницах.
Выбор протокола: PPTP или L2TP/IPSec
Перед началом настройки необходимо определиться с протоколом VPN. На Windows Server 2019 доступны два основных варианта: PPTP и L2TP/IPSec.
PPTP (Point-to-Point Tunneling Protocol) — один из самых старых и простых в настройке протоколов. Он использует порт TCP 1723 и обеспечивает базовое шифрование на основе MPPE. Основные преимущества PPTP — простота развертывания и широкая совместимость с большинством операционных систем, включая старые версии Windows, Android и iOS. Однако PPTP считается устаревшим и менее безопасным по сравнению с современными протоколами: в нем были обнаружены уязвимости, позволяющие перехватывать и расшифровывать трафик. Поэтому его не рекомендуется использовать для передачи критически важных данных.
L2TP/IPSec (Layer 2 Tunneling Protocol over IPsec) — более надежный вариант. L2TP сам по себе не шифрует данные, но в сочетании с IPSec обеспечивает сильное шифрование и аутентификацию. Для работы используются порты UDP 500 (IKE), UDP 4500 (IPsec NAT-T) и UDP 1701 (L2TP). Настройка L2TP/IPSec требует задания предварительного общего ключа (PSK), который необходимо сообщить всем клиентам. Этот протокол поддерживается всеми современными платформами, включая Windows, macOS, Linux, Android и iOS.
Если безопасность является приоритетом, выбирайте L2TP/IPSec. Если нужна максимальная простота и совместимость со старыми устройствами, можно использовать PPTP, но с пониманием рисков.
Подготовка сервера и установка ролей
Перед установкой VPN-сервера убедитесь, что Windows Server 2019 обновлен до последней версии. Для этого можно использовать Windows PowerShell:
Install-Module PSWindowsUpdate
Get-WindowsUpdate
Install-WindowsUpdate
Restart-ComputerПосле обновления необходимо установить роль Remote Access. Это можно сделать двумя способами: через графический интерфейс Server Manager или с помощью PowerShell.
Через Server Manager:
- Откройте Server Manager.
- Нажмите Manage → Add Roles and Features.
- Выберите Role-based or feature-based installation.
- Укажите ваш сервер.
- В списке ролей отметьте Remote Access.
- На следующем шаге выберите DirectAccess and VPN (RAS) и Routing.
- Нажмите Add Features, затем Install.
Через PowerShell:
Install-WindowsFeature RemoteAccess
Install-WindowsFeature DirectAccess-VPN -IncludeManagementTools
Install-WindowsFeature Routing -IncludeManagementToolsПосле завершения установки перезагрузите сервер, если потребуется.
Настройка Routing and Remote Access
После установки роли необходимо настроить службу RRAS. Откройте Server Manager → Tools → Routing and Remote Access. В левой панели щелкните правой кнопкой мыши на имени сервера и выберите Configure and Enable Routing and Remote Access.
В мастере настройки выберите Custom configuration, чтобы вручную указать необходимые компоненты. Отметьте VPN access и NAT (если планируете предоставлять клиентам доступ в интернет через сервер). Нажмите Next и Finish, затем Start service.
После запуска службы откройте свойства сервера (правый клик → Properties). На вкладке IPv4 выберите Static address pool — это позволит контролировать диапазон IP-адресов, выдаваемых VPN-клиентам. Нажмите Add и укажите начальный и конечный адреса, например 10.0.0.1 – 10.0.0.50. Убедитесь, что выбранный диапазон не пересекается с адресами в вашей локальной сети.
Если у вас настроен DHCP-сервер, можно использовать опцию Dynamic Host Configuration Protocol (DHCP), но статический пул дает больше контроля и не зависит от доступности DHCP.
Настройка NAT для доступа в интернет
Чтобы VPN-клиенты могли выходить в интернет через ваш сервер, необходимо настроить NAT (Network Address Translation). В окне Routing and Remote Access разверните узел сервера, затем IPv4, щелкните правой кнопкой мыши на NAT и выберите New Interface.
Выберите сетевой интерфейс, который подключен к интернету (обычно Ethernet), и нажмите OK. В открывшемся окне на вкладке NAT выберите Public interface connected to the Internet и установите флажок Enable NAT on this interface.
