VPN. Настройка PPTP
Введение
1. Общие положения
2. Описание протокола PPTP
2.2. Преимущества
2.3. Недостатки
3. Альтернативные протоколы
4. Порядок создания PPTP-сети на ИКС
4.1. Добавление сети
4.2. Заполнение основных параметров
4.3. Настройка аутентификации и дополнительных параметров
5. Подключение клиентов
5.1. Действия на стороне ИКС
5.2. Действия на стороне клиента
6. Примечания
1. Общие положения
Настройка PPTP-сети осуществляется через веб-интерфейс управления ИКС в разделе соответствующих VPN-подсистем. PPTP-сервер функционирует на основе стандартных механизмов туннелирования, использующих TCP-порт 1723 для управления соединением и протокол GRE для инкапсуляции данных. Для корректной работы необходимо обеспечить проходимость указанных протоколов через межсетевые экраны и маршрутизаторы, в том числе при работе через NAT. В отличие от SSTP, PPTP не требует наличия сертификатов, однако ввиду устаревших алгоритмов шифрования его применение рекомендуется только в тех случаях, когда безопасность канала не является критическим требованием, либо в качестве временного решения до перехода на более защищённые протоколы.
2.2. Преимущества
Низкая нагрузка на процессор, что обеспечивает высокую пропускную способность и минимальные задержки.
Встроенная поддержка практически во всех операционных системах (Windows, macOS, Linux, мобильные платформы) без необходимости установки сторонних клиентов.
2.3. Недостатки
Устаревшие алгоритмы шифрования (MPPE), подверженные криптоаналитическим атакам.
Использование протокола GRE, который часто блокируется межсетевыми экранами и некорректно обрабатывается маршрутизаторами при работе через NAT.
3. Альтернативные протоколы
В современных условиях использование PPTP не рекомендуется для передачи конфиденциальных данных. При необходимости обеспечения высокого уровня безопасности и устойчивости к блокировкам целесообразно рассмотреть следующие протоколы:
OpenVPN - сочетает высокую степень защиты и способность обходить большинство сетевых ограничений благодаря работе поверх TCP или UDP с возможностью маскировки трафика.
WireGuard - современный легковесный протокол с высокой производительностью и низким энергопотреблением, особенно актуален для мобильных устройств.
L2TP/IPsec - часто используется как замена PPTP, обеспечивает надёжное шифрование и встроен в большинство операционных систем.
4. Порядок создания PPTP-сети на ИКС
4.1. Добавление сети
В веб-интерфейсе ИКС перейдите в раздел «Сеть-Провайдеры и сети». Нажмите кнопку «Добавить» и выберите пункт «VPN-сеть».
4.2. Заполнение основных параметров
В открывшейся форме укажите следующие параметры:
Название сети - уникальное наименование, идентифицирующее сеть в интерфейсе ИКС (например, «VPN-сеть PPTP»).
IP-адрес/префикс - адрес, который будет назначен интерфейсу VPN-сервера в данной сети. Указывается в формате IP-адрес/префикс или адрес:маска (например, 192.168.60.1/24). Адреса из данного диапазона будут выдаваться подключаемым клиентам.
Протокол - из выпадающего списка выберите PPTP.

4.3. Настройка аутентификации и дополнительных параметров
Для активации двухфакторной аутентификации установите соответствующий флаг. Порядок настройки и требования к токенам описываются в отдельной инструкции по двухфакторной аутентификации в ИКС.
При необходимости установите флаги:
«Разрешить управление ИКС через веб» - разрешает подключение к веб-интерфейсу ИКС из данной VPN-сети.
«Разрешить управление ИКС через SSH» - разрешает подключение по SSH из данной VPN-сети.
5. Подключение клиентов
5.1. Действия на стороне ИКС
Для предоставления доступа пользователям выполните следующие шаги:
1. Перейдите в модуль «Провайдеры и сети» и выберите созданную PPTP-сеть.
2. Откройте раздел «Управление доступом» и предоставьте доступ выбранным пользователям или группам пользователей. Доступ может быть настроен как для отдельных учётных записей, так и для групп, что упрощает администрирование при большом количестве клиентов.
5.2. Действия на стороне клиента
Для подключения к PPTP-серверу клиенту необходимо выполнить следующие действия:
1. Создать новое VPN - подключение в настройках сети операционной системы.
2. Указать тип VPN - PPTP.
3. Ввести адрес сервера (IP-адрес или доменное имя).
4. В качестве учётных данных использовать логин и пароль учётной записи, которой был предоставлен доступ на ИКС, либо учётные данные доменного пользователя, импортированного с контроллера домена.
6. Примечания
PPTP не рекомендуется использовать для передачи критически важной информации ввиду уязвимостей протокола.
При возникновении ошибок подключения проверьте доступность TCP-порта 1723 и проходимость протокола GRE через межсетевой экран.
Для повышения уровня безопасности рекомендуется рассмотреть миграцию на протоколы OpenVPN, WireGuard или L2TP/IPsec.
