Что такое IKEv2 и зачем нужны адреса
IKEv2 (Internet Key Exchange version 2) — это протокол для установления защищённых VPN-соединений. Он считается одним из самых надёжных и производительных: устойчив к разрывам связи, быстро переустанавливает туннель при смене сети, поддерживается на Windows, macOS, iOS, Android и Linux. В отличие от устаревших PPTP или L2TP, IKEv2 использует современные алгоритмы шифрования (AES) и позволяет гибко настраивать аутентификацию — как по сертификатам, так и по логину с паролем.
В контексте IKEv2 «адреса» играют несколько ролей. Во-первых, это адрес самого VPN-сервера — IP или доменное имя, по которому клиенты устанавливают соединение. Во-вторых, это пул виртуальных адресов, которые сервер выдаёт клиентам после подключения. В-третьих, это адреса DNS-серверов и маршруты до локальных сетей, которые передаются клиенту в процессе настройки. Понимание этих адресов критически важно для корректной настройки и диагностики.
В этой статье мы разберём, как настроить IKEv2-сервер на MikroTik (RouterOS 7) и UserGate NGFW, какие адреса использовать, как настроить клиентов и избежать типичных ошибок.
Выбор адреса сервера: IP или доменное имя
Для работы IKEv2-сервера необходим статический IP-адрес или доменное имя (FQDN), которое резолвится в этот адрес. Использование доменного имени предпочтительнее: если IP изменится, достаточно обновить DNS-запись, и клиенты продолжат подключаться без перевыпуска сертификатов. Если же используется IP, то при его смене придётся пересоздавать сертификаты и перенастраивать все клиентские устройства.
При создании серверного сертификата в MikroTik в поле Common Name и Subject Alt Name указывается именно тот адрес, по которому клиенты будут подключаться. Если клиент подключится по IP, а в сертификате указано доменное имя (или наоборот), соединение будет отклонено. Поэтому важно заранее выбрать, какой адрес будет использоваться, и придерживаться его во всех настройках.
Для UserGate NGFW аналогично: в серверном правиле VPN указывается внешний IP-адрес (например, 203.0.113.1), а клиенты подключаются по доменному имени, которое резолвится в этот адрес. Сертификат должен быть выпущен именно на это доменное имя.
Создание пула адресов для VPN-клиентов
Когда клиент подключается к IKEv2-серверу, ему выделяется виртуальный IP-адрес из заранее определённого диапазона. Этот диапазон называется пулом адресов. В MikroTik пул создаётся в разделе IP → Pool. Например, можно задать диапазон 172.16.200.1–172.16.200.100 или 192.0.2.1–192.0.2.254. Важно, чтобы пул не пересекался с адресами локальной сети и не содержал адрес самого VPN-интерфейса.
В UserGate NGFW сеть VPN настраивается в разделе VPN → Сети. Указывается диапазон адресов, которые будут использоваться клиентами, и маска подсети. Например, 172.30.250.0/24, при этом адрес 172.30.250.1 назначается туннельному интерфейсу и исключается из пула. Также можно указать, какие DNS-серверы будут передаваться клиентам (обычно системные DNS NGFW) и какие маршруты до локальных сетей будут автоматически добавлены на стороне клиента.
Правильный выбор пула адресов важен для избежания конфликтов и обеспечения достаточного количества адресов для всех подключающихся устройств. Рекомендуется использовать частные диапазоны, например, из документа RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).
Настройка IKEv2-сервера на MikroTik с сертификатами
Классический способ настройки IKEv2 на MikroTik — аутентификация по сертификатам. Этот метод исключает передачу паролей по сети и считается более безопасным. Процесс включает несколько этапов.
Сначала создаётся центр сертификации (CA) на самом роутере. В меню System → Certificates создаётся корневой сертификат с ключом 2048 бит и сроком действия, например, 10 лет. На вкладке Key Usage отмечаются флаги crl sign и key cert. sign. После подписания CA готов.
Затем выпускается серверный сертификат. В его Common Name и Subject Alt Name указывается IP-адрес или доменное имя сервера. На вкладке Key Usage отмечается только tls server. Сертификат подписывается созданным CA.
Далее создаются клиентские сертификаты для каждого устройства. Для удобства их можно экспортировать в формат PKCS12 (файл .p12), который содержит закрытый ключ, клиентский сертификат и корневой сертификат CA. При экспорте задаётся пароль для защиты файла.
После подготовки сертификатов настраивается IPsec: создаются профиль, предложения (proposals) с алгоритмами AES, пул адресов, mode-config, политики, пиры и identity. В identity указывается сертификат сервера и метод аутентификации. Всё это подробно описано в документации MikroTik.