Перейдите на вкладку Services and Ports. В зависимости от выбранного протокола VPN:
- Для PPTP выберите VPN Gateway (PPTP).
- Для L2TP/IPSec выберите VPN Gateway (L2TP/IPSec).
Нажмите Edit и измените частный адрес с 0.0.0.0 на 127.0.0.1. Это необходимо для корректной работы NAT. Сохраните изменения и перезапустите службу RRAS: правый клик на сервере → All Tasks → Restart.
Настройка брандмауэра Windows
Для приема входящих VPN-подключений необходимо разрешить соответствующие порты в брандмауэре Windows. Хотя при установке роли RRAS часто создаются предопределенные правила, рекомендуется проверить их вручную.
Откройте Windows Defender Firewall with Advanced Security (можно найти через поиск в меню Пуск). В левой панели выберите Inbound Rules, затем в правой панели нажмите New Rule.
В мастере выберите Predefined и из раскрывающегося списка выберите Routing and Remote Access. Нажмите Next, затем отметьте нужное правило:
- Для PPTP: Routing and Remote Access (PPTP-In).
- Для L2TP/IPSec: Routing and Remote Access (L2TP-In).
Выберите Allow the connection и завершите создание правила. Убедитесь, что правило активно для профилей Private и Public.
Также проверьте, что в брандмауэре разрешены порты UDP 500, UDP 4500 и UDP 1701 для L2TP, а также TCP 1723 для PPTP. Если используется сторонний брандмауэр или аппаратный межсетевой экран, настройте проброс этих портов на сервер.
Создание пользователей и разрешение доступа
Для подключения к VPN необходима учетная запись пользователя с правом удаленного доступа. Создайте нового пользователя через Computer Management (правый клик на Users → New User). Задайте имя пользователя, полное имя и надежный пароль. Снимите флажок User must change password at next logon, если не хотите, чтобы пользователь менял пароль при первом входе.
После создания пользователя откройте его свойства и перейдите на вкладку Dial-in. В разделе Network Access Permission выберите Allow access. Это разрешит данному пользователю подключаться через VPN.
Если у вас много пользователей, можно создать группу в Active Directory (если сервер является контроллером домена) или в локальной группе пользователей, и назначить разрешение на доступ для всей группы. Это упростит администрирование.
Настройка клиентских подключений
После настройки сервера необходимо настроить клиентские устройства. Рассмотрим подключение на примере Windows 10.
- Откройте Параметры → Сеть и Интернет → VPN → Добавление VPN-подключения.
- В поле Поставщик VPN выберите Windows (встроенный).
- В поле Имя подключения введите любое удобное имя.
- В поле Имя или адрес сервера укажите публичный IP-адрес вашего сервера или DDNS-имя.
- В поле Тип VPN выберите PPTP или L2TP/IPsec (в зависимости от настроек сервера).
- Для L2TP/IPsec потребуется указать предварительный общий ключ (PSK) в дополнительных настройках.
- Введите имя пользователя и пароль, созданные ранее.
- Сохраните подключение и нажмите Подключить.
Для более тонкой настройки можно открыть свойства VPN-адаптера через Панель управления → Центр управления сетями и общим доступом → Изменение параметров адаптера. На вкладке Безопасность выберите тип VPN и параметры шифрования. Для PPTP рекомендуется установить Максимальное шифрование (отключить, если сервер отказывает). На вкладке Сеть можно отключить протокол IPv6, чтобы избежать конфликтов, и настроить использование шлюза по умолчанию.
Если вы не хотите, чтобы весь интернет-трафик клиента шел через VPN, снимите флажок Использовать основной шлюз в удаленной сети в настройках TCP/IPv4. Это позволит использовать VPN только для доступа к ресурсам локальной сети.
Проброс портов и динамический DNS
Для подключения к VPN-серверу из интернета необходимо настроить проброс портов на маршрутизаторе. Найдите в настройках роутера раздел Port Forwarding и создайте правила:
- Для PPTP: TCP 1723 → IP-адрес сервера.
- Для L2TP/IPSec: UDP 500, UDP 4500, UDP 1701 → IP-адрес сервера.
