VPN для мобильных устройств на уровне сети
В рунете до сих пор на удивление мало материала о такой старой и простой, но удобной, безопасной и особенно актуальной в связи с развитием Интернета вещей технологии, как мобильный VPN (виртуальная частная сеть). В этой статье я опишу, как и зачем можно настроить доступ в вашу частную сеть любому устройству с сим-картой без необходимости настройки на нем специализированного ПО.
Задачи и ограничения
Для начала отвечу на вопрос «зачем?». VPN как технология используется для решения самых разных сетевых задач, объединенных общим признаком — изолированной передачей данных между двумя устройствами сквозь большое количество промежуточных узлов. На базе этого уже строятся более сложные решения и решаются те самые разные задачи. В обычном, привычном всем случае для построения VPN используется сеть оператора фиксированной связи (желающим в детали есть прекрасный материал) или множество разных сетевых протоколов (GRE, IPSec, L2TP и другие — тот же автор об этом) и работающих с ними программных продуктов (Cisco AnyConnect, OpenVPN, TOR — ну вы и сами знаете), но их использование на конкретном оконечном устройстве сразу же выдвигает к нему ряд требований, невыполнение которых ведет к определенным ограничениям.
Первое серьезное ограничение — устройство должно на аппаратном и программном уровнях уметь работать хотя бы с одним из этих протоколов. Чаще всего это определяется программным обеспечением, которое легко найти для ноутбука или смартфона, но существуют случаи, когда задача стоит перед слишком простым с аппаратной точки зрения устройством, или у его софта есть ограничения: счетчик воды хочет использовать VPN, чтобы передать свой несчастный байт показаний раз в месяц не меньше, чем вы хотите использовать VPN для редактирования своего профиля LinkedIn.
Другое важное ограничение — необходимость настройки. Оно работает как для «глупых» устройств из первого пункта, так и для классических смартфонов и компьютеров, которым предыдущее ограничение неведомо. И если с первыми все относительно просто и упирается в количество времени, затраченное на настройку, то со вторыми есть варианты. Зачастую организации используют VPN в целях безопасности, чтобы уберечь служебное оконечное устройство от выхода в публичную сеть без должной корпоративной защиты или от передачи служебных данных по публичным каналам. Конечные же пользователи могут по каким-то своим причинам отключить или забыть включить VPN, в результате чего многие системы безопасности компании могут оказаться «за бортом».
Оба этих ограничения легко снимаются, если доступ к VPN обеспечивается на сетевом уровне. В случае с мобильной связью это может быть реализовано с помощью «мобильного VPN». Устройство любой сложности способное передавать данные, будет передавать их в правильную сеть. Неважно, какие настройки сделаны на устройстве, при правильно сконфигуренной сети оно в любом случае будет передавать их туда, куда нужно, и никуда больше.
И как приятный бонус, устройство будет получать адрес из внутренней сети, настраиваемый удаленно, и доступ к нему будет возможно получить только изнутри этой сети (либо физически). Для определенного класса устройств это очень важно.
Как это работает
PS Core
Казалось бы, VPN — классическая услуга всех операторов связи для В2В сегмента, и зачем в таком случае заострять на этом внимание? Все дело в том, как устроена сеть передачи данных для устройств, подключаемых через GPRS, HSPA, LTE или другую технологию мобильной связи. Здесь нет привычных всем сетевым администраторам vlan, нет свичей, нет даже маршрутизаторов в привычном их значении. Зато есть сеть радиодоступа (RAN) и пакетное ядро (PS Core).

Упрощенная схема пакетной сети оператора мобильной связи. Она немного отличается для LTE, но общий смысл остается тем же.
В общем случае, каждое устройство с сим-картой, зарегистрированное в пакетной сети (прошедшее процедуру GPRS attach или аналогичную), перед тем как начать передавать данные куда-либо должно инициировать создание сессии передачи данных (PDP context) на маршрутизаторе ядра пакетной сети, GGSN. Детали и назначение этих процессов очень здорово описаны вот в этой статье. Что важно для нас: при инициации сессии в запросе к GGSN в числе прочих значатся параметры, которые многие видели в своих телефонах или даже имели дело с ними при настройке, например, usb-модемов. Это три поля: APN, логин и пароль. APN (точка доступа) — очень важная сущность в логике работы GGSN: в зависимости от того, с какой APN инициирована сессия, GGSN действует по-разному. В результате успешной обработки запроса пользователя GGSN должен активировать у себя сессию передачи данных и сообщить устройству ее параметры, в частности, выданный устройству IP адрес и адреса DNS. Здесь есть ряд важных очень важных особенностей:
- В запросе на инициацию сессии устройство никогда не запрашивает, какой IP адрес оно хотело бы получить;
- Помимо задаваемых в настройках устройства полей «APN», «логин» и «пароль», в запросе к GGSN передается также номер телефона (MSISDN) абонента (здесь и далее «абонент» — это конечный пользователь, одно устройство с сим-картой, а «клиент» — организация-заказчик сервиса, в состав которой входят абоненты);
- При активации сессии GGSN создает в своей таблице маршрутизации запись о новом IP адресе. Все абоненты на GGSN обозначаются записями в таблице маршрутизации с префиксом /32, т.е. 1 абонент — 1 запись в таблице. GGSN — это очень производительный маршрутизатор;
- Сеть оператора может на разных этапах (и на SGSN, и на GGSN) по разным причинам менять поле APN в запросе на инициацию сессии. Это позволяет в некоторых случаях уменьшить, а в некоторых вообще исключить настройку параметров сети на устройствах с сим-картой.
