Поиск по сайту

telegram

Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!

Как настроить SSTP-клиента в MikroTik

В предыдущей статье мы настроили IKEv2 VPN-сервер на роутерах MikroTik с аутентификацией по сертификатам. Теперь продолжим конфигурацию и рассмотрим, как настроить SSTP-клиента в MikroTik.

Протокол SSTP (Secure Socket Tunneling Protocol) – это один из самых надежных способов организации VPN-подключения, который использует шифрование SSL/TLS.

В этой статье мы рассмотрим, как настроить SSTP-клиент на роутере MikroTik, чтобы подключиться к удаленному VPN-серверу. Мы разберем основные параметры, настройки безопасности и способы диагностики возможных ошибок.

Онлайн-курс: Планирование и установка Exchange Server 2016 с нуля до запуска в Production.

Курс охватывает все ключевые аспекты управления почтовым сервером: от установки и настройки до обеспечения безопасности и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.

Включение и настройка SSTP-сервера

  1. Открываем PPP → нажимаем кнопку SSTP Server.
  1. В открывшемся окне SSTP Server начинаем настройку:
  • Включаем сервер, установив флажок напротив Enabled.
  • Указываем нестандартный порт 53433 – это может помочь скрыть VPN-сервер от автоматического сканирования и уменьшить риск атак.
  • Изменяем MTU на 1300 – это позволяет избежать проблем с фрагментацией пакетов, особенно если VPN используется через сети с ограничениями MTU (например, мобильные сети или некоторые провайдеры).
  • Отключаем устаревшие и небезопасные протоколы аутентификации (MSCHAP1, CHAP, PAP) – оставляем только MSCHAP2, так как он предоставляет более высокий уровень безопасности.
  • Выбираем сертификат сервера – в данном случае 77.228.150.130. (Если вы не знаете, откуда у меня взялся сертификат, прочитайте предыдущие статьи в этой рубрике.)
  • Нажимаем Apply, затем OK.

Добавление правила в firewall

  1. Переходим в IP → Firewall и создаем новое правило:
  • Chain: input
  • Protocol: 6 (TCP)
  • Dst. Port: 53433
  • In. Interface: ether1
  • Добавляем комментарий: "Правило для SSTP-Server"
  • Нажимаем OK.

💡 Зачем нужно это правило? Оно позволяет устройствам из внешней сети подключаться к SSTP-серверу на порту 53433. Без него MikroTik будет блокировать входящий VPN-трафик.

  1. Перемещаем правило выше запрещающих правил, просто перетащив его в списке.

На этом настройка SSTP-сервера завершена! Теперь проверим его работу.

Подключение к SSTP-серверу в Windows

  1. Открываем Параметры WindowsСеть и интернетVPNДобавить VPN-подключение.
  1. Заполняем данные:
  • Поставщик услуг: Windows (встроенные)
  • Имя подключения: SSTP
  • Имя или адрес сервера: 77.228.150.130:53433
  • Тип VPN: Протокол SSTP
  • Метод входаe: Имя пользователя и пароль
  • Имя пользователя: User1
  • Пароль: ваш_пароль
  • Устанавливаем флажок "Запомнить мои данные".
  • Нажимаем Сохранить.

Настройки адаптера

  1. Открываем Панель управления → Центр управления сетями и общим доступом → Изменение параметров адаптера.
  2. Находим созданное VPN-соединение, открываем Свойства → вкладка Сеть.
  3. Оставляем галочку только у "IP версии 4 (TCP/IPv4)", остальные снимаем.
  1. Нажимаем Свойства → Дополнительно.
  1. Снимаем галочку "Использовать основной шлюз в удаленной сети".

💡 Зачем снимать эту галочку?

  • Если галочка снята – через VPN будет идти только определенный трафик (например, браузер), а остальной трафик останется в локальной сети.
  • Если галочка включена – весь интернет-трафик будет проходить через VPN.

Я снимаю галочку, чтобы через VPN направлялся только трафик браузера — для доступа к корпоративным веб-ресурсам. Остальной сетевой трафик продолжит идти напрямую через подключение моего интернет-провайдера.

  1. После настройки параметров VPN-соединения важно установить корневой сертификат центра сертификации (CA), который вы использовали на MikroTik. Это необходимо для корректной проверки подлинности сервера и установления защищенного соединения.

Скачайте корневой сертификат CA с вашего MikroTik или из заранее подготовленного файла. Затем:

  • дважды щелкните по файлу сертификата на компьютере,
  • нажмите «Установить сертификат»,
  • выберите «Локальная машина» (если необходимо — подтвердите действие через UAC),
  • в мастере установки укажите «Поместить все сертификаты в следующее хранилище»,
  • нажмите «Обзор» и выберите «Доверенные корневые центры сертификации»,
  • завершите установку, нажав «Готово».

После этого Windows будет доверять вашему MikroTik как авторитетному серверу, и подключение по SSTP будет проходить без ошибок валидации сертификата.

Настройка прокси в браузере Firefox

💡 В этом примере используется Web Proxy, который был настроен в предыдущих статьях.

  1. Открываем Настройки → Сеть → Настройки подключения.
  2. Выбираем Ручная настройка прокси.
  3. В поле HTTP-прокси вводим 172.16.200.1, порт 8080.
  4. Устанавливаем галочку "Также использовать этот прокси для HTTPS".

Проверка подключения

  1. Нажимаем "Подключиться" в VPN-настройках Windows.
  2. Проверяем интернет – если все настроено правильно, подключение успешно установлено!

Теперь ваш MikroTik функционирует как SSTP VPN-сервер, а подключённые клиенты могут безопасно получать доступ к корпоративным ресурсам и, при необходимости, выходить в интернет через защищённое соединение.

Заключение

Настройка SSTP-клиента на MikroTik — это удобный способ организовать безопасное VPN-подключение к корпоративной сети. Протокол SSTP использует шифрование на базе SSL/TLS и работает через стандартный HTTPS-порт, что обеспечивает стабильную и защищённую связь. В этой статье мы рассмотрели, как включить SSTP-сервер, задать его параметры, настроить необходимые правила в firewall и подключиться к VPN с компьютера на Windows.

Если вам нужно направить весь трафик через VPN, достаточно оставить включенной опцию «Использовать основной шлюз в удаленной сети». Если же требуется работать с VPN только в браузере или отдельных приложениях, можно настроить прокси. Такой подход позволяет гибко управлять трафиком и использовать VPN только там, где это действительно необходимо. Теперь ваш MikroTik готов принимать соединения через SSTP, обеспечивая стабильную и безопасную связь с удаленной сетью.

Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как сохранить и восстановить конфигурацию MikroTik.

Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!

Комментарии (0)

Здесь не опубликовано еще ни одного комментария

Оставьте свой комментарий

0 Значки
Вложения (0 / 5)
Поделитесь своим местоположением