Настройка предварительно используемого ключа для использования с подключениями протокола туннелирования уровня 2 в Windows Server 2003
В этой статье описывается настройка предварительно используемого ключа для использования с протоколом туннелирования уровня 2 (L2TP).
Применяется к: Windows Server 2003
Исходный номер базы знаний: 324258
Аннотация
Чтобы использовать L2TP в Microsoft Windows Server 2003, необходимо иметь инфраструктуру открытых ключей (PKI) для выдачи сертификатов компьютера серверу виртуальной частной сети (VPN) и клиентам, чтобы можно было выполнять проверку подлинности Internet Key Exchange (IKE).
В Windows Server 2003 можно использовать предварительно используемый ключ для проверки подлинности IKE. Эта функция полезна в средах, в которых в настоящее время нет PKI, или в ситуациях, когда серверы Windows Server 2003 L2TP выполняют подключения к сторонним VPN-серверам, которые поддерживают только использование предварительно используемых ключей.
Корпорация Майкрософт не рекомендует использовать предварительно общий доступ к ключам, так как это менее безопасный метод проверки подлинности, чем сертификаты. Предустановка ключей не предназначена для замены использования сертификатов. Вместо этого предварительно общие ключи являются еще одним методом тестирования и внутренних операций. Корпорация Майкрософт настоятельно рекомендует по возможности использовать сертификаты с L2TP.
В следующих разделах описывается настройка предварительно используемых ключей как на клиенте L2TP, так и на сервере. Если вы используете операционную систему Windows Server 2003 как для клиентского, так и для VPN-сервера, выполните инструкции в обоих разделах, чтобы L2TP, использующий предварительно общий ключ, можно было работать. Если вы используете VPN-клиент Windows Server 2003 и сторонний VPN-сервер, необходимо выполнить действия, описанные в разделе «Настройка предварительного доступа к ключу vpn-клиента» этой статьи, а также настроить предопределяемые ключи на стороннее устройство.
Настройка предварительного доступа к ключу в VPN-клиенте
- В панель управления дважды щелкните «Сетевые подключения».
- В разделе «Виртуальная частная сеть» щелкните правой кнопкой мыши подключение, для которого вы хотите использовать предварительно общий ключ, и выберите пункт «Свойства».
- Щелкните вкладку Безопасность.
- Щелкните «Параметры IPSec».
Примечание. Параметры IPSec могут быть затеняться, если на вкладке «Сеть» для типа VPN задано значение PPTP VPN. Предварительно используемый ключ можно настроить только в том случае, если для этого параметра задано значение L2TP IPSec VPN или automatic.
Настройка предустановки ключа на VPN-сервере
- Запустите оснастку маршрутизации и удаленного доступа. Для этого нажмите кнопку «Пуск«, выберите пункт » Администрирование«, а затем пункт » Маршрутизация и удаленный доступ».
- Щелкните правой кнопкой мыши сервер, который вы настроите с помощью предустановки ключа, и выберите пункт «Свойства».
- Щелкните Безопасность.
- Щелкните, чтобы выбрать флажок «Разрешить настраиваемую политику IPSec для подключения L2TP «.
- В поле предварительного общего доступа введите предварительное значение ключа. Это значение должно соответствовать предварительно указанному значению ключа, введенного в клиенте на основе VPN.
- Нажмите кнопку ОК.
Обратная связь
Были ли сведения на этой странице полезными?
Настройка IPSec VPN
PFS (Perfect Forward Secrecy) — свойство некоторых протоколов согласования ключа, которое гарантирует, что сессионные ключи, полученные при помощи набора ключей долговременного пользования, не будут скомпрометированы при компрометации одного из долговременных ключей.
Encryption Algorithm – алгоритм шифрования, который будет использоваться при передаче данных через туннель.
Authentication – метод аутентификации пиров.
Pre-Shared Key – общий секретный ключ. Это обычный способ аутентификации, когда нужно задать только пароль (ключ) и потом использовать его для подключения. Данный пароль (ключ) должен совпадать с обеих сторон.
Diffie-Hellman Group – криптографический протокол, позволяющий двум и более сторонам получить общий секретный ключ, используя незащищенный от прослушивания канал связи. Полученный ключ используется для шифрования дальнейшего обмена с помощью алгоритмов симметричного шифрования.
Digest Algorithm – алгоритм криптографического хеширования. Возможны варианты использования sha1 и sha256.
IKE – стандартный протокол набора протоколов IPsec, используемый для обеспечения безопасности взаимодействия в виртуальных частных сетях. Предназначение IKE – защищенное согласование и доставка идентифицированного материала для «ассоциации безопасности».
В этом руководстве вы узнаете о:
Настройка IPsec VPN
- Для настройки IPsec VPN переходим в Edges, выделяем необходимый виртуальный маршрутизатор, затем выше выбираем Services
- Переходим во вкладку VPN → IPsec VPN → IPsec VPN Sites и добавляем новое соединение.

