VPN. Настройка PPTP

Введение

1. Общие положения

2. Описание протокола PPTP
2.2. Преимущества
2.3. Недостатки

3. Альтернативные протоколы

4. Порядок создания PPTP-сети на ИКС
4.1. Добавление сети
4.2. Заполнение основных параметров
4.3. Настройка аутентификации и дополнительных параметров

5. Подключение клиентов
5.1. Действия на стороне ИКС
5.2. Действия на стороне клиента

6. Примечания

1. Общие положения

Настройка PPTP-сети осуществляется через веб-интерфейс управления ИКС в разделе соответствующих VPN-подсистем. PPTP-сервер функционирует на основе стандартных механизмов туннелирования, использующих TCP-порт 1723 для управления соединением и протокол GRE для инкапсуляции данных. Для корректной работы необходимо обеспечить проходимость указанных протоколов через межсетевые экраны и маршрутизаторы, в том числе при работе через NAT. В отличие от SSTP, PPTP не требует наличия сертификатов, однако ввиду устаревших алгоритмов шифрования его применение рекомендуется только в тех случаях, когда безопасность канала не является критическим требованием, либо в качестве временного решения до перехода на более защищённые протоколы.

2.2. Преимущества

  • Низкая нагрузка на процессор, что обеспечивает высокую пропускную способность и минимальные задержки.

  • Встроенная поддержка практически во всех операционных системах (Windows, macOS, Linux, мобильные платформы) без необходимости установки сторонних клиентов.

2.3. Недостатки

  • Устаревшие алгоритмы шифрования (MPPE), подверженные криптоаналитическим атакам.

  • Использование протокола GRE, который часто блокируется межсетевыми экранами и некорректно обрабатывается маршрутизаторами при работе через NAT.

3. Альтернативные протоколы

В современных условиях использование PPTP не рекомендуется для передачи конфиденциальных данных. При необходимости обеспечения высокого уровня безопасности и устойчивости к блокировкам целесообразно рассмотреть следующие протоколы:

  • OpenVPN - сочетает высокую степень защиты и способность обходить большинство сетевых ограничений благодаря работе поверх TCP или UDP с возможностью маскировки трафика.

  • WireGuard - современный легковесный протокол с высокой производительностью и низким энергопотреблением, особенно актуален для мобильных устройств.

  • L2TP/IPsec - часто используется как замена PPTP, обеспечивает надёжное шифрование и встроен в большинство операционных систем.

4. Порядок создания PPTP-сети на ИКС

4.1. Добавление сети

В веб-интерфейсе ИКС перейдите в раздел «Сеть-Провайдеры и сети». Нажмите кнопку «Добавить» и выберите пункт «VPN-сеть».

4.2. Заполнение основных параметров

В открывшейся форме укажите следующие параметры:

  • Название сети - уникальное наименование, идентифицирующее сеть в интерфейсе ИКС (например, «VPN-сеть PPTP»).

  • IP-адрес/префикс - адрес, который будет назначен интерфейсу VPN-сервера в данной сети. Указывается в формате IP-адрес/префикс или адрес:маска (например, 192.168.60.1/24). Адреса из данного диапазона будут выдаваться подключаемым клиентам.

  • Протокол - из выпадающего списка выберите PPTP.

4.3. Настройка аутентификации и дополнительных параметров

  • Для активации двухфакторной аутентификации установите соответствующий флаг. Порядок настройки и требования к токенам описываются в отдельной инструкции по двухфакторной аутентификации в ИКС.

  • При необходимости установите флаги:

    • «Разрешить управление ИКС через веб» - разрешает подключение к веб-интерфейсу ИКС из данной VPN-сети.

    • «Разрешить управление ИКС через SSH» - разрешает подключение по SSH из данной VPN-сети.

5. Подключение клиентов

5.1. Действия на стороне ИКС

Для предоставления доступа пользователям выполните следующие шаги:

1. Перейдите в модуль «Провайдеры и сети» и выберите созданную PPTP-сеть.

2. Откройте раздел «Управление доступом» и предоставьте доступ выбранным пользователям или группам пользователей. Доступ может быть настроен как для отдельных учётных записей, так и для групп, что упрощает администрирование при большом количестве клиентов.

5.2. Действия на стороне клиента

Для подключения к PPTP-серверу клиенту необходимо выполнить следующие действия:

1. Создать новое VPN - подключение в настройках сети операционной системы.

2. Указать тип VPN - PPTP.

3. Ввести адрес сервера (IP-адрес или доменное имя).

4. В качестве учётных данных использовать логин и пароль учётной записи, которой был предоставлен доступ на ИКС, либо учётные данные доменного пользователя, импортированного с контроллера домена.

6. Примечания

  • PPTP не рекомендуется использовать для передачи критически важной информации ввиду уязвимостей протокола.

  • При возникновении ошибок подключения проверьте доступность TCP-порта 1723 и проходимость протокола GRE через межсетевой экран.

  • Для повышения уровня безопасности рекомендуется рассмотреть миграцию на протоколы OpenVPN, WireGuard или L2TP/IPsec.