Упрощённая настройка IKEv2 на MikroTik с логином и паролем
Многих администраторов отпугивает необходимость выпускать и устанавливать сертификаты на каждое клиентское устройство. В RouterOS 7 появилась возможность использовать аутентификацию по логину и паролю (EAP-RADIUS) со встроенным RADIUS-сервером (User Manager). Это значительно упрощает развёртывание.
Для этого потребуется:
- Получить сертификат для сервера, например, через встроенную поддержку Let's Encrypt. Для этого на роутере временно открывается порт 80 и выполняется команда /certificate/enable-ssl-certificate dns-name=ваш-домен.
- Установить пакет user-manager (скачивается с сайта MikroTik в разделе Software, файл user-manager-7.x.npk).
- Создать пул адресов для клиентов.
- Настроить IPsec: профиль, proposal (с отключённым PFS), группу политик, шаблон политики, шаблон пира, mode-config и identity с auth-method=eap-radius.
- Настроить RADIUS-клиент на 127.0.0.1 и добавить пользователя в User Manager.
В результате клиенты подключаются, указывая логин и пароль, без установки клиентских сертификатов. Это удобно для небольших сетей и удалённой работы. Важно помнить, что для работы с Let's Encrypt необходимо, чтобы доменное имя резолвилось во внешний IP роутера.
Настройка IKEv2 на UserGate NGFW
UserGate NGFW также поддерживает IKEv2 для удалённого доступа. Настройка включает несколько шагов.
Сначала в зоне Untrusted разрешаются сервисы VPN и «Подключение конечных устройств». Затем создаётся зона для VPN-подключений (например, VPN for Remote access).
Далее импортируются сертификаты: серверный сертификат с приватным ключом и корневой сертификат. Создаётся профиль клиентских сертификатов, в котором указывается корневой сертификат и поле для получения имени пользователя (Common Name, email и т.д.).
Создаётся профиль безопасности VPN с протоколом IKEv2, указывается сертификат сервера и режим аутентификации PKI. Затем создаётся VPN-интерфейс (например, tunnel1) со статическим IP-адресом, и сеть VPN с диапазоном адресов для клиентов.
Создаётся серверное правило VPN, в котором связываются профиль безопасности, сеть VPN, профиль аутентификации, интерфейс, источник (зона Untrusted), пользователи и назначение (внешний IP).
Наконец, включаются правила NAT и межсетевого экрана для разрешения трафика из VPN-зоны в нужные сегменты сети.
Настройка клиента Windows для IKEv2
Windows имеет встроенный клиент IKEv2, который настраивается через «Параметры сети и Интернет» → VPN → «Добавить VPN-подключение». В поле «Поставщик услуг VPN» выбирается «Windows (встроенные)», указывается имя подключения, адрес сервера (доменное имя или IP), тип VPN — IKEv2.
Если используется аутентификация по сертификатам, в поле «Тип данных для входа» выбирается «Сертификат». Перед подключением необходимо импортировать клиентский сертификат в хранилище компьютера (в личные сертификаты), а корневой сертификат CA — в «Доверенные корневые центры сертификации». Также важно, чтобы промежуточный сертификат Let's Encrypt R3 (если используется) был установлен в хранилище «Промежуточные доверенные центры сертификации» компьютера, иначе возникнет ошибка IKE с кодом 13801.
В свойствах подключения на вкладке «Безопасность» нужно выбрать «Использовать сертификаты компьютеров». Чтобы в туннель заворачивался не весь трафик, а только нужные подсети, на вкладке «Сеть» в свойствах IPv4 снять флажок «Использовать основной шлюз в удалённой сети».
Если используется аутентификация по логину и паролю (EAP-RADIUS), то в поле «Тип данных для входа» выбирается «Имя пользователя и пароль». После сохранения настроек можно подключаться.
Настройка клиента Linux (strongSwan)
Для Linux (например, Ubuntu) в качестве клиента IKEv2 часто используется strongSwan. Установка: sudo apt install network-manager-strongswan libcharon-extra-plugins.
В настройках сети добавляется новое VPN-подключение типа IPsec/IKEv2 (strongswan). На вкладке «Идентификация» указывается адрес сервера, метод аутентификации — Certificate (сертификат), и выбираются файлы клиентского сертификата и ключа. Корневой сертификат CA должен быть установлен в системное хранилище /etc/ssl/certs/.
Если используется аутентификация по логину и паролю, то в strongSwan можно настроить EAP, но это требует дополнительной конфигурации. В большинстве случаев для Linux рекомендуется сертификатная аутентификация.
