Настройка портала VPN: пошаговое руководство для администраторов и пользователей

Подробное руководство по настройке веб-портала VPN (SSL VPN) на примере UserGate NGFW и встроенного клиента Windows. Рассмотрены этапы включения портала, публикации ресурсов, аутентификации и подключения с разных устройств.

Что такое веб-портал VPN и зачем он нужен

Веб-портал VPN (SSL VPN) — это технология, которая предоставляет удалённым и мобильным сотрудникам доступ к внутренним веб-ресурсам, терминальным серверам и SSH-серверам компании через обычный браузер, без установки специального клиентского ПО. В отличие от классических VPN-подключений, требующих настройки отдельного приложения, веб-портал работает исключительно по протоколу HTTPS, что упрощает развёртывание и снижает требования к конечным устройствам.

Основное преимущество такого подхода — безопасность и удобство. Пользователю достаточно открыть браузер, перейти по адресу корпоративного портала и пройти аутентификацию. Весь трафик между клиентом и внутренними ресурсами шифруется, а доступ к каждому приложению можно гибко ограничивать на уровне пользователей и групп. Это особенно актуально для компаний, где сотрудники работают из дома, командировок или общественных сетей Wi-Fi.

В корпоративной среде веб-портал часто используется как альтернатива полноценному VPN-клиенту, когда нужно быстро предоставить доступ к нескольким внутренним сайтам или RDP-серверам без развёртывания сложной инфраструктуры. Например, бухгалтер может получить доступ к ERP-системе, а разработчик — к внутреннему Git-репозиторию, при этом каждый видит только те ресурсы, которые ему разрешены.

Подготовка к настройке: что нужно знать заранее

Перед тем как приступить к настройке веб-портала VPN, необходимо подготовить несколько ключевых элементов. Во-первых, определите имя хоста, которое пользователи будут вводить в браузере для доступа к порталу. Это имя должно резолвиться в IP-адрес интерфейса вашего межсетевого экрана (NGFW) через DNS. Например, если вы выберете vpn.company.ru, убедитесь, что соответствующая A-запись указывает на внешний IP-адрес шлюза.

Во-вторых, решите, какой порт будет использовать сервис. По умолчанию для HTTPS используется порт 443, но вы можете выбрать любой другой, если это требуется вашей сетевой политикой. Вместе с именем хоста порт образует полный URL для подключения: https://vpn.company.ru:4443.

В-третьих, подготовьте сертификат SSL. Для безопасного соединения необходим доверенный сертификат. Если у вас есть собственный центр сертификации, можно использовать его, но для внешних пользователей рекомендуется приобрести сертификат от публичного удостоверяющего центра. В некоторых решениях, например UserGate NGFW, можно настроить автоматическое использование сертификата SSL-дешифрования.

Также заранее продумайте метод аутентификации. Это может быть локальная база пользователей, интеграция с Active Directory (AD) или LDAP-каталогом. Если вы планируете использовать мультифакторную аутентификацию (MFA), убедитесь, что ваш профиль аутентификации её поддерживает. Для защиты от автоматического подбора паролей рекомендуется включить CAPTCHA на странице входа.

Пошаговая настройка веб-портала на UserGate NGFW

Рассмотрим процесс настройки веб-портала на примере UserGate NGFW версии 7.x. Этот межсетевой экран предоставляет встроенный модуль SSL VPN, который позволяет публиковать внутренние ресурсы без установки дополнительного ПО.

Шаг 1. Включение и настройка портала Перейдите в раздел Настройки → Веб-портал. Здесь необходимо:

  • Установить флажок Включено.
  • Указать Имя хоста (например, vpn.company.ru).
  • Задать Порт (например, 443).
  • Выбрать Профиль аутентификации — он определяет, как пользователи будут подтверждать свою личность. Можно использовать AD-коннектор или локальных пользователей.
  • Выбрать Шаблон страницы аутентификации и Шаблон портала. Вы можете использовать предустановленные шаблоны или создать собственные.
  • При необходимости включить опцию Показывать CAPTCHA для защиты от ботов.
  • Указать Профиль SSL и Сертификат. Если выбран режим «Автоматически», система использует сертификат, выпущенный для роли SSL Captive-портала.

