Настройка VPN-сервера на Windows Server 2019: полное руководство

Подробное руководство по установке и настройке VPN-сервера на Windows Server 2019. Рассмотрены роли RRAS, протоколы IKEv2, L2TP/IPsec, пулы IP-адресов, безопасность и устранение неполадок.

Зачем нужен VPN-сервер на Windows Server 2019

VPN-сервер на базе Windows Server 2019 позволяет организовать безопасный удалённый доступ к корпоративной сети, защитить передаваемые данные от перехвата и обеспечить сотрудникам возможность работать из любой точки мира. Использование встроенных средств Windows Server снижает затраты на стороннее ПО и упрощает интеграцию с существующей инфраструктурой, включая Active Directory.

Основные сценарии применения: удалённая работа сотрудников, объединение филиалов через VPN типа «сеть-сеть», а также изоляция трафика для тестовых сред. Windows Server 2019 поддерживает несколько протоколов VPN, включая IKEv2, L2TP/IPsec, SSTP и PPTP, что позволяет выбрать оптимальный баланс между безопасностью и совместимостью с клиентскими устройствами.

Подготовка сервера: требования и предварительные шаги

Перед началом настройки убедитесь, что сервер соответствует минимальным требованиям: установлена Windows Server 2019 (редакции Standard или Datacenter), есть статический IP-адрес или возможность проброса портов на роутере, а также учётная запись с правами администратора. Если сервер входит в домен, рекомендуется выполнять настройку от имени администратора домена.

Дополнительно проверьте, что на сервере включены необходимые правила брандмауэра для входящих подключений: UDP 500 и UDP 4500 для IKEv2 и L2TP/IPsec, TCP 1723 для PPTP, TCP 443 для SSTP. Также убедитесь, что на роутере настроен проброс этих портов на внутренний IP-адрес сервера.

Установка роли удалённого доступа (RAS)

Установка роли Remote Access (RAS) — первый шаг к созданию VPN-сервера. Это можно сделать двумя способами: через графический интерфейс Server Manager или с помощью PowerShell.

Через Server Manager:

  1. Откройте Server Manager и выберите «Добавить роли и компоненты».
  2. В мастере выберите тип установки «Установка на основе ролей или компонентов».
  3. Выберите целевой сервер из пула.
  4. В списке ролей отметьте «Удалённый доступ» и нажмите «Далее».
  5. На странице выбора служб ролей отметьте «DirectAccess и VPN (RAS)».
  6. Подтвердите установку и дождитесь завершения.

Через PowerShell: Выполните командлет от имени администратора:

Install-WindowsFeature DirectAccess-VPN -IncludeManagementTools

После успешной установки в консоли появится сообщение об успехе. Перезагрузка сервера не требуется.

Настройка VPN-сервера через консоль RRAS

После установки роли необходимо настроить службу маршрутизации и удалённого доступа (RRAS). Для этого:

  1. В Server Manager выберите «Инструменты» → «Маршрутизация и удалённый доступ».
  2. Щёлкните правой кнопкой мыши по имени сервера и выберите «Настроить и включить маршрутизацию и удалённый доступ».
  3. В мастере выберите «Настраиваемая конфигурация» и отметьте «VPN-доступ».
  4. Завершите мастер, нажмите «Готово» и подтвердите запуск службы.

После запуска откройте свойства сервера (правый клик → «Свойства»). На вкладке IPv4 выберите «Пул статических адресов» и задайте диапазон IP-адресов, которые будут выдаваться VPN-клиентам. Например, начальный адрес 192.168.10.1, конечный 192.168.10.50. Это обеспечит уникальные адреса для каждого подключения.

Выбор протокола VPN: IKEv2, L2TP/IPsec, SSTP или PPTP

Windows Server 2019 поддерживает несколько протоколов VPN, каждый из которых имеет свои особенности.

IKEv2 — современный протокол, устойчивый к разрывам соединения (поддерживает автоматическое переподключение). Рекомендуется для мобильных клиентов. Требует открытия портов UDP 500 и 4500.

L2TP/IPsec — обеспечивает высокий уровень шифрования за счёт комбинации L2TP и IPsec. Часто используется в корпоративных средах. Требует настройки общего ключа или сертификатов.

SSTP — использует HTTPS (порт 443), что позволяет обходить большинство файрволов. Подходит для сетей с ограничениями.

PPTP — устаревший протокол с низкой безопасностью. Microsoft не рекомендует его использовать, но он может быть включён для обратной совместимости.

Для настройки протоколов в консоли RRAS щёлкните правой кнопкой мыши «Порты» → «Свойства». Выберите нужный минипорт (WAN) и настройте его: для IKEv2 и L2TP/IPsec оставьте галочки на «Подключения удалённого доступа (только входящие)», для PPTP и SSTP при необходимости снимите их.

Настройка пользователей и разрешений

Для подключения к VPN необходимы учётные записи пользователей. Если сервер входит в домен, используйте оснастку «Active Directory — пользователи и компьютеры». Для локальных учётных записей — «Локальные пользователи и группы» (lusrmgr.msc).

Создайте нового пользователя или выберите существующего. В свойствах пользователя перейдите на вкладку «Удалённый доступ» и выберите «Разрешить доступ». Также можно настроить доступ через политики NPS (Network Policy Server) для более тонкого контроля.

