Что такое подключение vpn с ad

от admin

Вариант удаленного доступа к корпоративной сети предприятия посредством VPN с разграничением доступа к внутренним ресурсам и аутентификацией в AD

Часто (если не всегда) перед ИТ отделом рано или поздно встает задача организации удаленного доступа в сеть предприятия, например командированным сотрудниками или попросту заболевшим. Решать эту задачу можно по-разному. Я хочу рассказать об одном из решений реально используемом в нашем холдинге. Отличается это решение от многих других тремя основными вещами:

  1. На стороне удаленного пользователя требуется минимум настройки — используются все стандартные приложения и возможности ОС Windows;
  2. Удаленный пользователь работает на сервере терминалов, что обеспечивает его необходимой средой для выполнения своих должностных обязанностей
  3. Очень гибкое управление доступом к внутренним ресурсам компании (обеспечивается TMG\ISA файрволом согласно доменной аутентификации)

Если вам это интересно, добро пожаловать под кат

Итак, сначала расскажу что нам понадобится, собственно это всего две вещи:

  • Сервер с TMG или ISA
  • Сервер терминалов

У нас оба сервера — обычные виртуальные машины, развернутые на hyper-v.
Также понадобятся две свободные подсети (уж этого добра, думаю, у всех достаточно) — для чего именно две, расскажу дальше.
Доступ пользователя к конечным ресурсам можно разделить условно на три этапа:

  1. Доступ посредством pptp в изолированную сеть vpn-клиентов
  2. Доступ по rdp на сервер терминалов
  3. Непосредственный доступ с сервера терминалов к ресурсам ЛВС компании по любой маске доступа

Ниже — общая схема подключения и описание этапов.

Доступ посредством pptp в изолированную сеть vpn-клиентов

Для реализации этого нам нужен любой pptp сервер, мы используем cisco, но ничего не мешает пробросить pptp с граничного роутера\файрвола на туже TMG\ISA, которую мы будем использовать для доступа клиентов к ресурсам и поднять pptp сервер на ней. Вот кусок конфига нашей киски, отвечающий за pptp.

vpdn enable
!
vpdn-group 1
! Default PPTP VPDN group
accept-dialin
protocol pptp
virtual-template 1
ip pmtu
ip mtu adjust

username ras_user password 7 010157010906550075581B0C4F044011530F5D2F7A743B62643
14255
username ras_guest password 7 120B541640185F3B7E2C713D653075005F025A

interface GigabitEthernet0/0.3
description Internet
encapsulation dot1Q 3
ip address x.x.x.x 255.255.255.252
ip nat outside
ip virtual-reassembly max-fragments 64 max-reassemblies 256
ip policy route-map Internet-10-144-68
no cdp enable

interface Virtual-Template1
mtu 1400
ip unnumbered GigabitEthernet0/0.3
ip access-group 170 in
ip tcp adjust-mss 1360
peer default ip address pool vpn_users
no keepalive
ppp encrypt mppe auto
ppp authentication ms-chap-v2
ppp ipcp dns 172.22.1.201
!
ip local pool vpn_users 172.22.4.1 172.22.4.250

access-list 170 permit udp 172.22.4.0 0.0.0.255 host 172.22.1.201 eq domain
access-list 170 permit tcp 172.22.4.0 0.0.0.255 host 172.22.3.1 eq 3389
access-list 170 permit icmp any any
access-list 170 permit tcp 172.22.4.0 0.0.0.255 host 172.22.3.1 eq www

Ключевой момент на данном этапе — организация сети vpn-клиентов с возможностью коннекта из нее ТОЛЬКО на сервер терминалов на порт rdp.

Доступ по rdp на сервер терминалов

Итак, наш клиент подключился к pptp серверу и имеет доступ на сервер терминалов, далее с помощью удаленного рабочего стола происходит подключение к серверу терминалов, учетные данные при этом подключении — доменная учетная запись пользователя. Тут необходимо немного пояснить:

В AD создаются группы безопасности согласно маске, грубо говоря у нас есть к примеру четыре группы ресурсов, ну скажем, разбиты по проектам. Проект1, Проект2, Проект3 и общие. Соответтственно в AD мы создадим 4 группы безопасности и сделаем первые три членами группы «общие». Группе «общие» мы разрешим вход на сервер терминалов. Далее для подключения возможности удаленного доступа любому пользователю AD мы просто будем добавлять его в соответствующую группу.

