Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Как настроить VPN-сервер (RRAS) на Windows Server для удаленной работы

Обновлено: 27.08.2026 · Официальная документация ↗

Задача: предоставить безопасный доступ сотрудникам из дома

Для организации безопасной удаленной работы сотрудников с домашними ПК к корпоративным сетевым папкам, базам данных 1С и внутренним веб-ресурсам предприятия требуется защищенный VPN-туннель. Роль Routing and Remote Access Service (RRAS) в Windows Server позволяет развернуть полноценный корпоративный VPN-сервер без покупки дорогостоящих сторонних аппаратных шлюзов.

Пошаговое развертывание VPN-сервера RRAS

  1. Установка роли: Откройте «Диспетчер серверов» → «Добавить роли и компоненты». В разделе «Роли сервера» выберите «Удаленный доступ» (Remote Access). В службах ролей отметьте DirectAccess и VPN (RAS) и Маршрутизация (Routing). Завершите установку.
  2. Мастер первичной настройки: Откройте «Диспетчер серверов» → «Средства» → «Маршрутизация и удаленный доступ» (rrasmgmt.msc).
  3. Нажмите правой кнопкой мыши по имени вашего сервера и выберите «Настроить и включить маршрутизацию и удаленный доступ».
  4. В мастере выберите «Особая конфигурация» (Custom configuration) → отметьте пункт «Доступ к виртуальной частной сети (VPN)» и «Маршрутизация локальной сети». Нажмите «Готово» и запустите службу.
  5. Настройка пула IP-адресов для клиентов: Нажмите правой кнопкой мыши по серверу в оснастке RRAS → «Свойства» → вкладка «IPv4» → переключите на «Статический пул адресов» → нажмите «Добавить» и укажите диапазон IP (например, 192.168.1.200 - 192.168.1.220).
  6. Разрешение доступа пользователям: Откройте оснастку «Active Directory - пользователи и компьютеры» (dsa.msc), откройте свойства нужного пользователя → вкладка «Входящие звонки» (Dial-in) → в блоке «Права доступа к сети» установите «Разрешить доступ» (Allow access).

Какие порты необходимо открыть на внешнем роутере/фаерволе:

  • Для SSTP VPN (самый надежный, проходит через любые блокировки): TCP порт 443.
  • Для L2TP/IPsec VPN: UDP порты 500, 4500 и 1701.
  • Для PPTP VPN (устаревший): TCP порт 1723.
💡 Практика специалистов: При развертывании SSTP VPN обязательно привязывайте валидный доверенный SSL-сертификат (например, Let's Encrypt через скрипт Posh-ACME) к интерфейсу HTTPS в IIS/RRAS. Использование самоподписанного сертификата потребует ручной установки корневого сертификата на каждый домашний ПК сотрудника.

Частые вопросы (FAQ)

Какой протокол VPN лучше выбрать: PPTP, L2TP/IPsec или SSTP?

SSTP — идеальный выбор для Windows Server, так как он использует шифрование SSL на стандартном HTTPS порту 443 и не блокируется мобильными операторами и провайдерами.

Нужен ли статический публичный IP-адрес для VPN-сервера?

Да, для стабильного подключения удаленных сотрудников офис должен иметь постоянный статический белый IP-адрес или настроенный сервис Dynamic DNS (DDNS).

Почему подключившийся по VPN сотрудник не видит сетевые папки по именам?

В свойствах IPv4 пула RRAS или через параметры DHCP укажите адрес корпоративного DNS-сервера, чтобы удаленный клиент мог разрешать внутренние имена серверов.

Как настроить общий ключ (Pre-Shared Key) для L2TP/IPsec?

В оснастке RRAS откройте свойства сервера → вкладка «Безопасность» (Security) → поставьте галочку «Разрешить выборочные политики IPsec для подключений L2TP/IKEv2» и введите надежный ключ.

Полезные материалы
Рекомендуем