Поиск по сайту
Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!
Как настроить SSTP-клиента в MikroTik
В предыдущей статье мы настроили IKEv2 VPN-сервер на роутерах MikroTik с аутентификацией по сертификатам. Теперь продолжим конфигурацию и рассмотрим, как настроить SSTP-клиента в MikroTik.
Протокол SSTP (Secure Socket Tunneling Protocol) – это один из самых надежных способов организации VPN-подключения, который использует шифрование SSL/TLS.
В этой статье мы рассмотрим, как настроить SSTP-клиент на роутере MikroTik, чтобы подключиться к удаленному VPN-серверу. Мы разберем основные параметры, настройки безопасности и способы диагностики возможных ошибок.
Онлайн-курс: Планирование и установка Exchange Server 2016 с нуля до запуска в Production.
Курс охватывает все ключевые аспекты управления почтовым сервером: от установки и настройки до обеспечения безопасности и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.
Содержание:
Включение и настройка SSTP-сервера
- Открываем PPP → нажимаем кнопку SSTP Server.
- В открывшемся окне SSTP Server начинаем настройку:
- Включаем сервер, установив флажок напротив Enabled.
- Указываем нестандартный порт 53433 – это может помочь скрыть VPN-сервер от автоматического сканирования и уменьшить риск атак.
- Изменяем MTU на 1300 – это позволяет избежать проблем с фрагментацией пакетов, особенно если VPN используется через сети с ограничениями MTU (например, мобильные сети или некоторые провайдеры).
- Отключаем устаревшие и небезопасные протоколы аутентификации (MSCHAP1, CHAP, PAP) – оставляем только MSCHAP2, так как он предоставляет более высокий уровень безопасности.
- Выбираем сертификат сервера – в данном случае 77.228.150.130. (Если вы не знаете, откуда у меня взялся сертификат, прочитайте предыдущие статьи в этой рубрике.)
- Нажимаем Apply, затем OK.
Добавление правила в firewall
- Переходим в IP → Firewall и создаем новое правило:
- Chain: input
- Protocol: 6 (TCP)
- Dst. Port: 53433
- In. Interface: ether1
- Добавляем комментарий: "Правило для SSTP-Server"
- Нажимаем OK.
💡 Зачем нужно это правило? Оно позволяет устройствам из внешней сети подключаться к SSTP-серверу на порту 53433. Без него MikroTik будет блокировать входящий VPN-трафик.
- Перемещаем правило выше запрещающих правил, просто перетащив его в списке.
На этом настройка SSTP-сервера завершена! Теперь проверим его работу.
Подключение к SSTP-серверу в Windows
- Открываем Параметры Windows → Сеть и интернет → VPN → Добавить VPN-подключение.
- Заполняем данные:
- Поставщик услуг: Windows (встроенные)
- Имя подключения: SSTP
- Имя или адрес сервера: 77.228.150.130:53433
- Тип VPN: Протокол SSTP
- Метод входаe: Имя пользователя и пароль
- Имя пользователя: User1
- Пароль: ваш_пароль
- Устанавливаем флажок "Запомнить мои данные".
- Нажимаем Сохранить.
Настройки адаптера
- Открываем Панель управления → Центр управления сетями и общим доступом → Изменение параметров адаптера.
- Находим созданное VPN-соединение, открываем Свойства → вкладка Сеть.
- Оставляем галочку только у "IP версии 4 (TCP/IPv4)", остальные снимаем.
- Нажимаем Свойства → Дополнительно.
- Снимаем галочку "Использовать основной шлюз в удаленной сети".
💡 Зачем снимать эту галочку?
- Если галочка снята – через VPN будет идти только определенный трафик (например, браузер), а остальной трафик останется в локальной сети.
- Если галочка включена – весь интернет-трафик будет проходить через VPN.
Я снимаю галочку, чтобы через VPN направлялся только трафик браузера — для доступа к корпоративным веб-ресурсам. Остальной сетевой трафик продолжит идти напрямую через подключение моего интернет-провайдера.
- После настройки параметров VPN-соединения важно установить корневой сертификат центра сертификации (CA), который вы использовали на MikroTik. Это необходимо для корректной проверки подлинности сервера и установления защищенного соединения.
Скачайте корневой сертификат CA с вашего MikroTik или из заранее подготовленного файла. Затем:
- дважды щелкните по файлу сертификата на компьютере,
- нажмите «Установить сертификат»,
- выберите «Локальная машина» (если необходимо — подтвердите действие через UAC),
- в мастере установки укажите «Поместить все сертификаты в следующее хранилище»,
- нажмите «Обзор» и выберите «Доверенные корневые центры сертификации»,
- завершите установку, нажав «Готово».
После этого Windows будет доверять вашему MikroTik как авторитетному серверу, и подключение по SSTP будет проходить без ошибок валидации сертификата.
Настройка прокси в браузере Firefox
💡 В этом примере используется Web Proxy, который был настроен в предыдущих статьях.
- Открываем Настройки → Сеть → Настройки подключения.
- Выбираем Ручная настройка прокси.
- В поле HTTP-прокси вводим 172.16.200.1, порт 8080.
- Устанавливаем галочку "Также использовать этот прокси для HTTPS".
Проверка подключения
- Нажимаем "Подключиться" в VPN-настройках Windows.
- Проверяем интернет – если все настроено правильно, подключение успешно установлено!
Теперь ваш MikroTik функционирует как SSTP VPN-сервер, а подключённые клиенты могут безопасно получать доступ к корпоративным ресурсам и, при необходимости, выходить в интернет через защищённое соединение.
Заключение
Настройка SSTP-клиента на MikroTik — это удобный способ организовать безопасное VPN-подключение к корпоративной сети. Протокол SSTP использует шифрование на базе SSL/TLS и работает через стандартный HTTPS-порт, что обеспечивает стабильную и защищённую связь. В этой статье мы рассмотрели, как включить SSTP-сервер, задать его параметры, настроить необходимые правила в firewall и подключиться к VPN с компьютера на Windows.
Если вам нужно направить весь трафик через VPN, достаточно оставить включенной опцию «Использовать основной шлюз в удаленной сети». Если же требуется работать с VPN только в браузере или отдельных приложениях, можно настроить прокси. Такой подход позволяет гибко управлять трафиком и использовать VPN только там, где это действительно необходимо. Теперь ваш MikroTik готов принимать соединения через SSTP, обеспечивая стабильную и безопасную связь с удаленной сетью.
Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как сохранить и восстановить конфигурацию MikroTik.
Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!
Статья была полезна? Поддержи автора, и благодаря твоей помощи новые материалы будут выходить еще чаще:
