Что такое Kerio VPN сервер и зачем он нужен
Kerio VPN сервер — это встроенный компонент UTM-решения Kerio Control, который позволяет организовать защищённый удалённый доступ к корпоративной сети. Начиная с версии 8.0, продукт поддерживает два типа VPN: собственный проприетарный протокол Kerio VPN и стандартный IPSec/L2TP. Это даёт администратору гибкость: для клиентов, где можно установить фирменное ПО, используется Kerio VPN, а для мобильных устройств или операционных систем без поддержки клиента — IPSec/L2TP, который поддерживается на уровне ОС.
Основные сценарии использования:
- Удалённая работа сотрудников из дома или командировок.
- Объединение двух офисов в единую сеть (site-to-site VPN).
- Безопасный доступ к внутренним ресурсам (серверам, базам данных, файловым хранилищам).
- Контроль и шифрование трафика удалённых пользователей.
Kerio Control выступает в роли шлюза безопасности: он не только устанавливает VPN-соединение, но и фильтрует трафик, проверяет его на угрозы и ведёт логи. Это делает его полноценным решением для малого и среднего бизнеса.
Типы VPN в Kerio Control: Kerio VPN и IPSec/L2TP
В Kerio Control доступны два принципиально разных типа VPN-сервера. Понимание их различий поможет выбрать подходящий вариант.
Kerio VPN (проприетарный)
- Использует собственный протокол и порт 4090 (TCP).
- Требует установки фирменного клиента Kerio VPN Client на каждое устройство.
- Клиент доступен для Windows, macOS и Linux.
- Поддерживает аутентификацию по сертификатам.
- Обеспечивает полный контроль над трафиком: можно направить весь трафик клиента через шлюз или только трафик к локальной сети.
IPSec/L2TP (стандартный)
- Работает на стандартных протоколах: IKE (UDP 500), NAT-T (UDP 4500), L2TP (UDP 1701).
- Не требует установки дополнительного ПО — встроен во все современные ОС (Windows, macOS, iOS, Android, Linux).
- Аутентификация возможна через предварительный ключ (Pre-Shared Key) или сертификаты.
- Для Windows-клиентов обязательна поддержка MS-CHAP v2.
- Идеален для мобильных устройств и гостевого доступа.
На практике часто включают оба сервера одновременно: для корпоративных ноутбуков используют Kerio VPN, а для личных устройств сотрудников — IPSec/L2TP.
Системные требования и подготовка к установке
Перед настройкой VPN-сервера убедитесь, что ваша инфраструктура соответствует минимальным требованиям.
Минимальные требования для Kerio Control (версия 9.4.5 и выше):
- Процессор: 500 MHz (рекомендуется 2+ GHz dual-core).
- ОЗУ: 2 GB (рекомендуется 4 GB и более).
- Дисковое пространство: 12 GB (рекомендуется 40+ GB для логов и статистики).
- Сетевые адаптеры: минимум 2 (WAN + LAN), желательно Gigabit Ethernet.
Важные моменты:
- Kerio Control работает на урезанном Debian с ядром Linux 3.16. Это старое ядро, поэтому некоторые новые серверы и сетевые карты могут не поддерживаться. Если при установке возникает ошибка монтирования разделов, скорее всего, контроллер дисков несовместим.
- Для установки можно использовать ISO-образ (Software Appliance) или готовые виртуальные appliance для VMware/Hyper-V.
- После установки веб-консоль доступна по адресу https://[IP-адрес-LAN]:4081.
Порты, которые должны быть открыты на файрволе провайдера (если VPN-сервер смотрит в интернет):
- 4090 TCP — для Kerio VPN.
- 500 UDP — IKE (IPSec).
- 4500 UDP — IPSec NAT-T.
- 1701 UDP — L2TP.
Пошаговая настройка VPN-сервера в веб-консоли
Настройка VPN-сервера выполняется в веб-консоли Kerio Control. Рассмотрим основные шаги.
Шаг 1. Включение VPN-сервера Перейдите в раздел «Интерфейсы». Найдите строку «VPN-сервер» и убедитесь, что он включён (зелёный индикатор). Двойным кликом откройте его свойства.
