Настройка Windows VPN с RRAS (Routing and Remote Access Service)
Шаги, необходимые для настройки двухфакторной аутентификации в Windows VPN с RRAS:
Двухфакторная аутентификация для бизнеса Контур.ID
Создание конфигурации ресурса
- Зайдите в кабинет администратора.
- Перейдите в «Ресурсы» и выберите Windows VPN с RRAS.
- Добавьте новую конфигурацию.
-
Заполните настройки:
- Название конфигурации: укажите любое имя, например, Kontur.ID.
-
: укажите операционную систему, на которой будет развернут серверный компонент RADIUS.
- Порт Radius Adapter: укажите порт адреса машины, на которой будет развернут серверный компонент RADIUS.
- Shared Secret: скопируйте и сохраните секрет — он понадобится для настройки Windows VPN с RRAS.
- Основной фактор: укажите Active Directory, OTP-код или Radius.
- Второй фактор: выберите второй фактор — OTP-код или Push/звонок.
- Запрос второго фактора: укажите «У всех» или настройте ограничения по группам пользователей.
- Саморегистрация пользователей: включите или отключите саморегистрацию.
-
Домен: укажите домен, в котором серверный компонент RADIUS будет проверять логин и пароль.
- Нажмите на кнопку «Сохранить и скачать».
В результате вы получите zip-архив, в котором содержится папка с настройками двухфакторной аутентификации.
Файлы конфигурации уже настроены и готовы к использованию для защиты на второй фактор.
Установка и настройка RRAS
Установка службы
-
Откройте приложение «Server Manager».
-
В меню «Manage» выберите «Add Roles and Features Wizard».
-
В разделе «Server Roles» отметьте «Remote Access» → «Direct Access and VPN (RAS)».
-
Завершите установку.
Настройка службы
- В «Server Manager», в меню «Tools» выберите «Routing and Remote Access».
- Правой кнопкой нажмите на имя сервера, в выпадающем меню выберите «Configure and Enable Routing and Remote Access».
- В открывшемся окне выберите пункт «Custom Configuration».
- Отметьте пункт «VPN access».
-
Завершите настройку.
Настройка протокола подключения
- PPTP — является устаревшим и небезопасным;
- L2TP/IPSec и IKEv2 — безопасны, но используют нестандартные порты и ваши пользователи могут испытывать проблемы при подключении из домашних и публичных сетей;
- SSTP — безопасный протокол, который использует TCP порт 443 (TLS) и является наиболее удачным вариантом.
В «Server Manager» уберите неиспользуемые протоколы:
- В «Server Manager», в меню «Tools» в «Routing and Remote Access» нажмите правой кнопкой на «Ports» и выберите «Properties».
- Нажмите «Configure» для каждого типа порта, кроме «SSTP».
- Cнимите все флажки.
Настройка аутентификации
- В «Server Manager», в меню «Tools» в «Routing and Remote Access» нажмите правой кнопкой на имени сервера и выберите «Properties».
- На вкладке «Security» в качестве Authentication Provider укажите «RADIUS Authentication» и нажмите «Configure».
- В список RADIUS серверов добавьте новый сервер.
-
Заполните настройки:
- Server name: укажите IP-адрес сервера, на котором установлен RADIUS-адаптер.
- Shared Secret: скопируйте Shared Secret из панели управления Контур.ID или из файла appsettings.json.
- Timeout: 60 секунд.
- Port: укажите номер порта, на котором работает RADIUS-адаптер или оставьте по умолчанию: 1812.
- Always use message authenticator: поставьте флажок.
- Сохраните и закройте.
- Нажмите на кнопку «Authentication methods» и оставьте один вариант — «Unencrypted password (PAP)».
- Нажмите «OK».
Выбор SSL-сертификата
Настройка клиента
- Откройте панель управления Windows.
- Перейдите к «Settings» → «Network & Internet» → «VPN» и выберите «Add a VPN connection».
-
Заполните настройки:
- VPN provider: Windows (in-built).
- Connection name: произвольное.
- Server name or address: введите вашего сервера.
- VPN type: выберите Протокол SSTP.
- Перейдите из панели управления к «Network and Sharing Center» и выберите «Change adapter».
- Нажмите правой кнопкой мыши на только что созданное соединение и выберите «Properties».
- Перейдите на вкладку «Security».
- Активируйте «Allow these protocols», затем «Unencrypted password (PAP)».
- Нажмите «OK».
Настройка двухфакторной аутентификации в Windows VPN с RRAS завершена.