Но GGSN способен на большее. Для выбора IP адреса он может cделать ААА запрос к серверу авторизаций (Radius, например). Такая логика настраивается для отдельных APN в зависимости от их назначения. Самый простой случай — услуга по предоставлению постоянного публичного IP адреса. Такие адреса, как правило, закрепляются за абонентами в биллинге (BSS) оператора, и в зависимости от ИТ архитектуры попадают в ту или иную базу данных, к которой и обращается с запросом GGSN. Благодаря тому, что ему известен MSISDN (номер телефона) абонента, который и будет содержаться в запросе, такая БД будет довольно простой и может содержать лишь связку номера и адреса. Дополнительно, в случае, если клиент планирует использовать одну сим-карту для подключения нескольких устройств (если сим-карта находится в WiFi-роутере удаленного офиса, например), эта таблица может содержать также так называемый «framed route» — префикс сети, находящейся «за» сим-картой, который будет анонсирован всем устройствам в сети по протоколам динамической маршрутизации.
Не GGSN’ом единым
Помимо выдачи адресов требуется еще доставить трафик абонентов до клиентских сетей, каждого до своей. Здесь все работает уже куда более традиционно. На GGSN трафик специализированных под работу с VPN APN маршрутизируется на отдельный маршрутизатор сети оператора (он может называться по-разному, иногда — VPN роутер), который в свою очередь выполняет функцию классического РЕ в схеме L3VPN. Он добавляет необходимые метки, заголовки и вот это вот всё и отправляет весь этот поток трафика через маршрутизаторы транспортной сети в предварительно настроенные стыки или туннели до сети клиента. Эта часть уже гораздо более традиционна и много раз описана в других местах, поэтому заострять на ней внимания в этом материале я не буду.
С учетом всех этих деталей, способов организации мобильного VPN может быть несколько, и они будут отличаться друг от друга комбинацией следующих особенностей:
- IP адреса, как уже было описано, могут выдаваться динамически (каждый раз разный адрес из заданной подсети) и статически (каждый раз один и тот же адрес у конкретного абонента), что определяется и/или настройками APN, и/или настройками Radius-сервера;
- IP адреса могут выдаваться Radius-сервером под управлением оператора или под управлением клиента;
- Устройства, подключенные к мобильному VPN, могут взаимодействовать либо только друг с другом, либо иметь доступ к обычной L3VPN сети клиента через прямой стык (VPN порт) с оператором или через туннелирование поверх сети Интернет;
- В некоторых случаях использование логина и пароля для успешной активации сессии может быть обязательно, а иногда не требуется даже заполнять поле «APN».

В итоге после довольно быстрого процесса регистрации в сети и получения IP адреса устройство получает доступ в сеть клиента, а сеть клиента получает доступ к устройству. При этом абонент находится в изоляции от всех других абонентов оператора, не имеющих отношения к конкретному клиенту, ему не требуется никаких дополнительных настроек, и весь трафик безальтернативно направляется в сеть клиента, где обрабатывается уже в соответствии с внутренними политиками клиента.
- Сетевые технологии
- Интернет вещей
ВОПРОСЫ ПРО VPN ТУННЕЛЬ И НАШУ СИСТЕМУ УДАЛЕННОГО ДОСТУПА
Удаленный доступ в сеть без белого IP адреса через VPN туннель
Прямо сейчас на этом сайте!
Зачем, если у многих операторов связи есть услуга типа «Реальный IP / Белый IP адрес»
Да, такая услуга есть. Однако, смотрите пример стоимости услуг.
106 руб. ежемесячно, 35 руб. подключение и плата за трафик — 10 руб. за Мб! То есть все безлимитные тарифы отменяются и вам будут выставлены дополнительные счета за трафик.
600 руб. ежемесячно, 2 ГБ в месяц.
(убрали с сайта). Но по другим сведениям:
10 руб в день и 500 руб за подключение (статический IP).
4. Теле2
Услуга для физических лиц отсутствует. По крайней мере, на сайте Теле2 нам найти ничего не удалось.
В итоге: использование услуги «Реальный IP» или «Белый IP» обойдется вам дополнительно от 200-500 руб. в месяц.
Да и дело не всегда в деньгах.