В появившемся окне настраиваем следующие параметры:
Enabled – включаем состояние. Enable PFS (опционально) – включаем состояние для обеспечения дополнительной защиты соединения (функция должна быть или включена или отключена с обеих сторон туннеля). Name – задаём имя для нового IPsec соединения. Local Id – локальный идентификатор. В качестве идентификатора может использоваться любое символьное значение (в том числе и доменное имя), зачастую используется IP адрес, указанный в Local Id. На стороне удалённого хоста данные параметры будут использоваться в качестве Peer ID. Local Ednpoint – внешний IP адрес Edge Gateway, для которого будет применимо IPSec соединение. В текущем примере используется значение 126.125.124.123. На стороне удалённого хоста данные параметры будут использоваться в качестве Peer Endpoint. Local Subnets – локальные сети инфраструктуры, которые должны быть доступны для удаленного хоста. В текущем примере используется значение 192.168.252.0/24 (есть возможность указания как одной сети, так и нескольких). Peer ID и Peer Endpoint – идентификатор и адрес конечной точки (удалённого хоста). В свою очередь, данные параметры, на стороне удалённого хоста, будут использованы в качестве Local Id и Local Ednpoint. Peer Subnets – удалённые сети инфраструктуры, которые должны быть доступны для локального хоста. В текущем примере используется значение 192.168.200.0/24 (есть возможность указания как одной сети, так и нескольких). Encryption Algorithm – возможные варианты AES, AES256, AES-GCM, 3DES (устаревший). В данном примере настройка предполагает использование AES256. Authentication – возможные варианты — PSK и Certificate. В данном примере рассматриваем настройку с использованием PSK . Pre-Shared Key – вводим пароль (ключ). Для повышения защиты рекомендуется использовать минимум 16 символов, как в нижнем так и верхнем регистре, преимуществом будет использование спецсимволов. Diffie-Hellman Group – возможные варианты DH2, DH5, DH14, DH15, DH16. В данном примере настройка предполагает использование DH14. Digest Algorithm – возможные варианты sha1, sha-256. В данном примере настройка предполагает использование sha-256. IKE Option – возможные варианты IKEv1, IKEv2, IKEFlex. В данном примере настройка предполагает использование IKEv1. Для применения настройки нажмите Keep. Далее переходим в раздел Activation Status и активируем IPsec VPN Service Status.
Настройка Firewall
После настройки IPSEC VPN переходим к настройке Firewall.
Это необходимо сделать для того, что бы убедиться – присутствует ли правило разрешающие/открывающее порты UDP/500,UDP/4500. Как правило, данное правило создаётся автоматически, при настройке IPsec, если по какой-то причине оно отсутствует – создаём вручную.
Что бы проверить статус и в целом понять были ли установлено IPsec соединение, необходимо перейти во вкладку Statistics -> IPsec VPN.
Если всё хорошо, в поле Channel Status и Tunel Status должны отображаться символы как на изображении ниже. В противном случае необходимо проверять настройки для выявления проблем с соединением.
Как настроить подключение к VPN через L2TP ipsec
Если вы хотите развернуть собственный VPN сервер прямо из коробки и не мучиться с настройкой, мы создали для вас образ с VPN L2TP ipsec. Заказать такой сервер можно в нашем маркетплейсе.
Итак, вы заказали сервер с L2TP VPN ipsec и хотите подключиться к вашему серверу. Расскажем пошагово, как это сделать
ИНСТРУКЦИЯ ПО ПОДКЛЮЧЕНИЮ К L2TP VPN IPSEC ДЛЯ WINDOWS 10
Для демонстрационных целей выберем Windows 10. В меню пуск ищем VPN.