Шаг 2. Разрешение доступа к сервису В разделе Сеть → Зоны выберите зону, на которой будет доступен веб-портал (обычно Untrusted). Разрешите сервис веб-портала для этой зоны. Это откроет доступ к порту, указанному на предыдущем шаге.

Шаг 3. Публикация внутренних ресурсов Перейдите в Глобальный портал → Веб-портал и создайте закладки для каждого ресурса, который хотите опубликовать. Для каждой закладки укажите:

  • Название и Описание — для отображения пользователю.
  • URL — полный адрес ресурса, начиная с http://, https://, ftp://, ssh:// или rdp://.
  • Пользователи — список пользователей или групп, которым разрешён доступ к этой закладке.
  • При необходимости настройте Вспомогательные URL — адреса, с которых основной ресурс загружает контент (например, CDN).

Важно: для публикации терминальных серверов (RDP) необходимо отключить опцию Network Level Authentication на самих серверах, так как аутентификацию будет выполнять веб-портал.

Настройка встроенного VPN-клиента в Windows 11 и Windows 10

Если ваша компания использует традиционный VPN (например, на основе протоколов PPTP, L2TP/IPsec или SSTP), пользователи могут настроить подключение прямо в Windows без установки стороннего ПО. Это удобно для личного использования или доступа к корпоративной сети, когда не требуется веб-портал.

Создание профиля VPN в Windows 11

  1. Откройте Параметры (Win + I) → Сеть и ИнтернетVPN.
  2. Нажмите Добавить VPN.
  3. В поле Поставщик услуг VPN выберите Windows (встроенный).
  4. Введите Имя подключения (например, «Рабочий VPN»).
  5. Укажите Имя или адрес сервера — это может быть IP-адрес или доменное имя VPN-сервера.
  6. Выберите Тип VPN-подключения. Обычно это значение предоставляется вашим IT-отделом или VPN-провайдером.
  7. В поле Тип данных для входа выберите способ аутентификации: имя пользователя и пароль, сертификат, смарт-карта или одноразовый пароль.
  8. Введите учётные данные (если требуется) и нажмите Сохранить.

Подключение к VPN

  • На панели задач нажмите на значок сети, затем выберите VPN-подключение и нажмите Подключить.
  • Или в Параметры → Сеть и Интернет → VPN выберите нужное подключение и нажмите Подключить.
  • При запросе введите имя пользователя и пароль.

После успешного подключения имя VPN будет отображаться как «Подключено», а на панели задач появится синий значок сети. Для отключения достаточно нажать на значок сети и выключить VPN.

Настройка VPN на macOS, iPhone и Android

Современные мобильные устройства и компьютеры Mac также поддерживают встроенные VPN-клиенты, что позволяет подключаться к корпоративной сети без установки дополнительных приложений.

macOS

  1. Откройте Системные настройкиСеть.
  2. Нажмите кнопку «+» в левом нижнем углу.
  3. В выпадающем меню Интерфейс выберите VPN.
  4. Укажите Тип VPN (например, L2TP/IPsec или IKEv2).
  5. Введите Имя службы (например, «Корпоративный VPN»).
  6. Нажмите Создать.
  7. Заполните поля Адрес сервера и Имя учётной записи.
  8. Нажмите Настройки аутентификации, выберите метод (пароль, сертификат) и введите данные.
  9. Нажмите OK, затем Применить.

iPhone (iOS)

  1. Перейдите в НастройкиОсновныеVPN и управление устройствомVPN.
  2. Нажмите Добавить конфигурацию VPN.
  3. Выберите Тип (IKEv2, IPSec или L2TP).
  4. Заполните поля Сервер, Удалённый идентификатор и Аутентификация пользователя.
  5. Введите имя пользователя и пароль (или укажите сертификат).
  6. Нажмите Готово.

