Настройка VPN на Windows Server 2019: PPTP и L2TP/IPSec

Подробное руководство по развертыванию VPN-сервера на Windows Server 2019: установка ролей, настройка RRAS, NAT, брандмауэра, создание пользователей и подключение клиентов.

Зачем нужен VPN-сервер на Windows Server 2019

VPN (Virtual Private Network) позволяет организовать защищенный туннель между удаленным устройством и корпоративной сетью через интернет. Это особенно актуально для компаний, сотрудники которых работают из дома или находятся в командировках: через VPN они получают доступ к файловым серверам, внутренним веб-приложениям, базам данных и другим ресурсам так, как если бы находились в офисе.

Windows Server 2019 предоставляет встроенный механизм для развертывания VPN-сервера на основе роли Routing and Remote Access (RRAS). Этот компонент поддерживает несколько протоколов туннелирования, включая PPTP, L2TP/IPSec и SSTP. Выбор протокола зависит от требуемого уровня безопасности, совместимости с клиентскими устройствами и условий сети.

Важно понимать, что VPN-сервер — это не только способ предоставить доступ к внутренним ресурсам, но и инструмент для защиты данных при передаче через публичные сети. Шифрование трафика предотвращает перехват информации злоумышленниками, особенно при использовании незащищенных Wi-Fi сетей в кафе, аэропортах или гостиницах.

Выбор протокола: PPTP или L2TP/IPSec

Перед началом настройки необходимо определиться с протоколом VPN. На Windows Server 2019 доступны два основных варианта: PPTP и L2TP/IPSec.

PPTP (Point-to-Point Tunneling Protocol) — один из самых старых и простых в настройке протоколов. Он использует порт TCP 1723 и обеспечивает базовое шифрование на основе MPPE. Основные преимущества PPTP — простота развертывания и широкая совместимость с большинством операционных систем, включая старые версии Windows, Android и iOS. Однако PPTP считается устаревшим и менее безопасным по сравнению с современными протоколами: в нем были обнаружены уязвимости, позволяющие перехватывать и расшифровывать трафик. Поэтому его не рекомендуется использовать для передачи критически важных данных.

L2TP/IPSec (Layer 2 Tunneling Protocol over IPsec) — более надежный вариант. L2TP сам по себе не шифрует данные, но в сочетании с IPSec обеспечивает сильное шифрование и аутентификацию. Для работы используются порты UDP 500 (IKE), UDP 4500 (IPsec NAT-T) и UDP 1701 (L2TP). Настройка L2TP/IPSec требует задания предварительного общего ключа (PSK), который необходимо сообщить всем клиентам. Этот протокол поддерживается всеми современными платформами, включая Windows, macOS, Linux, Android и iOS.

Если безопасность является приоритетом, выбирайте L2TP/IPSec. Если нужна максимальная простота и совместимость со старыми устройствами, можно использовать PPTP, но с пониманием рисков.

Подготовка сервера и установка ролей

Перед установкой VPN-сервера убедитесь, что Windows Server 2019 обновлен до последней версии. Для этого можно использовать Windows PowerShell:

Install-Module PSWindowsUpdate
Get-WindowsUpdate
Install-WindowsUpdate
Restart-Computer

После обновления необходимо установить роль Remote Access. Это можно сделать двумя способами: через графический интерфейс Server Manager или с помощью PowerShell.

Через Server Manager:

  1. Откройте Server Manager.
  2. Нажмите ManageAdd Roles and Features.
  3. Выберите Role-based or feature-based installation.
  4. Укажите ваш сервер.
  5. В списке ролей отметьте Remote Access.
  6. На следующем шаге выберите DirectAccess and VPN (RAS) и Routing.
  7. Нажмите Add Features, затем Install.

Через PowerShell:

Install-WindowsFeature RemoteAccess
Install-WindowsFeature DirectAccess-VPN -IncludeManagementTools
Install-WindowsFeature Routing -IncludeManagementTools

После завершения установки перезагрузите сервер, если потребуется.

Настройка Routing and Remote Access

После установки роли необходимо настроить службу RRAS. Откройте Server ManagerToolsRouting and Remote Access. В левой панели щелкните правой кнопкой мыши на имени сервера и выберите Configure and Enable Routing and Remote Access.

В мастере настройки выберите Custom configuration, чтобы вручную указать необходимые компоненты. Отметьте VPN access и NAT (если планируете предоставлять клиентам доступ в интернет через сервер). Нажмите Next и Finish, затем Start service.