Для автоматизации создания пользователей через PowerShell:

New-LocalUser -Name "vpnuser" -Password (ConvertTo-SecureString "P@ssw0rd" -AsPlainText -Force) -Description "VPN user"

Затем назначьте пользователю разрешения на подключение с помощью командлета Add-VpnSstpConnectionProfilePermission (для SSTP) или через RRAS.

Настройка брандмауэра и проброс портов

Для корректной работы VPN-сервера необходимо открыть соответствующие порты в брандмауэре Windows и на роутере.

Брандмауэр Windows: Убедитесь, что правила для входящих подключений разрешают трафик на порты:

  • UDP 500 и UDP 4500 (IKEv2, L2TP/IPsec)
  • TCP 1723 (PPTP)
  • TCP 443 (SSTP)

Эти правила обычно создаются автоматически при установке роли RAS, но их стоит проверить в оснастке «Брандмауэр Windows в режиме повышенной безопасности».

Проброс портов на роутере: Войдите в веб-интерфейс роутера и создайте правила проброса (port forwarding) для указанных портов на внутренний IP-адрес сервера. Если сервер использует динамический IP, настройте статический IP в локальной сети или используйте DHCP-резервацию.

Проверка подключения и устранение неполадок

После настройки проверьте работоспособность VPN-сервера с клиентского устройства. На Windows-клиенте создайте новое VPN-подключение:

  1. «Параметры» → «Сеть и Интернет» → «VPN» → «Добавить VPN-подключение».
  2. Укажите IP-адрес или доменное имя сервера, выберите тип протокола (например, IKEv2) и введите учётные данные.
  3. Попробуйте подключиться.

Если подключение не устанавливается, проверьте:

  • Доступность сервера по IP (команда ping).
  • Правильность проброса портов.
  • Логи службы RRAS (в оснастке «Просмотр событий» → «Журналы приложений и служб» → «Microsoft» → «Windows» → «RemoteAccess»).
  • Настройки брандмауэра на сервере и клиенте.

Для диагностики можно использовать команду rasdial:

rasdial "имя_подключения" имя_пользователя пароль

Если команда возвращает ошибку, изучите код ошибки (например, 691 — неверные учётные данные, 800 — проблема с соединением).

Советы по безопасности и производительности

Безопасность VPN-сервера критически важна. Рекомендуется:

  • Использовать IKEv2 или L2TP/IPsec вместо PPTP.
  • Настроить сертификаты для аутентификации (например, через Active Directory Certificate Services).
  • Ограничить количество одновременных подключений через настройки портов.
  • Регулярно обновлять Windows Server и устанавливать патчи безопасности.
  • Использовать сложные пароли и, по возможности, двухфакторную аутентификацию.

Для повышения производительности:

  • Выделите достаточное количество портов для минипортов IKEv2 (например, 100 для 50 одновременных подключений с запасом).
  • Настройте пул IP-адресов с учётом ожидаемого числа клиентов.
  • Используйте аппаратное ускорение шифрования, если оно поддерживается сервером.

Также полезно настроить мониторинг подключений через RRAS или сторонние инструменты, чтобы своевременно выявлять аномалии.

Вопросы и ответы

Какой протокол VPN лучше выбрать на Windows Server 2019?

Рекомендуется использовать IKEv2 или L2TP/IPsec. IKEv2 обеспечивает хорошую производительность и автоматическое восстановление соединения, что важно для мобильных пользователей. L2TP/IPsec даёт высокий уровень шифрования, но может быть сложнее в настройке. SSTP подходит для сетей с ограничениями, а PPTP лучше не использовать из-за уязвимостей.

Нужно ли настраивать сертификаты для VPN?

Для IKEv2 и L2TP/IPsec сертификаты не обязательны, но их использование повышает безопасность. Можно настроить общий ключ (pre-shared key) для L2TP/IPsec, но сертификаты обеспечивают более надёжную аутентификацию. Для SSTP сертификат требуется обязательно, так как протокол работает через HTTPS.

Как ограничить количество одновременных VPN-подключений?

В консоли RRAS щёлкните правой кнопкой мыши «Порты» → «Свойства», выберите минипорт IKEv2 (или другой протокол) и нажмите «Настроить». В поле «Максимальное количество портов» укажите нужное число. Это число определяет максимальное количество одновременных подключений.

Что делать, если VPN-клиент не может подключиться?

Проверьте: правильность учётных данных, открыты ли порты на роутере и в брандмауэре, доступен ли сервер по сети. Посмотрите логи RRAS в «Просмотре событий» — там часто указана причина ошибки. Также убедитесь, что на клиенте выбран правильный тип протокола VPN.

Можно ли использовать Windows Server 2019 для VPN без домена?

Да, можно настроить VPN-сервер в рабочей группе, используя локальные учётные записи. Однако управление пользователями будет менее централизованным. Для небольших организаций это допустимое решение, но для масштабирования лучше использовать Active Directory.

Как настроить пул IP-адресов для VPN-клиентов?

В консоли RRAS щёлкните правой кнопкой мыши по серверу → «Свойства» → вкладка IPv4. Выберите «Пул статических адресов» и нажмите «Добавить». Укажите начальный и конечный IP-адрес диапазона, который не конфликтует с другими подсетями в вашей сети.

Какие порты нужно открыть для VPN на Windows Server 2019?

Для IKEv2 и L2TP/IPsec — UDP 500 и UDP 4500. Для PPTP — TCP 1723. Для SSTP — TCP 443. Также может потребоваться протокол GRE (IP 47) для PPTP. Убедитесь, что эти порты открыты как в брандмауэре Windows, так и на роутере.