UserGate 7 настройка VPN: пошаговое руководство по удаленному доступу и безопасности

Подробное руководство по настройке VPN в UserGate 7: Remote Access VPN, Site-to-Site, UserGate Client, аутентификация, 2FA, раздельное туннелирование и устранение неполадок.

Обзор VPN-возможностей UserGate 7

UserGate NGFW версии 7 предоставляет широкий набор инструментов для организации защищенных VPN-соединений. В зависимости от сценария использования можно настроить как классический Remote Access VPN для удаленных сотрудников, так и Site-to-Site VPN для объединения офисов компании. Помимо стандартных протоколов, таких как L2TP/IPsec и IPsec (IKEv2), UserGate 7 поддерживает фирменный клиент UserGate Client, который расширяет функциональность до уровня NAC (Network Access Control) и даже EDR (Endpoint Detection & Response).

Основные типы VPN-подключений, доступные в UserGate 7:

  • Remote Access VPN — для подключения отдельных пользователей (ноутбуки, домашние ПК) к корпоративной сети через интернет.
  • Site-to-Site VPN — для соединения двух или более офисов в единую защищенную сеть.
  • VPN с использованием UserGate Client — фирменное решение, которое может работать в связке с NGFW или Management Center, обеспечивая централизованное управление и расширенные проверки безопасности.

Каждый из этих вариантов имеет свои особенности настройки, требования к лицензированию и уровню безопасности. В этой статье мы подробно разберем все этапы настройки VPN в UserGate 7, начиная с базовых понятий и заканчивая продвинутыми функциями, такими как двухфакторная аутентификация и раздельное туннелирование.

Протоколы VPN, поддерживаемые UserGate 7

UserGate 7 поддерживает несколько протоколов VPN, каждый из которых имеет свои преимущества и ограничения. Выбор протокола зависит от требований к безопасности, совместимости с клиентскими устройствами и сложности настройки.

L2TP/IPsec (IKEv1) — один из самых распространенных протоколов, поддерживаемый большинством операционных систем (Windows, macOS, iOS, Android). Он использует двойную инкапсуляцию: сначала L2TP создает туннель, затем IPsec обеспечивает шифрование и аутентификацию. Для аутентификации обычно используется предварительный общий ключ (pre-shared key) или сертификаты. Недостатком является относительно низкая производительность из-за двойной инкапсуляции и потенциальные проблемы с NAT.

IPsec (IKEv2) — более современный и быстрый протокол, который также поддерживается большинством современных ОС. IKEv2 обеспечивает лучшую устойчивость к смене сети (например, переход с Wi-Fi на мобильный интернет), поддерживает аутентификацию по сертификатам, логину-паролю (EAP-MSCHAPv2) и многофакторную аутентификацию (MFA). В UserGate 7 IKEv2 работает в туннельном режиме, полностью шифруя исходные IP-пакеты.

IPsec (IKEv1) — более старая версия протокола, которая все еще может использоваться для совместимости с устаревшим оборудованием. UserGate 7 поддерживает его как для Site-to-Site, так и для Remote Access VPN.

GRE/IPsec — протокол GRE используется для туннелирования многопротокольного трафика (например, multicast) поверх IP-сетей, а IPsec обеспечивает шифрование. Этот вариант чаще применяется для Site-to-Site соединений, когда необходимо передавать нетривиальные протоколы.

При выборе протокола для Remote Access VPN в UserGate 7 рекомендуется использовать IKEv2, так как он обеспечивает лучший баланс безопасности и производительности, а также поддерживает современные методы аутентификации, включая MFA.

Подготовка к настройке: требования и лицензирование

Прежде чем приступить к настройке VPN в UserGate 7, необходимо убедиться, что выполнены все требования и правильно оформлены лицензии.

Требования к аппаратному обеспечению для UserGate Client:

  • Операционная система: Windows 10/11 (для Linux версия пока в разработке).
  • Оперативная память: от 2 ГБ.
  • Процессор: с тактовой частотой не ниже 2 ГГц.
  • Свободное место на диске: минимум 200 МБ.

Лицензирование:

  • Для Remote Access VPN с использованием встроенных клиентов ОС (IKEv2, L2TP) требуется лицензия пользователя NGFW.
  • Для UserGate Client в режиме NGFW также требуется лицензия пользователя NGFW.
  • Для UserGate Client в режиме Management Center требуется Endpoint лицензия Management Center, а также NAC подписка Management Center для использования функций комплаенс-проверок.

Важно понимать, что функциональность VPN напрямую зависит от выбранного режима и лицензии. Например, раздельное туннелирование и MFA доступны только при использовании IKEv2 с UserGate Client или встроенными клиентами, но не с L2TP/IPsec.

Перед началом настройки также рекомендуется:

  • Определить, какой тип VPN вам нужен: Remote Access или Site-to-Site.
  • Выбрать протокол и метод аутентификации.
  • Подготовить сертификаты SSL (для IKEv2) или общий ключ (для L2TP).
  • Убедиться, что на NGFW настроены необходимые зоны и правила межсетевого экрана.

Настройка Remote Access VPN в UserGate 7

Remote Access VPN позволяет удаленным сотрудникам подключаться к корпоративной сети через интернет. В UserGate 7 этот процесс включает несколько этапов: создание VPN-сервера, настройка аутентификации и применение политик доступа.

Шаг 1. Создание VPN-сервера

В веб-консоли UserGate NGFW перейдите в раздел «VPN» → «Серверы» и нажмите «Добавить». Выберите тип VPN-сервера: L2TP, IKEv1 или IKEv2. Для IKEv2 укажите:

  • Имя сервера.
  • Интерфейс, на котором будет слушать VPN-сервер (обычно внешний интерфейс).
  • Пул IP-адресов для выдачи клиентам.
  • Метод аутентификации: сертификаты, логин-пароль или EAP.

Шаг 2. Настройка аутентификации

Для аутентификации по сертификатам необходимо импортировать сертификат сервера в NGFW. Для аутентификации по логину-паролю можно использовать локальных пользователей или внешние серверы авторизации (RADIUS, LDAP).

Шаг 3. Создание профиля авторизации

В разделе «Пользователи и устройства» → «Профили авторизации» создайте профиль, в котором укажите метод аутентификации (например, RADIUS-сервер или локальные пользователи). Этот профиль будет использоваться VPN-сервером.

Шаг 4. Настройка правил межсетевого экрана

Создайте правило, разрешающее трафик от VPN-клиентов к внутренним ресурсам. Обычно это правило разрешает доступ из зоны VPN в зону Trusted.

Шаг 5. Настройка клиентских устройств

На стороне клиента (Windows, macOS, iOS, Android) создайте VPN-подключение с параметрами, соответствующими вашему серверу. Для IKEv2 укажите адрес сервера, тип аутентификации и учетные данные.

После выполнения этих шагов удаленные пользователи смогут подключаться к корпоративной сети через VPN.

Настройка Site-to-Site VPN в UserGate 7

Site-to-Site VPN используется для объединения двух или более офисов компании в единую защищенную сеть. В UserGate 7 этот тип VPN настраивается между двумя NGFW или между NGFW и другим VPN-устройством.

Основные этапы настройки:

  1. Создание VPN-туннеля на каждом из устройств. В разделе «VPN» → «Туннели» создайте новый туннель, указав тип (например, IPsec IKEv2), удаленный шлюз (IP-адрес или доменное имя), параметры аутентификации (общий ключ или сертификаты).
  1. Настройка политик безопасности — определите, какие сети и подсети будут доступны через туннель. Обычно это локальные сети каждого офиса.
  1. Настройка маршрутизации — добавьте статические маршруты или используйте динамическую маршрутизацию (например, OSPF) для направления трафика между офисами через VPN-туннель.
  1. Проверка соединения — убедитесь, что туннель установлен и трафик между сетями проходит корректно.

Site-to-Site VPN в UserGate 7 поддерживает протоколы L2TP/IPsec, IPsec (IKEv1 и IKEv2) и GRE/IPsec. Для обеспечения высокой доступности можно настроить несколько туннелей с балансировкой нагрузки или резервированием.

Важно правильно настроить межсетевые экраны на обоих концах туннеля, чтобы разрешить протоколы IPsec (UDP 500, 4500) и ESP (протокол 50).

UserGate Client: расширенные возможности VPN

UserGate Client — это фирменное программное обеспечение для удаленного доступа, которое выходит за рамки обычного VPN-клиента. Оно может работать в двух режимах: в связке с NGFW или с Management Center.

Режим NGFW:

  • Клиент подключается напрямую к NGFW, который выступает в роли VPN-сервера.
  • Функциональность ограничена VPN и сбором телеметрии.
  • Управление настройками клиента лежит на конечном пользователе, что может создавать неудобства для администратора.

Режим Management Center:

  • Клиент подключается к Management Center, который централизованно управляет политиками и настройками.
  • Поддерживаются функции NAC (контроль доступа к сети) и EDR (обнаружение и реагирование на угрозы).
  • Устройства могут находиться как внутри, так и вне корпоративной сети.

Для настройки UserGate Client в режиме Management Center необходимо:

  1. Установить и настроить Management Center.
  2. Опубликовать Management Center наружу (например, в DMZ), чтобы клиенты могли подключаться из интернета.
  3. Создать политики для UserGate Client в Management Center.
  4. Установить UserGate Client на устройства пользователей и зарегистрировать их в Management Center.

UserGate Client поддерживает аутентификацию по сертификатам и логину-паролю, а также MFA. В режиме Management Center можно настроить раздельное туннелирование, HIP-проверки (комплаенс) и другие расширенные функции.

Аутентификация и двухфакторная защита (2FA)

Безопасность VPN-подключений во многом зависит от надежности аутентификации. UserGate 7 поддерживает несколько методов аутентификации:

  • Сертификаты — используются для проверки подлинности клиента и сервера. Рекомендуется для корпоративных сред с PKI.
  • Логин-пароль — простая аутентификация, но менее безопасная.
  • EAP-MSCHAPv2 — используется для аутентификации по логину-паролю в IKEv2.
  • MFA (многофакторная аутентификация) — добавляет дополнительный фактор (push-уведомление, SMS, звонок).

Для настройки 2FA в UserGate 7 можно использовать сторонние решения, такие как MULTIFACTOR. Схема работы выглядит следующим образом:

  1. Клиент VPN подключается к UserGate и вводит логин и пароль.
  2. UserGate переадресовывает запрос на RADIUS-адаптер MULTIFACTOR.
  3. Адаптер проверяет учетные данные в Active Directory и отправляет запрос подтверждения на устройство пользователя.
  4. Пользователь подтверждает вход в мобильном приложении, Telegram или звонком.
  5. После подтверждения VPN-подключение устанавливается.

Для настройки 2FA необходимо:

  • Установить и настроить MULTIFACTOR Radius Adapter.
  • Создать RADIUS-сервер в UserGate (раздел «Пользователи и устройства» → «Серверы авторизации»).
  • В профиле авторизации VPN указать этот RADIUS-сервер.

На стороне клиента (Windows) при использовании L2TP/IPsec необходимо настроить параметры PPP: отключить расширения LCP и разрешить PAP. Это требуется для корректной работы RADIUS-аутентификации.

Раздельное туннелирование и управление маршрутами

Раздельное туннелирование (split tunneling) позволяет направлять через VPN только трафик, предназначенный для корпоративной сети, а остальной интернет-трафик отправлять напрямую через локальное подключение. Это снижает нагрузку на VPN-сервер и улучшает производительность для пользователя.

В UserGate 7 раздельное туннелирование поддерживается для IKEv2 и UserGate Client. При использовании встроенных клиентов ОС (например, Windows) управление маршрутами ограничено: можно добавлять или исключать маршруты из туннеля, но нельзя гибко настраивать политики.

Для настройки раздельного туннелирования в UserGate 7:

  1. В настройках VPN-сервера укажите список подсетей, которые должны быть доступны через туннель.
  2. Настройте маршруты на клиентских устройствах или используйте параметры, передаваемые сервером.

При использовании UserGate Client в режиме Management Center можно централизованно управлять маршрутами и политиками раздельного туннелирования.

Важно учитывать, что при раздельном туннелировании трафик, идущий напрямую в интернет, не защищается VPN, что может создавать риски безопасности. Поэтому рекомендуется использовать раздельное туннелирование только для доверенных сетей и при необходимости.

Комплаенс-проверки и интеграция с Management Center

UserGate Client в связке с Management Center предоставляет функции комплаенс-проверок (HIP — Host Integrity Protection). Это позволяет контролировать состояние устройств перед предоставлением доступа к сети: проверять наличие антивируса, обновлений ОС, соответствие политикам безопасности.

Как это работает:

  • При подключении UserGate Client отправляет телеметрию о состоянии устройства в Management Center.
  • Management Center анализирует данные и принимает решение о допуске устройства в сеть.
  • Если устройство не соответствует требованиям, доступ может быть ограничен или полностью запрещен.

Для настройки комплаенс-проверок необходимо:

  1. Установить Management Center и Log Analyzer.
  2. Настроить политики комплаенса в Management Center.
  3. Включить UserGate Client в режиме Management Center на устройствах пользователей.

Интеграция с Management Center также позволяет централизованно управлять настройками UserGate Client, обновлять политики и собирать логи с удаленных устройств. Это упрощает администрирование и повышает уровень безопасности.

Важно отметить, что для использования NAC-функций требуется Endpoint лицензия Management Center и NAC подписка.

Типичные ошибки и их устранение

При настройке VPN в UserGate 7 могут возникать различные проблемы. Рассмотрим наиболее частые ошибки и способы их решения.

1. Не удается установить VPN-соединение (IKEv2)

  • Проверьте, что на NGFW открыты порты UDP 500 и 4500.
  • Убедитесь, что сертификат сервера действителен и содержит правильное имя (CN) и альтернативные имена (SAN).
  • Проверьте, что на клиенте указан правильный тип аутентификации (сертификат или EAP).

2. Ошибка аутентификации по сертификату

  • Убедитесь, что сертификат клиента выпущен доверенным центром сертификации.
  • Проверьте, что шаблон сертификата предназначен для аутентификации клиента (Client Authentication).
  • Для UserGate Client используйте только именные сертификаты, wildcard-сертификаты не поддерживаются.

3. Проблемы с L2TP/IPsec

  • На клиенте Windows отключите расширения LCP (в параметрах PPP) и разрешите PAP.
  • Убедитесь, что общий ключ совпадает на сервере и клиенте.
  • Проверьте, что протоколы IPsec разрешены на межсетевом экране.

4. Не работает раздельное туннелирование

  • Убедитесь, что используется IKEv2 или UserGate Client, так как L2TP не поддерживает раздельное туннелирование.
  • Проверьте настройки маршрутов на сервере и клиенте.

5. UserGate Client не подключается к Management Center

  • Проверьте, что Management Center опубликован наружу и доступен по указанному адресу.
  • Убедитесь, что на клиенте указан правильный адрес Management Center.
  • Проверьте сетевые подключения и брандмауэры.

Если проблема не решается, обратитесь к документации UserGate или в службу технической поддержки.

Вопросы и ответы

Какие протоколы VPN поддерживает UserGate 7?

UserGate 7 поддерживает L2TP/IPsec (IKEv1), IPsec (IKEv2), IPsec (IKEv1) и GRE/IPsec. Для Remote Access VPN рекомендуется использовать IKEv2, так как он поддерживает современные методы аутентификации и раздельное туннелирование.

Как настроить двухфакторную аутентификацию для VPN в UserGate 7?

Для настройки 2FA необходимо использовать RADIUS-сервер, например MULTIFACTOR Radius Adapter. Создайте RADIUS-сервер в UserGate, укажите его в профиле авторизации VPN. На клиенте (Windows) при использовании L2TP/IPsec отключите расширения LCP и разрешите PAP.

В чем разница между UserGate Client в режиме NGFW и Management Center?

В режиме NGFW клиент подключается напрямую к межсетевому экрану, управление настройками лежит на пользователе. В режиме Management Center клиент управляется централизованно, поддерживаются функции NAC и EDR, а также комплаенс-проверки.

Поддерживает ли UserGate 7 раздельное туннелирование?

Да, раздельное туннелирование поддерживается для IKEv2 и UserGate Client. Для встроенных клиентов ОС управление маршрутами ограничено, но для UserGate Client в режиме Management Center можно настроить гибкие политики.

Какие требования к установке UserGate Client?

UserGate Client требует Windows 10/11, от 2 ГБ ОЗУ, процессор от 2 ГГц и 200 МБ свободного места. Версия для Linux находится в разработке.

Можно ли использовать wildcard-сертификаты для UserGate Client?

Нет, для UserGate Client поддерживаются только именные сертификаты SSL. Wildcard-сертификаты не работают.