Android

  1. Откройте НастройкиСеть и ИнтернетVPN (или ПодключенияVPN на некоторых устройствах).
  2. Нажмите Добавить VPN или значок «+».
  3. Введите Имя, выберите Тип подключения (PPTP, L2TP/IPsec и т.д.), укажите Адрес сервера.
  4. Введите Имя пользователя и Пароль.
  5. Нажмите Сохранить.

После настройки подключение выполняется одним касанием в меню быстрых настроек или в разделе VPN.

Аутентификация и безопасность: Kerberos, NTLM, SSO и MFA

Один из ключевых аспектов настройки портала VPN — правильная организация аутентификации. В корпоративной среде часто используются протоколы Kerberos и NTLM, а также технология единого входа (SSO).

Если на целевых HTTP-ресурсах настроена аутентификация Kerberos или NTLM, межсетевой экран (например, UserGate NGFW) может выполнять прозрачную аутентификацию (SSO) при условии, что настроен LDAP-коннектор с загруженным keytab-файлом. При этом важно, чтобы аутентификация на самом NGFW также была настроена через Kerberos/NTLM, иначе форма аутентификации не будет передана клиенту, и пользователь получит ошибку 401.

Для повышения безопасности рекомендуется использовать мультифакторную аутентификацию (MFA). В профиле аутентификации можно указать требование использовать дополнительный фактор — например, одноразовый пароль (OTP) или push-уведомление. Это значительно снижает риск компрометации учётных данных.

Также стоит обратить внимание на шифрование. Начиная с версии 7.4.0 UserGate NGFW использует алгоритмы GCM для создания защищённых соединений с веб-серверами. Перед настройкой убедитесь, что целевые серверы поддерживают GCM и согласуют его в сообщениях «server hello».

Для защиты от автоматических атак на странице входа можно включить CAPTCHA. Это простая, но эффективная мера против ботов, подбирающих пароли.

Публикация RDP, SSH и других не-HTTP ресурсов

Веб-портал VPN позволяет публиковать не только веб-сайты, но и другие типы ресурсов: терминальные серверы (RDP), SSH-серверы и FTP-хранилища. Для этого при создании закладки в поле URL нужно указать соответствующий протокол: rdp://, ssh:// или ftp://.

Публикация RDP При публикации терминального сервера через веб-портал необходимо отключить опцию Network Level Authentication (NLA) на самом сервере. Это связано с тем, что аутентификацию пользователя выполняет веб-портал, а не RDP-сервер. После подключения пользователь попадает на рабочий стол сервера без повторного ввода учётных данных.

Прозрачная аутентификация Для опубликованных приложений можно включить прозрачную аутентификацию. В этом случае данные, которые пользователь ввёл при входе на веб-портал, автоматически передаются целевому приложению. Это работает, если приложение поддерживает прозрачную аутентификацию (например, через Kerberos).

Вспомогательные URL Некоторые веб-приложения загружают контент с нескольких доменов (например, CDN). Чтобы такие приложения корректно работали через портал, добавьте вспомогательные URL в настройках закладки. Это позволит порталу проксировать запросы к дополнительным ресурсам.

Домен прямого доступа Если вы хотите, чтобы пользователи могли подключаться к ресурсу напрямую, минуя веб-портал, укажите домен прямого доступа. Этот домен должен быть локальным и разрешаться через внутренний DNS-сервер. При указании домена прямого доступа нужно выбрать профиль SSL.

Управление доступом и порядок закладок

После того как все ресурсы опубликованы, важно правильно настроить права доступа. Для каждой закладки можно указать список пользователей и/или групп, которым разрешено её видеть и использовать. Это позволяет гибко разграничивать доступ: например, бухгалтерия видит только ERP-систему, а разработчики — Git и Jenkins.

Администратор может менять порядок отображения закладок на веб-портале. Это делается с помощью кнопок «Выше/Ниже», «Наверх/Вниз» или простым перетаскиванием. Удобно располагать наиболее часто используемые ресурсы в начале списка.

Также можно настроить иконку для каждой закладки — использовать предопределённые значки, указать внешний URL или загрузить свою. Это улучшает визуальное восприятие портала и помогает пользователям быстрее находить нужные приложения.