Жмем на кнопку добавления подключения и переходим в настройки.

Имя подключения задавайте какое вам хочется. IP адрес – это адрес вашего VPN сервера. Тип VPN – l2TP с предварительным ключом. Общий ключ – vpn (для нашего образа в маркетплейсе.) А логин и пароль – это логин и пароль от локального пользователя, то есть от администратора.

Жмем на подключение и готово. Вот и ваш собственный VPN готов.

ИНСТРУКЦИЯ ПО ПОДКЛЮЧЕНИЮ К L2TP VPN IPSEC ДЛЯ ДЛЯ WINDOWS 8 И НИЖЕ
В Windows 8 и 8,1 ищем в меню пуск VPN би выбираем пункт с настройкой VPN.

В меню адреса вводим ip адрес вашего сервера.

В свойствах подключения нужно выбрать L2Tp IPsec .

В дополнительных параметрах нужно переключиться на первый пункт и ввести ключ. Для нашего образа ключ – vpn.

При подключении к серверу введите логин и пароль.

Вот и все. Приятного использования.
Удаленные клиентские подключения L2TP
Удаленные клиентские подключения реализуют функцию VPN для конечных хостов удаленных и мобильных сотрудников. В качестве протокола подключения используется L2TP, который можно настроить штатными средствами операционной системы или при помощи сторонних VPN-клиентов. VPN-клиент UserGate не поставляется. Настройка VPN-сервера для подключения пользовательских хостов аналогична настройке VPN для передачи трафика между ВМ UserGate.
На этой странице
- Шаг 1. Создать VPN-зону
- Шаг 2. Создать туннельный VPN-интерфейс
- Шаг 3. Создать правило NAT
- Шаг 4. Создать разрешающее правило межсетевого экрана для VPN-трафика
- Шаг 5. Создать локальных VPN-пользователей и профиль авторизации
- Шаг 6. Создать профиль безопасности VPN
- Шаг 7. Создать сети VPN
- Шаг 8. Создать серверное правило VPN
- Шаг 9. Настроить подключение L2TP на клиентском компьютере с ОС Windows 10
- Шаг 10. Внести изменения в реестр ОС Windows
- Шаг 11. Внести изменения в реестр MAC OS
- Шаг 12. Проверить межсетевой доступ
Шаг 1. Создать VPN-зону
Необходимо создать новую зону с выделенной IP-адресацией. Она станет подсетью, через которую будет передаваться зашифрованный трафик от ПК пользователя к серверной ВМ UserGate на центральной площадке.
Для создания VPN-зоны:
- Перейдите в раздел Сеть → Зоны .
- Нажмите Добавить .
- На вкладке Общие введите название и описание новой зоны.
- На вкладке Контроль доступа выберите пункты ICMP и VPN .
- Нажмите Сохранить .
Шаг 2. Создать туннельный VPN-интерфейс
VPN-интерфейс — это виртуальный сетевой адаптер, который используется для подключения к VPN-серверу UserGate на центральной площадке. Его IP-адресация назначается из отдельного блока адресов и не должна пересекаться с другими VPN-подсетями. Номер интерфейса может быть любым.
Создание туннельного VPN-интерфейса:
- В разделе Сеть → Интерфейсы нажмите Добавить и выберите Добавить VPN .
- На вкладке Общие окна Настройка VPN адаптера активируйте параметр Включено .
- В разделе Название введите номер интерфейса, начания с 4. Это локальный идентификатор VPN-интерфейса “tunnel4”.
- В разделе Зона выберите VPN-зону, которая была создана на Шаге 1.
- На вкладке Сеть установите режим адресации «Статический» для VPN-интерфейса.
- В разделе IP интерфейс нажмите Добавить и введите IP-адрес из диапазона, который был использован на серверной части для транзитной VPN-подсети.
- Дважды нажмите Сохранить .
