Общий ключ в настройках vpn что это
Перейти к содержимому

Общий ключ в настройках vpn что это

  • автор:

Настройка предварительно используемого ключа для использования с подключениями протокола туннелирования уровня 2 в Windows Server 2003

В этой статье описывается настройка предварительно используемого ключа для использования с протоколом туннелирования уровня 2 (L2TP).

Применяется к: Windows Server 2003
Исходный номер базы знаний: 324258

Аннотация

Чтобы использовать L2TP в Microsoft Windows Server 2003, необходимо иметь инфраструктуру открытых ключей (PKI) для выдачи сертификатов компьютера серверу виртуальной частной сети (VPN) и клиентам, чтобы можно было выполнять проверку подлинности Internet Key Exchange (IKE).

В Windows Server 2003 можно использовать предварительно используемый ключ для проверки подлинности IKE. Эта функция полезна в средах, в которых в настоящее время нет PKI, или в ситуациях, когда серверы Windows Server 2003 L2TP выполняют подключения к сторонним VPN-серверам, которые поддерживают только использование предварительно используемых ключей.

Корпорация Майкрософт не рекомендует использовать предварительно общий доступ к ключам, так как это менее безопасный метод проверки подлинности, чем сертификаты. Предустановка ключей не предназначена для замены использования сертификатов. Вместо этого предварительно общие ключи являются еще одним методом тестирования и внутренних операций. Корпорация Майкрософт настоятельно рекомендует по возможности использовать сертификаты с L2TP.

В следующих разделах описывается настройка предварительно используемых ключей как на клиенте L2TP, так и на сервере. Если вы используете операционную систему Windows Server 2003 как для клиентского, так и для VPN-сервера, выполните инструкции в обоих разделах, чтобы L2TP, использующий предварительно общий ключ, можно было работать. Если вы используете VPN-клиент Windows Server 2003 и сторонний VPN-сервер, необходимо выполнить действия, описанные в разделе «Настройка предварительного доступа к ключу vpn-клиента» этой статьи, а также настроить предопределяемые ключи на стороннее устройство.

Настройка предварительного доступа к ключу в VPN-клиенте

  1. В панель управления дважды щелкните «Сетевые подключения».
  2. В разделе «Виртуальная частная сеть» щелкните правой кнопкой мыши подключение, для которого вы хотите использовать предварительно общий ключ, и выберите пункт «Свойства».
  3. Щелкните вкладку Безопасность.
  4. Щелкните «Параметры IPSec».

Примечание. Параметры IPSec могут быть затеняться, если на вкладке «Сеть» для типа VPN задано значение PPTP VPN. Предварительно используемый ключ можно настроить только в том случае, если для этого параметра задано значение L2TP IPSec VPN или automatic.

Настройка предустановки ключа на VPN-сервере

  1. Запустите оснастку маршрутизации и удаленного доступа. Для этого нажмите кнопку «Пуск«, выберите пункт » Администрирование«, а затем пункт » Маршрутизация и удаленный доступ».
  2. Щелкните правой кнопкой мыши сервер, который вы настроите с помощью предустановки ключа, и выберите пункт «Свойства».
  3. Щелкните Безопасность.
  4. Щелкните, чтобы выбрать флажок «Разрешить настраиваемую политику IPSec для подключения L2TP «.
  5. В поле предварительного общего доступа введите предварительное значение ключа. Это значение должно соответствовать предварительно указанному значению ключа, введенного в клиенте на основе VPN.
  6. Нажмите кнопку ОК.

Обратная связь

Были ли сведения на этой странице полезными?