Важно помнить, что при изменении настроек доступа или добавлении новых ресурсов изменения вступают в силу немедленно. Рекомендуется регулярно проверять список опубликованных ресурсов и удалять те, которые больше не используются.

Типичные ошибки и их устранение

При настройке веб-портала VPN могут возникать различные проблемы. Рассмотрим наиболее частые из них.

Ошибка 401 (Unauthorized) Если пользователь видит ошибку 401 после ввода учётных данных, скорее всего, проблема в несоответствии методов аутентификации. Убедитесь, что на NGFW и на целевом ресурсе используются совместимые протоколы (Kerberos/NTLM). Если на ресурсе настроена аутентификация Kerberos, проверьте, что keytab-файл загружен и LDAP-коннектор работает корректно.

Не удаётся подключиться к порталу Проверьте, что сервис веб-портала разрешён на нужной зоне (обычно Untrusted). Также убедитесь, что DNS-имя хоста правильно резолвится в IP-адрес интерфейса NGFW. Если используется нестандартный порт, не забудьте указать его в URL.

Проблемы с RDP-подключением Если при попытке подключиться к терминальному серверу через портал возникает ошибка, проверьте, отключена ли Network Level Authentication на сервере. Также убедитесь, что в настройках закладки указан протокол rdp://.

Медленная работа портала Производительность может снижаться из-за большого количества одновременных подключений или слабого аппаратного обеспечения NGFW. Проверьте загрузку CPU и памяти на шлюзе. Также убедитесь, что целевые серверы поддерживают алгоритмы шифрования GCM, которые требуются для современных версий UserGate.

Сертификат не доверенный Если браузер сообщает, что сертификат не является доверенным, установите корневой сертификат вашего центра сертификации на клиентские устройства. Для публичных сертификатов убедитесь, что цепочка сертификатов полная и не содержит ошибок.

Вопросы и ответы

Чем отличается веб-портал VPN от обычного VPN-клиента?

Веб-портал VPN (SSL VPN) работает через браузер по протоколу HTTPS и не требует установки специального ПО. Пользователь просто переходит по ссылке и вводит логин/пароль. Обычный VPN-клиент (например, встроенный в Windows) создаёт полноценное сетевое соединение, шифруя весь трафик устройства, но требует настройки профиля и часто — установки дополнительного приложения.

Можно ли использовать веб-портал для доступа к файловым серверам?

Да, веб-портал поддерживает публикацию FTP-ресурсов. Для этого при создании закладки укажите URL, начинающийся с ftp://. Пользователь сможет работать с файлами через браузер, но функциональность может быть ограничена по сравнению с полноценным FTP-клиентом.

Как защитить веб-портал от подбора паролей?

В настройках портала можно включить CAPTCHA на странице аутентификации. Это заставит пользователя вводить код с картинки, что затрудняет автоматический подбор. Также рекомендуется использовать мультифакторную аутентификацию (MFA) и ограничить количество неудачных попыток входа.

Что делать, если после входа на портал я вижу пустую страницу?

Пустая страница может означать, что у пользователя нет доступа ни к одной закладке, либо шаблон портала настроен некорректно. Проверьте, что пользователь добавлен в список разрешённых для хотя бы одного ресурса, и что шаблон портала выбран правильно.

Нужно ли настраивать DNS для веб-портала?

Да, имя хоста, указанное в настройках портала, должно резолвиться в IP-адрес интерфейса NGFW. Для внешних пользователей это обычно публичный IP-адрес. Убедитесь, что соответствующая A-запись создана у вашего DNS-провайдера.

Поддерживает ли веб-портал работу с мобильных устройств?

Да, веб-портал работает в любом современном браузере, включая мобильные. Пользователь может открыть портал на смартфоне или планшете, пройти аутентификацию и получить доступ к опубликованным ресурсам. Для RDP-подключений может потребоваться установка RDP-клиента.

Как часто нужно обновлять сертификат для веб-портала?

Срок действия сертификата зависит от удостоверяющего центра. Обычно публичные сертификаты выдаются на 1–2 года. Рекомендуется настроить автоматическое уведомление об истечении срока и заранее обновлять сертификат, чтобы избежать перебоев в доступе.