Непосредственный доступ с сервера терминалов к ресурсам ЛВС компании по любой маске доступа
  • В TMG внешней сетью будет являться наша ЛВС
  • Внутренней сетью будет сеть с сервером терминалов
  • На сервере терминалов ОБЯЗАТЕЛЬНО устанавливается TMG\ISA клиент, для того чтобы мы могли привязать правила к пользователям.
  • Соответственно все правила в файрволе привязываются к созданным нами ранее группам безопасности Проект1, Проект2, Проект3 и общие.

В общем, это все, чем я хотел поделиться, я понимаю что изложено все довольно кратко, но цель статьи — именно показать одно из решений, а не его конкретную реализацию, многое здесь можно сделать по другому.

Простыми словами о VPN: что это и как пользоваться

Автор: Саша Берлизева

Принято считать, что в интернете можно найти абсолютно любую информацию. Это так, если вы знаете, как обходить запреты и заходить даже на закрытые ресурсы. Чтобы свободно передвигаться по сети, важно понимать, что такое Virtual Private Network и как работает VPN. Подробно рассказываем, что такое ВПН и как безопасно использовать этот инструмент для учёбы, работы и личных целей.

Что это такое VPN

Virtual Private Network, в сокращении VPN, дословно переводится, как виртуальная частная сеть. Если подробнее, это частная сеть объединённых серверов с открытым интернет-доступом. В частную сеть не может войти посторонний пользователь — в ней находятся только те, кому открыли доступ. Также при использовании ВПН криптографическими инструментами шифруются приватные данные всех пользователей.

Объясним подробнее для чего нужен и что это такое за ВПН. Когда к VPN кто-то подключается, сеть берёт два или четыре сервера, объединяет их в единую цепочку и получается, что пользователь зашёл в интернет как будто с иного устройства. А это значит, что отследить ваши действия в сети будет гораздо сложнее.

Для наглядности приведём пример. Допустим, во всех европейских странах есть свой ВПН-сервер — на первом изображении эти сервера представлены розовыми точками, а на второй чёрными. Розовые линии между точками и есть сеть Virtual Private Network.

Розовые точки на первом изображении и чёрные на втором — это VPN-серверы, в жизни их гораздо больше

Розовые точки на первом изображении и чёрные на втором — это VPN-серверы, в жизни их гораздо больше. Розовые линии между точками — это и есть VPN-сеть

Как работает VPN

Если упрощать, устройство VPN-сервера можно сравнить с обычным компьютером, только у него мощнее функциональные свойства и он создан под иные задачи. Чтобы подключиться к VPN, вам потребуется доступ или ВПН-клиент — программа, которая шифрует пользовательские данные. После того, как вы запустите программу, она даст команду собрать различные сервера в единую цепочку — сначала ваше устройство подключится к одному серверу, затем к другому и так несколько раз, пока не получится защищённого перехода на нужный сайт.

Зелёным цветом выделили путь, который создают сервера, работая с одним VPN-клиентом

Зелёным цветом выделили путь, который создают сервера, работая с одним VPN-клиентом.

Так наблюдателям будет казаться, что страницу просматривает пользователь, который находится на юго-западе Европы, а на самом деле наш пользователь физически находится юго-востоке. Таким образом и обходят блокировки.

Принципы работы каждого элемента сети и их отличия

Итак, главная задача технологии — связать пользователя с сайтом не напрямую, а через посредника. Таким посредником выступает ВПН-сервер, который скрывает данные о пребывании пользователя на том или ином ресурсе посредством специальных элементов — туннелей и шифрования.

Разберём каждый элемент сети подробнее:

  • туннели VPN — это канал связи, по которому идёт обмен пользовательской информацией. Вся информация попадающая в туннель шифруется, понять шифр можно только использовав особые ключи, которые есть лишь у вас и сервера;
  • VPN-клиент — это программа или расширение, которое устанавливается на ваше устройство для взаимодействия с VPN-сервером. VPN-клиент инициирует создание шифров и отправку данных в туннель;
  • VPN-сервер — мощное устройство, к которому подключаются разные клиенты, чтобы получить безопасный доступ к сети.

Для каких целей используют VPN

Есть миф, что простым людям VPN не нужен, а шифрованием данных интересуются только преступники и те, кто приобретает запрещённые товары в даркнете. Однако это не так — подробнее рассказываем, в каких целях может использоваться ВПН.

Для легальных целей

Один из наиболее распространённых примеров легального использования VPN — работа в крупных организациях, где действуют строгие правила безопасности. Сотрудников таких компаний зачастую обязуют использовать Virtual Private Network, если им нужно подключиться к локальной сети за пределами офиса.