- Многие провайдеры не предоставляют «Белый IP адрес» никому кроме юридических лиц. То есть, ни физ.лицо, ни ИП не смогут оформить такую услугу.
- Кроме того, «выставляя наружу» порты своих устройств вы подвергаете устройства риску атаки из сети Интернет. Вам придется следить за безопасностью своих устройств, но сделать это веcьма не просто даже подготовленному специалисту.
- Также важным преимуществом является возможность объединения ваших устройств в вашу собственную, частную сеть, вне зависимости от адресов провайдера. То есть завтра вы можете поменять своего провайдера, но, используя нашу систему, для вас все останется по-прежнему.
Более подробное сравнение стоимости вы можете найти на сайте в разделе «Для чего», например сравнение с МТС.
Зачем мне ваша услуга если есть хостинг в Амазоне, Гугле, Яндексе и т.д.
Если вы можете все сделать и настроить сами — это замечательно.
Наш сервис ориентирован на тех пользователей, которые не настолько подкованы в этом вопросе. Не все смогут добиться желаемой цели со своим собственным VPN-сервером. К тому же, за Амазоновский хостинг, в итоге, придется платить или каждый год все восстанавливать заново, когда истечет срок бесплатного использования.
В дополнение, стоит иметь ввиду, что не все устройства в современных домашних сетях поддерживают какой-то единый VPN протокол. Это означает, что «на своем личном VPN сервере» вам, возможно, придется иметь несколько сервисов для одновременной поддержки VPN туннелей PPTP, L2TP, L2TP/IPsec, IKEv2/IPsec, SSTP, OpenVPN и WireGuard.
Несомненно, все это можно сделать, но зачем? При использовании нашей службы вы настроите все за 15-20 минут и получите единую домашнюю сеть через VPN туннель.
Помимо прочего, с февраля 2022 года возникли сложности с регистрацией аккаунтов у большинства зарубежных облачных провайдеров из-за отказа Visa и Mastercard работать с Россий. Где для регистрации потребуется указать действующую карту.
Конечно, можно использовать и российского облачного провайдера, но стоимость виртуалки с белым IP адресом составит от 500 руб. в месяц. Оправдана ли такая цена только для удаленного доступа — решать вам.
Можно ли выйти в Интернет через службу VPN туннелей от VPNKI
Нет. Мы не предоставляем доступ пользователям к ресурсам сети Интернет.
Однако, вы можете собрать конфигурацию, при которой трафик всех ваших туннелей будет выходить в Интернет через один, выбранный вами собственный VPN туннель. Это полезно и для обхода ограничений вашего провайдеров, если такие установлены по IP адресам источника.
Это не бесплатно
Увы, да. С 2016 по 2018 годы мы были полностью бесплатным сервисом. Однако, время идет и нам необходимо окупать канал связи и оборудование. Поэтому с мая 2018 года мы ввели небольшую оплату за использование наших возможностей. Это касается только тех, кто зарегистрировался в системе, начиная с этой даты. Для всех «старых пользователей» ничего не изменилось. Для «старичков» по-прежнему актуальны пожертвования на поддержание системы:
Ну и конечно множественные нажатия на баннеры! (с февраля 2022 отключены).
Почему вы раньше предоставляли VPN туннели бесплатно, в чем подвох
Подвоха нет, дело было в двух вещах.
Во-первых, мы сами являемся пользователями системы для своих квартир, дач и небольшого бизнеса. Мы понимаем, что денег на этой системе не заработать. Слишком узкий сегмент рынка, однако, пользу система принести сможет.
Второй момент сугубо технический. Сделать «анонимный» VPN-доступ в Интернет не сложно. В мире есть множество «анонимных» провайдеров VPN (анонимный, естественно, в кавычках). Однако, сложнее сделать так, чтобы пользователи попадали в свою собственную сеть, не зависимую ни от кого. Эта технологическая задача и решалась нами в период реализации проекта и она до сих пор проходит тестирование.
Нам иногда приходится слышать: «Вот подключусь к вам и вы будете видеть мой трафик». Что тут ответить? Нам Ваш трафик не интересен. Вы можете шифровать его поверх наших туннелей, можете настраивать правила межсетевых экранов, можете делать все что захотите. Нам это безразлично, мы лишь предоставляем вам транспортную сеть.
И да, мы не выпускаем ваш трафик из туннелей в Интернет. Это значит, что через нас проходит не весь ваш Интернет трафик, с покупками в интернет-магазинах и онлайн-банкингом. А лишь тот, который вы сами решили отправить через ваши VPN туннели.
Сколько у вас услуг?
Всего базовых услуг четыре:
1. Объединение неограниченного числа ваших VPN туннелей в единую сеть, с возможностью маршрутизации ваших частных сетей вида 10.0.0.0, 192.168.0.0.