Шаг 2. Общие настройки и IPSec VPN
- Отметьте галочки «Включить сервер Kerio VPN» и «Включить сервер IPSec VPN», если нужны оба типа.
- Для IPSec выберите способ проверки подлинности: «Использовать предопределённый ключ» (Pre-Shared Key) или «Использовать сертификат». Для небольших организаций проще использовать ключ.
- Если Kerio Control не подключён к домену, обязательно поставьте галочку «Разрешить аутентификацию MS-CHAP v2» — это необходимо для Windows-клиентов.
Шаг 3. Настройки Kerio VPN
- Выберите SSL-сертификат из списка доступных. Если сертификата нет, создайте его в разделе «Сертификаты SSL».
- Порт по умолчанию — 4090, менять его не рекомендуется.
- Если клиентам нужен доступ в интернет через VPN, поставьте галочку «Отправлять весь трафик через VPN». Если нужен доступ только к локальной сети, галочку снимите.
Шаг 4. Настройки DNS Укажите, как Kerio Control будет обрабатывать DNS-запросы клиентов:
- Если нет домена — оставьте режим «Использовать Kerio Control как DNS-сервер».
- Если есть домен Active Directory — укажите IP-адрес контроллера домена.
Шаг 5. Правила трафика Перейдите в раздел «Правила трафика». Убедитесь, что присутствуют следующие правила:
- Разрешить входящие подключения к VPN-серверу (службы VPN).
- Разрешить VPN-клиентам доступ в интернет (NAT).
- Разрешить VPN-клиентам доступ к локальной сети.
Правила применяются сверху вниз. После любых изменений нажимайте «Применить».
Настройка пользователей и прав доступа
Для подключения по VPN пользователь должен иметь соответствующие права. Настройка выполняется в разделе «Пользователи».
Локальные пользователи (без домена)
- Выберите пользователя или создайте нового.
- В свойствах перейдите на вкладку «Права» и поставьте галочку «Пользователь может подключаться через VPN».
- Если используется IPSec/L2TP, обязательно поставьте галочку «Сохранить пароль в формате, совместимом с MS-CHAP v2».
- При необходимости можно назначить статический IP-адрес для VPN-клиента на вкладке «Адреса».
Доменные пользователи (Active Directory)
- Подключите Kerio Control к домену в разделе «Пользователи» — «Использовать базу данных пользователей домена».
- Для доменных пользователей галочка MS-CHAP v2 не требуется — она недоступна.
- Право на VPN можно настроить через шаблон пользователя или индивидуально.
Группы пользователей Создавайте группы с разными правами доступа. Например:
- Группа «Администраторы» — полный доступ ко всем ресурсам.
- Группа «Сотрудники» — доступ только к определённым серверам.
- Группа «Гости» — доступ только в интернет через VPN.
Правила трафика можно привязывать к группам, что упрощает управление.
Настройка клиентского подключения на Windows (IPSec/L2TP)
Рассмотрим создание VPN-подключения на примере Windows 7/10/11. Процесс аналогичен для всех версий.
Шаг 1. Создание подключения
- Откройте «Центр управления сетями и общим доступом».
- Выберите «Настройка нового подключения к сети» → «Подключение к рабочему месту» → «Использовать моё подключение к Интернету (VPN)».
- Введите IP-адрес или DNS-имя сервера Kerio Control (например, vpn.company.ru).
- Укажите имя подключения (произвольно) и поставьте галочку «Не подключаться сейчас…».
- Введите имя пользователя и пароль. Если используется домен, укажите его в формате ДОМЕН\пользователь.
Шаг 2. Настройка свойств подключения
- Откройте «Сетевые подключения» (изменение параметров адаптера).
- Правый клик на созданном подключении → «Свойства».
- Вкладка «Параметры»: снимите галочку «Включать домен входа в Windows» (если не нужен домен).
- Вкладка «Безопасность»: выберите тип VPN — L2TP/IPsec, шифрование — «Обязательное шифрование». В «Дополнительных параметрах» введите предварительный ключ (Pre-Shared Key).
