Шлюзы защищённого удалённого доступа (Remote Access VPN)
Шлюзы защищенного удаленного доступа (Remote Access VPN) – это программно-аппаратные или программные комплексы, обеспечивающие возможность защищённого подключения пользователей к ресурсам корпоративной сети через Интернет и другие открытые сети. Применение таких решений необходимо в тех случаях, когда требуется обеспечить конфиденциальность и целостность данных, передаваемых по незащищённым или недоверенным каналам связи.
Использование шлюзов защищенного удаленного доступа позволяет строить защищённые сети VPN по принципу «сеть – удаленный пользователь». При этом на границе защищаемой сети устанавливается шлюз защищённого удалённого доступа, а на компьютерах удалённых пользователей, подключенных к Интернет, устанавливаются программные VPN-клиенты. Между VPN-клиентами и шлюзом осуществляется криптографическая защита передаваемых данных
С точки зрения используемых протоколов можно выделить несколько типов Remote Access VPN:
- использующие протоколы семейства IPSec/IKE;
- использующие протоколы семейства SSL/TLS;
- использующие проприетарные (собственной разработки) протоколы, несовместимые с другими решениями (в основном, это Российские решения).
Основные функции криптошлюзов
- Обеспечение конфиденциальности и целостности данных, передаваемых по незащищенным и недоверенным каналам связи
Зачастую шлюзы, обеспечивающие защищенный удаленный доступ, одновременно выполняют функции межсетевого экрана, а программные VPN-клиенты – персональных сетевых экранов. Также в шлюзах Remote Access VPN могут быть реализованы и другие функции.
Законодательные требования
Использование средств криптографической защиты данных в России регулируется законодательно. Для государственных организаций и органов госвласти, а также во всех случаях при защите персональных данных, должны использоваться сертифицированные ФСБ России криптографические шлюзы защищённого удаленного доступа.

Результат применения решения
- конфиденциальность и целостность передаваемой информации при организации удаленного доступа пользователей к корпоративной сети;
- ликвидация риска по утечке или компрометации данных в каналах связи, и связанных с этими угрозами убытков;
- соответствие требованиям законодательства, в том числе ФЗ-152.
Предлагаемые решения
Компания «Микротест» предлагает профессиональные услуги по консалтингу, выбору оптимального решения, проектированию, внедрению следующих криптографических шлюзов:
Примеры реализованных проектов
За подробной информацией по данному решению обращайтесь к нашим специалистам:
Тел: +7(495) 787-20-58 ; электронная почта: security@microtest.ru.
Check Point Remote Access VPN — бесплатный курс по настройке удаленного доступа

Приветствую, друзья! Добро пожаловать на наш очередной новый курс! Как я и обещал, курс Getting Started был не последним. На этот раз мы будем обсуждать не менее важную тему — Remote Access VPN (т.е. удаленный доступ). С помощью этого курса вы сможете быстро познакомиться с технологиями Check Point в плане организации защищенного удаленного доступа сотрудников. В рамках курса мы, как обычно, будем совмещать теоретическую часть с практической в виде лабораторных работ. Кроме демонстрации настройки Check Point мы рассмотрим различные способы подключения удаленных пользователей.
Несколько замечаний
- Этот курс не является полноценным руководством по VPN технологиям. Это лишь очень краткая выжимка наиболее востребованной информации. Т.е. не стоит ожидать, что после просмотра вы станете гуру VPN-ов. Однако, для понимания принципов и быстрого начала работы с Check Point VPN этого курса будет более чем достаточно.
- Я настоятельно рекомендую приступать к этому курсу только после завершения предыдущего — Check Point Getting Started. Я не буду здесь объяснять какие-то базовые вещи, типа архитектуры, как настроить ip-адрес или завести шлюз на сервер управления. Я буду исходить из предположения, что вы это уже умеете и мы сосредоточимся исключительно на VPN.
Для кого этот курс?