Шаг 3. Создать правило NAT
Конечные хосты подключаются к VPN с использованием протокола Point-to-Point. Чтобы трафик можно быть передавать из VPN-зоны, необходимо создать правило NAT из этой зоны во все другие необходимые зоны.
Создание правила NAT:
- В разделе Политики сети → NAT и маршрутизация нажмите Добавить .
- В появившемся окне Свойства правила введите название и описание правила.
- В графе Тип выберите NAT .
- На вкладке Источник укажите VPN-зону, созданную на Шаге 1.
- На вкладке Назначение укажите сетевые зоны, доступ к которым нужен удаленным пользователям.
- Дважды нажмите Сохранить .
Шаг 4. Создать разрешающее правило межсетевого экрана для VPN-трафика
Для передачи VPN-трафика необходимо создать отдельное правило, в котором VPN-зона является исходной, а зоны, доступ к которым нужен удаленным пользователям, — зонами назначения.
Создание разрешающего правила для VPN-трафика:
- В разделе Политики сети → Межсетевой экран нажмите Добавить .
- Задайте название и описание правила. Для пункта Действие установите значение Разрешить .
- На вкладке Источник укажите VPN-зону.
- На вкладке Назначение укажите внутренние зоны, которые должны быть доступны через VPN-соединение.
- Нажмите Сохранить .
Шаг 5. Создать локальных VPN-пользователей и профиль авторизации
Для идентификации пользователей VPN-подключений и разграничения доступа к сети необходимо задать отдельные учетные записи и сформировать из них группу. Для каждого пользователя должна быть создана отдельная пара из имени пользователя и пароля. Профиль авторизации необходим для указания метода аутентификации пользователей в серверном VPN-правиле, которое будет создано позже. Следует учесть, что для авторизации VPN запрещено использовать методы прозрачной авторизации, например Kerberos, NTLM, SAML IDP.
Создание локального пользователя:
- В разделе Пользователи и устройства → Пользователи нажмите Добавить .
- На вкладке Общие активируйте опцию Включено и задайте имя пользователя (обычно используется название филиала организации) и пароль для аутентификации каждого клиентского VPN-соединения.
- Нажмите Сохранить .
После создания пользовательских учетных данных необходимо сформировать из них отдельную группу пользователей для PPTP VPN-подключений:
- В разделе Пользователи и устройства → Группы нажмите Добавить .
- На вкладке Свойства локальной группы введите название группы и ее описание.
- В разделе Пользователи нажмите Добавить и укажите все учетные записи, предназначенные для VPN-подключений.
- Нажмите Сохранить .
Для создания профиля авторизации:
- Перейдите в раздел Пользователи и устройства → Профили авторизации .
- Нажмите Добавить .
- На вкладке Общие введите название и описание профиля.
- На вкладке Методы аутентификации нажмите Добавить и выберите Локальный пользователь .
- Нажмите Сохранить .
Шаг 6. Создать профиль безопасности VPN
Профиль безопасности VPN определяет такие настройки, как общий ключ шифрования (Preshared key) и алгоритмы шифрования. Допускается наличие несколько профилей безопасности и использование их для построения соединений с различными типами клиентов.
Создание профиля VPN:
- Перейдите в раздел VPN → Профили безопасности VPN .
- Нажмите Добавить для создания нового профиля безопасности.