Так, если в обеденный перерыв в ресторане вам срочно нужно ответить на письмо пекинского партнёра, вам придётся подключиться к общественной сети wi-fi, что не совсем безопасно с точки зрения конфиденциальности данных. Выход — подключиться через ВПН

Есть и другие цели использования VPN:

  • защититься от недобросовестных провайдеров — интернет-провайдер не просто контролирует весь контент, который вы смотрите в интернете, а решает, какие данные вам передать. И по сути, он может показать вам всё, что захочет. Если использовать ВПН, то ваш провайдер не будет знать с каким контентом вы взаимодействуете и не сможет перенаправить вас на другой ресурс;
  • избежать атаки хакеров — хакерами могут оказаться ваши соседи, случайные знакомые в кафе или пассажиры метро. Пользователи, подключённые к одной сети вместе с вами, могут перехватить ваш трафик, направить вас на фальшивый сайт или заразить ваше устройство вирусом. Особых навыков для этого не нужно, а программы для перехвата трафика можно установить даже на телефон;
  • запретить сайтам собирать информацию о ваших предпочтениях — сегодня все запросы в сети можно отследить. Умные системы анализируют эту информацию и демонстрируют пользователям контекстную рекламу на основе ваших прошлых запросов и интересов. Чтобы защитить свои интересы и не передавать сайтам личную информацию, можно использовать Virtual Private Network.

Для нелегальных целей

Многие хотят использовать VPN, чтобы свободно передвигаться в интернете и заходить на запрещённые ресурсы в обход ограничениям. В России действует федеральный закон «Об информации, информационных технологиях и о защите информации», согласно которому некоторые сайты запретили — например, запрещены онлайн-казино. Просмотреть полный список запрещённых сайтов можно в едином реестре Роскомнадзора. Даже если вам кажется, что на сайте нет ничего плохого, переход по Virtual Private Network на такие ресурсы всё равно будет считать противозаконным. При этом использование ВПН в России законом не запрещено, но сами провайдеры обязаны учитывать российские правила блокировки и не пускать пользователей на запрещённые сайты.

Какие соединения используют в VPN-сетях

Есть несколько видов соединений, они различаются по уровню безопасности, скорости работы и количестве нагрузок на одно устройство.

Расскажем про три главных типа соединений в ВПН-сетях:

  • L2TP — это простейшее соединение иначе называется протоколом туннелирования второго уровня. У этого протокола есть один большой минус — он не обеспечивает конфиденциальность пользователям. В такую сеть может встроиться и хакер, и представитель правоохранительных органов. Поэтому чаще всего L2TP применяется вместе с другим протоколом под названием IPSec;
  • IPsec — один из первых безопасных протоколов, который расшифровывается как Internet Protocol Security, что в переводе означает «безопасный интернет-протокол». Он обеспечивает лучшую защиту конфиденциальных данных пользователей, но требует слишком много вычислительных мощностей;
  • SSL и TLS — криптографические протоколы, которые защищают передачу данных в компьютерной сети. Это наиболее современный, безопасный и удобный вид соединения, который требует меньше мощностей, чем протокол IPsec.

Как VPN может вас защитить

Когда вы работаете с Virtual Private Network, то сначала подключаетесь к одному серверу, а затем система создаёт цепочку из нескольких серверов, находящихся в разных точках, но связанных друг с другом в рамках отдельной сети. Наличие нескольких отдельных защищённых серверов помешает хакерам взломать ваше устройство, ведь для этого хакеру потребуется взломать все серверы в цепочке или само соединение, что довольно сложно осуществить.

Чтобы взломать сервер, хакер должен работать не один, а с целой командой профессионалов, но тогда взлом рандомных пользователей слишком невыгоден злоумышленникам.

Взломать соединение тоже непросто, в особенности если будет установлен протокол SSL и TSL. Устройства с такими соединением передают информацию в зашифрованном виде, поэтому хакеру потребуются особые «ключи».

В каких случаях VPN не защищает

К сожалению, VPN не волшебная таблетка, которая защищает от всех угроз — особенно если речь идёт об атаках извне. Перечислим основные случаи, когда ВПН не поможет:

  • заражённое устройство — если на вашем компьютере или смартфоне уже есть вирус либо установлена троянская программа, то VPN не сможет защитить вас от хакерских атак. Злоумышленники уже имеют доступ к вашим данным;
  • чужой компьютер — подключение к Virtual Private Network на чужом устройстве не защитит ваши данные, если владелец компьютера установил кейлоггер — программу, которая втайне от пользователя узнаёт всё что было напечатано на клавиатуре;
  • вредоносные сайты — ни один ВПН не заменит хороший антивирус, поэтому своевременно обновляйте защитные программы и браузер и работайте только с проверенными ресурсами;
  • фишинговые атаки — фейковые сайты, имитирующие страницы популярных ресурсов, вредоносные электронные письма, странные ссылки в мессенджерах и другие инструменты, которые могут зашифровать файлы на вашем устройстве — от всего этого Virtual Private Network защитить не сможет. Не переходите по ссылкам из странных писем и не читайте сообщения, если вы не знаете отправителей.