Настройка IPSec VPN

PFS (Perfect Forward Secrecy) — свойство некоторых протоколов согласования ключа, которое гарантирует, что сессионные ключи, полученные при помощи набора ключей долговременного пользования, не будут скомпрометированы при компрометации одного из долговременных ключей.
Encryption Algorithm – алгоритм шифрования, который будет использоваться при передаче данных через туннель.
Authentication – метод аутентификации пиров.
Pre-Shared Key – общий секретный ключ. Это обычный способ аутентификации, когда нужно задать только пароль (ключ) и потом использовать его для подключения. Данный пароль (ключ) должен совпадать с обеих сторон.
Diffie-Hellman Group – криптографический протокол, позволяющий двум и более сторонам получить общий секретный ключ, используя незащищенный от прослушивания канал связи. Полученный ключ используется для шифрования дальнейшего обмена с помощью алгоритмов симметричного шифрования.
Digest Algorithm – алгоритм криптографического хеширования. Возможны варианты использования sha1 и sha256.
IKE – стандартный протокол набора протоколов IPsec, используемый для обеспечения безопасности взаимодействия в виртуальных частных сетях. Предназначение IKE – защищенное согласование и доставка идентифицированного материала для «ассоциации безопасности».

В этом руководстве вы узнаете о:

Настройка IPsec VPN

  1. Для настройки IPsec VPN переходим в Edges, выделяем необходимый виртуальный маршрутизатор, затем выше выбираем Services

1.png

  1. Переходим во вкладку VPN → IPsec VPN → IPsec VPN Sites и добавляем новое соединение. 2.png
    В появившемся окне настраиваем следующие параметры: 3.png
    Enabled – включаем состояние. Enable PFS (опционально) – включаем состояние для обеспечения дополнительной защиты соединения (функция должна быть или включена или отключена с обеих сторон туннеля). Name – задаём имя для нового IPsec соединения. Local Id – локальный идентификатор. В качестве идентификатора может использоваться любое символьное значение (в том числе и доменное имя), зачастую используется IP адрес, указанный в Local Id. На стороне удалённого хоста данные параметры будут использоваться в качестве Peer ID. Local Ednpoint – внешний IP адрес Edge Gateway, для которого будет применимо IPSec соединение. В текущем примере используется значение 126.125.124.123. На стороне удалённого хоста данные параметры будут использоваться в качестве Peer Endpoint. Local Subnets – локальные сети инфраструктуры, которые должны быть доступны для удаленного хоста. В текущем примере используется значение 192.168.252.0/24 (есть возможность указания как одной сети, так и нескольких). Peer ID и Peer Endpoint – идентификатор и адрес конечной точки (удалённого хоста). В свою очередь, данные параметры, на стороне удалённого хоста, будут использованы в качестве Local Id и Local Ednpoint. Peer Subnets – удалённые сети инфраструктуры, которые должны быть доступны для локального хоста. В текущем примере используется значение 192.168.200.0/24 (есть возможность указания как одной сети, так и нескольких). Encryption Algorithm – возможные варианты AES, AES256, AES-GCM, 3DES (устаревший). В данном примере настройка предполагает использование AES256. Authentication – возможные варианты — PSK и Certificate. В данном примере рассматриваем настройку с использованием PSK . Pre-Shared Key – вводим пароль (ключ). Для повышения защиты рекомендуется использовать минимум 16 символов, как в нижнем так и верхнем регистре, преимуществом будет использование спецсимволов. Diffie-Hellman Group – возможные варианты DH2, DH5, DH14, DH15, DH16. В данном примере настройка предполагает использование DH14. Digest Algorithm – возможные варианты sha1, sha-256. В данном примере настройка предполагает использование sha-256. IKE Option – возможные варианты IKEv1, IKEv2, IKEFlex. В данном примере настройка предполагает использование IKEv1. Для применения настройки нажмите Keep. Далее переходим в раздел Activation Status и активируем IPsec VPN Service Status. 4.png

Настройка Firewall

После настройки IPSEC VPN переходим к настройке Firewall.

Это необходимо сделать для того, что бы убедиться – присутствует ли правило разрешающие/открывающее порты UDP/500,UDP/4500. Как правило, данное правило создаётся автоматически, при настройке IPsec, если по какой-то причине оно отсутствует – создаём вручную.

5.png

Что бы проверить статус и в целом понять были ли установлено IPsec соединение, необходимо перейти во вкладку Statistics -> IPsec VPN.

Если всё хорошо, в поле Channel Status и Tunel Status должны отображаться символы как на изображении ниже. В противном случае необходимо проверять настройки для выявления проблем с соединением.