2. Доступ через прокси. Это когда один VPN туннель строится от вашего модема (маршрутизатора), а удаленный доступ из Интернет к сети за ним происходит через наш HTTP и SOCKS5 прокси. С аутентификацией по логину/паролю.
3. Доступ через публикацию URL. Когда один VPN туннель строится от вашего модема (маршрутизатора), а доступ из Интернет к внутреннему ресурсу, расположенного в частной сети (например 192.168.1.1), осуществляется через специализированное доменное имя вида https://.vpnki.ru. Подробно смотрите вот здесь Публикация URLПубликация URL.
4. Доступ через опубликованный TCP или UDP порт. Когда один VPN туннель строится от вашего маршрутизатора, а доступ из сети Интернет к TCP или UDP порту домашнего устройства осуществляется через специальный внешний порт на нашем адресе msk.vpnki.ru:XXXXX. Это услага Проброс TCP/UDP порта.
Вы можете использовать и комбинировать все четыре услуги удаленного доступа одновременно в зависимости от своих потребностей.
Как осуществляется подсчет трафика VPN туннелей
Допустим у вас тариф PLAN-MYDEV с лимитом в 1ГБ в сутки.
В таблице тарифов не указана детализация (входящий/исходящий/суммарный), потому что в разных ситуациях это будет по разному.
Технически, система раз в несколько минут суммирует входящий трафик по всем туннелям пользователя в «Суммарный входящий». А исходящий трафик в «Суммарный исходящий». Как только один из этих параметров превысит лимит тарифа (1ГБ), то туннели отключаются. Но сначала система вышлет предупредительное письмо.
Количество туннелей не влияет на принцип подсчета.
В ситуации, когда вы используете два туннеля и передаете трафик между ними, то исходящий трафик одного туннеля станет входящим трафиком другого и «учтется дважды». Но это справедливо лишь в том случае, если устройства в двух туннелях пересылают друг другу что-то приблизительно одинаковое по объему. Но такое бывает крайне редко.
Поэтому этот «двойной учет» на самом деле не двойной.
Например, если с одной стороны работает видеокамера, а с другой компьютер, который постоянно принимает поток с камеры, то, отключение произойдет при достижении лимита в 1ГБ, например, на исходящем потоке туннеля камеры. И фактически это будет трафик одного туннеля без двойного учета.
В ситуации, когда вы используете один VPN туннель и услугу «Проброс TCP порта» или «Публикацию URL», то все проще. В этом случае учет происходит только по VPN туннелям и не происходит по услугам. То есть отключение произойдет при достижении 1ГБ для входящего или исходящего трафика туннеля.
Стоит иметь ввиду, что «входящий» трафик по туннелю на сервер VPNKI и «исходящий» с сервера в другой туннель не обязательно будут равны.
Дело в том, что на вход серверу могут поступать пакеты, которые не предназначены другому туннелю и не будут в него перенаправлены. Например, трафик broadcast, multicast. Или другие пакеты, которые должны были бы идти в Интернет, а почему-то идут в туннель и доходят до интерфейса сервера.
Дополнительные «Приложения» для VPN туннелей
В 2017 году мы запустили платформу для организации новых возможностей в ваших сетях. Идея состоит в том, чтобы предоставить пользователям возможность использования услуг, которые традиционно были доступны лишь внутри локальной сети. Или если такие услуги нужны нашим пользователям.
К таким услугам относятся:
Кто может «видеть» мой трафик через VPN туннель
Трафик VPN туннелей различных пользователей разделен и можно сказать, что пользовательские сети «живут» в отдельных сегментах. Такая архитектура описывается термином VRF (Virtual Route Forward) и позволяет пользователям иметь собственные таблицы маршрутов и правила обмена трафиком.
Благодаря этой технологии пользовательский трафик не смешивается, а центральная точка обмена трафиком получает возможность маршрутизации пользовательских сетей, даже если все они одинаковы и имеют вид, например, 192.168.0.0. Поэтому система маршрутизирует трафик из частных адресных пространств 192.168.x.x для многих пользователей одновременно, не используя при этом трансляции адресов (NAT) и не давая пользователям взаимодействовать друг с другом.
Вы не сможете получить доступ к туннелям «соседнего пользователя», даже если будете знать используемые им адреса. Так же и в обратную сторону. Никакой «соседний пользователь» системы не сможет получить доступ к вашей частной сети.
Как было сказано выше, мы не мониторим и не храним ваш трафик. Однако, для целей решения технических проблем c VPN туннелями мы можем делать это с вашим участием и по вашей просьбе.
Какие есть ограничения при объединении моих сетей через VPN туннель
Небольшие ограничения есть:
- Ваша домашняя и дачная сети должны использовать РАЗНЫЕ адресные пространства. Например, 192.168.1.0/24 и 192.168.2.0/24. Только если адресные пространства НЕ совпадают служба VPNKI сможет осуществлять маршрутизацию. При совпадении адресных пространств осуществите перенастройку хотя бы одной части сети и устройств.
- Вашим устройствам на концах VPN туннелей будут автоматически назначены адреса из адресного пространства 172.16.0.0/16. При совпадении этих адресов с адресами в домашней сети следует произвести перенастройку домашней сети или подождать следующей версии системы VPNKI, где у пользователей появится выбор в использовании для туннелей адресов из сетей 192.168.0.0, 172.16.0.0, 10.0.0.0.
Какие VPN протоколы поддерживаются
В самом начале нашей разработки основным был выбран протокол PPTP, как наиболее простой и широко поддерживаемый протокол.
Однако, с ним возможны сложности в случае, если ваш провайдер, по какой-то причине, блокирует трафик протоколов PPTP и GRE. (Надеемся, что это не ваш случай).
Потом мы добавили другие протоколы и теперь у вас есть возможность использовать:
PPTP,
L2TP,
L2TP c шифрованием IPsec,
OpenVPN (на выбор — через UDP и TCP, с шифрованием и без),
SSTP,
IKEv2/IPsec EAP MS-CHAPv2,
WireGuard.
А что у вас с шифрованием VPN туннелей
PPTP без шифрования MPPE с целью возможности подключения старых устройств, которые не имели возможность шифрования.
PPTP c шифрованием MPPE.
L2TP без шифрования.
L2TP c IPsec с шифрованием.
IKEv2 / IPsec с шифрованием.
OpenVPN — с шифрованием и без него.
SSTP — c шифрованием.
WireGuard — с шифрованием.
У вас авторизация VPN соединений только по протоколу CHAP
До определенного времени было именно так и так написано в инструкциях. Однако, с той поры мы добавили MS-CHAPv2. Так что теперь у нас есть CHAP и MS-CHAPv2.
Соединение через прокси — зачем мне это
Мы запустили возможность доступа к ресурсам вашей сети через прокси. Это означает, что один VPN туннель от устройства в домашнюю сеть вам, по-прежнему, нужен. А вот вместо второго туннеля вы можете использовать свой браузер в Интернете с настройками прокси. Мы используем два прокси сервера для вас — HTTP и SOCKS5 прокси серверы.
HTTP прокси позволит вам получить соединение с web-ресурсами внутри локальной сети по HTTP, а SOCKS5 прокси позволит установить любые TCP соединения, что удобно использовать при доступе к домашним устройствам через ssh и VNC приложения, а также через API. Более подробно смотрите в инструкции.
Публикация URL — зачем мне это
Мы добавили возможность публикации внутреннего ресурса (например http://192.168.1.1) под внешним доменным именем вида https://your-name.vpnki.ru.
Это НЕ услуга Dynamic DNS и не хостинг ваших приложений. Эта услуга основана на технологии reverse proxy (обратный прокси L7).
Это означает, что один VPN туннель в домашнюю сеть вам, по-прежнему, нужен. А вместо второго туннеля вы можете сделать «соответствие» (маппинг) своего внутреннего web-ресурса во внешнее доменное имя. Эта услуга вам поможет тогда, когда вы не можете или не хотите создавать больше одного туннеля.
Услуга по публикации URL, по определению, работает лишь с web-ресурсами и имеет некоторые технические ограничения. Более подробно смотрите в инструкции.
Проброс TCP или UDP порта — зачем мне это
Допустим вы хотите получить удаленный доступ к домашнему устройству не по протоколу HTTP/HTTPS (для этого вы можете использовать и «Публикацию URL»), а по любому другому протоколу, работающему поверх TCP или UDP. К таким протоколам могут относиться RDP, VNC, ssh, FTP и многие другие.
Эта наша услуга основана на технологии reverse proxy L4 (обратный прокси L4).
Это означает, что один VPN туннель в домашнюю сеть вам, по-прежнему, нужен. А вот вместо второго туннеля вы можете сделать «соответствие» (маппинг) своего внутреннего IP адреса устройства и его порта во внешний порт адреса msk.vpnki.ru. Эта услуга вам поможет тогда, когда вы не можете или не хотите создавать больше одного туннеля. Более подробно смотрите в инструкции.
Почему пинги после подключения VPN туннеля (PPTP, L2TP, SSTP) соединения идут не сразу
Да, так сделано специально для подключений устройств по протоколам PPTP, L2TP и SSTP.
Дело в том, что многие пользователи подключают свое дачное оборудование по низкоскоростным каналам.
В этом случае, запрос от клиента на выдачу адресов и маршрутов по протоколу DHCP приходит с очень большой задержкой. Мы ввели таймаут для ожидания подобного запроса от всех клиентов. Сейчас этот таймаут составляет около 8 секунд. Через 8 секунд система считает, что запрос DHCP от клиента уже не придет и подключает его окончательно.
Этот таймаут не используется при подключениях по протоколу OpenVPN, так как внутри данного протокола реализован иной механизм передачи адресов и маршрутов. Для соединения по протоколу WireGuard тоже нет поддержки протокола DHCP.