После запуска службы откройте свойства сервера (правый клик → Properties). На вкладке IPv4 выберите Static address pool — это позволит контролировать диапазон IP-адресов, выдаваемых VPN-клиентам. Нажмите Add и укажите начальный и конечный адреса, например 10.0.0.1 – 10.0.0.50. Убедитесь, что выбранный диапазон не пересекается с адресами в вашей локальной сети.

Если у вас настроен DHCP-сервер, можно использовать опцию Dynamic Host Configuration Protocol (DHCP), но статический пул дает больше контроля и не зависит от доступности DHCP.

Настройка NAT для доступа в интернет

Чтобы VPN-клиенты могли выходить в интернет через ваш сервер, необходимо настроить NAT (Network Address Translation). В окне Routing and Remote Access разверните узел сервера, затем IPv4, щелкните правой кнопкой мыши на NAT и выберите New Interface.

Выберите сетевой интерфейс, который подключен к интернету (обычно Ethernet), и нажмите OK. В открывшемся окне на вкладке NAT выберите Public interface connected to the Internet и установите флажок Enable NAT on this interface.

Перейдите на вкладку Services and Ports. В зависимости от выбранного протокола VPN:

  • Для PPTP выберите VPN Gateway (PPTP).
  • Для L2TP/IPSec выберите VPN Gateway (L2TP/IPSec).

Нажмите Edit и измените частный адрес с 0.0.0.0 на 127.0.0.1. Это необходимо для корректной работы NAT. Сохраните изменения и перезапустите службу RRAS: правый клик на сервере → All TasksRestart.

Настройка брандмауэра Windows

Для приема входящих VPN-подключений необходимо разрешить соответствующие порты в брандмауэре Windows. Хотя при установке роли RRAS часто создаются предопределенные правила, рекомендуется проверить их вручную.

Откройте Windows Defender Firewall with Advanced Security (можно найти через поиск в меню Пуск). В левой панели выберите Inbound Rules, затем в правой панели нажмите New Rule.

В мастере выберите Predefined и из раскрывающегося списка выберите Routing and Remote Access. Нажмите Next, затем отметьте нужное правило:

  • Для PPTP: Routing and Remote Access (PPTP-In).
  • Для L2TP/IPSec: Routing and Remote Access (L2TP-In).

Выберите Allow the connection и завершите создание правила. Убедитесь, что правило активно для профилей Private и Public.

Также проверьте, что в брандмауэре разрешены порты UDP 500, UDP 4500 и UDP 1701 для L2TP, а также TCP 1723 для PPTP. Если используется сторонний брандмауэр или аппаратный межсетевой экран, настройте проброс этих портов на сервер.

Создание пользователей и разрешение доступа

Для подключения к VPN необходима учетная запись пользователя с правом удаленного доступа. Создайте нового пользователя через Computer Management (правый клик на UsersNew User). Задайте имя пользователя, полное имя и надежный пароль. Снимите флажок User must change password at next logon, если не хотите, чтобы пользователь менял пароль при первом входе.

После создания пользователя откройте его свойства и перейдите на вкладку Dial-in. В разделе Network Access Permission выберите Allow access. Это разрешит данному пользователю подключаться через VPN.

Если у вас много пользователей, можно создать группу в Active Directory (если сервер является контроллером домена) или в локальной группе пользователей, и назначить разрешение на доступ для всей группы. Это упростит администрирование.

Настройка клиентских подключений

После настройки сервера необходимо настроить клиентские устройства. Рассмотрим подключение на примере Windows 10.

  1. Откройте ПараметрыСеть и ИнтернетVPNДобавление VPN-подключения.
  2. В поле Поставщик VPN выберите Windows (встроенный).
  3. В поле Имя подключения введите любое удобное имя.
  4. В поле Имя или адрес сервера укажите публичный IP-адрес вашего сервера или DDNS-имя.
  5. В поле Тип VPN выберите PPTP или L2TP/IPsec (в зависимости от настроек сервера).
  6. Для L2TP/IPsec потребуется указать предварительный общий ключ (PSK) в дополнительных настройках.
  7. Введите имя пользователя и пароль, созданные ранее.
  8. Сохраните подключение и нажмите Подключить.

Для более тонкой настройки можно открыть свойства VPN-адаптера через Панель управленияЦентр управления сетями и общим доступомИзменение параметров адаптера. На вкладке Безопасность выберите тип VPN и параметры шифрования. Для PPTP рекомендуется установить Максимальное шифрование (отключить, если сервер отказывает). На вкладке Сеть можно отключить протокол IPv6, чтобы избежать конфликтов, и настроить использование шлюза по умолчанию.

Если вы не хотите, чтобы весь интернет-трафик клиента шел через VPN, снимите флажок Использовать основной шлюз в удаленной сети в настройках TCP/IPv4. Это позволит использовать VPN только для доступа к ресурсам локальной сети.

Проброс портов и динамический DNS

Для подключения к VPN-серверу из интернета необходимо настроить проброс портов на маршрутизаторе. Найдите в настройках роутера раздел Port Forwarding и создайте правила:

  • Для PPTP: TCP 1723 → IP-адрес сервера.
  • Для L2TP/IPSec: UDP 500, UDP 4500, UDP 1701 → IP-адрес сервера.

Также убедитесь, что ваш интернет-провайдер не блокирует эти порты. Некоторые провайдеры могут блокировать входящие подключения на стандартных портах, поэтому при необходимости используйте нестандартные порты и настройте соответствующий проброс.

Если ваш публичный IP-адрес динамический (меняется), настройте Dynamic DNS (DDNS) на маршрутизаторе. Это позволит подключаться к серверу по постоянному доменному имени, например vpn.example.com, вместо постоянно меняющегося IP-адреса. Многие роутеры поддерживают встроенные DDNS-клиенты для популярных сервисов (DynDNS, No-IP и др.).

Мониторинг и устранение неполадок

После настройки VPN-сервера важно контролировать его работу. Откройте Remote Access Management консоль (Server Manager → Tools → Remote Access Management). Здесь отображается статус служб, количество активных подключений и другая информация.

Если клиенты не могут подключиться, проверьте следующее:

  • Убедитесь, что служба Routing and Remote Access запущена.
  • Проверьте правила брандмауэра на сервере и на маршрутизаторе.
  • Убедитесь, что порты проброшены корректно.
  • Проверьте, что у пользователя есть разрешение на доступ (вкладка Dial-in).
  • Для L2TP/IPSec убедитесь, что PSK совпадает на сервере и клиенте.
  • Попробуйте временно отключить брандмауэр Windows, чтобы исключить его влияние.

Если скорость соединения низкая, это может быть связано с ограничениями интернет-канала, настройками шифрования или неправильной конфигурацией NAT. Попробуйте отключить использование шлюза по умолчанию на клиенте, чтобы снизить нагрузку на VPN-туннель, если доступ в интернет не требуется через VPN.

Вопросы и ответы

Какой протокол VPN выбрать для Windows Server 2019: PPTP или L2TP/IPSec?

Если вам нужна максимальная безопасность, выбирайте L2TP/IPSec — он обеспечивает надежное шифрование и аутентификацию. PPTP проще в настройке и совместим со старыми устройствами, но считается устаревшим и менее защищенным. Для большинства современных сценариев рекомендуется L2TP/IPSec.

Какие порты нужно открыть для VPN на Windows Server 2019?

Для PPTP необходимо открыть TCP-порт 1723. Для L2TP/IPSec — UDP-порты 500, 4500 и 1701. Эти порты должны быть разрешены в брандмауэре Windows и проброшены на маршрутизаторе, если сервер находится за NAT.

Можно ли использовать Windows Server 2019 для VPN без Active Directory?

Да, можно. VPN-сервер на основе RRAS работает и в рабочей группе. Для аутентификации используются локальные учетные записи пользователей. В этом случае создавайте пользователей через оснастку Computer Management, а не через Active Directory.

Как настроить динамический DNS для VPN-сервера?

Если ваш публичный IP-адрес меняется, настройте DDNS на маршрутизаторе или используйте специальное программное обеспечение на сервере. Зарегистрируйтесь в одном из DDNS-сервисов (например, No-IP, DynDNS), создайте имя хоста и укажите его в настройках роутера. После этого клиенты смогут подключаться по доменному имени.

Почему VPN-клиент не может подключиться, хотя сервер настроен?

Возможные причины: не запущена служба RRAS, неправильные правила брандмауэра, не проброшены порты на роутере, у пользователя нет разрешения на доступ (вкладка Dial-in), неверный PSK для L2TP, или провайдер блокирует порты. Проверьте каждый из этих элементов по порядку.

Можно ли предоставить VPN-клиентам доступ в интернет через сервер?

Да, для этого необходимо настроить NAT на интерфейсе, подключенном к интернету. В свойствах NAT-интерфейса выберите опцию 'Public interface connected to the Internet' и включите NAT. Также убедитесь, что в службах и портах выбран соответствующий VPN-шлюз.

Как ограничить доступ пользователей к VPN?

Вы можете разрешить доступ только определенным пользователям, установив в их свойствах на вкладке Dial-in значение 'Allow access'. Для остальных пользователей оставьте 'Deny access' или 'Control access through NPS'. Также можно использовать политики сетевого доступа (NPS) для более гибкого управления.