Настройка SSTP-сети на ИКС

Оглавление

1. Общие положения

2. Порядок создания SSTP-сети
2.1. Добавление сети
2.2. Заполнение основных параметров
2.3. Настройка аутентификации
2.4. Определение маршрутов
2.5. Дополнительные параметры

3. Выпуск сертификата для SSTP-сервера

4. Подключение клиентов
4.1. Действия на стороне ИКС
4.2. Действия на стороне клиента

5. Примечания

1. Общие положения

Настройка SSTP-сети осуществляется через веб-интерфейс управления ИКС в разделе соответствующих VPN-подсистем. Серверная часть SSTP работает поверх TLS, поэтому для корректной работы требуется наличие корректно установленного и доверенного сертификата (как самоподписанного, так и выпущенного удостоверяющим центром). Рекомендуется предварительно разместить сертификат в хранилище ИКС.

2. Порядок создания SSTP-сети

2.1. Добавление сети

В веб-интерфейсе перейдите в раздел «Сети-Провайдеры и сети». Нажмите кнопку «Добавить» и выберите пункт «SSTP-сеть».

2.2. Заполнение основных параметров

  • Название сети - уникальное наименование, идентифицирующее сеть в интерфейсе ИКС. Поле обязательно для заполнения.

  • IP-адрес/префикс - адрес, который будет назначен интерфейсу SSTP-сервера в данной сети (например, 10.10.1.1/24). Поле обязательно для заполнения.

  • Диапазон IP-адресов - пул адресов, выделяемых подключаемым клиентам. Указывается в формате начальный-конечный (например, 10.10.1.100-10.10.1.200). Поле обязательно для заполнения.

  • Поисковый домен - DNS-суффикс, автоматически передаваемый клиентам для разрешения коротких имён внутри домена. Поле необязательное.

  • IP-адрес DNS-сервера / Альтернативный DNS-сервер - основной и резервный DNS-серверы, передаваемые клиентам. Поля необязательные.

  • Имя сети для подключения - строка, идентифицирующая сеть в логине клиента. Используется при одновременной работе нескольких SSTP-сетей на одном ИКС. При количестве сетей более одной данное поле должно быть заполнено для каждой из них. Формат использования в логине: Имя_сети/Логин.

2.3. Настройка аутентификации

Для активации двухфакторной аутентификации установите соответствующий флаг. Порядок настройки и требования к токенам описываются в отдельной инструкции по двухфакторной аутентификации в ИКС.

2.4. Определение маршрутов

На этом этапе администратор определяет политику маршрутизации для подключаемых клиентов. Выбор зависит от требуемого уровня контроля за трафиком и нагрузки на сервер.

Первый вариант - передавать клиентам маршрут по умолчанию. В этом случае весь интернет-трафик с клиентской машины направляется через SSTP-сервер. Данный подход обеспечивает полный контроль над всеми обращениями клиента, позволяет применять единые политики безопасности и фильтрации, но увеличивает нагрузку на сервер и объём пропускаемого трафика.

Второй вариант - передавать клиентам маршруты только до указанных сетей. В этом случае клиент получает маршруты лишь до заданных подсетей (например, корпоративной локальной сети), а остальной трафик направляется в обход VPN. Такой режим снижает нагрузку на сервер и экономит канал, но требует явного перечисления всех сетей, к которым должен быть предоставлен доступ. При выборе второго варианта ниже необходимо указать перечень сетей в формате IP-адрес/префикс (например, 192.168.0.0/24, 10.0.0.0/24). Каждая сеть добавляется отдельно.

2.5. Дополнительные параметры

Если требуется, установите флаги:

  • «Разрешить управление ИКС через веб» - разрешает подключение к веб-интерфейсу ИКС из данной VPN-сети.

  • «Разрешить управление ИКС через SSH» - разрешает подключение по SSH из данной VPN-сети.

3. Выпуск сертификата для SSTP-сервера

Сертификат и порты для работы SSTP-сервера можно изменить в настройках модуля «VPN». По умолчанию используется порт 444.

При создании корневого сертификата и конечного сертификата сервера необходимо указать следующие параметры:

  • Алгоритм - SHA 256

  • Тип шифрования - RSA

  • Срок действия сертификата

  • Имя или адрес хоста

Дополнительно о создании сертификатов перейдите в статью «Сертификаты».

4. Подключение клиентов

4.1. Действия на стороне ИКС

Для предоставления доступа пользователям к созданной SSTP-сети выполните следующие действия.

1. Настройка прав доступа

Перейдите в раздел «Провайдеры и сети» и выберите созданную SSTP-сеть. Откройте раздел «Управление доступом». В этом разделе необходимо предоставить доступ выбранным пользователям или группам пользователей к данной SSTP-сети. Доступ может быть настроен как для отдельных учётных записей, так и для групп, что упрощает администрирование при большом количестве клиентов.

2. Формирование файла автоматической настройки

Вернитесь в раздел «Провайдеры и сети» и нажмите кнопку «Скачать файл автоматической настройки». ИКС предложит указать DNS-имя или IP-адрес, по которому клиент будет подключаться к SSTP-серверу. В качестве адреса рекомендуется использовать полное доменное имя (FQDN), соответствующее сертификату сервера - это позволит избежать ошибок при проверке сертификата на стороне клиента.

После указания адреса ИКС сгенерирует bat-файл, содержащий все необходимые параметры подключения. Данный файл предназначен для автоматической настройки VPN-соединения на клиентской машине под управлением Windows.

3. Передача файла клиенту

Сформированный bat-файл необходимо передать клиенту любым безопасным способом (по электронной почте, через защищённый файловый обмен, с использованием корпоративных средств доставки). При передаче следует учитывать, что файл содержит параметры подключения к корпоративной сети, поэтому рекомендуется использовать защищённые каналы связи.

4.2. Действия на стороне клиента

Для установки подключения клиенту необходимо выполнить следующие действия.

1. Запуск файла настройки

Клиент должен запустить полученный bat-файл с правами администратора. Для этого необходимо нажать правой кнопкой мыши на файл и выбрать пункт «Запуск от имени администратора». В процессе выполнения скрипта будет создано новое VPN-подключение с предварительно настроенными параметрами.

2. Подключение к VPN

После завершения работы скрипта клиент может инициировать подключение стандартными средствами Windows. Для этого необходимо перейти в настройки сети и выбрать созданное VPN-соединение, либо воспользоваться значком сети в области уведомлений. В качестве учётных данных используются логин и пароль учётной записи, которой был предоставлен доступ на ИКС. Если используется несколько SSTP-сетей и настроено «Имя сети для подключения», логин указывается в формате Имя_сети/Логин.

3. Проверка подключения

После успешного подключения клиент получает IP-адрес из указанного пула и начинает использовать маршруты, определённые на этапе настройки сети. Для проверки работоспособности рекомендуется выполнить ping до внутренних ресурсов или проверить доступность корпоративных сервисов.

5. Примечания

  • Файл автоматической настройки создаётся на основе текущей конфигурации SSTP-сети. При изменении параметров сети (адреса сервера, диапазона выдаваемых адресов, маршрутов) рекомендуется заново сформировать и передать клиентам обновлённый файл.

  • В случае возникновения ошибок при подключении рекомендуется проверить доступность сервера по порту 444, корректность указанного в файле адреса и соответствие сертификата.

  • Для работы SSTP-сети необходимо, чтобы служба DHCP-сервера на ИКС была запущена.

  • Некоторые антивирусные программы могут блокировать загрузку и выполнение bat-файлов. В таких случаях необходимо временно отключить защиту или добавить файл в исключения.