Обзор VPN-возможностей UserGate 7
UserGate NGFW версии 7 предоставляет широкий набор инструментов для организации защищенных VPN-соединений. В зависимости от сценария использования можно настроить как классический Remote Access VPN для удаленных сотрудников, так и Site-to-Site VPN для объединения офисов компании. Помимо стандартных протоколов, таких как L2TP/IPsec и IPsec (IKEv2), UserGate 7 поддерживает фирменный клиент UserGate Client, который расширяет функциональность до уровня NAC (Network Access Control) и даже EDR (Endpoint Detection & Response).
Основные типы VPN-подключений, доступные в UserGate 7:
- Remote Access VPN — для подключения отдельных пользователей (ноутбуки, домашние ПК) к корпоративной сети через интернет.
- Site-to-Site VPN — для соединения двух или более офисов в единую защищенную сеть.
- VPN с использованием UserGate Client — фирменное решение, которое может работать в связке с NGFW или Management Center, обеспечивая централизованное управление и расширенные проверки безопасности.
Каждый из этих вариантов имеет свои особенности настройки, требования к лицензированию и уровню безопасности. В этой статье мы подробно разберем все этапы настройки VPN в UserGate 7, начиная с базовых понятий и заканчивая продвинутыми функциями, такими как двухфакторная аутентификация и раздельное туннелирование.
Протоколы VPN, поддерживаемые UserGate 7
UserGate 7 поддерживает несколько протоколов VPN, каждый из которых имеет свои преимущества и ограничения. Выбор протокола зависит от требований к безопасности, совместимости с клиентскими устройствами и сложности настройки.
L2TP/IPsec (IKEv1) — один из самых распространенных протоколов, поддерживаемый большинством операционных систем (Windows, macOS, iOS, Android). Он использует двойную инкапсуляцию: сначала L2TP создает туннель, затем IPsec обеспечивает шифрование и аутентификацию. Для аутентификации обычно используется предварительный общий ключ (pre-shared key) или сертификаты. Недостатком является относительно низкая производительность из-за двойной инкапсуляции и потенциальные проблемы с NAT.
IPsec (IKEv2) — более современный и быстрый протокол, который также поддерживается большинством современных ОС. IKEv2 обеспечивает лучшую устойчивость к смене сети (например, переход с Wi-Fi на мобильный интернет), поддерживает аутентификацию по сертификатам, логину-паролю (EAP-MSCHAPv2) и многофакторную аутентификацию (MFA). В UserGate 7 IKEv2 работает в туннельном режиме, полностью шифруя исходные IP-пакеты.
IPsec (IKEv1) — более старая версия протокола, которая все еще может использоваться для совместимости с устаревшим оборудованием. UserGate 7 поддерживает его как для Site-to-Site, так и для Remote Access VPN.
GRE/IPsec — протокол GRE используется для туннелирования многопротокольного трафика (например, multicast) поверх IP-сетей, а IPsec обеспечивает шифрование. Этот вариант чаще применяется для Site-to-Site соединений, когда необходимо передавать нетривиальные протоколы.
При выборе протокола для Remote Access VPN в UserGate 7 рекомендуется использовать IKEv2, так как он обеспечивает лучший баланс безопасности и производительности, а также поддерживает современные методы аутентификации, включая MFA.
Подготовка к настройке: требования и лицензирование
Прежде чем приступить к настройке VPN в UserGate 7, необходимо убедиться, что выполнены все требования и правильно оформлены лицензии.
Требования к аппаратному обеспечению для UserGate Client:
- Операционная система: Windows 10/11 (для Linux версия пока в разработке).
- Оперативная память: от 2 ГБ.
- Процессор: с тактовой частотой не ниже 2 ГГц.
- Свободное место на диске: минимум 200 МБ.
Лицензирование:
- Для Remote Access VPN с использованием встроенных клиентов ОС (IKEv2, L2TP) требуется лицензия пользователя NGFW.
- Для UserGate Client в режиме NGFW также требуется лицензия пользователя NGFW.
- Для UserGate Client в режиме Management Center требуется Endpoint лицензия Management Center, а также NAC подписка Management Center для использования функций комплаенс-проверок.
Важно понимать, что функциональность VPN напрямую зависит от выбранного режима и лицензии. Например, раздельное туннелирование и MFA доступны только при использовании IKEv2 с UserGate Client или встроенными клиентами, но не с L2TP/IPsec.
Перед началом настройки также рекомендуется:
- Определить, какой тип VPN вам нужен: Remote Access или Site-to-Site.
- Выбрать протокол и метод аутентификации.
- Подготовить сертификаты SSL (для IKEv2) или общий ключ (для L2TP).
- Убедиться, что на NGFW настроены необходимые зоны и правила межсетевого экрана.
Настройка Remote Access VPN в UserGate 7
Remote Access VPN позволяет удаленным сотрудникам подключаться к корпоративной сети через интернет. В UserGate 7 этот процесс включает несколько этапов: создание VPN-сервера, настройка аутентификации и применение политик доступа.
Шаг 1. Создание VPN-сервера
В веб-консоли UserGate NGFW перейдите в раздел «VPN» → «Серверы» и нажмите «Добавить». Выберите тип VPN-сервера: L2TP, IKEv1 или IKEv2. Для IKEv2 укажите:
- Имя сервера.
- Интерфейс, на котором будет слушать VPN-сервер (обычно внешний интерфейс).
- Пул IP-адресов для выдачи клиентам.
- Метод аутентификации: сертификаты, логин-пароль или EAP.
Шаг 2. Настройка аутентификации
Для аутентификации по сертификатам необходимо импортировать сертификат сервера в NGFW. Для аутентификации по логину-паролю можно использовать локальных пользователей или внешние серверы авторизации (RADIUS, LDAP).
Шаг 3. Создание профиля авторизации
В разделе «Пользователи и устройства» → «Профили авторизации» создайте профиль, в котором укажите метод аутентификации (например, RADIUS-сервер или локальные пользователи). Этот профиль будет использоваться VPN-сервером.
Шаг 4. Настройка правил межсетевого экрана
Создайте правило, разрешающее трафик от VPN-клиентов к внутренним ресурсам. Обычно это правило разрешает доступ из зоны VPN в зону Trusted.
Шаг 5. Настройка клиентских устройств
На стороне клиента (Windows, macOS, iOS, Android) создайте VPN-подключение с параметрами, соответствующими вашему серверу. Для IKEv2 укажите адрес сервера, тип аутентификации и учетные данные.
После выполнения этих шагов удаленные пользователи смогут подключаться к корпоративной сети через VPN.
Настройка Site-to-Site VPN в UserGate 7
Site-to-Site VPN используется для объединения двух или более офисов компании в единую защищенную сеть. В UserGate 7 этот тип VPN настраивается между двумя NGFW или между NGFW и другим VPN-устройством.
Основные этапы настройки:
- Создание VPN-туннеля на каждом из устройств. В разделе «VPN» → «Туннели» создайте новый туннель, указав тип (например, IPsec IKEv2), удаленный шлюз (IP-адрес или доменное имя), параметры аутентификации (общий ключ или сертификаты).
- Настройка политик безопасности — определите, какие сети и подсети будут доступны через туннель. Обычно это локальные сети каждого офиса.
- Настройка маршрутизации — добавьте статические маршруты или используйте динамическую маршрутизацию (например, OSPF) для направления трафика между офисами через VPN-туннель.
- Проверка соединения — убедитесь, что туннель установлен и трафик между сетями проходит корректно.
Site-to-Site VPN в UserGate 7 поддерживает протоколы L2TP/IPsec, IPsec (IKEv1 и IKEv2) и GRE/IPsec. Для обеспечения высокой доступности можно настроить несколько туннелей с балансировкой нагрузки или резервированием.
Важно правильно настроить межсетевые экраны на обоих концах туннеля, чтобы разрешить протоколы IPsec (UDP 500, 4500) и ESP (протокол 50).
UserGate Client: расширенные возможности VPN
UserGate Client — это фирменное программное обеспечение для удаленного доступа, которое выходит за рамки обычного VPN-клиента. Оно может работать в двух режимах: в связке с NGFW или с Management Center.
Режим NGFW:
- Клиент подключается напрямую к NGFW, который выступает в роли VPN-сервера.
- Функциональность ограничена VPN и сбором телеметрии.
- Управление настройками клиента лежит на конечном пользователе, что может создавать неудобства для администратора.
Режим Management Center:
- Клиент подключается к Management Center, который централизованно управляет политиками и настройками.
- Поддерживаются функции NAC (контроль доступа к сети) и EDR (обнаружение и реагирование на угрозы).
- Устройства могут находиться как внутри, так и вне корпоративной сети.
Для настройки UserGate Client в режиме Management Center необходимо:
- Установить и настроить Management Center.
- Опубликовать Management Center наружу (например, в DMZ), чтобы клиенты могли подключаться из интернета.
- Создать политики для UserGate Client в Management Center.
- Установить UserGate Client на устройства пользователей и зарегистрировать их в Management Center.
UserGate Client поддерживает аутентификацию по сертификатам и логину-паролю, а также MFA. В режиме Management Center можно настроить раздельное туннелирование, HIP-проверки (комплаенс) и другие расширенные функции.
Аутентификация и двухфакторная защита (2FA)
Безопасность VPN-подключений во многом зависит от надежности аутентификации. UserGate 7 поддерживает несколько методов аутентификации:
- Сертификаты — используются для проверки подлинности клиента и сервера. Рекомендуется для корпоративных сред с PKI.
- Логин-пароль — простая аутентификация, но менее безопасная.
- EAP-MSCHAPv2 — используется для аутентификации по логину-паролю в IKEv2.
- MFA (многофакторная аутентификация) — добавляет дополнительный фактор (push-уведомление, SMS, звонок).
Для настройки 2FA в UserGate 7 можно использовать сторонние решения, такие как MULTIFACTOR. Схема работы выглядит следующим образом:
- Клиент VPN подключается к UserGate и вводит логин и пароль.
- UserGate переадресовывает запрос на RADIUS-адаптер MULTIFACTOR.
- Адаптер проверяет учетные данные в Active Directory и отправляет запрос подтверждения на устройство пользователя.
- Пользователь подтверждает вход в мобильном приложении, Telegram или звонком.
- После подтверждения VPN-подключение устанавливается.
Для настройки 2FA необходимо:
- Установить и настроить MULTIFACTOR Radius Adapter.
- Создать RADIUS-сервер в UserGate (раздел «Пользователи и устройства» → «Серверы авторизации»).
- В профиле авторизации VPN указать этот RADIUS-сервер.
На стороне клиента (Windows) при использовании L2TP/IPsec необходимо настроить параметры PPP: отключить расширения LCP и разрешить PAP. Это требуется для корректной работы RADIUS-аутентификации.
Раздельное туннелирование и управление маршрутами
Раздельное туннелирование (split tunneling) позволяет направлять через VPN только трафик, предназначенный для корпоративной сети, а остальной интернет-трафик отправлять напрямую через локальное подключение. Это снижает нагрузку на VPN-сервер и улучшает производительность для пользователя.
В UserGate 7 раздельное туннелирование поддерживается для IKEv2 и UserGate Client. При использовании встроенных клиентов ОС (например, Windows) управление маршрутами ограничено: можно добавлять или исключать маршруты из туннеля, но нельзя гибко настраивать политики.
Для настройки раздельного туннелирования в UserGate 7:
- В настройках VPN-сервера укажите список подсетей, которые должны быть доступны через туннель.
- Настройте маршруты на клиентских устройствах или используйте параметры, передаваемые сервером.
При использовании UserGate Client в режиме Management Center можно централизованно управлять маршрутами и политиками раздельного туннелирования.
Важно учитывать, что при раздельном туннелировании трафик, идущий напрямую в интернет, не защищается VPN, что может создавать риски безопасности. Поэтому рекомендуется использовать раздельное туннелирование только для доверенных сетей и при необходимости.
Комплаенс-проверки и интеграция с Management Center
UserGate Client в связке с Management Center предоставляет функции комплаенс-проверок (HIP — Host Integrity Protection). Это позволяет контролировать состояние устройств перед предоставлением доступа к сети: проверять наличие антивируса, обновлений ОС, соответствие политикам безопасности.
Как это работает:
- При подключении UserGate Client отправляет телеметрию о состоянии устройства в Management Center.
- Management Center анализирует данные и принимает решение о допуске устройства в сеть.
- Если устройство не соответствует требованиям, доступ может быть ограничен или полностью запрещен.
Для настройки комплаенс-проверок необходимо:
- Установить Management Center и Log Analyzer.
- Настроить политики комплаенса в Management Center.
- Включить UserGate Client в режиме Management Center на устройствах пользователей.
Интеграция с Management Center также позволяет централизованно управлять настройками UserGate Client, обновлять политики и собирать логи с удаленных устройств. Это упрощает администрирование и повышает уровень безопасности.
Важно отметить, что для использования NAC-функций требуется Endpoint лицензия Management Center и NAC подписка.
Типичные ошибки и их устранение
При настройке VPN в UserGate 7 могут возникать различные проблемы. Рассмотрим наиболее частые ошибки и способы их решения.
1. Не удается установить VPN-соединение (IKEv2)
- Проверьте, что на NGFW открыты порты UDP 500 и 4500.
- Убедитесь, что сертификат сервера действителен и содержит правильное имя (CN) и альтернативные имена (SAN).
- Проверьте, что на клиенте указан правильный тип аутентификации (сертификат или EAP).
2. Ошибка аутентификации по сертификату
- Убедитесь, что сертификат клиента выпущен доверенным центром сертификации.
- Проверьте, что шаблон сертификата предназначен для аутентификации клиента (Client Authentication).
- Для UserGate Client используйте только именные сертификаты, wildcard-сертификаты не поддерживаются.
3. Проблемы с L2TP/IPsec
- На клиенте Windows отключите расширения LCP (в параметрах PPP) и разрешите PAP.
- Убедитесь, что общий ключ совпадает на сервере и клиенте.
- Проверьте, что протоколы IPsec разрешены на межсетевом экране.
4. Не работает раздельное туннелирование
- Убедитесь, что используется IKEv2 или UserGate Client, так как L2TP не поддерживает раздельное туннелирование.
- Проверьте настройки маршрутов на сервере и клиенте.
5. UserGate Client не подключается к Management Center
- Проверьте, что Management Center опубликован наружу и доступен по указанному адресу.
- Убедитесь, что на клиенте указан правильный адрес Management Center.
- Проверьте сетевые подключения и брандмауэры.
Если проблема не решается, обратитесь к документации UserGate или в службу технической поддержки.
Вопросы и ответы
Какие протоколы VPN поддерживает UserGate 7?
UserGate 7 поддерживает L2TP/IPsec (IKEv1), IPsec (IKEv2), IPsec (IKEv1) и GRE/IPsec. Для Remote Access VPN рекомендуется использовать IKEv2, так как он поддерживает современные методы аутентификации и раздельное туннелирование.
Как настроить двухфакторную аутентификацию для VPN в UserGate 7?
Для настройки 2FA необходимо использовать RADIUS-сервер, например MULTIFACTOR Radius Adapter. Создайте RADIUS-сервер в UserGate, укажите его в профиле авторизации VPN. На клиенте (Windows) при использовании L2TP/IPsec отключите расширения LCP и разрешите PAP.
В чем разница между UserGate Client в режиме NGFW и Management Center?
В режиме NGFW клиент подключается напрямую к межсетевому экрану, управление настройками лежит на пользователе. В режиме Management Center клиент управляется централизованно, поддерживаются функции NAC и EDR, а также комплаенс-проверки.
Поддерживает ли UserGate 7 раздельное туннелирование?
Да, раздельное туннелирование поддерживается для IKEv2 и UserGate Client. Для встроенных клиентов ОС управление маршрутами ограничено, но для UserGate Client в режиме Management Center можно настроить гибкие политики.
Какие требования к установке UserGate Client?
UserGate Client требует Windows 10/11, от 2 ГБ ОЗУ, процессор от 2 ГГц и 200 МБ свободного места. Версия для Linux находится в разработке.
Можно ли использовать wildcard-сертификаты для UserGate Client?
Нет, для UserGate Client поддерживаются только именные сертификаты SSL. Wildcard-сертификаты не работают.