Как подключить VPN

Есть несколько способов работы с Virtual Private Network. Расскажем подробнее, как пользоваться ВПН.

Использовать VPN-сервисы

Компании, которые помогают получить защищённый доступ во всемирную паутину, называются VPN-сервисами. Став пользователем такого сервиса, вы сможете быстро настроить подключение на компьютере или смартфоне. Почти все они платные, в таблице указали примерную стоимость подписки и основные возможности разных ВПН-сервисов.

Название Возможности Стоимость в месяц
VPN99 У сервиса действует единая подписка для всех ваших устройств: на iOS, Android, Windows и MacOS. Есть расширения для браузеров Chrome, Firefox, Microsoft Edg и др. от 2,50 $
Surfshark Сервис обещает полную безопасность своим пользователям — от устройств для передвижений по сети интернет. Нет ограничений на количество устройств, вы можете настроить ВПН на роутере от 275,93 ₽
ExpressVPN У этого сервиса сервера находятся в 94 странах — разработчики заявляют, что у них самая быстрая VPN-сеть. Одна подписка позволяет настроить ВПН на всех устройствах от 12,95 $

Принцип работы VPN-сервисов довольно прост:

  • для мобильных устройств — приобретаете подписку, скачиваете приложение в одном из маркетплейсов;
  • для компьютеров — устанавливаете расширение в браузер или скачиваете программу на компьютер, в зависимости от условий сервиса.

Далее действия одинаковые для любого типа устройств: вы создаёте учётную запись и активирует ВПН, на экране появляется переключатель, который и будет переводить вас на ВПН-сеть. В настройках вы сможете вручную сменить сервер.

Создать собственный VPN-сервер

Если вы разбираетесь в компьютерных технологиях, то вы можете арендовать виртуальный сервер и самостоятельно сделать из него VPN. Это сложнее, чем купить подписку у сервиса, ведь вам придётся разбираться, как подключить ВПН на все свои устройства. Аренда сервера обойдётся вам примерно в 5 долларов в месяц.

Установить браузер c поддержкой VPN

Раньше воспользоваться Virtual Private Network можно было через браузер Opera, однако летом 2021 года Opera приостановила поддержку VPN-сервисов на территории России из-за ограничений Роскомнадзора. В свободном доступе пока остаётся браузер TOR, многие путают его с ВПН, однако у ВПН и TOR разные принципы работы — об этом расскажем далее.

Чем VPN отличается от иных анонимайзеров

У Virtual Private Network есть два альтернативных варианта: TOR и прокси-сервер. Рассмотрим, в чём их различия.

Отличие TOR от VPN

TOR — единая сеть прокси-серверов, которая создаёт несколько слоёв шифрования данных, иначе это называется «луковой маршрутизацией». TOR защищает конфиденциальность пользователей и скрывает следы их пребывания в интернете.

В сети TOR между пользователем и сайтом есть три узла, которые создают добровольцы. Сначала ваши данные передаются первому добровольцу, который видит ваш IP и знает, кому должен передать эту информацию дальше, однако последующий путь данных ему не виден, он зашифрован. Второй человек знает от кого получил информацию и кому должен её переслать — о первом отправителе он ничего не знает, как и о том, какую информацию он передаёт. Третий человек знает IP второго добровольца и последний пункт, куда нужно передать данные. Он расшифровывает первоначальные данные и передаёт их системе.

Кажется, что TOR — это надёжный способ защитить информацию и скрыть следы своего пребывания в интернете. Однако вы не сможете узнать, через каких добровольцев проходит трафик — может так случиться, что доступ к информации от трёх узлов окажется у одного лица. Тогда злоумышленнику станут доступны ваши данные. Virtual Private Network обеспечивает большую безопасность своим пользователям, ведь трафик зашифрован, а данные не видны посторонним лицам.

Всё же, TOR можно рассматривать как альтернативу VPN — дадим пошаговую инструкцию, как установить браузер TOR на компьютер.

Шаг 1. Скачать браузер. Зайдите на официальный сайт программного обеспечения, выберите нужное устройство и нажмите на кнопку «Скачать».

Браузер TOR поддерживает Windows, MacOS, Linux и устройства на Android

Браузер TOR поддерживает Windows, MacOS, Linux и устройства на Android

Шаг 2. Выбрать язык. После того, как вы нажмёте кнопку «Скачать», программа попросит выбрать язык и указать месторасположение на диске.