После настройки соединение активируется, и виртуальный адаптер получает IP-адрес из пула. Проверить доступность ресурсов локальной сети можно командой ping.
Типичные ошибки и способы их решения
Ошибка IKE с кодом 13801 в Windows обычно возникает из-за неправильной установки промежуточного сертификата Let's Encrypt R3. Решение — установить сертификат R3 в хранилище «Промежуточные доверенные центры сертификации» компьютера (Local Machine), а не пользователя.
Если клиент не может подключиться, проверьте:
- Соответствие адреса в сертификате и адреса, по которому подключается клиент.
- Открыт ли порт UDP 500 и UDP 4500 на файрволе.
- Правильно ли настроен пул адресов и не пересекается ли он с другими подсетями.
- Наличие маршрута до локальной сети в mode-config (split-include).
Если используется Let's Encrypt, убедитесь, что сертификат не истёк и автоматическое обновление настроено. В MikroTik можно настроить автоматическое обновление через планировщик.
Также не рекомендуется изменять стандартные профили RouterOS без необходимости — лучше создавать копии и экспериментировать с ними.
Сравнение методов аутентификации и рекомендации
Аутентификация по сертификатам (PKI) обеспечивает более высокий уровень безопасности, так как не передаёт пароли по сети и устойчива к фишингу. Однако требует выпуска и установки сертификатов на каждое устройство, что усложняет администрирование.
Аутентификация по логину и паролю (EAP-RADIUS) проще в развёртывании и управлении пользователями, особенно если используется встроенный RADIUS-сервер MikroTik. Пароли можно менять централизованно, а учётные записи легко добавлять и удалять. Однако пароли потенциально могут быть перехвачены, если не используются дополнительные меры защиты.
Для небольших сетей и удалённой работы часто выбирают логин/пароль. Для корпоративных сред с высокими требованиями к безопасности предпочтительнее сертификаты.
Рекомендации:
- Используйте доменное имя вместо IP для сервера.
- Применяйте современные алгоритмы шифрования (AES-256).
- Регулярно обновляйте сертификаты и следите за их сроком действия.
- Ограничьте доступ к VPN-серверу по IP-адресам источников, если это возможно.
Вопросы и ответы
Какой адрес указывать при подключении к IKEv2 VPN?
Указывайте адрес, который прописан в сертификате сервера. Это может быть IP-адрес или доменное имя (FQDN). Если в сертификате указано доменное имя, то и подключаться нужно по нему, иначе соединение будет отклонено. Рекомендуется использовать доменное имя, чтобы избежать проблем при смене IP.
Что делать, если Windows выдаёт ошибку IKE 13801?
Ошибка 13801 обычно связана с неправильной установкой промежуточного сертификата Let's Encrypt R3. Убедитесь, что сертификат R3 установлен в хранилище «Промежуточные доверенные центры сертификации» компьютера (Local Machine), а не пользователя. Скачайте его с официального сайта Let's Encrypt и установите правильно.
Можно ли настроить IKEv2 на MikroTik без сертификатов?
Да, в RouterOS 7 можно использовать аутентификацию по логину и паролю через встроенный RADIUS-сервер (User Manager). Для этого потребуется только один сертификат для сервера (например, от Let's Encrypt), а клиенты будут подключаться с логином и паролем, без установки клиентских сертификатов.
Какой пул адресов выбрать для VPN-клиентов?
Выбирайте диапазон из частных подсетей, например, 172.16.200.0/24 или 192.0.2.0/24. Главное, чтобы он не пересекался с адресами вашей локальной сети и не содержал адрес VPN-интерфейса. Убедитесь, что в пуле достаточно адресов для всех подключающихся устройств.
Как настроить маршруты до локальной сети для VPN-клиентов?
В MikroTik в mode-config укажите параметр split-include с нужной подсетью, например, 10.10.4.0/24. В UserGate в настройках сети VPN добавьте список маршрутов (Local network). Тогда клиенты автоматически получат маршруты и смогут обращаться к ресурсам офиса.
Какие порты нужно открыть для IKEv2?
Для IKEv2 необходимо открыть UDP-порт 500 (IKE) и UDP-порт 4500 (IPsec NAT-T). Убедитесь, что файрвол разрешает входящие соединения на этих портах к вашему VPN-серверу.
Чем отличается IKEv2 от L2TP/IPsec?
IKEv2 более устойчив к разрывам соединения, быстрее переустанавливает туннель при смене сети, поддерживает мобильные сценарии и имеет лучшую производительность. L2TP/IPsec — более старый протокол, часто требует дополнительных настроек и менее стабилен на нестабильных каналах. IKEv2 также лучше поддерживается современными ОС.