Как настроить подключение к VPN через L2TP ipsec

Если вы хотите развернуть собственный VPN сервер прямо из коробки и не мучиться с настройкой, мы создали для вас образ с VPN L2TP ipsec. Заказать такой сервер можно в нашем маркетплейсе.

Итак, вы заказали сервер с L2TP VPN ipsec и хотите подключиться к вашему серверу. Расскажем пошагово, как это сделать

ИНСТРУКЦИЯ ПО ПОДКЛЮЧЕНИЮ К L2TP VPN IPSEC ДЛЯ WINDOWS 10

Для демонстрационных целей выберем Windows 10. В меню пуск ищем VPN.

Пуск, параметры VPN

Жмем на кнопку добавления подключения и переходим в настройки.

Параметры VPN

Имя подключения задавайте какое вам хочется. IP адрес – это адрес вашего VPN сервера. Тип VPN – l2TP с предварительным ключом. Общий ключ – vpn (для нашего образа в маркетплейсе.) А логин и пароль – это логин и пароль от локального пользователя, то есть от администратора.

Добавить VPN подключение

Жмем на подключение и готово. Вот и ваш собственный VPN готов.

Успешное добавление VPN подключения

ИНСТРУКЦИЯ ПО ПОДКЛЮЧЕНИЮ К L2TP VPN IPSEC ДЛЯ ДЛЯ WINDOWS 8 И НИЖЕ

В Windows 8 и 8,1 ищем в меню пуск VPN би выбираем пункт с настройкой VPN.

Поиск, настройка VPN

В меню адреса вводим ip адрес вашего сервера.

Создание подключения

В свойствах подключения нужно выбрать L2Tp IPsec .

Свойства VPN подключения

В дополнительных параметрах нужно переключиться на первый пункт и ввести ключ. Для нашего образа ключ – vpn.

Дополнительные свойства L2TP

При подключении к серверу введите логин и пароль.

Вход VPN

Вот и все. Приятного использования.

Удаленные клиентские подключения L2TP

Удаленные клиентские подключения реализуют функцию VPN для конечных хостов удаленных и мобильных сотрудников. В качестве протокола подключения используется L2TP, который можно настроить штатными средствами операционной системы или при помощи сторонних VPN-клиентов. VPN-клиент UserGate не поставляется. Настройка VPN-сервера для подключения пользовательских хостов аналогична настройке VPN для передачи трафика между ВМ UserGate.

На этой странице

  • Шаг 1. Создать VPN-зону
  • Шаг 2. Создать туннельный VPN-интерфейс
  • Шаг 3. Создать правило NAT
  • Шаг 4. Создать разрешающее правило межсетевого экрана для VPN-трафика
  • Шаг 5. Создать локальных VPN-пользователей и профиль авторизации
  • Шаг 6. Создать профиль безопасности VPN
  • Шаг 7. Создать сети VPN
  • Шаг 8. Создать серверное правило VPN
  • Шаг 9. Настроить подключение L2TP на клиентском компьютере с ОС Windows 10
  • Шаг 10. Внести изменения в реестр ОС Windows
  • Шаг 11. Внести изменения в реестр MAC OS
  • Шаг 12. Проверить межсетевой доступ

Шаг 1. Создать VPN-зону

Необходимо создать новую зону с выделенной IP-адресацией. Она станет подсетью, через которую будет передаваться зашифрованный трафик от ПК пользователя к серверной ВМ UserGate на центральной площадке.

Для создания VPN-зоны:

  1. Перейдите в раздел Сеть → Зоны .
  2. Нажмите Добавить .
  3. На вкладке Общие введите название и описание новой зоны.
  4. На вкладке Контроль доступа выберите пункты ICMP и VPN .
  5. Нажмите Сохранить .

Шаг 2. Создать туннельный VPN-интерфейс

VPN-интерфейс — это виртуальный сетевой адаптер, который используется для подключения к VPN-серверу UserGate на центральной площадке. Его IP-адресация назначается из отдельного блока адресов и не должна пересекаться с другими VPN-подсетями. Номер интерфейса может быть любым.