- На вкладке Общие введите название и описания данного профиля. Укажите параметры работы IKE в соответствующих строках.
- В разделе Общий ключ введите ключ шифрования, который должен совпадать у всех участников VPN-сети. Ключ шифрования должен состоять из сложных комбинаций букв, цифр и символов и иметь длину не менее 8 символов.
- На вкладке Фаза 1 при необходимости укажите параметры Время жизни ключа шифрования, интервал определения недоступных участников VPN-сети Интервал Dead Peer detection и количество неудачных попыток подключения (параметр Неудачные попытки ), при достижении которого UserGate выдаст сообщение об ошибке подключения.
- В разделе Diffie-Hellmann группы укажите те группы, которые поддерживаются на стороне подключаемых клиентов VPN-подключений. Рекомендуемые группы: 2, 5, 14, 15, 16.
- В разделе Безопасность удалите существующие записи. Выберите алгоритм авторизации SHA1 и шифрование не ниже AES128 . Допустимо использовать AES192, AES256. Если параметров не видно в интерфейсе, потяните мышью нижнюю синюю рамку окна настроек.
- На вкладке Фаза 2 при необходимости укажите время жизни ключа шифрования (параметр Время жизни ключа ) и максимальный объем данных, которые можно зашифровать одним ключом (параметр Максимальный объем данных, шифруемых одним ключом ). Смена ключа произойдет автоматически при достижении заданного объема переданного трафика.
- В разделе Безопасность выберите алгоритм авторизации SHA1 и шифрование не выше AES128 . Более стойкое шифрование не поддерживается ОС Windows.
- Дважды нажмите Сохранить .
Шаг 7. Создать сети VPN
Сеть VPN определяет диапазоны адресов, которые будут анонсированы при подключении к VPN-серверу клиентских установок ВМ UserGate. Таким образом клиент UserGate будет обладать информацией, что данные подсети находятся в VPN-сети. Обычно в VPN-сети добавляются те филиальные подсети, между которыми необходимо обеспечить межсетевое взаимодействие.
Создание сети VPN:
- Перейдите в раздел VPN → Сети VPN , нажмите Добавить .
- В появившемся окне Свойства VPN-сети на вкладке Общие введите название и описание создаваемой VPN-сети.
- На вкладке Сеть укажите адресуемый диапазон внутри туннельного интерфейса, совпадающий диапазоном, который был указан на Шаге 2.
- На вкладке Маршруты введите диапазоны внутренних подсетей, которые должны передаваться клиентской ВМ UserGate и взаимодействие с которыми будет происходить через VPN-туннель.
- Нажмите Сохранить .
Шаг 8. Создать серверное правило VPN
Серверное правило VPN повторяет логику работы политики межсетевого взаимодействия. В нем указываются исходные зоны источника VPN-трафика и параметры конфигурации, которые были созданы выше.
Создание серверного правила:
- Перейдите в раздел VPN → Серверные правила и нажмите Добавить .
- В появившемся окне Свойства активируйте опцию Включено .
- Заполните поля Название и Описание серверного правила VPN.
- В полях Профиль безопасности VPN , Сеть VPN , Профиль авторизации и Интерфейс выберите элементы, созданные на предыдущих этапах.
- На вкладке Источник укажите внешнюю зону c доступом в интернет, которая принимает подключение от VPN-клиентов.
- Дважды нажмите Сохранить .
Шаг 9. Настроить подключение L2TP на клиентском компьютере с ОС Windows 10
- Откройте панель Пуск и выберите пункт Параметры .