Я выделил три категории:
- Те, у кого уже есть Check Point, но он никогда не работал с VPN, а текущая ситуация обязывает в срочном порядке организовать удаленный доступ для сотрудников. С помощью этого мини курса вы быстро сможете настроить удаленку, буквально в течении 30 минут.
- Те, у кого нет Check Point-а, но так же в срочном порядке нужно организовать удаленку. В таких условиях можно конечно взять какой-нибудь opensource проект (например OpenVPN) и не заморачиваться с коммерческими продуктами. Но, т.к. Check Point сейчас раздает бесплатные лицензии на 2 месяца, то почему в рамках своей задачи не потестировать хорошее, корпоративное решение? Тем более, что с этим курсом вся настройка займет не больше 2х часов.
- Те, кто просто хочет обучиться чему-то новому. В этом случае, повторю свою рекомендацию — сначала изучить курс Check Point Getting Started. Уже после вы можете переходить к этому. Тем более, у вас будет уже готовый макет.
Первый урок
Следующие уроки НЕ будут публиковаться на Хабре. Поэтому следите за обновлениями в наших каналах (Telegram, Facebook, VK, TS Solution Blog)!
VPN для удаленного доступа клиентов (Remote access VPN)
[u]text[/u] — Подчеркнутый текст.
[i]text[/i] — Курсивный текст.
[s]text[/s] — Зачеркнутый текст.
[color=green]text[/color] — Цветной текст.
[url=kbpublisher.com]text[/url] — text
[quote]text[/quote] — Цитируемый текст
[h1]text[/h1] — Заголовок.
[code]text[/code] — Код text
[list]
[*] пункт1
[*] пункт2
[/list]
- пункт 1
- пункт 2
[ulist]
[*] пункт1
[*] пункт2
[/ulist]
- пункт 1
- пункт 2
Documentation:
Product: UserGate NGFW
Version: 5.x, 6.1.9, 7.0.0
Для подключения VPN-клиентов к корпоративной сети необходимо настроить UserGate для выполнения роли VPN-сервера. Для этого необходимо выполнить следующие шаги:
Шаг 1. Разрешить сервис VPN на зоне, к которой будут подключаться VPN-клиенты.
В разделе Сеть ➜ Зоны отредактировать параметры контроля доступа для той зоны, к которой будут подключаться VPN-клиенты, разрешить сервис VPN. Как правило, это зона Untrusted.
Шаг 2. Создать зону, в которую будут помещены подключаемые по VPN клиенты.
В разделе Сеть ➜ Зоны создать зону, в которую будут помещены подключаемые по VPN клиенты. Эту зону в дальнейшем можно использовать в политиках безопасности.
Рекомендуется использовать уже существующую по умолчанию зону VPN for remote access.
Шаг 3. Создать правило NAT для созданной зоны.
Клиенты подключаются к VPN с использованием Point-to-Point протокола. Чтобы трафик мог ходить из созданной на предыдущем шаге зоны, необходимо создать правило NAT из этой зоны во все необходимые зоны. Создайте соответствующее правило в разделе Политики сети ➜ NAT и маршрутизация.
По умолчанию в UserGate создано правило NAT from VPN for remote access to Trusted and Untrusted, разрешающее наттирование из зоны VPN for remote access в зоны Trusted и Untrusted.
Шаг 4. Создать разрешающее правило межсетевого экрана для трафика из созданной зоны.
В разделе Политики сети ➜ Межсетевой экран создать правило межсетевого экрана, разрешающее трафик из созданной зоны в другие зоны.
По умолчанию в UserGate создано правило межсетевого экрана VPN for remote access to Trusted and Untrusted, разрешающее весь трафик из зоны VPN for remote access в зоны Trusted и Untrusted.
Шаг 5. Создать профиль аутентификации.
В разделе Пользователи и устройства ➜ Профили аутентификации создать профиль авторизации для пользователей VPN. Допускается использовать тот же профиль авторизации, что используется для авторизации пользователей для получения доступа к сети интернет. Следует учесть, что для авторизации VPN нельзя использовать методы прозрачной авторизации, такие как Kerberos, NTLM, SAML IDP.