Загрузка браузера занимает не больше двух минут

Загрузка браузера занимает не больше двух минут

Шаг 3. Начать работу. После того, как откроется браузер, вам нужно установить соединение, нажав на кнопку «Connect», после этого можете приступать к поиску нужной вам информации.

Браузер готов к работе, принцип поиска информации такой же, как и в других популярных браузерах

Браузер готов к работе, принцип поиска информации такой же, как и в других популярных браузерах

Читать:
Как подключить jar к проекту intellij idea

Отличие прокси-сервера от VPN

Есть ещё один альтернативный способ заменить Virtual Private Network — использовать прокси-сервер. По сути, это посредник между пользователем и сайтом. Принцип его работы довольно прост: информация о пользовательском трафике сначала отправляется на прокси, а затем на сервер, где расположен сайт, ещё этот сервер называют хост. Обратная связь устанавливается также: информация от сервера до пользователя идёт через прокси. Прокси-сервер не шифрует информацию при передаче на сервер, как это делает ВПН к тому же он сохраняет все пользовательские действия.

Насколько законно использование VPN

В разных странах по-разному относятся к Virtual Private Network Рассмотрим легальность использования этого инструмента в России и в мире.

Российский опыт

VPN-сервисы пока не запрещены российским законодательством. Ограничения касаются не обычных пользователей, а только тех компаний и частных лиц, которые предоставляют услуги ВПН. В 2017 году были внесены правки в Федеральный закон «Об информации, информационных технологиях и о защите информации». Согласно этим поправкам, владельцам анонимайзеров и VPN-сервисов запрещено предоставлять возможность их использования в РФ для получения доступа к заблокированным информационным ресурсам

Поэтому владельцы VPN-сервисов по закону теперь обязаны ограждать российских пользователей от заблокированных интернет-ресурсов. Каждый VPN-сервис должен подключиться к Федеральной государственной информационной системе, чтобы отслеживать запрещённые ресурсы и не позволять своим клиентам заходить на такие сайты. Однако многие сервисы находятся за пределами РФ и не всегда исполняют требования российского законодательства, продолжая оказывать услуги, как и раньше.

Пока в России не создана инфраструктура, которая позволяет бороться с VPN-сервисами, в основном все запреты касаются только отдельных сайтов, закрытие доступа к которым происходит через блокировку IP-адресов и доменов. Главное, что нужно знать российскому пользователю: работать с ВПН можно, а вот обходить с его помощью запреты и ограничения закона — нельзя.

Мировой опыт

В некоторых странах под запретом даже само наличие VPN-клиентов, поэтому отправляясь в путешествие, обязательно узнайте, как относятся к VPN в стране и какие правила использования всемирной сети там действуют.

Так, ВПН под запретом в Турции, и хотя громких случаев задержания туристов турецкими властями за использование VPN пока не наблюдается, стать первым нарушителем будет неприятно. ВПН также запрещён в Арабских Эмиратах, Ираке, Иране, Китае, Туркменистане и др. Формально VPN запрещён и в Белоруссии.

Если хотите подробнее разобраться в безопасности ваших устройств, узнать о способах защиты пользовательских данных, изучить различные виды хакерских атак и освоить новую профессию, связанную с этой сферой, заходите в подборку
Лучшие онлайн-курсы по кибербезопасности

Коротко о главном

Мы написали подробный материал об особенностях использования VPN. Ниже приведём основные тезисы этой статьи:

  • VPN — это зашифрованное подключение пользователя к сети, которое позволяет обходить локальные ограничения и защищать конфиденциальность;
  • в России пока не запрещено использовать ВПН для легальных целей: защиты устройств, работы в корпоративной сети и защиты пользовательских данных. Заходить с помощью Virtual Private Network на заблокированные Роскомнадзором сайты нельзя;
  • у современных ВПН есть несколько типов соединений, но для безопасной работы лучше всего подойдёт IPsec или SSL/TLS.
  • VPN-сети доступны на всех операционных системах. Стоит помнить, что ВПН не панацея и не сможет защитить вас от вредоносных сайтов, заражённых устройств и фишинговых атак.
  • самый простой и надёжный способ использования VPN — приобретение подписки в платном сервисе. ВПН-сервисов очень много, стоимость услуг таких компаний варьируется от 2 до 120 долларов в месяц.

Расскажите в комментариях о своём опыте использования VPN — какими провайдерами пользуетесь вы и насколько надёжно они защищают ваши данные.