Есть ли у пользователей VPN туннелей доступ к маршрутизации на сервере
Пока у пользователей есть доступ к таблице маршрутов в точке обмена только для ее просмотра. Такой же доступ есть и просмотра правил межсетевого экрана.
Однако, в будущем, мы планируем добавить интерфейс для модификации маршрутов и правил. Следует иметь ввиду, что информация о маршрутах доступна только при подключенном туннеле.
Можно чуть подробнее о том, как все работает
После того, как вы зарегистрировались и вошли в систему, вам предоставляется возможность создания VPN «туннелей». В терминах системы туннель это подключение или соединение.
Для каждого туннеля вам будет автоматически назначено имя, а пароль для соединения вы придумаете сами.
Имя и пароль туннеля вам необходимо будет прописать на своем устройстве – маршрутизаторе, телефоне, компьютере и т.д. При создании туннеля, для вашего устройства будет зарезервирован IP-адрес и вы можете видеть его в личном кабинете. Этот адрес вашего туннеля в сети VPNKI выглядит приблизительно как 172.16.xxx.xxx.
Поменять этот адрес, как и назначенное имя, вы не можете. Однако, вы может просто создать новый туннель, удалив старый.
Следующим шагом, для каждого из туннелей вам будет необходимо описать адресацию сети, которая расположена ЗА данным устройством.
Например, если туннель «user123» подключен с домашнего маршрутизатора, то для доступа из других туннелей к домашней сети вам нужно будет указать адресацию домашней сети в виде 192.168.10.0/24 в личном кабинете системы.
После выполнения указанных шагов система готова к приему VPN соединений от ваших устройств. При успешном установлении соединения и проверки имени и пароля соедиения на ваше устройство могут быть переданы доступные маршруты из вашей единой сети по протоколу DHCP (опции 121 и 249). Это произойдет в том случае, если ваше устройство запросит такую информацию, используя запрос DHCP-Inform.
В случае отсутствия у устройств возможности получения IP-адреса по протоколу DHCP (Android, Linux), вам будет необходимо прописать в ручном режиме маршруты в настройках своего VPN соединения.
Применение настроек маршрутизации на сервере VPNKI и передача маршрутов пользовательским устройствам осуществляется ТОЛЬКО при следующем подключении, поэтому в целях тестирования всегда осуществляйте переподключение VPN туннеля.
Какие дополнительные возможности у вашей системы VPN туннелей существуют
Кроме туннелей и других услуг, в системе есть и такие возможности:
- «Белый список«. Список IP адресов сети Интернет, с которых VPNKI будет принимать соединения ваших туннелей. Этот список пользователь может сформировать сам. Список можно использовать для повышения защищенности вашей частной сети.
- «Статистика подключений» и «События безопасности«. Эта информация из журналов системы удаленного доступа на вашей личной странице. Она позволит вам упростить поиск неисправностей.
- «Гостевой доступ«. Это создание определенных ограничений для выбранного туннеля. Вы сможете ограничить трафик для «гостя» (гостевого туннеля) в своей внутренней сети.
- «Туннель как маршрут по умолчанию«. Это способ перенаправить Интернет-трафик всех ваших туннелей через общий, выбранный вами, туннель.
- «Оповещения о подключении/отключении по почте«. Способ мониторинга подключения/отключения туннелей. Полезен для поиска неисправностей и в целях безопасности.
- «Бот в мессенджере Телеграм». Информация о подключении/отключении туннелей, информация о тарифе, услугах и т.д.
- «Инструменты«. Это отображение различной информации вашего виртуального маршрутизатора. Среди этих данных — таблица маршрутов, результат команды ping, правила межсетевого экрана, результат запроса определенного порта TCP по протоколу http, включение / выключения серверной утилиты iperf для измерения скорости VPN туннеля.
- «Состояние туннелей«. Интерактивная страница со статусом подключения ваших туннелей с возможностью принудительного отключения соединения со стороны сервера.
- «Измерение скорости туннеля«. Запуск программы iperf на сервере для тестирования скорости вашего VPN туннеля.
Какой тариф выбрать для VPN туннеля
У нас несколько тарифов и в их названиях мы постарались описать области их применения.
В любом случае, мы рекомендуем начинать с самого простого и низкоскоростного тарифа PLAN-MYDEV (или PLAN-BUSINESS-MYDEV). Вы всегда сможете изменить тариф на любой другой, а неиспользованные коины за месяц вернутся на ваш счет.
Однако, для задач, связанных с передачей видео трафика или картинки удаленного рабочего стола через VPN соединение, мы рекомендуем сразу начинать с тарифа PLAN-VIDEO.
При изменении тарифа вам потребуется переподключить VPN туннели, так как настройки скорости применяются в момент подключения устройства.
ДОПОЛНИТЕЛЬНО ПО ТЕМЕ УДАЛЕННОГО ДОСТУПА ЧЕРЕЗ VPN ТУННЕЛЬ
- Более подробно про IP адреса можно прочитать на нашем сайте.
- Про выход в Интернет через VPN туннель и центральный офис можно смотрите здесь.
- Про удалённый доступ к компьютеру через VPN туннель читайте на сайте системы.
- Про VPN туннели и протоколы подключения можно смотреть здесь.
Теле2 и VPN

Работал в техподдержке. Отвечаю — может. Любой сотрудник поддержки может пиздеть клиентам что хочет, пока не отклоняется от скрипта.
1 год назад
ВПН отличный повод отшить без разбирательства.
Перезвоните и скажите что не пользуетесь )
1 год назад
1 год назад
Ха! У меня была проблема с симкой теле2 — вообще пропал интернет. Любую другую симку ставлю (даже другую теле2) — все работает.
Так мне тоже тип из поддержки гнал, что на вашем участке идут работы.
А оказалось, что по какой-то причине слетели настройки точки доступа (APN) на этой конкретной симке. Стоило их обновить и все заработало.
1 год назад
Решение- носить с собой второй телефон который в инет ходит через впн, а сам раздает через директ или вайфай. В любое время можно переключиться, а в случае проблем уличить оператора во лжи.
Похожие посты
1 месяц назад
Теле2, вы там совсем уху*ли? Кража денег
Неделю назад мой отец пошел в отделение Теле2 с целью пополнить счёт телефона. Ввиду своего преклонного возраста обратился к сотруднику для помощи, так как ему сложно разобраться с терминалом. Он дал сотруднику карту, которая осталась от сим карты со своим номером (тут исключается ошибка в номере телефона), тот ввел данные, внёс наличные и на этом все. Чек выдать отказался. Терминал не выдает чеки уже долгое время, а копии сотрудники не выдают.
Деньги на счёт не поступили. Я описал в чате поддержки данную ситуацию, после чего был послан нахер, обращение не зарегистрировали.
Мне интересно, какие-то законы в РФ ещё работают или можно просто не выдать чек и украсть деньги у пожилого человека и за это ничего не будет? Есть тут представители теле2?
Прошу поднять. Без рейтинга.
5 месяцев назад

Списали деньги с карты в неизвестном направлении
Прошу помощи могучего Пикабу. Попал в неприятную ситуацию и теперь не знаю что делать. Сегодня 03.06.2023 обнаружил в личном кабинете сбербанк онлайн, что вчера 02.06.2023 в 4 часа утра, когда я спал, произошло автоматическое списание размером 4816,69 рублей на теле2, без указания каких-либо реквизитов. Несколько звонков в службу поддержки сбербанка никак не помогли разобраться, у них нет вообще никакой информации по этому списанию, дословно: «мы отправили деньги в теле2». На вопрос как отправили, в конверте что-ли? Какие реквизиты счета? Ответили «отправили в компанию теле2, никаких других данных нет, разбирайтесь с ними». Окей, звоню в теле2 с номера, к которому привязана карта сбера, но и там специалисты никак помочь не могут, потому что работают только с личными кабинетами пользователей, а деньги у меня ушли явно не в личный кабинет. Что делать и как быть? Уж если не вернуть деньги, то хотя бы разобраться в ситуации. Куда ушли деньги? Нельзя же просто их «отправит», их надо отправить на какой-то счёт, который например используется для приёма платежей на определённом интернет-ресурсе. Помогите советом куда и в какой форме обратиться для выяснения обстоятельств.
Сумма списания тоже какая-то странная, если это *допустим* продление подписки на какой-то сервис, то я точно могу сказать, что в жизни таких дорогих подписок не оформлял. А если это *например* оформление новой подписки или оплата какой-нибудь покупки в интернете, то ведь для этого нужно вводить код из смс или пуш-уведомления сбербанка, чего я естественно в 4 часа утра никак не мог сделать самостоятельно, кроме меня тоже никто не мог сделать — живу один, сплю с телефоном в обнимку. Телефон никаким перепрошивкам никогда не подвергался, приложение сбербанк онлайн официальное, причём я его регулярно обновляю. И всего одно списание, на карте ещё остались деньги, но их снять не пытались (на скриншоте баланс 0, потому что я испугался и перевёл все деньги с карты на сберегательный счёт).
Карту перевыпущу конечно же, но замечу, что данные этой карты уже долгое время ни в какие интернет-порталы не вносил, потому что она используется как резервная, а рабочая карта у меня это тинькофф, именно ей оплачиваю все покупки и подписки.



Поступил звонок от специалиста сбербанка. По крайней мере вопрос не повис в воздухе. Разобрались в какую платёжную систему ушли деньги. Это robokassa.com , через которую я оплачиваю интернет моего домашнего провайдера, более нигде и никогда этим сервисом не пользуюсь. Сказали, что первого января была проведена операция на 549 рублей (это действительно было), после которой сохранились мои реквизиты и что попробуют отменить вот это списание, которое вообще непонятно за что. Попробую ещё и с робокассой связаться.
В поддержке робокассы сказали, что не видят в системе платежей по номеру моей карты ни за первое января, ни вот этого из темы поста. Смотрю историю — остальные платежи за интернет проводились не через теле2 а как-то по другому, нормально, видно наименование ИП поставщика услуг интернета. Запросил у сбера документальное подтверждение, что платёж проходил именно через робокассу, сказали пришлют до 10.06
RussianProxy.ru
Использование PPTP VPN или L2TP при соединении с Интернет через мобильный телефон GSM (GPRS/EDGE) или CDMA
В настоящее время в России слабо развиты проводные виды связи (не считая Москвы и нескольких крупных городов), но достаточно широкое распространение получила сотовая связь GSM (GPRS/EDGE) или CDMA. Мобильная связь дает то, что не может дать ни Стрим, ни Корбина, ни какой либо другой проводной оператор связи — свободу от проводов, а значит свободу перемещения. Это немаловажно!
Один человек создает весьма немного информации, и при грамотном подходе, даже не такого уж и скоростного доступа (пока не ввели в действие 3G и 4G сети) через мобильный телефон, может быть вполне достаточно для выполнения в Интернете всех необходимых задач. А медийные услуги, лично я предпочитаю получать через dreambox 7200 со спутника Eutelsat W4. Кроме того если Ваше образование выше трех классов церковно приходской школы, Вы сможете конвертировать знания в полный пакет н т в + стоимостью 2200р в месяц, в $5 в месяц за этот пакет.
Итак, несмотря на возгласы критиков — «жпрс — отстой и порожняк», продолжу.
Так как все гораздо проще воспринимать не на абстрактных, а на конкретных образах, то приведу пример.
По причине препаршивейшего климата в Московии, в течении 9 месяцев в году, я предпочитаю эти месяцы проводить в Сочи. С проводной связью здесь, скажем мягко, похуже чем в Московии, поэтому (как один из вариантов) я использую выход в интернет через мобильный телефон. Мобильных операторов здесь 5 — MTC, Билайн, Мегафон, Смартс (недавно проданный Теле2) (все операторы стандарта GSM) и Скайлинк(CDMA).
У Мегафона и Билайна почти везде есть EDGE, У МТС и Смарс EDGE нет. Да это и не столь важно. Если не использовать соединение для тупого скачивания музыки или видео, то при обычном серфинге поверх впн, разница между gprs и edge невелика, пинги одинаковые и не зависят от типа соединения. Цена у всех примерно одинаковая — минимум около 3-3.5р за мегабайт. Особняком стоит Смартс, недавно предложивший неплохой тариф 400 мегабайт за 500 рублей без ограничения по времени использования. Его и возьмем за основу.

У многих сотовых операторов фильтруются GRE пакеты, необходимые для функционирования PPTP VPN.
Истоки этого многие видят в нежелании сотовых операторов предоставлять свои соединения для исходящего трафика спутникового интернета, так популярного в провинции. Так это или нет — меня абсолютно не волнует. Это факт и не более того. Так же дело обстоит и со Сматрс. При попытке установить PPTP VPN соединение получаем такую картинку .
Вроде бы это тупик — не видать нам VPN. НО! Есть и другой тип VPN — L2TP. А ему уже фильтрация пакетов GRE не помеха. Так используйте наш L2TP VPN на здоровье.
Снова раздаются возгласы критиков — «Хэу терапеут! И за это ты хочешь 25 копеек на мегабайт. Ну ты оборзел!». Да хочу, и даже не хочу, а хотим, так как нас много :-). Для наиболее придавленных жабой замечу, что при серфинге средний процент сжатия около 25. То есть экономия получается где то четверть. При цене трафика 1.2 рубля за мегабайт — 25%, это 30 копеек, поэтому получается что Вы даже сэкономите, уж не говоря о том, если Ваш трафик еще дороже. Мы, команда AtomInterSoft, гордимся своим именем и историей, покупая наши услуги, Вы можете быть уверены в том, что это услуги наивысшего качества в отрасли. Это Вам не глобакс за $2/gb + в нагрузку, бесплатно, куча потраченных нервов, и в итоге использовав мегабайт из 1024 Вы предпочитаете забыть этот страшный сон.
А для тех, кто понимает всю ценность впн, я не буду объяснять как это вкусно. Как прекрасно однажды настроить свой корпоративный файервол под наш впн и забыть о том, через что ты работаешь — через Стрим, через GPRS/EDGE со своего сотового телефона, или через бесплатный Wi-Fi в интернет кафе или отеле. Это просто совершенно другой уровень безопасности Ваших данных.
Подробное описание настройки L2TP IPSec VPN для тех у кого провайдер фильтрует GRE трафик.