- Выберите раздел Сеть и Интернет → VPN и нажмите Добавить VPN-подключение .

- В появившемся окне Добавить VPN-подключение заполните информационные поля профиля подключения в соответствии с той информацией, которая была указана на предыдущих шагах.
Созданное VPN-подключение типа WAN Miniport (L2TP) будет отображаться вместе с остальными сетевыми адаптерами в настройках операционной системы. - Перейдите в раздел Параметры Windows → Сеть и Интернет → Ethernet → Настройка параметров адаптера .

- Нажмите правой кнопкой мыши на иконку с VPN-подключением и выберите пункт Свойства .
- Перейдите на вкладку Безопасность и установите значения для следующих параметров:
- Обязательное (отключиться, если нет шифрования) для параметра Шифрование данных .
- Незашифрованный пароль (PAP) для параметра Разрешить следующие протоколы .

Созданное VPN-подключение будет отображаться в иконке сетевых подключений на панели задач.
Чтобы создать ярлык на Рабочем столе для VPN-соединения, перетащите его иконку из окна Параметры Windows → Сеть и Интернет → Ethernet → Настройка параметров адаптера на Рабочий стол.
Операционная система Windows по умолчанию отправляет весь сетевой трафик на туннельный VPN-интерфейс, т.к. новый маршрут по умолчанию прописывается в системные настройки.
Чтобы избежать полного туннелирования трафика и отправлять в VPN-туннель трафик только для необходимых удаленных подсетей:

- Перейдите на вкладку Сеть , выберите IP версии 4 и нажмите Свойства .
- В появившемся окне на вкладке Общие нажмите Дополнительно .
- В появившемся окне Дополнительные параметры TCP/IP отключите опцию Использовать основной шлюз в удаленной сети .
- Нажмите ОК .
Шаг 10. Внести изменения в реестр ОС Windows
Операционные системы Windows по умолчанию не поддерживают L2TP-подключения к серверам, которые находятся за вышестоящими маршрутизаторами с функционалом NAT. Например, такой метод внешней IP-адресации используется в платформе Advanced. Поэтому создать VPN-подключение в таком случае не удастся.
Для исправления этой ситуации необходимо внести изменения в реестр операционной системы, создав там специальное значение, которое позволит ОС использовать L2TP-подключения к VPN-серверам, расположенным за NAT-устройством.
- Используя поиск в панели задач, введите запрос «Редактор реестра» и выберите соответствующее приложение.
- Перейдите в раздел HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesPolicyAgent .
- Выберите пункт меню Правка → Создать → Параметр DWORD (32-bit) .
- Введите имя AssumeUDPEncapsulationContextOnSendRule и установите значение 1 .
- Закройте редактор реестра.
Шаг 11. Внести изменения в реестр MAC OS
Чтобы принудительно использовать протокол PAP на клиентах MacOS, используйте любой из приведенных ниже вариантов.
-
Введите следующие команды в файл nano ~/.ppprc :
refuse-chap refuse-mschap refuse-mschap-v2
echo refuse-chap > ~/.ppprc echo refuse-mschap >> ~/.ppprc echo refuse-mschap-v2 >> ~/.ppprc
Шаг 12. Проверить межсетевой доступ
После установки VPN-соединения нужно провести диагностику доступности удаленных ресурсов. Если они недоступны, то требуется диагностика маршрутизации.
На Панели задач в строке поиска введите «cmd» и нажмите Enter . Откроется консоль командной строки ОС. Выполните следующие отладочные команды, где * — это октеты вашей IP-адресации:
- Просмотрите информацию о сетевых адаптерах и корректном назначении туннельной VPN-подсети при помощи команды ipconfig. Назначенный виртуальный VPN сетевой адаптер называется «Адаптер PPP».
- Просмотрите информацию о переданных от VPN-сервера сетевых маршрутах и их корректном назначении в таблице маршрутизации ОС. Удаленные подсети должны быть доступны через IP-адрес сервера UserGate туннельной VPN-сети.
- Для проверки доступности туннельного VPN-интерфейса выполните ICMP-запрос ping *.*.*.* к локальному IP-адресу туннельного интерфейса, а затем к туннельному VPN-интерфейсу, указанному на Шаге 2.
- Для проверки доступности удаленного ресурса выполните ICMP-запрос к нему ping *.*.*.*.
- Для трассировки сетевого пути до удаленного ресурса выполните команду tracert *.*.*.* и убедитесь, что первым хопом является туннельный VPN-интерфейс сервера UserGate. Это означает, что трафик ушел в VPN-туннель.