Также убедитесь, что ваш интернет-провайдер не блокирует эти порты. Некоторые провайдеры могут блокировать входящие подключения на стандартных портах, поэтому при необходимости используйте нестандартные порты и настройте соответствующий проброс.
Если ваш публичный IP-адрес динамический (меняется), настройте Dynamic DNS (DDNS) на маршрутизаторе. Это позволит подключаться к серверу по постоянному доменному имени, например vpn.example.com, вместо постоянно меняющегося IP-адреса. Многие роутеры поддерживают встроенные DDNS-клиенты для популярных сервисов (DynDNS, No-IP и др.).
Мониторинг и устранение неполадок
После настройки VPN-сервера важно контролировать его работу. Откройте Remote Access Management консоль (Server Manager → Tools → Remote Access Management). Здесь отображается статус служб, количество активных подключений и другая информация.
Если клиенты не могут подключиться, проверьте следующее:
- Убедитесь, что служба Routing and Remote Access запущена.
- Проверьте правила брандмауэра на сервере и на маршрутизаторе.
- Убедитесь, что порты проброшены корректно.
- Проверьте, что у пользователя есть разрешение на доступ (вкладка Dial-in).
- Для L2TP/IPSec убедитесь, что PSK совпадает на сервере и клиенте.
- Попробуйте временно отключить брандмауэр Windows, чтобы исключить его влияние.
Если скорость соединения низкая, это может быть связано с ограничениями интернет-канала, настройками шифрования или неправильной конфигурацией NAT. Попробуйте отключить использование шлюза по умолчанию на клиенте, чтобы снизить нагрузку на VPN-туннель, если доступ в интернет не требуется через VPN.
Вопросы и ответы
Какой протокол VPN выбрать для Windows Server 2019: PPTP или L2TP/IPSec?
Если вам нужна максимальная безопасность, выбирайте L2TP/IPSec — он обеспечивает надежное шифрование и аутентификацию. PPTP проще в настройке и совместим со старыми устройствами, но считается устаревшим и менее защищенным. Для большинства современных сценариев рекомендуется L2TP/IPSec.
Какие порты нужно открыть для VPN на Windows Server 2019?
Для PPTP необходимо открыть TCP-порт 1723. Для L2TP/IPSec — UDP-порты 500, 4500 и 1701. Эти порты должны быть разрешены в брандмауэре Windows и проброшены на маршрутизаторе, если сервер находится за NAT.
Можно ли использовать Windows Server 2019 для VPN без Active Directory?
Да, можно. VPN-сервер на основе RRAS работает и в рабочей группе. Для аутентификации используются локальные учетные записи пользователей. В этом случае создавайте пользователей через оснастку Computer Management, а не через Active Directory.
Как настроить динамический DNS для VPN-сервера?
Если ваш публичный IP-адрес меняется, настройте DDNS на маршрутизаторе или используйте специальное программное обеспечение на сервере. Зарегистрируйтесь в одном из DDNS-сервисов (например, No-IP, DynDNS), создайте имя хоста и укажите его в настройках роутера. После этого клиенты смогут подключаться по доменному имени.
Почему VPN-клиент не может подключиться, хотя сервер настроен?
Возможные причины: не запущена служба RRAS, неправильные правила брандмауэра, не проброшены порты на роутере, у пользователя нет разрешения на доступ (вкладка Dial-in), неверный PSK для L2TP, или провайдер блокирует порты. Проверьте каждый из этих элементов по порядку.
Можно ли предоставить VPN-клиентам доступ в интернет через сервер?
Да, для этого необходимо настроить NAT на интерфейсе, подключенном к интернету. В свойствах NAT-интерфейса выберите опцию 'Public interface connected to the Internet' и включите NAT. Также убедитесь, что в службах и портах выбран соответствующий VPN-шлюз.
Как ограничить доступ пользователей к VPN?
Вы можете разрешить доступ только определенным пользователям, установив в их свойствах на вкладке Dial-in значение 'Allow access'. Для остальных пользователей оставьте 'Deny access' или 'Control access through NPS'. Также можно использовать политики сетевого доступа (NPS) для более гибкого управления.