Что такое Always On VPN и чем он отличается от обычного VPN
Always On VPN (AOVPN) — это корпоративное решение Microsoft для удаленного доступа, которое обеспечивает автоматическое и постоянное VPN-подключение для устройств под управлением Windows 10/11 и Windows Server. В отличие от традиционных VPN-клиентов, где пользователь сам инициирует соединение, AOVPN устанавливает туннель автоматически на уровне операционной системы или после входа пользователя, делая удаленную работу неотличимой от работы в офисе.
Ключевое отличие от классических VPN — встроенная автоматизация и управление через MDM (Intune) или Group Policy. AOVPN поддерживает сценарии, недоступные в старых решениях: подключение до входа пользователя, фильтрацию трафика по приложениям, условный доступ и интеграцию с Windows Hello для бизнеса. Это не просто параметр «всегда включено», а целая экосистема, которая может работать в разных режимах — от постоянного туннеля до активации по требованию.
Важно понимать: AOVPN — это не единый продукт, а набор компонентов, включающий сервер Remote Access (RRAS), сервер политики сети (NPS), инфраструктуру сертификатов и клиентские профили. Такой подход дает гибкость, но требует глубоких знаний экосистемы Microsoft.
Архитектура: Device Tunnel и User Tunnel
AOVPN использует два типа туннелей, которые решают разные задачи и работают независимо друг от друга.
Device Tunnel — это туннель от имени компьютера, который устанавливается до входа пользователя в систему. Он использует сертификат машины и предназначен для служебного трафика: связь с контроллерами домена, обновление групповых политик, работа SCCM, BitLocker Network Unlock. Пользователь не видит этот туннель в трее и не может его отключить. Device Tunnel работает только на Windows 10/11 Enterprise или Education и использует исключительно протокол IKEv2.
User Tunnel — это туннель, который активируется после аутентификации пользователя. Он использует сертификат пользователя или другие методы аутентификации (пароль, смарт-карта, Windows Hello). User Tunnel обеспечивает доступ к корпоративным ресурсам: файловым серверам, интранет-порталам, приложениям. Он может работать в режиме полного или раздельного туннелирования и поддерживает протоколы IKEv2 и SSTP.
Оба туннеля могут работать одновременно, но для этого требуются разные пулы IP-адресов на сервере RRAS. На практике рекомендуется использовать Device Tunnel в ограниченном режиме (только для служебных подсетей), а User Tunnel — для пользовательского трафика с настройкой маршрутизации.
Протоколы и безопасность: IKEv2, SSTP, шифрование
AOVPN поддерживает два основных протокола: IKEv2 (IPsec) и SSTP (SSL/TLS). IKEv2 — основной протокол, который обеспечивает поддержку MOBIKE, позволяя соединению переживать смену сети (например, переход с Wi-Fi на мобильный интернет) без разрыва. SSTP используется как запасной вариант, когда IKEv2 блокируется брандмауэром, поскольку работает через TCP-порт 443, который обычно открыт.
Важно: Device Tunnel поддерживает только IKEv2, без возможности переключения на SSTP. Это ограничение связано с тем, что туннель устройства должен работать до входа пользователя, а SSTP требует аутентификации на уровне пользователя.
Безопасность AOVPN во многом зависит от правильной настройки. По умолчанию RRAS использует слабые алгоритмы шифрования (3DES, SHA1, DH Group 2), которые не соответствуют современным требованиям. Рекомендуется настраивать более стойкие алгоритмы, такие как AES-256, SHA-256 и группы Диффи-Хеллмана выше 14. Также важно настроить проверку сертификатов: по умолчанию входящий сертификат не проверяется, что открывает доступ в сеть любому устройству с подходящим сертификатом.
Для усиления безопасности можно использовать аппаратное хранение ключей в TPM-модуле, что делает ключ неэкспортируемым и защищает от кражи.
Сертификаты и инфраструктура PKI
AOVPN требует наличия внутренней инфраструктуры сертификатов (PKI). Для работы необходимы три типа сертификатов:
- Сертификат сервера RRAS — с EKU Server Authentication, имя субъекта должно совпадать с FQDN VPN-сервера. Этот сертификат клиенты проверяют при подключении.
- Сертификат устройства — для Device Tunnel, с EKU Client Authentication, выдается компьютеру. Хранится в хранилище LocalMachine.
- Сертификат пользователя — для User Tunnel, с EKU Client Authentication, выдается пользователю. Может быть связан с Windows Hello для бизнеса.
Сертификаты должны выпускаться внутренним центром сертификации (CA). Рекомендуется настроить автоматическую регистрацию (auto-enrollment) через групповые политики или Intune SCEP, чтобы сертификаты обновлялись автоматически. Для проверки отзыва сертификатов необходимо настроить CRL Distribution Point (CDP) или OCSP-responder, доступный как из корпоративной сети, так и из интернета.
Если устройство потеряно или скомпрометировано, отзыв сертификата машины немедленно блокирует Device Tunnel. Однако стоит учитывать, что реакция на отзыв не мгновенная: серверы кэшируют CRL, и может потребоваться очистка кэша.
