Как настроить VPN-сервер (RRAS) на Windows Server для удаленной работы
Задача: предоставить безопасный доступ сотрудникам из дома
Для организации безопасной удаленной работы сотрудников с домашними ПК к корпоративным сетевым папкам, базам данных 1С и внутренним веб-ресурсам предприятия требуется защищенный VPN-туннель. Роль Routing and Remote Access Service (RRAS) в Windows Server позволяет развернуть полноценный корпоративный VPN-сервер без покупки дорогостоящих сторонних аппаратных шлюзов.
Пошаговое развертывание VPN-сервера RRAS
- Установка роли: Откройте «Диспетчер серверов» → «Добавить роли и компоненты». В разделе «Роли сервера» выберите «Удаленный доступ» (Remote Access). В службах ролей отметьте DirectAccess и VPN (RAS) и Маршрутизация (Routing). Завершите установку.
- Мастер первичной настройки: Откройте «Диспетчер серверов» → «Средства» → «Маршрутизация и удаленный доступ» (rrasmgmt.msc).
- Нажмите правой кнопкой мыши по имени вашего сервера и выберите «Настроить и включить маршрутизацию и удаленный доступ».
- В мастере выберите «Особая конфигурация» (Custom configuration) → отметьте пункт «Доступ к виртуальной частной сети (VPN)» и «Маршрутизация локальной сети». Нажмите «Готово» и запустите службу.
- Настройка пула IP-адресов для клиентов: Нажмите правой кнопкой мыши по серверу в оснастке RRAS → «Свойства» → вкладка «IPv4» → переключите на «Статический пул адресов» → нажмите «Добавить» и укажите диапазон IP (например,
192.168.1.200 - 192.168.1.220). - Разрешение доступа пользователям: Откройте оснастку «Active Directory - пользователи и компьютеры» (dsa.msc), откройте свойства нужного пользователя → вкладка «Входящие звонки» (Dial-in) → в блоке «Права доступа к сети» установите «Разрешить доступ» (Allow access).
Какие порты необходимо открыть на внешнем роутере/фаерволе:
- Для SSTP VPN (самый надежный, проходит через любые блокировки): TCP порт 443.
- Для L2TP/IPsec VPN: UDP порты 500, 4500 и 1701.
- Для PPTP VPN (устаревший): TCP порт 1723.
Частые вопросы (FAQ)
Какой протокол VPN лучше выбрать: PPTP, L2TP/IPsec или SSTP?
SSTP — идеальный выбор для Windows Server, так как он использует шифрование SSL на стандартном HTTPS порту 443 и не блокируется мобильными операторами и провайдерами.
Нужен ли статический публичный IP-адрес для VPN-сервера?
Да, для стабильного подключения удаленных сотрудников офис должен иметь постоянный статический белый IP-адрес или настроенный сервис Dynamic DNS (DDNS).
Почему подключившийся по VPN сотрудник не видит сетевые папки по именам?
В свойствах IPv4 пула RRAS или через параметры DHCP укажите адрес корпоративного DNS-сервера, чтобы удаленный клиент мог разрешать внутренние имена серверов.
Как настроить общий ключ (Pre-Shared Key) для L2TP/IPsec?
В оснастке RRAS откройте свойства сервера → вкладка «Безопасность» (Security) → поставьте галочку «Разрешить выборочные политики IPsec для подключений L2TP/IKEv2» и введите надежный ключ.