Создание туннельного VPN-интерфейса:

  1. В разделе Сеть → Интерфейсы нажмите Добавить и выберите Добавить VPN .
  2. На вкладке Общие окна Настройка VPN адаптера активируйте параметр Включено .
  3. В разделе Название введите номер интерфейса, начания с 4. Это локальный идентификатор VPN-интерфейса “tunnel4”.
  4. В разделе Зона выберите VPN-зону, которая была создана на Шаге 1.
  5. На вкладке Сеть установите режим адресации «Статический» для VPN-интерфейса.
  6. В разделе IP интерфейс нажмите Добавить и введите IP-адрес из диапазона, который был использован на серверной части для транзитной VPN-подсети.
  7. Дважды нажмите Сохранить .

Шаг 3. Создать правило NAT

Конечные хосты подключаются к VPN с использованием протокола Point-to-Point. Чтобы трафик можно быть передавать из VPN-зоны, необходимо создать правило NAT из этой зоны во все другие необходимые зоны.

Создание правила NAT:

  1. В разделе Политики сети → NAT и маршрутизация нажмите Добавить .
  2. В появившемся окне Свойства правила введите название и описание правила.
  3. В графе Тип выберите NAT .
  4. На вкладке Источник укажите VPN-зону, созданную на Шаге 1.
  5. На вкладке Назначение укажите сетевые зоны, доступ к которым нужен удаленным пользователям.
  6. Дважды нажмите Сохранить .

Шаг 4. Создать разрешающее правило межсетевого экрана для VPN-трафика

Для передачи VPN-трафика необходимо создать отдельное правило, в котором VPN-зона является исходной, а зоны, доступ к которым нужен удаленным пользователям, — зонами назначения.

Создание разрешающего правила для VPN-трафика:

  1. В разделе Политики сети → Межсетевой экран нажмите Добавить .
  2. Задайте название и описание правила. Для пункта Действие установите значение Разрешить .
  3. На вкладке Источник укажите VPN-зону.
  4. На вкладке Назначение укажите внутренние зоны, которые должны быть доступны через VPN-соединение.
  5. Нажмите Сохранить .

Шаг 5. Создать локальных VPN-пользователей и профиль авторизации

Для идентификации пользователей VPN-подключений и разграничения доступа к сети необходимо задать отдельные учетные записи и сформировать из них группу. Для каждого пользователя должна быть создана отдельная пара из имени пользователя и пароля. Профиль авторизации необходим для указания метода аутентификации пользователей в серверном VPN-правиле, которое будет создано позже. Следует учесть, что для авторизации VPN запрещено использовать методы прозрачной авторизации, например Kerberos, NTLM, SAML IDP.

Создание локального пользователя:

  1. В разделе Пользователи и устройства → Пользователи нажмите Добавить .
  2. На вкладке Общие активируйте опцию Включено и задайте имя пользователя (обычно используется название филиала организации) и пароль для аутентификации каждого клиентского VPN-соединения.
  3. Нажмите Сохранить .

После создания пользовательских учетных данных необходимо сформировать из них отдельную группу пользователей для PPTP VPN-подключений:

  1. В разделе Пользователи и устройства → Группы нажмите Добавить .
  2. На вкладке Свойства локальной группы введите название группы и ее описание.
  3. В разделе Пользователи нажмите Добавить и укажите все учетные записи, предназначенные для VPN-подключений.
  4. Нажмите Сохранить .

Для создания профиля авторизации:

  1. Перейдите в раздел Пользователи и устройства → Профили авторизации .
  2. Нажмите Добавить .
  3. На вкладке Общие введите название и описание профиля.
  4. На вкладке Методы аутентификации нажмите Добавить и выберите Локальный пользователь .
  5. Нажмите Сохранить .

Шаг 6. Создать профиль безопасности VPN

Профиль безопасности VPN определяет такие настройки, как общий ключ шифрования (Preshared key) и алгоритмы шифрования. Допускается наличие несколько профилей безопасности и использование их для построения соединений с различными типами клиентов.

