Настройка SSTP-сети на ИКС
Оглавление
1. Общие положения
2. Порядок создания SSTP-сети
2.1. Добавление сети
2.2. Заполнение основных параметров
2.3. Настройка аутентификации
2.4. Определение маршрутов
2.5. Дополнительные параметры
3. Выпуск сертификата для SSTP-сервера
4. Подключение клиентов
4.1. Действия на стороне ИКС
4.2. Действия на стороне клиента
5. Примечания
1. Общие положения
Настройка SSTP-сети осуществляется через веб-интерфейс управления ИКС в разделе соответствующих VPN-подсистем. Серверная часть SSTP работает поверх TLS, поэтому для корректной работы требуется наличие корректно установленного и доверенного сертификата (как самоподписанного, так и выпущенного удостоверяющим центром). Рекомендуется предварительно разместить сертификат в хранилище ИКС.
2. Порядок создания SSTP-сети
2.1. Добавление сети
В веб-интерфейсе перейдите в раздел «Сети-Провайдеры и сети». Нажмите кнопку «Добавить» и выберите пункт «SSTP-сеть».
2.2. Заполнение основных параметров
Название сети - уникальное наименование, идентифицирующее сеть в интерфейсе ИКС. Поле обязательно для заполнения.
IP-адрес/префикс - адрес, который будет назначен интерфейсу SSTP-сервера в данной сети (например, 10.10.1.1/24). Поле обязательно для заполнения.
Диапазон IP-адресов - пул адресов, выделяемых подключаемым клиентам. Указывается в формате начальный-конечный (например, 10.10.1.100-10.10.1.200). Поле обязательно для заполнения.
Поисковый домен - DNS-суффикс, автоматически передаваемый клиентам для разрешения коротких имён внутри домена. Поле необязательное.
IP-адрес DNS-сервера / Альтернативный DNS-сервер - основной и резервный DNS-серверы, передаваемые клиентам. Поля необязательные.
Имя сети для подключения - строка, идентифицирующая сеть в логине клиента. Используется при одновременной работе нескольких SSTP-сетей на одном ИКС. При количестве сетей более одной данное поле должно быть заполнено для каждой из них. Формат использования в логине: Имя_сети/Логин.

2.3. Настройка аутентификации
Для активации двухфакторной аутентификации установите соответствующий флаг. Порядок настройки и требования к токенам описываются в отдельной инструкции по двухфакторной аутентификации в ИКС.
2.4. Определение маршрутов
На этом этапе администратор определяет политику маршрутизации для подключаемых клиентов. Выбор зависит от требуемого уровня контроля за трафиком и нагрузки на сервер.
Первый вариант - передавать клиентам маршрут по умолчанию. В этом случае весь интернет-трафик с клиентской машины направляется через SSTP-сервер. Данный подход обеспечивает полный контроль над всеми обращениями клиента, позволяет применять единые политики безопасности и фильтрации, но увеличивает нагрузку на сервер и объём пропускаемого трафика.
Второй вариант - передавать клиентам маршруты только до указанных сетей. В этом случае клиент получает маршруты лишь до заданных подсетей (например, корпоративной локальной сети), а остальной трафик направляется в обход VPN. Такой режим снижает нагрузку на сервер и экономит канал, но требует явного перечисления всех сетей, к которым должен быть предоставлен доступ. При выборе второго варианта ниже необходимо указать перечень сетей в формате IP-адрес/префикс (например, 192.168.0.0/24, 10.0.0.0/24). Каждая сеть добавляется отдельно.
2.5. Дополнительные параметры
Если требуется, установите флаги:
«Разрешить управление ИКС через веб» - разрешает подключение к веб-интерфейсу ИКС из данной VPN-сети.
«Разрешить управление ИКС через SSH» - разрешает подключение по SSH из данной VPN-сети.
3. Выпуск сертификата для SSTP-сервера
Сертификат и порты для работы SSTP-сервера можно изменить в настройках модуля «VPN». По умолчанию используется порт 444.
При создании корневого сертификата и конечного сертификата сервера необходимо указать следующие параметры:
Алгоритм - SHA 256
Тип шифрования - RSA
Срок действия сертификата
Имя или адрес хоста
Дополнительно о создании сертификатов перейдите в статью «Сертификаты».
4. Подключение клиентов
4.1. Действия на стороне ИКС
Для предоставления доступа пользователям к созданной SSTP-сети выполните следующие действия.
1. Настройка прав доступа
Перейдите в раздел «Провайдеры и сети» и выберите созданную SSTP-сеть. Откройте раздел «Управление доступом». В этом разделе необходимо предоставить доступ выбранным пользователям или группам пользователей к данной SSTP-сети. Доступ может быть настроен как для отдельных учётных записей, так и для групп, что упрощает администрирование при большом количестве клиентов.
2. Формирование файла автоматической настройки
Вернитесь в раздел «Провайдеры и сети» и нажмите кнопку «Скачать файл автоматической настройки». ИКС предложит указать DNS-имя или IP-адрес, по которому клиент будет подключаться к SSTP-серверу. В качестве адреса рекомендуется использовать полное доменное имя (FQDN), соответствующее сертификату сервера - это позволит избежать ошибок при проверке сертификата на стороне клиента.
После указания адреса ИКС сгенерирует bat-файл, содержащий все необходимые параметры подключения. Данный файл предназначен для автоматической настройки VPN-соединения на клиентской машине под управлением Windows.
3. Передача файла клиенту
Сформированный bat-файл необходимо передать клиенту любым безопасным способом (по электронной почте, через защищённый файловый обмен, с использованием корпоративных средств доставки). При передаче следует учитывать, что файл содержит параметры подключения к корпоративной сети, поэтому рекомендуется использовать защищённые каналы связи.
4.2. Действия на стороне клиента
Для установки подключения клиенту необходимо выполнить следующие действия.
1. Запуск файла настройки
Клиент должен запустить полученный bat-файл с правами администратора. Для этого необходимо нажать правой кнопкой мыши на файл и выбрать пункт «Запуск от имени администратора». В процессе выполнения скрипта будет создано новое VPN-подключение с предварительно настроенными параметрами.
2. Подключение к VPN
После завершения работы скрипта клиент может инициировать подключение стандартными средствами Windows. Для этого необходимо перейти в настройки сети и выбрать созданное VPN-соединение, либо воспользоваться значком сети в области уведомлений. В качестве учётных данных используются логин и пароль учётной записи, которой был предоставлен доступ на ИКС. Если используется несколько SSTP-сетей и настроено «Имя сети для подключения», логин указывается в формате Имя_сети/Логин.
3. Проверка подключения
После успешного подключения клиент получает IP-адрес из указанного пула и начинает использовать маршруты, определённые на этапе настройки сети. Для проверки работоспособности рекомендуется выполнить ping до внутренних ресурсов или проверить доступность корпоративных сервисов.
5. Примечания
Файл автоматической настройки создаётся на основе текущей конфигурации SSTP-сети. При изменении параметров сети (адреса сервера, диапазона выдаваемых адресов, маршрутов) рекомендуется заново сформировать и передать клиентам обновлённый файл.
В случае возникновения ошибок при подключении рекомендуется проверить доступность сервера по порту 444, корректность указанного в файле адреса и соответствие сертификата.
Для работы SSTP-сети необходимо, чтобы служба DHCP-сервера на ИКС была запущена.
Некоторые антивирусные программы могут блокировать загрузку и выполнение bat-файлов. В таких случаях необходимо временно отключить защиту или добавить файл в исключения.