Развертывание: серверная часть и клиентские профили
Развертывание AOVPN начинается с настройки серверной части. На Windows Server устанавливается роль Remote Access (RRAS) и Network Policy Server (NPS). RRAS настраивается как VPN-сервер, задается пул IP-адресов для клиентов (статический или через DHCP). NPS отвечает за аутентификацию и авторизацию.
Клиентские профили развертываются через Intune или групповые политики. Профиль представляет собой XML-файл (ProfileXML), который содержит параметры подключения: адрес сервера, тип протокола, метод аутентификации, маршруты, параметры AlwaysOn и TrustedNetworkDetection. Через Intune можно использовать готовый шаблон VPN или загрузить ProfileXML через OMA-URI.
Пример базового профиля User Tunnel включает:
- Сервер: vpn.domain.com
- Протокол: IKEv2
- Аутентификация: EAP-TLS с сертификатом пользователя
- Режим: SplitTunnel (только корпоративные подсети)
- TrustedNetworkDetection: domain.com (VPN не подключается в корпоративной сети)
Для Device Tunnel профиль развертывается на устройство, а не на пользователя, и настраивается через PowerShell или Intune. Важно правильно настроить фильтры трафика для Device Tunnel, чтобы ограничить доступ только к служебным серверам.
Управление через Intune и групповые политики
AOVPN интегрируется с Microsoft Intune и групповыми политиками, что позволяет централизованно управлять VPN-профилями на тысячах устройств. Intune предоставляет удобный интерфейс для создания профилей VPN, но для сложных конфигураций часто требуется загрузка ProfileXML через OMA-URI.
Через Intune можно настроить:
- Условный доступ: требовать соответствия устройства политикам безопасности перед подключением.
- VPN для каждого приложения: автоматически активировать VPN при запуске определенных приложений.
- Фильтры трафика: разрешать только определенные приложения или сетевые адреса через VPN.
Групповые политики по-прежнему актуальны для локальных доменов, особенно для настройки автоматической регистрации сертификатов и параметров NPS. Однако Intune становится предпочтительным инструментом для современных гибридных и облачных сред.
Важно: AOVPN поддерживает устройства, не присоединенные к домену (BYOD), через интеграцию с Microsoft Entra ID. Это позволяет предоставлять VPN-доступ без необходимости вводить устройства в домен.
Практические сценарии: полный туннель, раздельный туннель, VPN для приложений
AOVPN позволяет гибко настраивать маршрутизацию в зависимости от требований безопасности и производительности.
Полный туннель (Full Tunnel) — весь трафик устройства направляется через VPN. Это обеспечивает максимальную безопасность, так как весь интернет-трафик проходит через корпоративные фильтры, но увеличивает нагрузку на VPN-сервер и может снижать скорость.
Раздельный туннель (Split Tunnel) — только трафик к корпоративным подсетям идет через VPN, а остальной интернет-трафик — напрямую. Это снижает нагрузку и улучшает производительность, но требует настройки маршрутов. Рекомендуется для большинства сценариев, особенно для User Tunnel.
VPN для каждого приложения — VPN активируется только при запуске определенных приложений. Это удобно для приложений, которым нужен доступ к корпоративным ресурсам, но не требуется постоянное подключение. Настройка включает триггеры приложений и фильтры трафика.
Важно: фильтры трафика применяются только к исходящему трафику. Если включены фильтры, входящий трафик из корпоративной сети блокируется, что может нарушить работу некоторых приложений.
Ограничения и подводные камни: опыт внедрения
Несмотря на все преимущества, AOVPN имеет ряд ограничений, о которых важно знать до внедрения.
- Device Tunnel не поддерживает аутентификацию через RADIUS — невозможно ограничить доступ по группам безопасности Active Directory. Аутентификация происходит только по сертификату устройства.
- Один сервер RRAS — один пул IP-адресов — если Device Tunnel и User Tunnel используют один сервер, они будут получать адреса из одного пула, что может вызвать конфликты.
- Невозможно назначить фиксированный IP-адрес устройству — адрес выдается случайным образом из пула.
- Блокировка скомпрометированного устройства затруднена — только через отзыв сертификата, что не мгновенно.
- Пользователь не видит статус Device Tunnel — нет значка в трее, что может вызывать недовольство пользователей.
- Настройки безопасности по умолчанию небезопасны — требуется ручная настройка алгоритмов шифрования и проверки сертификатов.
- Траблшутинг сложен — логи разбросаны по разным компонентам (RRAS, NPS, клиент), нет единой точки сбора.
Эти ограничения не являются критичными, если архитектор заранее продумывает конфигурацию. Например, для блокировки устройств можно использовать CRL и регулярно обновлять кэш на сервере.