Создание профиля VPN:

  1. Перейдите в раздел VPN → Профили безопасности VPN .
  2. Нажмите Добавить для создания нового профиля безопасности.
  3. На вкладке Общие введите название и описания данного профиля. Укажите параметры работы IKE в соответствующих строках.
  4. В разделе Общий ключ введите ключ шифрования, который должен совпадать у всех участников VPN-сети. Ключ шифрования должен состоять из сложных комбинаций букв, цифр и символов и иметь длину не менее 8 символов.
  5. На вкладке Фаза 1 при необходимости укажите параметры Время жизни ключа шифрования, интервал определения недоступных участников VPN-сети Интервал Dead Peer detection и количество неудачных попыток подключения (параметр Неудачные попытки ), при достижении которого UserGate выдаст сообщение об ошибке подключения.
  6. В разделе Diffie-Hellmann группы укажите те группы, которые поддерживаются на стороне подключаемых клиентов VPN-подключений. Рекомендуемые группы: 2, 5, 14, 15, 16.
  7. В разделе Безопасность удалите существующие записи. Выберите алгоритм авторизации SHA1 и шифрование не ниже AES128 . Допустимо использовать AES192, AES256. Если параметров не видно в интерфейсе, потяните мышью нижнюю синюю рамку окна настроек.
  8. На вкладке Фаза 2 при необходимости укажите время жизни ключа шифрования (параметр Время жизни ключа ) и максимальный объем данных, которые можно зашифровать одним ключом (параметр Максимальный объем данных, шифруемых одним ключом ). Смена ключа произойдет автоматически при достижении заданного объема переданного трафика.
  9. В разделе Безопасность выберите алгоритм авторизации SHA1 и шифрование не выше AES128 . Более стойкое шифрование не поддерживается ОС Windows.
  10. Дважды нажмите Сохранить .

Шаг 7. Создать сети VPN

Сеть VPN определяет диапазоны адресов, которые будут анонсированы при подключении к VPN-серверу клиентских установок ВМ UserGate. Таким образом клиент UserGate будет обладать информацией, что данные подсети находятся в VPN-сети. Обычно в VPN-сети добавляются те филиальные подсети, между которыми необходимо обеспечить межсетевое взаимодействие.

Создание сети VPN:

  1. Перейдите в раздел VPN → Сети VPN , нажмите Добавить .
  2. В появившемся окне Свойства VPN-сети на вкладке Общие введите название и описание создаваемой VPN-сети.
  3. На вкладке Сеть укажите адресуемый диапазон внутри туннельного интерфейса, совпадающий диапазоном, который был указан на Шаге 2.
  4. На вкладке Маршруты введите диапазоны внутренних подсетей, которые должны передаваться клиентской ВМ UserGate и взаимодействие с которыми будет происходить через VPN-туннель.
  5. Нажмите Сохранить .

Шаг 8. Создать серверное правило VPN

Серверное правило VPN повторяет логику работы политики межсетевого взаимодействия. В нем указываются исходные зоны источника VPN-трафика и параметры конфигурации, которые были созданы выше.

Создание серверного правила:

  1. Перейдите в раздел VPN → Серверные правила и нажмите Добавить .
  2. В появившемся окне Свойства активируйте опцию Включено .
  3. Заполните поля Название и Описание серверного правила VPN.
  4. В полях Профиль безопасности VPN , Сеть VPN , Профиль авторизации и Интерфейс выберите элементы, созданные на предыдущих этапах.
  5. На вкладке Источник укажите внешнюю зону c доступом в интернет, которая принимает подключение от VPN-клиентов.
  6. Дважды нажмите Сохранить .

Шаг 9. Настроить подключение L2TP на клиентском компьютере с ОС Windows 10

  1. Откройте панель Пуск и выберите пункт Параметры . ../../_images/s__settings.png
  2. Выберите раздел Сеть и Интернет → VPN и нажмите Добавить VPN-подключение . ../../_images/s__vpn.png
  3. В появившемся окне Добавить VPN-подключение заполните информационные поля профиля подключения в соответствии с той информацией, которая была указана на предыдущих шагах. ../../_images/s__add-vpn.pngСозданное VPN-подключение типа WAN Miniport (L2TP) будет отображаться вместе с остальными сетевыми адаптерами в настройках операционной системы.
  4. Перейдите в раздел Параметры Windows → Сеть и Интернет → Ethernet → Настройка параметров адаптера . ../../_images/s__ethernet-settings.png
  5. Нажмите правой кнопкой мыши на иконку с VPN-подключением и выберите пункт Свойства .
  6. Перейдите на вкладку Безопасность и установите значения для следующих параметров:
    • Обязательное (отключиться, если нет шифрования) для параметра Шифрование данных .
    • Незашифрованный пароль (PAP) для параметра Разрешить следующие протоколы .