Запуск VPN соединения до входа в систему Windows

date06.10.2022
useritpro
directoryWindows 7
commentsкомментариев 12

Возможно ли в Windows 7 организовать прозрачную работу удалённых пользователей с центральным доменом Active Directory посредством VPN соединения так, чтобы пользователь работал и подключался под собственной учетной записью в домене, а на его мобильный компьютер действовали все доменные политики и ограничения? Мы уже рассматривали способы автоматического запуска VPN клиента в Windows, однако все указанные способы имеют один существенный недостаток – VPN соединение инициируется после входа пользователя в систему. Ведь обычно при VPN подключении пользователь обычно сначала входит в систему, а лишь потом запускает VPN клиент. Получается, что до установки VPN туннеля компьютер просто не может видеть контроллер домена, и, соответственно, не может авторизоваться на нем под своей доменной учетной записью. Конечно, пользователь может войти в систему и работать под локальной учетной записью, но это во-первых неудобно (для доступа корпоративным ресурсам необходимо постоянно указывать пароль), а во-вторых не всегда применимо с точки зрения корпоративной политики безопасности.

Для реализации описанной схемы работы необходимо воспользоваться сторонним VPN клиентом, позволяющим устанавливать vpn соединение до входа пользователя в систему (работает как служба), создать отдельную службу на базе rasphone/rasdial или же воспользоваться возможностями технологии SSO (Single Sign-On) в Windows 7. Нас, естественно, интересует последний вариант.

Итак, возможность установить VPN подключения к корпоративной сети до момента интерактивного входа пользователя (логона) в компьютер, появилась еще в Windows Vista. Данный функционал основан на технологии SSO (технологии единого входа) и работает также в последующих версиях Windows.

В этой статье мы рассмотрим процедуру организации прозрачной работы удаленных пользователей с центральной сетью предприятий и доменом Active Directory посредством «родного» нативного клиента VPN в Windows 7.

Требования для реализации возможности осуществления VPN подключения до входа в систему в Windows

  1. Для VPN подключения используется родной Windows VPN клиент
  2. Компьютер пользователя должен работать под управлением корпоративных (старших редакций) ОС Windows 7 (Professional, Enterprise или Ultimate редакции).
  3. Компьютер должен быть включен в домен Active Directory

Итак, у нас имеется компьютер с Windows 7 Ultimate. На данном этапе в состав домена Windows он не включен.

Начнем с настройки обычно VPN подключения. Мы не будет подробно описывать процесс создания VPN подключения, т.к. он предельно прост (пример настройки vpn соединения в Windows 8). Главный нюанс – в процессе настройки VPN подключения разрешить другим пользователям использовать данное подключение (чекбокс «Allow other people to use this connection»). Только при наличии данной галочки пользователь сможет выбрать данное vpn подключение и запустить его прямо на экране входа в систему (VPN SSO).

Общий доступ к vpn подключению в windows 7

На следующем шаге необходимо указать имя пользователя, пароль и домена Active Directory, с которым будет устанавливаться связь.

Учетные данные пользователя домена для установки vpn подключения в win7

Далее необходимо установить VPN соединение с доменом Windows и включить данный ПК в его состав (подобно о том, как включить ПК в состав домена описано тут). Затем компьютер нужно перезагрузить.

Подключение к vpn сети из win7

При следующей загрузке компьютера на экране входа в систему необходимо нажать кнопку Switch User, и найти дополнительную синюю кнопку в нижнем правом углу экрана (кнопка Network Logon) .

Нажав данную кнопку, экран входа поменяет вид и отобразит название созданного ранее VPN подключения (My VPN Connection). Здесь необходимо указать учетную запись и пароль пользователя с правами удаленного подключения к домену. Нажав кнопку входа, система инициирует VPN подключение, и одновременно с помощью этих же учетных данных авторизует пользователя на локальном компьютере.

После входа в систему и применения политик безопасности домена, пользователь сможет пользоваться всеми корпоративными ресурсами точно также, как будто он работает за стационарным компьютером в центральном офисе.

В этой статье мы показали каким образом мобильные пользователи Windows 7 могут использовать свои доменные учетные записи для инициализации vpn подключения (до момента входа в Windows) и одновременного интерактивного входа на локальный компьютер.

Предыдущая статьяПредыдущая статья Следующая статья Следующая статья

Записки IT специалиста

Управляем VPN-соединениями в Windows при помощи PowerShell

  • Автор: Уваров А.С.
  • 21.10.2021

powershell-vpnconnection-management-000.pngУправление VPN-подключениями в последних версиях Windows трудно назвать понятным и удобным. Часть настроек производится через современное приложение Параметры, другая часть, как и прежде, находится в Панели управления. Какие-то шаги к упорядочению этой ситуации сделаны только в Windows 11, но практического опыта работы с ней еще недостаточно. Но есть гораздо более простой и удобный способ управления VPN-соединениями — это PowerShell, его можно использовать как в интерактивном режиме, так и для написания скриптов автоматизации, которые будут производить настройку подключения в один клик.

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Тема VPN является номером один для системных администраторов второй год, сложная эпидемиологическая обстановка диктует свои условия и требует обеспечить простой и безопасный способ удаленной работы для пользователей. И если с созданием VPN-сервера особых проблем нет — на выбор большое количество протоколов и технологий, то с клиентскими устройствами все намного сложнее.

Как мы уже говорили выше, самостоятельно создать VPN-подключение, не совершив при этом ошибок, для обычного пользователя будет достаточно сложной задачей, что потребует от администратора либо длительных консультаций в телефонном режиме, либо самостоятельной настройки через удаленное подключение. Да и в повседневной работе ввести одну команду гораздо быстрее и удобнее, нежели прокликивать несколько форм в разных местах.

Для управления VPN-соединениями мы будем использовать PowerShell, данные возможности поддерживаются начиная с Windows 8 и Windows Server 2012.

Создание VPN-соединения

Для того, чтобы создать новое VPN-подключение используется командлет Add-VpnConnection, использовать который достаточно просто, обязательных параметров всего два: имя подключения и адрес сервера. Но это, конечно же, не наш метод, если возможности позволяют выполнить тонкую настройку, а они позволяют, то ее нужно выполнить. Поэтому давайте изучим доступные параметры, которые могут нам пригодиться:

  • Name — имя подключения, произвольная строка
  • ServerAddress — адрес VPN сервера, можно указать как IP, так и FQDN
  • TunnelType — тип туннеля, доступные значения: Pptp, L2tp, Sstp, Ikev2, Automatic
  • EncryptionLevel — уровень шифрования данных, можно использовать: NoEncryption, Optional, Required, Maximum
  • AuthenticationMethod — способ проверки подлинности, доступно: Pap, Chap, MSChapv2, Eap, MachineCertificate
  • L2tpPsk — только для L2TP — предварительный общий ключ
  • SplitTunneling — отключает перенаправление всего трафика в туннель, аналогично снятию флага Использовать основной шлюз в удаленной сети
  • RememberCredential — запоминать учетные данные пользователя
  • UseWinlogonCredential — использовать для VPN-подключения учетные данные для входа в систему
  • AllUserConnection — создать подключение для всех пользователей

Также нам пригодятся два служебных параметра:

  • PassThru — выводит на экран результат выполнения команды
  • Force — подавляет вывод запросов и некритичных ошибок, в запросах применяется действие по умолчанию

Ниже мы рассмотрим команды для создания подключений всех поддерживаемых типов.

Устаревший и небезопасный протокол, то один из самых быстрых типов подключения, все еще продолжает использоваться там, где не предъявляются высокие требования к защите данных, либо для этого используются иные механизмы, например, SSL/TLS. В качестве способа аутентификации следует использовать MS-CHAP v2, а уровень шифрования не ниже Required, что соответствует параметру Обязательное (отключиться если нет шифрования) в графическом интерфейсе.

Также мы добавили опции для отключения перенаправления трафика в туннель и разрешили запоминать учетные данные.

powershell-vpnconnection-management-001.png

Если вы указали параметр PassThru, то на экране появятся свойства созданного подключения, как на рисунке выше, без указания этого параметра вывод у команды отсутствуют.

L2TP/IPsec

В качестве L2TP будем рассматривать подключение с общим ключом, также используем MS-CHAP v2 и уровень шифрования Required и выше.

powershell-vpnconnection-management-002.png

Обратите внимание, что в данной команде мы использовали ключ Force, чтобы предотвратить появление запроса о том, что подтверждаем ли мы передачу общего ключа в открытой форме. Также, как и с PPTP-подключением мы отключили шлюз в VPN-сети и разрешили запоминать учетные данные.

Для использования SSTP вам потребуется импортировать корневой CA-сертификат центра сертификации, выдавшего сертификат серверу в локальное хранилище компьютера, а также использовать в качестве адреса сервера FQDN-имя, указанное в его сертификате. В остальном все несложно, соединение создается уже привычной командой:

powershell-vpnconnection-management-003.png

Комментировать здесь мы ничего не будем, если вы внимательно читали статью, то все параметры будут вам понятны.

IKEv2

А вот здесь уже интереснее, мы будем настраивать соединение с аутентификацией по сертификатам. Здесь вам также потребуется импортировать сертификаты в хранилище компьютера: сертификат CA и сертификат пользователя. А для настройки соединения используем следующую команду:

powershell-vpnconnection-management-004.png

Обращает внимание новый метод аутентификации MachineCertificate и отсутствие параметра RememberCredential, в данном случае пользователю не нужно вводить никаких учетных данных, поэтому и запоминать тут нечего. В качестве имени сервера используем FQDN или IP, в зависимости от того, что указано в Common Name сертификата сервера.