VPN поддерживает многофакторную аутентификацию. Второй фактор может быть получен через одноразовые коды TOTP. Для ввода второго фактора аутентификации пользователь при подключении к VPN серверу должен указать свой пароль в виде:
где пароль — это пароль пользователя
одноразовый_код — второй фактор аутентификации.
Подробно о профилях авторизации смотрите в разделе данного руководства Профили аутентификации.
Внимание! В версиях UserGate старше 6.1.8 данный раздел носит название Профили авторизации
Шаг 6. Создать профиль безопасности VPN.
Профиль безопасности VPN определяет такие настройки, как общий ключ шифрования (pre-shared key) и алгоритмы для шифрования и аутентификации. Допускается иметь несколько профилей и использовать их для построения соединений с разными типами клиентов.
Для создания профиля необходимо перейти в раздел VPN ➜ Профили безопасности VPN, нажать кнопку Добавить и заполнить следующие поля:
- Название — название профиля безопасности.
- Описание — описание профиля.
- Версия протокола IKE (Internet Key Exchange). Протокол IKE используется для создания защищённого канала связи между двумя сетями. В UserGate используется IKEv1.
- Режим IKE: Основной или Агрессивный. Разница между режимами: в агрессивном режиме используется меньшее количество пакетов, что позволяет достичь более быстрого установления соединения. Агрессивный режим не передает некоторые параметры согласования, что требует предварительной идентичной настройки их на точках подключения.
- Основной режим. В основном режиме происходит обмен шестью сообщениями. Во время первого обмена (сообщения 1 и 2) происходит согласование алгоритмов шифрования и аутентификации. Второй обмен (сообщения 3 и 4) предназначен для обмена ключами Диффи-Хеллмана (DH). После второго обмена служба IKE на каждом из устройств создаёт основной ключ, который будет использоваться для защиты проверки подлинности. Третий обмен (сообщения 5 и 6) предусматривает аутентификацию инициатора соединения и получателя (проверка подлинности); информация защищена алгоритмом шифрования, установленным ранее.
- Агрессивный режим. В агрессивном режиме происходит 2 обмена, всего 3 сообщения. В первом сообщении инициатор передаёт информацию, соответствующую сообщениям 1 и 3 основного режима, т.е. информацию об алгоритмах шифрования и аутентификации и ключ DH. Второе сообщение предназначено для передачи получателем информации, соответствующей сообщениям 2 и 4 основного режима, а также аутентификации получателя. Третье сообщение аутентифицирует инициатора и подтверждает обмен.
Далее необходимо задать параметры первой и второй фаз согласования.
Во время первой фазы происходит согласование защиты IKE. Аутентификация происходит на основе общего ключа в режиме, выбранном ранее. Необходимо указать следующие параметры:
- Время жизни ключа. По истечению данного времени происходят повторные аутентификация и согласование настроек первой фазы.
- Интервал проверки dead peer detection — для проверки состояния и доступности соседних устройств используется механизм Dead Peer Detection (DPD). DPD периодически отправляет сообщения R-U-THERE для проверки доступности IPsec-соседа. Минимальный интервал проверки: 10 секунд; значение 0 отключает проверку.
- Неудачных попыток — максимальное количество запросов обнаружения недоступных IPsec-соседей, которое необходимо отправить до того, как IPsec-сосед будет признан недоступным.
- Diffie-Hellman группы: выбор группы Диффи-Хеллмана, которая будет использоваться для обмена ключами. Сам ключ не передаётся, а передаются общие сведения, необходимые алгоритму определения ключа DH для создания общего секретного ключа. Чем больше номер группы Диффи-Хеллмана, тем больше бит используется для обеспечения надёжности ключа.
- Алгоритмы авторизации и шифрования. Алгоритмы используются в порядке, в котором они отображены. Для изменения порядка перетащите необходимую пару вверх/вниз или используйте кнопки Выше/Ниже.
ВажноПри работе с операционными системами Windows и Android необходимо отключать проверку dead peer detection.
Во второй фазе осуществляется выбор способа защиты IPsec подключения. Необходимо указать:
- Время жизни ключа. По истечению данного времени узлы должны сменить ключ шифрования. Время жизни, заданное во второй фазе, меньше, чем у первой фазы, т.к. ключ необходимо менять чаще.
- Максимальный размер данных, шифруемых одним ключом. Время жизни ключа может быть задано в байтах. Если заданы оба значения (Время жизни ключа и Максимальный размер данных, шифруемых одним ключом), то счётчик, первый достигнувший лимита, запустит пересоздание ключей сессии.
- Алгоритмы авторизации и шифрования. Алгоритмы используются в порядке, котором они отображены. Для изменения порядка перетащите необходимую пару вверх/вниз или используйте кнопки Выше/Ниже.
По умолчанию в UserGate создан серверный профиль Remote access VPN profile, задающий необходимые настройки. Если вы собираетесь использовать этот профиль, то необходимо изменить общий ключ шифрования.
Для упрощения настройки соединения с устройствами других вендоров по умолчанию созданы дополнительные профили безопасности (Cisco compatible VPN profile — для работы с устройствами Cisco и Fortinet compatible VPN profile — для работы с устройствами Fortinet).
Шаг 7. Создать VPN-интерфейс .
VPN-интерфейс — это виртуальный сетевой адаптер, который будет использоваться для подключения клиентов VPN. Данный тип интерфейса является кластерным, это означает, что он будет автоматически создаваться на всех узлах UserGate, входящих в кластер конфигурации. При наличии кластера отказоустойчивости клиенты VPN будут автоматически переключаться на запасной сервер в случае обнаружения проблем с активным сервером без разрыва существующих VPN-соединений.
В разделе Сеть ➜ Интерфейсы нажмите кнопку Добавить и выберите Добавить VPN. Задайте следующие параметры:
- Название — название интерфейса, должно быть в виде tunnelN, где N — это порядковый номер VPN-интерфейса.
- Описание — описание интерфейса.
- Зона — зона, к которой будет относится данный интерфейс. Все клиенты, подключившиеся по VPN к серверу UserGate, будут также помещены в эту зону. Укажите зону, созданную на шаге 2.
- Профиль Netflow — профиль Netflow, используемый для данного интерфейса. Не обязательный параметр.
- Режим — тип присвоения IP-адреса — без адреса, статический IP-адрес или динамический IP-адрес , полученный по DHCP . Если интерфейс предполагается использовать для приема VPN-подключений (Site-2-Site VPN или Remote access VPN, то необходимо использовать статический IP-адрес .
- MTU — размер MTU для выбранного интерфейса.
По умолчанию в системе уже создан VPN-интерфейс tunnel1, который рекомендовано использовать для Remote access VPN.
Шаг 8. Создать сеть VPN.
VPN-сеть определяет сетевые настройки, которые будут использованы при подключении клиента к серверу. Это в первую очередь назначение IP-адресов клиентам внутри туннеля, настройки DNS и — опционально — маршруты, которые будут переданы клиентам для применения, если клиенты поддерживают применение назначенных ему маршрутов. Допускается иметь несколько туннелей с разными настройками для разных клиентов.
Для создания туннеля VPN перейдите в раздел VPN ➜ Сети VPN, нажмите кнопку Добавить и заполните следующие поля:
- Название — название сети.
- Описание — описание сети.
- Диапазон IP-адресов, которые будут использованы клиентами и сервером. Исключите из диапазона адреса, которые назначены VPN-интерфейсу, используемому совместно с данной сетью. Не указывайте здесь адреса сети и широковещательный адрес.
- Укажите DNS-серверы, которые будут переданы клиенту, или отметьте чекбокс Использовать системные DNS , в этом случае клиенту будут назначены DNS-серверы, которые использует UserGate.
Важно! Можно указать не более двух DNS-серверов.
В UserGate создана сеть Remote access VPN network с рекомендуемыми настройками.
Шаг 9. Создать серверное правило VPN.
Создать серверное правило VPN, используя в нем созданные ранее сеть VPN, интерфейс VPN и профиль VPN. Для создания правила необходимо перейти в раздел VPN ➜ Серверные правила, нажать кнопку Добавить и заполнить следующие поля:
- Включено — включает/отключает правило.
- Название — название правила.
- Описание — описание правила.
- Профиль безопасности — профиль безопасности, созданный ранее.
- Сеть VPN — сеть VPN, созданная ранее.
- Профиль авторизации — профиль авторизации, созданный ранее.
- URL инициализации TOTP — url , по которому пользователь может провести первоначальную инициализацию своего TOTP-устройства в случае, если настроена многофакторная авторизация TOTP для авторизации VPN.
- Интерфейс — интерфейс VPN, созданный ранее.
- Источник — зоны и адреса, с которых разрешено принимать подключения к VPN. Как правило, клиенты находятся в сети интернет, следовательно, следует указать зону Untrusted.
Важно! Обработка трафика происходит по следующей логике:
— условия объединяются по ИЛИ, если указаны несколько списков IP-адресов и/или доменов;
— условия объединяются по И, если указаны GeoIP и списки IP-адресов и/или доменов.По умолчанию в UserGate создано серверное правило Remote access VPN rule, в котором используются необходимые настройки для Remote Access VPN, а доступ к VPN разрешен членам локальной группы VPN users.
Важно! Для применения различных серверных правил к разным клиентам необходимо использовать параметры Исходная зона и Адрес источника. Параметр Пользователь не является условием выбора серверного правила, проверка пользователя происходит уже после установления соединения VPN.
Шаг 10. Настроить VPN на клиентском компьютере.
Для настройки клиентского подключения к VPN на компьютере пользователя необходимо указать следующие параметры:
- Используйте тип подключения VPN — L2TP over IPSec.
- В качестве IP-адреса VPN-сервера укажите IP-адрес интерфейса зоны, указанной на шаге 1.
- В качестве общего ключа (pre-shared key, shared secret) используйте общий ключ, указанный вами на шаге 6.
- Укажите протокол PAP для авторизации пользователя.
- В качестве имени пользователя укажите имя учетной записи пользователя в формате username @ domain, например, testuser @ testdomain . loc
- В настройках VPN-подключения отключите использование основного шлюза в удалённой сети.
Важно! Операционные системы Microsoft Windows требуют изменения параметров реестра для корректной работы с VPN-сервером L2TP/IPSec.
Операционные системы Windows версий 10 и выше, по умолчанию, не поддерживают L2TP-подключения к серверам, которые находятся за вышестоящими маршрутизаторами с функционалом NAT. Для возможности установки соединения необходимо внести следующие правки в реестр ОС Windows:
- в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent создать параметр DWORD (32 бита) с названием AssumeUDPEncapsulationContextOnSendRule и значением 2;
- в разделе HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters изменить значение параметра AllowL2TPWeakCrypto на 1.
База знаний
Технология SSL VPN-Plus позволяет предоставить защищенный доступ удаленным сотрудникам к облачному ЦОД. При этом имеется возможность предоставить доступ только к тем ресурсам, которые считаются необходимыми, даже если доступ производится с общедоступной машины, находящейся не под управлением компании.
Функционал SSL VPN доступен для настройки только в Edge Advanced mode.
Настройка сервера SSL VPN
1. На панели управления vDC: Datacenters -> Networking -> Edges выберите нужный Edge Gateway, и нажмите Services.

2. В появившемся окне выберите вкладку SSL VPN Plus

2.1 Чтобы начать настройку SSL VPN Plus, перейдите на вкладку “Authentication” для включения и настройки сервера аутентификации.

Для настройки сервера аутентификации нажмите [+LOCAL]
Откроется панель настройки политик паролей и аутентификации.
Authentication: Enable password policy — политика сложности паролей (рекомендуется);
Password Length — длина пароля (рек. от 10);
Minimum no. of alphabets/digits/special characters — мин. кол-во заглавных/чисел/спецсимволов;
Password should not contain user ID — запрет на использование логина пользователя в пароле;
Password expires in / Expiry notification in — срок действия пароля / предупреждение об истечении срока;Enable account lockout policy — политика блокировки пользователя(рекомендуется);
Retry Count / Retry Duration — количество неудачных попыток ввода пароля на интервал времени;
Lockout Duration — длительность блокировки;
Status:Enabled — активация сервера аутентификации;
3. Настройки севера
На вкладке Server Settings настройте следующие параметры сервера:IP4 address — внешний адрес для входящих соединений;
Port — порт вх. соединений(как правило, 443);
Cipher list — алгоритмы шифрования(рекомендуется AES);
4. IP-pools
На вкладке IP Pools вы задаете адреса выдаваемые подключаемым клиентам, эти IP-адреса должны находится в подсети, имеющей доступ к существующей среде. Эта подсеть пула не должна соответствовать сети vDC. Настройте следующие параметры сервера:Создайте пул IP адресов для назначения клиентам VPN, нажав [+]
IP Pool:IP Range / Netmask / Gateway — Диапазон адресов, маска сети и адрес Edge Gateway,
Status:Enabled — активация данного Pool’a.
Также вы можете указать в «Advanced» DNS-сервера.
5. Приватные сети:
Добавьте сеть облака, доступную для удаленных клиентов, нажав [+]
Эта подсеть должна включать адреса любых серверов, которые должны быть доступны для пользователей, подключенных к VPN.
Private Network: Network — адрес сети в формате CIDR,
Status:Enabled — активация сети
Send Traffic:
over tunnel — интернет трафик проходит по SSL VPN-Plus через NSX EDGE;
bypassing — интернет трафик проходит напрямую, минуя NSX EDGE;6. Создание пользователей:
Пользователи должны быть добавлены вручную:
Для создания учетной записи пользователя нажмите [+]Users: User ID — имя пользователя,
Password / Retype Password — пароль,
Enabled — активация учетной записи
7. Конфигурация Client Tunneling

В режиме Split туннеля через шлюз NSX Edge проходит только VPN. В Full туннеле шлюз NSX Edge становится шлюзом удаленного пользователя по умолчанию, и весь трафик (VPN, локальный и Интернет) проходит через этот шлюз.
8. Создание инсталляционного пакета
Создайте пакет установки клиентского ПО нажав [+]
Installation Packages:Profile Name — имя пакета,
Gateway/Port — IP адрес/порт шлюза, Linux/Mac — поддержка доп. операционных систем (клиент для Windows гененрируется автоматически),
Enabled — активация пакета ПОВключите все необходимые параметры установки (такие как автоматический режим или запуск клиента при входе в систему) и сохраните конфигурацию.
Обратите внимание, что если IP-адрес или порт шлюза по какой-либо причине изменились, профиль пакета установки необходимо удалить и создать заново.

9. Включение сервера
Включите сервер SSL VPN, выбрав Enabled на вкладке Server Settings

10. Установка клиента SSL VPN под Windows
Откройте в браузере адрес https://: , войдите под учетной записью созданного пользователя, загрузите и установите подготовленный пакет клиентского ПО.

Запустите установленный клиент, нажмите Login, и введите учетные данные пользователя

Дополнительная информация
Для разграничения доступа к облачным ресурсам возможно потребуется создать правила firewall для доступа пула клиентов VPN к отдельным серверам.
Дополнительная информация производителя по настройке SSL VPN-Plus: настройка сервера, настройка клиентов
Ещё не пробовали услугу «Облачный хостинг» от Cloud4Y?
Отправьте заявку сейчас и получите 10-ти дневный бесплатный доступ.