- Вкладка «Сеть»: выберите TCP/IPv4 → «Свойства» → «Дополнительно». Здесь решите, использовать ли основной шлюз в удалённой сети:
- Если галочка установлена — весь трафик пойдёт через VPN (включая интернет).
- Если снята — только трафик к локальной сети. Для доступа к локальным ресурсам потребуется добавить статический маршрут.
Шаг 3. Добавление статического маршрута (если шлюз не используется) Откройте командную строку от имени администратора и выполните:
route -p ADD 192.168.10.0 MASK 255.255.255.0 172.26.227.1 METRIC 1 IF 20Где:
- 192.168.10.0 — удалённая локальная сеть.
- 255.255.255.0 — её маска.
- 172.26.227.1 — IP-адрес VPN-сервера (шлюза).
- 20 — номер интерфейса VPN-подключения (узнать можно командой route PRINT).
Ключ -p делает маршрут постоянным. Если подключение будет удалено и создано заново, номер интерфейса изменится, и маршрут нужно будет переписать.
Настройка VPN-туннеля сеть-сеть (site-to-site) через IPSec
Для объединения двух офисов через VPN-туннель используется режим site-to-site. Оба офиса должны иметь Kerio Control (или любое другое устройство, поддерживающее IPSec).
Порядок настройки на первом Kerio Control:
- Перейдите в «Интерфейсы» → «VPN-туннели» → «Добавить».
- Выберите тип «Активное подключение» (если инициируете соединение вы) или «Пассивное».
- Введите внешний IP-адрес второго шлюза.
- Укажите локальные сети, которые будут доступны через туннель (например, 192.168.1.0/24).
- Укажите удалённые сети (например, 10.0.0.0/24).
- Выберите метод аутентификации: предварительный ключ или сертификаты.
- Настройте параметры шифрования (обычно оставляют значения по умолчанию).
На втором Kerio Control настройки должны быть зеркальными:
- Те же локальные и удалённые сети, но поменянные местами.
- Тот же предварительный ключ.
- Тип подключения — «Пассивное», если первый настроен как активное.
Проверка правил трафика: Убедитесь, что в правилах трафика на обоих шлюзах разрешён трафик между локальными сетями и VPN-туннелями. Также должно быть правило, разрешающее VPN-службам доступ к интернет-интерфейсам.
Туннель поднимается автоматически. Статус можно проверить в разделе «Клиенты VPN».
Типовые ошибки и их устранение
При настройке VPN в Kerio Control могут возникать следующие проблемы.
Ошибка 28201: device is already registered Возникает на Windows 8.1 и 10 при использовании Kerio VPN Client. Решение: удалите файл устройства в реестре или переустановите клиент.
Не удаётся подключиться по IPSec/L2TP
- Проверьте, что на сервере включён IPSec VPN и указан правильный предварительный ключ.
- Убедитесь, что на клиенте в свойствах подключения выбран тип VPN «L2TP/IPsec» и введён ключ.
- Проверьте, что порты 500, 4500, 1701 UDP открыты на файрволе провайдера.
- Если используется NAT, убедитесь, что на сервере включена поддержка NAT-T.
VPN-клиенты не видят локальную сеть
- Проверьте правила трафика: должно быть правило, разрешающее трафик от VPN-клиентов к локальной сети.
- Если на клиенте снята галочка «Использовать основной шлюз в удалённой сети», добавьте статический маршрут.
- Убедитесь, что в свойствах VPN-сервера указана правильная VPN-сеть (подсеть для клиентов, отличная от LAN).
Нет доступа в интернет через VPN
- В свойствах VPN-сервера должна стоять галочка «Отправлять весь трафик через VPN».
- В правилах трафика должно быть правило NAT для источника «VPN клиенты».
- На клиенте должна быть установлена галочка «Использовать основной шлюз в удалённой сети».
SSH-доступ к Kerio Control SSH скрыт и включается через недокументированный способ: в веб-консоли перейдите в «Состояние», удерживайте Shift и кликните на «Состояние системы». Появится кнопка включения SSH. Это может потребоваться для диагностики.
Мониторинг, бэкап и обновления
Для стабильной работы VPN-сервера важно регулярно выполнять профилактические действия.
Мониторинг
- В разделе «Состояние» → «Клиенты VPN» можно увидеть активные подключения, их длительность и объём переданных данных.
- Логи подключений и ошибок находятся в разделе «Журнал».
- Для детального анализа трафика используйте встроенные отчёты.
Бэкап конфигурации
- Перейдите в «Обслуживание» → «Резервное копирование».
- Скачайте файл конфигурации (.cfg). Храните его в надёжном месте.
- Регулярно делайте бэкап перед обновлениями.
Обновления
- Проверяйте наличие новых версий на сайте GFI Software.
- Перед обновлением обязательно сделайте бэкап.
- Обновление выполняется через веб-консоль: «Обслуживание» → «Обновление».
- После обновления перезагрузите сервер.
Рекомендации по безопасности
- Используйте сложные предварительные ключи (не менее 20 символов).
- Регулярно меняйте пароли пользователей.
- Ограничьте количество одновременных VPN-подключений, если это возможно.
- Включайте двухфакторную аутентификацию, если она поддерживается.
Вопросы и ответы
В чём разница между Kerio VPN и IPSec/L2TP в Kerio Control?
Kerio VPN — проприетарный протокол, требующий установки фирменного клиента на каждое устройство. Он работает через порт 4090 TCP и обеспечивает полный контроль над трафиком. IPSec/L2TP — стандартный протокол, встроенный во все современные ОС, не требует дополнительного ПО, использует порты 500, 4500, 1701 UDP. Выбор зависит от того, нужна ли вам установка клиента и какие устройства будут подключаться.
Как настроить VPN-подключение на Windows через IPSec/L2TP?
Создайте новое подключение к рабочему месту, укажите IP-адрес сервера Kerio Control. В свойствах подключения на вкладке «Безопасность» выберите тип VPN «L2TP/IPsec» и введите предварительный ключ. На вкладке «Сеть» настройте использование шлюза: если нужен доступ в интернет через VPN — оставьте галочку, если только к локальной сети — снимите и добавьте статический маршрут.
Почему VPN-клиенты не видят локальную сеть после подключения?
Проверьте правила трафика: должно быть правило, разрешающее трафик от VPN-клиентов к локальной сети. Убедитесь, что в свойствах VPN-сервера указана правильная VPN-сеть (подсеть для клиентов, отличная от LAN). Если на клиенте снята галочка «Использовать основной шлюз в удалённой сети», добавьте статический маршрут до локальной сети через VPN-шлюз.
Как объединить два офиса через VPN в Kerio Control?
Используйте режим site-to-site IPSec. На каждом шлюзе создайте VPN-туннель, указав внешний IP другого шлюза, локальные и удалённые сети, а также одинаковый предварительный ключ. Настройки должны быть зеркальными. Убедитесь, что правила трафика разрешают трафик между сетями и VPN-туннелями.
Какие порты нужно открыть на файрволе для работы VPN?
Для Kerio VPN: порт 4090 TCP. Для IPSec/L2TP: порты 500 UDP (IKE), 4500 UDP (NAT-T), 1701 UDP (L2TP). Если используется только один тип, открывайте соответствующие порты. Убедитесь, что на сервере Kerio Control эти порты также разрешены в правилах трафика.
Можно ли использовать Kerio Control без домена для VPN?
Да, можно. В этом случае пользователи создаются в локальной базе Kerio Control. Для каждого пользователя нужно в свойствах поставить галочку «Пользователь может подключаться через VPN» и, если используется IPSec/L2TP, галочку «Сохранить пароль в формате, совместимом с MS-CHAP v2». Также в настройках VPN-сервера должна быть включена аутентификация MS-CHAP v2.
Что делать, если при подключении возникает ошибка 28201?
Ошибка 28201 (device is already registered) возникает в Kerio VPN Client на Windows 8.1 и 10. Решение: удалите файл устройства в реестре (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\KVPN\Parameters) или переустановите клиент. Также можно попробовать запустить клиент от имени администратора.