Сравнение с DirectAccess и альтернативами
AOVPN является преемником DirectAccess — предыдущей технологии Microsoft для постоянного удаленного доступа. DirectAccess использовал IPv6 и IPsec, требовал сложной инфраструктуры и работал только с доменными устройствами Windows Enterprise. AOVPN использует стандартные протоколы (IKEv2, SSTP), поддерживает IPv4 и IPv6, работает с устройствами, присоединенными к Microsoft Entra ID, и проще в настройке.
Microsoft официально заявила, что DirectAccess не будет получать новые функции, поэтому новые развертывания должны использовать AOVPN. Существующие установки DirectAccess следует планировать к миграции.
По сравнению с решениями сторонних вендоров (Cisco AnyConnect, Palo Alto GlobalProtect и др.), AOVPN выигрывает за счет глубокой интеграции с экосистемой Microsoft: условный доступ, Windows Hello, управление через Intune. Однако он требует наличия Windows Server и инфраструктуры PKI, что может быть сложнее для небольших организаций.
Рекомендации по внедрению и итоги
На основе опыта внедрений можно сформулировать несколько практических рекомендаций.
- Начинайте с пилотного проекта на небольшой группе пользователей, чтобы отработать конфигурацию и выявить проблемы.
- Используйте раздельный туннель для User Tunnel, чтобы снизить нагрузку на сервер и улучшить пользовательский опыт.
- Настройте Device Tunnel в ограниченном режиме, разрешив доступ только к контроллерам домена, DNS и серверам обновлений.
- Обязательно настройте современные алгоритмы шифрования и проверку сертификатов на RRAS.
- Используйте TPM для хранения ключей сертификатов устройств.
- Настройте мониторинг и сбор логов в централизованное хранилище для упрощения траблшутинга.
- Документируйте конфигурацию и процессы восстановления.
AOVPN — это мощное и гибкое решение, которое при правильной настройке обеспечивает высокий уровень безопасности и автоматизации. Оно подходит для организаций любого размера, но требует квалифицированных специалистов по Microsoft-технологиям. Несмотря на сложность внедрения, AOVPN остается одним из лучших корпоративных VPN-решений на рынке.
Вопросы и ответы
В чем разница между Always On VPN и DirectAccess?
Always On VPN — это современная замена DirectAccess. DirectAccess использует IPv6 и IPsec, требует сложной инфраструктуры и работает только с доменными устройствами Windows Enterprise. AOVPN использует стандартные протоколы IKEv2 и SSTP, поддерживает IPv4 и IPv6, работает с устройствами, присоединенными к Microsoft Entra ID, и проще в настройке. Microsoft прекратила развитие DirectAccess, поэтому новые развертывания должны использовать AOVPN.
Можно ли использовать Always On VPN на устройствах не под управлением Windows?
Официально AOVPN предназначен для Windows 10/11 и Windows Server. Однако Device Tunnel поддерживает подключение с других ОС через классический IPsec IKEv2 с сертификатами. Для User Tunnel можно использовать сторонние VPN-клиенты, поддерживающие IKEv2 или SSTP, но полная функциональность (автоматическое подключение, фильтры, условный доступ) доступна только на Windows.
Какие методы аутентификации поддерживает Always On VPN?
AOVPN поддерживает различные методы: имя пользователя и пароль (PEAP-MSCHAPv2), сертификаты пользователя (EAP-TLS), смарт-карты (физические и виртуальные), Windows Hello для бизнеса. Для Device Tunnel используется только сертификат компьютера. Рекомендуется использовать сертификаты или Windows Hello, так как пароли менее безопасны.
Как настроить автоматическое подключение VPN при запуске приложения?
В профиле VPN (ProfileXML) можно настроить триггеры приложений (AppTriggerList). Когда пользователь запускает указанное приложение, VPN автоматически активируется. Также можно использовать фильтры трафика на основе приложений (TrafficFilterList), чтобы разрешить через VPN только трафик от определенных приложений. Это настраивается в Intune или через OMA-URI.
Какие ограничения у Device Tunnel?
Device Tunnel работает только на Windows 10/11 Enterprise или Education, использует только IKEv2, не поддерживает SSTP. Он не может использовать RADIUS-аутентификацию, поэтому нельзя ограничить доступ по группам AD. Также невозможно задать фиксированный IP-адрес устройства. Пользователь не видит статус туннеля и не может его отключить.
Что делать, если VPN-соединение не устанавливается?
Проверьте логи на клиенте (Get-VpnConnection, журнал событий), на сервере RRAS и NPS. Убедитесь, что сертификаты действительны и не отозваны, что сервер доступен по нужным портам (UDP 500/4500 для IKEv2, TCP 443 для SSTP). Проверьте настройки брандмауэра и маршрутизации. Также убедитесь, что TrustedNetworkDetection не блокирует подключение, если устройство находится в корпоративной сети.
Нужны ли дополнительные лицензии для Always On VPN?
Для использования AOVPN не требуется отдельных лицензий на VPN. Функциональность включена в Windows Server и клиентские ОС Windows. Однако для использования облачных функций, таких как условный доступ Microsoft Entra, могут потребоваться подписки Microsoft 365 или Enterprise Mobility + Security.