../../_images/s__usergate-settings.png

Созданное VPN-подключение будет отображаться в иконке сетевых подключений на панели задач.

Чтобы создать ярлык на Рабочем столе для VPN-соединения, перетащите его иконку из окна Параметры Windows → Сеть и Интернет → Ethernet → Настройка параметров адаптера на Рабочий стол.

Операционная система Windows по умолчанию отправляет весь сетевой трафик на туннельный VPN-интерфейс, т.к. новый маршрут по умолчанию прописывается в системные настройки.

Чтобы избежать полного туннелирования трафика и отправлять в VPN-туннель трафик только для необходимых удаленных подсетей:

../../_images/s__windows-net-settings.png

  1. Перейдите на вкладку Сеть , выберите IP версии 4 и нажмите Свойства .
  2. В появившемся окне на вкладке Общие нажмите Дополнительно .
  3. В появившемся окне Дополнительные параметры TCP/IP отключите опцию Использовать основной шлюз в удаленной сети .
  4. Нажмите ОК .

Шаг 10. Внести изменения в реестр ОС Windows

Операционные системы Windows по умолчанию не поддерживают L2TP-подключения к серверам, которые находятся за вышестоящими маршрутизаторами с функционалом NAT. Например, такой метод внешней IP-адресации используется в платформе Advanced. Поэтому создать VPN-подключение в таком случае не удастся.

Для исправления этой ситуации необходимо внести изменения в реестр операционной системы, создав там специальное значение, которое позволит ОС использовать L2TP-подключения к VPN-серверам, расположенным за NAT-устройством.

  1. Используя поиск в панели задач, введите запрос «Редактор реестра» и выберите соответствующее приложение.
  2. Перейдите в раздел HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesPolicyAgent .
  3. Выберите пункт меню Правка → Создать → Параметр DWORD (32-bit) .
  4. Введите имя AssumeUDPEncapsulationContextOnSendRule и установите значение 1 .
  5. Закройте редактор реестра.

Шаг 11. Внести изменения в реестр MAC OS

Чтобы принудительно использовать протокол PAP на клиентах MacOS, используйте любой из приведенных ниже вариантов.

    Введите следующие команды в файл nano ~/.ppprc :

refuse-chap refuse-mschap refuse-mschap-v2 
echo refuse-chap > ~/.ppprc echo refuse-mschap >> ~/.ppprc echo refuse-mschap-v2 >> ~/.ppprc 

Шаг 12. Проверить межсетевой доступ

После установки VPN-соединения нужно провести диагностику доступности удаленных ресурсов. Если они недоступны, то требуется диагностика маршрутизации.

На Панели задач в строке поиска введите «cmd» и нажмите Enter . Откроется консоль командной строки ОС. Выполните следующие отладочные команды, где * — это октеты вашей IP-адресации:

  1. Просмотрите информацию о сетевых адаптерах и корректном назначении туннельной VPN-подсети при помощи команды ipconfig. Назначенный виртуальный VPN сетевой адаптер называется «Адаптер PPP».
  2. Просмотрите информацию о переданных от VPN-сервера сетевых маршрутах и их корректном назначении в таблице маршрутизации ОС. Удаленные подсети должны быть доступны через IP-адрес сервера UserGate туннельной VPN-сети.
  3. Для проверки доступности туннельного VPN-интерфейса выполните ICMP-запрос ping *.*.*.* к локальному IP-адресу туннельного интерфейса, а затем к туннельному VPN-интерфейсу, указанному на Шаге 2.
  4. Для проверки доступности удаленного ресурса выполните ICMP-запрос к нему ping *.*.*.*.
  5. Для трассировки сетевого пути до удаленного ресурса выполните команду tracert *.*.*.* и убедитесь, что первым хопом является туннельный VPN-интерфейс сервера UserGate. Это означает, что трафик ушел в VPN-туннель.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *