Общий ключ IPSek. Где его взять?
при попытке создать vpn подключение на андроид, требует ввести общий ключ IPSek. Где его можно найти или как узнать?
- Вопрос задан более трёх лет назад
- 31954 просмотра
Комментировать
Решения вопроса 0
Ответы на вопрос 3

работаю в ИБ
Если вы создаете новую VPN сеть, то придумайте и укажите этот ключ. Если же пытаетесь подключиться к существующей, то администратор сети должен вам сообщить этот ключ. Судя по всему общий ключ это PSK (pre shared key). Такой перевод.
Ответ написан более трёх лет назад
Комментировать
Нравится 1 Комментировать
а вы уверены, что у вас l2tp/ipsec? Скорей всего у вас pptp. (тип->pptp)
Ответ написан более трёх лет назад
Владислав Колоцей @vlady_32 Автор вопроса
Да, l2tp. Этот пункт появился в андроиде 4.4. В 4.0.4 такого не было и вчё нормально подключалось
Farhad_Hamdullayev @Farhad_Hamdullayev
У меня такая же проблема. Я создал Microsoft VPN (Routing and Remote Access) в настройках L2TP указал Pre shared key. С компьютера без проблем можно подключится. А с телефона в добавок на L2TP ключ нужно прописать еще и ipsec ключ. В настройках сервера я ни где не прописывал этот ключ. А в телефоне по умолчанию нужно прописать этот ключ. Иначе невозможно сохранить настройки.
Ответ написан более трёх лет назад
При создании VPN servera L2TP+IPSec необходимо задать secret key. Его нужно ввести в поле общий ключ IPSec. А в других полях ничего вводить не нужно.
Ваш ответ на вопрос
Войдите, чтобы написать ответ

- Компьютерные сети
- +1 ещё
После подключения VPN-соединения есть доступ к корпоративной сети, но почему доступ к интернету после этого не работает?
- 2 подписчика
- 6 часов назад
- 112 просмотров
Настройка IPSec VPN
PFS (Perfect Forward Secrecy) — свойство некоторых протоколов согласования ключа, которое гарантирует, что сессионные ключи, полученные при помощи набора ключей долговременного пользования, не будут скомпрометированы при компрометации одного из долговременных ключей.
Encryption Algorithm – алгоритм шифрования, который будет использоваться при передаче данных через туннель.
Authentication – метод аутентификации пиров.
Pre-Shared Key – общий секретный ключ. Это обычный способ аутентификации, когда нужно задать только пароль (ключ) и потом использовать его для подключения. Данный пароль (ключ) должен совпадать с обеих сторон.
Diffie-Hellman Group – криптографический протокол, позволяющий двум и более сторонам получить общий секретный ключ, используя незащищенный от прослушивания канал связи. Полученный ключ используется для шифрования дальнейшего обмена с помощью алгоритмов симметричного шифрования.
Digest Algorithm – алгоритм криптографического хеширования. Возможны варианты использования sha1 и sha256.
IKE – стандартный протокол набора протоколов IPsec, используемый для обеспечения безопасности взаимодействия в виртуальных частных сетях. Предназначение IKE – защищенное согласование и доставка идентифицированного материала для «ассоциации безопасности».
В этом руководстве вы узнаете о:
Настройка IPsec VPN
- Для настройки IPsec VPN переходим в Edges, выделяем необходимый виртуальный маршрутизатор, затем выше выбираем Services
- Переходим во вкладку VPN → IPsec VPN → IPsec VPN Sites и добавляем новое соединение.

В появившемся окне настраиваем следующие параметры:
Enabled – включаем состояние. Enable PFS (опционально) – включаем состояние для обеспечения дополнительной защиты соединения (функция должна быть или включена или отключена с обеих сторон туннеля). Name – задаём имя для нового IPsec соединения. Local Id – локальный идентификатор. В качестве идентификатора может использоваться любое символьное значение (в том числе и доменное имя), зачастую используется IP адрес, указанный в Local Id. На стороне удалённого хоста данные параметры будут использоваться в качестве Peer ID. Local Ednpoint – внешний IP адрес Edge Gateway, для которого будет применимо IPSec соединение. В текущем примере используется значение 126.125.124.123. На стороне удалённого хоста данные параметры будут использоваться в качестве Peer Endpoint. Local Subnets – локальные сети инфраструктуры, которые должны быть доступны для удаленного хоста. В текущем примере используется значение 192.168.252.0/24 (есть возможность указания как одной сети, так и нескольких). Peer ID и Peer Endpoint – идентификатор и адрес конечной точки (удалённого хоста). В свою очередь, данные параметры, на стороне удалённого хоста, будут использованы в качестве Local Id и Local Ednpoint. Peer Subnets – удалённые сети инфраструктуры, которые должны быть доступны для локального хоста. В текущем примере используется значение 192.168.200.0/24 (есть возможность указания как одной сети, так и нескольких). Encryption Algorithm – возможные варианты AES, AES256, AES-GCM, 3DES (устаревший). В данном примере настройка предполагает использование AES256. Authentication – возможные варианты — PSK и Certificate. В данном примере рассматриваем настройку с использованием PSK . Pre-Shared Key – вводим пароль (ключ). Для повышения защиты рекомендуется использовать минимум 16 символов, как в нижнем так и верхнем регистре, преимуществом будет использование спецсимволов. Diffie-Hellman Group – возможные варианты DH2, DH5, DH14, DH15, DH16. В данном примере настройка предполагает использование DH14. Digest Algorithm – возможные варианты sha1, sha-256. В данном примере настройка предполагает использование sha-256. IKE Option – возможные варианты IKEv1, IKEv2, IKEFlex. В данном примере настройка предполагает использование IKEv1. Для применения настройки нажмите Keep. Далее переходим в раздел Activation Status и активируем IPsec VPN Service Status.
Настройка Firewall
После настройки IPSEC VPN переходим к настройке Firewall.
Это необходимо сделать для того, что бы убедиться – присутствует ли правило разрешающие/открывающее порты UDP/500,UDP/4500. Как правило, данное правило создаётся автоматически, при настройке IPsec, если по какой-то причине оно отсутствует – создаём вручную.
Что бы проверить статус и в целом понять были ли установлено IPsec соединение, необходимо перейти во вкладку Statistics -> IPsec VPN.
Если всё хорошо, в поле Channel Status и Tunel Status должны отображаться символы как на изображении ниже. В противном случае необходимо проверять настройки для выявления проблем с соединением.
Общий ключ в настройках vpn что это

- Автоматическая настройка VPN соединения
- Типовые ошибки VPN
- Настройка VPN соединения MacOS
- Настройка VPN соединения Windows 7 (SSTP)
- Настройка VPN соединения Windows 10 (SSTP)
- Настройка VPN соединения Windows 11 (SSTP)
- Настройка VPN соединения Windows 11 (L2TP)
- Настройка VPN соединения Windows 11 (PPTP)
- Настройка VPN соединения Windows 10 (PPTP, вариант 1)
- Настройка VPN соединения Windows 10 (PPTP, вариант 2)
- Настройка VPN соединения Windows 10 (L2TP)
- Настройка VPN соединения Windows 7
- Настройка VPN соединения Linux (Ubuntu, PPTP)
- Настройка VPN соединения Linux (Astra, PPTP))
- Настройка DNS для VPN на Windows 8/10
- Настройка VPN соединения Windows XP
- Настройка VPN соединения на Android (L2TP)
- Настройка VPN соединения на Android (SSTP)
VPN L2TP на Android
Важно! Перед началом настройки VPN необходимо установить PIN-код на разблокировку телефона.
1. Заходим Настройки – Беспроводные сети – VPN
VPN для защищенного соединения офисов (Site-to-Site VPN)
Для создания Site-to-Site VPN необходимо настроить один UserGate для выполнения роли VPN-клиента, а другой — для выполнения роли VPN-сервера. Хотя настройка UserGate для выполнения роли VPN-сервера близка к настройке сервера для удаленного доступа, мы рекомендуем произвести все настройки отдельно, поскольку часть настроек может отличаться.
Настройка сервера, выполняющего роль VPN-сервера для объединения офисов:
Наименование
Шаг 1. Создать локального пользователя для авторизации сервера, выступающего в роли VPN-клиента
В разделе Пользователи и устройства —> Пользователи создать пользователей для каждого из удаленных UserGate-серверов, выступающих в роли VPN-клиентов, задать пароли. Рекомендуется поместить всех созданных пользователей в группу, которой будет дан доступ для подключения по VPN. По умолчанию для этой цели в UserGate создана группа VPN servers.
Шаг 2. Разрешить сервис VPN на зоне, к которой будут подключаться VPN-клиенты
В разделе Сеть—>Зоны отредактировать параметры контроля доступа для той зоны, к которой будут подключаться VPN-клиенты, разрешить сервис VPN. Как правило, это зона Untrusted.
Шаг 3. Создать зону, в которую будут помещены подключаемые по VPN серверы
В разделе Сеть—>Зоны создать зону, в которую будут помещены подключаемые по VPN серверы. Эту зону в дальнейшем можно будет использовать в политиках безопасности.
Рекомендуется использовать уже существующую по умолчанию зону VPN for Site-to-Site .
Шаг 4. Создать разрешающее правило межсетевого экрана для трафика из созданной зоны
В разделе Политики сети—>Межсетевой экран создать правило межсетевого экрана, разрешающее трафик из созданной зоны в другие зоны.
По умолчанию в UserGate создано правило межсетевого экрана VPN for Site-to-Site to Trusted and Untrusted, разрешающее весь трафик из зоны VPN for Site-to-Site в Trusted и Untrusted зоны. Правило выключено по умолчанию.
Шаг 5. Создать профиль авторизации
В разделе Пользователи и устройства—>Профили авторизации создать профиль авторизации для пользователей VPN. Допускается использовать тот же профиль авторизации, что используется для авторизации пользователей, для получения доступа к сети интернет. Подробно о профилях авторизации смотрите в разделе данного руководства Пользователи и устройства .
Шаг 6. Создать профиль безопасности VPN
Профиль безопасности определяет такие настройки, как общий ключ шифрования (Preshared key) и алгоритмы для шифрования и аутентификации. Допускается иметь несколько профилей безопасности и использовать их для построения соединений с разными типами клиентов.
Для создания профиля безопасности необходимо перейти в раздел VPN—>Профили безопасности, нажать кнопку Добавить и заполнить следующие поля:
* Название — название профиля .
* Описание — описание профиля .
* Общий ключ — строка, которая должна совпадать на сервере и клиенте для успешного подключения.
* Безопасность —> Методы шифрования — пары алгоритмов аутентификации и шифрования. Алгоритмы используются в порядке, в котором они изображены (сверху вниз). При установлении соединения используется первая пара, которую поддерживают сервер и клиент. Для совместимости со стандартными клиентами VPN рекомендуется оставить значения по умолчанию.
По умолчанию в UserGate создан профиль безопасности Site-to-Site VPN profile, задающий необходимые настройки. Если вы собираетесь использовать этот профиль, необходимо изменить общий ключ шифрования.
Шаг 7. Создать VPN-интерфейс
VPN-интерфейс — это виртуальный сетевой адаптер, который будет использоваться для подключения клиентов VPN. Данный тип интерфейса является кластерным, это означает, что он будет автоматически создаваться на всех узлах UserGate, входящих в кластер конфигурации. При наличии кластера отказоустойчивости клиенты VPN будут автоматически переключаться на запасной сервер в случае обнаружения проблем с активным сервером без разрыва существующих VPN-соединений.
В разделе Сеть—>Интерфейсы нажмите кнопку Добавить, и выберите Добавить VPN. Задайте следующие параметры:
* Название — название интерфейса, должно быть в виде tunnelN, где N — это порядковый номер VPN-интерфейса.
* Описание — описание интерфейса.
* Зона — зона, к которой будет относится данный интерфейс. Все клиенты, подключившиеся по VPN к серверу UserGate будут так же помещены в эту зону. Укажите зону, созданную на шаге 3.
* Профиль Netflow — профиль Netflow, используемый для данного интерфейса. Не обязательный параметр.
* Режим — тип присвоения IP-адреса — без адреса, статический IP-адрес или динамический IP-адрес, полученный по DHCP. Если интерфейс предполагается использовать для приема VPN-подключений (Site-2-Site VPN или Remote access VPN, то необходимо использовать статический IP-адрес.
* MTU — размер MTU для выбранного интерфейса.
По умолчанию в системе уже создан VPN-интерфейс tunnel2, который рекомендовано использовать для Site-to-Site VPN.
Шаг 8. Создать Туннель VPN
VPN-сеть определяет сетевые настройки, которые будут использованы при подключении клиента к серверу. Это в первую очередь назначение IP-адресов клиентам внутри туннеля, настройки DNS и — опционально — маршруты, которые будут переданы клиентам для применения, если клиенты поддерживает применение назначенных ему маршрутов. Допускается иметь несколько туннелей с разными настройками для разных клиентов.
Для создания туннеля VPN перейдите в раздел VPN—>Сети VPN, нажмите кнопку Добавить и заполните следующие поля:
* Название — название сети.
* Описание — описание сети.
* Диапазон IP-адресов , которые будут использованы клиентами и сервером. Исключите из диапазона адреса, которые назначены VPN-интерфейсу, используемым совместно с данной сетью. Не указывайте здесь адреса сети и широковещательный адрес.
* Укажите DNS-сервера, которые будут переданы клиенту, или поставьте галочку Использовать системные DNS, в этом случае клиенту будут назначены DNS-серверы, которые использует UserGate.
* Укажите маршруты, передаваемые клиенту в виде бесклассовой адресации (CIDR)
В UserGate создана сеть Site-to-Site VPN network с настройками по умолчанию. Для использования этой сети в ней необходимо добавить маршруты, передаваемые на сервер-клиент.
Шаг 9. Создать серверное правило VPN
Создать серверное правило VPN, используя в нем созданные ранее туннель VPN и профиль VPN. Для создания правила необходимо перейти в раздел VPN—>Серверные правила, нажать кнопку Добавить и заполнить следующие поля:
* Название — название правила.
* Описание — описание правила.
* Серверный профиль — серверный профиль, созданный ранее.
* Туннель VPN — туннель VPN, созданный ранее.
* Профиль авторизации — профиль авторизации, созданный ранее.
* Источник — зоны и адреса, с которых разрешено принимать подключения к VPN. Как правило, клиенты находятся в сети интернет, следовательно, следует указать зону Untrusted.
* Интерфейс — созданный ранее интерфейс VPN.
* Пользователи — группа учетных записей серверов или отдельные учетные записи серверов, которым разрешено подключаться по VPN.
По умолчанию в UserGate создано серверное правило Site-to-Site VPN rule, в котором используются необходимые настройки для Site-to-Site VPN, а доступ к VPN разрешен членам локальной группе VPN servers.
Для настройки сервера, выступающего в роли VPN-клиента, необходимо выполнить следующие шаги:
Наименование
Шаг 1. Создать зону, в которую будут помещен интерфейс, используемый для подключения по VPN
В разделе Сеть—>Зоны создать зону, в которую будут помещены интерфейсы, используемые для подключения по VPN. Эту зону в дальнейшем можно будет использовать в политиках безопасности.
Рекомендуется использовать уже существующую по умолчанию зону VPN for Site-to-Site.
Шаг 2. Создать разрешающее правило межсетевого экрана для трафика в созданную зону
Создать разрешающее правило межсетевого экрана в разделе Политики сети—>Межсетевой экран.
По умолчанию в UserGate создано правило межсетевого экрана VPN for Site-to-Site to Trusted and Untrusted, разрешающее весь трафик между зонами VPN for Site-to-Site, Trusted и Untrusted.
Шаг 3. Создать VPN-интерфейс
VPN-интерфейс — это виртуальный сетевой адаптер, который будет использоваться для подключения клиентов VPN. Данный тип интерфейса является кластерным, это означает, что он будет автоматически создаваться на всех узлах UserGate, входящих в кластер конфигурации. При наличии кластера отказоустойчивости клиенты VPN будут автоматически переключаться на запасной сервер в случае обнаружения проблем с активным сервером без разрыва существующих VPN-соединений.
В разделе Сеть—>Интерфейсы нажмите кнопку Добавить, и выберите Добавить VPN. Задайте следующие параметры:
* Название — название интерфейса, должно быть в виде tunnelN, где N — это порядковый номер VPN-интерфейса.
* Описание — описание интерфейса.
* Зона — зона, к которой будет относится данный интерфейс. Все клиенты, подключившиеся по VPN к серверу UserGate будут так же помещены в эту зону. Укажите зону, созданную на шаге 3.
* Профиль Netflow — профиль Netflow, используемый для данного интерфейса. Не обязательный параметр.
* Режим — тип присвоения IP-адреса — без адреса, статический IP-адрес или динамический IP-адрес, полученный по DHCP. Для использования интерфейса в качестве клиентского VPN, необходимо использовать режим получения адреса — Динамический.
* MTU — размер MTU для выбранного интерфейса.
По умолчанию в системе уже создан VPN-интерфейс tunnel3, который рекомендовано использовать для клиентского подключения Site-to-Site VPN.
Шаг 4. Создать клиентское правило VPN
Создать клиентское правило VPN, которое будет инициировать подключение к VPN-серверу. Для создания правила необходимо перейти в раздел VPN—>Клиентские правила, нажать кнопку Добавить и заполнить следующие поля:
* Название — название правила .
* Описание — описание правила .
* Общий ключ — строка, которая должна совпадать со строкой общего ключа, указанной на сервере.
* Безопасность —> Методы шифрования — пары алгоритмов аутентификации и шифрования. Алгоритмы используются в порядке, в котором они изображены (сверху вниз). При установлении соединения используется первая пара, которую поддерживают сервер и клиент.
* Адрес сервера — IP-адрес VPN-сервера, куда подключается данный VPN-клиент. Как правило, это IP-адрес интерфейса в зоне Untrusted на сервере UserGate, выполняющего роль VPN-сервера.
* Интерфейс — созданный ранее VPN-интерфейс.
* Имя пользователя и пароль — имя и пароль пользователя, созданного на шаге 1 при подготовке VPN-сервера.
После завершения настройки VPN-сервера и VPN-клиента клиент инициирует соединение на сервер, и в случае корректности настроек, поднимается VPN-туннель. Для отключения туннеля выключите клиентское (на клиенте) или серверное правило VPN (на сервере).