Изменение параметров VPN-соединения

Создавать подключения мы уже научились, но как быть, когда нам требуется что-то в них изменить? На помощь придёт командлет Set-VpnConnection, он использует все те же параметры что и Add-VpnConnection и позволяет изменить любой из них, для указания подключения используется параметр Name. Скажем, мы хотим изменить адрес сервера для PPTP подключения, нет ничего проще, указываем имя подключения, требуемый параметр и его новое значение:

Немного сложнее с параметрами, использующими булево значение, такими как RememberCredential и аналогичными. Командлет Add-VpnConnection считал, что если параметр указан, то его значение — True или Истина (логическая 1), иначе — False или Ложь (логический 0). С Set-VpnConnection такой фокус не проходит, если мы просто укажем параметр, то он не поймет, чего именно мы от него хотим и выдаст сообщение об ошибке. Значение параметра потребуется указать явно.

Например, включим разрешение запоминать учетные данные:

Для отключения введите:

powershell-vpnconnection-management-005.png

В тоже время служебные параметры PassThru и Force можно просто указывать без ввода значения, само их наличие воспринимается как Истина.

Получение информации о VPN-соединении

Для получения информации о настроенных VPN-соединениях мы можем использовать командлет Get-VpnConnection, из параметров он поддерживает только Name и AllUserConnection, что позволяет отобразить параметры конкретного соединения и уточнить, что мы хотим видеть соединения всех пользователей, а не только текущего.

Чтобы увидеть все VPN-соединения выполните:

Для получения данных о конкретном соединении:

powershell-vpnconnection-management-006.png

Возможностей у командлета немного, но со своей работой он справляется.

Удаление VPN-соединения

Для удаления соединения используется командлет, ему достаточно передать единственный параметр — Name, также можно дополнительно указать Force, если вы не хотите подтверждать запрос об удалении соединения.

powershell-vpnconnection-management-007.png

Но будьте осторожны и используйте Force только тогда, когда вы точно знаете какое соединение хотите удалить. Не рекомендуем использовать этот параметр интерактивно, так как есть риск, что вы можете указать не то соединение, все-таки запрос — лишний повод остановиться и подумать.

Добавление маршрута при подключении

Автоматическое добавление маршрутов при установлении VPN-подключения — больная тема для пользователей Windows, но PowerShell позволяет решить и этот вопрос, для этих целей есть отдельный командлет Add-VpnConnectionRoute, он весьма прост в использовании, вам нужно указать имя соединения в параметре ConnectionName и сеть назначения в параметре DestinationPrefix.

Например, добавим маршрут к сети 192.168.111.0/24 через подключение L2TP PS:

powershell-vpnconnection-management-008.png

Если маршрутов нужно несколько — выполняем команду несколько раз. Для удаления маршрутов используем командлет Remove -VpnConnectionRoute с точно таким же синтаксисом. Более подробно об управлении маршрутами можете прочитать в нашей статье: Автоматическое добавление маршрутов для VPN-соединения в Windows.

Автоматизация создания VPN-соединения

Для автоматического создания соединения важно чтобы конечный пользователь совершал минимум необходимых действий. В целях безопасности PowerShell скрипты нельзя запустить двойным кликом, поэтому будем использовать старый добрый CMD, в котором уже будем запускать PS и передавать ему нужные команды.

Ниже пример простого командного файла, который создает VPN-соединение и прописывает маршрут для него:

Обратите внимание, что команда полностью берется в двойные кавычки, а все двойные кавычки внутри команды заменены на одинарные. Данное содержимое вносим в Блокнот и сохраняем с расширением .bat или .cmd, для создания подключения не требуется повышения прав.

Что будет, если пользователь запустит командный файл повторно? Ничего страшного, он выдаст сообщение, что соединение с таким именем уже существует и завершит работу.

powershell-vpnconnection-management-009.png

Если вам нужно внести какие-либо изменения в параметры подключения, вы точно также можете создать новый командный файл, в котором будете использовать командлет Set-VpnConnection.

В целом PowerShell предоставляет достаточно широкие возможности по простому и удобному управлению VPN-соединениями на компьютере и позволяет решать множество связанных с этим задач в один клик, используя скрипты и командные файлы.

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Помогла статья? Поддержи автора и новые статьи будут выходить чаще:

Поддержи проект!

Или подпишись на наш Телеграм-канал: Подпишись на наш Telegram-канал

Похожие статьи